itsm belarus2016. Интеграция ИБ и ИТ процессов

39
Интеграция ИБ и ИТ процессов Алексей Евменков, CISM isqa.ru 2016-11-10

Upload: alexey-evmenkov

Post on 15-Apr-2017

110 views

Category:

Technology


1 download

TRANSCRIPT

Page 1: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Интеграция ИБ и ИТ процессов

Алексей Евменков, CISM isqa.ru

2016-11-10

Page 2: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Аннотация• Процессы управления ИБ и ИТ всегда были рядом. Все

это красиво нарисовано на карте процессов ITIL, в модном нынче Cobit 5. • На практике же случается, что ИБ становится

"тормозом" для полноценного развертывания ИТ процессов (и наоборот). • Также, не всегда понятно, в чем вообще польза ИБ. • В докладе поговорим о конфликтах интересов ИБ и

ИТ. Рассмотрим пересечение ИБ и ИТ процессов, их возможную интеграцию.• Размышления про ИБ и ИТ

Page 3: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Представление• Специалист по ИБ (CISM), по

процессам и качеству в ИТ области• Внедряю и подготавливаю к

сертификации - ИСО 27001 и 9001• Первая в РБ ИСО 27001 сертификация

(в2008г, Tieto)• Консалтинг и сертификации РБ, Россия,

Финляндия, Швеция, Прибалтика• Последний крупный проект (май 2016г.)

ИСО 27001 сертификация компании Exadel.

• Директор ИБ в компании ISsoft• Партнер компании UGIS по

направлению ИБ

Page 4: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Что такое ИТ и ИБ процессы• Речь об ИТ и ИБ процессах.

Что это такое?• ИТ процессы – поддерживают ИТ

инфраструктуру• Где посмотреть? ITIL, Cobit

• ИБ процессы – обеспечивают информационную безопасность активов организации• Где посмотреть? ISO 27001/27002,

NIST

Во многом - пересекаются

Page 5: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИТ в ИБ или ИБ в ИТ?

Page 6: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Некое откровение: ИБ и ИТ пересекаются, но природа разная

Поэтому при всех «совет да любовь», в организме бизнеса возможен конфликт(особенно когда кто-то подрастет)

Page 7: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

7

Суть конфликта: разная природа ИБ и ИТ

Метод достижения Ограничение Открытость

Основные функции

Обеспечение безопасности информации: конфиденциальность, целостность и доступность

Обеспечение мобильности, скорости, доступности, целостности систем

Цель Защита информации Удобство использования для бизнеса

ИБ ИТ

Page 8: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Ключ решения конфликта: владелец актива• Решение – во владельце актива• На основе чего? На управлении рисками• И методику лучше бы предоставило ИБ

Page 9: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Кто есть владелец актива?

Нетривиальный вопрос

Page 10: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Лирика: ИБ/ИТ - кто ближе к телу?

(Имеется мнение) ИБ более близка к бизнесу• Необходимость

доносить риски на уровне бизнеса• Работа со всеми

подразделениями

Вообще, и ИБ и ИТ – потребители на теле бизнеса• Нет лучше или хуже – обе практики – центры затрат.

ИТ – более основательна, ближе к бизнесу с точки зрения средств производстваНо ИБ в посл. время становится критичней – информационные активы стоят дороже ИТ процессов их поддерживающих

Page 11: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Если все равны, то почему не объединить?

Page 12: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Объединить не получится, п.ч. природа разная(см. Откровение #1)

Page 13: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Поэтому не рекомендуется делать ИБ частью ИТ отдела• ИТ часто бывает источником рисков (высокие

привелегии) • И в случае инцидента с ИТ, ИБ «стреляет себе в ногу»

Page 14: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

• ИБ и HR процессы суть одно• ИБ и Производственные процессы суть одно• ИБ и … суть одно

Подозрение:ИБ и ИТ процессы суть одно

Page 15: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИБ – некий аттрибут любого из процессов, придающий ему блеск и совершенство• Обеспечивающий конфиденциальность, целостность и

доступность

Вывод:ИБ – это атрибут

Page 16: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

«Добавленный блеск» – на примере процесса управления доступом

Процесс управления

доступом

Дал доступ

Отобрал доступ

Single sign-on внедри

л

Сменил дефаултный пароль

Процесс управления доступом (хороший уровень)

Page 17: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Управление доступом в ИСО 27002

A.9.1 Business requirements of access controlA.9.1.1 Access control policyA.9.1.2 Access to networks and network services

A.9.2 User access managementA.9.2.1 User registration and de-registrationA.9.2.2 User access provisioningA.9.2.3 Management of privileged access rightsA.9.2.4 Management of secret authentication information of usersA.9.2.5 Review of user access rightsA.9.2.6 Removal or adjustment of access rights

A.9.3 User responsibilities A.9.3.1 Use of secret authentication information

A.9.4 System and application access control A.9.4.1 Information access restrictionA.9.4.2 Secure log-on proceduresA.9.4.3 Password management systemA.9.4.4 Use of privileged utility programsA.9.4.5 Access control to program source code

Page 18: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

• Редко встретишь• Сложно доказать• Абстрактно и ненужно выделять

• Возможные примеры:• Управление рисками• Аудиты ИБ :)• Криптография?• Процесс обеспечения

непрерывности бизнеса

Вопрос: отдельные ИБ процессы?

Page 19: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Найдем ИБ в ИТ

Page 20: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Хинт: как распознать ИБ процесс?

Любой процесс, обеспечивающий конфиденциальность, целостность и доступность обслуживаемого актива

Например• Управление изменениями?• Отношения с подрядчиками?• Мощности, проблемы, SLA etc.

Page 21: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИБ процессы в ITIL

Page 22: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Лирика: как ITIL видит ИБ?• Как ISMS построенную на ИСО 27001• Как IT Security (но ISO 27001 – гораздо шире чем

просто IT)• C ограниченным применением Risk mgmt. – хотя

это «двигатель» ISMS • Абстрактно• Но тем не менее, дает много идей как построить

ISMS (даже сверх ISO 27001)• KPI, challenges, CSF, OLA/SLA и др• Необычный взгляд на ИБ

Page 23: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

IT Security Management process в ITIL

Page 24: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Планирование и мониторинг целей

Требования ИСО 27001

Политики и процедуры СМИБ

Корр

екти

рую

щие

им

еры

Управление рисками

Аудиты

Измерения, метрики Комплекс защитных

мер

Классическая схема СМИБ

Page 25: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИБ процессы в Cobit 5

Page 26: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ITIL брал! COBIT не брал…

Лирика: существуют ли в природе внедренцы COBIT?

Page 27: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Найдем ИТ в ИБ

Page 28: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИТ процессы в ИБ (ISO 27002)

ИБ в управлении персоналом

Управление активами

Управление доступом

Организация ИБ

Криптография

Физическая безопасность (оборудование)

Антивирусная защита ПО

Резервное копирование

Логи и мониторинг

Управление сетевой безопасностью

ИБ при разработке ПО

ИБ при работе с поставщиками

Управление инцидентами

Управление непрерывностью бизнеса (резервирование)Соответствие требованиям

регуляторов

Мобильные устройства и удаленная работа

Техническая мера Косвенно техническая мера Нетехническая мера

Легенда:

Page 29: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

ИТ процессы в ИБ (NIST)

Page 30: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Предположение: блеск и величие ИБ – в ее многоплановости

Page 31: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Многоплановость ИБ

Источник: NIST Cybersecurity framework

Page 32: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Источник: ISACA’s Business Model for Information Security

Многоплановость ИБ

Page 33: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Многоплановость ИБ

Page 34: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Вопрос: почему такая хорошая штука нервирует?

Page 35: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Слишком много блеска - плохо

Page 36: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Недооценка рисков и ИБ в целом - плохо

Page 37: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Что же такое интеграция ИТ и ИБ?

Это командная игра)

Page 38: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Суммируя• ИБ и ИТ - практики равнозначны, но ИБ более

многопланова• ИБ и ИТ имеют разные сущности, имеется

конфликт интересов• Решение – в решении владельца связанных

активов• ИБ – это как блеск, level up на процессе ИТ

Page 39: ITSM Belarus2016. Интеграция ИБ и ИТ процессов

Алексей Евменков, [email protected]

Авторский курс: Внедрение СМИБ

Расширенная практическая часть, полное руководство по внедрению ИСО 27001 и защитных мер из ИСО 27002http://edu.softline.by/courses/smib.html