Эксперты AKTIV.CONSULTING подтвердили высокий уровень зрелости информационной безопасности крупной страховой компании
Заказчик
Заказчик — одна из крупнейших страховых компаний России, относящаяся к категории системообразующих. Компания является универсальным страховщиком, специализирующимся на ОСАГО, КАСКО, имущественном страховании и ДМС. Входит в тройку наиболее технологичных страховых компаний России.
Актуальность проекта
Постоянно возрастающий уровень киберпреступности и появление новых регуляторных требований побудили руководство Заказчика запросить объективную оценку уровня зрелости существующей в компании функции информационной безопасности (далее - ИБ) у внешних специалистов.
Также заказчиком была поставлена задача выстраивания системы целеполагания для ответственного за ИБ подразделения и информирования руководства компании о результатах его работы с опорой на метрики, свидетельства и заключения внешних экспертов в области ИБ. Для решения поставленных задач руководство Заказчика обратилось за помощью к экспертам AKTIV.CONSULTING.
Цели и задачи проекта
Проведение оценки состояния функции ИБ сторонними экспертами и разработка рекомендаций по повышению ее зрелости. В число задач проекта вошли проведение комплексного обследования ИБ-инфраструктуры Заказчика и анализа полученной информации для определения текущего уровня зрелости ИБ, выявления рисков и оценки способности противостоять угрозам кибератак.
Ход проекта
Этап 1. Проведение аудита
На старте проекта был проведен сбор детальной информации об инфраструктуре Заказчика, применяемых организационных и технических мерах защиты информации, организационно-штатной структуре подразделения ИБ, а также процессах реализации их задач и особенностях подходов. Результатом первого этапа работ стал комплексный отчет AS IS о структуре ИБ организации.
Этап 2. Аналитика
Информация, полученная на первом этапе, была проанализирована экспертами AKTIV.CONSULTING с помощью различных методик. В результате анализа были определены процессы, которые возможно оптимизировать, и рекомендованы пути дальнейшего развития функции ИБ в компании. Методики, которые были применены в рамках данного проекта:
- SWOT-анализ, который представляет собой методологию оценки текущего состояния организации с точки зрения ее сильных и слабых аспектов, а также возможностей и угроз в контексте обеспечения защиты информации;
- Исследование ландшафта угроз — процесс, направленный на выявление уязвимостей и рисков, которые могут угрожать конфиденциальности, целостности и доступности информации;
- Сценарный анализ как методология оценки потенциальных угроз и рисков, связанных с информационной системой, путем моделирования различных сценариев атак и анализа их последствий. Этот подход позволяет выявить уязвимости в системе, разработать меры по их устранению и спланировать действия в случае реализации негативных сценариев;
- Gap-анализ (анализ разрывов), представляющий собой методологическую процедуру, направленную на выявление и оценку несоответствий между текущим состоянием и целевыми показателями. Данный метод позволяет идентифицировать «разрыв» между установленными целями и фактическими результатами, определить причины данного несоответствия и разработать стратегию для его преодоления;
- Признанная на международном уровне методология совершенствования бизнес-процессов(CMMI) как комплексный подход, направленный на улучшение процессов и повышение уровня зрелости организаций в различных областях, включая информационную безопасность. Применение этой методологии позволяет систематизировать процессы, оптимизировать управление рисками, соответствовать нормативным требованиям и постоянно улучшать меры защиты.
В результате аналитической работы Заказчику был представлен детальный отчет с конкретизацией потенциальных уязвимостей, определением сильных и слабых сторон и оценкой зрелости процессов управления информационной безопасности, а также определены целевые параметры по различным направлениям деятельности подразделения ИБ. Именно на основании данной аналитики в дальнейшем строились рекомендации по корректировке стратегии развития информационной безопасности, а также предложения по оптимизации функции ИБ в организации Заказчика.
Этап 3. Построение системы KPI
На момент реализации проекта у Заказчика уже использовалась на постоянной основе система KPI, но она представлялась Заказчику не достаточно полной и конкретизированной для отражения всего охватываемого спектра задач. Консультанты AKTIV.CONSULTING дополнили и актуализировали систему метрик для информирования и оценки руководством эффективности деятельности подразделения ИБ компании.
Этап 4. Разработка рекомендаций для выработки стратегии ИБ
В ходе анализа (этап 2) был подтвержден относительно высокий уровень зрелости ИБ Заказчика, но при этом выявлено существенное количество векторов дальнейшего развития.
Эксперты AKTIV.CONSULTING разработали предложения по корректировке стратегии развития функции ИБ на ближайшие 5 лет с приоритезацией задач, дорожной картой их реализации и конкретными предложениями по технологическим и управленческим изменениям.
Для ознакомления руководства компании Заказчика с результатами оценки уровня зрелости были подготовлены презентационные материалы и проведен доклад для руководства Департамента ИБ.
Особенности проекта
В настоящее время проекты, для которых привлекается внешняя экспертиза по ИБ, в основном связаны с обеспечением выполнения требований регуляторов либо проведением регулярных внешних аудитов. Данный проект для Заказчика существенно отличается от подобных задач, поскольку был нацелен на развитие функции ИБ и обусловлен внутренней потребностью организации в независимой оценке уровня зрелости ИБ сторонними экспертами. Подход не только подчеркивает высокий уровень зрелости управления ИБ в компании Заказчика, но и демонстрирует прикладную функцию процессов ИБ, которая поддерживает эффективность бизнес-процессов организации.
Результаты проекта
В результате проведенных экспертами AKTIV.CONSULTING аудита структуры, мер защиты, процессов и подходов к информационной безопасности и последующей аналитики Заказчику были предложены пути оптимизации и дальнейшего развития функции ИБ. Также была представлена дополненная и актуализированная система метрик для оценки эффективности работы подразделения ИБ в компании.