• Link to LinkedIn
  • Link to Facebook
  • Link to Mail
+375 17 28 28 959
МультиТек Инжиниринг информационная безопасность
  • О компании
    • О компании
    • Миссия и ценности
    • Лицензии и сертификаты
    • Нам доверяют
    • Политики MTE
      • Политика в области качества и защиты информации
      • Политика в отношении обработки персональных данных
      • Политика в отношении обработки cookie
      • Политика видеонаблюдения
    • Руководство
    • Партнёры
    • Брошюра компании
  • Услуги и Решения
    • Интегрированные системы защиты информации
    • Центр управления информационной безопасностью (ЦУИБ)
    • Центр кибербезопасности
    • Мониторинг, корреляция и анализ событий ИБ (SIEM)
    • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
    • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
    • Платформа управления, моделирования рисков и аудита информационной безопасности (SGRC)
    • Платформа комплексной работы с данными киберразведки (TIP)
    • Повышение осведомленности о кибербезопасности (Security Awareness)
    • Защита информации в АСУ ТП
    • Защита ИТ-инфраструктуры
    • Защита
      информации
    • Консалтинг информационной безопасности
    • Система противодействия мошенничеству (anti-fraud)
  • Пресс-центр
  • Блоги
  • Карьера
  • Контакты
  • Click to open the search input field Click to open the search input field Поиск
  • Меню Меню
Проектирование и создание системы защиты информацииImage by vectorjuice on Freepik
Оксана Хаблак

Проектирование и создание системы защиты информации. Практический опыт

11 апреля, 2025/в Блог MTE / Оксана Хаблак, Денис Загорулько

Мы проектируем и создаем Систему, а это означает, что должны руководствоваться принципами системного подхода.

Более того, система защиты информации (далее – СЗИ) представляет собой не автоматическую, а автоматизированную систему управления, потому что управляется человеком.

Управление – это процесс, который может быть автоматизирован посредством применяемых технологий.

Таким образом, формула системного подхода к проектированию и созданию СЗИ имеет следующий вид:

ЛЮДИ-ПРОЦЕССЫ-ТЕХНОЛОГИИ

В этой формуле очень важно сохранить последовательность действий – слева направо.

Рассмотрим принципы работы с ЛЮДЬМИ.

Принцип вовлечения руководителя предприятия в обеспечение информационной безопасности.

На этапе проектирования разрабатываем иерархию управления информационной безопасностью (далее – ИБ) и обсуждаем ее с руководителем.  Руководитель должен быть во главе системы управления ИБ, его ответственность за ИБ определена законодательством.

Считаем важным встроить в эту иерархию руководителей структурных подразделений предприятия, которые должны отвечать за выполнение требований ИБ в своих подразделениях.

Принцип вовлечения пользователей в обеспечение ИБ.

Поскольку самое слабое звено кибербезопасности – это люди, то меры безопасности, не понятые и не поддерживаемые пользователями (работниками подразделений), не будут работать.

Обучение пользователей, которое должны проводить специалисты по ИБ, – один из важных моментов обеспечения ИБ. Процесс обучения должен предусматривать контроль знаний и тренировку пользователей.

За организацию обучения пользователей и выполнение ими требований ИБ должны отвечать руководители структурных подразделений.

Обращаем внимание на то, что вовлеченность пользователей в процесс ИБ находится в прямой зависимости от воли и мотивации их руководителя.

Принцип обучения персонала эксплуатации СЗИ.

Мы практикуем вовлечение специалистов по ИБ заказчика к работам по проектированию с самого первого дня.

Наша задача – создать условия для того, чтобы специалисты заказчика стали активными участниками процесса проектирования. Уже на этапе обследования информационной системы предприятия мы делимся с ними как теоретическими знаниями, так и практическими навыками. И, если в начале работы специалисты заказчика чаще всего являются слушателями, то в рассмотрении предлагаемого проектного решения они принимают активное участие и даже выступают оппонентами.

Мы стремимся глубоко погрузить специалистов по эксплуатации СЗИ в вопросы ИБ, чтобы они четко понимали критерии выбора технических решений и исполнителей работ, методологию проведения пилотных проектов, состав проектной и эксплуатационной документации, требования к технической поддержке. При таких условиях на этапах создания и эксплуатации СЗИ специалисты заказчика будут достаточно подготовленными к самостоятельной работе.

Продолжим рассмотрение принципов системного подхода для второй составляющей формулы – ПРОЦЕССЫ.

Принцип проектирования и внедрения процессов.

Проектирование процессов ИБ мы проводим в тесном сотрудничестве со специалистами заказчика: они знакомят нас со своими бизнес-процессами, а нашей задачей является интеграция процессов ИБ с существующими бизнес-процессами. В дальнейшем на этапе создания СЗИ проводится внедрение и отладка (корректировка) процессов, и, при необходимости, их автоматизация.

Принцип циклического устранения слабых мест.

Безопасность – это цепь, прочность которой определяется прочностью самого слабого звена. В ходе проектирования СЗИ самое слабое звено нужно с помощью ряда итераций устранять до тех пор, пока риск «обрыва» самого слабого звена не станет приемлемым.

Принцип разумной экономии.

Применение таких простых мер противодействия, как обучение пользователей и персонала эксплуатации, грамотно (с учетом оценки рисков) выстроенная политика безопасности, процедуры, связанные с контролем доступа, компенсирующие меры, согласованные с регулятором, позволяют снизить риски, создаваемые уязвимыми точками, и не требуют существенных материальных затрат.

Принцип обеспечения устойчивости информационной системы.

СЗИ должна предусматривать план действий в случае наступления недопустимых событий и способы восстановления после них. Мы, например, задаем вопрос заказчику: «Как повлияет на ваши деловые процессы выход из строя межсетевого экрана?».

И далее вместе с заказчиком анализируем полученные ответы и принимаем проектные решения, разрабатываем порядок действий заказчика в случае наступления недопустимых событий.

А теперь о ТЕХНОЛОГИЯХ.

Мы всегда акцентируем внимание заказчиков на том, как важно осознанно, продуманно подходить к выбору технических решений. Рассмотрим актуальные критерии выбора технических решений:

  • тактико-технические характеристики технического решения (включая потребность в ресурсах и возможности по масштабированию) и его применимость в проектируемой СЗИ;
  • стоимость владения (в нее входит стоимость продления лицензии и стоимости технической поддержки);
  • распространенность решения в стране. Влияет на наличие кадров на рынке, и, как следствие, возможность обмена опытом, как схожую задачу решают коллеги;
  • наличие обученных специалистов у заказчика и на рынке;
  • наличие и качество предоставляемой технической поддержки. От этого зависит, насколько быстро будет оказана квалифицированная помощь техническими специалистами;
  • наличие в стране сервисного центра производителя (в случае выхода из строя, например, межсетевого экрана появляется возможность его замены в кратчайшие сроки);
  • перспективы развития технического решения (технические решения приобретаются не на один день или месяц, соответственно, мы должны понимать, как планируется развитие);
  • срок работы производителя на рынке (стабильность позиций производителя на рынке – гарантия долговечности его решений. Понятно желание любой организации приобрести решение для длительной эксплуатации. Уход вендора с рынка вынуждает организацию переходить на другой продукт, а это дополнительные временные и финансовые затраты).

Как правило, характеристики потенциального решения, а также его применимость проверяются в ходе пилотного проекта.

Пилотный проект предполагает: 

  • проектирование автоматизированной системы на базе технического решения в соответствии с требованиями ГОСТ серии 34;
  • развертывание технического решения, его настройку и интеграцию со смежными системами;
  • обучение персонала эксплуатации в ходе пилота;
  • опытная эксплуатация с фиксацией выявленных недостатков;
  • устранение недостатков.

По сути, если заказчик не ошибся в выборе технического решения, то результатом пилотного проекта является готовая к эксплуатации автоматизированная система, которую далее можно масштабировать самостоятельно до необходимых параметров.

Еще один важный фактор — выбор исполнителя работ по внедрению технического решения.

Поскольку на базе выбранного технического решения создается автоматизированная система, важно, чтобы исполнитель работ обладал следующими качествами:

  • сертифицированными специалистами, знающими особенности работы, внедрения, эксплуатации технического решения;
  • практическим опытом;
  • был готов выполнить требования к созданию, документированию и обучению;
  • был готов обеспечить первую линию технической поддержки (с приемлемыми временем реагирования, квалификацией).

Обозначим в качестве примера составляющие качественной технической поддержки системы сбора данных о событиях ИБ:

  • наличие у исполнителя собственной базы знаний;
  • готовность оказать помощь в разработке правил автоматизации под нужды заказчика (нормализации, корреляции, списков доступа и др.);
  • информирование о выходе новых версий продуктов
    и оказание помощи при обновлении (второе особенно важно, так как некорректное обновление может остановить функционирование СЗИ);
  • реагирование по регламенту с выездом к заказчику при необходимости.

Не забываем, что создаваемая СЗИ является человеко-машинной системой, а это означает, что ее создание должно завершаться киберучением, позволяющим отладить сценарии реагирования на киберинциденты и привить навыки взаимодействия персонала эксплуатации в процессе реагирования.

И одним киберучением не обойдемся, необходимо планировать и проводить киберучения регулярно.

650
Поделиться записью
  • Поделиться Facebook
  • Поделиться LinkedIn

Услуги и Решения

  • Центр управления информационной безопасностью (ЦУИБ)
  • Центр кибербезопасности
  • Платформа для управления, моделирования рисков и аудита информационной безопасности (SGRC)
  • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
  • Платформа для комплексной работы с данными киберразведки (TIP)
  • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
  • Мониторинг, корреляция и анализ событий информационной безопасности (SIEM)
  • Контроль за действиями привилегированных пользователей (PAM)
  • Управление учетными записями и правами пользователей (IDM)
  • Защита от утечек информации (DLP)
  • Система противодействия мошенничеству (anti-fraud)
  • Защита информации в АСУ ТП
  • Консалтинг информационной безопасности
  • Повышение осведомленности о кибербезопасности (Security Awareness)

МультиТек Инжиниринг

  • О компании
  • Миссия и ценности
  • Лицензии и Сертификаты
  • Нам доверяют
  • Политика в области качества и защиты информации
  • Политика в отношении обработки персональных данных
  • Политика в отношении обработки cookie
  • Политика видеонаблюдения
  • Руководство
  • Партнёры
  • Брошюра компании

О компании

  • О компании
  • Миссия и ценности
  • Лицензии и Сертификаты
  • Нам доверяют
  • Политика в области качества и защиты информации
  • Политика в отношении обработки персональных данных
  • Политика в отношении обработки cookie
  • Политика видеонаблюдения
  • Руководство
  • Партнёры
  • Брошюра компании

Пресс-центр

  • Новости компании

Блоги

  • сервис обмена информацииhttps://www.freepik.com/free-vector/sortation-systems-abstract-concept-illustration_12291385.htm#fromView=search&page=3&position=4&uuid=ed6088ff-8ba7-465d-a49d-a7dfdc167dde&query=avtomatization+information+technologies
    Сервис обмена данными с АСОИ Национального банка Республики Беларусь3 октября, 2025 - 16:20
  • Автоматизация процессов ИБhttps://www.freepik.com/free-vector/decentralized-application-abstract-concept-illustration-digital-application-blockchain-p2p-computer-network-web-app-multiple-users-cryptocurrency-open-source_10782923.htm#fromView=search&page=8&position=14&uuid=68dde15c-bc6c-412b-9272-af280d746e6b&query=+avtomatization+information+security
    Еще раз об автоматизации процессов информационной безопасности15 сентября, 2025 - 11:30
  • Техническая поддержка МультиТек Инжинирингhttps://www.freepik.com/free-vector/e-sport-team-abstract-concept-illustration_12290857.htm#fromView=search&page=3&position=11&uuid=c4921ae2-dd8e-46dd-b105-95518c1329e8&query=technical+support
    Создаем проактивную систему защиты информации5 сентября, 2025 - 11:35

Услуги и Решения

  • Центр управления информационной безопасностью (ЦУИБ)
  • Центр кибербезопасности
  • Платформа для управления, моделирования рисков и аудита информационной безопасности (SGRC)
  • Платформа оркестрации, автоматизации ИБ и реагирования на инциденты (SOAR)
  • Платформа для комплексной работы с данными киберразведки (TIP)
  • Система инвентаризации и управления жизненным циклом информационных активов (ACP)
  • Мониторинг, корреляция и анализ событий информационной безопасности (SIEM)
  • Контроль за действиями привилегированных пользователей (PAM)
  • Управление учетными записями и правами пользователей (IDM)
  • Защита от утечек информации (DLP)
  • Система противодействия мошенничеству (anti-fraud)
  • Защита информации в АСУ ТП
  • Консалтинг информационной безопасности
  • Повышение осведомленности о кибербезопасности (Security Awareness)

Контакты

ООО «МультиТек Инжиниринг»

220030, Республика Беларусь,
г. Минск, ул. Революционная, 24Б-28

info@mte-cyber.by

Техническая поддержка
support@mte-cyber.by

+375 17 28 28 959

© Копирайт - МультиТек Инжиниринг 2017-2025
Link to: Вышел восьмой номер «Безопашки» Link to: Вышел восьмой номер «Безопашки» Вышел восьмой номер «Безопашки»Журнал "Безопашка" №8R-Vision Link to: С Днем Победы и Памяти Link to: С Днем Победы и Памяти С Днем ПобедыМинистерство культуры РБС Днем Победы и Памяти
Прокрутить наверх Прокрутить наверх Прокрутить наверх

Сайт использует файлы cookie для обеспечения удобства пользователей сайта, его улучшения, предоставления персонализированных рекомендаций. Подробнее о настройках файлов Cookie

ПринятьОтклонитьПодробнее

Cookie и настройки приватности



1. ЧТО ТАКОЕ ФАЙЛЫ COOKIE?

Cookie являются текстовым файлом, сохраненным в браузере компьютера (мобильного устройства) пользователя интернет-сайта ООО «МультиТек Инжиниринг» (далее – сайт) при его посещении пользователем для отражения совершенных им действий. Этот файл позволяет не вводить заново или выбирать те же параметры при повторном посещении сайта, например, выбор языковой версии. (Подробнее о политике Cookie)

Целью обработки куки является обеспечение удобства пользователей сайта и повышение качества его функционирования.

Мы не передаем куки третьим лицам и не используем их для идентификации субъектов персональных данных.

2. НАСТРОЙКИ ФАЙЛОВ COOKIE НА САЙТЕ

Изменив настройки браузера, вы всегда можете запретить использование cookie. Такие изменения приведут к тому, что отдельные функции сайта станут для вас недоступными, а персональные настройки и параметры не будут сохраняться.
Настройки можно изменить в любой момент и запретить использование файлов.

При этом корректная работа сайта возможна только в случае использования функциональных куки. В случае их отключения может потребоваться совершать повторный выбор предпочтений куки.

Отключение статистических куки не позволяет определять предпочтения пользователей сайта, в том числе наиболее и наименее популярные страницы и принимать меры по совершенствованию работы сайта исходя из предпочтений пользователей.

3. ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ

Подробнее о нашей политике конфиденциальности и файлах cookies вы можете прочесть на странице Политики конфиденциальности.

Политика в области качества и защиты информации

Open Message Bar Open Message Bar Open Message Bar