Новости - страница публикации Новости - страница публикации
27 марта 2024

Обзор R‑Vision SGRC 5.3, технология для автоматизации управления ИБ

Поделиться
R‑Vision SGRC выстраивает процессы менеджмента информационной безопасности в соответствии с лучшими практиками и стандартами. Технология служит единым пространством для совместной работы специалистов и менеджеров, которые контролируют ключевые процессы защиты.

R‑Vision SGRC выстраивает процессы менеджмента информационной безопасности в соответствии с лучшими практиками и стандартами. Технология служит единым пространством для совместной работы специалистов и менеджеров, которые контролируют ключевые процессы защиты.

Введение

Управление безопасностью, рисками и соответствием требованиям (Security Governance, Risk, Compliance, SGRC) — технология, которая эффективно решает несколько важных задач в ИБ. Она формирует полное представление о текущем состоянии информационной безопасности в организации, повышает видимость активов за счёт построения ресурсной модели и выстраивает связи между ними. Кроме того, технология автоматизирует аудиторские процессы, обеспечивая соответствие требованиям как российских, так и международных ИБ-стандартов. Одним из ключевых в технологии является автоматизированный процесс оценки рисков для информационной безопасности. Технология SGRC помогает сформировать план обработки рисков и приоритизировать очерёдность внедрения необходимых средств защиты. Продукт R‑Vision SGRC, о котором мы говорим сегодня, автоматизирует процесс моделирования угроз с применением методики ФСТЭК России, что способствует более точному выявлению потенциальных угроз и эффективному планированию мер по их предотвращению.

Функциональные возможности и сценарии использования R‑Vision SGRC

Аудиты

В обновлённой версии R‑Vision SGRC 5.3 возможности раздела «Аудиты» расширились. В частности, речь пойдёт о функциональных блоках «Сводные аудиты» и «Контрольные проверки».

Сводные аудиты

Часто организации пытаются объединить несколько проверок в один процесс, чтобы сэкономить время и ресурсы. Например, аудиторы проверяют одну информационную систему (ИС) на соответствие нескольким нормативным актам, если сроки их выполнения близки, или проводят комплексный анализ до уровня входящего оборудования, серверов и рабочих станций, а затем экстраполируют полученные результаты на уровень ИС. Во всех этих случаях отдельные опросники не позволяют увидеть картину целиком. Поэтому в R‑Vision SGRC была введена функциональность для объединения тематически схожих аудитов в один процесс. Ранее «Сводные аудиты» фокусировались на оперативном отображении объединённых аудитов, просмотре прогресса и деталей, однако со временем они превратились в полноценный инструмент централизованного контроля аудитов из одной группы.

Теперь менеджер может перейти на уровень отдельного требования, не переключаясь между разделами, и сравнивать выставленные оценки между разными проверками. Если для аудита нужно участие специалиста, то он может заполнить оценки не выходя из просмотра сводного аудита. Также разработчик добавил другие инструменты: переключение статусов и настройку рабочей группы. Теперь они перенесены в окно управления для быстрого балансирования нагрузки и распределения экспертов между отдельными аудитами. Кроме того, у экспертов появилась возможность обращаться к детальной информации об активе из области оценки не отрываясь от заполнения опросника.  Сочетание этих функций позволяет уменьшить количество действий во время работы аудитора, а также объединить разрозненные проверки в целостный процесс.

product R-Vision

В версии R-Vision SGRC 5.3 разработчик добавил в сводные аудиты собственный реестр замечаний, куда попадают все нарушения, которые фиксируются во время входящих в сводку проверок. Благодаря этой функциональности они не смешиваются с общим реестром. Завершив работу с опросниками, аудитор может изучить получившийся список, убрать дубли или предоставить его на согласование проверяемой стороне. План обработки замечаний можно сформировать непосредственно в сводке. Таким образом, менеджер наблюдает за всеми шагами процесса в едином пространстве, чётко разграничивая контексты различных сводных аудитов и обращаясь к общим реестрам в большей части за статистической информацией. Для более удобного мониторинга результатов в сводные аудиты была добавлена выделенная панель мониторинга (дашборд), которая составляет динамический вариант сводного отчёта по проверке. Она не требует предварительной настройки, позволяет увидеть все полученные уровни соответствия и сравнить их между собой. Кроме того, дашборд даёт возможность просмотреть статистику выполняемых требований и заведённых замечаний по каждому активу из области оценки, а также понять прогресс формирования плана обработки (рис. 2).

product R-Vision

В сводные аудиты также была добавлена функциональность назначения «целевого актива», который решает проблему комплексных систем или процессов, включающих в себя несколько компонентов. Целевой актив задаётся на уровне сводки и определяет необходимый для аудитора актив как конечную цель оценки. Все другие активы будут считаться его компонентами, а заводимые в их отношении замечания и задачи будут автоматически наследовать целевой актив от сводки. Таким образом, если аудитору важен уровень соответствия требованиям в отношении информационной системы, а работа по проверке происходит на уровне оборудования, ИС всё равно получит связь со всеми нарушениями на хостах, и впоследствии владелец ИС сможет просмотреть информацию о них из карточки системы.

Важным дополнением в R-Vision SGRC 5.3 стала возможность настройки расчётов на уровне сводного аудита. Конструктор предлагает широкие возможности по настройке методик расчёта соответствия на уровне простых аудитов. Он позволяет задавать формулы для отдельных требований, рассчитывать соответствие в разрезе групп (например, по доменам ИБ) и формировать итоговую оценку. Поэтому с развитием сводок появилась потребность агрегировать расчёты и учитывать влияние отдельных опросников на финальный результат.

Сценарий использования раздела «Сводные аудиты»

Допустим, организация хочет провести аудит своих информационных систем на соответствие внутреннему стандарту ИБ. С системами активно работают внешние контрагенты. Также компания выработала внутренний подход к оценке ценности и критической значимости ИС и хотела бы учитывать его в итоговом результате. Тогда в отношении информационной системы создаётся сводный аудит, в который включают три опросника: оценка ценности, оценка контрагента, внутренний стандарт ИБ организации. Благодаря гибкой настройке доступа к заполнению опросников можно привлечь различных экспертов, предоставляя только релевантную информацию. Все данные о системе доступны внутри проверки.

По мере заполнения опросника о ценности системы высчитывается её критическая значимость. Чем критичнее система, тем больше цена каждого невыполняемого требования по безопасности. Как следствие, для критических систем действуют более строгие критерии соответствия. На основе критической значимости высчитывается поправочный коэффициент, который будет по-разному снижать итоговый уровень соответствия внутреннему стандарту ИБ для систем разной ценности.

Опросник по контрагенту сформирует другой поправочный коэффициент. Так, если нет вопросов к безопасности контрагента, он не будет влиять на итоговую оценку системы. Однако в случае выявления нарушений с его стороны нельзя считать ИС полностью безопасной, и этот момент будет учитываться в итоговых расчётах.

Наконец, заполнение оценки по внутреннему стандарту ИБ определит базовую оценку уровня. Количественный результат умножится на два поправочных коэффициента и будет соотнесён с итоговой качественной оценкой согласно заданному интервалу (например, «Удовлетворительно»). Настройки расчётов на уровне «Сводок» учитывают то, что разные опросники могут