От диагностики до внедрения

Выстраивание процесса информационной безопасности

Помогаем выстроить базовые процессы информационной безопасности, являющиеся основой надежной защиты вашего бизнеса. Опираемся на общепризнанные стандарты и фреймворки (ISO, ГОСТ, NIST, CIS, MITRE), а также требования законодательства.
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ
Документы, которые работают

Основа безопасной инфраструктуры

Помогаем выстроить процессы информационной безопасности.
Опираемся на общепризнанные стандарты и фреймворки (ISO, ГОСТ, NIST, CIS, MITRE), а также требования законодательства.

Безопасность компании начинается не с покупки дорогостоящих средств защиты, а с четких правил игры. Хаос в процессах, отсутствие инструкций и непонимание сотрудниками своих обязанностей — главные причины утечек и сбоев.

Мы проектируем процессы, которые реально работают, а не пылятся на полке в виде стопки макулатуры.
Одна из ключевых составляющих — документация. Формализация в данном случае не бюрократия, а необходимое условие для управляемой и безопасной инфраструктуры!
процессы и средства защиты
Только средства защиты
Комплексный подход
Процессы кибербезопасности
Сами по себе средства защиты не обеспечивают достаточный уровень безопасности — только тщательно выстроенные бизнес процессы информационной безопасности обеспечивают реальную защиту

Проблемы, с которыми сталкивается компания без выстроенных процессов обеспечения информационной безопасности

Внедрили сканер уязвимостей, НО

  • Сканирование завершается с ошибками — траблшутинг не выполняется
  • SLA на устранение уязвимостей либо вообще отсутствует, либо есть, но не контролируется
  • Обновления не проводятся, так как процесс управления обновлениями не выстроен

Внедрили антивирусное средство, НО

  • Покрыта только часть хостов, часть агентов не работает
  • Отключен ряд модулей, базы не обновляются
  • Большое количество ошибок– траблшутинг не выполняется

Внедрили систему контроля привилегированного доступа (PAM), НО

  • Покрыто лишь 30% ресурсов / учетных записей
  • Нет понимания: что именно покрывать, кто такие привилегированные пользователи, надо ли контрагентов пускать через PAM, надо ли покрывать Linux-сервера?
  • А что с резервным доступом, если PAM «устанет»?

Внедрили резервное копирование, НО

  • Покрытие неполное
  • Политика копирования – единая для всех систем, без учета бизнес-контекста
  • В момент восстановления выясняется, что копия не консистентна, так как тестирования не проводилось

Что получает бизнес после выстраивания процессов информационной безопасности

  • Роли и ответственность

    Понятное распределение ролей, ответственности и контрольных процедур.
  • Снижение рисков и повышение реальной киберустойчивости

    Повышение эффективности контрольных процедур и сокращение слепых зон контроля.
  • Снижение влияния человеческого фактора

    Снижение количества ошибок сотрудников благодаря понятным инструкциям и правилам.

  • Оптимизация

    Повышение эффективности за счет стандартизации.
  • Готовность к проверкам

    Наличие документальной базы для прохождения аудитов заказчиков и регуляторов (Роскомнадзор, ФСТЭК и др).
  • Защита репутации

    Демонстрация партнерам и клиентам зрелого подхода к защите данных.

Что мы делаем

Мы разрабатываем «скелет» процесса информационной безопасности в компаниях. В отличие от полноценного внедрения СМИБ (на основании стандарта ISO 27001), мы фокусируемся на ключевых вопросах управления и обеспечения ИБ:
Процессы управления ИБ

Процессы управления ИБ

  • Управление рисками
  • Управление аудитами
  • Управление несоответствиями и корректирующими действиями
  • Управление документированной информацией
Процессы обеспечения ИБ

Процессы обеспечения ИБ

  • Управление доступом
  • Управление изменениями
  • Управление событиями и инцидентами ИБ
  • Управление ИТ-активами
  • Управление уязвимостями
  • Управление обновлениями
  • Управление сетевой безопасностью
  • Управление конфигурациями
  • Управление непрерывностью
  • Управление ИТ-инфраструктурой
  • Управление жизненным циклом ПО
  • Управление обучением и повышением осведомленности
  • Управление ИБ в отношениях с поставщиками
Мы не копируем слепо шаблонные политики. Состав и структура документации по ИБ формируется с учетом реальных условий работы вашей компании. Мы поможем понять, какие документы нужны, в каком порядке их разрабатывать и как они соотносятся между собой, не тратя ресурсы на избыточные артефакты.
Оценка соответствия требованиям стандарта ISO 42001
Пример иерархии документации по ИБ

Пример состава документации по «Управление доступом»

Количество и состав нормативных документов также может быть разным в зависимости от потребности, масштабов и специфики деятельности заказчика, а также от его уровня зрелости в области ИБ и процессного управления.

Например, по «Управлению доступом» в базовом пакете может быть только один документ управленческого уровня – «Регламент управления доступом».

В расширенный пакет входят несколько документов на каждом уровне иерархии документации в соответствии с примером ниже:
Стратегический уровень
  • Политика управления доступом
    • цели управления доступом
    • задачи управления доступом
    • ответственный за процесс управления доступом

Управленческий уровень

  • Регламент управления доступом и УЗ

    • описание жизненного цикла (предоставление, изменение, прекращение, пересмотр прав доступа)
    • порядок действий при аварийных процедурах (восстановление доступа, действия при компрометации)
    • порядок и требования к аудиту прав доступа
  • Стандарт по управлению доступом и УЗ

    • требования к идентификации и аутентификации
    • типы и требования к учетным записям
    • требования к управлению привилегированными правами доступа
    • требования к управлению удаленным доступом
    • требования к управлению доступом подрядчиков и контрагентов
    • требования к автоматизации
  • Стандарт по управлению ролевыми моделями в системах и сервисах

  • Стандарт парольной политик

Тактический уровень
  • Инструкция по удаленному подключению работников
  • Инструкция по подключению подрядчиков и контрагентов
Артефакты
  • Отчеты по результату пересмотра прав доступа
  • Заявки на предоставление привилегированных прав доступа

Не знаете, с чего начать?

Поможем определить приоритеты и выбрать действия, которые дадут быстрый результат для безопасности вашего бизнеса.
Мы опираемся на лучшие практики и стандарты, включая следующие:
  • Управление ИБ: ISO 27001/27002, NIST Cybersecurity Framework, CIS Controls, ISF 2022.
  • Законодательство РФ (149-ФЗ, 152-ФЗ, 187-ФЗ) и требования регуляторов: (приказы ФСТЭК, ФСБ, Минцифры, положения ЦБ).

Этапы работ

1. Диагностика

Что мы делаем:
  • Анализируем существующую нормативную документацию;

  • Проводим интервью и собираем дополнительную информацию по направлениям в области охвата;

  • Анализируем средства автоматизация процессов информационной безопасности, документальных свидетельств (отчёты, настройки, заявки и др.);

  • Выявляем пробелы, дублирующие и устаревшие документы;

  • Оцениваем значимость процессов иб и расставляем приоритеты по их формализации;

  • Разрабатываем целевую структуру процессов и документации;

  • Разрабатываем дорожную карту внедрения.

Артефакты на выходе:

  • протоколы интервью и обследований;
  • целевая структура;
  • утвержденный перечень разрабатываемых документов;
  • план-график внедрения.

Пример целевой структуры процессов ИБ:

2. Проектирование и формализация

Работы по формализации разных процессов могут выполняться параллельно.
Что мы делаем:
  • Разрабатываем целевую схему (ключевые этапы, взаимосвязи со смежными процессами) в нотации BPMN;

  • Формализуем структуру документа (разделы, форматирование);

  • Распределяем ответственность в формате матрицы RACI;

  • Формируем показатели эффективности для оценки;

  • Проектируем требования к системам защиты и автоматизации процессов информационной безопасности;

  • Разрабатываем внутренние нормативные документы;

  • Проходим итерации согласования со всеми вашими заинтересованными сторонами (вносим правки, чтобы документы были исполнимы и соответствовали внутренним требованиям).

Артефакты на выходе:

  • Схемы процессов и этапов в нотации BPMN;
  • Матрицы распределения ответственности (RACI);
  • Комплект нормативных документов (политики, процедуры, регламенты, инструкции);
  • Метрики эффективности и порядок их расчета.

Пример части схемы BPMN по процессу управлению рисками:

схема Business Process Model and Notation по процессу управлению рисками автоматизация процессов управления информационной безопасностью

3. Внедрение процессов управления системой информационной безопасности (опция)

Документы не работают, если о них не знают или их не понимают. Мы помогаем запустить процессы в жизнь.
Что мы делаем:
  • Помогаем правильно ознакомить сотрудников с новыми правилами под подпись или в электронном виде;

  • Разрабатываем программу обучения исполнителей, проводим тренинги и обучающие мероприятия c оценкой уровня знаний.

  • Сопровождаем внедрение изменений в соответствии с разработанной документацией;

  • Консультируем специалистов заказчика по порядку исполнения процедур;

  • Помогаем в формировании артефактов функционирования (записей, форм отчетности, актов, журналов и тд);

  • Корректируем документы по результатам внедрения (при необходимости);

  • Проверяем соответствие требованиям утвержденной документации.

Артефакты на выходе:

  • функционирующие процессы ИБ;
  • актуализированные локальные нормативные документы;
  • сотрудники понимают свои обязанности в сфере ИБ;
  • программа обучения и обучающие материалы;
  • результаты оценки знаний сотрудников.

Кейс — Крупная торговая сеть

Крупная торговая сеть с ИТ/ИБ-штатом более 100 человек обратилась за подготовкой политик и регламентов перед аудитом головной компании, но обследование выявило «инструментальный» подход: закупленные сканер уязвимостей и PAM-система эксплуатировались без выстроенных процессов, а резервное копирование не тестировалось.

Infosecurity спроектировала целевую архитектуру процессов ИБ на основе ISO 27001/27002, NIST CSF, CIS Controls и требований 152-ФЗ/ФСТЭК: провела диагностику «как есть», выстроила иерархию документации, формализовала процессы в BPMN и RACI, а также внедрила программу обучения персонала.

В результате покрытие PAM-системой выросло с 30% до 100% критичных ресурсов, для сканера уязвимостей внедрены SLA на устранение критических уязвимостей, а роли ИТ и ИБ были чётко разграничены — компания успешно прошла аудит головной компании.

FAQ

Мы не привязываемся к одному фреймворку, а формируем гибридную методологию, адаптированную под зрелость, масштаб и отраслевую специфику вашей компании. В работе мы опираемся на лучшие международные практики: ISO/IEC 27001 и 27002, NIST Cybersecurity Framework, CIS Controls, ISF 2022, а также строго учитываем требования российского законодательства (149-ФЗ, 152-ФЗ, 187-ФЗ) и нормативные акты регуляторов (приказы ФСТЭК, ФСБ, Минцифры, положения Банка России). Выбор конкретных контролей и структуры документации зависит от ваших бизнес-целей, текущих рисков и требований к комплаенсу и документообороту. Мы не копируем шаблоны слепо, а «настраиваем» стандарты под реальную инфраструктуру, чтобы процессы были исполнимыми, а не формальными.

Сертификаты Infosecurity

Нам доверяют

Команда

Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года
Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ
Образование
МГТУ им. Н.Э. Баумана

Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • Certified in Risk and Information Systems Control (CRISC)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Внедрение и сопровождение систем менеджмента ИБ, разработка документации по ИБ, проведение аудитов по ИБ;
  • Выстраивание процесса управления рисками и проведение оценки рисков ИБ в организациях из различных отраслей – финансовый сектор, ритейл, операторы связи;
  • Проведение оценки зрелости процессов ИБ для организаций финансового сектора;
  • Разработка контента для профильноориентированных курсов повышения осведомленности работников в области ИБ для промышленной организации.
Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Образование
ФГБОУ ВО «МГТУ им. Г. И. Носова»

Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ

Релевантный опыт реализации
  • Участие в организации и проведении встреч в рамках аудита ИБ заказчика.
  • Проведение качественной и количественной оценки рисков ИБ.
  • Разработка практических рекомендаций по внедрению технических контролей и организационных мер.
  • Проведение сравнительного анализа текущих процессов ИБ заказчика с лучшими отраслевыми практиками и требованиями стандартов. Подготовка стратегических рекомендаций по повышению уровня зрелости ИБ.
  • Разработка внутренних организационно-распорядительных документов в области обеспечения ИБ.
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Новости и события