Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО

Система менеджмента информационной безопасности организации, холдинга

Когда каждое дочернее общество выстраивает защиту по-своему, холдинг теряет контроль и не видит реальной картины рисков — мы поможет это исправить.
Получить консультацию Внедрить систему менеджмента ИБ
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Что такое система менеджмента ИБ в холдинге

Система менеджмента ИБ в холдинге (группе компаний) – это комплексный подход к выстраиванию единого, контролируемого и управляемого контура информационной безопасности во всех дочерних и зависимых обществах (ДЗО). Безопасность группы компаний перестаёт зависеть от «самого слабого звена» и становится системной, измеримой и экономически обоснованной.

Кому нужна эта услуга

Группе компаний (холдингу), которая:
состоит из головной компании и дочерних / зависимых обществ (ДЗО)

состоит из головной компании и дочерних / зависимых обществ (ДЗО)

разный уровень зрелости процессов и мер ИБ в ДЗО

имеет разный уровень зрелости процессов и мер ИБ в ДЗО

сложности с оценкой, планированием и управление ИБ в ДЗО

испытывает сложности с оценкой, планированием и управление ИБ в ДЗО

необходимость четкого распределения ответственности по ИБ между ДЗО и головной компании

осознает необходимость четкого распределения ответственности по ИБ между ДЗО и головной компании

единые стандартизированные требования и подходы к обеспечению ИБ в ДЗО

стремится к единым стандартизированным требованиям и подходам к обеспечению ИБ в ДЗО

понятная система контроля, оценки, и отчетности по ИБ для ДЗО

заинтересована в понятной системе контроля, оценки, и отчетности по ИБ для ДЗО

Особенности управления ИБ в ДЗО

Каждая дочерняя компания – это отдельный ландшафт, отдельные риски и потенциальный риск атаки на весь холдинг.
Разные бизнес-модели

Разные бизнес-модели

Различные направления бизнеса и бизнес-модели в ДЗО требуют различных подходов к защите
Разнородный ИТ-ландшафт

Разнородный ИТ-ландшафт

Различный (в том числе унаследованный) ИТ-ландшафт в ДЗО
Разный уровень зрелости ИТ и ИБ между ДЗО

Разный уровень зрелости ИТ и ИБ между ДЗО

Неравномерный уровень зрелости ИТ и ИБ создаёт «слабые звенья» в контуре защиты холдинга
Возможности для будущих M&A

Возможности для будущих M&A

Выстроенная система управления ИБ упрощает интеграцию новых компаний в периметр холдинга

Система управления ИБ холдинга поможет

  • Системно управлять ИБ в масштабах группы компаний на основе долгосрочного плана развития

  • Явно распределить ответственность по ИБ между ДЗО и головной организацией

  • Унифицировать требования и подходы к обеспечению ИБ в холдинге

  • Выстроить прозрачную и измеримую систему контроля по ИБ

  • Провести профилирование ДЗО - определить целевой уровень ИБ для отдельных компаний группы с учетом их контекста: регуляторные требования, инфраструктура, виды деятельности, масштабы и пр

  • Обеспечить достижение целевого уровня ИБ для каждого ДЗО

Этапы создания системы управления ИБ в ДЗО

1. Проектирование целевой функции ИБ для группы компаний

Что входит

1. Анализ текущего состояния ИБ по следующим ключевым направлениям:

  • Организация и управление ИБ
  • Управление ИТ-активами
  • Управление доступом
  • Безопасность данных
  • Управление уязвимостями
  • Мониторинг и управление инцидентами ИБ
  • Обеспечение непрерывности и восстановление после инцидентов
  • Защита конечных точек
  • Сетевая безопасность
  • Защита от вредоносного ПО
  • Обучение и повышение осведомленности в области ИБ

2. Разработка корпоративного фреймворка с требованиями по ИБ, включающего в себя базовые (гигиенические) и специфические требования по ИБ.


3. Разработка Методики оценки соответствия компаний группы общекорпоративному фреймворку по ИБ.


4. Проектирование целевого состояния функции ИБ.

Результаты

1. Единые стандартизированные требования по ИБ, как основа для построения системы управления ИБ в холдинге.


2. Методика оценки соответствия компаний группы общекорпоративному фреймворку по ИБ.


3. Описание целевого состояния функции ИБ в формате презентации.

Ресурсный план подразделения ИБ

Целевой ландшафт
средств защиты

Целевая процессная модель и структура документации

Целевое состояние функции ИБ

Целевая процессная модель и структура документации

Разработка целевой структуры процессов, документации и ключевых артефактов по ИБ в соответствии с корпоративным фреймворком по ИБ.

Результаты работ:
Состав и структура документации по ИБ, сформированные с учетом реальных условий работы компании. Это позволит понять, какие документы нужны, в каком порядке их разрабатывать и как они соотносятся между собой, не тратя ресурсы на избыточные артефакты.
Проект целевого состояния. Состав и структура документации по ИБ, сформированные с учетом реальных условий работы компании

Целевой ландшафт средств защиты информации.

Определение состава технических средств защиты в разрезе каждого процесса ИБ с учетом текущего ИТ-ландшафта.

Результаты работ:
Состав технических средств защиты, который учитывает текущий ИТ-ландшафт и применимые требования по ИБ. Ландшафт СЗИ помогает компании планировать закупки: понимать какой инструмент влияет на снижение трендовых рисков ИБ и не тратить ресурсы, не соответствующие зрелости процессов.
Основные типы средств защиты информации

  • Мониторинг и реагирование на инциденты
  • Управление уязвимостями (VM)
  • Анализ сетевого трафика (NTA)
  • Системы резервного копирования
  • Антивирусная защита (AV)
  • Защита мобильных устройств (MDM/UEM)
  • Защита от целевых угроз (AntiAPT, Sandbox)
  • Управление привилегированным доступом (PAM)
  • Многофакторная аутентификация (MFA)
  • Защита от утечек и расследование инцидентов (DLP)
  • Управление правами и учетными записями (IDM)
  • Контроль и управление конфигурацией сетевого оборудования
  • Криптографическая защита каналов связи
  • Система контроля сетевого доступа (NAC)
  • Обучение и тестирование сотрудников
  • Обнаружение и реагирование на угрозы на конечных точках (XDR)
  • Защита электронной почты
  • Системы DAG/DCAP
  • Сетевая безопасность (NGFW)
  • Защита от DDoS

Ресурсный план подразделения ИБ

Формирование организационной структуры и ресурсного плана подразделения.

Результаты работ:
Кадровая модель, определяющая минимальное количество работников функции ИБ на основании расчета эквивалента полной занятости (FTE). Это позволит избежать как дефицита ресурсов при реализации процессов обеспечения ИБ, так и избыточных затрат на персонал.
Пример ключевых критериев, влияющих на численность функции ИБ и уровень компетенций персонала
Пример ключевых критериев, влияющих на численность функции ИБ и уровень компетенций персонала
Пример распределения ресурсов ИБ с учетом эквивалента полной занятости FTE
Пример распределения ресурсов ИБ с учетом эквивалента полной занятости FTE

2. Построение системы управления ИБ в группе компаний

Что входит

1. Разработка / доработка ВНД, включая:

  • Требования к процессам
  • Роли и обязанности (матрицы RACI)
  • Требования к средствам защиты информации
  • Требования к автоматизации
  • Показатели эффективности

Ориентировочный перечень ВНД, подлежащих разработке/доработке:

  • Регламент защиты конфиденциальной информации
  • Регламент управления ИТ-активами
  • Регламент управления доступом
  • Регламент управления привилегированным доступом
  • Регламент управления изменениями КБ
  • Регламент управления инцидентами КБ
  • Регламент по обеспечению непрерывности
  • Регламент обеспечения сетевой безопасности
  • Регламент управления резервным копированием
  • Регламент по управлению уязвимостями

В качестве основы используем документы, разработанные в рамках проекта по приведению в соответствие требованиям стандарта ISO 27001.


2. Разработка дорожной карты по приведению компаний группы в соответствие формализованным требованиям по ИБ.

Результаты

1. Актуализированные /разработанные и согласованные с заказчиком внутренние нормативные документы.


2. Дорожная карта приведения компаний в соответствие формализованным требованиям по ИБ.

Дорожная карта реализации проектов по развитию ИБ
Пример дорожной карты реализации проектов по развитию ИБ

3. Приведение ИБ компаний в соответствие требованиям

Что входит

1.  Внедрение необходимых организационных мер.


2.  Разработка программы и обучение исполнителей. Оказание консультационной поддержки специалистов заказчика по порядку исполнения процедур.


3.  Внедрение и настройка СЗИ, обеспечение их корректного функционирования и соответствия требованиям.


4.  Реализация технических мер, включая: мониторинг, управление доступом, защиту данных, настройку систем защиты, проведение пентестов и сканирование уязвимостей.


5.  Сбор и формировании артефактов функционирования процессов (записей, форм отчетности, актов, журналов и т.д.).


6. Проверка соответствия процессов требованиям утвержденной документации. Проведение оценки соответствия ДЗО требованиям по ИБ.

Результаты

1. Обученные и ознакомленные с требованиями ИБ сотрудники


2. Программа обучения исполнителей


3. Проведены обучающие мероприятия с оценкой уровня знаний сотрудников


4. Выстроенный порядок формирования артефактов процессов


5. Отчет о проверке соответствия процессов требованиям утвержденной документации


6. Отчет об оценке соответствия компании установленным требованиям по ИБ


7. Актуализированный пакет документов по результатам внедрения

Пример сводной оценки зрелости процессов ИБ по ДЗО
Пример сводной оценки зрелости процессов ИБ по ДЗО

FAQ

Наши специалисты имеют международные сертификаты: CISA, CRISC, CISSP, CISM, ISO 27001 Lead Auditor, ISO 27001 Lead Implementer, ISO 22301 Lead Auditor, ISO 27001, 20000, 22301 Tutor.
Под нашей защитой более 500 брендов в ритейле, финансах, телекоме, строительстве, промышленности и не только.

Сертификаты Infosecurity

Нам доверяют

Команда

Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Образование
Владимирский государственный университет им. А.Г. и Н.Г. Столетовых

Компетенции
  • Проведение внутреннего и внешнего аудитов ИТ и ИБ
  • Построение систем менеджмента ИБ
  • Внедрение и сопровождение средств защиты информации

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Оценка соответствия и построение систем менеджмента ИБ на основе требований ISO/IEC 27xxx для крупных организаций из различных отраслей.
  • Планирование и проведение аудиторских проверок бизнес-процессов, информационных систем. Оценка эффективности и адекватности системы внутреннего контроля в области ИТ и ИБ. Руководство группой аудиторов.
  • Организация работ по обеспечению ИБ. Контроль реализации проектов внедрения ИС, согласование проектной документации. Оценка рисков ИБ и выработка рекомендаций по их минимизации. Разработка внутренних организационно-распорядительных документов, стандартов в области обеспечения ИБ.
  • Внедрение и сопровождение программно-аппаратных средств защиты информации (NGFW, DLP, IDM) и технических средств охраны (СКУД, СВН).
Дмитрий Третьяков
Опыт в сфере ИБ
  • Руководитель ИБ – 9 лет
  • ИТ-аудитор - 6 лет
  • Ведущий консультант – 3 года
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь c политикой конфиденциальности. Не является публичной офертой.

Новости и события