Куда я попал?
Вы попали в сервис, который помогает корпоративным службам безопасности строить свои рабочие процессы: управление рисками, контроль соответствия требованиям, учет активов, планирование и сопровождение защитных мер на всем их жизненном цикле, распределение задач и т.д.
Еще SECURITM является платформой для обмена опытом и наработками между участниками сообщества служб безопасности.
Подробнее
Все, что делает служба информационной безопасности можно описать через защитные меры.
В контексте SECURITM защитная мера – это любая упорядоченная активность службы безопасности. 
Цель любой защитной меры – влиять на риски безопасности и/или исполнение требований. В некоторых случаях защитная мера сама по себе может никак не влиять на риски, но быть необходима для реализации других защитных мер.
Защитная мера — это не средство защиты (СЗИ), средство защиты это лишь один из возможных инструментов для реализации защитной меры.

Возможности

SECURITM позволяет построить управление процессами службы безопасности через защитные меры реализуя следующие функции:
  1. Создание реестра защитных мер;
  2. Многомерная классификация защитных мер;
  3. Планирование, ведение жизненного цикла защитной меры;
  4. Создание операционной активности (задач) на базе защитных мер, в том числе регулярных задач (процессов);
  5. Определение влияния защитной меры на риски безопасности и/или соответствие требованиям;
  6. Определение ресурсов, необходимых для внедрения и поддержания защитной меры;
  7. Оценка эффективности средств защиты и иных инструментов через оценку защитных мер, для реализации которых они используются.

Классификации

В сервисе к карточкам защитных мер применяются различные классификации: 
  • по типу; 
  • по способу реализации;
  • по периодичности;
  • по текущему статусу.

По статусу

Классификация защитных мер по статусу позволяет отразить весь жизненный цикл защитной меры и включает следующие состояния: Не определен > Потребность > Проект > Внедрение > Реализовано > Поломка > Отменено.
  1. Не определен
    Статус Не определен назначается защитным мерам при их создании или при добавлении защитной меры из базы Community. Этот статус означает что защитная мера добавлена в реестр команды, но по ее статусу отсутствует информация, неясно требуется ли ее реализовывать. Такие меры никак не влияют на расчет рисков или соответствие требованиям и требуют дальнейшей проработки.
  2. Потребность
    Статус Потребность означает, что принято решение о необходимости внедрения защитной меры, но еще не определено, как именно и когда мера будет реализовываться. Мера в данном статусе участвует в оценке рисков и контроле соответствия для определения будущих, планируемых показателей и требует дальнейшего анализа с целью определения механизмов и сроков реализации.
  3. Проект
    Статус Проект означает, что в отношении меры понятны механизмы ее реализации (например, используемые средства защиты), проведена всесторонняя классификация меры, запланированы даты внедрения, определены ответственные за внедрение лица.
  4. Внедрение
    Статус Внедрение означает, что на текущий момент мера находится в процессе внедрения. Такие меры отображаются в разделе Мои дела у ответственных за внедрение лиц.
  5. Реализовано
    Статус Реализовано означает, что мера была успешно внедрена и действует на текущий момент. Влияние меры учитывается при расчете текущих показателей уровня рисков безопасности и соответствия требованиям.
  6. Поломка
    Статус Поломка устанавливается если в результате аудита, инцидентов безопасности или иных событий выявлено, что мера не функционирует должным образом. Текущее влияние меры на риски безопасности и соответствие требованиям отменяется.
  7. Отменено
    Статус Отменено означает что мера выведена из эксплуатации, она более не влияет и не учитывается при оценке рисков и контроле соответствия требованиям. Такие меры хранятся в реестре для сохранения целостности и ретроспективной оценки развития системы защиты. 
В зависимости от текущего статуса к защитным мерам в сервисе применяются различные алгоритмы обработки. Так, например, для того чтобы на базе защитной меры создавались регулярные задачи ее статус должен быть Реализовано.  А для того, чтобы защитная мера попала в План работ ее статус должен быть Проект, Внедрение или Реализовано.

По типу

Классификация защитных мер по типу состоит из двух групп классификаций – базовой и расширенной
Базовая классификация мер состоит из следующих типов:
  • Организационные (процедурные, административные) меры
    Это меры, направленные на организацию деятельности пользователей. К организационным мерам относят так же выпуск документации.
  • Технические (логические) меры
    Это различные технологические решения и меры, в частности использование технических средств обеспечения безопасности – антивирусов, межсетевых экранов, систем обнаружения вторжений и т. д.
  • Физические меры
    Это меры, направленные на ограждение и физическую изоляцию, физический контроль доступа, запирающие устройства и хранилища.
Расширенная классификация защитных мер по способу их воздействия на риски безопасности включает следующие типы: 
  • Превентивные меры
    Эти меры направлены на предотвращение инцидентов безопасности, блокируя или останавливая кого-либо или что-либо, реализуются до возникновения предполагаемого инцидента.
    Примеры: 
    • Блокировка несанкционированного трафика на межсетевых экранах; 
    • Обнаружение и блокировка атак системой предотвращения вторжений; 
    • Обнаружение и блокировка вредоносного ПО антивирусом;
    • Двухфакторная аутентификация при входе в систему;
    • Шифрование жестких дисков; 
    • Повышение осведомленности работников;
    • Установка заборов вокруг территории.
  • Детективные меры
    Эти меры применяются для выявления любых вредоносных действий, нарушений и инцидентов. Эти меры не останавливают и не смягчают попытки вторжения, они только идентифицируют и сообщают о них.
    Примеры: 
    • Обнаружение атак системой обнаружения вторжений IDS;
    • Обнаружение аномалий в журналах событий через корреляции в SIEM системе;
    • Детектор движения в серверном помещении; 
    • Охранники на территории; 
    • Видеонаблюдение; 
    • Ведение журналов событий.
  • Корректирующие меры
    Эти меры направлены на смягчение последствий в момент инцидента безопасности или возвращение системы в нормальное состояние после инцидента. 
    Примеры: 
    • Восстановление операционной системы или данных из резервной копии; 
    • Обновление устаревшего антивируса;
    • Установка патчей.
      Примечание: приведенные примеры являются частью процесса управления инцидентами безопасности и не вносятся в реестр защитных мер. Вносить корректирующие меры в реестр следует только если их внедрение растянуто во времени, направлено не только на устранение последствий конкретного инцидента, но и на снижение рисков безопасности / исполнение требований.
  • Восстановительные (резервирующие) меры
    Эти меры направлены на подготовку к инцидентам безопасности и используются для возвращения системы в нормальное состояние, в состояние до инцидента безопасности. Эти меры дополняют работу корректирующих контрмер.
    Примеры: 
    • Регулярное резервное копирование данных;
    • Создание площадки аварийного восстановления; 
    • Подключение резервного канала Интернет-провайдера.
  • Удерживающие (сдерживающие) меры
    Эти меры направлены на то, чтобы отговорить злоумышленников атаковать компанию. Другими словами, сдерживающая контрмера используется, чтобы заставить злоумышленника дважды подумать о своих злонамеренных намерениях.
    Примеры: 
    • Отображение баннеров с предупреждением при входе систему;
    • Напоминание работникам об ответственности за нарушение информационной безопасности;
    • Установка поста охраны при входе на территорию;
    • Видеонаблюдение.
  • Компенсирующие меры
    Этим меры обеспечивают альтернативные варианты защиты, когда иные меры либо невозможно, либо слишком дорого реализовать.
Каждая защитная мера может относиться к нескольким типам. Например, охранники считаются превентивной, детективной и сдерживающей мерой.
Стоит отметить, что в смежных с информационной безопасностью стандартах, например в системе менеджмента качества, принята упрощенная классификация активностей (мер, действий) в отношении событий безопасности. Разделение идет на меры, предпринимаемые до того, как инцидент произошел и меры, реализуемые после наступления инцидента. Все меры направлены на устранение причин и следовательно возможности нежелательного события:
  • Предупреждающее действие (preventive action): Действие, предпринятое для устранения причины потенциального несоответствия или другой потенциально нежелательной ситуации. 
  • Корректирующее действие (corrective action): Действие, предпринятое для устранения причины несоответствия и предупреждения его повторного возникновения.
Сервис позволяет назначать защитной мере несколько классификаций одновременно.

По периодичности

Защитные меры классифицируются по периодичности:
  • Разовая;
  • Постоянная;
  • По событию;
  • Периодическая
    • ежедневная, 
    • еженедельная, 
    • ежемесячная, 
    • ежеквартальная,
    • ежегодная.
Классификация по периодичности позволяет отделить разовые активности от процессов, формировать регулярные задачи.

По способу реализации

Защитные меры классифицируются по способу реализации, делясь на автоматические и выполняемые вручную. Автоматические меры подразумевают что исполняются без участия оператора. Например, автоматическое обновление системы антивирусной защиты.

Ресурсы

Для реализации и поддержания защитной меры используются человеческие и материальные ресурсы. Ресурсы определяются через назначение ответственного за защитную меру и определение инструментов, используемых защитной мерой.

Ответственный

Для защитной меры может быть назначен только один ответственный. Ответственный берется из реестра активов, из разделов Люди или Юридические лица
Подобная гибкость выбора позволяет установить в качестве ответственного за защитную меру конкретное лицо (например Иванов А.А.), группу лиц (например Отдел безопасности), роль (например Администратор безопасности), внешнюю организацию (например ООО «Оператор SOC»). 
Ответственный участвует в процессе управления защитными мерами – ему назначаются защитные меры на внедрение, приходят регулярные задачи по защитной мере и т.д. 
Ответственный на различных этапах жизненного цикла защитной меры (как правило, при переходе от внедрения к эксплуатации) может меняться. В таких случаях необходимо обновлять карточку защитной меры.

Инструменты

Для защитной меры может быть указан один или несколько инструментов, используемых для ее реализации. Инструменты берутся из реестра активов и, в большинстве случаев, являются средствами защиты, но также это могут быть иные программные и аппаратные решения, групповые политики, скрипты, в некоторых случаях юридические лица.
Примеры: 
  • Для защитной меры Централизованная установка средств антивирусной защиты на ПК ответственным будет Администратор безопасности, инструментами будут СЗИ Антивирус и Групповые политики домена (если установка агентов реализуется через GPO). 
  • Для защитной меры Тестирование внешнего периметра на проникновение ответственным будет роль начальник службы безопасности, а инструментом будет ООО «Пентест-подрядчик» или СЗИ Сканер уязвимостей (если тестирование проводится самостоятельно).
Защитные меры могут быть связаны друг с другом, для возможности выстраивания последовательности внедрения защитных мер, реализации комплексного проекта по внедрению системы защиты. Подобная связь учитывается при выводе защитной меры из эксплуатации.

Влияние на риски

В контексте сервиса, цель любой защитной меры - влиять на риски безопасности. В некоторых случаях защитная мера сама по себе может никак не влиять на риски но быть необходима для реализации других защитных мер или исполнения требований.
Защитная мера может влиять на вероятность и/или на ущерб риска. Уровень влияния может быть следующим:
  • Отсутствует - мера никак не влияет на риск
  • Низкий - небольшое влияние
  • Средний - достаточное влияние для того, чтобы снизить риск на половину
  • Высокий - мера значительно снижает риск
  • Полностью - мера полностью исключает риск. Например, устраняя источник риска, позволяя уйти от появления риска или гарантированно его исключая.
Одна защитная мера может влиять на один или несколько рисков безопасности, в каждом случае величина влияния (на вероятность и/или на ущерб) может быть разной.
Связать защитную меру с рисками а так же установить или изменить величину влияния защитной меры на риски можно несколькими способами:
  1. В карточке редактирования защитной меры во вкладке Риски
  2. В карточке редактирования риска во вкладке Защитные меры
  3. На странице защитной меры в заголовке раздела Связанные риски нажав на кнопку изменения связей
  4. На странице защитной меры в разделе Связанные риски нажав на кнопку редактирования конкретного риска и перейдя в вкладку Защитные меры
Посмотреть текущие связи и влияние защитной меры на риски можно на странице защитной меры 

Влияние на требования

Помимо влияния на риски безопасности защитные меры могут использоваться для исполнения требований - законов, регуляторов, стандартов и лучших практик. Установить что защитная мера исполняет требования можно несколькими способами:
  1. В карточке редактирования защитной меры во вкладке Требования
  2. На странице требования (раздела документа) в разделе Связанные защитные меры, нажав на кнопку изменения связей
Одна защитная мера может исполнять различные требования, в том числе из разных документов.
Уровень влияния защитной меры на требования не устанавливается. Расчет исполнения требования осуществляется по текущему статусу всех связанных с требованием защитных мер. Например, если для требования установлена связь только с одной защитной мерой и статус у этой защитной меры Реализовано, то требование будет считаться исполненным. А если требование связано с несколькими защитными мерами, то оно будет считаться исполненным только когда все эти защитные меры будут в статусе Реализовано. Меры в статусе Отменено не учитываются при расчете.

Планирование и отчетность

Из защитных мер в сервисе автоматически формируются планы работы и отчеты о выполнении плана работ.
Для появления защитной меры в плане (отчете) необходимо исполнение нескольких условий:
  • Статус защитной меры: Проект, Внедрение или Реализовано;
  • Для защитной меры установлены сроки на внедрение или указана дата реализации;
  • Сроки на внедрение или дата реализации находятся в пределах планируемого (отчетного) периода.
Все запланированные, но не внедренные защитные меры переносятся в план следующего года.
Предустановленные шаблоны позволяют сформировать платы на текущий год, текущий квартал и следующий квартал, а также отчеты за прошлый квартал и прошлый год. При этом возможно, используя фильтры в реестре защитных мер, сформировать представление за любой период.