Процессный подход к обеспечению информационной безопасности: порядок вместо хаоса
Если вы давно читаете наш блог или общаетесь с нашими экспертами, то знаете: наша компания является сторонником процессного подхода к обеспечению информационной безопасности. Мы говорим об этом на конференциях, пишем в статьях и, конечно же, внедряем данный подход у заказчиков.
Наш практический опыт доказал: можно приобрести самые дорогие решения по защите информации, нанять лучших специалистов, НО, если нет описанных и внедренных процессов – хаос победит и обесценит инвестиции в автоматизацию.
Я постарался описать суть применяемого нами процессного подхода к обеспечению информационной безопасности в виде небольшой и понятной инструкции к действию.
Итак, для нас процессный подход – это структурированная, поэтапная деятельность организации, при которой защита информации рассматривается не как набор разрозненных организационных и технических мер, а как непрерывно функционирующая и циклично совершенствующаяся система взаимосвязанных процессов.
Методология процессного подхода к обеспечению информационной безопасности является для нас руководством к действию при реализации абсолютно всех проектов.
Внедрение процессного подхода начинается с оценки текущего состояния конкретного процесса. Мы собираем и анализируем всю имеющуюся информацию о процессе, а также наблюдаем за тем, как этот процесс фактически реализован. Наша задача на данном этапе – описать процесс «как есть» и с учетом состояния процесса предложить механизмы по повышению его эффективности.
Опыт показывает, что в различных организациях уровень процессов информационной безопасности разный – где-то они детально описаны, внедрены и недостает лишь инструментов автоматизации, а где-то требуется разработать, внедрить и автоматизировать процессы «под ключ».
После этапа оценки текущего состояния конкретного процесса мы разрабатываем процесс на бумаге или, при необходимости, вносим изменения в уже разработанный процесс.
Автоматизацию не описанных процессов можно сравнить с приобретением гоночного автомобиля, на котором никто не умеет ездить – дорого и не эффективно.
При разработке процессов мы придерживаемся следующего порядка:
- Во-первых, детально описываем цели и задачи конкретного процесса для того, чтобы в конечном итоге получить измеримый результат.
- Во-вторых, при разработке процесса определяется и закрепляется Владелец процесса – должностное лицо, которое несет персональную ответственность за организацию, результативность, непрерывное улучшение и эффективное функционирование закрепленного за ним процесса, а также обладает необходимыми для этого полномочиями и ресурсами. Другими словами, Владелец процесса – это должностное лицо, которое владеет всей полнотой данных о вверенном ему процессе, т.е. сможет ответить на любой вопрос, касающийся процесса.
- В-третьих, детально описываем участников конкретного процесса и их ролевую модель с привязкой к этапам процесса. При описании ролевой модели разрабатывается матрица вида «участник – этап – роль». Пример матрицы приведен ниже (выдержка из примера процесса (регламента) управления активами):
Здесь:
О – ответственный;
У – участник;
И – Исполнитель.
- В-четвертых, мы разрабатываем блок-схему конкретного процесса. Блок-схема процесса – это графическое (визуальное) описание последовательности шагов, действий и решений в рамках конкретного процесса. Пример блок-схемы приведен ниже (выдержка из примера процесса (регламента) управления активами):

- И в-пятых, мы описываем каждый блок (этап) конкретного процесса. При описании каждого этапа процесса мы отвечаем на 5 основных вопросов:
- Кто выполняет работы на данном этапе?
- Какие работы выполняются на данном этапе?
- Каким способом выполняются работы на данном этапе?
- Какие временные метрики выполнения работ на данном этапе?
- Какие способы взаимодействия участников процессов в рамках конкретного этапа и со смежных этапов?
Данный подход позволяет максимально детализировать описание конкретного процесса для того, чтобы при его внедрении и автоматизации не возникало спорных ситуаций.
Наконец, после того как процесс разработан на бумаге, мы приступаем к его внедрению и автоматизации. При этом отмечу, что работы можно выполнять как последовательно, так и параллельно.
Тему внедрения и автоматизации процессов мы с коллегами уже затрагивали в своих блогах. Тем не менее, в одной из следующих статей мы пойдём дальше – соберём весь наш практический опыт в единую пошаговую инструкцию. Это будет универсальное руководство к действию, применимое абсолютно к любому процессу информационной безопасности.
У вас есть вопросы, желаете погрузиться в детали? Напишите на info@mte-cyber.by. Мы готовы провести презентацию для специалистов вашей организации и ответить на все вопросы.




