Материал: Averchenkov - Sluzhba zashchity informatsii 2005

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Подбор, расстановка и обучение сотрудников службы защиты информации

• предоставлять уполномоченным лицам органов, контролирующих деятельность частных детективных и охранных предприятий и служб безопасности, требуемые документы, письменную и (или) устную информацию, необходимую для выполнения контрольных функций.

Начальнику службы безопасности не разрешается совмещать охранную деятельность с государственной службой либо с выборной оплачиваемой должностью в общественных объединениях, а также оказывать услуги лично или через своих подчиненных, связанных с обеспечением безопасности сторонних предприятий.

По мнению американских специалистов в области безопасности, высказанному на международной конференции "Бизнес и безопасность", для успешной работы руководителю службы безопасности требуются следующие затраты времени [12]:

1

6% - менеджмент

 

 

 

2

5%-организационные вопросы

 

 

 

3

7% - безопасность персонала

 

 

 

4

16% - физическая безопасность фирмы

 

 

 

5

7% - защита информации

 

 

 

6

20% - средства безопасности

 

 

 

7

4% - рассмотрение злоупотреблений со стороны

 

персонала и сотрудников СБ

8

14% - предотвращение угроз

 

 

 

9

8% - связь с другими организациями и с органами

внутренних дел

 

 

10

18% - прочие вопросы

 

 

 

153

Глава 8

8.6. Новые подходы к кадровому обеспечению службы информационной безопасности предприятия

По мере развития любой отечественной компании и роста стоимости ее информационных активов совершенствуется и служба информационной безопасности. Причем стратегия и тактика работы этой службы становится одной из основных функций высшего менеджмента компании. Действительно, успех политики информационной безопасности компании зависит не только от организационных и технических решений в области защиты информации, но и от эффективности кадровых решений. Итак, каков должен быть уровень компетентности специалистов современной службы информационной безопасности российской компании.

Особенно это актуально для фирм в области информационнокоммуникационных технологий. Применительно к этой сфере в последние годы сформировался новый подход к подготовке и использованию специалистов высшего уровня в области защиты информации. Для этой группы специалистов выделяются две ключевых позиции [25]:

CISO (Chief Information Security Officer) – директор службы информационной безопасности, который отвечает главным образом за разработку и реализацию политики безопасности компании, адекватной бизнес-процессам компании.

BISO (Business Information Security Officer) – менеджер службы информационной безопасности, который занимается практической реализацией политики ИБ на уровне подразделения, например планово-экономического отдела, службы маркетинга или автоматизации.

Рассмотрим возможную организационную структуру новой службы ИБ компании (рис. 8.1).

Здесь, на наш взгляд, принципиальны следующие моменты (статусный и функциональный).

154

Подбор, расстановка и обучение сотрудников службы защиты информации

Совет учредителей или cовет директоров

Директор по IT

Исполнительны

CISO

(Chief Infonnation

 

й директор

 

Security Officer)

 

 

Разработка политики:

политики и стандарты

оценка и определение рисков

консультирование

информирование руководства

согласование регламентов

архитектура безопасности бизнеса

Администрирование ИБ:

выбор платформы

обучение пользователей

Техническая поддержка:

внедрение и поддержание платформы

техническое обеспечение архитектуры ИБ

Обработка инцидентов:

изучение угроз и инцидентов

предложение адекватных решений

Руководители подразделений

BISO

(Business Infonnation

 

Security Officer)

Рис. 8.1. Организационная структура службы ИБ компании [25]

155

Глава 8

Раньше в большинстве российских компаний обеспечением информационной безопасности занимались отделы и службы автоматизации. В настоящее время ведущие отечественные компании предпочитают создавать для этих целей специальное подразделение, что, естественно, влечет организационные, кадровые и финансовые изменения, Таким образом, спрос на квалифицированных специалистов по защите информации растет.

Статус лица, определяющего защищенность информационных ресурсов компании, соответствует статусу ведущих ТОРменеджеров компании, отвечающих за развитие таких ресурсов компании, как финансовые (финансовый директор), технологические (директор по производству), человеческие (директор по персоналу) и т. д. По всей видимости, рынком будут востребованы специалисты по ИБ с мощной технической и управленческой составляющей, что традиционно является проблемой для российского рынка труда.

К аналогичным выводам пришли аналитики консалтинговой компании КПМГ, отметив, что в наиболее благополучных, с точки зрения ИБ, компаниях эта функция входит в компетенцию высшего руководства. Согласно исследованию КПМГ, почти в половине организаций ответственность за ИБ была определена на уровне совета директоров, что наиболее характерно для финансового сектора [25]. Непосредственное участие ТОР-менеджмента организации необходимо для постановки правильных целей в области защиты информации, позволяющих без ущерба осуществлять деятельность и ее развитие. Руководство должно обеспечить функцию безопасности надлежащим уровнем инвестирования и ресурсов, а также оценивать ее эффективность.

Если поиск компетентного специалиста на позицию BISO – вопрос сложный, но вполне решаемый, то поиск CISO, по всей видимости, самая настоящая проблема, поскольку профиль такой компетенции не сформирован и подготовленные специалисты в России отсутствуют.

Действительно, главная задача CISO – это оценка и управление технологическими, производственными и информационными рисками компании. Роль CISO по этим вопросам предполагает, что данный специалист должен быть способен идентифицировать и управлять рисками в соответствии с целями и задачами компании и уровнем ее

156

Подбор, расстановка и обучение сотрудников службы защиты информации

развития. Свою специфику вносит и сфера деятельности компании, а также ее размер и стоимость информационных активов.

CISO должен входить в верхний эшелон управления компанией и уметь сбалансировать потребности бизнеса и требования безопасности с учетом усложняющихся технологий возросшего числа действий злоумышленников и террористических актов, требований законодательства и ожиданий партнеров. Часто потребности бизнеса входят в противоречие с требованиями безопасности. CISO должен быть способен переводить с «русского на русский», то есть с технического русского на тот русский, который понятен руководителям бизнеса. Помимо солидного образования и опыта в области защиты информации (5-7 лет в области защиты информации полюс дополнительное образование или опыт в IT), CISO, несомненно, должен обладать стратегическим складом ума, фундаментальными знаниями в управлении предприятием и лояльностью к компании. Для этого недостаточно только технического (технологического) образования, так же как и только «защитного». Позицию CISO скорее всего будут занимать аудиторы или аналитики в области безопасности. Идеально, если подобный специалист будет привлечен из числа своих же сотрудников, ибо в этом случае профессиональная компетенция усилена еще и знанием конкретного предприятия [25].

По мнению аналитиков, CISO должны быть способны выполнять следующие функции:

разработка политики в области ИБ, включая регламенты, стандарты, руководства;

разработка принципов классификации информационных потоков

иуправлении ими;

анализ рисков, их оценка и принятие;

обеспечение персонала всех подразделений руководствами и знаниями по исполнению политики в области ИБ, организация соответствующего обучения инструктирования;

консультирование менеджеров компании и исполнительского персонала в пределах их компетенции по вопросам информационных рисков и защиты от них;

согласование всех политик и регламентов с тем, чтобы они были успешно внедрены на всех уровнях компании;

деятельность в составе рабочих групп или экспертных советов, оценивающих риски при внедрении новых технологий, модернизации производства, формировании планов технического обновления или иных

157

Источник: https://studfile.net/preview/16707508/