З чого почати впровадження кібербезпеки

Вітаю! Мене звати Микола Кулагін, я CEO компанії Pix Bro. Ми захищаємо український бізнес в кіберпросторі.

Микола Кулагін

До вашої уваги моя стаття із практичними порадами — з чого почати впровадження процесів кібербезпеки у вашому бізнесі. Це не теоретична стаття а радше практичний чек-лист який підсвітить тему впровадження, з точки зору зрілості процесів та можливості їх масштабування на старті.

Загалом, кібербезпека — це тема широка, але в цьому матеріалі ми торкнемося саме першого етапу — аналіз перших кроків та оцінка подальших дій.

Матеріал буде корисний власникам бізнесу, технічним директорам, керівникам служби безпеки, та загалом всім стейкхолдерам процесів ризик-менеджменту у бізнесі та стратегічних підприємствах

У викладеному матеріалі я описую як впровадити саме СИСТЕМНИЙ підхід до безпеки даних. Ми покроково пройдемо шлях від рішення впровадити кібербезпеку до сертифікації: Які мають бути перші кроки, які документи потрібні, які контролі пройти і як підтвердити відповідність стандартам.

Золотий стандарт кіберзахисту

Існує «золотий стандарт» кіберзахисту для організацій. Він допомагає захищати дані клієнтів і компанії, зменшувати ризики витоків та кібератак, і є конкурентною перевагою на ринку — цей стандарт впровадила Міжнародна організація зі стандартизації (International Organization for Standardization) — коротко — ISO. Цей стандарт має назву ISO-27001

iso-27001

Ключова ідея ISO-27001 не «абсолютний захист» — що неможливо, а керування ризиками: ідентифікувати цифрові активи, розуміти загрози, обирати контрольні заходи, вимірювати ефективність і постійно вдосконалювати захист. Тобто — створити систему в якій процеси кібербезпеки будуть «вплетені» в бізнес-процеси компанії та будуть працювати по регламентах.

Призначити відповідальну особу ISMS

Часто кажуть так: За кібербезпеку в компанії відповідає кожен. І в цьому є частина правди. Тому провадження стандарту ISO-27001 також частково про культуру кібер-гігієни, яка існує у вашому колективі. Але ключову відповідальність варто делегувати власнику системи правил і процесів управління інформаційною безпекою (Information Security Management System) або коротко — ISMS Owner.

ISO-27001 — якраз стандарт, який описує, як правильно створити систему ISMS, завдяки якій компанія не хаотично реагує на інциденти, а має чіткий порядок захисту даних.

Зазвичай роль власника процесів це CISO (Chief Information Security Officer) або DPO (Data Protection Officer). Ці ролі відносно нові, тому в Національному класифікаторі України немає коду для цих посад. Натомість, для посади CISO/DPO найчастіше використовують коди:

код КП 1239

Керівник структурного підрозділу з питань безпеки інформації та кіберзахисту. Найближчий код, який відповідає посаді керівника, що координує діяльність з кібербезпеки. Може бути використаний для посади CISO, оскільки вона є топ-менеджерською роллю з широкими управлінськими функціями.

код КП 2139.2

Адміністратор безпеки мереж і систем; Аналітик з безпеки інформаційно-комунікаційних систем; Аудитор інформаційних технологій (з кібербезпеки). Відповідає ролям у сфері кібербезпеки, але цей код вузькоспеціалізований.

Класифікатор професій: me.gov.ua/...​rofession/List?lang=uk-UA

Як вже писав DOU, Закон № 4336-IX офіційно впроваджує посаду CISO в державних органах. Незважаючи на те, що ВНЗ щорічно випускають фахівців із кібербезпеки, на ринку все ще існує кадровий дефіцит

Затвердити політики

Наступним кроком потрібно затвердити Політику інформаційної безпеки.

1. Визначте які дані й процеси потребують захисту.

Наприклад:


  1. Персональні дані клієнтів;

  2. Персональні дані співробітників;

  3. Фінансова інформація (рахунки і звітність);

  4. Інтелектуальна власність (Торговельні марки та патенти);

  5. CRM та бази даних

2. Визначте відповідальних

Варто пам’ятати, що CISO не обслуговує процеси самостійно, а керує системою. В системі будуть інформаційні активи у яких є власники. Наприклад:


  1. HR-департамент є "власником" даних співробітників;

  2. Фінансовий директор є "власником" фінансових даних;

  3. Усі співробітники: Кожен несе відповідальність за дотримання політик (наприклад, не залишати ноутбук розблокованим).

3. Опишіть основні принципи безпеки вашої компанії.

Тріада CIA

Існує best practices побудови принципів безпеки даних: Тріада CIA Confidentiality, Integrity, Availability — Конфіденційність, Цілісність, Доступність. Це фундаментальна модель в інформаційній безпеці, яка визначає три основні цілі захисту інформації. Коротко опишу кожен з цих принципів:

Конфіденційність

Доступ до даних мають лише авторизовані особи. Наприклад:

Презентація про стратегічний розвиток компанії доступна лише голові правління та інвесторам для редагування/читання з їх авторизованих акаунтів; 
На час доповіді тимчасовий доступ на читання має модератор зустрічі та секретар.

Цілісність

Дані є точними, повними та не були змінені неавторизованими особами. Наприклад:

Перевірка хеш-суми завантаженого дистрибутива; 
Використання блокчейну для фіксації даних або дати.

Доступність

Авторизовані користувачі мають доступ до даних тоді, коли він їм потрібен. Наприклад:

Якщо клієнт втратив доступ до свого аккаунта, має існувати безпечна процедура для відновлення доступу;
Або, сайт має бути захищеним від DDoS-атаки, щоб бути доступним для клієнтів.

4. Погодьте правила зберігання паролів

BitWarden

Наприклад:

Пароль має містити більше 8 символів;
Паролі мають зберігатися в менеджері Bitwarden;
Обов'язкова двофакторна аутентифікація для критичних систем таких як CRM.

5. Погодьте правила контролю доступу

Best practices для калібрування контролю доступів — це використання принципу найменших привілеїв.

Варто зазначити, що рівні доступів варто розробляти під роль, а не під конкретну людину.

Наприклад: Кожен рекрутер має доступ лише до даних кандидатів на вакансії, які він веде. Але у нього немає даних кандидатів, яких веде інший рекрутер. Повний доступ, загальна база та історичні дані є тільки у HRD.

6. Погодьте правила резервного копіювання

3-2-1

Best practices для високого рівня захисту резервних копій — це використання принципу 3-2-1:

Три копії даних

оригінал та три його копії мають належно зберігатися;

Два типи носіїв

мають зберігатися, як мінімум на двох носіях різних типів;

Одна копія офлайн

одна копія має зберігатися офлайн та географічно віддалено

Використання принципу 3-2-1 захистить дані від локальних катастроф, пожеж та кібератак.

Наприклад: Критичні дані та бази клієнтів бекапуються щодня. Бекапи шифруються та зберігаються в географічно іншому регіоні. Процедура відновлення з бекапу тестується щоквартально.

7. Затвердіть протоколи реагування на інциденти

Наприклад: «Що робити, якщо співробітник відкрив лист із вірусом?

Ізоляція

Негайно заблокувати доступ співробітника до всіх систем; негайно ізолювати його робочу станцію.

Оцінка

Визначити, які саме дані піддалися ризику.

Повідомлення

Повідомити CISO. Якщо стався витік даних громадян ЄС, CISO має повідомити регулятора протягом 72 годин (вимога GDPR)

Аналіз

Провести розслідування; Щоб запобігти повторенню витоку — оновити політики.

8. Консолідуйте всі дані в єдиний документ.

Я використовую Google Doc — він забезпечує версійність, розподілення ролей (редагування/читання), швидке виключення доступу по тригеру «звільнений співробітник»; коментарі на етапі погодження змін.

Створіть реєстр активів

1. Створення інформаційного реєстру

активів схоже на процес інвентаризації матеріальних цінностей на підприємстві. По суті ми інвентаризуємо:

— інформацію;

— інфраструктуру в якій зберігається, обробляється, передається, відтворюється інформація, що представляє цінність для забезпечення діяльності підприємства.

Один з принципів кібербезпеки каже нам: «Неможливо захистити те, про існування чого ви не знаєте». Тому такий реєстр є базою для подальшого налагодження процесів управління ризиками. Також для прихильників дашбордів додатково зазначу, що такий реєстр дає змогу візуалізувати хто торкається до наборів даних та в яких випадках. Які ресурси підтримують їх.

2. Класифікація доданих в реєстр активів.

Наступним кроком потрібно класифікувати активи, розподіліть їх на такі категорії:

Інформаційні активи

дані про клієнтів, результати перевірок, фінансова звітність, вихідний код вашого ПЗ, комерційні таємниці, бази даних тощо;

Фізичні активи

сервери, ноутбуки співробітників, мобільні пристрої, мережеве обладнання тощо;

Програмні активи

CRM-система, хмарні сервіси SaaS, платформа бухгалтерії, Google Workspace тощо;

Канали комунікації

E-мейли співробітників, корпоративні чати тощо.

3. Атрибуція активів.

Для кожної позиції в реєстрі необхідно вказати три ключові атрибути

Атрибуція кативів

приклад реєстру активів

Власник

Щоб визначити власника, потрібно врахувати що це співробітник, який несе відповідальність за доступ, безпеку та життєвий цикл процесу. Наприклад, власник бази даних кандидатів є HRD, а власник CRM — це керівник відповідного відділу;

Місце зберігання

Це місце де фізично або логічно знаходиться актив. Це може бути сервер у зовнішньому дата-центрі, аккаунт Google Disk, сервер вашого IT департаменту, тощо;

Рівень критичності

Впроваджуємо шкалу «Наскільки цей актив важливий». Оцінюємо, критичність втрати, витоку, недоступності та визначаємо Низьку, Середню, Високу критичність для кожного активу

---

Вітаю! Значна частина підготовки позаду. Драфт політик інформаційної безпеки готовий, реєстр активів створено.

Обов’язково оновлюйте політику Інформаційної безпеки після інцидентів та актуалізуйте її мінінум раз на рік. Регулярно доводьте нововведення до співробітників, проводьте навчання та інструктажі. Подумайте над тим, щоб зберігати старі версії політик.

В наступному матеріалі «Як не втратити мільйони та роки на впровадження кібербезпеки» ми розкриваємо тему сертифікації ISO-27001

👍ПодобаєтьсяСподобалось5
До обраногоВ обраному3
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Можна почати із максими: «важливість кібербезпеки трохи перебільшена»

Вітаю! Підкажіть будь ласка, чи консультуєте ви щодо отримання ISO-27001?

Цікавий початок. Можете щось порадити ддя ведення реестру активів?

На початку — це google sheets. Тим часом паралельно можно потестувати snipeitapp.com (пропонує обмежену безкоштовну версію).
Трохи згодом перейти на автоматизовані рішення як glpi-project.org (це більш складний продукт, та потребує більше часу на старті)

Підписатись на коментарі