ОГЛАВЛЕНИЕ
Введение
При планировании системы управления информационной безопасностью многие компании сталкиваются с задачей выбора стратегии. Есть два фундаментальных подхода – комплаенс-ориентированный и риск-ориентированный. Разберем, чем отличаются эти подходы.
Главная цель статьи – дать бизнес-менеджменту и ответственным за ИБ достаточную информацию для выбора пути построения информационной безопасности компании.
Главная цель статьи – дать бизнес-менеджменту и ответственным за ИБ достаточную информацию для выбора пути построения информационной безопасности компании.
Комплаенс- и риск-ориентированный подходы: в чем суть
➤ Комплаенс-ориентированный подход к управлению информационной безопасностью опирается на соответствие установленным и обязательным к выполнению требованиям. Например, требованиям законодательства о персональных данных (ПДн), о защите критической информационной инфраструктуры (КИИ), регуляторным и договорным требованиям, отраслевым стандартам. Основные цели комплаенс-подхода – достижение и подтверждение (например, перед регуляторами или контрагентами) соответствия установленным нормам.
➤ Риск-ориентированный подход фокусируется на минимизации бизнес-рисков и опирается на их оценку, определение и предотвращение недопустимых для бизнеса событий, выбор релевантных мер защиты. Проводя детальную оценку, компания получает ясную картину ландшафта угроз и их критичности для бизнеса. В результате компания может адекватно выбрать меры защиты, не опираясь на жестко установленные рамки.
Применение количественного подхода к оценке рисков позволяет сопоставить возможный финансовый ущерб с объемом затрат на внедрение мер защиты. Планирование, бюджетирование и приоритизация внедрения мер информационной безопасности становятся более прозрачными и финансово обоснованными для руководства компании.
Кроме того, риск-ориентированный подход дает большую гибкость, позволяет учитывать опыт компании в управлении рисками, доступную статистику по инцидентам ИБ, тренды развития угроз и инструментов защиты.
➤ Риск-ориентированный подход фокусируется на минимизации бизнес-рисков и опирается на их оценку, определение и предотвращение недопустимых для бизнеса событий, выбор релевантных мер защиты. Проводя детальную оценку, компания получает ясную картину ландшафта угроз и их критичности для бизнеса. В результате компания может адекватно выбрать меры защиты, не опираясь на жестко установленные рамки.
Применение количественного подхода к оценке рисков позволяет сопоставить возможный финансовый ущерб с объемом затрат на внедрение мер защиты. Планирование, бюджетирование и приоритизация внедрения мер информационной безопасности становятся более прозрачными и финансово обоснованными для руководства компании.
Кроме того, риск-ориентированный подход дает большую гибкость, позволяет учитывать опыт компании в управлении рисками, доступную статистику по инцидентам ИБ, тренды развития угроз и инструментов защиты.
Сравнение подходов: ключевые различия
Проведем краткий сравнительный анализ подходов к управлению ИБ.
Что объединяет оба подхода
Оба подхода к управлению информационной безопасностью имеют сходства в проводимых мероприятиях, например:
- разработка, внедрение и контроль выполнения процессов;
- проведение анализа угроз и/или оценки рисков ИБ;
- внедрение комплекса организационных и технических мер защиты;
- оценка степени соответствия процессов установленным требованиям.
Преимущества и ограничения каждого подхода
Каждый подход имеет свои сильные стороны и ограничения. Их важно учитывать при выборе стратегии управления ИБ.
Какой подход выбрать компании
Комплаенс-ориентированный подход чаще выбирают компании, для которых первостепенная задача – соблюдение нормативных требований.
Риск-ориентированный подход более эффективен, так как позволяет адаптировать меры защиты под конкретные условия.
Оптимальный вариант построения ИБ – гибридный формат, основанный на гибком риск-ориентированном подходе, но учитывающий и достижение соответствия применимым нормам. В последние годы растет популярность сервисных моделей – управление и обеспечение ИБ как сервис. Сервисные модели позволяют компаниям добиться ожидаемого результата меньшей ценой, особенно при отсутствии у компании необходимого опыта и компетенций.
Риск-ориентированный подход более эффективен, так как позволяет адаптировать меры защиты под конкретные условия.
Оптимальный вариант построения ИБ – гибридный формат, основанный на гибком риск-ориентированном подходе, но учитывающий и достижение соответствия применимым нормам. В последние годы растет популярность сервисных моделей – управление и обеспечение ИБ как сервис. Сервисные модели позволяют компаниям добиться ожидаемого результата меньшей ценой, особенно при отсутствии у компании необходимого опыта и компетенций.
Нужна консультация эксперта? Оставьте заявку >>>