Потребность в организации надежной системы корпоративной безопасности стоит перед любым предприятием, вне зависимости от его размера, оборота и направления деятельности. Материальные и информационные активы, сотрудники, оборудование, продукция, денежные средства — все это потенциальные мишени для злоумышленников.
Даже если в данный момент не наблюдается явных попыток взлома систем или DDoS-атак, это не означает, что компания полностью защищена. Существует множество аспектов, которые необходимо учитывать при обеспечении корпоративной безопасности предприятия. Подробнее в материале.
Немного теории.
Информационная безопасность (ИБ) — это сохранение целостности, конфиденциальности и доступности информации.
Корпоративная безопасность (КБ) — комплекс стратегий, планов, политик и технологий, используемых для защиты информации, материальных и информационных активов, сотрудников и процессов.
Информационные активы (ИА) — это любые данные, включающие сведения о предприятии и его процессах, операциях, специалистах, клиентах, стратегиях развития, интеллектуальной собственности, патентах и проч.
Для обеспечения КБ предприятия необходимо выявить и классифицировать все потенциальные угрозы следующим образом:
Кроме того, угрозы для корпоративных систем можно разделить на реальные и потенциальные.
Изучите тему подробнее в нашей статье «Угрозы информационной безопасности».
Собранные данные необходимо оформить документально и учитывать при развертывании системы безопасности. Перечень рекомендуется регулярно обновлять в соответствии с изменениями в работе предприятия, а также при выявлении новых потенциальных угроз.
Составление документа, в котором описана модель угроз и рисков, помогает планировать меры безопасности, оценивать их эффективность, а также минимизировать риски ИБ для предприятия.
Выделяют внешние и внутренние угрозы.
Внешние угрозы — это потенциальные опасности, которые могут исходить от внешних источников или лиц, не имеющих отношения к предприятию. Могут быть направлены на нанесение ущерба, хищение денежных средств и собственности, вмешательство в бизнес-процессы и даже на остановку деятельности предприятия. Сюда относят киберпреступления, внедрение вредоносного ПО, террористические акты, вандализм и проч.
Внутренние угрозы ИБ исходят от сотрудников или систем внутри предприятия и могут быть не менее опасными, чем внешние. К ним относятся: халатное обращение с ИА, злоупотребление привилегиями, коррупция, саботаж, передача чувствительной информации конкурентам и иные намеренные или случайные действия, направленные против интересов предприятия.
Модель угроз КБ — это формализованное описание потенциальных опасностей и рисков, которые могут нанести ущерб компании. Она позволяет выявить критические точки в системе безопасности и определить задачи для их устранения или минимизации возможных последствий. КБ включает в себя следующие элементы:
Модель угроз может разрабатываться как для отдельных компонентов системы КБ, так и для совокупности взаимодействующих систем и сетей.
Создание такой модели позволяет руководству предприятия принимать обоснованные решения о планировании и распределении бюджета на организацию системы безопасности и оценивать эффективность принятых мер.
Организация КБ подразумевает распознавание и снижение рисков. Риски могут быть связаны с различными аспектами деятельности компании и ее взаимодействием с внешней средой. Вот некоторые из них: стратегические, репутационные, операционные, юридические и проч.
Среди прочих можно выделить следующие примеры рисков:
Классификация рисков по ФСТЭК РФ основана на справочнике, который содержит перечень типовых угроз безопасности информации и возможных последствий их реализации.
По степени возможного ущерба риски подразделяются на:
Также риски можно классифицировать по вероятности возникновения:
Классификация рисков помогает организациям определить наиболее важные угрозы безопасности и разработать способы решения задач защиты для их предотвращения или минимизации последствий.
Для обеспечения безопасности корпоративных данных и систем необходимо применять комплексный подход. Он включает в себя следующие меры:
Выбор конкретных мер зависит от специфики корпоративной системы, ее уязвимостей, требований законодательства и других факторов. Важно регулярно пересматривать и обновлять стратегию защиты в соответствии с изменениями в технологиях и угрозах безопасности.
В России основными нормативными актами, регулирующими безопасность предприятий, являются:
Помимо этого, в области обеспечения ИБ предприятий существует ряд международных стандартов, которые помогают организациям внедрять и поддерживать эффективные меры защиты. Вот некоторые из них:
Эти нормативные акты и стандарты определяют требования к защите охраняемых сведений, персональных данных, коммерческой тайны, интеллектуальной собственности и других видов данных. Они также устанавливают ответственность за нарушение правил ИБ.
Предприятия обязаны соблюдать требования из нормативных актов и выполнять предписания регуляторов. Действия регуляторов включают в себя контроль за соблюдением требований нормативных актов, проведение проверок и аудита, а также выдачу предписаний об устранении нарушений. Регуляторы могут также инициировать судебные процессы в случае серьезных нарушений законодательства.
Следующий этап при развертывании системы КБ — идентификация объектов и субъектов защиты.
Идентификация объектов и субъектов КБ позволяет определить, какие именно активы компании нуждаются в защите.
Объекты защиты КБ:
Субъекты корпоративной безопасности:
Организация защитных мер — это всегда поиск компромисса между эффективностью снижения рисков и невмешательством в рабочие процессы предприятия. При этом подход к организации мер безопасности не должен быть «лоскутным» — важно подходить комплексно: учитывать все выявленные угрозы и риски ИБ, развертывать систему безопасности на все подразделения предприятия.
Информация — это один из ключевых активов любого предприятия. Она включает в себя данные о продукте, клиентах, поставщиках, партнерах, процессах, операциях, стратегии развития, а также маркетинговые материалы и многое другое. Это один из наиболее важных и при этом один из наиболее уязвимых активов. Поэтому важно обеспечить надежную защиту корпоративных данных и систем и разработать политику работы системы ИБ.
Политика работы системы ИБ — это документ, который определяет основные принципы и подходы к обеспечению защиты информации на предприятии.
Помимо прочего документ содержит:
Общие положения, где перечислены цели и задачи политики, а также сфера ее применения.
Риски и угрозы. Здесь перечислены риски и угрозы ИБ предприятия, выявленные на этапе аудита.
Принципы обеспечения ИБ. В этом разделе перечисляются основные принципы, которыми руководствуется компания при обеспечении ИБ.
Среди прочих принципов можно выделить:
Меры обеспечения ИБ. Этот раздел описывает конкретные меры, которые предпринимаются для защиты информации. К таким мерам в том числе относятся:
Распределение ролей и ответственности. В этом разделе определяется, кто отвечает за реализацию мер ИБ в компании. Это могут быть сотрудники отдела информационной безопасности, IT-отдела или других подразделений.
Порядок пересмотра политики. В этом разделе описывается, как часто должна пересматриваться политика и какие изменения в нее могут вноситься.
Оценку эффективности системы. Здесь описаны требования к оценке состоятельности системы ИБ с целью выявления уязвимостей и совершенствованию принятых мер.
Политика работы системы ИБ должна быть адаптирована к специфике деятельности компании и регулярно пересматриваться с учетом изменений в законодательстве, технологиях и угрозах безопасности.
В данном документе описываются цели и методы обработки персональных данных пользователей. Политика должна быть доступна для ознакомления и размещена в любом открытом источнике.
В документе также должны быть описаны:
Общие положения: цели и задачи политики и сфера ее применения.
Определение персональных данных. В этом разделе дают определение персональным данным, которые собирает и обрабатывает предприятие. Это могут быть: ФИО, даты рождения, место жительства, электронная почта, номера телефонов, используемые браузеры, мессенджеры и проч.
Принципы обработки персональных данных, в том числе законность, справедливость и прозрачность, гарантия конфиденциальности, гарантия использования только тех данных, которые отвечают целям обработки, и проч.
Меры по обеспечению безопасности персональных данных.
Здесь описаны:
Нарушение последнего пункта может повлечь замечания или санкции со стороны регуляторов.
Политика обязательна к исполнению всеми сотрудниками предприятия.
Это комплекс мер и правил, которые определяют порядок обращения с документами на бумажных носителях в организации. Включает в себя следующую информацию:
Политика работы с бумажными носителями информации помогает минимизировать риски утечек конфиденциальной информации, защищать права клиентов и контрагентов, а также обеспечивать соответствие требованиям со стороны регуляторов.
В рамках аудита системы безопасности предприятия необходимо инвентаризировать все информационные активы и разделить их на категории: общедоступные, с ограниченным доступом и конфиденциальные.
К конфиденциальным данным относится любая информация, доступ к которой ограничен законом (информация, относящаяся к коммерческой тайне, интеллектуальная собственность, ноу-хау и проч.), а также любые данные, которая обеспечивают конкурентоспособность предприятия.
В перечне конфиденциальной информации предприятия могут быть представлены: списки клиентов, финансовые отчетности, списки поставщиков, руководства по эксплуатации, договоры, контракты и проч.
Порядок работы со съемными носителями данных — это документально оформленный комплекс мер и правил, которые определяют порядок обращения с информацией на съемных носителях на предприятии.
В документе могут быть описаны следующие требования:
Соблюдение порядка работы со съемными носителями помогает предотвращать утечки конфиденциальной информации, защищать права клиентов и партнеров, а также обеспечивать соответствие законодательным требованиям.
Некоторые предприятия, в том числе относящиеся к объектам критической информационной инфраструктуры (КИИ), могут ограничивать доступ к интернету и почтовым сервисам для сотрудников с целью обеспечения ИБ.
В данном документе должен быть указан набор правил и процедур, которые определяют, как сотрудники могут использовать эти ресурсы в рабочих целях.
Порядок получения доступа может периодически обновляться и изменяться в зависимости от потребностей предприятия и изменений в законодательстве.
Контроль допуска — это процесс предоставления или отказа в разрешениях на доступ к информационным активам на основе заранее определенных политик и правил.
В рамках назначения допуска пользователей к ИА необходимо провести следующие процедуры:
Для осуществления контроля за несанкционированной передачей данных для авторизации между пользователями системы или третьим лицам рекомендуется использовать DLP-систему.
Для обеспечения КБ предприятия необходимо использовать программные и аппаратные средства защиты.
К таким средствам относятся:
Использование специализированного ПО и аппаратных средств позволяет выстроить надежную систему защиты, а также автоматизировать процессы мониторинга событий безопасности и вести их круглосуточно, что дает возможность в значительной степени снизить нагрузку на персонал.
Обеспечение корпоративной безопасности предприятия — это сложный и многоуровневый процесс, который требует комплексного подхода. Для того чтобы создать эффективную систему безопасности, необходимо учитывать все возможные угрозы и риски, а также использовать современные технологии и методы защиты информации.
Только так можно обеспечить надежную защиту предприятия от внутренних и внешних угроз, предотвратить финансовые потери, ущерб репутации и другие негативные последствия. Поэтому важно уделять внимание вопросам КБ и постоянно актуализировать меры защиты.