Соответствие Руководству по информационной и коммуникационной безопасности

Преобразуем требования Руководства под надзором Управления кибербезопасности Турции в измеримую программу: от инвентаризации активов и оценки критичности до внедрения мер и подготовки аудиторских свидетельств.

Оценить область соответствия

Изучите меры.
Адаптируйте их к своей организации.

Руководство по информационной и коммуникационной безопасности — не универсальный контрольный список, а комплексная система мер, которую необходимо применять с учётом активов и рисков конкретной организации.

Руководство разработано во исполнение Президентского циркуляра № 2019/12 и направлено на снижение рисков информационной безопасности и защиту критически важных данных в государственных учреждениях и организациях, эксплуатирующих критическую инфраструктуру.

ION соотносит требования с фактически используемыми технологиями, процессами и распределением ответственности. В результате работа по обеспечению соответствия превращается не в формальный комплект документов, а в действующую и проверяемую программу.

Перейти на официальную страницу руководства

Руководство охватывает не только устройства, но и технологии обработки информации, пользователей и физическую среду размещения систем.

Сначала определите активы.
Затем выберите меры.

Сети и системы

Серверы, сетевые компоненты, средства защиты, системы хранения и связи.

Приложения

Корпоративное ПО, базы данных, веб-сервисы и приложения бизнес-процессов.

Портативные устройства и носители

Ноутбуки, мобильные устройства и съёмные носители данных.

Интернет вещей

Подключенные датчики, интеллектуальные устройства и компоненты обработки данных.

Физические помещения

Центры обработки данных, серверные, офисы и архивные помещения.

Персонал

Сотрудники и заинтересованные стороны, использующие или администрирующие информационные системы.

Не все активы
одинаково критичны.

Уровень критичности определяется с учётом потребности в защите информации, обрабатываемой в каждой группе активов, а также возможных последствий нарушения для организации, отрасли и общества.

Требуемый уровень защиты информации
Конфиденциальность
Необходимость защиты информации от несанкционированного доступа.
Целостность
Необходимость сохранения полноты и точности информации.
Доступность
Необходимость обеспечить уполномоченным пользователям доступ к информации в нужный момент.
Масштаб последствий нарушения
  • Влияние на зависимые активы
  • Число затронутых лиц
  • Последствия для организации
  • Последствия для отрасли
  • Последствия для общества

Выявите пробелы.
Сформируйте дорожную карту.

Действующие меры сравниваются с требованиями руководства, чтобы выявить пробелы, зависимости и приоритеты. Затем формируется план с ответственными, сроками и аудиторскими свидетельствами.

Также учитываются законодательные, нормативные и договорные требования. Цель — определить правильную последовательность с учётом рисков и возможностей организации.

  • Повышение квалификации и обучение
  • Закупка продуктов и услуг
  • Разработка и доработка
  • Проектирование и перепроектирование
  • Защищённая настройка систем
  • Обновление версий
  • Подготовка документации
  • Совершенствование организационных процессов

Соответствие Руководству по информационной и коммуникационной безопасности

Активы и зависимости

Группируем сети, системы, приложения, устройства IoT, помещения и персонал, а затем определяем критические зависимости.

Оценка критичности

Оцениваем конфиденциальность, целостность, доступность и возможные последствия нарушения.

Анализ мер и пробелов

Сравниваем действующие меры с требованиями руководства и выявляем отсутствующие, частично реализованные или недостаточно подтверждённые меры контроля.

План внедрения

Обучение, закупки, защищённая настройка систем, обновления, документирование и улучшение процессов объединяются в риск-ориентированный план.

Аудиторские свидетельства и устойчивость

Формируем записи, распределяем ответственность и настраиваем мониторинг, подтверждающий фактическое выполнение мер контроля.

Чёткие шаги.
Измеримый прогресс.

  1. Определение области и активов

    Определяем информационные системы, персонал, площадки, группы активов и зависимости.

  2. Критичность и текущее состояние

    Оцениваем группы активов, действующие меры и достаточность подтверждающих материалов.

  3. Расстановка приоритетов

    Ранжируем выявленные пробелы по последствиям, риску и реализуемости.

  4. Подготовка к аудиту

    Назначаем ответственных, определяем сроки и ресурсы, формируем аудиторские свидетельства.

Результаты работы

  • Описание области и групп активов
  • Матрица критичности и зависимостей
  • Отчёт об анализе пробелов
  • Перечень приоритетных мер
  • Дорожная карта внедрения
  • Матрица аудиторских свидетельств
  • Рекомендации по обеспечению устойчивости

Часто задаваемые
вопросы.

На кого распространяется Руководство по информационной и коммуникационной безопасности?

На соответствующие государственные учреждения и организации, эксплуатирующие критическую инфраструктуру; точная применимость и область определяются отдельно.

Соответствие Руководству — задача только ИТ-подразделения?

Нет. Требования также охватывают персонал, бизнес-процессы и физическую среду.

Как определяется критичность?

Учитываются конфиденциальность, целостность, доступность, зависимости и возможные последствия нарушения.

Работа заканчивается анализом пробелов?

Нет. Выявленные пробелы необходимо устранить, сформировать свидетельства выполнения и постоянно совершенствовать меры контроля.

Соответствие РуководствуОбсудим вашу задачу.

Вместе определим объём, цели и подходящую модель работы.