Олег Брагинский. Фребинар 017. Эффективная безопасность
Олег Брагинский. Фребинар 017. Эффективная безопасность
Слово «Фребинар» я образовал от «ФРагменты» и «вЕБИНАРа». Это подобие тизера, но назвать видеоролик так, означает расписаться в отсутствии воображения ;) А так, вы сможете оценить вебинар до его покупки на сайте http://braginskyoleg.com/ Безопасность – незаметный сервис, единый, целостный комплекс. Задачи обеспечения безопасности различных видов бизнеса крайне близки. Важно разработать идеологию и внедрить целостную, масштабируемую, переносимую систему безопасности, которая: 1. Незаметна. 2. Работает постоянно. 3. Не сковывает сотрудников, клиентов. 4. Реализует требования заказчика в пределах своей компетенции. Чтобы бизнес купил систему безопасности, нужно подготовить доклад с разделами: 1. Описание современного уровня защищённости объекта и его наиболее критичных элементов. 2. План первоочередных административных и затратных мероприятий для повышения безопасности. 3. Требуемые ресурсы. 4. Планируемые сроки. 5. Способ контроля. 6. Ответственные. 7. Ожидаемый уровень защищённости, который будет достигнут. Действуем подобным образом – играем по правилам бизнеса. 100% безопасность недостижима, так как снижается мобильность бизнеса, парализуется предприятие. На защищённость рабочего места больше всего влияет человеческий фактор. Построенная сегодня защита не будет действовать века. Защищаем сложные, дорогостоящие системы, а конкуренты за несравнимо меньшие средства мотивируют технический персонал. Для обеспечения приемлемого уровня безопасности можно использовать следующие пункты: 1. Выполнять мониторинг угроз в режиме реального времени. 2. Обеспечить централизацию хранения информации. 3. Упорядочивание информационных потоков с ограничением доступа в соответствии с должностными обязанностями и инструкциями. 4. Дублирование информации и резервирование средств её передачи. 5. Защита критичных ресурсов. Количество должно быть сведено к минимуму. 6. Введение ответственности за нарушение правил работы с информацией. 7. Согласование со службой экономической безопасности перечня предприятий-партнёров, поставщиков. Распределение типов угроз: 77% – исходит от сотрудников, 11% – непрогнозируемые: перебои в подаче электричества, ошибки поставщиков, техногенные аварии, форс-мажоры, 9% – ошибки технического персонала, 3% – внешние явные угрозы: хакеры, конкуренты и прочее. Задачи безопасности: 1. Защита имиджа. 2. Охрана производства. 3. Сохранность ресурсов. 4. Внутренний учёт и аудит. 5. Мониторинг внутренней среды. 6. Управление операционными рисками. 7. Компенсация воздействия внешнего мира. 8. Юридически-правовое сопровождение деятельности. 9. Риск-менеджмент – управление финансовыми и прочими рисками. 10. Работа на опережение. Некоторые подразделения должны работать в едином порыве. Три составляющие безопасности: 1. Техническая. 2. Экономическая. 3. Информационная. В экономическую безопасность входит много пунктов: 1. Контроль делопроизводства. 2. Подбор и работа с персоналом. 3. Организация конфиденциального документооборота. 4. Мониторинг внешней среды: законы, оценка внешних рисков. 5. Участие в профильных ассоциациях, неформальное общение. 6. Контроль критичных показателей работы предприятия: расходы, обязательства. 7. Взаимодействие с государственными органами, службами безопасности похожих предприятий. 8. Изучение в рамках дозволенного партнёров, клиентов, конкурентов. Действия специалиста по безопасности: 1. Инвентаризация – учёт ресурсов. 2. Ранжирование – выделение критических ресурсов. 3. Оценка текущей защищённости, разработка шкалы и формальных критериев. 4. Аудит – проверка целевого и корректного использования ресурсов. 5. Построение моделей информационных потоков: данные компьютерных систем, информация технических систем, обмен документарный, вербальный и так далее. 6. Определение правил работы с ресурсами. 7. Разработка моделей угроз. 8. Вероятностная оценка возможных рисков, потенциального ущерба. 9. Разработка плана затратных мероприятий по нивелированию угроз и связанных с ними рисков – перечень мер, ранжированных по эффективности, с указанием сроков выполнения, стоимости, ответственных, способа контроля. 10. Оценка ожидаемого уровня защищённости для информационных систем: допуск, зоны доступа, персонал и внешняя среда в случае введения плана мероприятий. 11. Определение критических ресурсов, для которых защита обязательна, и узких мест бизнес-процессов, для которых возможна модификация. 12. Выявление ресурсов, которые сложно защитить: технический персонал, сотрудники службы безопасности, действия конкурентов, изменение законов. 13. Формирование принципов взаимодействия подразделений по обеспечению безопасности. 14. Разработка плана административных мероприятий, направленного на защиту сложных для обороны ресурсов. 15. Оценка уточнённого уровня защищённости. 16. Подготовка программ обучения сотрудников. 17. Формирование, корректировка, обновление пакета отчетности по безопасности. 18. Исполнение. 19. Контроль. Цикл замыкается. До скорой встречи в Школе траблшутеров и да пребудут с вами знания!