Управление уровнями безопасности

Управление уровнями безопасности (англ. Security Level Management, SLM) — это система обеспечения качества в сфере электронной информационной безопасности. Основная задача управления уровнями безопасности заключается в обеспечении прозрачного отображения состояния ИТ-безопасности на уровне всей организации в любой момент времени и превращении информационной безопасности в измеримую величину. Прозрачность и измеримость служат предпосылкой для того, чтобы ИТ-безопасность могла проактивно повышаться путём непрерывного мониторинга[1].

Описание

Управление уровнями безопасности опирается на этапы цикла PDCA, также называемого циклом Деминга: в рамках SLM абстрактные политики безопасности или корпоративные правила ИТ-комплаенса преобразуются в оперативные, измеримые требования к инфраструктуре ИТ-безопасности. Оперативные цели формируют необходимый уровень безопасности. Этот уровень непрерывно сопоставляется с текущим состоянием используемого программного обеспечения безопасности (детекторы вредоносных программ, системы управления обновлениями и патчами, сканеры уязвимостей и др.). Отклонения выявляются на ранней стадии, что позволяет своевременно корректировать настройки средств защиты.

Управление уровнями безопасности входит в сферу ответственности директора по безопасности информации (CSO), директора по информационным технологиям (CIO) или директора по информационной безопасности (CISO), которые отчитываются напрямую перед руководством компании по вопросам ИТ-безопасности и сохранности данных.

Место в системе ИТ-безопасности

Управление уровнями безопасности близко по своим задачам к дисциплинам управления информацией о безопасности (англ. Security Information Management, SIM) и управления событиями безопасности (англ. Security Event Management, SEM), которые исследовательская компания Gartner объединяет в категорию «Security Information and Event Management» и определяет следующим образом: «SIM обеспечивает ведение отчетности и анализ данных, получаемых прежде всего от хостов и приложений, а во вторую очередь — от устройств безопасности, с целью поддержки управления политиками безопасности, внутреннего управления угрозами и инициатив по соблюдению нормативных требований. SIM поддерживает мониторинг и управление инцидентами в подразделениях информационной безопасности... SEM повышает возможности по реагированию на инциденты за счет обработки данных от средств защиты, сетевых устройств и систем в режиме, близком к реальному времени, обеспечивая оперативное управление событиями для подразделений информационной безопасности...»[1].

Хотя SIM и SEM обеспечивают инфраструктуру для достижения общих целей безопасности, они не предоставляют инструменты стратегического управления с постановкой целей, мероприятиями, аудитом и формированием выводов. Их основная функция — помощь подразделениям ИТ в выявлении аномалий в сети путём анализа и сопоставления журналов событий.

SLM вписывается в стратегическую систему ИТ-управления, которая посредством специализированных организационных структур и процессов обеспечивает поддержку бизнес-стратегии и целей предприятия со стороны ИТ-систем. Используя SLM, CSO, CIO или CISO могут доказать, что осуществляют достаточную защиту критически важных электронных данных и тем самым способствуют реализации принципов ИТ-управления.

Этапы внедрения управления уровнями безопасности

Определение уровня безопасности (Планирование):

Каждая организация устанавливает свои политики безопасности, определяя цели в части целостности, конфиденциальности, доступности и обязательности защиты конфиденциальных данных. Для последующего контроля выполнения эти абстрактные политики необходимо преобразовать в конкретные требования к используемому программному обеспечению безопасности. Уровень безопасности выражается совокупностью измеримых предельных и пороговых значений.

Пределы и пороги устанавливаются отдельно для различных классов систем и сегментов корпоративной сети, поскольку структура ИТ-инфраструктуры и локальные особенности могут различаться.

Так, на основе общих политик безопасности могут формулироваться, например, такие требования: «Все критические программные обновления должны устанавливаться на всех рабочих станциях не позднее чем через 30 дней после выхода; на определённых серверных и хостовых системах — не позднее чем через 60 дней».

Например, руководство по ИТ-управлению COBIT содержит практические рекомендации по поэтапному переходу от абстрактных целей к измеримым и операциональным.

Сбор и анализ данных (Выполнение):

Информация о текущем состоянии систем корпоративной сети может быть получена из логов и отчётов отдельных консолей управления средствами защиты. Унифицированные платформы мониторинга, поддерживающие разнородные решения, позволяют автоматизировать и ускорить процесс сбора данных.

Проверка уровня безопасности (Контроль):

Управление уровнями безопасности предусматривает непрерывное сопоставление заданных пороговых значений с фактическими показателями. Автоматизированное сравнение в реальном времени обеспечивает постоянный мониторинг состояния защищённости корпоративной сети.

Корректировка системы защиты (Воздействие):

Эффективное SLM даёт возможность для проведения тренд-анализа и долгосренного сравнительного анализа. Постоянная оценка уровня безопасности позволяет выявлять уязвимые места на ранней стадии и выполнять проактивную настройку средств защиты с целью повышения устойчивости систем.

Ключевые метрики эффективности

Для оценки управления уровнями безопасности выделяются следующие ключевые метрики эффективности (KPI)[2]:

  • Время обнаружения (MTTD) — среднее время от начала вредоносной активности до её обнаружения командой безопасности. Рекомендуемое целевое значение: менее 24 часов для базового уровня, менее 4 часов для зрелого уровня и менее 1 часа для продвинутого уровня или критических угроз[2].[3]
  • Время реагирования (MTTR) — среднее время от обнаружения инцидента до первого действия по сдерживанию или устранению угрозы. Рекомендуемое целевое значение: менее 4 часов в среднем, менее 1 часа для критических инцидентов и до 8 часов для инцидентов низкого приоритета[2].[3]
  • Процент покрытия активов мониторингом — доля ИТ-инфраструктуры, охваченной системами мониторинга. Рекомендуемое целевое значение: 100 % для критически важных активов и более 80 % для остальных систем[2].[4]
  • Уровень соответствия комплаенсу — степень выполнения требований стандартов и политик безопасности. Рекомендуемое целевое значение: 95—99 % для установки критических обновлений, а также обязательное выполнение требований по оценке рисков и расследованию инцидентов[2].[4]

Правовое регулирование в России

За нарушение правил эксплуатации объектов критической информационной инфраструктуры предусмотрены административные штрафы для организаций в размере от 100 до 500 тысяч рублей (ст. 13.12.2 КоАП РФ)[5]. Кроме того, согласно Указу Президента РФ № 604 от 24 августа 2026 года, при непринятии мер по обеспечению безопасности или неэффективной защите объектов в отношении активов может быть введено временное управление без изъятия права собственности[6][7].

Примечания

  1. 1 2 Magic Quadrant for Security Information and Event Management (англ.). Gartner. Gartner (12 мая 2006). Дата обращения: 26 августа 2026. Архивировано 13 июня 2006 года.
  2. 1 2 3 4 5 SOC Metrics: MTTD, MTTR, KPI Security. NFLO Tech. Дата обращения: 26 августа 2026.
  3. 1 2 Метрики эффективности киберучений: MTTD, MTTR и KPI для оценки готовности SOC. Codeby. Дата обращения: 26 августа 2026.
  4. 1 2 Cybersecurity Metrics: What Are They and Why Do They Matter? SentinelOne. Дата обращения: 26 августа 2026.
  5. Штрафы за нарушение правил эксплуатации объектов КИИ. 1С:ИТС. Дата обращения: 26 августа 2026.
  6. Указ Президента РФ от 24.08.2026 № 604. Гарант. Дата обращения: 26 августа 2026.
  7. Временное управление активами за нарушения в сфере КИИ. Lidings. Дата обращения: 26 августа 2026.