ГЛАВА 1 АУДИТ БЕЗОПАСНОСТИ: ОСНОВНЫЕ ПОНЯТИЯ И ОБЗОР РЫНКА
1.1 Анализ деятельности «Интерпроком»
Компания «Интерпроком» - системный интегратор, разработчик и дистрибьютор программного обеспечения. С 1996 года компания подтверждает статусы IBM Premier Business Partner и IBM Gold Business Partner. «Интерпроком» также является авторизированным поставщиком услуг, партнером и дистрибьютором ведущих мировых вендоров программного обеспечения и программно-аппаратных комплексов ARCserve, CA, Commvault, Dassault Systemes, Dell EMC, Ivanti, Lenovo, Microsoft, NetApp, NetIQ, Novell, Quantum, «Полиматика» и других компаний [8].
ООО «Интерпроком» - системный интегратор. С 1989 года компания предоставляет комплексные услуги по внедрению ИТ-систем управления эффективностью бизнес-процессов, активами и сервисами. Более 30 сертифицированных специалистов компании обладают глубокими экспертными знаниями широкого спектра программного и аппаратного обеспечения [8].
Компания «Интерпроком» предлагает лучшие решения по управлению активами предприятия, имуществом и недвижимостью Facility Management и Enterprise Asset Management от мировых вендоров и развивает собственные запатентованные решения «АКСИОМА» для эффективного управления имущественным комплексом российских компаний, внесенные в Единый реестр российского ПО. Компания имеет статус IBM Specialist: Assets and Operations, что подтверждает уровень компетенции в категории решений для управления активами на базе платформ IBM TRIRIGA и IBM Maximo Asset Manaement. Основными заказчиками решений являются крупные розничные сети, государственные и муниципальные органы, бюджетные учреждения.
«Интерпроком» - единственная в России компания-эксперт IBM в области управления финансовой и операционной эффективностью IBM Expert: Financial and Operatonal Performance Management и также имеет статус в области расширенной аналитики и глубокому анализу данных IBM Specialist: Advanced Analytics. Компания разрабатывает собственное программное обеспечение и отраслевые проектные решения на различных платформах, в том числе для прогнозной аналитики, управления эффективностью, веб-аналитики и CRM. Ключевыми заказчиками решений являются банки, транспортные, добывающие и строительные компании, розничные сети. Динамику показателей капитала и финансовые результаты можно увидеть на рисунке 1 и рисунке 2.
Рисунок 1 - Динамика показателей капитала за 2011-2020 г.[8]
Рисунок 2 - Финансовые показатели 2011-2020 г.[8]
Организационная структура организации Интерпроком
ООО «Интерпроком» имеет организационную структуру, представленную на рисунке 3.
Рисунок 3 - Структура компании
Управления разработки:
? Младший специалист по внедрению EAM-решений.
? Разработчик отчетов/Специалист по Cognos BI
? Frоnt-end разработчик
Управления сопровождения:
? Ассистент менеджера по развитию продаж
? Аналитик по внедрению EAM и ТОиР систем
? Консультант/Специалист по внедрению EAM-решений
Основные принципы компании:
? постоянное повышение квалификации и профессиональный рост команды;
? использование передовых методов и технологий;
? индивидуальный подход к потребностям клиента и решению поставленных бизнес-задач;
? укрепление и развитие отношений с партнёрами и клиентами.
Направления деятельности:
На данном этапе осуществляет широкий спектр услуг по различным сферам, начиная с программирования и заканчивая менеджментом.
Рассмотрим основные направления подробнее:
Консалтинговые услуги:
-Аудит;
Комплексная услуга по аудиту информационных систем предполагает проведение независимой оценки процесса внедрения или экспертизу уже запущенных в продуктивную эксплуатацию систем.[8]
Это может быть оценка процесса внедрения информационных систем, аудит процесса внедрения информационных систем, проведение независимой экспертизы запущенных в продуктивную эксплуатацию информационных систем, аудит внедрённых в эксплуатацию информационных систем.
На основании анализа текущего состояния проекта компания предоставляет рекомендации по устранению всех недостатков с целью усовершенствования процесса внедрения.
Внедрение;
Компания оказывает услуги по внедрению информационных систем на предприятиях различного масштаба и сфер деятельности. В своей работе ООО «Интерпрком» придерживается методологии, позволяющей снижать риски и затраты, с которыми сталкивается предприятие в ходе внедрения информационных систем.
Этапы внедрения проекта:
-Подготовка проекта. На этом этапе определяются цели внедрения, подготавливается стратегия и примерный план проекта, а также определяется необходимая инфраструктура (в том числе компьютерное и сетевое оборудование). Также осуществляется масштабирование и оценка предстоящего проекта.[8]
-Концептуальное проектирование. Фаза Концептуального проектирования подразумевает окончательное определение и документирование требований компании. Результатом этого этапа проекта должен стать документ под названием «Концептуальный проект» (Business Blueprint), с детализацией имеющих место процессов, письменного и графического представления структуры и бизнес-технологий компании. После утверждения этот документ становится основой для всего проекта.
-Реализация. Цель данного этапа — конфигурация базовой системы с учетом требований Концептуального проекта. Подготовленная на данном этапе базовая система в дальнейшем становится основой рабочей системы. Результатом этого этапа должна быть полностью сконфигурированная, проверенная система, которая отвечает всем требованиям компании.
-Окончательная подготовка. На этой фазе проводится нагрузочное тестирование, а также тестирование пригодности для пользователей. Затем следует перенос данных в новую систему.[8]
-Запуск и обслуживание. Это фаза решения вопросов, связанных с запуском системы. Проводится проверка готовности к запуску, мониторинг системы с целью выявления возможностей для оптимизации. Измеряются преимущества и улучшения, полученные благодаря новой системе для оценки окупаемости проекта. Проект официально объявляется закрытым.
По завершению полного цикла работ клиент получает полноценную работающую систему в соответствии со всеми стандартами. В дальнейшем команда поддержки оказывает необходимое сопровождение системы в зависимости от потребности клиента.
-Сопровождение информационных систем.
По сопровождению Миго-групп готова работать с: осуществлением сопровождения информационных систем в полном объёме или локально по отдельным задачам; задачами в выходные дни и неурочное время; оказанием поддержки на территории клиента или реализовать удалённое сопровождение.
-Разработка и внедрение программного обеспечения
ООО «Интерпроком» предоставляет своим клиентам следующий спектр услуг:
-Создание индивидуальных решений автоматизации бизнес-процессов предприятия:
-Поддержка, развитие и сервисное обслуживание готовых решений
-Интеграция систем (IBM, TechniaTranscat Software, SUSE и т.д.)
Компания ООО «Интерпроком» ведет проект по внедрению модуля внеплановых работ на базе EAM-системы IBM-Maximo в организацию АО «ТПС Недвижимость». [8]
1.2 Описание компании заказчика – ПАО «Общество»
ПАО «Общество», основанное в 2004 году, строит и приобретает объекты коммерческой недвижимости, управляет ими по международным стандартам, реализует коммерческие проекты в сфере торговой недвижимости как в России, так и за ее пределами.
С момента государственной регистрации Общество является правопреемником прав и обязанностей реорганизованного Общества с ограниченной ответственностью «ТПС». Компания является юридическим лицом согласно законодательству РФ. Организационная форма АО «Общество» – акционерное общество, вид собственности – частная собственность.
Единственным акционером Общества является TPS Real Estate Holding Limited. Каждая обыкновенная акция Общества предоставляет акционеру — ее владельцу одинаковый объем прав. Организационная структуру компании ПАО «Общество» продемонстрирована на рисунке 4.
Органами управления Общества являются:
? Общее собрание;
? Совет директоров;
? Правление;
Рисунок 4 – Организационная структура ПАО «Общество»
Акционерное общество «Общество» создано без ограничения срока деятельности в соответствии с Гражданским кодексом Российской Федерации, Федеральным законом от 26 декабря 1995 года № 208-ФЗ «Об акционерных обществах».[8]
Основными видами деятельности «ТПС Недвижимость» являются:
? услуги по управлению проектами, связанными со строительством зданий и сооружений;
? выполнение функций технического заказчика, заключение договоров подряда;
? управление недвижимым имуществом;
? организация автостоянок и механизированных систем для парковки легковых автомобилей с инфраструктурой сервисного обслуживания; ремонт автотранспорта, его техническое обслуживание;
Общество имеет следующие филиалы:
? Филиал «Галерея» АО «ТПС Недвижимость» в г. Краснодаре
? Филиал АО «ТПС Недвижимость» в г. Сочи
? Филиал АО «ТПС Недвижимость» в г. Новосибирск
? Филиал «Славянский бульвар» АО «ТПС Недвижимость» в г. Москва
? Филиал «Полежаевский» АО «ТПС Недвижимость» в г. Москве
Аренда коммерческой недвижимости – это очень выгодный бизнес в современном финансовом мире. АО «Общество» обладает уникальными преимуществами:
? Все объекты оперативного управления располагаются в зонах инвестиционной привлекательности крупнейших российских городов, таких, как Москва, Краснодар, Сочи и Новосибирск. При этом оперативное управление не ограничивается только территорией Российской Федерации.
? Все объекты недвижимости располагаются в местах максимального скопления и прохождения людей, что гарантирует увеличение продаж и прибыли соответственно.
? Максимальная зона охвата предполагаемой клиентской базы.
? Функциональная архитектура благоприятно сочетается с эффективной концепцией политики развития бизнеса. Конкурентный состав арендаторов только увеличивает посещение торгово-развлекательных центров.
? современный менеджмент с огромным опытом создания и управления недвижимым имуществом, в т.ч. на зарубежных рынках
1.3 Необходимость ведения аудита соблюдения СБ
В настоящее время аудит является необходимым элементом в контроле за состоянием безопасности в организации. Он содержится в получении беспристрастных качественных и количественных оценок о текущем состоянии безопасности компании в соответствии с назначенными критериями и показателями безопасности.
Нормативного понятия аудита ИБ в настоящее время нет. Активный в сфере ИБ стандарт Р ИСО/МЭК 27007-2014 «Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности» еще не содержит определения «аудит», хотя включает отсылку к ГОСТ Р ИСО 19011-2012 «Руководящие указания по аудиту систем менеджмента», где под «аудитом» подразумевается систематический, независимый и документируемый процесс получения показаний аудита и объективного их оценивания с целью утверждения уровня исполнения согласованных критериев аудита.
Под показаниями аудита понимаются записи, изложение фактов или прочая информация, которые объединены с критериями аудита и могут быть проверены.
В свою очередь критерии аудита – это совокупность политик, операций или требований, используемых в качестве эталона, в соотношении с которым сравнивают свидетельства аудита, обретенные при проведении аудита.
Таким образом, можно говорить о том, что под аудитом СБ надлежит понимать форму независимой оценки состояния стандартов безопасности предмета аудита (информационная система, автоматизированная система, организация как предмет охраны в целом) на соответствие установленным аспектам (принятых корпоративных стандартов).
1.4 Анализ существующих решений и их недостатки
Для автоматизированного проведения отдельных стадий аудита безопасности по персональным данным существуют следующие средства:
? Автоматизированная система предпроектного обследования ИС «АИСТ-П»;
? Программный продукт «WingDoc ПД»;
Автоматизированная система предпроектного обследования информационной системы персональных данных «АИСТ-П» предназначена для
автоматизации первого этапа создания системы защиты персональны данных(СЗПДн) и включает этапы классификации информационной системы персональных данных(ИСПДн), оценки исходной защищенности ИСПДн, построения модели угроз безопасности персональных данных(ПДн). Процесс классификации ИСПДн с использованием автоматизированной системы «АИСТ-П» представлен на рисунке 5.
Рисунок 5 – Классификация ИСПДн с помощью АС «АИСТ-П»
Также АС позволяет выводить простые отчеты о классификации ИСПДн, о результатах определения исходной степени защищенности ИСПДн, которые не имеют определенной структуры и никак не могут быть использованы для описания результатов аудита. Система использует требования ФСТЭК России и ФСБ России для разработки модели воздействия на ИСПДн, а также имеет обширный перечень угроз, что является большим преимуществом. Оценка каждой угрозы из перечня производится экспертом, который определяет ее актуальность, возможность реализации, степень опасности. Однако в данной АС использована устаревшая законодательная база, и сам продукт на данный момент не развивается. Это является большим недостатком, так как предпроектное обследование ИСПДн, проведенное с помощью такой системы, будет иметь неактуальный результат и неприменимо на сегодняшний день. Также в АС «АИСТ-П» используется не все действующие нормативные документы по защите ПДн и многие требования законодательства не учитываются при оценке защищенности ИСПДн.
Программный продукт «WingDoc ПД» состоит из модулей, которые
позволяют классифицировать ИСПДн, создавать модель угроз и модель
нарушителя согласно нормативно-методическим документам ФСТЭК[7] России «Методика определения актуальных угроз безопасности ПДн при их обработке в ИСПДн» и ФСБ России «Методические рекомендации по обеспечению с помощью криптосредств безопасности ПДн при их обработке в ИСПДн с использованием средств автоматизации», а также генерировать пакет организационно-распорядительной документации.
Интерфейс программного комплекса «WingDoc ПД» отражен на рисунке 6.
Рисунок 6 – Интерфейс программного комплекса «WingDoc ПД»[7]
Данное решение не выполняет функцию проведения автоматизированного аудита организации по персональным данным, оно лишь позволяет подготовить все документы, необходимые для проверок регуляторов. Производитель предусмотрел подробные руководства по работе с каждым модулем программного комплекса, однако для работы с программой требуется привлечение квалифицированных специалистов. ООО «Компания
информационных технологий» постоянно совершенствует свой продукт и обновляет его, законодательная база, используемая в «WingDoc ПД» на данный момент, поддерживается в актуальном состоянии. Стоимость базового продукта составляет 12 000 руб. «WingDoc ПД» имеет дополнительные модули для обеспечения информационной безопасности банков и оценке соответствия стандартам Банка России, стоимость которых начинается от 29 000 руб.[7]
Для проведения процедуры аудита организации в полном объеме существуют следующие программные решения:
? Symantec Control Compliance Suite
? Bank Security Assessment Tool
Программный продукт Symantec Control Compliance Suite разрабатывается международной компанией Symantec, которая ориентируется в основном на антивирусном программном обеспечении, а направление аудита
информационной безопасности является для нее побочным.[9] Symantec Control
Compliance Suite предназначен для автоматизации оценки соблюдения
требований в физических и виртуальных центрах обработки данных, а также
общедоступных облачных средах. Продукт состоит из модулей, которые решают следующие задачи:
? разработка политик безопасности на основе готовых шаблонов для различных требований, автоматическое сопоставление ресурсов со средствами управления, стандартами и нормативными требованиями;
? согласование операций контроля за состоянием безопасности и соблюдения требований с бизнес-приоритетами путем определения рисков в соответствии с предельными значениями бизнеса, сопоставления рисков с ресурсами, средствами управления и владельцами, а также расчета показателей рисков;
? усиление защиты физической и виртуальной инфраструктуры, обнаружение отклонений в конфигурации и оценка уровня безопасности, конфигурации и исправлений системы согласно стандартам для подготовки отчетов о состоянии безопасности и соблюдения требований;
? оценка уязвимостей веб-приложений, баз данных, сетевых устройств и серверов, а также накопление информации об угрозах безопасности и уязвимостях физической и виртуальной инфраструктуры;
? контроль доступа в виртуальной инфраструктуре на основе ролей, а также соблюдение требований соответствующих политик безопасности;
? автоматизация оценки показателей процедурного контроля, управляющего поведением сотрудников, оценка знаний сотрудников и их обучение основам информационной безопасности;
? непрерывная оценка и обеспечение безопасности системы обработки информации, включая службы бизнес-процессов сторонних организаций, разработчиков приложений и поставщиков облачных услуг и ИТ-инфраструктуры.
Работа с программой Symantec Control Compliance Suite представлена на
рисунке 7.[9]
Рисунок 7 – Работа с программой Symantec Control Compliance Suite[9]
Данное решение ориентировано на международные стандарты по
информационной безопасности и не учитывает требования российского
законодательства в области персональных данных. Также программный
комплекс требует длительного изучения перед началом работы, и имеет много лишних инструментов, которые не требуются при проведении аудита по персональным данным. Стоимость продукта Symantec Control Compliance Suite зависит от набора модулей и начинается от 67 000 руб., цена за полный комплект программного обеспечения может доходить до 6 000 000 руб.[9]
Программный продукт Bank Security Assessment Tool (BSAT) выпускается ООО «ЛитСофт» и позиционирует себя как решение для проведения аудита предприятий банковского сектора. Он позволяет провести оценку соответствия информационной безопасности организации требованиям Стандарта Банка 30 России СТО БР ИББС-1.х-2010. В число основных функций программного комплекса BSAT входят:
? оценка степени соответствия организации требованиям СТО БР ИББС-1.0-2010, а также требованиям ФСТЭК и ФСБ в области защиты персональных данных;
? визуализация результатов оценки с учетом требований Банка России;
? формирование подтверждения соответствия организации требованиям Стандарта Банка России и других отчётных документов.
Пример работы с программой Bank Security Assessment Tool представлен на рисунке 8.[6]
Рисунок 8 – Управление оценками в Bank Security Assessment Tool[6]
Данное решение предназначено исключительно для финансово-кредитных организаций и не учитывает требований многих нормативных документов по защите ПДн, поэтому подойдет не всем компаниям, желающем провести внутренний аудит по ПДн. Производитель вместе с программным обеспечением поставляет подробное руководство пользователя, имеющее небольшой объем, и ознакомление с продуктом не займет много времени. BSAT имеет 3 версии: DEMO – версия программы для ознакомительного использования, Standard – полнофункциональная платная версия (стоимость 49 990 руб.) и версия Subscribe – тоже полнофункциональная, но приобретаемая по подписке (стоимость 15 000 руб. за квартал).[6]
Среди сторонних аудиторов информационной безопасности стоит
отметить следующие компании:
? «Центр Безопасности Данных»;
? «СКБ Контур».
Компания «Центр Безопасности Данных» позиционирует себя как
профессиональный интегратор систем информационной безопасности и защиты персональных данных. Она предоставляет следующие услуги по
обеспечению защиты ПДн:
? внедрение типовых решений по защите ПДн, которые не требуют больших затрат времени и средств;
? индивидуальный проект по защите персональных данных «под ключ», учитывающий особенности обработки персональных данных в конкретной организации;
? разработка пакета документов по персональным данным;
? аудит на соответствие требованиям нормативных документов по защите ПДн с выдачей официального заключения по результатам аудита и свидетельства о соответствии обработки персональных данных;
? компетентная техническая и юридическая поддержка;
? проведение обучающих семинаров для сотрудников на тему «Обработка персональных данных в соответствии с законодательством».
Варианты типовых решений компании «Центр Безопасности Данных» по защите ПДн и их стоимости представлены на рисунке 9. Стоимость разработки индивидуального проекта, а также проведение процедуры аудита соответствия, определяется в зависимости от конкретной организации и необходимого объема работ.
Рисунок 9 – Типовые решения компании «Центр Безопасности Данных» по защите персональных данных[2].
Компания «СКБ Контур» разрабатывает программы для руководителей и бухгалтеров, которые помогают бизнесу упростить взаимодействие с государством и контрагентами, сделать прозрачными внутренние процессы и отказаться от лишней бумаги. Еще «СКБ Контур» оказывает услуги крупнейшего в России коммерческого удостоверяющего центра. Продуктовая линейка компании включает программы электронного документооборота и электронной отчетности, онлайн-сервисы для предпринимателей и бухгалтеров, а также сервисы для обеспечения информационной безопасности. [2]