Все о Цифровых системах - новости, статьи, обзоры, аналитика. Более 1000 компаний, товаров и услуг в каталоге.
Добавить компаниюПредложить публикацию

Влияние новой методики оценки уровня зрелости ФСТЭК на рынок

Рубрика: «Информационная безопасность»

Эксперт К2Тех Михаил Косцов поясняет, почему владельцам значимых объектов КИИ необходимо оценивать не только наличие средств защиты, но и реальную готовность критичных сервисов к сбоям и восстановлению:

«Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров.

Речь идет не об одной обобщенной оценке информационной безопасности. Методика охватывает 21 направление: от организации и управления защитой, выявления угроз, контроля конфигураций, работы с уязвимостями и обновлениями до удаленного и привилегированного доступа, мониторинга, непрерывности функционирования, взаимодействия с подрядчиками, противодействия DDoS-атакам и безопасного применения ИИ. По каждому направлению компания должна определить текущий и целевой уровень зрелости.

На практике наиболее уязвимыми часто оказываются не отдельные компоненты, а стыки между ними: границы ответственности ИТ, ИБ и бизнеса, работа с подрядчиками, интеграция новых решений в действующую инфраструктуру, а также сценарии восстановления после инцидентов. Именно в этих зонах формируются риски, которые сложно увидеть при формальной проверке соответствия.

Для инфраструктурных команд особенно значимы контроль за текущей инфраструктурой, непрерывность ее функционирования и управление внешними исполнителями. Здесь чаще всего возникает разрыв между формально внедренными решениями и реальной готовностью критичного сервиса к сбою. Наличие резервной копии еще не означает готовности к инциденту: необходимо регулярно подтверждать возможность восстановить сервис целиком – с данными, вычислительными ресурсами, сетевыми зависимостями и актуальными правами доступа. Организация должна понимать, какие сервисы нужно восстановить в первую очередь, кто отвечает за каждый этап и укладывается ли фактическое время восстановления в допустимый для бизнеса период простоя.

Поэтому подготовку стоит начинать с инвентаризации критичных процессов, анализа зависимостей, тестирования сценариев отказа и дальнейшего поиска решений, которые удовлетворят целевым требованиям и будут интегрированы в инфраструктуру заказчика. Это позволит использовать методику не только для выполнения регуляторных требований, но и для повышения реальной устойчивости инфраструктуры»