Совсем недавно аналитическое агентство Gartner выпустило верхеуровневое руководство по построению ИБ в компаниях (The IT Roadmap for Cybersecurity (excerpt)). Предлагаю вашему вниманию кратенький обзор с моими комментариями и выводами.
- Как она будет влиять на усиление устойчивости бизнеса и достижение целей компании, при снижении рисков
- Как придерживаться ориентированного на результат подхода для обоснования приоритетов и вложений в кибербезопасность
- Какие подразделения должны быть вовлечены
- Описание ключевых бизнес-приоритетов проекта (согласование с миссией), определение технологических, организационных предпосылок и угроз-драйверов
- Определение целей проекта, его значимости, а так же ключевых вовлеченных людей со стороны менеджмента, их ролей и ответственности
- Выбор конкретных мер (контролей) для реализации проекта, в соответствии со стратегией и одним (или несколькими) стандартом (фреймворком или требованием)
- Получение обратной связи от менеджмента, корректировка целей, утверждение дорожной карты (или иного документа) по проекту
- Комплексный анализ безопасности: выявление уязвимостей, пентест и т.п.
- По итогам отчета формирование картины текущего состояния ИБ, определить, что необходимо сделать, чтобы достичь целей реализуемого проекта (см. шаг "Построение стратегии")
- Определение и согласование бюджета и ресурсов на проект со стороны руководства компании
- Разработка архитектуры безопасности и определение конкретных решений
- Оценка и выбор возможностей команды, инструментов и технологий
- Распределение ролей внутри команды, с обязательным процессом согласования и информирования всех вовлеченных руководителей
- Подтверждение необходимых для проекта компетенций у членов команды и, при необходимости, их наращивание
- Выбор метрик и форм отчетности для улучшения управляемости проекта
- Разработка процесса реагирования на инциденты
- Разработка процесса мониторинга и борьбы с угрозами (в том числе целевыми атаками)
- Внедрение процесса управления навыками кибербезопасности среди сотрудников и проведение тренингов
- Разработайте четкий план по отчетности и коммуникациям в случае инцидентов
- Определение способа донесения ценности (результатов) проекта высшему руководству компании
- Сбор и тщательный анализ метрик (см. предыдущий шаг) с целью повышения эффективности, проведения каких-либо изменений в проекте
- Пересмотр и переоценка нового (актуального) уровня зрелости ИБ, чтобы внести корректировки в проект
- Менеджера проекта со стороны ИБ (Application leader) - ключевая роль по непосредственной реализации проекта
- Менеджер по качеству (процессам) в компании (Enterprise architecture leader) - поможет грамотно встроить проект ИБ в общие процессы компании
- Менеджер по инфраструктуре (Infrastructure and operations leader) - поможет встроить конкретные элементы проекта ИБ в текущую инфраструктуру компании
- Менеджер по рискам (Security and risk leader) - поможет встроить проект ИБ в текущую модель управления рисками и соответствия требованиям
- Команда инженеров (Technical professional team) - реализует конкретные технические меры проекта ИБ, если нужно - дорабатывает архитектуру
- How will this support business resilience and growth goals while reducing risk?
- How can we use an outcome-driven approach to establish cybersecurity priorities and investments?
- Which leaders and teams need to be involved?
- Understand key business priorities, define program mission and vision and identify business, technology and threat drivers
- Identify goals, program value and key stakeholders’ roles and responsibilities
- Define security controls in line with organizational strategies and map them to a standardized security framework
- Get stakeholder feedback, define key objectives and finalize initial summary of security strategy document
- Conduct vulnerability assessment and penetration testing
- Establish current maturity baseline, define target state and conduct gap analysis
- Get executive or board buy-in and resource backing
- Develop security architecture, policy framework and solution layer
- Integrate capabilities, tools and technologies
- Establish security team roles and responsibilities and identify stakeholders to be accountable, consulted and informed
- Develop critical competencies and train for desired of missing skills
- Use metrics and incentives to drive accountability among owners
- Develop critical incident response capability and an action plan in case of breaches
- Develop a program structure to monitor and combat advanced threats
- Instill a culture of secure employee behavior and initiate tailor training and awareness campaigns
- Develop advanced reporting and response and craft a communications plan for cyber breaches
- Create a plan to communicate value to the organization and the board
- Track metrics and seek feedback to assess and improve program effectiveness
- Revisit maturity assessment to further optimization
- Applications leader and team - Key partner for the CISO, assist with implementation and operation of key elements of security programs and operations
- Enterprise architecture leader and team - Collaborate with the CISO and other IT leaders to make sure that security strategy and architecture are aligned and incorporated into overall enterprise architecture
- Infrastructure and operations team and leader - Key partner for the CISO, assist with implementation and operation of key elements of security program and operations
- Security and risk management leader and team - Partner with the CISO to incorporate cybersecurity into overall governance, risk and compliance program and processes
- Technical professionals team - Design, implement, or improve and maintain security architectures, policies and procedures, monitor and evaluate ybersecurity performance, and improve it on the basis of new threats, improve skills as needed




































