Управление безопасностью ITIL
Управление безопасностью ITIL — это структурированный подход к интеграции вопросов безопасности в деятельность организации. Управление безопасностью ITIL основано на стандарте ISO/IEC 27001. Стандарт ISO/IEC 27001:2005 распространяется на все типы организаций (например, коммерческие предприятия, государственные учреждения, некоммерческие организации) и определяет требования к созданию, внедрению, эксплуатации, мониторингу, анализу, поддержанию и улучшению документированной системы управления информационной безопасностью с учётом бизнес-рисков организации. Стандарт также предусматривает внедрение защитных мер, адаптированных под нужды отдельной организации или её подразделений, и нацелен на обеспечение выбора надлежащих механизмов защиты и уверенности заинтересованных сторон[1].
Ключевым понятием управления безопасностью является информационная безопасность. Основная задача информационной безопасности — контроль доступа к информации и защита её ценности. Основные составляющие ценности информации — конфиденциальность, целостность и доступность. Также выделяют такие аспекты, как приватность, анонимность и верифицируемость.
Задачи управления безопасностью подразделяются на два направления:
- Требования к безопасности, определённые в соглашениях об уровне сервиса (SLA), а также внешние требования, указанные в вспомогательных контрактах, законодательствах и корпоративных/внешних политиках.
- Базовые меры безопасности, обеспечивающие непрерывность управления, что необходимо для эффективного управления уровнем информационной безопасности.
SLA формализуют требования к безопасности, которые могут быть использованы в качестве ключевых показателей эффективности (KPI) для анализа процессов и оценки деятельности управления безопасностью.
Процесс управления безопасностью тесно связан с другими процессами ITIL, особенно с управлением уровнем сервисов, управлением инцидентами и управлением изменениями.
Управление безопасностью
Управление безопасностью представляет собой непрерывный процесс, сопоставимый с циклом качества Деминга.
Исходными данными являются требования заказчиков, которые преобразуются в услуги и метрики безопасности. На основе требований клиента и результатов планирования формируются SLA, являющиеся входом для дальнейших этапов. Провайдер разрабатывает планы безопасности, включающие политики и операционные соглашения. Затем планы реализуются, их исполнение проверяется, после оценки проводится корректировка и поддержание планов.
Деятельность, полученные результаты и процессы документируются; внешние отчёты отправляются клиентам, которые могут скорректировать свои требования на основании полученной информации. Провайдер, в свою очередь, может скорректировать планы или внедрение для соответствия SLA.
Контроль
Первым этапом процесса управления безопасностью является подпроцесс «Контроль». Он организует и координирует процесс управления безопасностью, определяя процедуры, ответственных лиц и общую управленческую структуру.
Рамочная структура управления безопасностью определяет подпроцессы для разработки, внедрения и контроля планов действий, а также порядок представления отчётов заказчикам.
| Действия | Поддействия | Описание |
|---|---|---|
| Контроль | Внедрение политик | Определяет конкретные требования и правила, которые должны соблюдаться при реализации управления безопасностью; результатом является политика. |
| Организация структуры информационной безопасности | Формируется организационная структура управления информационной безопасностью, распределяются обязанности; результат — управленческая рамка безопасности. | |
| Документирование и отчётность | Формализует процесс управления целеполаганием, результатом являются отчёты. |
Мета-модель подпроцесса «Контроль» строится с помощью диаграммы активностей UML и отражает важные действия этого этапа.
| Понятие | Описание |
|---|---|
| Документы контроля | Описание структуры и порядка организации управления безопасностью. |
| Политики | Конкретные требования или правила, обязательные к исполнению; в области информационной безопасности это могут быть, например, правила допустимого использования вычислительных ресурсов. |
| Рамочная структура управления безопасностью | Управленческая структура, инициирующая и контролирующая внедрение информационной безопасности в организации. |
Мета-данная модель процесса контроля строится по UML-диаграмме классов.
Планирование
Подпроцесс «Планирование» включает мероприятия совместно с управлением уровнем сервисов, приводящие к формированию раздела (информационной) безопасности в SLA, а также действия по разработке вспомогательных договоров, специфичных для (информационной) безопасности.
В этом подпроцессе цели из SLA конкретизируются в виде операционных соглашений (OLA), которые считаются планами безопасности для конкретных подразделений провайдера.
Иcходными данными здесь служат SLA и внутренние политические документы провайдера, определённые на этапе контроля.
Реализация OLA по информационной безопасности требует совместимости с остальными процессами ITIL. Например, при необходимости изменений в ИТ-инфраструктуре для совершенствования безопасности, такие изменения реализуются через процесс управления изменениями, куда управление безопасностью подаёт заявку на изменение. Ответственность за выполнение несёт менеджер по изменениям.
| Действия | Поддействия | Описание |
|---|---|---|
| Планирование | Разработка раздела безопасности для SLA | Действия по формированию главы о безопасности в SLA; итог — раздел Security в соглашении. |
| Разработка вспомогательных контрактов | Формирование специфичных для безопасности дополнительных контрактов. | |
| Согласование операционных соглашений | Конкретизация целей SLA в виде внутренних соглашений; фактически, эти соглашения и есть «планы безопасности» для подразделений. | |
| Документирование | Документирование хода процесса с составлением итоговых отчётов. |
Структура подпроцесса «Планирование» сочетает неупорядоченные и последовательные действия, включая три комплексных и одно стандартное действие.
| Понятие | Описание |
|---|---|
| План | Разработанная схема договорённостей по вопросам безопасности. |
| Раздел безопасности в SLA | Специально выделенная глава об уровне безопасности в соглашениях между провайдером услуг и заказчиком. |
| Вспомогательные контракты | Договоры с внешними поставщиками, регулирующие обеспечение услуг для поддержки ИТ-подразделения. |
| Операционные соглашения | Внутренние соглашения, обеспечивающие доставку сервисов внутри ИТ-организации. |
Для моделирования подпроцесса используется метамодельный подход.
Внедрение
Подпроцесс «Внедрение» отвечает за осуществление всех мероприятий, предусмотренных планами безопасности; здесь не определяются и не изменяются меры, а только реализуются согласованные на этапе планирования действия, сопряжённые с управлением изменениями.
| Действия | Поддействия | Описание |
|---|---|---|
| Внедрение | Классификация и управление ИТ-приложениями | Группирование элементов конфигурации по типам (ПО, оборудование, документация, приложения и пр.); фиксирование изменений и составление документов по учёту активов. |
| Реализация мер по безопасности персонала | Действия по обеспечению защищённости и надёжности сотрудников, предотвращению мошенничества; достигается формированием политики персональной безопасности. | |
| Внедрение политик безопасности | Оформление и исполнение требований и правил по безопасности; итог — документированные политики. | |
| Внедрение контроля доступа | Документирование и реализация требований к контролю доступа; результат — организованный доступ к ресурсам. | |
| Документирование | Итоговое документирование всего процесса внедрения; результат — отчёты. |
Набор действий рассматривается как неупорядоченный; отчётность формируется по завершении основных этапов.
| Понятие | Описание |
|---|---|
| Внедрение | Выполненная деятельность по реализации плана управления безопасностью. |
| Документы по учёту активов | Полный перечень активов с назначением ответственных лиц для обеспечения необходимых мер защиты. |
| Политика безопасности персонала | Описание ролей и ответственности сотрудников по вопросам безопасности. |
| Политики безопасности | Документированные специфические требования или правила для обеспечения ИБ. |
| Контроль доступа | Организация управления доступом к ресурсам, включая защиту инфраструктуры. |
Оценка
Оценка необходима для анализа эффективности реализации мер и планов по безопасности. Итоги подпроцесса используются для сопровождения внедрённых мер; результаты оценки могут породить новые требования и соответствующие запросы на изменение, которые затем передаются в управление изменениями.
Три типа оценки: самооценка, внутренний аудит и внешний аудит. Самооценку проводит организация самостоятельно, внутренний аудит осуществляют аудиторы ИТ-подразделения, внешний — независимые аудиторы. Кроме того, оценки могут базироваться на анализе инцидентов безопасности, мониторинге ИТ-систем, проверке соответствия законодательству и планам, реагировании на угрозы и злоупотребления.
| Действия | Поддействия | Описание |
|---|---|---|
| Оценка | Самооценка | Анализ выполнения соглашений внутренними силами; результат — документы самооценки. |
| Внутренний аудит | Проверка выполнения соглашений внутренними аудиторами; результат — акт внутреннего аудита. | |
| Внешний аудит | Проверка независимыми аудиторами; результат — акт внешнего аудита. | |
| Оценка по инцидентам | Анализ выполнения по фактам нестандартных событий (инцидентов); результат — документы по инцидентам. | |
| Документирование | Итоговая отчётность по процессу оценки. |
| Понятие | Описание |
|---|---|
| Оценка | Проверка реализованных мер управления безопасностью. |
| Результаты | Итог проверки реализации. |
| Документы по самооценке | Результат внутреннего анализа организации процесса. |
| Внутренний аудит | Документ по результатам проверки внутренним ИТ-аудитором. |
| Внешний аудит | Документ по результатам проверки внешним аудитором. |
| Документы по инцидентам | Отчёт об анализе событий, влияющих на качество услуги. |
Поддержка
Изменения в организации и её инфраструктуре вызывают необходимость регулярных пересмотров секций безопасности в SLA и планах безопасности.
Поддержка ориентирована на итоги подпроцесса оценки и текущий анализ рисков. В результате формируются предложения для корректировки и усовершенствования, которые либо поступают в подпроцесс планирования, либо сразу реализуются для поддержания действующих SLA. Все изменения фиксируются в управлении изменениями.
| Действия | Поддействия | Описание |
|---|---|---|
| Поддержка | Поддержание SLA | Обеспечение актуальности соглашений об уровне сервиса. |
| Поддержание OLA | Обеспечение актуальности операционных соглашений. | |
| Запрос на изменение SLA/OLA | Формулировка заявки на изменение соглашения. | |
| Документирование | Финальное оформление и отчётность по реализованным изменениям. |
| Понятие | Описание |
|---|---|
| Документы по поддержке | Документированные обновлённые соглашения. |
| Актуализированные SLA | Поддержание в актуальном состоянии секции безопасности SLA. |
| Актуализированные OLA | Актуальные внутренние соглашения по ИБ. |
| Запрос на изменение | Форма или записи для учёта изменений в SLA/OLA. |
Взаимосвязи с другими процессами ITIL
Процесс управления безопасностью, как отмечалось во введении, имеет связь практически со всеми другими процессами ITIL, включая:
- Управление отношениями с клиентом
- Управление уровнем сервисов
- Управление доступностью
- Управление ёмкостью
- Управление обеспечением непрерывности ИТ-услуг
- Управление конфигурацией
- Управление релизами
- Управление инцидентами и Service Desk
- Управление проблемами
- Управление изменениями (ITSM)
Каждый из этих процессов включает мероприятия, связанные с безопасностью; за их реализацию ответственен соответствующий руководитель процесса, а управление безопасностью задаёт методологические рамки.
Пример: политика внутренней электронной почты
Внутренняя электронная почта подвержена ряду рисков, что требует выработки специальных политик безопасности. Для выстраивания таких политик применяется подход управления безопасностью ITIL.
На этапе контроля формируется команда управления безопасностью и разрабатываются инструкции для сотрудников и поставщиков.
В фазе планирования формулируются политики, в том числе относящиеся к электронной почте, и включаются в SLA; после этого план готов к реализации.
Внедрение осуществляется в соответствии с разработанной схемой.
После внедрения политики проходят оценку — посредством самооценки, внутреннего или внешнего аудита.
На этапе поддержки документы корректируются; необходимые изменения инициируются через заявку на изменение.
Примечания
Литература
- Bon van, J. (2004). IT-Service management: een introductie op basis van ITIL. Van Haren Publishing.
- Cazemier J. A., Overbeek P. L., Peters L. M. (2000). Security Management, Stationery Office.
- Security management (англ.). Microsoft (1 февраля 2005). Дата обращения: 30 июня 2024. Архивировано 10 марта 2005 года.
- Tse D. (2005). Security in Modern Business: security assessment model for information security Practices. Hong Kong: University of Hong Kong.