SlideShare a Scribd company logo
1 of 7
Download to read offline
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
3
УДК 004.94
К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ
СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
И. И. Лившиц, канд. техн. наук
ООО "Газинформсервис", Санкт-Петербург, Россия
Актуальность данной публикации вызвана постоянным вниманием к вопросам
анализа и интерпретации результатов внедрения систем менеджмента
информационной безопасности (СМИБ). При анализе таких проектов, как правило,
в расчет берется только минимум требований, исходя из известной методической
базы — международных стандартов ISO серии 27000. Однако применения для
анализа результативности СМИБ только "сертификационного" стандарта ISO
27001 объективно недостаточно, дополнительно необходим специальный стандарт
ISO 27004, содержащий правила работы с метриками ИБ. В данном
исследовании, во-первых, рассмотрена современная нормативная база ISO серии
27001, во-вторых, показано практическое применение метрик ИБ, существенно
расширяющих возможности оценки результативности СМИБ, а также даны
рекомендации по формированию системы метрик ИБ, непосредственно связанных
с требованиями бизнеса.
Ключевые слова: информационная безопасность (ИБ), система менеджмента информационной безопасности
(СМИБ), анализ рисков, аудит, показатели (метрики) ИБ, оценка результативности.
В настоящее время опубликовано достаточно
материалов как в поддержку внедрения (серти-
фикации) систем менеджмента (в том числе
СМИБ), так и более осторожных консерватив-
ных оценок. Очевидно, что успех ряда стандар-
тов (например, ISO серий 9001, 27001, 50001)
вызван определенными факторами, реализация
которых представляется целесообразным в эко-
номическом, техническом, политическом и
социальным аспектах [1]. Помимо анализа ста-
тистики, разумно выслушать мнение представи-
телей крупного бизнеса, тем более, бизнеса,
специализирующегося именно в вопросах ИБ.
В частности, Наталья Касперская полагает, что
"…для каждого предприятия в силу его индивидуаль-
ной специфики управление ИБ всегда будет не ти-
повым, а уникальным. И внедрение на конкретном
предприятии определенных стандартов, скажем
ISO 27000, может оказаться слишком сложным и
неоправданным.
Так, InfoWatch является примером предприя-
тия, на котором не имеет смысла внедрять стан-
дарты ISO — прежде всего, потому, что объем
затрат на их внедрение не оправдается возмож-
ными выгодами" [2].
Лившиц Илья Иосифович, ведущий инженер департа-
мента проектирования.
E-mail: livshitz_il@hotbox.ru
Статья поступила в редакцию 4 февраля 2015 г.
© Лившиц И. И., 2015
Подобная оценка требует определенного
внимания, так как, во-первых, четко оперирует
целями бизнеса, во-вторых, использует эконо-
мические критерии, и, в-третьих, ярко отражает
проблему формирования целостной системы
метрик ИБ, связывающей бизнес-цели и оценки
реализации конкретных проектов (в том числе в
области стандартизации и/или сертификации).
Для целей бизнеса реализация требований ИБ
наилучшим образом изложена в стандартах ISO
серии 27000 [3—5]. Очевидно, система метрик
ИБ должна органично соответствовать термино-
логии бизнеса и позволять объективно оценивать
заинтересованными сторонами ("stakeholders")
предлагаемые решения. Для процесса формиро-
вания, анализа и сравнения метрик ИБ стан-
дартным подходом представляется применение
"целевого" стандарта ISO 27004 [5]. Ниже будет
представлена методика формирования оценки
результативности внедрения СМИБ и пример
формирования численных (количественных) по-
казателей для анализа заинтересованных сторон
(как внутри организации, так и для определен-
ной внешней оценки).
Постановка задачи
В ряде публикаций отражены подходы к
управлению потерями в системах менеджмента,
организации системы внутренних аудитов и ре-
зультативного анализа со стороны руководства.
Показано, что эти же подходы могут быть при-
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
4
менены и в интегрированных системах менедж-
мента (ИСМ) [6—8]. Также широко известны
примеры формирования простых метрик ИБ
[9—13], которые могут обеспечить формирова-
ние количественных оценок (метрик) как дока-
зательства "полезности" для бизнеса. Здесь пред-
ставляется особенно важным сразу сделать
сопоставление с механизмами внутреннего ауди-
та, которые как раз и предназначены для пред-
ставления "объективных доказательств" для
высшего руководства с целью принятия эффек-
тивных управленческих решений [1, 7]. В ука-
занных публикациях [9—13] предлагаются раз-
личные виды метрик для целей обеспечения ИБ,
которые представляется целесообразным сгруп-
пировать следующим образом:
1. Для оценки основного бизнеса, например:
– доля на рынке;
– стоимость репутации;
– уровень лояльности (оттока) клиентов.
2. Для управления издержками, например:
– ТСО (совокупная стоимость владения);
– ROI (оценка возврата инвестиций);
– IRR (внутренняя норма рентабельности
проекта).
3. Для оптимизации текущей деятельности,
например:
– снижение бизнес-рисков (методика "4Т");
– оптимизация затрат (прямых и косвенных);
– оптимизация процессов (основных, вспо-
могательных и обеспечивающих).
С целью снижения издержек (это одна из
приоритетных задач любого бизнеса и наиболее
"презентабельная" форма оценки результативно-
сти службы ИБ) могут быть применены метри-
ки, показывающие степень достижения возмож-
ного максимума (плана продаж, выполнения в
срок проектов и пр.) [6, 9, 11]. Соответственно,
могут быть предложены различные типы метрик:
– простые метрики (например, количество
выявленных инцидентов ИБ, предотвра-
щенных утечек, блокированных вирусных
атак);
– сложные метрики (например, отношение
стоимости мер защиты к стоимости ИТ ак-
тивов);
– комплексные метрики (например, число
произошедших инцидентов ИБ, приведших
к ущербу (вынужденному простою) на
непропатченных в установленный срок хо-
стах).
Отметим, что именно метрики, применяемые
сообразно иерархии уровня управления в орга-
низации, позволяют предоставить бизнесу-
оценку достигнутого уровня обеспечения ИБ.
Из приведенного анализа следует логичный вы-
вод, что цели ИБ, как правило, точно соответ-
ствуют "первичной" иерархии управления орга-
низации (рис. 1).
Иерархия управления организации
Иерархия управления ИБ
Цели бизнеса организации
Цели ИБ
Рис. 1. Сопоставление иерархии управления по целям
В представленной схеме (см. рис. 1), очевид-
но, заложен определенный порок, а именно —
предложение бизнеса формировать цели ИБ
"в лоб", слепо копируя организационную струк-
туру. Отчасти мнение Натальи Касперской, про-
цитированное выше, отражает именно такой
взгляд бизнеса, при котором не видно преиму-
ществ внедрения СМИБ, ибо затраты на внедре-
ние, действительно, с большой долей вероятности
совпадают с организационными издержками на
деятельность конкретной компании. Для реше-
ния данной нестыковки представляется целесо-
образным воспользоваться методикой СМИБ,
основанной на требованиях стандарта ISO 27001
[3], и предложить формировать цели ИБ (равно
как и метрики ИБ) через приоритет управления
жизненно важными активами. Данный подход
"разрывает" простое копирование иерархической
структуры формирование целей ИБ и вводит,
как и требуется в СМИБ, инвентаризацию и
учет активов, которые организации необходимо
защищать (рис. 2).
Иерархия управления организации
Иерархия управления ИБ
Цели бизнеса организации
Цели ИБ (активы)
Актив
ы
Рис. 2. Сопоставление иерархии управления по целям
с учетом защищаемых активов
При оценке результатов измерений должны
задаваться целевые требования по результатив-
ности (на уровне организации), которые имеют
непосредственное отношение к целям в области
ИБ, в частности: цели СМИБ, цели применения
мер и средств обеспечения ИБ, которые должны
быть выбраны (п. 5.4.5 стандарта [5]). Таким об-
разом, предлагаемая схема (см. рис. 2) соответ-
ствует стандартам ISO серии 27000 [3—5] и в
тоже время позволяет избежать "разрывов" в от-
ражении целей бизнеса на цели ИБ.
Необходимо, чтобы были определены соот-
ветствующие заинтересованные стороны, кото-
рым следует принимать участие в определении
области применения измерений. Специфические
результаты измерений результативности отдель-
ных мер и средств обеспечения ИБ и их групп
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
5
следует определять и доводить до сведения заин-
тересованных сторон. Соответствующие заинте-
ресованные стороны могут быть внутренними
или внешними по отношению к подразделениям
организации (п. 7.2 стандарта [5]), и требуется
механизм контроля передачи информации на
разные интерфейсы, модель такой системы
представлена в публикации [8]. Для оценки сте-
пени достижения целей ИБ (т. е. оценки резуль-
тативности) рекомендуется применять метрики
ИБ, к которым должны предъявляться хорошо
известные 5 правил SMART: Specific, Measurable,
Achievable, Relevant, Time-bound.
Принятие системы метрик ИБ поможет под-
держать принятие решений высшего руководства
на соответствующих уровнях иерархии примени-
тельно к защищаемым активам [10—12]:
 определение результативности основных
видов деятельности;
 определение целей (равно как и соответ-
ствующих метрик);
 набор (увольнение) персонала;
 определение необходимых компетенций;
 выделение (перемещение) ресурсов.
С учетом ожидаемых оценок бизнеса проект
внедрения и постоянной оценки СМИБ необхо-
димо рассматривать с приоритетом выгод —
экономической и неэкономической природы.
В этих условиях постановка задачи формулиру-
ется следующим образом: разработка методоло-
гии формирования численных (количественных)
метрик ИБ, соответствующих в целом иерархи-
ческой системе бизнес-целей организации, для
оценки результативности СМИБ и обеспечения
безопасности жизненно значимых активов орга-
низации.
Базовые требования
к формированию метрик ИБ
ISO 27001 требует от организации "проводить
регулярные проверки результативности СМИБ", а
также определять, "каким образом проводить из-
мерение результативности выбранных мер и
средств контроля и управления и их групп" [3].
В ISO 27004 рекомендуется, чтобы на СМИБ не
выделялись чрезмерные ресурсы в ущерб другой
(основной) деятельности, и, в идеальном случае,
текущая деятельность, связанная с постоянными
измерениями, была интегрирована в обычную
(плановую) деятельность организации с привле-
чением минимальных дополнительных ресурсов
(п. 8.2 стандарта [5]). Дополнительно требуется
обеспечить интеграцию анализа (сообщения)
данных в соответствующие процессы для обес-
печения регулярного функционирования этих
процессов, следовательно, возрастает роль внут-
реннего аудита в масштабе всей организации.
Очевидно, что экономия ресурсов на обеспе-
чение измерений СМИБ должна приводить к
выполнению целей измерений, связанных с ИБ,
и получению (подчеркивается одна из важней-
ших целей) оценки результативности реализо-
ванной СМИБ (п. 5.1., b) стандарта [5]). Меры и
средства обеспечения ИБ ("controls"), выбранные
в рамках программы измерений, следует непо-
средственно связывать с функционированием
СМИБ, другими мерами, а также процессами
основной деятельности организации (например,
по схеме на рис. 2). Измерения могут быть инте-
грированы в обычные процессы функциониро-
вания организации, что обеспечивает решение
поставленной задачи. В аспекте постановки за-
дачи важно, что в стандарте ISO 27004 определе-
ны требования к программе измерений (п. 5.2), в
частности — предоставление результатов изме-
рений соответствующим заинтересованным сто-
ронам для определения потребности в совер-
шенствовании СМИБ. Это требование крайне
важно и для бизнеса (обратим внимание на ци-
тату Натальи Касперской [2]), а также для оцен-
ки любых проектов внедрения систем менедж-
мента [8].
В стандарте ISO 27004 определены факторы
успеха, способствующие успеху программы из-
мерений в содействии непрерывному совершен-
ствованию СМИБ, среди которых отметим:
 количественную оценку мер безопасности;
 оценку результативности программы изме-
рений;
 использование результатов измерений со-
ответствующими заинтересованными сторонами;
 получение ответной реакции на результаты
измерений от заинтересованных сторон;
 оценивание полезности результатов изме-
рений.
Это требование, по сути, представляет собой
явный "мини-цикл" PDCA, который реализуется
в СМИБ на соответствующем иерархическом
уровне управления и "снабжает" высшее руко-
водство организации данными для принятия
эффективных управляющих решений. Методика
выбора конкретных метрик ИБ, как было пока-
зано в предыдущем разделе, должна ориентиро-
ваться на количественное измерение уровня ИБ,
применительно к конкретным защищаемым ак-
тивам [3, 5, 7, 8].
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
6
Походы к формированию системы
метрик ИБ
Методология формирования системы числен-
ных (количественных) метрик ИБ, соответству-
ющих иерархической системе бизнес-целей ор-
ганизации и формируемых для оценки
результативности СМИБ и обеспечения без-
опасности жизненно значимых активов органи-
зации, должна учитывать следующие важные с
позиции требований бизнеса параметры: вход-
ные величины экономической природы, выбор
активов, анализ соответствующих данных и рас-
пространение отчетов. В качестве входных вели-
чин для формирования системы метрик ИБ на
основании поставленных бизнесом целей на
разных уровнях иерархии управления организа-
ции могут рассматриваться следующие экономи-
ческие показатели [3, 5]:
 объем затрат на обеспечение бизнеса
(служба аудита, управленческий персонал);
 период окупаемости проектов (в том числе
связанных с безопасностью);
 объем продаж (целевой, текущий);
 размер допустимых потерь (прямых или
косвенных);
 длительность допустимых простоев для
бизнеса (в том числе основных информацион-
ных активов).
Соответственно, рационально говорить как о
статических измерениях ("здесь и сейчас"), так и
создавать прогнозную модель, т. е. формировать
динамические оценки с определенным "горизон-
том планирования". Применительно к СМИБ
это означает, что заинтересованные стороны
("stakeholders") определяют те активы, которые
жизненно необходимы для достижения установ-
ленных выше экономических показателей биз-
неса и ставят целью обеспечения "триады без-
опасности": конфиденциальности, целостности и
доступности. Анализ данных должен определять
расхождение между результатами измерения в
реализованной СМИБ (например, анализ
"план/факт" по целям ИБ). Следует определять
такие метрики ИБ, которые объективно отража-
ют несоответствия (в терминах применимых
стандартов ISO), например [5]:
– несостоятельность плана по обработке рис-
ка (например, угрозы могут обходить существу-
ющие меры и средства обеспечения ИБ);
– несостоятельность оценки риска (напри-
мер, меры и средства обеспечения недостаточны
для противостояния новым угрозам).
Отметим, что отчеты с результатами измере-
ний, подлежащие распространению на "внешнем
интерфейсе", должны содержать только данные
для внешнего использования и должны утвер-
ждаться соответствующими заинтересованными
лицами перед выпуском (п. 9.3 стандарта [5]).
Дополнительно рекомендуется организовать до-
полнительную проверку утечки данных в кон-
кретном "мини-цикле" PDCA применительно к
процессу передачи и получения обратной связи
от заинтересованных сторон.
Методика оценки результативности СМИБ
Метод измерений должен основываться на
атрибутах выбранных объектов измерений
(п. 5.4.2. стандарта [5]). Примерами объектов
измерений могут служить:
 результативность мер и средств обеспече-
ния ИБ, реализованных в СМИБ;
 состояние информационных активов, за-
щищенных мерами и средствами обеспечения
ИБ;
 результативность процессов ИБ (в
том числе реализованных в СМИБ);
 результативность подразделений организа-
ции, ответственных за обеспечение ИБ;
 степень удовлетворенности уровнем ИБ за-
интересованных сторон.
Метод измерений может использовать объек-
ты измерений и атрибуты из разнообразных ис-
точников, например:
 результаты анализа риска, оценки риска и
обработки рисков ИБ;
 отчеты о внутренних и/или внешних ауди-
тах;
 сообщения об инцидентах, особенно о тех,
вследствие которых был причинен ущерб;
 результаты тестирования, например, полу-
ченные в результате тестирования на проникно-
вение.
Для примера выберем ряд мер и средств
обеспечения ИБ в соответствии с требованиями
стандарта ISO 27001 [3]. Выбор именно этого
множества обоснован, во-первых, акцентирова-
нием на контроле жизненно важных для органи-
зации активов, во-вторых, применением практи-
чески в любой СМИБ с малой вероятностью
исключения и, в-третьих, достаточностью для
объективного и подробного рассмотрения при-
мера системы метрик ИБ. Результаты представ-
лены в табл. 1.
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
7
Таблица 1
№
п.п.
Мера и средство контроля и управления Пункт
стандарта
Назначение
1 Должны проводиться проверки всех кандидатов на работу, согласу-
ющиеся с соответствующими законами, предписаниями и правилами
этики и адекватными требованиям бизнеса, классификации инфор-
мации, к которой будет осуществляться доступ, и осознаваемым рис-
кам
А.7.1.1 Предварительная
проверка
2 Учтенные активы должны иметь своих владельцев А.8.1.2 Владение активами
3 Доступ к информации и функциям прикладных систем должен огра-
ничиваться в соответствии с политикой управления доступом
А.9.4.1 Ограничение доступа
к информации
4 Должны быть разработаны и применены процедуры для работы в
зонах безопасности
А.11.1.5 Работа в зонах без-
опасности
В дополнение к требованиям ISO 27004 пред-
ставленная методология включает набор этапов
(табл. 2: этапы 1—4), непосредственно связан-
ных с обеспечением "связи" целей бизнеса и
целей ИБ посредством перечня идентифициро-
ванных активов, подлежащих защите в органи-
зации. Описание шагов представленной методи-
ки отражено в табл. 2.
Пример расчета метрик ИБ для 4 выбранных
мер (средств) обеспечения ИБ в соответствии с
требованиями современных стандартов ISO
[3, 5] серии 27000 показан далее на рис. 3.
Таблица 2
№
п.п.
Шаг методологии Префикс по
ISO 27004
1 Определение области сертификации СМИБ —
2 Определение перечня защищаемых активов —
3 Определение мер (средств) обеспечения ИБ (из "Заявления о применимости") —
4 Определение реализации меры (средства) обеспечения ИБ —
5 Определение объектов измерения (префикс "О") О
6 Определение атрибутов А
7 Определение метода измерения МИ
8 Определение основной меры ОМ
9 Определение функции измерения Ф
10 Определение производной меры измерения Пр
11 Определение аналитической модели АМ
12 Определение показателей П
13 Определение критериев принятия решения Кр
14 Определение результатов измерений РИ
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
8
Рис. 3. Пример расчета метрик ИБ
Выводы
1. Представленная методология на основе
стандарта ISO 27004 позволяет получать оценки
результативности внедрения СМИБ, пригодные
для анализа и принятия управленческих реше-
ний высшим руководством, используя систему
метрик как "рабочий элемент" в существующей
системе управления организации.
2. Полученные оценки могут рассматриваться
применительно к СМИБ (или ИСМ). Для фор-
мирования оценки уровня безопасности органи-
зации необходимо формировать "сквозную"
систему метрик ИБ, образуя оптимальную
(иерархическую) структуру (по процессам, под-
разделениям или продуктам/услугам) с обяза-
тельным учетом жизненно важных активов.
3. Представляется рациональным при выпол-
нении анализа СМИБ (или ИСМ) со стороны
руководства оперировать метриками бизнеса,
выбранных таким образом, чтобы демонстриро-
вать добавленную стоимость внедренных систем
менеджмента и отражения общего вклада в по-
вышение конкурентоспособности организации.
Необходимо обеспечивать постоянный замкну-
тый цикл управления (PDCA), а также стре-
миться реализовывать и контролировать "мини-
циклы" PDCA на соответствующих уровнях
иерархии управления.
ЛИТЕРАТУРА
1. The ISO Survey of Management System Standard Certifications — 2013.
2. Касперская Н. Когда спадет маркетинговая пена // Безопасность Деловой Информации. 2014. ¹ 7.
3. ISO/IEC 27001:2013 Information technology — Security techniques — Information security manage-
ment systems — Requirements.
4. ISO/IEC 27000:2014 Information technology — Security techniques — Information security manage-
ment systems — Overview and vocabulary.
ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ
№ 2/2015
ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU
9
5. ISO/IEC 27004:2014 Information technology — Security techniques — Information security manage-
ment — Measurement.
6. Лившиц И. И. Подходы к решению проблемы учета потерь в интегрированных системах менедж-
мента // Информатизация и Связь. 2013. ¹ 1.
7. Лившиц И. И. Ценность внутренних аудитов интегрированной системы менеджмента для прове-
дения результативного анализа со стороны руководства // Стандарты и Качество. 2014. ¹ 8.
8. Лившиц И. И. Подходы к применению модели интегрированной системы менеджмента для про-
ведения аудитов сложных промышленных объектов // Труды СПИИРАН. 2014. ¹ 6.
9. John Johnson, Using Metrics to Determine Real Value in an Enterprise Security Program;
http://www.slideshare.net/nullsession/meaningful-security-metrics?related=7.
10. Chris Mullins, Practical measures for measuring security; http://www.slideshare.net/cmullins70/s360-
2012-room7-tues345?related=1.
11. Vicente Aceituno, Security Management Metrics; http://www.slideshare.net/vaceituno/security-
metrics-madrid?related=2.
12. Bernard Marr, 25 Key Performance Indicators; http://www.slideshare.net/BernardMarr/25-ntk-key-
performance-indicators?related=4.
13. Cydney Davis, Security Metrics; http://www.slideshare.net/MCydD/security-metrics-
program?related=4.
EFFECTIVENESS ASSESSMENT OF AN IMPLEMENTATION OF INFORMATION
SECURITY MANAGEMENT SYSTEMS
I. I. Livshitz
LLC "GasInformService", St.-Petersburg, Russia
The relevance of this issue due to constant attention to the analysis and interpreta-
tion of the implementation results of Information Security Management Systems (ISMS).
In the analysis of such projects is usually taken into account only the minimum require-
ments, based on the well-known methodological framework — a series of international
standards ISO 27000. However, the application for the analysis of the effectiveness of
the ISMS only "certification" of ISO 27001 objectively insufficient, further requires a
special ISO standard 27004, containing the rules for dealing with IT-security metrics. In
this issue, first, review the current regulatory framework ISO 27001 series, secondly,
show the practical application of IT-security metrics, significantly expanding the possibil-
ities for assessing the effectiveness of the ISMS, as well as recommendations for the
formation of a system of metrics IT-security directly related to the business require-
ments.
Keywords: information Security (IS), Information Security Management System (ISMS), management of risks, audit,
metrics of IT-Security, effectiveness assessment.
Bibliography — 13 references. Received February 4, 2015

More Related Content

What's hot

2 классификация икис_внедрение_фпмк
2 классификация икис_внедрение_фпмк2 классификация икис_внедрение_фпмк
2 классификация икис_внедрение_фпмкklimova22
 
SAP EH&S -HR для управления персоналом
SAP EH&S -HR для управления персоналомSAP EH&S -HR для управления персоналом
SAP EH&S -HR для управления персоналомmolga-ru
 
Conception
ConceptionConception
Conceptionbiv63
 
лекция принципы смк
лекция принципы смклекция принципы смк
лекция принципы смкtrenders
 
Управление инвестиционными проектами
Управление инвестиционными проектамиУправление инвестиционными проектами
Управление инвестиционными проектамиМКД Партнер
 
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...Илья Лившиц
 
MA EA -Архитектура ИТ v 4VR
MA EA -Архитектура ИТ v 4VRMA EA -Архитектура ИТ v 4VR
MA EA -Архитектура ИТ v 4VROlga Kovalchuk
 
20130711 как выбрать систему управления своим бизнесом1
20130711 как выбрать систему управления своим бизнесом120130711 как выбрать систему управления своим бизнесом1
20130711 как выбрать систему управления своим бизнесом1Andrei A. Emelin
 
Методология автоматизации Hcm
Методология автоматизации HcmМетодология автоматизации Hcm
Методология автоматизации HcmLarica Osipova
 
Предпроектное обследование состояния организации делопроизводства предприятия...
Предпроектное обследование состояния организации делопроизводства предприятия...Предпроектное обследование состояния организации делопроизводства предприятия...
Предпроектное обследование состояния организации делопроизводства предприятия...Expolink
 
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙ
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙРИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙ
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙИлья Лившиц
 
Вебинар 4/5. Исследования соцмедиа: цели, ценность, цены
Вебинар 4/5. Исследования соцмедиа: цели, ценность, ценыВебинар 4/5. Исследования соцмедиа: цели, ценность, цены
Вебинар 4/5. Исследования соцмедиа: цели, ценность, ценыsmm3
 
Лекция на тему "Разработка технического задания"
Лекция на тему "Разработка технического задания"Лекция на тему "Разработка технического задания"
Лекция на тему "Разработка технического задания"olalapim10
 
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...ABPMP Russian Chapter
 
Prophix - Система управления эффективностью
Prophix - Система управления эффективностьюProphix - Система управления эффективностью
Prophix - Система управления эффективностьюКомпания Ксема
 
Архимейт по-русски
Архимейт по-русскиАрхимейт по-русски
Архимейт по-русскиAnatoly Levenchuk
 

What's hot (19)

Бизнес-процессы
Бизнес-процессыБизнес-процессы
Бизнес-процессы
 
Operation Management
Operation ManagementOperation Management
Operation Management
 
2 классификация икис_внедрение_фпмк
2 классификация икис_внедрение_фпмк2 классификация икис_внедрение_фпмк
2 классификация икис_внедрение_фпмк
 
презентация Idef0
презентация Idef0презентация Idef0
презентация Idef0
 
SAP EH&S -HR для управления персоналом
SAP EH&S -HR для управления персоналомSAP EH&S -HR для управления персоналом
SAP EH&S -HR для управления персоналом
 
Conception
ConceptionConception
Conception
 
лекция принципы смк
лекция принципы смклекция принципы смк
лекция принципы смк
 
Управление инвестиционными проектами
Управление инвестиционными проектамиУправление инвестиционными проектами
Управление инвестиционными проектами
 
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
 
MA EA -Архитектура ИТ v 4VR
MA EA -Архитектура ИТ v 4VRMA EA -Архитектура ИТ v 4VR
MA EA -Архитектура ИТ v 4VR
 
20130711 как выбрать систему управления своим бизнесом1
20130711 как выбрать систему управления своим бизнесом120130711 как выбрать систему управления своим бизнесом1
20130711 как выбрать систему управления своим бизнесом1
 
Методология автоматизации Hcm
Методология автоматизации HcmМетодология автоматизации Hcm
Методология автоматизации Hcm
 
Предпроектное обследование состояния организации делопроизводства предприятия...
Предпроектное обследование состояния организации делопроизводства предприятия...Предпроектное обследование состояния организации делопроизводства предприятия...
Предпроектное обследование состояния организации делопроизводства предприятия...
 
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙ
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙРИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙ
РИСК-ОРИЕНТИРОВАННЫЕ СТАНДАРТЫ ДЛЯ СИСТЕМ МЕНЕДЖМЕНТА ПРОМЫШЛЕННЫХ ПРЕДПРИЯТИЙ
 
Вебинар 4/5. Исследования соцмедиа: цели, ценность, цены
Вебинар 4/5. Исследования соцмедиа: цели, ценность, ценыВебинар 4/5. Исследования соцмедиа: цели, ценность, цены
Вебинар 4/5. Исследования соцмедиа: цели, ценность, цены
 
Лекция на тему "Разработка технического задания"
Лекция на тему "Разработка технического задания"Лекция на тему "Разработка технического задания"
Лекция на тему "Разработка технического задания"
 
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...
BPM: Почему надо говорить о системе курсов для всех заинтересованных лиц орга...
 
Prophix - Система управления эффективностью
Prophix - Система управления эффективностьюProphix - Система управления эффективностью
Prophix - Система управления эффективностью
 
Архимейт по-русски
Архимейт по-русскиАрхимейт по-русски
Архимейт по-русски
 

Similar to К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

2012 03 22_бизнес-процессы
2012 03 22_бизнес-процессы2012 03 22_бизнес-процессы
2012 03 22_бизнес-процессыReshetnikov Alexander
 
Олег Афанасьев. Проект. Стандартизация работы компании-2012.
Олег Афанасьев. Проект. Стандартизация работы компании-2012.Олег Афанасьев. Проект. Стандартизация работы компании-2012.
Олег Афанасьев. Проект. Стандартизация работы компании-2012.Oleg Afanasyev
 
Бизнес Инжиниринг Групп и ОРГ-Мастер
Бизнес Инжиниринг Групп и ОРГ-МастерБизнес Инжиниринг Групп и ОРГ-Мастер
Бизнес Инжиниринг Групп и ОРГ-МастерBusiness_Engineering_Group
 
Новые требования ISO 9001 - ознакомительная презентация
Новые требования ISO 9001 - ознакомительная презентацияНовые требования ISO 9001 - ознакомительная презентация
Новые требования ISO 9001 - ознакомительная презентацияAndrey Olyenkov
 
Модель зрелости процесса (мониторинг и оценка ИБ)
Модель зрелости процесса (мониторинг и оценка ИБ) Модель зрелости процесса (мониторинг и оценка ИБ)
Модель зрелости процесса (мониторинг и оценка ИБ) Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Семинар "Введение в стандарт COBIT"
Семинар "Введение в стандарт COBIT"Семинар "Введение в стандарт COBIT"
Семинар "Введение в стандарт COBIT"Kate Koltunova
 
Проблемы внедрения систем Business Intelligence
Проблемы внедрения систем Business IntelligenceПроблемы внедрения систем Business Intelligence
Проблемы внедрения систем Business IntelligenceDmitry Bulgakov
 
лекция 3
лекция 3лекция 3
лекция 3cezium
 
Business Studio presentation
Business Studio presentationBusiness Studio presentation
Business Studio presentationbizstudio
 
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...Grigoriy Chkheidze
 
Business studio 4.0 система моделирования бизнес процессов
Business studio 4.0 система моделирования бизнес процессовBusiness studio 4.0 система моделирования бизнес процессов
Business studio 4.0 система моделирования бизнес процессовNatasha Zaverukha
 
операционно ориентированный метод учета затрат авс в системе операционно - ...
операционно   ориентированный метод учета затрат авс в системе операционно - ...операционно   ориентированный метод учета затрат авс в системе операционно - ...
операционно ориентированный метод учета затрат авс в системе операционно - ...Олег Радикович Мусин
 
ДНК BSC (Генетика сбалансированной системы показателей)
ДНК BSC (Генетика сбалансированной системы показателей)ДНК BSC (Генетика сбалансированной системы показателей)
ДНК BSC (Генетика сбалансированной системы показателей)Strategium.Space
 
Enterprise IT security - First steps
Enterprise IT security - First stepsEnterprise IT security - First steps
Enterprise IT security - First stepsEvdokimov Andrey
 
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...Oleg Afanasyev
 
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...Infor-media
 
Бюджетное моделирование по индивидуальному пошиву практический подход
Бюджетное моделирование по индивидуальному пошиву практический подходБюджетное моделирование по индивидуальному пошиву практический подход
Бюджетное моделирование по индивидуальному пошиву практический подходКРОК
 

Similar to К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ (20)

2012 03 22_бизнес-процессы
2012 03 22_бизнес-процессы2012 03 22_бизнес-процессы
2012 03 22_бизнес-процессы
 
Олег Афанасьев. Проект. Стандартизация работы компании-2012.
Олег Афанасьев. Проект. Стандартизация работы компании-2012.Олег Афанасьев. Проект. Стандартизация работы компании-2012.
Олег Афанасьев. Проект. Стандартизация работы компании-2012.
 
Бизнес Инжиниринг Групп и ОРГ-Мастер
Бизнес Инжиниринг Групп и ОРГ-МастерБизнес Инжиниринг Групп и ОРГ-Мастер
Бизнес Инжиниринг Групп и ОРГ-Мастер
 
Новые требования ISO 9001 - ознакомительная презентация
Новые требования ISO 9001 - ознакомительная презентацияНовые требования ISO 9001 - ознакомительная презентация
Новые требования ISO 9001 - ознакомительная презентация
 
пр все про Cobit5 для dlp expert 2013-12
пр все про Cobit5 для dlp expert 2013-12пр все про Cobit5 для dlp expert 2013-12
пр все про Cobit5 для dlp expert 2013-12
 
Модель зрелости процесса (мониторинг и оценка ИБ)
Модель зрелости процесса (мониторинг и оценка ИБ) Модель зрелости процесса (мониторинг и оценка ИБ)
Модель зрелости процесса (мониторинг и оценка ИБ)
 
Семинар "Введение в стандарт COBIT"
Семинар "Введение в стандарт COBIT"Семинар "Введение в стандарт COBIT"
Семинар "Введение в стандарт COBIT"
 
Проблемы внедрения систем Business Intelligence
Проблемы внедрения систем Business IntelligenceПроблемы внедрения систем Business Intelligence
Проблемы внедрения систем Business Intelligence
 
лекция 3
лекция 3лекция 3
лекция 3
 
Презентация компании БИГ-СПБ и программного продукта ОРГ-Мастер
Презентация компании БИГ-СПБ и программного продукта ОРГ-МастерПрезентация компании БИГ-СПБ и программного продукта ОРГ-Мастер
Презентация компании БИГ-СПБ и программного продукта ОРГ-Мастер
 
Business Studio presentation
Business Studio presentationBusiness Studio presentation
Business Studio presentation
 
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...
Подходы к созданию интегрированных систем менеджмента для современных ИТ-Комп...
 
Business studio 4.0 система моделирования бизнес процессов
Business studio 4.0 система моделирования бизнес процессовBusiness studio 4.0 система моделирования бизнес процессов
Business studio 4.0 система моделирования бизнес процессов
 
операционно ориентированный метод учета затрат авс в системе операционно - ...
операционно   ориентированный метод учета затрат авс в системе операционно - ...операционно   ориентированный метод учета затрат авс в системе операционно - ...
операционно ориентированный метод учета затрат авс в системе операционно - ...
 
ДНК BSC (Генетика сбалансированной системы показателей)
ДНК BSC (Генетика сбалансированной системы показателей)ДНК BSC (Генетика сбалансированной системы показателей)
ДНК BSC (Генетика сбалансированной системы показателей)
 
Enterprise IT security - First steps
Enterprise IT security - First stepsEnterprise IT security - First steps
Enterprise IT security - First steps
 
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...
Олег Афанасьев. Модерация. Логика хаоса. 2 дня. Бизнес Системы. Космо-трейд. ...
 
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...
Михаил Маркевич, CISA, CISM, CISSP Руководитель направления «Информационная б...
 
Бюджетное моделирование по индивидуальному пошиву практический подход
Бюджетное моделирование по индивидуальному пошиву практический подходБюджетное моделирование по индивидуальному пошиву практический подход
Бюджетное моделирование по индивидуальному пошиву практический подход
 
пр Про интегральные метрики ИБ
пр Про интегральные метрики ИБпр Про интегральные метрики ИБ
пр Про интегральные метрики ИБ
 

More from Илья Лившиц

2 fruct hybrid_livshitz_v7_17-03-2018
2 fruct hybrid_livshitz_v7_17-03-20182 fruct hybrid_livshitz_v7_17-03-2018
2 fruct hybrid_livshitz_v7_17-03-2018Илья Лившиц
 
1 fruct genesis_livshitz_v6_17-03-2018
1 fruct genesis_livshitz_v6_17-03-20181 fruct genesis_livshitz_v6_17-03-2018
1 fruct genesis_livshitz_v6_17-03-2018Илья Лившиц
 
Гибридная методика оценки безопасности ИТ
Гибридная методика оценки безопасности ИТГибридная методика оценки безопасности ИТ
Гибридная методика оценки безопасности ИТИлья Лившиц
 
The optimization method of the integrated management systems audit program v2+
The optimization method of the integrated management systems audit program v2+The optimization method of the integrated management systems audit program v2+
The optimization method of the integrated management systems audit program v2+Илья Лившиц
 
On the issue of conformity assessment services of electronic information secu...
On the issue of conformity assessment services of electronic information secu...On the issue of conformity assessment services of electronic information secu...
On the issue of conformity assessment services of electronic information secu...Илья Лившиц
 
Method of forming numerical metrics of information security v2+
Method of forming numerical metrics of information security v2+Method of forming numerical metrics of information security v2+
Method of forming numerical metrics of information security v2+Илья Лившиц
 
доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016Илья Лившиц
 
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБ
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБПротиводействие угрозам "нулевого дня" посредством мгновенных аудитов ИБ
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБИлья Лившиц
 
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...Илья Лившиц
 
Обеспечение информационной безопасности сервисов доверенной третьей стороны
Обеспечение информационной безопасности сервисов доверенной третьей стороныОбеспечение информационной безопасности сервисов доверенной третьей стороны
Обеспечение информационной безопасности сервисов доверенной третьей стороныИлья Лившиц
 
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...Илья Лившиц
 
Определение бюджета для реализации проекта системы менеджмента информационной...
Определение бюджета для реализации проекта системы менеджмента информационной...Определение бюджета для реализации проекта системы менеджмента информационной...
Определение бюджета для реализации проекта системы менеджмента информационной...Илья Лившиц
 
Исследование зависимости сертификации по международным стандартам ISO от типо...
Исследование зависимости сертификации по международным стандартам ISO от типо...Исследование зависимости сертификации по международным стандартам ISO от типо...
Исследование зависимости сертификации по международным стандартам ISO от типо...Илья Лившиц
 
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...Илья Лившиц
 

More from Илья Лившиц (16)

64 71-125-18 8.-livshits
64 71-125-18 8.-livshits64 71-125-18 8.-livshits
64 71-125-18 8.-livshits
 
2 fruct hybrid_livshitz_v7_17-03-2018
2 fruct hybrid_livshitz_v7_17-03-20182 fruct hybrid_livshitz_v7_17-03-2018
2 fruct hybrid_livshitz_v7_17-03-2018
 
1 fruct genesis_livshitz_v6_17-03-2018
1 fruct genesis_livshitz_v6_17-03-20181 fruct genesis_livshitz_v6_17-03-2018
1 fruct genesis_livshitz_v6_17-03-2018
 
Гибридная методика оценки безопасности ИТ
Гибридная методика оценки безопасности ИТГибридная методика оценки безопасности ИТ
Гибридная методика оценки безопасности ИТ
 
Токсичные активы
Токсичные активыТоксичные активы
Токсичные активы
 
The optimization method of the integrated management systems audit program v2+
The optimization method of the integrated management systems audit program v2+The optimization method of the integrated management systems audit program v2+
The optimization method of the integrated management systems audit program v2+
 
On the issue of conformity assessment services of electronic information secu...
On the issue of conformity assessment services of electronic information secu...On the issue of conformity assessment services of electronic information secu...
On the issue of conformity assessment services of electronic information secu...
 
Method of forming numerical metrics of information security v2+
Method of forming numerical metrics of information security v2+Method of forming numerical metrics of information security v2+
Method of forming numerical metrics of information security v2+
 
доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016
 
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБ
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБПротиводействие угрозам "нулевого дня" посредством мгновенных аудитов ИБ
Противодействие угрозам "нулевого дня" посредством мгновенных аудитов ИБ
 
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...
Обеспечение информационной безопасности в соответствии с требованиями СТО БР ...
 
Обеспечение информационной безопасности сервисов доверенной третьей стороны
Обеспечение информационной безопасности сервисов доверенной третьей стороныОбеспечение информационной безопасности сервисов доверенной третьей стороны
Обеспечение информационной безопасности сервисов доверенной третьей стороны
 
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...
Внедрение систем энергоменеджмента в соответствии с требованиями ISO 50001:20...
 
Определение бюджета для реализации проекта системы менеджмента информационной...
Определение бюджета для реализации проекта системы менеджмента информационной...Определение бюджета для реализации проекта системы менеджмента информационной...
Определение бюджета для реализации проекта системы менеджмента информационной...
 
Исследование зависимости сертификации по международным стандартам ISO от типо...
Исследование зависимости сертификации по международным стандартам ISO от типо...Исследование зависимости сертификации по международным стандартам ISO от типо...
Исследование зависимости сертификации по международным стандартам ISO от типо...
 
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...
МЕТОДИКА ЧИСЛЕННОЙ ОЦЕНКИ УЯЗВИМОСТЕЙ И УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ...
 

К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

  • 1. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 3 УДК 004.94 К ВОПРОСУ ОЦЕНКИ РЕЗУЛЬТАТИВНОСТИ ПРИ ВНЕДРЕНИИ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ И. И. Лившиц, канд. техн. наук ООО "Газинформсервис", Санкт-Петербург, Россия Актуальность данной публикации вызвана постоянным вниманием к вопросам анализа и интерпретации результатов внедрения систем менеджмента информационной безопасности (СМИБ). При анализе таких проектов, как правило, в расчет берется только минимум требований, исходя из известной методической базы — международных стандартов ISO серии 27000. Однако применения для анализа результативности СМИБ только "сертификационного" стандарта ISO 27001 объективно недостаточно, дополнительно необходим специальный стандарт ISO 27004, содержащий правила работы с метриками ИБ. В данном исследовании, во-первых, рассмотрена современная нормативная база ISO серии 27001, во-вторых, показано практическое применение метрик ИБ, существенно расширяющих возможности оценки результативности СМИБ, а также даны рекомендации по формированию системы метрик ИБ, непосредственно связанных с требованиями бизнеса. Ключевые слова: информационная безопасность (ИБ), система менеджмента информационной безопасности (СМИБ), анализ рисков, аудит, показатели (метрики) ИБ, оценка результативности. В настоящее время опубликовано достаточно материалов как в поддержку внедрения (серти- фикации) систем менеджмента (в том числе СМИБ), так и более осторожных консерватив- ных оценок. Очевидно, что успех ряда стандар- тов (например, ISO серий 9001, 27001, 50001) вызван определенными факторами, реализация которых представляется целесообразным в эко- номическом, техническом, политическом и социальным аспектах [1]. Помимо анализа ста- тистики, разумно выслушать мнение представи- телей крупного бизнеса, тем более, бизнеса, специализирующегося именно в вопросах ИБ. В частности, Наталья Касперская полагает, что "…для каждого предприятия в силу его индивидуаль- ной специфики управление ИБ всегда будет не ти- повым, а уникальным. И внедрение на конкретном предприятии определенных стандартов, скажем ISO 27000, может оказаться слишком сложным и неоправданным. Так, InfoWatch является примером предприя- тия, на котором не имеет смысла внедрять стан- дарты ISO — прежде всего, потому, что объем затрат на их внедрение не оправдается возмож- ными выгодами" [2]. Лившиц Илья Иосифович, ведущий инженер департа- мента проектирования. E-mail: livshitz_il@hotbox.ru Статья поступила в редакцию 4 февраля 2015 г. © Лившиц И. И., 2015 Подобная оценка требует определенного внимания, так как, во-первых, четко оперирует целями бизнеса, во-вторых, использует эконо- мические критерии, и, в-третьих, ярко отражает проблему формирования целостной системы метрик ИБ, связывающей бизнес-цели и оценки реализации конкретных проектов (в том числе в области стандартизации и/или сертификации). Для целей бизнеса реализация требований ИБ наилучшим образом изложена в стандартах ISO серии 27000 [3—5]. Очевидно, система метрик ИБ должна органично соответствовать термино- логии бизнеса и позволять объективно оценивать заинтересованными сторонами ("stakeholders") предлагаемые решения. Для процесса формиро- вания, анализа и сравнения метрик ИБ стан- дартным подходом представляется применение "целевого" стандарта ISO 27004 [5]. Ниже будет представлена методика формирования оценки результативности внедрения СМИБ и пример формирования численных (количественных) по- казателей для анализа заинтересованных сторон (как внутри организации, так и для определен- ной внешней оценки). Постановка задачи В ряде публикаций отражены подходы к управлению потерями в системах менеджмента, организации системы внутренних аудитов и ре- зультативного анализа со стороны руководства. Показано, что эти же подходы могут быть при-
  • 2. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 4 менены и в интегрированных системах менедж- мента (ИСМ) [6—8]. Также широко известны примеры формирования простых метрик ИБ [9—13], которые могут обеспечить формирова- ние количественных оценок (метрик) как дока- зательства "полезности" для бизнеса. Здесь пред- ставляется особенно важным сразу сделать сопоставление с механизмами внутреннего ауди- та, которые как раз и предназначены для пред- ставления "объективных доказательств" для высшего руководства с целью принятия эффек- тивных управленческих решений [1, 7]. В ука- занных публикациях [9—13] предлагаются раз- личные виды метрик для целей обеспечения ИБ, которые представляется целесообразным сгруп- пировать следующим образом: 1. Для оценки основного бизнеса, например: – доля на рынке; – стоимость репутации; – уровень лояльности (оттока) клиентов. 2. Для управления издержками, например: – ТСО (совокупная стоимость владения); – ROI (оценка возврата инвестиций); – IRR (внутренняя норма рентабельности проекта). 3. Для оптимизации текущей деятельности, например: – снижение бизнес-рисков (методика "4Т"); – оптимизация затрат (прямых и косвенных); – оптимизация процессов (основных, вспо- могательных и обеспечивающих). С целью снижения издержек (это одна из приоритетных задач любого бизнеса и наиболее "презентабельная" форма оценки результативно- сти службы ИБ) могут быть применены метри- ки, показывающие степень достижения возмож- ного максимума (плана продаж, выполнения в срок проектов и пр.) [6, 9, 11]. Соответственно, могут быть предложены различные типы метрик: – простые метрики (например, количество выявленных инцидентов ИБ, предотвра- щенных утечек, блокированных вирусных атак); – сложные метрики (например, отношение стоимости мер защиты к стоимости ИТ ак- тивов); – комплексные метрики (например, число произошедших инцидентов ИБ, приведших к ущербу (вынужденному простою) на непропатченных в установленный срок хо- стах). Отметим, что именно метрики, применяемые сообразно иерархии уровня управления в орга- низации, позволяют предоставить бизнесу- оценку достигнутого уровня обеспечения ИБ. Из приведенного анализа следует логичный вы- вод, что цели ИБ, как правило, точно соответ- ствуют "первичной" иерархии управления орга- низации (рис. 1). Иерархия управления организации Иерархия управления ИБ Цели бизнеса организации Цели ИБ Рис. 1. Сопоставление иерархии управления по целям В представленной схеме (см. рис. 1), очевид- но, заложен определенный порок, а именно — предложение бизнеса формировать цели ИБ "в лоб", слепо копируя организационную струк- туру. Отчасти мнение Натальи Касперской, про- цитированное выше, отражает именно такой взгляд бизнеса, при котором не видно преиму- ществ внедрения СМИБ, ибо затраты на внедре- ние, действительно, с большой долей вероятности совпадают с организационными издержками на деятельность конкретной компании. Для реше- ния данной нестыковки представляется целесо- образным воспользоваться методикой СМИБ, основанной на требованиях стандарта ISO 27001 [3], и предложить формировать цели ИБ (равно как и метрики ИБ) через приоритет управления жизненно важными активами. Данный подход "разрывает" простое копирование иерархической структуры формирование целей ИБ и вводит, как и требуется в СМИБ, инвентаризацию и учет активов, которые организации необходимо защищать (рис. 2). Иерархия управления организации Иерархия управления ИБ Цели бизнеса организации Цели ИБ (активы) Актив ы Рис. 2. Сопоставление иерархии управления по целям с учетом защищаемых активов При оценке результатов измерений должны задаваться целевые требования по результатив- ности (на уровне организации), которые имеют непосредственное отношение к целям в области ИБ, в частности: цели СМИБ, цели применения мер и средств обеспечения ИБ, которые должны быть выбраны (п. 5.4.5 стандарта [5]). Таким об- разом, предлагаемая схема (см. рис. 2) соответ- ствует стандартам ISO серии 27000 [3—5] и в тоже время позволяет избежать "разрывов" в от- ражении целей бизнеса на цели ИБ. Необходимо, чтобы были определены соот- ветствующие заинтересованные стороны, кото- рым следует принимать участие в определении области применения измерений. Специфические результаты измерений результативности отдель- ных мер и средств обеспечения ИБ и их групп
  • 3. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 5 следует определять и доводить до сведения заин- тересованных сторон. Соответствующие заинте- ресованные стороны могут быть внутренними или внешними по отношению к подразделениям организации (п. 7.2 стандарта [5]), и требуется механизм контроля передачи информации на разные интерфейсы, модель такой системы представлена в публикации [8]. Для оценки сте- пени достижения целей ИБ (т. е. оценки резуль- тативности) рекомендуется применять метрики ИБ, к которым должны предъявляться хорошо известные 5 правил SMART: Specific, Measurable, Achievable, Relevant, Time-bound. Принятие системы метрик ИБ поможет под- держать принятие решений высшего руководства на соответствующих уровнях иерархии примени- тельно к защищаемым активам [10—12]:  определение результативности основных видов деятельности;  определение целей (равно как и соответ- ствующих метрик);  набор (увольнение) персонала;  определение необходимых компетенций;  выделение (перемещение) ресурсов. С учетом ожидаемых оценок бизнеса проект внедрения и постоянной оценки СМИБ необхо- димо рассматривать с приоритетом выгод — экономической и неэкономической природы. В этих условиях постановка задачи формулиру- ется следующим образом: разработка методоло- гии формирования численных (количественных) метрик ИБ, соответствующих в целом иерархи- ческой системе бизнес-целей организации, для оценки результативности СМИБ и обеспечения безопасности жизненно значимых активов орга- низации. Базовые требования к формированию метрик ИБ ISO 27001 требует от организации "проводить регулярные проверки результативности СМИБ", а также определять, "каким образом проводить из- мерение результативности выбранных мер и средств контроля и управления и их групп" [3]. В ISO 27004 рекомендуется, чтобы на СМИБ не выделялись чрезмерные ресурсы в ущерб другой (основной) деятельности, и, в идеальном случае, текущая деятельность, связанная с постоянными измерениями, была интегрирована в обычную (плановую) деятельность организации с привле- чением минимальных дополнительных ресурсов (п. 8.2 стандарта [5]). Дополнительно требуется обеспечить интеграцию анализа (сообщения) данных в соответствующие процессы для обес- печения регулярного функционирования этих процессов, следовательно, возрастает роль внут- реннего аудита в масштабе всей организации. Очевидно, что экономия ресурсов на обеспе- чение измерений СМИБ должна приводить к выполнению целей измерений, связанных с ИБ, и получению (подчеркивается одна из важней- ших целей) оценки результативности реализо- ванной СМИБ (п. 5.1., b) стандарта [5]). Меры и средства обеспечения ИБ ("controls"), выбранные в рамках программы измерений, следует непо- средственно связывать с функционированием СМИБ, другими мерами, а также процессами основной деятельности организации (например, по схеме на рис. 2). Измерения могут быть инте- грированы в обычные процессы функциониро- вания организации, что обеспечивает решение поставленной задачи. В аспекте постановки за- дачи важно, что в стандарте ISO 27004 определе- ны требования к программе измерений (п. 5.2), в частности — предоставление результатов изме- рений соответствующим заинтересованным сто- ронам для определения потребности в совер- шенствовании СМИБ. Это требование крайне важно и для бизнеса (обратим внимание на ци- тату Натальи Касперской [2]), а также для оцен- ки любых проектов внедрения систем менедж- мента [8]. В стандарте ISO 27004 определены факторы успеха, способствующие успеху программы из- мерений в содействии непрерывному совершен- ствованию СМИБ, среди которых отметим:  количественную оценку мер безопасности;  оценку результативности программы изме- рений;  использование результатов измерений со- ответствующими заинтересованными сторонами;  получение ответной реакции на результаты измерений от заинтересованных сторон;  оценивание полезности результатов изме- рений. Это требование, по сути, представляет собой явный "мини-цикл" PDCA, который реализуется в СМИБ на соответствующем иерархическом уровне управления и "снабжает" высшее руко- водство организации данными для принятия эффективных управляющих решений. Методика выбора конкретных метрик ИБ, как было пока- зано в предыдущем разделе, должна ориентиро- ваться на количественное измерение уровня ИБ, применительно к конкретным защищаемым ак- тивам [3, 5, 7, 8].
  • 4. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 6 Походы к формированию системы метрик ИБ Методология формирования системы числен- ных (количественных) метрик ИБ, соответству- ющих иерархической системе бизнес-целей ор- ганизации и формируемых для оценки результативности СМИБ и обеспечения без- опасности жизненно значимых активов органи- зации, должна учитывать следующие важные с позиции требований бизнеса параметры: вход- ные величины экономической природы, выбор активов, анализ соответствующих данных и рас- пространение отчетов. В качестве входных вели- чин для формирования системы метрик ИБ на основании поставленных бизнесом целей на разных уровнях иерархии управления организа- ции могут рассматриваться следующие экономи- ческие показатели [3, 5]:  объем затрат на обеспечение бизнеса (служба аудита, управленческий персонал);  период окупаемости проектов (в том числе связанных с безопасностью);  объем продаж (целевой, текущий);  размер допустимых потерь (прямых или косвенных);  длительность допустимых простоев для бизнеса (в том числе основных информацион- ных активов). Соответственно, рационально говорить как о статических измерениях ("здесь и сейчас"), так и создавать прогнозную модель, т. е. формировать динамические оценки с определенным "горизон- том планирования". Применительно к СМИБ это означает, что заинтересованные стороны ("stakeholders") определяют те активы, которые жизненно необходимы для достижения установ- ленных выше экономических показателей биз- неса и ставят целью обеспечения "триады без- опасности": конфиденциальности, целостности и доступности. Анализ данных должен определять расхождение между результатами измерения в реализованной СМИБ (например, анализ "план/факт" по целям ИБ). Следует определять такие метрики ИБ, которые объективно отража- ют несоответствия (в терминах применимых стандартов ISO), например [5]: – несостоятельность плана по обработке рис- ка (например, угрозы могут обходить существу- ющие меры и средства обеспечения ИБ); – несостоятельность оценки риска (напри- мер, меры и средства обеспечения недостаточны для противостояния новым угрозам). Отметим, что отчеты с результатами измере- ний, подлежащие распространению на "внешнем интерфейсе", должны содержать только данные для внешнего использования и должны утвер- ждаться соответствующими заинтересованными лицами перед выпуском (п. 9.3 стандарта [5]). Дополнительно рекомендуется организовать до- полнительную проверку утечки данных в кон- кретном "мини-цикле" PDCA применительно к процессу передачи и получения обратной связи от заинтересованных сторон. Методика оценки результативности СМИБ Метод измерений должен основываться на атрибутах выбранных объектов измерений (п. 5.4.2. стандарта [5]). Примерами объектов измерений могут служить:  результативность мер и средств обеспече- ния ИБ, реализованных в СМИБ;  состояние информационных активов, за- щищенных мерами и средствами обеспечения ИБ;  результативность процессов ИБ (в том числе реализованных в СМИБ);  результативность подразделений организа- ции, ответственных за обеспечение ИБ;  степень удовлетворенности уровнем ИБ за- интересованных сторон. Метод измерений может использовать объек- ты измерений и атрибуты из разнообразных ис- точников, например:  результаты анализа риска, оценки риска и обработки рисков ИБ;  отчеты о внутренних и/или внешних ауди- тах;  сообщения об инцидентах, особенно о тех, вследствие которых был причинен ущерб;  результаты тестирования, например, полу- ченные в результате тестирования на проникно- вение. Для примера выберем ряд мер и средств обеспечения ИБ в соответствии с требованиями стандарта ISO 27001 [3]. Выбор именно этого множества обоснован, во-первых, акцентирова- нием на контроле жизненно важных для органи- зации активов, во-вторых, применением практи- чески в любой СМИБ с малой вероятностью исключения и, в-третьих, достаточностью для объективного и подробного рассмотрения при- мера системы метрик ИБ. Результаты представ- лены в табл. 1.
  • 5. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 7 Таблица 1 № п.п. Мера и средство контроля и управления Пункт стандарта Назначение 1 Должны проводиться проверки всех кандидатов на работу, согласу- ющиеся с соответствующими законами, предписаниями и правилами этики и адекватными требованиям бизнеса, классификации инфор- мации, к которой будет осуществляться доступ, и осознаваемым рис- кам А.7.1.1 Предварительная проверка 2 Учтенные активы должны иметь своих владельцев А.8.1.2 Владение активами 3 Доступ к информации и функциям прикладных систем должен огра- ничиваться в соответствии с политикой управления доступом А.9.4.1 Ограничение доступа к информации 4 Должны быть разработаны и применены процедуры для работы в зонах безопасности А.11.1.5 Работа в зонах без- опасности В дополнение к требованиям ISO 27004 пред- ставленная методология включает набор этапов (табл. 2: этапы 1—4), непосредственно связан- ных с обеспечением "связи" целей бизнеса и целей ИБ посредством перечня идентифициро- ванных активов, подлежащих защите в органи- зации. Описание шагов представленной методи- ки отражено в табл. 2. Пример расчета метрик ИБ для 4 выбранных мер (средств) обеспечения ИБ в соответствии с требованиями современных стандартов ISO [3, 5] серии 27000 показан далее на рис. 3. Таблица 2 № п.п. Шаг методологии Префикс по ISO 27004 1 Определение области сертификации СМИБ — 2 Определение перечня защищаемых активов — 3 Определение мер (средств) обеспечения ИБ (из "Заявления о применимости") — 4 Определение реализации меры (средства) обеспечения ИБ — 5 Определение объектов измерения (префикс "О") О 6 Определение атрибутов А 7 Определение метода измерения МИ 8 Определение основной меры ОМ 9 Определение функции измерения Ф 10 Определение производной меры измерения Пр 11 Определение аналитической модели АМ 12 Определение показателей П 13 Определение критериев принятия решения Кр 14 Определение результатов измерений РИ
  • 6. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 8 Рис. 3. Пример расчета метрик ИБ Выводы 1. Представленная методология на основе стандарта ISO 27004 позволяет получать оценки результативности внедрения СМИБ, пригодные для анализа и принятия управленческих реше- ний высшим руководством, используя систему метрик как "рабочий элемент" в существующей системе управления организации. 2. Полученные оценки могут рассматриваться применительно к СМИБ (или ИСМ). Для фор- мирования оценки уровня безопасности органи- зации необходимо формировать "сквозную" систему метрик ИБ, образуя оптимальную (иерархическую) структуру (по процессам, под- разделениям или продуктам/услугам) с обяза- тельным учетом жизненно важных активов. 3. Представляется рациональным при выпол- нении анализа СМИБ (или ИСМ) со стороны руководства оперировать метриками бизнеса, выбранных таким образом, чтобы демонстриро- вать добавленную стоимость внедренных систем менеджмента и отражения общего вклада в по- вышение конкурентоспособности организации. Необходимо обеспечивать постоянный замкну- тый цикл управления (PDCA), а также стре- миться реализовывать и контролировать "мини- циклы" PDCA на соответствующих уровнях иерархии управления. ЛИТЕРАТУРА 1. The ISO Survey of Management System Standard Certifications — 2013. 2. Касперская Н. Когда спадет маркетинговая пена // Безопасность Деловой Информации. 2014. ¹ 7. 3. ISO/IEC 27001:2013 Information technology — Security techniques — Information security manage- ment systems — Requirements. 4. ISO/IEC 27000:2014 Information technology — Security techniques — Information security manage- ment systems — Overview and vocabulary.
  • 7. ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ № 2/2015 ИНФОРМАЦИЯ ОБ ИЗДАНИЯХ ИНСТИТУТА РАЗМЕЩЕНА НА САЙТЕ ФГУП "ВИМИ" WWW.VIMI.RU 9 5. ISO/IEC 27004:2014 Information technology — Security techniques — Information security manage- ment — Measurement. 6. Лившиц И. И. Подходы к решению проблемы учета потерь в интегрированных системах менедж- мента // Информатизация и Связь. 2013. ¹ 1. 7. Лившиц И. И. Ценность внутренних аудитов интегрированной системы менеджмента для прове- дения результативного анализа со стороны руководства // Стандарты и Качество. 2014. ¹ 8. 8. Лившиц И. И. Подходы к применению модели интегрированной системы менеджмента для про- ведения аудитов сложных промышленных объектов // Труды СПИИРАН. 2014. ¹ 6. 9. John Johnson, Using Metrics to Determine Real Value in an Enterprise Security Program; http://www.slideshare.net/nullsession/meaningful-security-metrics?related=7. 10. Chris Mullins, Practical measures for measuring security; http://www.slideshare.net/cmullins70/s360- 2012-room7-tues345?related=1. 11. Vicente Aceituno, Security Management Metrics; http://www.slideshare.net/vaceituno/security- metrics-madrid?related=2. 12. Bernard Marr, 25 Key Performance Indicators; http://www.slideshare.net/BernardMarr/25-ntk-key- performance-indicators?related=4. 13. Cydney Davis, Security Metrics; http://www.slideshare.net/MCydD/security-metrics- program?related=4. EFFECTIVENESS ASSESSMENT OF AN IMPLEMENTATION OF INFORMATION SECURITY MANAGEMENT SYSTEMS I. I. Livshitz LLC "GasInformService", St.-Petersburg, Russia The relevance of this issue due to constant attention to the analysis and interpreta- tion of the implementation results of Information Security Management Systems (ISMS). In the analysis of such projects is usually taken into account only the minimum require- ments, based on the well-known methodological framework — a series of international standards ISO 27000. However, the application for the analysis of the effectiveness of the ISMS only "certification" of ISO 27001 objectively insufficient, further requires a special ISO standard 27004, containing the rules for dealing with IT-security metrics. In this issue, first, review the current regulatory framework ISO 27001 series, secondly, show the practical application of IT-security metrics, significantly expanding the possibil- ities for assessing the effectiveness of the ISMS, as well as recommendations for the formation of a system of metrics IT-security directly related to the business require- ments. Keywords: information Security (IS), Information Security Management System (ISMS), management of risks, audit, metrics of IT-Security, effectiveness assessment. Bibliography — 13 references. Received February 4, 2015