SlideShare a Scribd company logo
1 of 32
Download to read offline
Автоматизация процессов управления
ИБ в АСУ ТП на базе ПО ePlat4m
Алексей Липатов
Директор по
развитию, к.т.н.
ePlat4m 01.06.2017
www.eplat4m.ru
2
Общие сведения о проекте ePlat4m
1. Старт проекта ePlat4m – январь 2014 г.
2. Класс продукта – ИАС по ИБ (Security GRC)
3. Вендор – ООО «КИТ» (Компания Информационных
Технологий). Головной офис – г. Екатеринбург
4. Направление деятельности ООО «КИТ» – разработка,
внедрение и техподдержка ПО ePlat4m для управления ИБ
5. Лицензии ООО «КИТ»: ФСТЭК России и ФСБ России на
деятельность по защите конфиденциальной информации
6. Заказчики ООО «КИТ»: предприятия ТЭК (крупнейший в
России проект внедрения Security GRC) и энергетики,
органы государственной власти, организации финансового
сектора, промышленные предприятия
3
Структура СУИБ организации
Средства обеспечения
ИБ
Процессы управления и
обеспечения ИБ Персонал
Законодательные
и бизнес-
требования
Информационная
безопасность
Повышение
эффективности работы с
помощью ePlat4m
Повышение
эффективности
реализации с помощью
ePlat4m
4
Проблематика
§ Каковы финансовые затраты на Систему ИБ?
§ Как ИБ влияет на производственные (бизнес)
процессы?
§ Обладаю ли я информацией для принятия
управленческих решений? И т.д.
Проблемы руководства
§ Как определить риски ИБ?
§ Как определить критичность активов
организации и все ли активы учтены?
§ Соблюдены ли необходимые требования по ИБ?
§ Представлен ли руководству план обработки
рисков ИБ?
§ Ознакомлены ли пользователи с требованиями
ИБ?
§ Как давно обновлялась документация ИБ и
соответствует ли она текущим НПА? И т.д.
Проблемы ИБ специалистов
§ Что делать в случае инцидентов ИБ и куда
обращаться?
§ Где взять документацию по ИБ?
§ Кто отвечает за ИБ в организации?
Проблемы пользователей
§ К чему приведет отключение сервера на N часов
при проведении плановых работ?
§ Как и где вести учет обработанных инцидентов
ИБ?
§ Сколько времени у меня есть на «поднятие»
сервиса (ИТ-услуги) в случае критичного
инцидента, чтобы не нанести значительный
ущерб производственному процессу?
§ Кто является владельцем информационного
актива? И т.д.
Проблемы ИТ специалистов
5
Требования ФСТЭК России к процессам ИБ в
АСУ ТП (1 из 2)
№
п/п
Модуль ePlat4m
Наличие требования по
реализации процесса ИБ
Обоснование
требования
1.
Управление инцидентами
ИБ
РСБ.0, РСБ.1, РСБ.2, РСБ.3,
РСБ.4, РСБ.5, РСБ.7, ИНЦ.0,
ИНЦ.1, ИНЦ.2, ИНЦ.3, ИНЦ.4,
ИНЦ.5, ИНЦ.6
п. 15.2, 16.5, 16.6,
18.5, 18.20 Приказа
ФСТЭК России
№ 31
2.
Управление
уязвимостями
АНЗ.0, АНЗ.1, АНЗ.2, АНЗ.3,
АНЗ.4
п. 15.2, 15.7, 16.1,
16.8, 18.5, 18.8
3.
Работа с персоналом и
третьими сторонами по
вопросам ИБ
ИПО.0, ИПО.1, ИПО.2 п. 15.2, 16.3, 18.18
4.
Управление
непрерывностью
деятельности
ДНС.0, ДНС.1, ДНС.2, ДНС.5 п. 15.2, 16.2, 18.17
5. Управление рисками ИБ УБИ.0, УБИ.1, УБИ.2
п. 13.3, 15.2, 16.1,
16.4, 18.19
6
Требования ФСТЭК России к процессам ИБ в
АСУ ТП (2 из 2)
№
п/п
Модуль ePlat4m
Наличие требования по
реализации процесса ИБ
Обоснование
требования
6.
Управление носителями
информации
ЗНИ.0, ЗНИ.1, ЗНИ.2
п. 18.4 Приказа
ФСТЭК России
№ 31
7.
Управление соответствием
требованиям ИБ
АНЗ.0, ПЛН.3 п. 15.2, 16.1, 16.8
8. Управление аудитами ИБ АНЗ.0, ПЛН.3
п. 15.2, 16.1, 16.8,
18.5
9.
Мониторинг
эффективности процессов
ИБ
ПЛН.3 п. 15.2, 16.1, 16.8
10.
Управление документацией
по ИБ
ПЛН.0, ПЛН.1, ПЛН.2, ПЛН.3,
УКФ.4
п. 14.2, 15.2, 18.16
7
GRC (Governance, Risk, Compliance)
C
R
Корпоративное управление
Цели, политики, стандарты
Процессы управления
Управление соответствием
Законодательные требования
Корпоративные стандарты
Самооценки, аудиты
Управление рисками
Финансовые
Правовые
Информационные
GRC-системы разделяются по назначению:
• управление финансовыми рисками и аудитами
• соблюдение законодательных требований
• управление ИТ
• управление ИБ
Реализуется на базе ePlat4m
8
Назначение ePlat4m
1. Автоматизация процессов управления и обеспечения ИБ -
кастомизированные или стандартные модули
2. Организация совместной работы различных категорий
пользователей:
• высшее руководство
• подразделения ИТ
• подразделения ИБ
• работники организации
3. Централизованное хранение информации по вопросам ИБ
4. Автоматизированный сбор и систематизация данных из
внешних систем
5. Представление информации в графическом, табличном и ином
удобном виде
9
Позиционирование ePlat4m
GRC:
ePlat4m
Средства мониторинга ИБ и
контроля состояния ИБ +
процессы обеспечения ИБ
SIEM, DLP, IDM, VM
Базовые средства ИБ, встроенные механизмы
защиты в АСУ ТП и ИТ-инфраструктуру
ERP, СЭД, Service Desk, системы
инвентаризации, электронная почта, AD, МЭ, IPS,
антивирус
Модули
управления ИБ
ePlat4m
Модули
обеспечения ИБ
ePlat4m
10
Возможности платформы ePlat4m
11
Прикладная функциональность – модули
ePlat4m
Модуль Функционал модуля
Управление классификацией
ИТ-активов
Автоматизирует процессы управления классификацией
информационных и физических активов
Управление рисками ИБ
Автоматизирует процессы идентификации, анализа, оценки
и обработки рисков ИБ
Управление инцидентами ИБ
Автоматизирует процессы регистрации, обработки
инцидентов ИБ, оповещения о них, хранения статистики и
результатов расследования инцидентов
Управление персоналом и
третьими сторонами по
вопросам ИБ
Автоматизирует процессы доведения ОРД по ИБ до
работников и контрагентов организации, контроль знаний
работников организации требований по ИБ
Управление соответствием
требованиям ИБ
Автоматизирует процессы внутреннего аудита и оценки
соответствия СУИБ организации требованиям по ИБ
Мониторинг эффективности
процессов ИБ
Автоматизирует процессы оценки результативности и
эффективности процессов обеспечения и управления ИБ
Управление защитой ПДн Автоматизирует процессы защиты ПДн
Другие модули Другие модули ePlat4m
12
Модуль управления классификацией ИТ-активов
Функции модуля:
1. Централизованный учет технических средств, ПО и
информационных активов
2. Расчет критичности с точки зрения бизнеса АСУ ТП и
сервисов
3. Сбор и хранение информации об ИТ-активах от внешних
систем (например, MaxPatrol, RedCheck)
4. Формирование уведомлений о внесенных изменениях и
необходимости актуализации данных
5. Формирование отчетности
13
Модуль управления классификацией ИТ-активов
– экранная форма
14
Модуль управления рисками ИБ
Функции модуля:
1. Формирование справочников угроз ИБ, уязвимостей АСУ
ТП и сервисов, негативных последствий
2. Автоматизированная оценка рисков ИБ на основе
задаваемой методики
3. Формирование плана обработки рисков ИБ
4. Учет и контроль задач по обработке рисков ИБ
5. Формирование отчетности
15
Модуль управления рисками ИБ – экранная
форма
16
Модуль управления инцидентами ИБ
Функции модуля:
1. Создание информационных карт по инцидентам ИБ, в т.ч.
в рамках интеграции с SIEM (например, ArcSight ECM,
Splunk)
2. Обработка данных об инцидентах ИБ
3. Учет привлекаемых лиц, проводимых мероприятий и их
результатов, а также принятых решений в процессе
обработки инцидентов ИБ
4. Уведомление ответственных лиц об инцидентах ИБ
5. Формирование отчетности
17
Модуль управления персоналом и третьими
сторонами по вопросам ИБ
Функции модуля:
1. Ввод и хранение информационных карточек работников, в
т.ч. в рамках интеграции с MS Active Directory
2. Информирование, обучение, тестирование работников по
ИБ и хранение его результатов
3. Ввод и хранение информационных карточек третьих
сторон
4. Учет доступа работников к информационным активам
18
Модуль управления соответствием требованиям
ИБ
Функции модуля:
1. Формирование требований по ИБ на основе внешних
документов по ИБ и локальных документов по ИБ
2. Выполнение контроля соответствия защитных мер
установленным требованиям по ИБ
3. Контроль соответствия ИТ-активов техническим
требованиям по ИБ в рамках интеграции с системой
оценки защищенности (например, MaxPatrol, RedCheck)
4. Формирование отчетности
19
Модуль управления соответствием требованиям
ИБ – экранная форма
20
Модуль мониторинга эффективности процессов
ИБ
Функции модуля:
1. Создание метрик измерения эффективности процессов
управления и обеспечения ИБ
2. Внесение данных для расчета метрик
3. Автоматический расчет эффективности выполнения
процессов управления ИБ по имеющимся данным на
основе установленных метрик
4. Сравнение текущих метрик с предыдущими периодами
5. Формирование отчетности
21
Геоинформационный модуль
Функции модуля:
1. Отображение на карте
расположения
программных и
аппаратных средств
защиты информации, а
также объектов
информатизации
организации
2. Отображение на карте
статуса работы ПО АСУ
ТП организации, их
доступности и
нахождения в
аварийном состоянии
22
«Дорожная карта» развития ePlat4m
Разработка модулей:
1. Операционная деятельность подразделения ИБ
2. Управление документацией по ИБ
3. Управление проектами по созданию и сопровождению
подсистем ИБ
4. Управление аудитами ИБ
5. Оценка зрелости организации в области ИБ
6. Управление уязвимостями
7. Управление непрерывностью бизнеса в части ИБ
Разработка типовых конфигураций:
1. Защита информации в ГИС / МИС
2. Защита информации в АСУ ТП / КСИИ
3. Защита информации в банковской сфере
23
Опыт внедрения ePlat4m в ведущем
предприятии ТЭК
Задача: совершенствование процессов управления ИТ-активами,
управления инцидентами ИБ и управления соответствием требований по
ИБ для ЦА и дочерних обществ
До внедрения ePlat4m:
1. Сложности с централизованным
управлением ИБ в дочерних
обществах
2. Недостаток информации для
принятия взвешенных
управленческих решений по ИБ
3. Большое количество рутинной
бумажной работ по ИБ
4. Сложности с учетом ИТ-активов
После внедрения ePlat4m:
1. Предоставление руководству,
ИБ и ИТ-подразделениям
эффективного инструмента
централизованного управления ИБ
в ЦА и дочерних обществах
2. Повышение зрелости процессов
управления ИБ
3. Снижение количества ошибок и
рутинной работы по ИБ
24
Опыт внедрения ePlat4m в органе
государственной власти крупного субъекта РФ
Задача: повысить уровень соответствия подведомственных организаций
требованиям регуляторов и совершенствование процессов ИБ в рамках
SOC
До внедрения ePlat4m:
1. Сложности в сборе и анализе
информации о текущем состоянии
ИБ в подведомственных
организациях (более 1,5 тыс.)
2. Большое количество бумажной
работы по ИБ
3. Децентрализованное хранение
информации по ИБ
4. Сложности в постановке задач
После внедрения ePlat4m:
1. Централизованное хранение
информации по ИБ и быстрое
формирование необходимой
отчетности
2. Формирование и контроль за
показателями защищенности ИС
подведомственных предприятий
3. Повышение эффективности
реагирования на инциденты ИБ
25
Опыт внедрения ePlat4m в ведущем
предприятии цветной металлургии
Задача: выбирать цели по ИБ и планировать деятельность по их
достижению, с учетом возможных рисков, при этом осуществлять
деятельность так, чтобы соблюсти установленные правила по ИБ
До внедрения ePlat4m:
1. Отсутствие у руководства
действенного инструмента
целеполагания в области ИБ и
контроля за соблюдением
установленных правил по ИБ
2. Сложности в поддержке
соответствия предприятия
требованиям ISO 27001 и ФЗ-152
3. Большое количество рутинных
операций по ИБ
После внедрения ePlat4m:
1. Предоставление руководству,
ИБ и ИТ-подразделениям
эффективной программного
инструмента по управлению ИБ
2. Повышение уровня
соответствия предприятия
требованиям ISO 27001 и ФЗ-152
3. Повышение осведомленности
пользователей ИС в вопросах ИБ
26
Ближайшие аналоги ePlat4m
Конкурентные преимущества ePlat4m:
1. Гибкая настройка прикладных
модулей под особенности СУИБ
организации
2. Возможность использования в
крупных холдинговых компаниях
3. Возможность разработки прикладных
модулей без привлечения
программистов
4. Соответствие требованиям
регуляторов РФ по ИБ (ФСТЭК России,
реестр российского ПО)
5. Развитые инструменты интеграции с
внешними системами
27
Выгоды от внедрения ePlat4m для руководства
1. Снижение регуляторных рисков за
счет организации работ по ИБ в
соответствии с установленными
требованиями
2. Внедрение риск-ориентированного
подхода к управлению ИБ
3. Предоставление сводной
разноплановой аналитической
отчетности по ИБ
4. Снижение трудоемкости реализации
организационных механизмов СУИБ
28
Выгоды от внедрения ePlat4m для
подразделения ИБ
1. Повышение эффективности СУИБ –
реализация более совершенных
процессов ИБ и вовлечение в
обеспечение ИБ всего персонала
организации
2. Интеграция разнообразных средств
защиты информации в рамках СУИБ
3. Поддержка принятия стратегических
решений по ИБ с предоставлением
консолидированной информации по
ИБ в единой системе
4. Повышение эффективности SOС
5. Упрощение обоснования затрат на ИБ
29
Выгоды от реализации лучших мировых практик
по управлению ИБ – Цифры
При построении СУИБ реализация лучших мировых практик
по управлению ИБ по мнению клиентов компании BSI
позволяет:
30
Пример из практики. Расчет экономической
эффективности ePlat4m – Вводные данные
Основные параметры Значения
Рыночная капитализация компании (февраль 2017 г.) 584 млрд. руб.
Рост рыночной капитализации за счет снижения
операционных рисков при внедрении СУИБ (трёхлетний
период)
+0,1% к рыночной
капитализации
Доля процессов ИБ в работе СУИБ (оргмеры) 20%
Доля средств защиты информации в работе СУИБ 80%
Доля Security GRC в СУИБ 7%
При внедрении 100% комплексной СУИБ риски ИБ
снижаются на
70%
Текущий процент реализации СУИБ на предприятии 50%
Оценочный размер ущерба компании от кибератак за
2016 г. (основываясь на данных ФРИИ, РИФ + КИБ 2015)
470 млн. руб. х 0,2 =
94 млн. руб.
Оценочный размер ущерба от ошибок пользователей в
области ИБ (основываясь на данных Gartner, 2013 г.)
21 млн. руб.
31
Пример из практики. Анализ экономической
окупаемости ePlat4m
Совокупная выгода 44 864 750 руб.
Окупаемость решения (в месяцах) 9
Совокупный ROI (за 3-х летний период) 285%
₽14 090 000	
₽16 785 000	
₽19 735 500	
₽25 735 500	
₽35 239 750	
₽44 864 750	
₽-
₽5 000 000	
₽10 000 000	
₽15 000 000	
₽20 000 000	
₽25 000 000	
₽30 000 000	
₽35 000 000	
₽40 000 000	
₽45 000 000	
₽50 000 000	
Год	1 Год	2 Год	3
TCO Cumulative	Benefit
₽13 590 000	 ₽14 090 000	 ₽16 785 000	
₽19 735 500	
₽-
₽25 735 500	
₽35 239 750	
₽44 864 750	
₽-
₽5 000 000	
₽10 000 000	
₽15 000 000	
₽20 000 000	
₽25 000 000	
₽30 000 000	
₽35 000 000	
₽40 000 000	
₽45 000 000	
₽50 000 000	
TCO Cumulative	Benefit
Алексей Липатов
Директор по
развитию, к.т.н
ePlat4m
+7 (916) 206-86-64
alipatov@eplat4m.ru
www.eplat4m.ru
г. Санкт-Петербург,
ул. Кронштадтская,
д. 10, литера А

More Related Content

What's hot

Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииВнедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииSQALab
 
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...Компания УЦСБ
 
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...Компания УЦСБ
 
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...Компания УЦСБ
 
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"Expolink
 
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...Компания УЦСБ
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯDialogueScience
 
Построение системы анализа и мониторинга состояния информационной безопасност...
Построение системы анализа и мониторинга состояния информационной безопасност...Построение системы анализа и мониторинга состояния информационной безопасност...
Построение системы анализа и мониторинга состояния информационной безопасност...Компания УЦСБ
 
Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Dmitry Savchenko
 
Политика обнаружения и реагирования на инциденты информационной безопасности
Политика  обнаружения и реагирования на инциденты информационной безопасностиПолитика  обнаружения и реагирования на инциденты информационной безопасности
Политика обнаружения и реагирования на инциденты информационной безопасностиEvgeniy Shauro
 
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...Компания УЦСБ
 
ИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаAlexey Evmenkov
 
3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБ3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБКомпания УЦСБ
 
Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOCSolar Security
 

What's hot (20)

Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииВнедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
 
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
 
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
 
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
 
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
 
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
 
Аудит СУИБ
Аудит СУИБАудит СУИБ
Аудит СУИБ
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до Я
 
Построение системы анализа и мониторинга состояния информационной безопасност...
Построение системы анализа и мониторинга состояния информационной безопасност...Построение системы анализа и мониторинга состояния информационной безопасност...
Построение системы анализа и мониторинга состояния информационной безопасност...
 
Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001
 
Политика обнаружения и реагирования на инциденты информационной безопасности
Политика  обнаружения и реагирования на инциденты информационной безопасностиПолитика  обнаружения и реагирования на инциденты информационной безопасности
Политика обнаружения и реагирования на инциденты информационной безопасности
 
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
 
ИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренца
 
3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБ3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБ
 
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
 
пр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБпр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБ
 
пр Актуальность аутсорсинга ИБ в России 2015 12-10
пр Актуальность аутсорсинга ИБ в России 2015 12-10пр Актуальность аутсорсинга ИБ в России 2015 12-10
пр Актуальность аутсорсинга ИБ в России 2015 12-10
 
2.про soc от solar security
2.про soc от solar security2.про soc от solar security
2.про soc от solar security
 
Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOC
 
пр Актуальный ландшафт угроз ИБ 2015 08
пр Актуальный ландшафт угроз ИБ 2015 08пр Актуальный ландшафт угроз ИБ 2015 08
пр Актуальный ландшафт угроз ИБ 2015 08
 

Similar to 4. ePlat4m Security GRC

пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Обеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСОбеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСSelectedPresentations
 
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...Expolink
 
дипломная презентация по инфорационной безопасности
дипломная презентация по инфорационной безопасностидипломная презентация по инфорационной безопасности
дипломная презентация по инфорационной безопасностиIvan Simanov
 
Cистемы для управления инцидентами и событиями информационной безопасности
Cистемы для управления инцидентами и событиями информационной безопасностиCистемы для управления инцидентами и событиями информационной безопасности
Cистемы для управления инцидентами и событиями информационной безопасностиКРОК
 
Is the best information security practices in Russia the illusion or the nece...
Is the best information security practices in Russia the illusion or the nece...Is the best information security practices in Russia the illusion or the nece...
Is the best information security practices in Russia the illusion or the nece...VladimirMinakov3
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТПAleksey Lukatskiy
 
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...ScrumTrek
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутAleksey Lukatskiy
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутAleksey Lukatskiy
 
Iso 27001 01_dmytriyev_kiev_2010_july
Iso 27001 01_dmytriyev_kiev_2010_julyIso 27001 01_dmytriyev_kiev_2010_july
Iso 27001 01_dmytriyev_kiev_2010_julyGlib Pakharenko
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Константин Бажин
 
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...SelectedPresentations
 
Система управления учетными записями (IDM). Информационная безопасность.
Система управления учетными записями (IDM). Информационная безопасность. Система управления учетными записями (IDM). Информационная безопасность.
Система управления учетными записями (IDM). Информационная безопасность. Softline
 
Программа-методика испытаний
Программа-методика испытанийПрограмма-методика испытаний
Программа-методика испытанийIvan Begtin
 
Документ, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБДокумент, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБSelectedPresentations
 

Similar to 4. ePlat4m Security GRC (20)

ePlat4m Security GRC
ePlat4m Security GRCePlat4m Security GRC
ePlat4m Security GRC
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 
Обеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСОбеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИС
 
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...
Олег Чувардин (ФСТЭК) "Обеспечение безопасности информации в государственных ...
 
дипломная презентация по инфорационной безопасности
дипломная презентация по инфорационной безопасностидипломная презентация по инфорационной безопасности
дипломная презентация по инфорационной безопасности
 
Cистемы для управления инцидентами и событиями информационной безопасности
Cистемы для управления инцидентами и событиями информационной безопасностиCистемы для управления инцидентами и событиями информационной безопасности
Cистемы для управления инцидентами и событиями информационной безопасности
 
Is the best information security practices in Russia the illusion or the nece...
Is the best information security practices in Russia the illusion or the nece...Is the best information security practices in Russia the illusion or the nece...
Is the best information security practices in Russia the illusion or the nece...
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТП
 
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минут
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минут
 
Сертификация и персональные данные
Сертификация и персональные данныеСертификация и персональные данные
Сертификация и персональные данные
 
пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14
 
Iso 27001 01_dmytriyev_kiev_2010_july
Iso 27001 01_dmytriyev_kiev_2010_julyIso 27001 01_dmytriyev_kiev_2010_july
Iso 27001 01_dmytriyev_kiev_2010_july
 
нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
 
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
 
Система управления учетными записями (IDM). Информационная безопасность.
Система управления учетными записями (IDM). Информационная безопасность. Система управления учетными записями (IDM). Информационная безопасность.
Система управления учетными записями (IDM). Информационная безопасность.
 
Программа-методика испытаний
Программа-методика испытанийПрограмма-методика испытаний
Программа-методика испытаний
 
Документ, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБДокумент, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБ
 

More from Компания УЦСБ

Практика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информацииПрактика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информацииКомпания УЦСБ
 
Проект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИПроект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИКомпания УЦСБ
 
4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемого4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемогоКомпания УЦСБ
 
2. Приветственное слово - Газинформсервис
2. Приветственное слово - Газинформсервис2. Приветственное слово - Газинформсервис
2. Приветственное слово - ГазинформсервисКомпания УЦСБ
 
1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИ1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИКомпания УЦСБ
 
Кибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ РоссииКибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ РоссииКомпания УЦСБ
 
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7Компания УЦСБ
 
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11Компания УЦСБ
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10Компания УЦСБ
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9Компания УЦСБ
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Компания УЦСБ
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Компания УЦСБ
 
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...Компания УЦСБ
 
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБПреимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБКомпания УЦСБ
 
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...Компания УЦСБ
 
Аудит информационной безопасности АСУ ТП
Аудит информационной безопасности АСУ ТПАудит информационной безопасности АСУ ТП
Аудит информационной безопасности АСУ ТПКомпания УЦСБ
 
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...Компания УЦСБ
 
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...Компания УЦСБ
 
Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"Компания УЦСБ
 
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...Компания УЦСБ
 

More from Компания УЦСБ (20)

Практика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информацииПрактика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информации
 
Проект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИПроект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИ
 
4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемого4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемого
 
2. Приветственное слово - Газинформсервис
2. Приветственное слово - Газинформсервис2. Приветственное слово - Газинформсервис
2. Приветственное слово - Газинформсервис
 
1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИ1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИ
 
Кибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ РоссииКибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ России
 
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
 
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
 
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
 
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБПреимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
 
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
 
Аудит информационной безопасности АСУ ТП
Аудит информационной безопасности АСУ ТПАудит информационной безопасности АСУ ТП
Аудит информационной безопасности АСУ ТП
 
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
 
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
 
Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"
 
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
 

4. ePlat4m Security GRC

  • 1. Автоматизация процессов управления ИБ в АСУ ТП на базе ПО ePlat4m Алексей Липатов Директор по развитию, к.т.н. ePlat4m 01.06.2017 www.eplat4m.ru
  • 2. 2 Общие сведения о проекте ePlat4m 1. Старт проекта ePlat4m – январь 2014 г. 2. Класс продукта – ИАС по ИБ (Security GRC) 3. Вендор – ООО «КИТ» (Компания Информационных Технологий). Головной офис – г. Екатеринбург 4. Направление деятельности ООО «КИТ» – разработка, внедрение и техподдержка ПО ePlat4m для управления ИБ 5. Лицензии ООО «КИТ»: ФСТЭК России и ФСБ России на деятельность по защите конфиденциальной информации 6. Заказчики ООО «КИТ»: предприятия ТЭК (крупнейший в России проект внедрения Security GRC) и энергетики, органы государственной власти, организации финансового сектора, промышленные предприятия
  • 3. 3 Структура СУИБ организации Средства обеспечения ИБ Процессы управления и обеспечения ИБ Персонал Законодательные и бизнес- требования Информационная безопасность Повышение эффективности работы с помощью ePlat4m Повышение эффективности реализации с помощью ePlat4m
  • 4. 4 Проблематика § Каковы финансовые затраты на Систему ИБ? § Как ИБ влияет на производственные (бизнес) процессы? § Обладаю ли я информацией для принятия управленческих решений? И т.д. Проблемы руководства § Как определить риски ИБ? § Как определить критичность активов организации и все ли активы учтены? § Соблюдены ли необходимые требования по ИБ? § Представлен ли руководству план обработки рисков ИБ? § Ознакомлены ли пользователи с требованиями ИБ? § Как давно обновлялась документация ИБ и соответствует ли она текущим НПА? И т.д. Проблемы ИБ специалистов § Что делать в случае инцидентов ИБ и куда обращаться? § Где взять документацию по ИБ? § Кто отвечает за ИБ в организации? Проблемы пользователей § К чему приведет отключение сервера на N часов при проведении плановых работ? § Как и где вести учет обработанных инцидентов ИБ? § Сколько времени у меня есть на «поднятие» сервиса (ИТ-услуги) в случае критичного инцидента, чтобы не нанести значительный ущерб производственному процессу? § Кто является владельцем информационного актива? И т.д. Проблемы ИТ специалистов
  • 5. 5 Требования ФСТЭК России к процессам ИБ в АСУ ТП (1 из 2) № п/п Модуль ePlat4m Наличие требования по реализации процесса ИБ Обоснование требования 1. Управление инцидентами ИБ РСБ.0, РСБ.1, РСБ.2, РСБ.3, РСБ.4, РСБ.5, РСБ.7, ИНЦ.0, ИНЦ.1, ИНЦ.2, ИНЦ.3, ИНЦ.4, ИНЦ.5, ИНЦ.6 п. 15.2, 16.5, 16.6, 18.5, 18.20 Приказа ФСТЭК России № 31 2. Управление уязвимостями АНЗ.0, АНЗ.1, АНЗ.2, АНЗ.3, АНЗ.4 п. 15.2, 15.7, 16.1, 16.8, 18.5, 18.8 3. Работа с персоналом и третьими сторонами по вопросам ИБ ИПО.0, ИПО.1, ИПО.2 п. 15.2, 16.3, 18.18 4. Управление непрерывностью деятельности ДНС.0, ДНС.1, ДНС.2, ДНС.5 п. 15.2, 16.2, 18.17 5. Управление рисками ИБ УБИ.0, УБИ.1, УБИ.2 п. 13.3, 15.2, 16.1, 16.4, 18.19
  • 6. 6 Требования ФСТЭК России к процессам ИБ в АСУ ТП (2 из 2) № п/п Модуль ePlat4m Наличие требования по реализации процесса ИБ Обоснование требования 6. Управление носителями информации ЗНИ.0, ЗНИ.1, ЗНИ.2 п. 18.4 Приказа ФСТЭК России № 31 7. Управление соответствием требованиям ИБ АНЗ.0, ПЛН.3 п. 15.2, 16.1, 16.8 8. Управление аудитами ИБ АНЗ.0, ПЛН.3 п. 15.2, 16.1, 16.8, 18.5 9. Мониторинг эффективности процессов ИБ ПЛН.3 п. 15.2, 16.1, 16.8 10. Управление документацией по ИБ ПЛН.0, ПЛН.1, ПЛН.2, ПЛН.3, УКФ.4 п. 14.2, 15.2, 18.16
  • 7. 7 GRC (Governance, Risk, Compliance) C R Корпоративное управление Цели, политики, стандарты Процессы управления Управление соответствием Законодательные требования Корпоративные стандарты Самооценки, аудиты Управление рисками Финансовые Правовые Информационные GRC-системы разделяются по назначению: • управление финансовыми рисками и аудитами • соблюдение законодательных требований • управление ИТ • управление ИБ Реализуется на базе ePlat4m
  • 8. 8 Назначение ePlat4m 1. Автоматизация процессов управления и обеспечения ИБ - кастомизированные или стандартные модули 2. Организация совместной работы различных категорий пользователей: • высшее руководство • подразделения ИТ • подразделения ИБ • работники организации 3. Централизованное хранение информации по вопросам ИБ 4. Автоматизированный сбор и систематизация данных из внешних систем 5. Представление информации в графическом, табличном и ином удобном виде
  • 9. 9 Позиционирование ePlat4m GRC: ePlat4m Средства мониторинга ИБ и контроля состояния ИБ + процессы обеспечения ИБ SIEM, DLP, IDM, VM Базовые средства ИБ, встроенные механизмы защиты в АСУ ТП и ИТ-инфраструктуру ERP, СЭД, Service Desk, системы инвентаризации, электронная почта, AD, МЭ, IPS, антивирус Модули управления ИБ ePlat4m Модули обеспечения ИБ ePlat4m
  • 11. 11 Прикладная функциональность – модули ePlat4m Модуль Функционал модуля Управление классификацией ИТ-активов Автоматизирует процессы управления классификацией информационных и физических активов Управление рисками ИБ Автоматизирует процессы идентификации, анализа, оценки и обработки рисков ИБ Управление инцидентами ИБ Автоматизирует процессы регистрации, обработки инцидентов ИБ, оповещения о них, хранения статистики и результатов расследования инцидентов Управление персоналом и третьими сторонами по вопросам ИБ Автоматизирует процессы доведения ОРД по ИБ до работников и контрагентов организации, контроль знаний работников организации требований по ИБ Управление соответствием требованиям ИБ Автоматизирует процессы внутреннего аудита и оценки соответствия СУИБ организации требованиям по ИБ Мониторинг эффективности процессов ИБ Автоматизирует процессы оценки результативности и эффективности процессов обеспечения и управления ИБ Управление защитой ПДн Автоматизирует процессы защиты ПДн Другие модули Другие модули ePlat4m
  • 12. 12 Модуль управления классификацией ИТ-активов Функции модуля: 1. Централизованный учет технических средств, ПО и информационных активов 2. Расчет критичности с точки зрения бизнеса АСУ ТП и сервисов 3. Сбор и хранение информации об ИТ-активах от внешних систем (например, MaxPatrol, RedCheck) 4. Формирование уведомлений о внесенных изменениях и необходимости актуализации данных 5. Формирование отчетности
  • 13. 13 Модуль управления классификацией ИТ-активов – экранная форма
  • 14. 14 Модуль управления рисками ИБ Функции модуля: 1. Формирование справочников угроз ИБ, уязвимостей АСУ ТП и сервисов, негативных последствий 2. Автоматизированная оценка рисков ИБ на основе задаваемой методики 3. Формирование плана обработки рисков ИБ 4. Учет и контроль задач по обработке рисков ИБ 5. Формирование отчетности
  • 15. 15 Модуль управления рисками ИБ – экранная форма
  • 16. 16 Модуль управления инцидентами ИБ Функции модуля: 1. Создание информационных карт по инцидентам ИБ, в т.ч. в рамках интеграции с SIEM (например, ArcSight ECM, Splunk) 2. Обработка данных об инцидентах ИБ 3. Учет привлекаемых лиц, проводимых мероприятий и их результатов, а также принятых решений в процессе обработки инцидентов ИБ 4. Уведомление ответственных лиц об инцидентах ИБ 5. Формирование отчетности
  • 17. 17 Модуль управления персоналом и третьими сторонами по вопросам ИБ Функции модуля: 1. Ввод и хранение информационных карточек работников, в т.ч. в рамках интеграции с MS Active Directory 2. Информирование, обучение, тестирование работников по ИБ и хранение его результатов 3. Ввод и хранение информационных карточек третьих сторон 4. Учет доступа работников к информационным активам
  • 18. 18 Модуль управления соответствием требованиям ИБ Функции модуля: 1. Формирование требований по ИБ на основе внешних документов по ИБ и локальных документов по ИБ 2. Выполнение контроля соответствия защитных мер установленным требованиям по ИБ 3. Контроль соответствия ИТ-активов техническим требованиям по ИБ в рамках интеграции с системой оценки защищенности (например, MaxPatrol, RedCheck) 4. Формирование отчетности
  • 19. 19 Модуль управления соответствием требованиям ИБ – экранная форма
  • 20. 20 Модуль мониторинга эффективности процессов ИБ Функции модуля: 1. Создание метрик измерения эффективности процессов управления и обеспечения ИБ 2. Внесение данных для расчета метрик 3. Автоматический расчет эффективности выполнения процессов управления ИБ по имеющимся данным на основе установленных метрик 4. Сравнение текущих метрик с предыдущими периодами 5. Формирование отчетности
  • 21. 21 Геоинформационный модуль Функции модуля: 1. Отображение на карте расположения программных и аппаратных средств защиты информации, а также объектов информатизации организации 2. Отображение на карте статуса работы ПО АСУ ТП организации, их доступности и нахождения в аварийном состоянии
  • 22. 22 «Дорожная карта» развития ePlat4m Разработка модулей: 1. Операционная деятельность подразделения ИБ 2. Управление документацией по ИБ 3. Управление проектами по созданию и сопровождению подсистем ИБ 4. Управление аудитами ИБ 5. Оценка зрелости организации в области ИБ 6. Управление уязвимостями 7. Управление непрерывностью бизнеса в части ИБ Разработка типовых конфигураций: 1. Защита информации в ГИС / МИС 2. Защита информации в АСУ ТП / КСИИ 3. Защита информации в банковской сфере
  • 23. 23 Опыт внедрения ePlat4m в ведущем предприятии ТЭК Задача: совершенствование процессов управления ИТ-активами, управления инцидентами ИБ и управления соответствием требований по ИБ для ЦА и дочерних обществ До внедрения ePlat4m: 1. Сложности с централизованным управлением ИБ в дочерних обществах 2. Недостаток информации для принятия взвешенных управленческих решений по ИБ 3. Большое количество рутинной бумажной работ по ИБ 4. Сложности с учетом ИТ-активов После внедрения ePlat4m: 1. Предоставление руководству, ИБ и ИТ-подразделениям эффективного инструмента централизованного управления ИБ в ЦА и дочерних обществах 2. Повышение зрелости процессов управления ИБ 3. Снижение количества ошибок и рутинной работы по ИБ
  • 24. 24 Опыт внедрения ePlat4m в органе государственной власти крупного субъекта РФ Задача: повысить уровень соответствия подведомственных организаций требованиям регуляторов и совершенствование процессов ИБ в рамках SOC До внедрения ePlat4m: 1. Сложности в сборе и анализе информации о текущем состоянии ИБ в подведомственных организациях (более 1,5 тыс.) 2. Большое количество бумажной работы по ИБ 3. Децентрализованное хранение информации по ИБ 4. Сложности в постановке задач После внедрения ePlat4m: 1. Централизованное хранение информации по ИБ и быстрое формирование необходимой отчетности 2. Формирование и контроль за показателями защищенности ИС подведомственных предприятий 3. Повышение эффективности реагирования на инциденты ИБ
  • 25. 25 Опыт внедрения ePlat4m в ведущем предприятии цветной металлургии Задача: выбирать цели по ИБ и планировать деятельность по их достижению, с учетом возможных рисков, при этом осуществлять деятельность так, чтобы соблюсти установленные правила по ИБ До внедрения ePlat4m: 1. Отсутствие у руководства действенного инструмента целеполагания в области ИБ и контроля за соблюдением установленных правил по ИБ 2. Сложности в поддержке соответствия предприятия требованиям ISO 27001 и ФЗ-152 3. Большое количество рутинных операций по ИБ После внедрения ePlat4m: 1. Предоставление руководству, ИБ и ИТ-подразделениям эффективной программного инструмента по управлению ИБ 2. Повышение уровня соответствия предприятия требованиям ISO 27001 и ФЗ-152 3. Повышение осведомленности пользователей ИС в вопросах ИБ
  • 26. 26 Ближайшие аналоги ePlat4m Конкурентные преимущества ePlat4m: 1. Гибкая настройка прикладных модулей под особенности СУИБ организации 2. Возможность использования в крупных холдинговых компаниях 3. Возможность разработки прикладных модулей без привлечения программистов 4. Соответствие требованиям регуляторов РФ по ИБ (ФСТЭК России, реестр российского ПО) 5. Развитые инструменты интеграции с внешними системами
  • 27. 27 Выгоды от внедрения ePlat4m для руководства 1. Снижение регуляторных рисков за счет организации работ по ИБ в соответствии с установленными требованиями 2. Внедрение риск-ориентированного подхода к управлению ИБ 3. Предоставление сводной разноплановой аналитической отчетности по ИБ 4. Снижение трудоемкости реализации организационных механизмов СУИБ
  • 28. 28 Выгоды от внедрения ePlat4m для подразделения ИБ 1. Повышение эффективности СУИБ – реализация более совершенных процессов ИБ и вовлечение в обеспечение ИБ всего персонала организации 2. Интеграция разнообразных средств защиты информации в рамках СУИБ 3. Поддержка принятия стратегических решений по ИБ с предоставлением консолидированной информации по ИБ в единой системе 4. Повышение эффективности SOС 5. Упрощение обоснования затрат на ИБ
  • 29. 29 Выгоды от реализации лучших мировых практик по управлению ИБ – Цифры При построении СУИБ реализация лучших мировых практик по управлению ИБ по мнению клиентов компании BSI позволяет:
  • 30. 30 Пример из практики. Расчет экономической эффективности ePlat4m – Вводные данные Основные параметры Значения Рыночная капитализация компании (февраль 2017 г.) 584 млрд. руб. Рост рыночной капитализации за счет снижения операционных рисков при внедрении СУИБ (трёхлетний период) +0,1% к рыночной капитализации Доля процессов ИБ в работе СУИБ (оргмеры) 20% Доля средств защиты информации в работе СУИБ 80% Доля Security GRC в СУИБ 7% При внедрении 100% комплексной СУИБ риски ИБ снижаются на 70% Текущий процент реализации СУИБ на предприятии 50% Оценочный размер ущерба компании от кибератак за 2016 г. (основываясь на данных ФРИИ, РИФ + КИБ 2015) 470 млн. руб. х 0,2 = 94 млн. руб. Оценочный размер ущерба от ошибок пользователей в области ИБ (основываясь на данных Gartner, 2013 г.) 21 млн. руб.
  • 31. 31 Пример из практики. Анализ экономической окупаемости ePlat4m Совокупная выгода 44 864 750 руб. Окупаемость решения (в месяцах) 9 Совокупный ROI (за 3-х летний период) 285% ₽14 090 000 ₽16 785 000 ₽19 735 500 ₽25 735 500 ₽35 239 750 ₽44 864 750 ₽- ₽5 000 000 ₽10 000 000 ₽15 000 000 ₽20 000 000 ₽25 000 000 ₽30 000 000 ₽35 000 000 ₽40 000 000 ₽45 000 000 ₽50 000 000 Год 1 Год 2 Год 3 TCO Cumulative Benefit ₽13 590 000 ₽14 090 000 ₽16 785 000 ₽19 735 500 ₽- ₽25 735 500 ₽35 239 750 ₽44 864 750 ₽- ₽5 000 000 ₽10 000 000 ₽15 000 000 ₽20 000 000 ₽25 000 000 ₽30 000 000 ₽35 000 000 ₽40 000 000 ₽45 000 000 ₽50 000 000 TCO Cumulative Benefit
  • 32. Алексей Липатов Директор по развитию, к.т.н ePlat4m +7 (916) 206-86-64 alipatov@eplat4m.ru www.eplat4m.ru г. Санкт-Петербург, ул. Кронштадтская, д. 10, литера А