Журнал "Information Security/ Информационная безопасность" #4, 2026
• 77 УПРАВЛЕНИЕ www.itsec.ru Мы не будем обсуждать государст- венные компании и банки – там вся информационная безопасность зажата в рамках требований тех или иных регу- ляторов – вспомним хотя бы 152-ФЗ и 187-ФЗ. Еще одним примером может послу- жить резкое изменение требований одного из главных регуляторов в области защиты информации – ФСТЭК России. Я имею в виду приказ № 117 о защите информации в государственных и иных информационных системах госорганов, ГУПов и госучреждений, вступивший в силу 1 марта 2026 г. и заменивший устаревший приказ № 17 от 2013 г. Я проработал в различных типах орга- низаций и могу делать выводы по этим вопросам. Поэтому далее будем гово- рить о коммерческих организациях вне банковского сектора. Вот оно, новое место. Многие, особен- но те, кто только недавно закончил обучение, скажут: "Надо идти в бизнес- подразделения". И это, с одной стороны, верное решение. Бизнес знает, какая проблема в безопасности может нанести значительный ущерб прибыли, репутации и т. п. Но, с другой стороны, бизнес не всегда точно знает, от каких атак нужно реально защищаться. Поэтому разговор с бизнесом – только один из шагов в процессе аудита. Да-да, именно аудита. Надо совместно с ИТ-подразделением понять, какие основные бизнес-процессы приземлены на какие ИТ-системы: ERP, SRM, CRM, WMS, TMS, BI, BPM/ECM, MES и др. К сожалению, в 90% случаев ИТ-подразделения воспринимают ИБ- специалистов как идеологически чуждых элементов, мешающих реально рабо- тающему бизнесу. Это тоже препятствие, но его можно обойти, получив поддержку руководства. В общем, нужно провести всесторон- ний аудит: собрать как можно больше информации, общаясь с ключевыми работниками компании. И отмечу: эту работу важно проделать самим, собст- венными силами, чтобы разобраться, как устроена компания и что именно предстоит защищать. Внешние специа- листы могут подготовить компетентный срез, возможно, даже лучше вас. Но готовый отчет не заменит понимания, которое вы получите в ходе этой работы. Иначе получится как в советском мульт- фильме "Вовка в Тридевятом царстве": "Вы что это? И конфеты за меня есть будете?". Да, будут. От аудита к плану защиты Затем для руководства, а лучше – для владельцев бизнеса, готовится презен- тация, состоящая как минимум из двух частей: "как есть" и "как должно быть". В первой части описываете, что вы смогли нарыть во время аудита. При этом перед показом лучше еще раз поговорить с ключевыми руководителя- ми и показать им их часть картинки. В моей практике бывало, что три уровня работников – высшее руководство, сред- ний уровень руководства и люди на земле – описывали один и тот же биз- нес-процесс совершенно по-разному. Далее должен сработать ваш опыт в обеспечении информационной без- опасности. Если его мало (что само по себе печально), можно привлечь более опытных специалистов на рынке, в том числе известных интеграторов. В этом есть и опасность: интегратор будет навя- зывать решения по информационной безопасности, в развертывании которых он силен (или заинтересован). Хочу отметить, что для части "как должно быть" надо просчитать бюджет. Как в старой рекламе: "Сколько вешать в граммах?" Вы должны показать не только красивую картинку, на которой после развертывания различных нужных и ненужных систем обеспечения инфор- мационной безопасности все будет хоро- шо, но и сколько это будет стоить бизнесу и на какой срок растянутся расходы. В этом же блоке надо описать про- блематику работы с персоналом: кто нужен, на какую должность, с какими должностными обязанностями, – пока без подробностей. Конечно, сразу вам денег и людей не дадут и попросят план найма, а также план закупок и внедрения средств защиты. По опыту – готовьте три варианта плана: дешевый, средний и дорогой. Когда презентация будет готова и вы для себя прогоните ее как минимум три раза, выходите на доклад. Сотрудники и правила безопасности Как мы все помним, самое слабое звено в защите – это человек. В запад- ных компаниях есть даже такое поня- тие – Human Firewall. И есть лозунг: кол- леги, сколько бы мы, защитники инфор- мации, ни развертывали самых умных и самых дорогих систем защиты, без помощи работников все это не сработает и атака пройдет успешно. Поэтому в презентации должен быть слайд о повышении осведомленности работников в области обеспечения без- опасности (Security Awareness): обучение, слайды, вебинары и т. п. Теперь снова о бумажной безопасно- сти – к сожалению, без нее никуда. Политику информационной безопасно- сти и все локальные нормативные акты вы готовите сами. Это ваш личный план на квартал, в презентацию его не вклю- чайте. Перечень ЛНА известен. Я бы брал за основу стандарты серии ISO 2700x. Первые результаты – за два месяца Обычно распределение времени тако- во: месяц на проведение аудита, две- три недели на разработку и доработку презентации. Итого от начала работы до представления результатов руковод- ству – два месяца. Многие считают, что лучше в течение испытательного срока (от двух до шести месяцев) все подгото- вить и в конце выступить. Однако это плохая логика: не остается времени на исправление ошибок, которые неминуе- мо будут. l Руководитель ИБ на новом месте: с чего начать? оздравляю, вас наняли обеспечивать защиту информации. По моему опыту, готовым к работе можно считать только спе- циалиста со стажем более шести лет – именно в ИБ и в нор- мальных компаниях. Остальным придется учиться и учиться. Как говорили раньше: забудьте, чему вас учили в институте. П Дмитрий Костров, независимый эксперт по информационной безопасности Ваше мнение и вопросы присылайте по адресу is@groteck.ru Фото: Д. Костров
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw