Чек-лист CISO при масштабировании инфраструктуры: что закрыть в первые 30 дней

13.01.2023
24/07/26
Б-152
Чек-лист CISO при масштабировании инфраструктуры: что закрыть в первые 30 дней
Масштабирование IT-инфраструктуры увеличивает поверхность атаки, создает новые точки интеграции и повышает нагрузку на ИБ-команду. CISO, который включается в процесс одновременно с ИТ-планированием, а не после него, получает возможность встроить безопасность органично. А ИТ- сэкономить на архитектуре и не искать решения «как построить систему защиты подешевеле»
Первые 30 дней — период, когда закладывается основа: обосновывается бюджет, формируется дорожная карта и устанавливаются приоритеты. Спешка с быстрыми решениями в этот период чаще создает новые проблемы, чем устраняет существующие.

Почему масштабирование — момент повышенного риска

Масштабирование IT-инфраструктуры открывает новые возможности для роста бизнеса, но одновременно увеличивает поверхность атаки. Добавляются новые компоненты, появляются новые точки интеграции, расширяется периметр. При этом давление со стороны бизнеса требует скорости, и безопасность нередко оказывается в роли догоняющего, который вынужден «закрывать» уже построенное, а не участвовать в его проектировании.

Задача CISO в этот период — не притормозить масштабирование, а встроить безопасность в него органично, не создавая избыточных барьеров для ИТ-процессов. Это возможно только при условии, что ИБ-планирование начинается параллельно с ИТ-планированием.
Инфраструктура растет, ИБ догоняет
Когда безопасность подключается к уже идущему масштабированию, цена ошибок быстро становится архитектурной. Можно точечно разобрать ваш сценарий и понять, что критично закрыть в первую очередь.

Этап подготовки: девять задач до старта изменений

Подготовка к масштабированию с точки зрения ИБ — самостоятельный этап, который должен завершиться до начала изменений в инфраструктуре.

  • Первая задача — определить целевую архитектуру. Четко описать, как будет выглядеть инфраструктура после масштабирования: какие компоненты появятся, как изменится взаимодействие между системами, какие новые точки интеграции возникнут. Как выстроить систему и ее контуры так, чтобы минимизировать места обработки конфиденциальной информации. Без этого невозможно оценить новые риски.
  • Вторая задача — сформулировать требования по защите информации. Выделить ключевые информационные активы, определить их ценность и уровень критичности. Сформировать набор требований с учетом применимых норм: ФЗ-152 (при обработке персональных данных), ФЗ-187 (при отнесении к КИИ), отраслевых стандартов.
  • Третья задача — проверить соответствие арендуемых мощностей. Если планируется использование облачных сервисов или colocation — убедиться, что провайдер соответствует необходимым стандартам безопасности, обеспечивает требуемую изоляцию данных и гарантирует нужный уровень доступности. Для систем с персональными данными граждан РФ — вопрос локализации: данные должны первично обрабатываться на серверах в России.
  • Четвертая задача — оценить бюджет на СЗИ. Рассчитать затраты на закупку или аренду средств защиты, их внедрение и настройку, обучение персонала, поддержку и обслуживание. Бюджет на ИБ может масштабироваться вместе с инфраструктурой. Важно понимать, что если на старте будет резкий рост эффективности мер защиты, то в после закономерности «чем больше денег вложим в срзи- тем безопаснее» не будет. То есть профит от внедрения будет выведен на определенный желаемый уровень, но точно не на максимум.
  • Пятая задача — проанализировать компетенции команды. Оценить, достаточно ли у ИТ- и ИБ-специалистов знаний для администрирования новых решений. Если нет — запланировать обучение или привлечение внешних экспертов заблаговременно.
  • Шестая задача — рассчитать численность ИБ-подразделения. Масштабирование увеличивает нагрузку: больше систем для мониторинга, больше инцидентов для расследования. Если команда не вырастет вместе с инфраструктурой — качество безопасности снизится.
  • Седьмая задача — идентифицировать риски и недопустимые события. Выявить сценарии, которые могут привести к критическим последствиям. Для каждого риска оценить вероятность и потенциальный ущерб — это основа для расстановки приоритетов и обоснования бюджета.
  • Восьмая задача — согласовать бюджет с учетом рисков. Обосновать затраты в терминах бизнес-рисков, а не технических требований. Руководство понимает язык денег и последствий.
  • Девятая задача — разработать дорожную карту ИБ. Составить план мероприятий с этапами внедрения СЗИ, доработкой процессов, графиком обучения и контрольными точками.

Первые 30 дней: приоритеты

В стартовый период масштабирования несколько задач требуют приоритетного внимания.

Обоснование бюджета

Подготовить детальный расчет затрат, привязанный к конкретным рискам и бизнес-целям. Использовать количественные показатели там, где это возможно. Показать, во сколько обойдется реализация недопустимого события без СЗИ и сколько сэкономит их внедрение.

Важно перестать говорить на языке страшилок, а начать говорить на языке бизнеса. Уже никто кроме фин сектора не верит в то, что его придет проверять регулятор. Но вот бесполатный пентест ч полный уничтожением инфраструктуры и шантажом публикации базы данных хакеры могут привести. И это уже более понятное последствие, чем просто проверка.

Варианты СЗИ с разным бюджетом

Для каждого класса задач предложить несколько вариантов решений с оценкой уровня защиты, сроков внедрения, требований к персоналу и инфраструктуре. Это позволяет принять обоснованное решение, а не просто согласовать самое дорогое.

Фокус на дорожной карте, а не на «быстрых решениях»

Избегать спешки: даже если кажется, что нужно срочно закрыть уязвимость, сначала оценить, как решение вписывается в общую стратегию. «Быстрые решения» нередко создают новые проблемы и усложняют архитектуру.

Организационные аспекты

Внедрение СЗИ — не только техника. Необходимо обновить регламенты и политики, прописать роли и зоны ответственности, наладить коммуникацию между ИТ, ИБ и бизнес-подразделениями.

Работа с сопротивлением изменениям

Масштабирование и одновременное усиление мер ИБ создают стресс для команды. Снизить сопротивление помогают объяснение изменений на языке бизнес-результатов, вовлечение ключевых стейкхолдеров и демонстрация прогресса через измеримые показатели.

Часто задаваемые вопросы

1) Когда CISO должен включаться в проект масштабирования?

Одновременно с началом ИТ-планирования. CISO, включившийся после завершения ИТ-проектирования, вынужден работать в режиме догоняния и встраивать безопасность в уже построенную архитектуру.

2) Как обосновать бюджет на ИБ при масштабировании перед руководством?

Использовать язык бизнес-рисков: показать, каковы потенциальные потери от реализации недопустимых событий (утечка данных, остановка бизнес-процессов) и как конкретные меры снижают эту вероятность.

3) Нужно ли обязательно требовать локализацию данных при переходе в облако?

Если в системе обрабатываются персональные данные граждан РФ — да. Статья 18.1 Федерального закона № 152-ФЗ требует первичной локализации таких данных на серверах в России.

4) Что является главной ошибкой CISO при масштабировании?

Стремление к «быстрым решениям» без оценки их вписанности в общую стратегию ИБ. Запоздалые решения нередко создают новые проблемы и усложняют архитектуру.

5) Как выстроить коммуникацию с ИТ-командой и бизнесом при масштабировании?

Объяснять цели ИБ-мер на языке бизнес-результатов, вовлекать ключевых стейкхолдеров на ранних этапах, демонстрировать прогресс через измеримые показатели.

5) Как понять, достаточно ли ИБ-команды для работы в новом масштабе?

Оценить прогнозируемый объем задач: количество систем для мониторинга, ожидаемое число инцидентов, трудозатраты на администрирование новых СЗИ. Если текущий состав не покрывает новую нагрузку — планировать найм или аутсорсинг заблаговременно.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Масштабирование почти всегда ломает не отдельную настройку, а управленческую синхронизацию между ИТ, ИБ и бизнесом. В Telegram-канале мы регулярно разбираем именно такие точки роста, где безопасность либо встраивается вовремя, либо потом дорого догоняет инфраструктуру.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме