Бьюсь об заклад, что подавляющее большинство руководителей бизнес-структур не задумываясь ответят на этот вопрос — система информационной безопасности (СИБ) корпоративной информационной сети (КИС) нужна CIO (директорам служб автоматизации и начальникам департаментов ИТ) и CISO (руководителям служб информационной безопасности). В обоснование такого ответа Вы услышите, что именно они и только они знают, что может сделать с сетью недружественное проникновение в нее личности с вандалистскими наклонностями
или разрушающего программного кода. Или если выйдет из строя какой-нибудь базовый элемент КИС. И что можно сделать с потоком данных корпоративной сети, если его перехватить. Вот они и должны обеспечить, чтобы все «работало», это их обязанности, они за это деньги получают. А мне как руководителю компании СИБ практически не нужна, т.к. заработать на ней ничего нельзя. Это просто еще один затратный центр, которых у меня и так много.
Позволю себе категорически с этим не согласиться. Система информационной безопасности решает не задачу, поставленную руководителями бизнес-структур перед техническим отделом, а бизнес-задачу того самого коммерческого предприятия, которым и руководит «хозяин» конкретного бизнеса. СИБ защищает информацию данного бизнеса о самом себе, а это уже дорогого стоит. Ведь одной из основных задач бизнеса в современных условиях является повышение его конкурентоспособности, а имеющиеся для этого механизмы
уже все в основном исчерпаны. Информационные же технологии предлагают в этом плане поистине неограниченные возможности, и в том, что в автоматизации бизнес-процессов заложен огромный потенциал для динамического развития бизнеса, уже никого убеждать не надо.
Простейший пример. Любой руководитель бизнес-структуры понимает разницу в эффективности и оперативности между электронной почтой и толпой бегающих по коридорам секретарш, качество и сроки разработки технической документации с помощью простого кульмана (чертежного прибора для проведения прямых линий заданной длины под любыми углами в плоскости чертёжной доски) или с использованием специальных программных средств. Не будем говорить уже о получающих все большее распространение системах документооборота,
ERP, CRM и пр. Т.е. бизнес-задачей самой корпоративной информационной системы является упростить, ускорить и сделать эффективными ранее рутинные и медленные бизнес-процессы с одновременным повышением качества.
При этом корпоративная сеть предоставляет руководителям бизнес-структур конкретный сервис — ИНФОРМАЦИОННЫЙ. И основной целью данного сервиса является предоставление руководителю необходимой для принятия решений информации. Информации нужного качества, в нужном месте и в нужное время. Эта информация представляет собой набор знаний по всем бизнес-процессам, необходимых для принятия правильных решений. По сути, это знание бизнеса о самом себе. Причем не статические знания, а динамические. Сегодня
руководство любой бизнес-структуры в подавляющем большинстве случаев имеет дело только с информацией, которую предоставляет ему корпоративная информационная сеть и на основе которой и принимаются решения.
Исходя из всего вышеизложенного, повторим вопрос о Системе Информационной Безопасности в более конкретизированном виде: «Нужна ли руководителю бизнес-структуры система защиты информации о его бизнесе и система безопасности бизнес-процесса, собирающего, формализующего, накапливающего, хранящего и предоставляющего информацию?». Думаю, что в такой постановке вопроса ответ будет положительным: «Да, нужна».
Это действительно важно
Добавим, что система информационной безопасности обеспечивает целостность, доступность и конфиденциальность критически важной информации, а следовательно, жизнеспособность и эффективность самого бизнеса.
Однако, осознав важность и необходимость любого нового бизнес-процесса, перед тем как дать «добро» на его создание, руководитель задаст себе следующий вопрос: «А во сколько же обойдется мне такая система защиты информации?». И знать возможные объемы затрат любой руководитель захочет еще до того, как начать разработку проекта.
Конечно, самый простой способ — это дать задание ИТ-специалистам подготовить соответствующие расчеты или нанять для этого специализированную организацию. Но, получив от них предварительную цифру, скажем, в сто тысяч, нормальный руководитель просто обязан будет спросить: а почему именно сто? А не пятьдесят или четыреста сорок? Как правильно выстроить систему, чтобы не потратить больше, чем необходимо, но и не «сэкономить» в ущерб качеству и эффективности?
На этапе принятия первого решения о создании системы информационной безопасности для оценки затрат возможны два подхода.
Первый: примитивный.
Возьмем за аналогию старый добрый сейф, который необходим руководителю, бухгалтеру и еще ряду сотрудников для хранения наличных денег, печатей, документов и пр. Когда речь идет о приобретении сейфа, никто не ставит вопрос о подготовке экономического обоснования его оптимальной стоимости. На покупку сейфа выделяется столько денег, сколько кажется разумным на данный момент. Т.е. и при принятии решения о создании СИБ тоже можно ничего не оценивать, а найти тот самый вариант разумной стоимости. Цивилизованный
мир уже нашел некий оптимум соотношения затрат на системы информационной безопасности — стоимость СИБ должна составлять 10—20% от стоимости корпоративной информационной сети в зависимости от уровня конфиденциальности информации.
Второй: наукообразный.
Оцените стоимость защищаемой информации. Если Ваша информация ничего не стоит, то и проблемой ее защиты можно вообще не заниматься. Если информация стоит конкретных денег, то размер бюджета на СИБ тоже понятен. Ее стоимость не должна превышать возможные убытки от потери информации.
Теперь можно перейти и к проектированию самой системы.
Как построить систему
Главная цель любой системы информационной безопасности заключается в обеспечении устойчивого функционирования корпоративной сети: предотвращении утечки, хищения, утраты, искажения, подделки информации, предотвращении несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации, предотвращении других форм незаконного вмешательства в информационные ресурсы и информационные системы. Для общего понимания можно использовать модель построения корпоративной системы
защиты информации (схема 1).
Данная модель — совокупность внешних и внутренних факторов, влияющих на информационную безопасность и на сохранность информационных ресурсов.
Рассматриваются следующие факторы:
— угрозы с учетом вероятности возникновения и вероятности реализации;
— уязвимости и системы контрмер, влияющие на вероятность реализации угроз;
— риски — возможные ущербы (финансовые потери) от реализации угроз.
Для построения сбалансированной системы информационной безопасности необходимо сначала провести анализ рисков, определить оптимальный уровень риска на основе заданного критерия (стоимости информации), разработать и реализовать систему контрмер, позволяющую достичь заданного уровня риска. Разработанная система контрмер и является системой информационной безопасности.
В целом информационная безопасность организации обеспечивается следующими тремя основными составляющими: