Директор по развитию AKTIV.CONSULTING Олег Симаков стал модератором сессии по оценке зрелости ИБ на конференции АБИСС
Участники сессии обсудили актуальные подходы к анализу текущего и целевого уровней защиты в организациях, а также пути развития и укрепления информационной безопасности и возможные сопутствующие трудности.
Ведущий консультант по ИБ АО «Инфосистемы Джет» Ирина Павлова представила обзор международных стандартов, таких как CMMI, C2M2, O-ISM3, CMMC, NIST CSF, основных российских методик, разработанных ФСТЭК, Сбером, МТС, Ассоциацией больших данных, а также собственной методики оценки зрелости ИБ компании «Инфосистемы Джет». Ирина Павлова отметила: «Оценка зрелости — это циклический процесс, интегрированный в PDCA, а не разовое мероприятие, и что комбинация различных подходов может помочь достичь наиболее достоверных результатов анализа. Кроме того, было подчеркнуто, что не существует универсальной методики: выбор должен основываться прежде всего на особенностях и потребностях конкретного бизнеса и целях проведения оценки зрелости ИБ».
Продолжила дискуссию о подходах к оценке зрелости руководитель отдела консалтинга по информационной безопасности AKTIV.CONSULTING Ольга Копейкина. Ольга поделилась опытом реализации подобных задач со стороны консультанта, в том числе рассказала о целеполагании при планировании таких работ, этапности реализации проектов, оптимальном составе команды и типичных сложностях, возникающих при реализации. В докладе были рассмотрены виды анализа: исследование актуального ландшафта угроз, SWOT-анализ, сценарный анализ, Gap-анализ, порядок их проведения и основные результаты с учетом применимости в дальнейшей работе и оптимизации процессов ИБ. Акцент доклада был сделан на том, что любые мероприятия по оценке уровня зрелости ИБ должны планироваться и выполняться с учетом целей бизнеса и реальных операционных задач ИБ и ИТ, а не формально «для понимания статуса».
Руководитель по направлению методологии и развития ИБ ПАО «ГМК «Норильский никель» Андрей Абашев осветил задачи оценки зрелости с точки зрения владельца процесса. «Часто оценку зрелости воспринимают как формальность. Но на самом деле это фундамент для развития», — отметил он. Оценка зрелости позволяет выявить сильные стороны организации, оценить эффективность применения лучших практик, определить фокус внимания и инвестиций, перейти от «тушения пожаров» к проактивному управлению угрозами. Полученные в результате оценки данные — это готовый вход для стратегии ИБ. Андрей отметил, что стремиться к идеалу не продуктивно: целевой уровень ИБ должен быть соразмерен актуальным угрозам, что позволяет инвестировать не в абстрактную «безопасность», а в снижение конкретных рисков и достижение измеримых целей.
В дискуссионной части сессии эксперты пришли к консенсусу: применение любой методики оценки зрелости ИБ «в лоб» неэффективно. Необходимо подбирать инструменты и модули различных практик, исходя из особенностей каждой конкретной организации и целей процедуры оценки.
Именно такую задачу решает инструмент самооценки уровня зрелости ИБ, который помогает за 25 минут провести диагностику по пяти доменам безопасности и получить рекомендации для дальнейшего развития. Пройти опрос можно по ссылке