SlideShare a Scribd company logo
18 ноября 2010 г.
Устойчивость систем и риски. Что важно знать
ИТ- руководителю?
«ALL OVER ANTIRISK IT» УСТОЙЧИВЫЕ
СИСТЕМЫ И РИСКИ: ТРЕБОВАНИЯ.
ОГРАНИЧЕНИЯ. ПРОБЛЕМЫ
Владимир Матвийчук, CISA, CISM, ITILF
18 ноября 2010 г. Страница 2
Зависимость работы процессов
Бизнес-
процессы
Оборудование
Коммунальные
услуги
Здания Персонал
Производители /
поставщики
услуг
ИТ системы /
данные
18 ноября 2010 г. Страница 3
Зачем компании необходимо планирование непрерывности
бизнеса?
► Обеспечить немедленную и правильную реакцию в чрезвычайной ситуации
► Защитить жизни людей и гарантировать их безопасность
► Минимизировать негативное влияние на бизнес компании
► Возобновить выполнение критичных для бизнеса функций
► Снизить беспорядок и неразбериху во время кризиса
► Обеспечить выживание бизнеса компании
► Обеспечить максимально быстрое восстановление функционирования после
аварии
18 ноября 2010 г. Страница 4
Пять приоритетных направления деятельности в области
безопасности на предстоящие 12 месяцев*
1%
1%
1%
1%
1%
2%
1%
2%
3%
3%
4%
5%
7%
7%
8%
10%
16%
28%
1%
2%
3%
3%
3%
3%
4%
4%
5%
5%
10%
10%
9%
12%
12%
11%
3%
4%
4%
3%
4%
5%
5%
7%
6%
4%
8%
7%
10%
10%
9%
9%
2%
1%
4%
4%
5%
6%
6%
6%
5%
9%
5%
4%
8%
6%
9%
7%
5%
7%
1%
1%
2%
6%
3%
5%
7%
7%
6%
3%
11%
5%
5%
7%
5%
9%
5%
4%
7%
Найм сотрудников информационной безопасности
Улучшение процессов расследования / борьбе с мошенничеством
Передача функций информационной безопасности на аутсорсинг
Внедрение метрик информационной безопасности и отчетности по ним
Внедрение или улучшение внутренних процессов разработки ПО
Планы и средства реакции на инциденты
Обеспечение безопасности новых технологий
Тестирование функции обеспечения информационной безопасности
Технологии и процессы управления уязвимостями
Защита интеллектуальной собственности
Разработка внутренних программ повышения осведомленности и обучения…
Защита персональной информации
Внедрение стандартов безопасности (например, ISO/IEC 27002:2005)
Внедрение или совершенствование технологий и процессов управления доступом и…
Соблюдение нормативных требований организации
Управление рисками информационной безопасности
Внедрение или совершенствование технологий и процессов по предотвращению…
Соблюдение нормативных требований регуляторов
Планы и средства обеспечения восстановления после сбоев / непрерывности бизнеса
1й приоритет 2й приоритет 3й приоритет 4й приоритет 5й приоритет
* Результаты международного
исследование в области
информационной безопасности
Ernst & Young за 2010 год
В исследовании принимали
участие 1,598 компаний из 56
стран
18 ноября 2010 г. Страница 5
Основные международные методологии и стандарты
Комплексные
► BCI (Business Continuity Institute)
► методология GPG (Good Practice Guide)
► 10 Standards BCI
► Стандарт BS 25999 (Управление непрерывностью бизнеса)
► BS 25999-1 (Code of practice)
► BS 25999-2 (Specification)
Только ИТ часть
► NIST SP 800-34 (Руководство по планированию непрерывности для ИТ-
систем)
► CobiT 4.1 (раздел «Обеспечение непрерывности услуг»)
► ISO 27001 (раздел «Управление непрерывностью бизнеса»)
► ITIL (раздел «Управление доступностью и непрерывностью»)
Отраслевые
► Постановление (№265) об обеспечении непрерывного функционирования
информационных систем Национального банка Украины и банков Украины
18 ноября 2010 г. Страница 6
Перед началом
► Заручиться поддержкой руководства
► Назначить координатора (обычно выделенный business continuity manager)
► Сформировать комитет по планированию непрерывности из представителей
следующих подразделений:
► Высшее руководство
► Бизнес-подразделения
► Департамент ИТ
► Департамент безопасности
► Департамент по связям с общественностью
► Юридический департамент
18 ноября 2010 г. Страница 7
Ключевые шаги при разработке плана обеспечения
непрерывности бизнеса
Разработка
стратегии
обеспечения
непрерывности
Тестирование,
поддержка и
изменение
Оценка угроз
и рисков
Оценка влияния
сбоев и
прерываний
на бизнес
Разработка
планов
восстановления
после сбоев
Разработка плана
непрерывности
бизнеса
Разработка
программы
антикризисного
управления
Фаза 1 Фаза 2 Фаза 3 Фаза 4
18 ноября 2010 г. Страница 8
Оценка влияния сбоев и прерываний на
бизнес
► Определить приоритеты для всех критических процессов, функций, активов
ИТ подразделения и описать профили устойчивости к простою для этих
критичных ИТ процессов, функций и активов
► Определить области действия планов обеспечения непрерывности и целевое
время восстановления для наиболее критичных ИТ процессов, функций и
активов согласно их приоритету
18 ноября 2010 г. Страница 9
Проанализировать сценарии, которые приведут к
недоступности критичных компонентов
Бизнес-
процессы
Оборудование
Коммунальные
услуги
Здания Персонал
Производители /
поставщики
услуг
ИТ системы /
данные
18 ноября 2010 г. Страница 10
Пример оценки влияния сбоев и прерываний
Оценка ущерба для бизнеса
Доступность
Знач. Вид ущерба
Уровень ущерба
A-Очень высокий, B-Высокий, C-Средний, D-Низкий, E-Очень низкий
Длительность простоя
Час День 2-3 дня Неделя Месяц
Финансовые
F1 Потеря продаж, заказов или контрактов B B B A A
F2 Потеря материальных активов E D C C C
F3 Штрафные санкции / правовая ответственность E D C C C
F4 Увеличение затрат E D C C B
Операционные
O1 Потеря административного контроля E D C B B
O2 Утрата конкурентного преимущества E D C C C
O3 Задержка инвестиционных проектов E D B B A
O4 Нарушение действующих процедур и политик E E E E E
Относящиеся к клиенту
C1 Потеря покупателей или клиентов E D C C C
C2 Потеря доверия ключевыми сторонами E D C C B
C3 Задержки в поставках продукции E D C C C
C4 Урон репутации E D C C C
Относящиеся к сотруднику
E1 Ущерб или смерть E E E E E
Общая оценка
Какой наибольший итоговый ущерб возможен в результате простоя системы?
Час День 2-3 дня Неделя Месяц
C B B A A
Общая оценка
Какое время восстановления системы является критичным для бизнеса (например,
временной промежуток, простой более которого является неприемлемым для бизнеса)?
Час День 2-3 дня Неделя Месяц
X
18 ноября 2010 г. Страница 11
Показатели восстановления
► Срок восстановления (Recovery Time Objective, RTO) – максимальное время, за которое
процесс (или система) должен быть восстановлен с обеспечением требуемого уровня
качества
► Допустимый размер потерь информации (Recovery Point Objective, RPO) –
максимальное время, потеря данных за которое допустима для данного бизнес
процесса
Утерянная
информация
Последняя
резервная копия/
репликация
Системы и
ресурсы
недоступны
Восстановление с
последней резервной
копии и выполнение
операций в очереди
Восстановление
системы/
ресурса
RTO
Инцидент
RPO
Возобновление
работы
Допустимый
уровень
операции
Потеря данных Потеря услуги
18 ноября 2010 г. Страница 12
Оценка угроз и рисков
► Идентифицировать определенные события и угрозы, которые могут оказать
негативное влияние на деятельность компании и ее ресурсы
► Определить последствия таких событий, а также высокоуровневые контроли,
нацеленные на предотвращение или минимизацию потенциальных убытков
► Провести анализ последствий каждой из угроз и вычисление относительного
веса (чем выше относительный вес угрозы, тем более критично наличие в
стратегии ее минимизации)
► Провести оценку текущего состояния контролей, нацеленных на минимизацию
выявленных угроз
► Разработать план по улучшению системы контролей и/или внедрению
дополнительных контрольных мер
18 ноября 2010 г. Страница 13
13
Разработка стратегии обеспечения непрерывности
Восстановление
«с нуля»
«Холодная» площадка
«Горячая» площадка
Период простоя
Стоимостьрешения
Потери
«Теплая» площадка
День Дни НеделиЧасы
18 ноября 2010 г. Страница 14
Разработка стратегии обеспечения
непрерывности
► Разработать необходимое количество стратегических сценариев обеспечения
непрерывности бизнеса, основываясь на категориях процессов,
определенных в ходе анализа влияния на бизнес
► Провести оценку каждого из стратегических сценариев на основе
предварительно определенных и согласованных критериев (таких как
результаты анализа стоимости и выгод, осуществимости и т.д.)
18 ноября 2010 г. Страница 15
Разработка плана обеспечения
непрерывности
► Разработать план обеспечения непрерывности деятельности, который
должен соответствовать выбранной стратегии и обеспечивать достижение
целей восстановления в рамках установленного времени
► Разработать план восстановления работоспособности после сбоев
18 ноября 2010 г. Страница 16
Содержание плана восстановления работоспособности
► Цель
► Необходимые ресурсы
► Требования к резервированию
► Целевые временные рамки восстановления
► Приоритеты
► Количество пользователей системы
► Информация о бизнес-владельцах и технических владельцах
► Взаимосвязи с другими системами
18 ноября 2010 г. Страница 17
Содержание плана обеспечения непрерывности
► Процедура инициирования
► Постановка задачи
► Структура плана обеспечения непрерывности деятельности
► Детальные роли, обязанности, ответственность и квалификация персонала,
вовлеченного в процесс
► Инструкции по оповещению, активации плана и эскалации
► Поддержка плана в актуальном состоянии
► Кризисное управление
► Взаимодействие с соответствующими внешними сторонами
18 ноября 2010 г. Страница 18
Тестирование, поддержка и
изменение
► Разработать нормативную базу обеспечения непрерывности:
► Политики и процедуры обеспечения непрерывности
► Организационная структура
► Разработать нормативную базу для поддержания планов обеспечения
непрерывности бизнеса в адекватном состоянии
► Провести тестирование планов и выполнять его в дальнейшем не реже раза в
год
18 ноября 2010 г. Страница 19
Что осталось «за кадром»
► Альтернативы собственным резервным площадкам
► Арендованные ЦОДы
► Распределенные системы и виртуализация
► Облачные вычисления
► Вопросы обеспечения безопасности
► Помещения, системы и т.д. на резервной площадке должны
соответствовать требованиям информационной безопасности
► Сервисы информационной безопасности могут быть не доступны в
результате инцидента
18 ноября 2010 г. Страница 20
Вопросы?
Спасибо за внимание!
Владимир Матвийчук, CISA, CISM, ITILF
Услуги в области информационных технологий и ИТ рисков
+38 (067) 536-0-536
Volodymyr.Matviychuk@ua.ey.com

More Related Content

What's hot

Книга про измерения (ITSM)
Книга про измерения (ITSM)Книга про измерения (ITSM)
Книга про измерения (ITSM)
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
черепанов форум Cfo и cio екатеринбург_2013_в1.2_print
черепанов форум Cfo и cio екатеринбург_2013_в1.2_printчерепанов форум Cfo и cio екатеринбург_2013_в1.2_print
черепанов форум Cfo и cio екатеринбург_2013_в1.2_printExpolink
 
It-tuning itsm_business_continuity
It-tuning itsm_business_continuityIt-tuning itsm_business_continuity
It-tuning itsm_business_continuitySergey Polazhenko
 
Uuisg itgov 10_bcp
Uuisg itgov 10_bcpUuisg itgov 10_bcp
Uuisg itgov 10_bcpuisgslide
 
Измерение эффективности ИБ
Измерение эффективности ИБИзмерение эффективности ИБ
Измерение эффективности ИБAleksey Lukatskiy
 
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Илья Лившиц
 
Разработка средств защиты в России и на Западе: разность подходов
Разработка средств защиты в России и на Западе: разность подходовРазработка средств защиты в России и на Западе: разность подходов
Разработка средств защиты в России и на Западе: разность подходов
Aleksey Lukatskiy
 
Оценка отдачи вложений в ИБ
Оценка отдачи вложений в ИБОценка отдачи вложений в ИБ
Оценка отдачи вложений в ИБAleksey Lukatskiy
 
Простая ИБ для обычных организаций
Простая ИБ для обычных организацийПростая ИБ для обычных организаций
Простая ИБ для обычных организаций
Alexey Evmenkov
 
управление риском почему не работает
управление риском   почему не работаетуправление риском   почему не работает
управление риском почему не работаетVladimir Gninyuk
 
пр стандарты и «лучшие практики» в иб (прозоров)
пр стандарты и «лучшие практики» в иб (прозоров)пр стандарты и «лучшие практики» в иб (прозоров)
пр стандарты и «лучшие практики» в иб (прозоров)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 

What's hot (13)

Книга про измерения (ITSM)
Книга про измерения (ITSM)Книга про измерения (ITSM)
Книга про измерения (ITSM)
 
черепанов форум Cfo и cio екатеринбург_2013_в1.2_print
черепанов форум Cfo и cio екатеринбург_2013_в1.2_printчерепанов форум Cfo и cio екатеринбург_2013_в1.2_print
черепанов форум Cfo и cio екатеринбург_2013_в1.2_print
 
It-tuning itsm_business_continuity
It-tuning itsm_business_continuityIt-tuning itsm_business_continuity
It-tuning itsm_business_continuity
 
пр все про Cobit5 для dlp expert 2013-12
пр все про Cobit5 для dlp expert 2013-12пр все про Cobit5 для dlp expert 2013-12
пр все про Cobit5 для dlp expert 2013-12
 
Uuisg itgov 10_bcp
Uuisg itgov 10_bcpUuisg itgov 10_bcp
Uuisg itgov 10_bcp
 
Измерение эффективности ИБ
Измерение эффективности ИБИзмерение эффективности ИБ
Измерение эффективности ИБ
 
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
Применение риск-ориентированных стандартов для обеспечения комплексной безопа...
 
Разработка средств защиты в России и на Западе: разность подходов
Разработка средств защиты в России и на Западе: разность подходовРазработка средств защиты в России и на Западе: разность подходов
Разработка средств защиты в России и на Западе: разность подходов
 
Оценка отдачи вложений в ИБ
Оценка отдачи вложений в ИБОценка отдачи вложений в ИБ
Оценка отдачи вложений в ИБ
 
пр прозоров для Info sec2012 cobit5 итог
пр прозоров для Info sec2012 cobit5   итогпр прозоров для Info sec2012 cobit5   итог
пр прозоров для Info sec2012 cobit5 итог
 
Простая ИБ для обычных организаций
Простая ИБ для обычных организацийПростая ИБ для обычных организаций
Простая ИБ для обычных организаций
 
управление риском почему не работает
управление риском   почему не работаетуправление риском   почему не работает
управление риском почему не работает
 
пр стандарты и «лучшие практики» в иб (прозоров)
пр стандарты и «лучшие практики» в иб (прозоров)пр стандарты и «лучшие практики» в иб (прозоров)
пр стандарты и «лучшие практики» в иб (прозоров)
 

Similar to BCP intro

Техническая поддержка CTI 06.2016
Техническая поддержка CTI 06.2016Техническая поддержка CTI 06.2016
Техническая поддержка CTI 06.2016
CTI2014
 
Техническая поддержка от CTI
Техническая поддержка от CTIТехническая поддержка от CTI
Техническая поддержка от CTI
CTI2014
 
Техническая поддержка от CTI
Техническая поддержка от CTIТехническая поддержка от CTI
Техническая поддержка от CTI
CTI2014
 
Кризис результативности ИТ: фиксируем проблему, ищем решения
Кризис результативности ИТ: фиксируем проблему, ищем решенияКризис результативности ИТ: фиксируем проблему, ищем решения
Кризис результативности ИТ: фиксируем проблему, ищем решения
IBS
 
Совместные практики по решению кейсов (CTI-Cisco)
Совместные практики по решению кейсов (CTI-Cisco)Совместные практики по решению кейсов (CTI-Cisco)
Совместные практики по решению кейсов (CTI-Cisco)
Cisco Russia
 
Комплексная техническая поддержка вычислительного оборудования
Комплексная техническая поддержка вычислительного оборудованияКомплексная техническая поддержка вычислительного оборудования
Комплексная техническая поддержка вычислительного оборудования
КРОК
 
Методики ITSM для карьеры ИТ специалиста
Методики ITSM для карьеры ИТ специалистаМетодики ITSM для карьеры ИТ специалиста
Методики ITSM для карьеры ИТ специалиста
Danil Dintsis, Ph. D., PgMP
 
IT4IT Reference Architecture
IT4IT Reference ArchitectureIT4IT Reference Architecture
IT4IT Reference Architecture
Andrey Koptelov
 
Управление привилегированными учетными записями
Управление привилегированными учетными записямиУправление привилегированными учетными записями
Управление привилегированными учетными записями
Pavel Melnikov
 
Система консолидации управленческой и отчетной информации // Service Measurem...
Система консолидации управленческой и отчетной информации // Service Measurem...Система консолидации управленческой и отчетной информации // Service Measurem...
Система консолидации управленческой и отчетной информации // Service Measurem...
IBS
 
Опыт работы с Qlik в компании ВТБ Страхование
Опыт работы с Qlik в компании ВТБ Страхование Опыт работы с Qlik в компании ВТБ Страхование
Опыт работы с Qlik в компании ВТБ Страхование
Marina Payvina
 
Технология внедрения и эффекты от систем автоматизации управления производств...
Технология внедрения и эффекты от систем автоматизации управления производств...Технология внедрения и эффекты от систем автоматизации управления производств...
Технология внедрения и эффекты от систем автоматизации управления производств...
Диалог Информационные Технологии
 
Disaster recovery plan (DRP)
Disaster recovery plan (DRP)Disaster recovery plan (DRP)
Disaster recovery plan (DRP)
КРОК
 
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
ScrumTrek
 
Business Continuity Management - 8 Keys To Success
Business Continuity Management - 8 Keys To SuccessBusiness Continuity Management - 8 Keys To Success
Business Continuity Management - 8 Keys To Success
Alexey Chekanov
 
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
Expolink
 
Обеспечение высокой доступности банковской ИТ-инфраструктуры
Обеспечение высокой доступности банковской ИТ-инфраструктурыОбеспечение высокой доступности банковской ИТ-инфраструктуры
Обеспечение высокой доступности банковской ИТ-инфраструктурыVsevolod Shabad
 
Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!
КРОК
 
SAP on Big Data Russia
SAP on Big Data RussiaSAP on Big Data Russia
SAP on Big Data Russia
rusbase.vc
 

Similar to BCP intro (20)

Техническая поддержка CTI 06.2016
Техническая поддержка CTI 06.2016Техническая поддержка CTI 06.2016
Техническая поддержка CTI 06.2016
 
Техническая поддержка от CTI
Техническая поддержка от CTIТехническая поддержка от CTI
Техническая поддержка от CTI
 
Техническая поддержка от CTI
Техническая поддержка от CTIТехническая поддержка от CTI
Техническая поддержка от CTI
 
Кризис результативности ИТ: фиксируем проблему, ищем решения
Кризис результативности ИТ: фиксируем проблему, ищем решенияКризис результативности ИТ: фиксируем проблему, ищем решения
Кризис результативности ИТ: фиксируем проблему, ищем решения
 
Совместные практики по решению кейсов (CTI-Cisco)
Совместные практики по решению кейсов (CTI-Cisco)Совместные практики по решению кейсов (CTI-Cisco)
Совместные практики по решению кейсов (CTI-Cisco)
 
Комплексная техническая поддержка вычислительного оборудования
Комплексная техническая поддержка вычислительного оборудованияКомплексная техническая поддержка вычислительного оборудования
Комплексная техническая поддержка вычислительного оборудования
 
Методики ITSM для карьеры ИТ специалиста
Методики ITSM для карьеры ИТ специалистаМетодики ITSM для карьеры ИТ специалиста
Методики ITSM для карьеры ИТ специалиста
 
IT4IT Reference Architecture
IT4IT Reference ArchitectureIT4IT Reference Architecture
IT4IT Reference Architecture
 
Управление привилегированными учетными записями
Управление привилегированными учетными записямиУправление привилегированными учетными записями
Управление привилегированными учетными записями
 
Система консолидации управленческой и отчетной информации // Service Measurem...
Система консолидации управленческой и отчетной информации // Service Measurem...Система консолидации управленческой и отчетной информации // Service Measurem...
Система консолидации управленческой и отчетной информации // Service Measurem...
 
Опыт работы с Qlik в компании ВТБ Страхование
Опыт работы с Qlik в компании ВТБ Страхование Опыт работы с Qlik в компании ВТБ Страхование
Опыт работы с Qlik в компании ВТБ Страхование
 
Технология внедрения и эффекты от систем автоматизации управления производств...
Технология внедрения и эффекты от систем автоматизации управления производств...Технология внедрения и эффекты от систем автоматизации управления производств...
Технология внедрения и эффекты от систем автоматизации управления производств...
 
Disaster recovery plan (DRP)
Disaster recovery plan (DRP)Disaster recovery plan (DRP)
Disaster recovery plan (DRP)
 
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...Марина Макарчук, Практический опыт использования гибких методов в деятельност...
Марина Макарчук, Практический опыт использования гибких методов в деятельност...
 
Business Continuity Management - 8 Keys To Success
Business Continuity Management - 8 Keys To SuccessBusiness Continuity Management - 8 Keys To Success
Business Continuity Management - 8 Keys To Success
 
Beketov
BeketovBeketov
Beketov
 
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
1С-Рарус. Вадим Бекетов. "Бизнес по принципам ITSM (Enterprise Service Managm...
 
Обеспечение высокой доступности банковской ИТ-инфраструктуры
Обеспечение высокой доступности банковской ИТ-инфраструктурыОбеспечение высокой доступности банковской ИТ-инфраструктуры
Обеспечение высокой доступности банковской ИТ-инфраструктуры
 
Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!Умное хранение — выжмите максимум из бизнес-данных!
Умное хранение — выжмите максимум из бизнес-данных!
 
SAP on Big Data Russia
SAP on Big Data RussiaSAP on Big Data Russia
SAP on Big Data Russia
 

More from Vladimir Matviychuk

дети в интернете
дети в интернетедети в интернете
дети в интернете
Vladimir Matviychuk
 
Thinking outside the box survey questions
Thinking outside the box survey questions Thinking outside the box survey questions
Thinking outside the box survey questions
Vladimir Matviychuk
 
Thinking outside the box (SOX)
Thinking outside the box (SOX)Thinking outside the box (SOX)
Thinking outside the box (SOX)
Vladimir Matviychuk
 
Insights on it risk bcm
Insights on it risk bcmInsights on it risk bcm
Insights on it risk bcm
Vladimir Matviychuk
 
Insights on it risks evolving it landscape
Insights on it risks evolving it landscapeInsights on it risks evolving it landscape
Insights on it risks evolving it landscape
Vladimir Matviychuk
 
Управление рисками - серебряная пуля или данность моды?
Управление рисками - серебряная пуля или данность моды?Управление рисками - серебряная пуля или данность моды?
Управление рисками - серебряная пуля или данность моды?
Vladimir Matviychuk
 
Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign
Vladimir Matviychuk
 
Insights on it risks cyber attacks
Insights on it risks cyber attacksInsights on it risks cyber attacks
Insights on it risks cyber attacks
Vladimir Matviychuk
 
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятииРоль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
Vladimir Matviychuk
 
Privacy trends 2011
Privacy trends 2011Privacy trends 2011
Privacy trends 2011
Vladimir Matviychuk
 
2010 giss results_global and ua_2010
2010 giss results_global and ua_20102010 giss results_global and ua_2010
2010 giss results_global and ua_2010Vladimir Matviychuk
 
как составить грамотный Slа
как составить грамотный Slакак составить грамотный Slа
как составить грамотный SlаVladimir Matviychuk
 
2010 GISS EY
2010 GISS EY2010 GISS EY
2010 GISS EY
Vladimir Matviychuk
 
Yalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forumYalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forum
Vladimir Matviychuk
 

More from Vladimir Matviychuk (19)

дети в интернете
дети в интернетедети в интернете
дети в интернете
 
Thinking outside the box survey questions
Thinking outside the box survey questions Thinking outside the box survey questions
Thinking outside the box survey questions
 
Thinking outside the box (SOX)
Thinking outside the box (SOX)Thinking outside the box (SOX)
Thinking outside the box (SOX)
 
Insights on it risk bcm
Insights on it risk bcmInsights on it risk bcm
Insights on it risk bcm
 
Insights on it risks evolving it landscape
Insights on it risks evolving it landscapeInsights on it risks evolving it landscape
Insights on it risks evolving it landscape
 
Управление рисками - серебряная пуля или данность моды?
Управление рисками - серебряная пуля или данность моды?Управление рисками - серебряная пуля или данность моды?
Управление рисками - серебряная пуля или данность моды?
 
Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign Building control efficiency: Rationalization, optimization and redesign
Building control efficiency: Rationalization, optimization and redesign
 
Insights on it risks cyber attacks
Insights on it risks cyber attacksInsights on it risks cyber attacks
Insights on it risks cyber attacks
 
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятииРоль ИТ в выявлении и предотвращении мошенничества на предприятии
Роль ИТ в выявлении и предотвращении мошенничества на предприятии
 
Privacy trends 2011
Privacy trends 2011Privacy trends 2011
Privacy trends 2011
 
2010 giss results_global and ua_2010
2010 giss results_global and ua_20102010 giss results_global and ua_2010
2010 giss results_global and ua_2010
 
Effective risk management
Effective risk managementEffective risk management
Effective risk management
 
как составить грамотный Slа
как составить грамотный Slакак составить грамотный Slа
как составить грамотный Slа
 
2010 GISS EY
2010 GISS EY2010 GISS EY
2010 GISS EY
 
Continious auditing
Continious auditingContinious auditing
Continious auditing
 
Security certification overview
Security certification overviewSecurity certification overview
Security certification overview
 
Legalcamp 2.0
Legalcamp 2.0Legalcamp 2.0
Legalcamp 2.0
 
Security Innovation Forum
Security Innovation ForumSecurity Innovation Forum
Security Innovation Forum
 
Yalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forumYalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forum
 

BCP intro

  • 1. 18 ноября 2010 г. Устойчивость систем и риски. Что важно знать ИТ- руководителю? «ALL OVER ANTIRISK IT» УСТОЙЧИВЫЕ СИСТЕМЫ И РИСКИ: ТРЕБОВАНИЯ. ОГРАНИЧЕНИЯ. ПРОБЛЕМЫ Владимир Матвийчук, CISA, CISM, ITILF
  • 2. 18 ноября 2010 г. Страница 2 Зависимость работы процессов Бизнес- процессы Оборудование Коммунальные услуги Здания Персонал Производители / поставщики услуг ИТ системы / данные
  • 3. 18 ноября 2010 г. Страница 3 Зачем компании необходимо планирование непрерывности бизнеса? ► Обеспечить немедленную и правильную реакцию в чрезвычайной ситуации ► Защитить жизни людей и гарантировать их безопасность ► Минимизировать негативное влияние на бизнес компании ► Возобновить выполнение критичных для бизнеса функций ► Снизить беспорядок и неразбериху во время кризиса ► Обеспечить выживание бизнеса компании ► Обеспечить максимально быстрое восстановление функционирования после аварии
  • 4. 18 ноября 2010 г. Страница 4 Пять приоритетных направления деятельности в области безопасности на предстоящие 12 месяцев* 1% 1% 1% 1% 1% 2% 1% 2% 3% 3% 4% 5% 7% 7% 8% 10% 16% 28% 1% 2% 3% 3% 3% 3% 4% 4% 5% 5% 10% 10% 9% 12% 12% 11% 3% 4% 4% 3% 4% 5% 5% 7% 6% 4% 8% 7% 10% 10% 9% 9% 2% 1% 4% 4% 5% 6% 6% 6% 5% 9% 5% 4% 8% 6% 9% 7% 5% 7% 1% 1% 2% 6% 3% 5% 7% 7% 6% 3% 11% 5% 5% 7% 5% 9% 5% 4% 7% Найм сотрудников информационной безопасности Улучшение процессов расследования / борьбе с мошенничеством Передача функций информационной безопасности на аутсорсинг Внедрение метрик информационной безопасности и отчетности по ним Внедрение или улучшение внутренних процессов разработки ПО Планы и средства реакции на инциденты Обеспечение безопасности новых технологий Тестирование функции обеспечения информационной безопасности Технологии и процессы управления уязвимостями Защита интеллектуальной собственности Разработка внутренних программ повышения осведомленности и обучения… Защита персональной информации Внедрение стандартов безопасности (например, ISO/IEC 27002:2005) Внедрение или совершенствование технологий и процессов управления доступом и… Соблюдение нормативных требований организации Управление рисками информационной безопасности Внедрение или совершенствование технологий и процессов по предотвращению… Соблюдение нормативных требований регуляторов Планы и средства обеспечения восстановления после сбоев / непрерывности бизнеса 1й приоритет 2й приоритет 3й приоритет 4й приоритет 5й приоритет * Результаты международного исследование в области информационной безопасности Ernst & Young за 2010 год В исследовании принимали участие 1,598 компаний из 56 стран
  • 5. 18 ноября 2010 г. Страница 5 Основные международные методологии и стандарты Комплексные ► BCI (Business Continuity Institute) ► методология GPG (Good Practice Guide) ► 10 Standards BCI ► Стандарт BS 25999 (Управление непрерывностью бизнеса) ► BS 25999-1 (Code of practice) ► BS 25999-2 (Specification) Только ИТ часть ► NIST SP 800-34 (Руководство по планированию непрерывности для ИТ- систем) ► CobiT 4.1 (раздел «Обеспечение непрерывности услуг») ► ISO 27001 (раздел «Управление непрерывностью бизнеса») ► ITIL (раздел «Управление доступностью и непрерывностью») Отраслевые ► Постановление (№265) об обеспечении непрерывного функционирования информационных систем Национального банка Украины и банков Украины
  • 6. 18 ноября 2010 г. Страница 6 Перед началом ► Заручиться поддержкой руководства ► Назначить координатора (обычно выделенный business continuity manager) ► Сформировать комитет по планированию непрерывности из представителей следующих подразделений: ► Высшее руководство ► Бизнес-подразделения ► Департамент ИТ ► Департамент безопасности ► Департамент по связям с общественностью ► Юридический департамент
  • 7. 18 ноября 2010 г. Страница 7 Ключевые шаги при разработке плана обеспечения непрерывности бизнеса Разработка стратегии обеспечения непрерывности Тестирование, поддержка и изменение Оценка угроз и рисков Оценка влияния сбоев и прерываний на бизнес Разработка планов восстановления после сбоев Разработка плана непрерывности бизнеса Разработка программы антикризисного управления Фаза 1 Фаза 2 Фаза 3 Фаза 4
  • 8. 18 ноября 2010 г. Страница 8 Оценка влияния сбоев и прерываний на бизнес ► Определить приоритеты для всех критических процессов, функций, активов ИТ подразделения и описать профили устойчивости к простою для этих критичных ИТ процессов, функций и активов ► Определить области действия планов обеспечения непрерывности и целевое время восстановления для наиболее критичных ИТ процессов, функций и активов согласно их приоритету
  • 9. 18 ноября 2010 г. Страница 9 Проанализировать сценарии, которые приведут к недоступности критичных компонентов Бизнес- процессы Оборудование Коммунальные услуги Здания Персонал Производители / поставщики услуг ИТ системы / данные
  • 10. 18 ноября 2010 г. Страница 10 Пример оценки влияния сбоев и прерываний Оценка ущерба для бизнеса Доступность Знач. Вид ущерба Уровень ущерба A-Очень высокий, B-Высокий, C-Средний, D-Низкий, E-Очень низкий Длительность простоя Час День 2-3 дня Неделя Месяц Финансовые F1 Потеря продаж, заказов или контрактов B B B A A F2 Потеря материальных активов E D C C C F3 Штрафные санкции / правовая ответственность E D C C C F4 Увеличение затрат E D C C B Операционные O1 Потеря административного контроля E D C B B O2 Утрата конкурентного преимущества E D C C C O3 Задержка инвестиционных проектов E D B B A O4 Нарушение действующих процедур и политик E E E E E Относящиеся к клиенту C1 Потеря покупателей или клиентов E D C C C C2 Потеря доверия ключевыми сторонами E D C C B C3 Задержки в поставках продукции E D C C C C4 Урон репутации E D C C C Относящиеся к сотруднику E1 Ущерб или смерть E E E E E Общая оценка Какой наибольший итоговый ущерб возможен в результате простоя системы? Час День 2-3 дня Неделя Месяц C B B A A Общая оценка Какое время восстановления системы является критичным для бизнеса (например, временной промежуток, простой более которого является неприемлемым для бизнеса)? Час День 2-3 дня Неделя Месяц X
  • 11. 18 ноября 2010 г. Страница 11 Показатели восстановления ► Срок восстановления (Recovery Time Objective, RTO) – максимальное время, за которое процесс (или система) должен быть восстановлен с обеспечением требуемого уровня качества ► Допустимый размер потерь информации (Recovery Point Objective, RPO) – максимальное время, потеря данных за которое допустима для данного бизнес процесса Утерянная информация Последняя резервная копия/ репликация Системы и ресурсы недоступны Восстановление с последней резервной копии и выполнение операций в очереди Восстановление системы/ ресурса RTO Инцидент RPO Возобновление работы Допустимый уровень операции Потеря данных Потеря услуги
  • 12. 18 ноября 2010 г. Страница 12 Оценка угроз и рисков ► Идентифицировать определенные события и угрозы, которые могут оказать негативное влияние на деятельность компании и ее ресурсы ► Определить последствия таких событий, а также высокоуровневые контроли, нацеленные на предотвращение или минимизацию потенциальных убытков ► Провести анализ последствий каждой из угроз и вычисление относительного веса (чем выше относительный вес угрозы, тем более критично наличие в стратегии ее минимизации) ► Провести оценку текущего состояния контролей, нацеленных на минимизацию выявленных угроз ► Разработать план по улучшению системы контролей и/или внедрению дополнительных контрольных мер
  • 13. 18 ноября 2010 г. Страница 13 13 Разработка стратегии обеспечения непрерывности Восстановление «с нуля» «Холодная» площадка «Горячая» площадка Период простоя Стоимостьрешения Потери «Теплая» площадка День Дни НеделиЧасы
  • 14. 18 ноября 2010 г. Страница 14 Разработка стратегии обеспечения непрерывности ► Разработать необходимое количество стратегических сценариев обеспечения непрерывности бизнеса, основываясь на категориях процессов, определенных в ходе анализа влияния на бизнес ► Провести оценку каждого из стратегических сценариев на основе предварительно определенных и согласованных критериев (таких как результаты анализа стоимости и выгод, осуществимости и т.д.)
  • 15. 18 ноября 2010 г. Страница 15 Разработка плана обеспечения непрерывности ► Разработать план обеспечения непрерывности деятельности, который должен соответствовать выбранной стратегии и обеспечивать достижение целей восстановления в рамках установленного времени ► Разработать план восстановления работоспособности после сбоев
  • 16. 18 ноября 2010 г. Страница 16 Содержание плана восстановления работоспособности ► Цель ► Необходимые ресурсы ► Требования к резервированию ► Целевые временные рамки восстановления ► Приоритеты ► Количество пользователей системы ► Информация о бизнес-владельцах и технических владельцах ► Взаимосвязи с другими системами
  • 17. 18 ноября 2010 г. Страница 17 Содержание плана обеспечения непрерывности ► Процедура инициирования ► Постановка задачи ► Структура плана обеспечения непрерывности деятельности ► Детальные роли, обязанности, ответственность и квалификация персонала, вовлеченного в процесс ► Инструкции по оповещению, активации плана и эскалации ► Поддержка плана в актуальном состоянии ► Кризисное управление ► Взаимодействие с соответствующими внешними сторонами
  • 18. 18 ноября 2010 г. Страница 18 Тестирование, поддержка и изменение ► Разработать нормативную базу обеспечения непрерывности: ► Политики и процедуры обеспечения непрерывности ► Организационная структура ► Разработать нормативную базу для поддержания планов обеспечения непрерывности бизнеса в адекватном состоянии ► Провести тестирование планов и выполнять его в дальнейшем не реже раза в год
  • 19. 18 ноября 2010 г. Страница 19 Что осталось «за кадром» ► Альтернативы собственным резервным площадкам ► Арендованные ЦОДы ► Распределенные системы и виртуализация ► Облачные вычисления ► Вопросы обеспечения безопасности ► Помещения, системы и т.д. на резервной площадке должны соответствовать требованиям информационной безопасности ► Сервисы информационной безопасности могут быть не доступны в результате инцидента
  • 20. 18 ноября 2010 г. Страница 20 Вопросы? Спасибо за внимание! Владимир Матвийчук, CISA, CISM, ITILF Услуги в области информационных технологий и ИТ рисков +38 (067) 536-0-536 Volodymyr.Matviychuk@ua.ey.com