Зрелость информационной безопасности не зависит от размера компании — исследование Aktiv.consulting

AKTIV.CONSULTING: зрелость информационной безопасности не зависит напрямую от размера компании

AKTIV.CONSULTING представила ежегодное исследование, посвященное уровню зрелости информационной безопасности в российских организациях. Отчет показывает: крупный штат, высокая выручка и значительные расходы на защитные технологии сами по себе не гарантируют эффективную ИБ. Определяющим фактором остается качество процессов, ответственность руководства и способность компании регулярно управлять рисками.

Зачем оценивать зрелость ИБ

На рынке существует немало отчетов об угрозах, инцидентах и используемых средствах защиты. Однако исследований, которые показывают именно состояние процессов информационной безопасности, значительно меньше. Между тем даже современный технологический комплекс не принесет ожидаемого результата, если он не связан с понятными регламентами, зонами ответственности и бизнес-целями.

Регулярная оценка зрелости позволяет компании:

- определить слабые места в ИБ-процессах;
- расставить приоритеты для инвестиций;
- понять, какие задачи требуют автоматизации;
- сопоставить фактический уровень защиты с бизнес-рисками;
- сформировать реалистичный план развития функции безопасности.

Для многих российских организаций самостоятельная диагностика остается сложной задачей. Не всегда доступны специалисты, методики и ресурсы для полноценного аудита. Поэтому простые инструменты самооценки могут стать практичным способом получить исходную картину и определить дальнейшие шаги.

Методика исследования

В рамках исследования были проанализированы 52 подтвержденные анкеты специалистов по информационной безопасности. В выборку вошли представители различных сфер: промышленности, финансового сектора, медицины, транспорта, ИТ и других отраслей.

Для анонимной оценки был подготовлен опросник из 100 сценариев. Они распределены по пяти ключевым направлениям ИБ-процессов. В каждом направлении участникам предлагалось ответить на пять вопросов, выбирая один из четырех вариантов, который наиболее точно описывает ситуацию в их организации.

Каждому варианту соответствовал определенный уровень зрелости:

- A - 0 баллов;
- B - 1 балл;
- C - 2 балла;
- D - 3 балла.

Таким образом, максимальный результат по одному направлению составлял 15 баллов. Дополнительно рассчитывался процент зрелости: за 100% принимался максимально возможный показатель в 15 баллов.

Методика позволяет оценивать не только общий результат, но и различия между отдельными направлениями. Это важно, поскольку компания может иметь сильную техническую защиту, но слабое управление доступами, недостаточную осведомленность сотрудников или отсутствие регулярной работы с рисками.

Управление информационной безопасностью

Средний показатель составил 5,90 из 15, или 40%.

Организация управления ИБ остается одной из наиболее значимых задач. За последние годы российские компании заметно продвинулись в создании специализированных подразделений, внедрении средств мониторинга и формировании ответственности за защиту информации. Однако технологическое развитие пока не всегда сопровождается перестройкой управленческих процессов.

Во многих организациях защитные продукты работают разрозненно и не включены в единую систему управления рисками. Решения о безопасности нередко принимаются реактивно - после инцидента или предписания регулятора. Для дальнейшего роста необходимо связывать ИБ с критичными бизнес-процессами, утверждать понятные показатели эффективности и закреплять ответственность руководителей.

Базовая ИТ- и ИБ-гигиена

Средняя оценка - 6,86 из 15, или 46%.

Это направление стало наиболее зрелым среди исследованных. Результат объясняется тем, что базовые меры защиты не всегда требуют крупных бюджетов. Компании могут реализовывать их с помощью штатных возможностей программного обеспечения, внутренних регламентов и регулярного обучения сотрудников.

К таким мерам относятся своевременная установка обновлений, использование многофакторной аутентификации, контроль учетных записей, резервное копирование, ограничение привилегий и повышение цифровой грамотности персонала.

При этом показатель ниже половины от максимального значения. Следовательно, даже элементарные практики выполняются неравномерно. ИБ-гигиена должна быть не разовой кампанией, а постоянным процессом с контролем соблюдения требований.

Что влияет на зрелость сильнее бюджета

Исследование подтверждает, что объем инвестиций в ИБ не является самостоятельным показателем эффективности. Компания может закупать дорогие решения, но не иметь единой политики, актуального реестра активов, владельцев систем и понятного порядка реагирования на инциденты.

На зрелость сильнее влияют:

- поддержка информационной безопасности со стороны руководства;
- наличие утвержденной стратегии;
- регулярная оценка рисков;
- распределение ролей и ответственности;
- измеримые показатели эффективности;
- обучение работников;
- готовность проверять работоспособность защитных мер.

Особенно заметна разница между формальным наличием процесса и его реальным применением. Например, регламент реагирования на инциденты может существовать на бумаге, но не проверяться учениями. Политика управления доступом может быть утверждена, однако учетные записи уволенных сотрудников продолжать действовать.

Как повысить уровень зрелости

Первый шаг - провести инвентаризацию информационных активов и определить, какие системы наиболее важны для бизнеса. Без понимания состава инфраструктуры невозможно корректно оценить риски и выбрать приоритетные меры защиты.

Далее следует формализовать базовые процессы: управление доступами, обработку инцидентов, резервное копирование, установку обновлений и контроль изменений. Документы должны быть понятными, применимыми на практике и закреплять конкретных ответственных.

Важно регулярно проверять не только наличие средств защиты, но и их эффективность. Полезны тестовые восстановления из резервных копий, учения по реагированию, проверка сценариев отказа и контроль выполнения корректирующих мероприятий.

Отдельное внимание следует уделять сотрудникам. Большая часть атак начинается с фишинга, компрометации учетных данных или ошибок пользователей. Обучение должно быть регулярным, практическим и адаптированным под реальные обязанности разных групп персонала.

Подход для малого бизнеса

Небольшим организациям не обязательно сразу создавать сложную многоуровневую систему ИБ. Им целесообразно начинать с ограниченного набора наиболее эффективных мер: многофакторной аутентификации, резервного копирования, управления обновлениями, сегментации доступа и обучения сотрудников.

Главное - не стремиться к формальному соответствию многочисленным требованиям, а сосредоточиться на угрозах, способных остановить бизнес или привести к утечке критичных данных.

Подход для среднего бизнеса

Средним компаниям необходимо переходить от отдельных инициатив к централизованной модели управления. На этом этапе особенно важны единый реестр активов, классификация информации, регулярная оценка рисков и понятная схема взаимодействия между ИТ, ИБ и владельцами бизнес-процессов.

По мере роста инфраструктуры следует внедрять автоматизированный мониторинг, управление уязвимостями и централизованный контроль учетных записей.

Подход для крупного бизнеса

Крупным организациям требуется комплексная модель, включающая управление рисками, контроль подрядчиков, защиту цепочек поставок, постоянный мониторинг и регулярные проверки готовности к масштабным инцидентам.

При большом количестве подразделений критично унифицировать требования и одновременно учитывать специфику отдельных бизнес-направлений. Эффективная ИБ должна быть встроена в процессы планирования, закупок, разработки продуктов и управления изменениями.

Итоги

Результаты исследования показывают, что информационная безопасность развивается не благодаря одному фактору. Размер организации и величина бюджета создают возможности, но не заменяют зрелого управления. Даже ограниченные ресурсы могут обеспечить заметный эффект, если компания действует последовательно и концентрируется на наиболее значимых рисках.

Оптимальная стратегия начинается с диагностики текущего состояния, определения приоритетов и постепенного совершенствования процессов. Такой подход помогает направлять инвестиции туда, где они действительно снижают вероятность инцидентов и ограничивают их последствия.

Прокрутить вверх