Актуалният въпрос днес е не в това дали организацията се нуждае от специалист по информационна сигурност, а дали само един експерт е достатъчен да покрие всички области засегнати от критични информационни процеси?

Найден Неделчев - CISM,CEH,ITSM

Безспорно е, че модерният бизнес е немислим без компютърните и комуникационни технологии. Благодарение на тях изпълнението на ежедневните бизнес-задачи е ускорено до степен немислима само преди няколко десетилетия. Често за високо ефикасното предоставяне на тези услуги се извършва неимоверна работа, която по ред субективни или обективни фактори остава ?на заден план? - скрита за висшето управление и потребителите. За да се разреши този проблем в управителните съвети на организациите бяха включени висшите представители на технологичните звена ? директорите по ИТ (CIO/CTO). Неизбежно високите технологии носят със себе си както ползи така и рискове. Директорът по ИТ създава и оперира големи и комплексни ИТ инфраструктури, но допустимо ли е в неговия ресор да остане и извъшването на проверката за надеждност и сигурност на тези решения?
Отговорността за информационната сигурност става все по-важна поради увеличаващите се възможности за злоупотреба, а също и в следствие на нарастващата база от законови нормативни изисквания като SOX, GLBA, HIPAA, EU-DPD, PCI, FISMA и др. От известна гледна точка въпроси като защита от хакерски атаки, оценка на рисковете, гарантиране поверителността на данните и др. са далеч по-интересни, от колкото на пръв поглед тривиалната задача за позициониране на едно звено във фирмената структура. Вярно е обаче и друго ? колкото и съвършени да са инструментите за работа, каквито и знания и опит и да има един специалист, без осигуряване на правилната среда за прилагането им резултатът би бил ако не посредствен то поне ненавременен. Актуалният въпрос днес е не в това дали да същестевува, а дали е достатъчен един специалист по информационна сигурност в организацията за да покрие всички области засегнати от критични информационни процеси? Защото азбучна истина е, че колкото фирми и органзации същестуват, толкова са и различните форми, под които са структурирани техните управление и дейност.

Зависимости между ключови, оперативни и контролни звена
Звеното по информационна сигурност оперира в сложна среда със значителен брой участници в различни процеси (Фиг.1). Сериозни въпроси за дейността и инегрирането на звеното във фирмената среда се поставят от ред външни и вътрешни условия като:
 степен на зависимост от технологиите;
 видове технологи;
 специфични нормативни изисквания;
 модерните днес изнесени услуги в рамките на една организация или към трети страни;
и не на последно място
 сложната система на груповите или холдингови структури с делегирани самостоятелни ръководства.
Всеки от тези фактори би бил потенциален изтчник на един или няколко от следните проблеми:
 Възпрепятстващ бизнес-процесите фактор
 Конфликт на интереси
 Препокриване на задълженията
 Разминаване между управленска задача и оперативни решения
 Неефективно изпълнение на задълженията
 Възможности за заобикаляне на изградените решения
За да бъдат избегнати тези проблеми, при вземането на решения относно позиционирането и функциите на звеното по ИТ сигурност е необходимо да се вземе в предвид и анализира всеки от следните фактори:
 Характер/сфера на стопанска дейност
 Възможности на организацията
 Външни и вътрешни изисквания
 Готовност и желание от страна на висшето ръководство
 Външни и вътрешни зависимости
 Ниво на култура на работната среда
 Зрялост на бизнес процесите
 Наличие на други звена с контролни функции
Изброените фактори не са степенувани по важност. Независимо от реда в който ще бъдат разгледани тези въпроси, отговорите са еднакво важни, а наличието на максимален брой отговори е предпоставка за вземането на адекватно решение, съобразено с нуждите на съответната органиация. Тези отговори могат да бъдат получени основно като се следват 2 модела за вземане на решение, условно наречени адаптивен и аналитичен (или разбира се тяхната комбинация).

Модели за вземане на решение
Адаптивният модел ползва вече натрупани и анализирани данни за тенденции в решенията от областта. Това може да са различни материали, в чието обобщаване се заключава задачата за извличане на решение пред експертите и висшето ръководството. Предимствата и недостатъците на този модел са ясни ? челният опит и изпитаните решения пестят време, но стесняват хоризонта.
За отправна точка при прилагане на адаптивния модел може да послужи например проучване, подобно на направеното от Deloitte (Protecting the Digital Assets Survey ?2006), данни от което са показани на фигура 2.
Ползвайки този модел на решение в проучването на водещата одиторкса компания виждаме, че подчинеността на звеното по информациона сигурност се измества към Борда на дректорите и Изпълнителния директор, за сметка на и все още леко преобладаваща практика това да са Директорът отговорен за ИТ или началникът на самото ИТ звено. Това се потвърждава и от направена през първото тримесечие на 2006 анкета от IDC, където близо 21% отбелязват, че крайната отговорност за сигурността е поета от Изпълнителния Директор (CEO), а 73% смятат, че тази тенденция ще се запази.
Характерното за аналитичния модел е, че при него към решението се тръгва ?от нула?, като към изходните данни се прилагат една или няколко методики (например ITIL, ISO 17799, SSE-CMM). В хода на изследването крайният отговор може неколкократно да се променя до намиране на оптималния за организацията вариант. Този подход е по-трудоемък и бавен, но в някой случаи е единсвеното правилно решение.
Първат стъпка в този модел е намирането на основните спонсори (фиг. 3), т.е. на онези заинтересувани страни в организацията, които се нуждаят да бъдат взети мерки за обезпечаване на информационните ресурси. Подходът и методологията могат да бъдат различни, от съществена важност обаче за всички е правилното формулиране на задачите и очакванията, за да не се получи израждане или разминаване с разработваните в последствие решения.

Позициониране на звеното по ИТ сигурност
Най-разпространените схеми на реализиране управлението на сигурността включват позициониране и пряко подчинение на:
 ИТ директор (CIO/CTO)
Това е преобладаващото в момента решение и естествена стъпка в еволюцията на управлението на информационната сигурност. За предимствата и недстатъците на такова позициониране може да се говори много. Балансът между тях е крехък но при добър контрол могат да бъдат постигнати значителни резултати. Трябва да се подчертае, че под ИТ директор се има в предвид директор - член на Изпълнителния съвет или Борда на директорите, в чийто ресор е контролът и надзора в управлението на ИТ, а не ръководителя управляващ екипът на ИТ.
 Подфункция в ИТ звено
Днес това е възможно най-неудачното решение. Такова позициониране е характерно за миналото, когато информационната сигурност се асоциираше основно с антивирусни решения и защитни стени, т.е. технологиите. Сега подобен вариант е може би приемлив единствено в случай на силно ограничение на възможностите за персонал или експертиза.
 Личен състав (Човешки ресурси)
Голяма част от задачите по изграждане на ефективни мерки за защита са свързани с човешкия фактор чрез политиките и техните резултатни документи. Следването на дефинираните политики е задача на личния състав на организацията. Това решение е удачно при ограничени възможности за технологични решения в следствие на малък бюджет или липса на специалисти.
 Управление на риска
Една сравнително нова дисциплина е управлението на рисковете в дейностите на организацията. Задачата на информационната сигурност е именно елиминиране на рисковете към информационните ресурси, поради което лесно може да се интегрира в звеното за Управление на риска. Възможен недостатък е изолирането и бюрократизирането на дейността на звеното, а така то става неефективно.
 Изпълнителен Директор (CEO)
Това е несъмнено най-доброто решение. Звеното по ИТ сигурност има контролна функция ? като това на вътрешния контрол например. Резултатите от неговата оперативна работа трябва регулярно да стигат директно до висшето ръководство, без преди това да са променени или политически повлияни от бизнес или други интереси. Отчетът пред борд на дирекорите е сходна възможност, но недостатъкът в нея е координацията и груповата отговорност на взетите решение.
В контекста на казаното до тук по естесвен път се стига и до основните звена, с които работещите в сферата на инфромационната сигурност служители следва да търсят и намират щироко партньорство и сътрудничество (Таблица 1).

В заключение
Изискванията, които са предпоставка за успех при позициониране на звеното по ИТ сигурност могат да се обобщят като необходимост от осигуряване на:
 Видимост
 Легитимност
 Независимост
 Поддръжка на бизнес-целите и процесите
 Директна връзка с фирменото ръководство
 Съобразяване с фирмената култура/традиция

Найден Неделчев е началник сектор Сигурност на технологиите в Мобилтел ЕАД. Професионалният му опит включва позиции от различни нива във финансови и банкови организации, работа в групови и международни проекти. Има магистърска степен по Информатика от СУ и поредица от престижни сертификати в областта на ИТ, като Certified Information Security Manager, Certified Ethical Hacker, Security+, Master Computer Industry Knowledge Analyst и др.

Фиг. 1: Зависимости между ключови оперативни и контролни звена




















Фиг. 2: На кого докладва директорът по ИТ сигурността

















Фиг.3 Спонсори за реализиране на инициативи по информационна сигурност.



Таблица 1. Съюзници на звеното по ИТ сигурност




Източник: IDG.BG
Обратно в сайта X

ДОСТЪП ЗА ЛОГНАТИ ПОТРЕБИТЕЛИ За да пишете, оценявате или докладвате коментари, моля логнете се в профила си.

  1. Запомни ме
забравена парола Полетата маркирани с * са задължителни
Полето Потребителско име не трябва да е празно.
Полето E-mail не трябва да е празно.
Полето Парола не трябва да е празно.
Полето Повторете паролата не трябва да е празно.
  1. Декларирам, че съм се запознал с Общите условия за ползване на услугите на Нетинфо.
Полетата маркирани с * са задължителни
Тръмп: Иран да се обади за мир без ядрени оръжия

Тръмп: Иран да се обади за мир без ядрени оръжия

Свят Преди 50 минути

Надеждите за възобновяване на мирните усилия по-рано намаляха, след като Тръмп отмени пътуването до Исламабад на пратениците си Стив Уиткоф и Джаред Къшнър

Илияна Йотова: Инцидентът с Тръмп показва колко крехка е сигурността

Илияна Йотова: Инцидентът с Тръмп показва колко крехка е сигурността

България Преди 1 час

Според президента е необходимо всички политически, държавни и обществени лидери ясно да осъдят подобни действия

Военноморските сили обезвредиха два дрона, намерени край Кара дере и Ахтопол

Военноморските сили обезвредиха два дрона, намерени край Кара дере и Ахтопол

България Преди 3 часа

Военнослужещите действаха по искане на областните администрации във Варна и Бургас, след положителна резолюция от началника на отбраната

Запознайте се с Хърби – новият рекордьор на Гинес за най-възрастен заек в света

Запознайте се с Хърби – новият рекордьор на Гинес за най-възрастен заек в света

Любопитно Преди 4 часа

Заекът Хърби официално стана най-възрастният жив заек в света на 15 години и 246 дни. Рекордьорът от породата „Лъвска глава“ е надживял двойно своите събратя и вече е част от Книгата на Гинес, радвайки стопаните си в Англия със своя бодър дух

Снимката е илюстративна

Пешеходец загина в Пловдивско след удар от автомобил

България Преди 4 часа

По неофициална информация загиналият е работел като гробар в селото

Главният прокурор на САЩ: Стрелецът е целял администрацията на Тръмп

Главният прокурор на САЩ: Стрелецът е целял администрацията на Тръмп

Свят Преди 4 часа

Главният прокурор също така изрази увереност, че визитата на крал Чарлз Трети във Вашингтон ще прочете при пълна безопасност

Карлос Насар се прибра в България с четвърта европейска титла (СНИМКИ)

Карлос Насар се прибра в България с четвърта европейска титла (СНИМКИ)

България Преди 5 часа

Заедно с шампиона, у нас се прибра и бронзовият медалист в кат. до 110 кг Христо Христов

Мелания Тръмп на 56: Рожден ден под сянката на стрелба и живот между модата и властта

Мелания Тръмп на 56: Рожден ден под сянката на стрелба и живот между модата и властта

Любопитно Преди 5 часа

Мелания Тръмп празнува 56-ия си рожден ден на 26 април, часове след драматичния инцидент със стрелба във Вашингтон. Първата дама остава вярна на своя дискретен стил, балансирайки между модния подиум, ролята на майка и влиянието си в Белия дом

Папа Лъв XIV отбеляза 40 години от Чернобил, призовавайки за мирно ползване на ядрената енергия

Папа Лъв XIV отбеляза 40 години от Чернобил, призовавайки за мирно ползване на ядрената енергия

Свят Преди 5 часа

Папата подчерта, че тази катастрофа е белязала съзнанието на човечеството и остава едно предупреждение относно рисковете, присъщи на използването на все по-мощни технологии

Крал Чарлз III е „силно облекчен“, че Доналд и Мелания Тръмп са невредими след стрелбата

Крал Чарлз III е „силно облекчен“, че Доналд и Мелания Тръмп са невредими след стрелбата

Свят Преди 6 часа

Крал Чарлз III изрази облекчение, че Доналд и Мелания Тръмп са невредими след стрелба по време на вечерята на кореспондентите в Белия дом. Нападателят е арестуван след престрелка с полицията, а планираната визита на монарха в САЩ може да бъде променена

Опасност под пясъка: Екзотичната почивка може да ви зарази с „пълзящ“ паразит за десетилетия

Опасност под пясъка: Екзотичната почивка може да ви зарази с „пълзящ“ паразит за десетилетия

Свят Преди 7 часа

Учени предупреждават за скритата заплаха от стронгилоидоза в Тайланд и Бали. Личинките проникват през кожата и живеят в организма с години, а при отслабен имунитет рискът от фатален край е до 100%. Вижте как да се предпазите

Трагедия край Поморие: Млада жена изгоря в колата си

Трагедия край Поморие: Млада жена изгоря в колата си

България Преди 7 часа

Разследващите работят по няколко версии за случилото се – включително самоубийство, нещастен случай, както и възможност за умишлено престъпление

Има 4 вида стареене, кой е вашият

Има 4 вида стареене, кой е вашият

Любопитно Преди 8 часа

В съвременната естетична медицина все повече внимание се обръща не на възрастта, а на вида стареене и неговите признаци, защото именно това помага за избора на правилните грижи и процедури

Андрей Гюров

„Не ни е страх и няма да ни приберат“ – Андрей Гюров преди предаването на властта

България Преди 8 часа

Ние оставяме едно добро наследство, един пример как държавата може да работи прозрачно, отговорно към българските граждани, зададохме един стандарт, който се надявам да бъде последван от следващите управляващи. Това каза служебният министър-председател Андрей Гюров пред журналисти

Шок и осъждане: Светът реагира след стрелбата срещу Тръмп

Шок и осъждане: Светът реагира след стрелбата срещу Тръмп

Свят Преди 8 часа

Светът беше разтърсен от драматичните събития в хотел „Хилтън“ във Вашингтон, където ежегодната вечеря на Асоциацията на кореспондентите в Белия дом се превърна в арена на стрелба и паника