Набор модулей зависит от конкретного продукта, однако основные сценарии использования SGRC-платформ во многом совпадают.
Учет информационных активов
Для управления безопасностью сначала необходимо понимать, что именно организация защищает.
SGRC может вести централизованный реестр:
- информационных систем;
- ИТ-активов;
- бизнес-процессов;
- ИСПДн;
- государственных информационных систем;
- объектов КИИ;
- владельцев активов;
- используемых средств защиты;
- связанных документов.
Важна не только инвентаризация сама по себе, но и взаимосвязи. Например, информационная система связана с бизнес-процессом, конкретными активами, применимыми требованиями и выявленными рисками.
Управление требованиями
Одна из наиболее востребованных функций SGRC — ведение единой базы нормативных и внутренних требований.
Для российских организаций это могут быть требования:
- 152-ФЗ;
- 187-ФЗ;
- приказов ФСТЭК России;
- нормативных актов Банка России;
- ГОСТ;
- внутренних стандартов организации;
- ISO/IEC 27001;
- PCI DSS и других стандартов.
Современные платформы позволяют сопоставлять требования различных документов между собой. Это важно, поскольку одна реализованная мера безопасности может одновременно закрывать несколько требований.
Например, R-Vision заявляет поддержку ряда российских НПА и стандартов, включая требования по ПДн, КИИ, ГИС, ГОСТ 57580.1, ISO 27001 и PCI DSS.
Аудиты и самооценки
Вместо таблиц и многочисленных файлов проверку можно проводить непосредственно внутри SGRC.
Система помогает:
- сформировать программу аудита;
- назначить ответственных;
- использовать контрольные листы;
- собирать подтверждающие документы;
- фиксировать результаты;
- выявлять несоответствия;
- формировать корректирующие мероприятия;
- контролировать сроки их выполнения;
- рассчитывать итоговый уровень соответствия.
История проверок при этом сохраняется, что позволяет оценивать изменение уровня защищенности во времени.
Управление киберрисками
SGRC позволяет связать риски с конкретными активами, угрозами и существующими мерами защиты.
Типовой процесс выглядит следующим образом:
актив → угроза → уязвимость/условие реализации → вероятность → ущерб → уровень риска → меры обработки → остаточный риск.
Конкретная методика расчета зависит от организации и выбранной платформы. Российские решения могут поддерживать как собственные модели, так и распространенные методики, включая ISO 27005 и FAIR.
Моделирование угроз
Отдельные SGRC-платформы позволяют автоматизировать создание и сопровождение моделей угроз.
Для российских компаний особенно актуальна поддержка методических документов ФСТЭК России и возможность использовать сведения из Банка данных угроз ФСТЭК.
Управление мероприятиями
Выявить нарушение недостаточно — его необходимо устранить.
SGRC превращает результаты аудита или оценки риска в конкретный план:
проблема → мероприятие → ответственный → срок → статус → подтверждение выполнения.
Руководитель ИБ получает возможность контролировать не только наличие проблем, но и фактическую работу по их устранению.
Отчетность
Еще одна задача — превращение большого количества технических и организационных данных в понятные показатели.
Дашборды могут отображать:
- уровень соответствия требованиям;
- количество критичных рисков;
- просроченные мероприятия;
- динамику устранения замечаний;
- состояние дочерних обществ;
- уровень защищенности отдельных систем;
- KPI и KRI информационной безопасности.
Это позволяет использовать SGRC не только специалистам ИБ, но и руководству.