Чтобы понять, что действительно стоит оплачивать и как не переплатить за лишние документы, давайте разберемся в последовательности действий в рамках типового проекта на создание системы защиты ИС. Сразу будем определять пользу от каждого этапа работ:
1.
Собрать данные о процессах обработки ПДн и ваших информационных системах
Провести некую инвентаризацию вашей ИТ — инфраструктуры.
✔ Документ: описание ИС, анкета по каждой ИС.
2. Структурировать полученные в ходе опросов, анкетирования, изучения эксплуатационной документации на ИС данные
Аккумулировать все знания о системах в одном месте на бумажном носители, а не в голове ИТ-сотрудников. Выявить несоответствия как в архитектуре ИС, так и в их ИБ.
✔ Документ: отчет о сборе исходных данных или отчет об аудите ИБ.
3. Провести
моделирование угроз безопасности информацииОпределить (из пула известных 222 угроз из БДУ ФСТЭК), что действительно угрожает ИС и ПДн и с наибольшей долей вероятности может привести к утечкам ПДн и нарушению работы ИС. Выявить актуальные для И С Компании.
✔ Бонус — выполнить требования статьи 19 ФЗ-152 (это необходимо делать не реже 1 раза в 3 года, если ваши ИС не претерпели изменений. В противном случае моделирование нужно делать по факту изменений).
✔ Документ: модель угроз ИСПДн
4. Сформировать перечень мер защиты, позволяющий нейтрализовать угрозы безопасности ПДн и выполнить требования регуляторов
Меры защиты закреплены в приказах ФСТЭК и ФСБ. Их более 120, они разделены на 15 групп мер. Каждой угрозе должно быть выполнено сопоставление мер защиты. Базовый набор мер защиты при необходимости должен быть дополнен мерами, которые однозначно позволят угрозу сделать неактуальной на каждом инфраструктурном уровне ИСПДн.
✔ Документ: техническое задание на систему защиты ПДн
5. Сформировать перечень средств защиты, позволяющий нейтрализовать угрозы безопасности ПДн и выполнить требования регуляторов
Меры защиты могут быть выполнены как с помощью организационных мероприятий, так и технических средств. В рамках данного этапа определяется, с помощью чего и как выполнить все необходимые меры и обеспечить требуемый уровень безопасности ПДн и И С Компании.
✔ Документ: технический проект на систему защиты ПДн
6. Внедрить средства защиты
Если техническим проектом предусмотрены средства защиты, настройка которых затруднительна для ваших специалистов, то и тут Вы можете нанять интегратора для создания системы защиты.
✔ Документ: описание настроек, программа и методика испытаний, эксплуатационная документация (при необходимости)
7. Разработать локальные нормативные акты по защите информации
Внедрив технические средства, необходимо в рамках компании выстроить процессы защиты: обучить персонал базовым правилам защиты, предоставить регламенты, с которыми они должны ознакомиться, и положения, которые нужно будет соблюдать. Нужно понимать, что какое бы совершенное не применялось средство защиты, упертый незнающий пользователь найдет способ «все сломать».