Перейти к содержимому
Аладдин Р.Д.
Библиотека

Разумный аутсорсинг информационной безопасности

БиблиотекаБиблиотека

Август, 2014

Что из ИБ стоит отдать внешним поставщикам и как выстроить отношения с ними, чтобы за разумные деньги добиться необходимой поддержки? Далеко не все организации могут собрать в штате достаточное число высокопрофессиональных специалистов ИБ, и даже тем, кто может позволить себе серьёзную команду, иногда приходится прибегать к точечному аутсорсингу.

Мнение Сергея Котова, эксперта по информационной безопасности компании Аладдин:

Когда стоит использовать аутсорсинг ИБ — помимо типовых случаев (круглосуточный мониторинг, реагирование на инциденты 24/7, рутинные операции):

  • если необходимо получить объективную оценку (различные виды тестирования на соответствие требованиям, стандартам, на устойчивость и проникновение и т. п.);
  • если экономическая эффективность посчитана и аутсорсинг будет заметно выгоднее;
  • для решения разовых или редко возникающих проблем;
  • если требуется решить определённый круг задач за ограниченное время.

О функциях, которые не следует передавать на сторону, — в принципе можно отдавать на аутсорсинг любые функции ИБ, но “при здравом размышлении”:

  • решение оперативных задач при передаче на аутсорсинг может замедлиться — если такие задачи возникают часто, их лучше оставить штатным специалистам;
  • в условиях аутсорсинга отчётность может оказаться более “формальной”; уменьшить формализацию можно, оставив часть функций внутри компании;
  • может пострадать гибкость реагирования на изменения в структуре ИТ или управления компанией (плохо формализуемые контрактами случаи) — таким организациям лучше использовать аутсорсинг отдельных задач или направлений.

Об оценке эффективности — в первую очередь на экономическую эффективность аутсорсинга; также следует учитывать мнение госрегуляторов, при необходимости можно нанять независимого оценщика. Главный критерий — то, насколько руководство компании удовлетворено состоянием дел в области ИБ.

Кратко о мнениях других участников: стандартной практикой стала передача антивирусной защиты, обслуживания периметровых средств, обнаружения и предотвращения кибератак, управления криптосистемами (VPN, PKI), сбора и анализа событий ИБ; не следует отдавать процессы, напрямую затрагивающие защиту конфиденциальной информации — разграничение прав доступа, предотвращение утечек, управление системой ИБ в целом (Лышенко). Три “нельзя” аутсорсинга: нельзя передавать задачу без метрик и чёткого результата; задачу, размер которой не соответствует размеру бизнеса аутсорсера; решения о “принятии” рисков (Дрюков). Никакой SLA не закроет всех “серых” зон ответственности, поэтому первым показателем измеримости становится удовлетворённость заказчика качеством услуг; в долгосрочной перспективе аутсорсинг дороже, но в периоды “дешёвого” аутсорсинга освободившиеся ресурсы можно направить на развитие ИТ и ИБ.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Директор информационной службы”, № 8, август, 2014

В составе экспертов: Сергей Котов (Аладдин).