SlideShare a Scribd company logo
1 of 11
С чего начать создание системы обеспечения информационной безопасности?  ,[object Object],С чего начать создание системы  обеспечения информационной безопасности (СОИБ)? Какой подход выбрать? Какие  могут возникнуть проблемы и как их решить? Цель презентации - помочь руководству  и специалистам, ответственным за обеспечение ИБ компании, недопустить ошибок, которые будет сложно исправить.
Кому это нужно? ,[object Object]
Bottom-up approach, при котором правила ИБ определяют (предлагают) сотрудники подразделений (ИТ, ИБ, безопасности и т.д.) без согласования с руководством компании, всегда менее эффективен.
Этапы создания системы обеспечения ИБ ,[object Object]
Даже  если “к вам уже пришли” с предписанием об устранении недостатков, составьте сначала план исправления. Исключения составляют предписания выполнения конкретных действий (типа “немедленно уничтожить”, “заменить сегодня” и т.п.), но даже при их выполнении изменениями необходимо управлять (санкционировать, фиксировать, проверять и т.д.). Безопасность – это процесс, а не продукт!
Этапы создания системы обеспечения ИБ ,[object Object]
-  Оценка рисков: ,[object Object]
Идентифкация и определение ценности активов
Разработка модели угроз
идентикация уязвимостей
Идентификация угроз

More Related Content

What's hot

Управление изменениями в сложных информационных системах
 Управление изменениями в сложных информационных системах  Управление изменениями в сложных информационных системах
Управление изменениями в сложных информационных системах Valery Bychkov
 
Презентация ''Управление изменениями''
Презентация ''Управление изменениями''Презентация ''Управление изменениями''
Презентация ''Управление изменениями''CKPPK
 
6 сигма
6 сигма6 сигма
6 сигмаjulia2903
 
Управление изменениями. Change management
Управление изменениями. Change managementУправление изменениями. Change management
Управление изменениями. Change managementSergey Cherkasov
 
Джон Коттер. Впереди перемен.
Джон Коттер. Впереди перемен.Джон Коттер. Впереди перемен.
Джон Коттер. Впереди перемен.Oleg Afanasyev
 
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARE
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUAREТехники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARE
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARESQALab
 
Выбор типа контракта
Выбор типа контрактаВыбор типа контракта
Выбор типа контрактаSergiy Povolyashko
 
Организационные изменения: модель Джона Коттера
Организационные изменения: модель Джона КоттераОрганизационные изменения: модель Джона Коттера
Организационные изменения: модель Джона КоттераCleverics
 
Управление крупными изменениями в компании
Управление крупными изменениями в компанииУправление крупными изменениями в компании
Управление крупными изменениями в компанииYehor Churilov
 
Модель организационных изменений Курта Левина
Модель организационных изменений Курта ЛевинаМодель организационных изменений Курта Левина
Модель организационных изменений Курта ЛевинаCKPPK
 
Модель изменений Курта Левина
Модель изменений Курта ЛевинаМодель изменений Курта Левина
Модель изменений Курта ЛевинаCleverics
 

What's hot (20)

Управление изменениями в сложных информационных системах
 Управление изменениями в сложных информационных системах  Управление изменениями в сложных информационных системах
Управление изменениями в сложных информационных системах
 
Обучающиеся организации
Обучающиеся организацииОбучающиеся организации
Обучающиеся организации
 
теория ограничений
теория ограниченийтеория ограничений
теория ограничений
 
ЗНАЧЕНИЕ СИСТЕМНОГО МЫШЛЕНИЯ. Alfredo Moscardini. BPI Group
ЗНАЧЕНИЕ СИСТЕМНОГО МЫШЛЕНИЯ. Alfredo Moscardini. BPI GroupЗНАЧЕНИЕ СИСТЕМНОГО МЫШЛЕНИЯ. Alfredo Moscardini. BPI Group
ЗНАЧЕНИЕ СИСТЕМНОГО МЫШЛЕНИЯ. Alfredo Moscardini. BPI Group
 
Презентация ''Управление изменениями''
Презентация ''Управление изменениями''Презентация ''Управление изменениями''
Презентация ''Управление изменениями''
 
6 сигма
6 сигма6 сигма
6 сигма
 
Лидер создает себя сам
Лидер создает себя самЛидер создает себя сам
Лидер создает себя сам
 
Управление изменениями. Change management
Управление изменениями. Change managementУправление изменениями. Change management
Управление изменениями. Change management
 
Джон Коттер. Впереди перемен.
Джон Коттер. Впереди перемен.Джон Коттер. Впереди перемен.
Джон Коттер. Впереди перемен.
 
управление изменениями
управление изменениямиуправление изменениями
управление изменениями
 
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARE
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUAREТехники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARE
Техники аналитика - CATWOE, H-METHOD, MOSCOW, SQUARE
 
Quality assurance
Quality assuranceQuality assurance
Quality assurance
 
Выбор типа контракта
Выбор типа контрактаВыбор типа контракта
Выбор типа контракта
 
Как инициировать изменения в производственной культуре предприятия
Как инициировать изменения в производственной культуре предприятияКак инициировать изменения в производственной культуре предприятия
Как инициировать изменения в производственной культуре предприятия
 
Организационные изменения: модель Джона Коттера
Организационные изменения: модель Джона КоттераОрганизационные изменения: модель Джона Коттера
Организационные изменения: модель Джона Коттера
 
Usr 12, tsekha
Usr 12, tsekhaUsr 12, tsekha
Usr 12, tsekha
 
Swot анализ
Swot анализSwot анализ
Swot анализ
 
Управление крупными изменениями в компании
Управление крупными изменениями в компанииУправление крупными изменениями в компании
Управление крупными изменениями в компании
 
Модель организационных изменений Курта Левина
Модель организационных изменений Курта ЛевинаМодель организационных изменений Курта Левина
Модель организационных изменений Курта Левина
 
Модель изменений Курта Левина
Модель изменений Курта ЛевинаМодель изменений Курта Левина
Модель изменений Курта Левина
 

Similar to Enterprise IT security - First steps

TCO, ROI & бизнес-кейс для CISO
TCO, ROI & бизнес-кейс для CISOTCO, ROI & бизнес-кейс для CISO
TCO, ROI & бизнес-кейс для CISOMichael Kozloff
 
пр зачем измерять информационную безопасность (прозоров)
пр зачем измерять информационную безопасность (прозоров)пр зачем измерять информационную безопасность (прозоров)
пр зачем измерять информационную безопасность (прозоров)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Зачем измерять информационную безопасность
Зачем измерять информационную безопасностьЗачем измерять информационную безопасность
Зачем измерять информационную безопасностьInfoWatch
 
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...Илья Лившиц
 
Бизнес-модели в деятельности безопасника
Бизнес-модели в деятельности безопасникаБизнес-модели в деятельности безопасника
Бизнес-модели в деятельности безопасникаAleksey Lukatskiy
 
роль Hr менеджеров во внедрении бережливого производства
роль Hr менеджеров во внедрении бережливого производствароль Hr менеджеров во внедрении бережливого производства
роль Hr менеджеров во внедрении бережливого производстваLeanunion Maksimova
 
Cоздание презентации для индустриального стартапа
Cоздание презентации для индустриального стартапаCоздание презентации для индустриального стартапа
Cоздание презентации для индустриального стартапаtstart
 
физика внедрения Erp систем
физика внедрения Erp системфизика внедрения Erp систем
физика внедрения Erp системKirill Krasnogir
 
Введение в операционный менеджмент
Введение в операционный менеджментВведение в операционный менеджмент
Введение в операционный менеджментMikhail Kalinin
 
Копировать нельзя лидировать!
Копировать нельзя лидировать!Копировать нельзя лидировать!
Копировать нельзя лидировать!Mikhail Kalinin
 
современные модели качества программного обеспечения
современные модели качества программного обеспечениясовременные модели качества программного обеспечения
современные модели качества программного обеспеченияcezium
 
Построение процесса безопасной разработки
Построение процесса безопасной разработкиПостроение процесса безопасной разработки
Построение процесса безопасной разработкиPositive Development User Group
 
Ad 2009 - agile в кризис
Ad 2009 - agile в кризисAd 2009 - agile в кризис
Ad 2009 - agile в кризисAlexey Korsun
 
Agile на Смертельном Марше
Agile на Смертельном МаршеAgile на Смертельном Марше
Agile на Смертельном МаршеNikita Filippov
 
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)Ilya Korolev
 

Similar to Enterprise IT security - First steps (20)

TCO, ROI & бизнес-кейс для CISO
TCO, ROI & бизнес-кейс для CISOTCO, ROI & бизнес-кейс для CISO
TCO, ROI & бизнес-кейс для CISO
 
пр зачем измерять информационную безопасность (прозоров)
пр зачем измерять информационную безопасность (прозоров)пр зачем измерять информационную безопасность (прозоров)
пр зачем измерять информационную безопасность (прозоров)
 
Зачем измерять информационную безопасность
Зачем измерять информационную безопасностьЗачем измерять информационную безопасность
Зачем измерять информационную безопасность
 
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИО...
 
Бизнес-модели в деятельности безопасника
Бизнес-модели в деятельности безопасникаБизнес-модели в деятельности безопасника
Бизнес-модели в деятельности безопасника
 
пр Про интегральные метрики ИБ
пр Про интегральные метрики ИБпр Про интегральные метрики ИБ
пр Про интегральные метрики ИБ
 
роль Hr менеджеров во внедрении бережливого производства
роль Hr менеджеров во внедрении бережливого производствароль Hr менеджеров во внедрении бережливого производства
роль Hr менеджеров во внедрении бережливого производства
 
Cоздание презентации для индустриального стартапа
Cоздание презентации для индустриального стартапаCоздание презентации для индустриального стартапа
Cоздание презентации для индустриального стартапа
 
физика внедрения Erp систем
физика внедрения Erp системфизика внедрения Erp систем
физика внедрения Erp систем
 
Введение в операционный менеджмент
Введение в операционный менеджментВведение в операционный менеджмент
Введение в операционный менеджмент
 
Report (manufacture)
Report (manufacture)Report (manufacture)
Report (manufacture)
 
Копировать нельзя лидировать!
Копировать нельзя лидировать!Копировать нельзя лидировать!
Копировать нельзя лидировать!
 
Usr 12, tsekha
Usr 12, tsekhaUsr 12, tsekha
Usr 12, tsekha
 
Risk_methodologies
Risk_methodologiesRisk_methodologies
Risk_methodologies
 
современные модели качества программного обеспечения
современные модели качества программного обеспечениясовременные модели качества программного обеспечения
современные модели качества программного обеспечения
 
Построение процесса безопасной разработки
Построение процесса безопасной разработкиПостроение процесса безопасной разработки
Построение процесса безопасной разработки
 
Ad 2009 - agile в кризис
Ad 2009 - agile в кризисAd 2009 - agile в кризис
Ad 2009 - agile в кризис
 
Agile на Смертельном Марше
Agile на Смертельном МаршеAgile на Смертельном Марше
Agile на Смертельном Марше
 
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)
Шаблон инвестиционной презентации ver. 1.3 (ФРИИ edition)
 
Eldey Consulting Group
Eldey Consulting GroupEldey Consulting Group
Eldey Consulting Group
 

Enterprise IT security - First steps

  • 1.
  • 2.
  • 3. Bottom-up approach, при котором правила ИБ определяют (предлагают) сотрудники подразделений (ИТ, ИБ, безопасности и т.д.) без согласования с руководством компании, всегда менее эффективен.
  • 4.
  • 5. Даже если “к вам уже пришли” с предписанием об устранении недостатков, составьте сначала план исправления. Исключения составляют предписания выполнения конкретных действий (типа “немедленно уничтожить”, “заменить сегодня” и т.п.), но даже при их выполнении изменениями необходимо управлять (санкционировать, фиксировать, проверять и т.д.). Безопасность – это процесс, а не продукт!
  • 6.
  • 7.
  • 8. Идентифкация и определение ценности активов
  • 12.
  • 13.
  • 14. Контроль и оценка эффективности СОИБ (Check)
  • 16.
  • 17. План мероприятий по обеспечению ИБ должен содержать описание операционной деятельности по обеспечению ИБ (ежедневные задачи ), перечень мероприятий по достижению тактических (0,5-1 год) и стратегических целей бизнеса, спроецированных на цели ИБ.
  • 18.
  • 19. Если в компании есть подразделение риск-менеджмента, которое в состоянии провести оценку операционных рисков, в т.ч. рисков ИБ (в России – большая редкость), то оценку рисков проводит это подразделение, иначе оценку выполняет сотрудник, ответственный за обеспечение ИБ.
  • 20. Необходимые для оценки рисков данные о бизнес-процессах (описание, степень критичности), участвующих в них активах (описание, ценность), допустимых уровнях риска должно предоставить руководство компании или лица, которым руководство делегировало управление отдельными бизнес-процессами.
  • 21.
  • 22. Выбор поставщиков и исполнителей в области ИБ Профессор Деминг еще полвека назад сформулировал свои 14 принципов , которые легли в основу серии ISO 9000 (Менеджмент качества). 4-й, из этих принципов, гласит: «Покончите с практикой закупок по самой низкой цене. Вместо этого, наряду с ценой, требуйте серьезных подтверждений ее качества. Уменьшите число поставщиков одного и того же продукта путем отказа от услуг тех из них, кто не смог статистически подтвердить его качество. Стремитесь к тому, чтобы получать все поставки данного компонента только от одного производителя, на основе установления долговременных отношений взаимной лояльности и доверия. Целью в этом случае является минимизация общих затрат, а не только первоначальных». Общие затраты – это не только стоимость товара/услуги, а еще и затраты на контроль, на исправление дефектов, плюс разнообразные риски (в т.ч. риски нарушения конфиденциальности, целостности и доступности информации в связи с действиями поставщиков и исполнителей).
  • 23. Выбор поставщиков и исполнителей в области ИБ Наш ФЗ №94 «О госзакупках», который взят за основу регламентов проведения тендеров и конкурсов во многих коммерческих организациях, сводится к необходимости закупок по самой низкой цене. Даже если речь идет о технически сложных товарах или услугах, где при оценке претендентов учитывается цена, качество, сроки и т. п., цена все равно главный фактор. Как эта схема согласуется с принципами Деминга? Да, НИКАК!
  • 24. Выбор поставщиков и исполнителей в области ИБ В Европе и США проводится на порядок меньше тендеров, чем у нас. Все дело в том, что заказчик выбирает только одного поставщика и планомерно «доращивает» его до своих требований. Иногда оказывается выгодно выбрать уже очень компетентного поставщика, а иногда выбрать перспективного и «заточить» его под себя (все зависит от показателя совокупных затрат). И тот и другой вариант возможен, т.к. контракты выстраиваются на долгосрочную перспективу. В итоге действует принцип «выиграл-выиграл», когда поставщик и заказчик становятся партнерами, а не стремятся выиграть в цене (в России чаще всего есть проигравшая сторона). Предложенная схема работы с поставщиками используется не только в General Electric, Toyota, Mercedes или Shell, точно по такому же принципу отбираются и поставщики для государственных организаций в Японии, США, ФРГ и других странах. Используйте эту схему!
  • 25. Выбор поставщиков и исполнителей в области ИБ Эти же принципы действуют и при отборе сотрудников, отвечающих за обеспечение ИБ в организации. Иногда выгодно выбирать “дорогих” специалистов высокой квалификации (например, когда сроки создания СОИБ сильно ограничены), а иногда – перспективных, но “дешевых” кандидатов, не обладающих большим опытом, но способных быстро развиваться (например, для развивающейся компании). В последнем случае рекомендуется использовать услуги опытного внешнего консультанта* в построении СОИБ и для оценки правильности действий ваших специалистов. Лучше сразу не допускать ошибок, чем исправлять их последствия! * К сожалению, в российских компаниях-интеграторах очень большая “текучка кадров” и качество услуг сильно зависит от участников проектной команды, поэтому при выборе консультантов необходимо работать с конкретными людьми компании-исполнителя или независимыми консультантами, т.е. с людьми, мнение которых общепризнано или вы ему доверяете.