Систему защиты удобнее внедрять поэтапно: сначала определить, что критично для бизнеса, затем закрыть приоритетные риски и проверить результат. Такой порядок помогает не распылять ресурсы и связывать каждую меру с конкретной задачей.
- Выберите критичные бизнес-процессы. Определите, остановка или нарушение каких процессов сильнее всего повлияет на работу компании, клиентов, выручку или обязательства перед партнерами.
- Определите активы и зависимости. Зафиксируйте системы, данные, учетные записи, сервисы и внешние подключения, от которых зависят выбранные процессы.
- Опишите сценарии угроз. Для каждого критичного актива определите, что может нарушить его конфиденциальность, целостность или доступность и к каким последствиям это приведет.
- Расставьте риски по приоритету. Сравните вероятность сценариев и возможный ущерб, чтобы понять, какие из них требуют действий в первую очередь.
- Подберите меры защиты. Свяжите каждый приоритетный риск с техническими, организационными или обучающими мерами и заранее определите ожидаемый результат.
- Назначьте владельцев и закрепите процессы. Определите ответственных, сроки, порядок регулярных проверок и действия при отклонениях или инцидентах.
- Измеряйте результат и пересматривайте решения. Проверяйте, снижается ли исходный риск после внедренных мер. Если инфраструктура, процессы или угрозы меняются, обновляйте приоритеты и саму систему защиты.
Управление информационной безопасностью бизнеса работает как постоянный цикл.
Компания меняет сервисы, подключает подрядчиков, перераспределяет доступы и запускает новые процессы, поэтому однажды проведенной оценки недостаточно. Регулярный пересмотр рисков помогает поддерживать безопасность информационных систем бизнеса на уровне, который соответствует текущим задачам компании.
В итоге роль информационной безопасности в бизнесе можно описать через связь между риском и действием. Для каждого приоритетного риска понятно, какая мера его снижает, кто за нее отвечает и по какому показателю оценивают результат.