Разработка и реализация процесса управления инцидентами иб в соответствии с лучшими практиками обеспечивает следующее
Download 1,2 Mb.
|
текст лекции
- Bu sahifa navigatsiya:
- Этапы процесса управления инцидентами ИБ
Большая обоснованность бюджета и ресурсов - хорошо продуманный, формализованный и автоматизированный системный подход к управлению инцидентами ИБ в организации, во-первых, поможет обосновать, упростить распределение и сократить бюджеты и ресурсы внутри подразделений на идентификацию и фильтрацию ложных сигналов тревоги менее квалифицированным персоналом; обеспечение лучшего руководства действиями квалифицированного персонала; привлечение квалифицированного персонала только для тех процессов, где требуются его навыки, и только на той стадии процесса, где его содействие необходимо и, во-вторых, будет включать в себя процедуру пометки времени для количественных оценок обработки инцидентов ИБ, что делает возможным, например, получение информации о времени разрешения инцидентов с различными приоритетами на различных платформах. При наличии слабых мест в процессе управления инцидентами ИБ они также должны быть выявлены.
Обновление результатов управления рисками ИБ на более высоком уровне, что способствует сбору более качественных данных для идентификации и определения характеристик различных типов угроз ИБ и связанных с ними уязвимостей; предоставление данных о частоте возникновения выявленных типов угроз ИБ. Полученные данные о негативных последствиях воздействия инцидентов ИБ на бизнес будут полезны для анализа результатов управления рисками ИБ. Данные о частоте возникновения различных типов угроз ИБ намного повысят качество их оценки. Аналогично, данные об уязвимостях существенно улучшат качество последующих их оценок. Предоставление материала для программ повышения осведомленности и обучения в области ИБ - системный подход к управлению инцидентами ИБ предоставляет узконаправленную информацию для программ обеспечения осведомленности в вопросах ИБ. Эта информация основана на реальных примерах, на которых можно показать, что инциденты ИБ действительно происходят именно в данной организации, а не где-то еще. Таким образом можно продемонстрировать выгоды быстрого получения информации, необходимой для принятия решений. Более того, подобная осведомленность в вопросах ИБ позволяет снизить вероятность ошибки, возникновения паники и/или растерянности в случае возникновения инцидента ИБ. Предоставление входных данных для анализа ПолИБ и соответствующей документации - информация, получаемая от СУИИБ, может содержать ценные входные данные для анализов результативности и последующего улучшения ПолИБ (и другой документации, связанной с ИБ) как на уровне организации, так и для отдельных систем, сервисов и сетей. Этапы процесса управления инцидентами ИБ Для достижения поставленных целей в соответствии с основными стандартами процесс управления инцидентами ИБ делится на четыре основных этапа, аналогичных процессам модели PDCA: планирование и подготовка, использование, анализ и улучшение. Основное содержание этих процессов представлено на рис. 2.5 [3-5]. Рис. 2.5. Этапы процесса управления инцидентами ИБ На этапе планирования и подготовки разрабатываются документы, регламентирующие процесс реагирования на инциденты ИБ, создается соответствующая организационная структура, а также выделяются людские и материальные ресурсы и проводится обучение персонала. На этапе использования происходит обнаружение и оповещение о возникновении события ИБ, сбор информации о нем и его оценка, определение, является ли данное событие инцидентом ИБ. Также происходят реагирование на инцидент ИБ и определение необходимости проведения расследования инцидента ИБ. На третьем этапе проводятся анализ и расследование инцидента ИБ. На основе полученных результатов делаются выводы и составляются рекомендации по улучшению процессов ОИБ в целом и управления инцидентами ИБ в частности. На этапе улучшения (совершенствования) реализуются рекомендации, выработанные на этапе анализа. Рассмотрим каждый из выделенных этапов подробнее. Планирование и подготовка процесса управления ИНЦИДЕНТАМИ ИБ Эффективное управление инцидентами ИБ требует надлежащего планирования и подготовки [3-5, 7]. Чтобы реакция на инциденты ИБ была эффективной, в стандартах выделены необходимые для этого мероприятия: Разработка и документирование политики управления инцидентами ИБ, а также очевидная поддержка этой политики со стороны заинтересованных лиц и, в особенности, высшего руководства, включая утверждение им данной политики. Разработка и документирование в полном объеме СУИИБ для поддержки политики управления инцидентами ИБ. Формы, процедуры и инструменты поддержки для обнаружения, оповещения, оценки и реагирования на инциденты ИБ, а также градация шкалы серьезности инцидентов ИБ с соответствующей классификацией должны быть отражены в документации на конкретную систему (шкала может состоять, например, из двух значений: «основные» и «незначительные», которые основываются на фактических или предполагаемых негативных воздействиях на бизнес-операции организации). Обновление политик управления ИБ и обработки рисков ИБ на всех уровнях, то есть на корпоративном (корпоративной ПолИБ) и для каждой системы, сервиса и сети отдельно (частных ПолИБ) с учетом СУИИБ, включая ссылки на управление инцидентами ИБ для обеспечения регулярного анализа этих политик в контексте с выходными данными из СУИИБ. Создание в организации соответствующего структурного подразделения управления инцидентами ИБ (ГРИИБ) с соответствующей программой обучения для ее персонала, с установленными обязанностями и ответственностью персонала, способного адекватно реагировать на все известные типы инцидентов ИБ. В большинстве организаций ГРИИБ является группой, состоящей из специалистов по конкретным областям деятельности, например при отражении атак вредоносной программы привлекают специалиста по инцидентам подобного типа. Проектирование и разработка программы обеспечения осведомленности об управлении инцидентами ИБ. Ознакомление всего персонала организации посредством инструктажей и/или иными способами о существовании СУИИБ, ее преимуществах и с надлежащими способами сообщения о событиях ИБ. Необходимо проводить соответствующее обучение персонала, ответственного за управление СУИИБ, лиц, принимающих решения по определению того, являются ли события ИБ инцидентами ИБ, и лиц, исследующих инциденты ИБ. Тщательное тестирование СУИИБ, ее использования, процессов и процедур. Технические и другие средства для поддержки СУИИБ (и деятельности ГРИИБ в частности). Этап планирования и подготовки управления инцидентами ИБ включает выполнение следующих действий: документирование политики обработки и сообщений о событиях ИБ и инцидентах ИБ и соответствующей этой политике системы (включая родственные процедуры); создание подходящей СУИИБ в организации и подбор соответствующего персонала; учреждение программы обучения и проведения инструктажа с целью обеспечения осведомленности об управлении инцидентами ИБ. После завершения этого этапа организация должна быть полностью готова к надлежащей обработке инцидентов ИБ. Использование системы управления инцидентами ИБ Ключевыми составляющими этапа использования СУИИБ являются приведенные ниже процессы [3-5, 7]. Обнаружение и сообщение о возникновении событий ИБ и уязвимостей одним из членов персонала/клиентом организации или автоматическими средствами, например сигналом тревоги от межсетевого экрана (МЭ). Сбор персоналом группы обеспечения эксплуатации (ГОЭ) информации, связанной с событиями ИБ, включая информацию об уязвимостях, и первичная оценка этой информации для определения того, какие события ИБ можно отнести к категории инцидентов ИБ. Проведение вторичной оценки события ИБ сотрудниками ГРИИБ или сотрудниками, ответственными за разрешение инцидента ИБ, для того, чтобы, во-первых, подтвердить или опровергнуть тот факт инцидента ИБ, и, во-вторых, если действительно имеет место инцидент ИБ, определить его категорию согласно существующей в организации классификации, запустить процесс реагирования на инцидент ИБ и параллельно начать процессы сбора доказательств и первоначального расследования для правовой экспертизы и действий по передаче информации, если это необходимо. Анализ, проводимый ГРИИБ, с целью определить, находится ли инцидент ИБ под контролем: при положительном ответе инициируется дальнейшее необходимое реагирование и обеспечивается готовность всей информации для использования в процессе анализа последствий инцидента ИБ, при отрицательном - инициируются антикризисные действия с привлечением соответствующего персонала, например руководителя и группы ОНБ организации. Расширение области действия дальнейших оценок и/или принятия решений, проводимое в течение всего этапа по требованию. Обеспечение надлежащей регистрации причастными лицами, в особенности членами ГРИИБ, всей деятельности для последующего анализа. Обеспечение сбора и защищенного хранения свидетельств в электронном виде и постоянного мониторинга защищенного хранения этих свидетельств на случай их востребованности для судебного преследования или внутреннего дисциплинарного разбирательства. Поддержка режима контроля изменений, включая отслеживание инцидентов ИБ и обновления отчетов по инцидентам с тем, чтобы БДСИИБ, управляемая ГРИИБ, находилась в актуальном состоянии. Распределение ответственности за деятельность, связанную с управлением инцидентами ИБ, через соответствующую иерархию персонала с оценкой, принятием решений и действиями, с привлечением персонала как связанного, так и не связанного с обеспечением ИБ. Обеспечение формальных процедур для каждого оповещенного лица, включая анализ и корректировку сделанного сообщения, оценку ущерба и уведомление соответствующего персонала (действия каждого лица зависят от типа и серьезности инцидента ИБ). Использование рекомендаций для тщательного документирования событий ИБ, а позднее, если событие ИБ будет отнесено к категории инцидентов ИБ, то и последующих действий в отношении инцидента ИБ и обновления БДСИИБ. Реагирование на инциденты ИБ: немедленно, в реальном или близком к реальному масштабе времени; если инциденты ИБ находятся под контролем, выполнить менее срочные действия (например, соответствующие полному восстановлению после катастрофы); если инциденты ИБ не находятся под контролем, то выполнить антикризисные действия (например, вызвать пожарную коман- ду/подразделение или инициировать реализацию плана ОНБ); сообщить о наличии инцидентов ИБ и любые относящиеся к ним подробности персоналу своей организации, а также персоналу сторонних организаций (это может включать в себя, по мере необходимости, распространение подробностей инцидента ИБ с целью проведения дополнительных оценок и/или принятия решений); провести правовую экспертизу; обеспечить надлежащую регистрацию всех действий и решений для последующего анализа; контролировать разрешение проблемы инцидентов ИБ. Информация, сообщаемая в рамках каждого процесса, должна быть как можно более полной в любое время, что обеспечит правильную оценку и принятие решений, а также, естественно, ответные предпринимаемые действия. Анализ процесса управления инцидентами ИБ Согласно рекомендациям стандартов после разрешения/закрытия инцидентов ИБ важно предпринять следующие действия по анализу состояния ИБ и управлению инцидентами ИБ [3-5, 7]: провести ГРИИБ дополнительную правовую экспертизу (если необходимо и, возможно, с привлечением правоохранительных органов) с целью определения свидетельств; изучить уроки, извлеченные из инцидентов ИБ, которые должны быть в дальнейшем быстро идентифицируемы для принятия соответствующих им действий; определить улучшения для внедрения необходимых новых или пересмотренных защитных мер ИБ, как результат полученных уроков, извлеченных из одного или нескольких инцидентов ИБ; определить улучшения СУИИБ в целом, учитывая уроки, извлеченные из анализов гарантии качества предпринимаемого метода (например, из анализа результативности процессов, процедур, форм отчета и/или организации). Извлеченные из инцидентов ИБ уроки могут использоваться таким образом: для выработки новых или изменения имеющихся требований к защитным мерам (техническим или нетехническим, включая физические), которые учитывают необходимость быстрого обновления материалов и проведения инструктажа с целью обеспечения осведомленности в вопросах ИБ (для пользователей и персонала), а также выпуска руководств и/или стандартов по ИБ; для внесения изменений в СУИИБ и ее процессы, формы отчетов и БДСИИБ. При изучении урока по инциденту ИБ полученный опыт рассматривается не только в рамках отдельного инцидента ИБ, но и проводится проверка на наличие тенденций (закономерностей) появления предпосылок к инцидентам ИБ, которые могут быть использованы в интересах определения потребности в защитных мерах или изменениях подходов к устранению инцидентов ИБ. После связанного с применением ИТ инцидента ИБ целесообразно проведение тестирования ИБ, в особенности для оценки уязвимостей. Поэтому для определения тенденций/образцов (шаблонов), проблемных областей и областей действия, для которых можно предпринять принудительные меры по снижению вероятности появления инцидентов ИБ в будущем, необходимо регулярно анализировать БДСИИБ. Информация, получаемая в процессе обработки инцидента ИБ, должна направляться для анализа тенденций (закономерностей), что на основе предшествующего опыта и документированных знаний в значительной мере способствует ранней идентификации инцидентов ИБ и обеспечивает предупреждение о том, какие следующие инциденты ИБ могут возникнуть. Необходимо также использовать информацию об инцидентах ИБ и соответствующих уязвимостях, полученную от государственных и коммерческих КГБР и поставщиков. Тестирование ИБ и оценка уязвимостей системы, сервиса и/или сети, следующие за инцидентом ИБ, не ограничиваются только этими системой, сервисом и/или сетью, пораженными данным инцидентом ИБ, а должны быть произведены для любых связанных с ними систем, сервисов и/или сетей. Детальная оценка уязвимостей используется для того, чтобы выявить существование уязвимостей в других системах, сервисах и/или сетях и исключить вероятность появления новых уязвимостей. Важно подчеркнуть, что оценка уязвимостей проводится регулярно и переоценка уязвимостей после инцидента ИБ должна быть частью, а не заменой непрерывного процесса оценки. Необходимо опубликовать итоговый анализ инцидентов ИБ для обсуждения его на каждом совещании руководства организации по вопросам ИБ и/или других совещаниях, касающихся вопросов общей ПолИБ организации. После разрешения инцидента ИБ руководитель ГРИИБ или назначенное вместо него лицо анализируют все произошедшее с целью оценки и определения степени результативности реагирования на инцидент ИБ, а также выявления успешно задействованных элементов СУИИБ и определения потребности в любых улучшениях. Важным аспектом анализа, проводимого после реагирования на инцидент ИБ, является пополнение информации и знаний в СУИИБ. Если инцидент ИБ достаточно серьезен, то вскоре после разрешения инцидента ИБ необходимо провести совещание всех заинтересованных сторон, владеющих информацией о нем. На этом совещании, результаты которого обязательно документируются, рассматриваются следующие вопросы: работали ли должным образом процедуры, принятые в СУИИБ; существуют ли процедуры или методы, которые способствовали бы обнаружению инцидентов ИБ; были ли определены процедуры или средства, которые использовались бы в процессе реагирования; применялись ли процедуры, помогающие восстановлению систем, сервисов и/или сетей после идентификации инцидента ИБ; была ли передача информации об инциденте ИБ всех причастных сторон эффективной в процессе обнаружения, сообщения и реагирования. По результатам совещания осуществляются конкретные согласованные действия. На основе результатов анализа одного или группы инцидентов ИБ делаются выводы и составляются рекомендации по улучшению процессов реагирования на инциденты ИБ и ОИБ в целом. Может оказаться так, что полученные рекомендации и соответствующие им требования к защитным мерам невозможно или сложно внедрить немедленно по финансовым или эксплуатационным причинам. В таком случае их выполнение вносится в долгосрочные планы организации. Например, по финансовым соображениям невозможно за короткий срок осуществить переход к более совершенным МЭ, но необходимо внести решение этого вопроса в долговременные цели ОИБ организации. 2.4.4. Улучшение процесса управления инцидентами ИБ Известно, что процессы управления инцидентами ИБ являются итерационными, с постоянным внесением улучшений в ряд элементов с течением времени. Эти улучшения предлагаются на основе информации об инцидентах ИБ и реагированию на них, а также данных по динамике выявленных тенденций. Этап «улучшения» включает внедрение рекомендаций по усовершенствованию процессов обеспечения и управления ИБ и реагирования на инциденты ИБ, определенных на этапе анализа[3-5, 7]. Download 1,2 Mb. Do'stlaringiz bilan baham: |
Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2025
ma'muriyatiga murojaat qiling
ma'muriyatiga murojaat qiling