Управление уровнями безопасности
Управление уровнями безопасности (англ. Security Level Management, SLM) — это система обеспечения качества в сфере электронной информационной безопасности. Основная задача управления уровнями безопасности заключается в обеспечении прозрачного отображения состояния ИТ-безопасности на уровне всей организации в любой момент времени и превращении информационной безопасности в измеримую величину. Прозрачность и измеримость служат предпосылкой для того, чтобы ИТ-безопасность могла проактивно повышаться путём непрерывного мониторинга[1].
Описание
Управление уровнями безопасности опирается на этапы цикла PDCA, также называемого циклом Деминга: в рамках SLM абстрактные политики безопасности или корпоративные правила ИТ-комплаенса преобразуются в оперативные, измеримые требования к инфраструктуре ИТ-безопасности. Оперативные цели формируют необходимый уровень безопасности. Этот уровень непрерывно сопоставляется с текущим состоянием используемого программного обеспечения безопасности (детекторы вредоносных программ, системы управления обновлениями и патчами, сканеры уязвимостей и др.). Отклонения выявляются на ранней стадии, что позволяет своевременно корректировать настройки средств защиты.
Управление уровнями безопасности входит в сферу ответственности директора по безопасности информации (CSO), директора по информационным технологиям (CIO) или директора по информационной безопасности (CISO), которые отчитываются напрямую перед руководством компании по вопросам ИТ-безопасности и сохранности данных.
Место в системе ИТ-безопасности
Управление уровнями безопасности близко по своим задачам к дисциплинам управления информацией о безопасности (англ. Security Information Management, SIM) и управления событиями безопасности (англ. Security Event Management, SEM), которые исследовательская компания Gartner объединяет в категорию «Security Information and Event Management» и определяет следующим образом: «SIM обеспечивает ведение отчетности и анализ данных, получаемых прежде всего от хостов и приложений, а во вторую очередь — от устройств безопасности, с целью поддержки управления политиками безопасности, внутреннего управления угрозами и инициатив по соблюдению нормативных требований. SIM поддерживает мониторинг и управление инцидентами в подразделениях информационной безопасности... SEM повышает возможности по реагированию на инциденты за счет обработки данных от средств защиты, сетевых устройств и систем в режиме, близком к реальному времени, обеспечивая оперативное управление событиями для подразделений информационной безопасности...»[1].
Хотя SIM и SEM обеспечивают инфраструктуру для достижения общих целей безопасности, они не предоставляют инструменты стратегического управления с постановкой целей, мероприятиями, аудитом и формированием выводов. Их основная функция — помощь подразделениям ИТ в выявлении аномалий в сети путём анализа и сопоставления журналов событий.
SLM вписывается в стратегическую систему ИТ-управления, которая посредством специализированных организационных структур и процессов обеспечивает поддержку бизнес-стратегии и целей предприятия со стороны ИТ-систем. Используя SLM, CSO, CIO или CISO могут доказать, что осуществляют достаточную защиту критически важных электронных данных и тем самым способствуют реализации принципов ИТ-управления.
Этапы внедрения управления уровнями безопасности
Определение уровня безопасности (Планирование):
Каждая организация устанавливает свои политики безопасности, определяя цели в части целостности, конфиденциальности, доступности и обязательности защиты конфиденциальных данных. Для последующего контроля выполнения эти абстрактные политики необходимо преобразовать в конкретные требования к используемому программному обеспечению безопасности. Уровень безопасности выражается совокупностью измеримых предельных и пороговых значений.
Пределы и пороги устанавливаются отдельно для различных классов систем и сегментов корпоративной сети, поскольку структура ИТ-инфраструктуры и локальные особенности могут различаться.
Так, на основе общих политик безопасности могут формулироваться, например, такие требования: «Все критические программные обновления должны устанавливаться на всех рабочих станциях не позднее чем через 30 дней после выхода; на определённых серверных и хостовых системах — не позднее чем через 60 дней».
Например, руководство по ИТ-управлению COBIT содержит практические рекомендации по поэтапному переходу от абстрактных целей к измеримым и операциональным.
Сбор и анализ данных (Выполнение):
Информация о текущем состоянии систем корпоративной сети может быть получена из логов и отчётов отдельных консолей управления средствами защиты. Унифицированные платформы мониторинга, поддерживающие разнородные решения, позволяют автоматизировать и ускорить процесс сбора данных.
Проверка уровня безопасности (Контроль):
Управление уровнями безопасности предусматривает непрерывное сопоставление заданных пороговых значений с фактическими показателями. Автоматизированное сравнение в реальном времени обеспечивает постоянный мониторинг состояния защищённости корпоративной сети.
Корректировка системы защиты (Воздействие):
Эффективное SLM даёт возможность для проведения тренд-анализа и долгосренного сравнительного анализа. Постоянная оценка уровня безопасности позволяет выявлять уязвимые места на ранней стадии и выполнять проактивную настройку средств защиты с целью повышения устойчивости систем.
Ключевые метрики эффективности
Для оценки управления уровнями безопасности выделяются следующие ключевые метрики эффективности (KPI)[2]:
- Время обнаружения (MTTD) — среднее время от начала вредоносной активности до её обнаружения командой безопасности. Рекомендуемое целевое значение: менее 24 часов для базового уровня, менее 4 часов для зрелого уровня и менее 1 часа для продвинутого уровня или критических угроз[2].[3]
- Время реагирования (MTTR) — среднее время от обнаружения инцидента до первого действия по сдерживанию или устранению угрозы. Рекомендуемое целевое значение: менее 4 часов в среднем, менее 1 часа для критических инцидентов и до 8 часов для инцидентов низкого приоритета[2].[3]
- Процент покрытия активов мониторингом — доля ИТ-инфраструктуры, охваченной системами мониторинга. Рекомендуемое целевое значение: 100 % для критически важных активов и более 80 % для остальных систем[2].[4]
- Уровень соответствия комплаенсу — степень выполнения требований стандартов и политик безопасности. Рекомендуемое целевое значение: 95—99 % для установки критических обновлений, а также обязательное выполнение требований по оценке рисков и расследованию инцидентов[2].[4]
Правовое регулирование в России
За нарушение правил эксплуатации объектов критической информационной инфраструктуры предусмотрены административные штрафы для организаций в размере от 100 до 500 тысяч рублей (ст. 13.12.2 КоАП РФ)[5]. Кроме того, согласно Указу Президента РФ № 604 от 24 августа 2026 года, при непринятии мер по обеспечению безопасности или неэффективной защите объектов в отношении активов может быть введено временное управление без изъятия права собственности[6][7].
Примечания
Ссылки
- COBIT: Немецкое сообщество ISACA, материалы и резюме COBIT
- ISO/IEC 27000: Официальный сайт Международной организации по стандартизации
- ITIL: «ITIL и информационная безопасность», Федеральное ведомство по информационной безопасности Германии
- ITIL: Официальный сайт ITIL
- SLM: Управление уровнями безопасности на IDC-портале CIO