| Тип зоны планирование | устойчивость | устойчивость | устойчивость | устойчивость | устойчивость | комплаенс | стратегия | устойчивость | реагирование | операционка | устойчивость, комплаенс | устойчивость | устойчивость | стратегия, устойчивость |
| Факт наличия iпланирование | копии по критичным системам есть | наличие реестра сервисов и обязательной проверки перед запуском | перечень уязвимостей по приоритетам и срокам исправления | процессы удаления доступов для подрядчиков, сотрудников, пересмотр избыточных прав доступа | покрытие значимых конечных точек и управляемость узлов | комплект документов с описанными политиками защиты | утвержденная стратегия развития ИБ с целями, дорожной картой, бюджетом и ответственными | системы защиты контролируют значимые каналы утечки и дисциплину работы с данными | фиксируем инциденты | внутренняя LMS с оценками по каждому сотруднику | наличие правил и средств защиты корпоративной почты, мессенджеров и каналов обмена файлами | наличие процесса оценки подрядчиков, договорных обязательств и реестра критичных аутсорсеров | доступность и безопасный доступ к критичным сервисам | есть правила использования новых технологий и порядок согласования новых решений |
| Кто ответственный планирование | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека | ФИО человека |
| Планирование iпланирование | - Определить системы копирования.
- Зафиксировать график создания копий.
- Спланировать тестовое восстановление.
- Проверить, что копии хранятся отдельно от основной среды.
| - Определить активы, которые должны попадать в проверку.
- Встроить проверку в процесс изменений и запуска.
- Зафиксировать периодичность пересмотра реестра.
- Проверять, не появились ли новые сервисы вне процесса.
| - Сформировать список уязвимостей по критичности.
- Зафиксировать сроки исправления.
- Назначить повторные проверки.
- Контролировать просроченные исправления отдельно.
| - Сверять список сотрудников и подрядчиков с реальными доступами.
- Проверять изменения после увольнений и переводов.
- Убирать лишние права и старые учетные записи.
- Регулярно обновлять матрицу доступа.
| - Определить, какие устройства должны быть под контролем.
- Довести покрытие до целевого уровня.
- Контролировать обновления и события безопасности.
- Отработать изоляцию инцидентов на устройствах.
| - Проверить, были ли изменения в требованиях.
- Актуализировать документы и карту данных.
- Пересмотреть модель угроз и меры защиты.
- Убедиться, что документы соответствуют реальным бизнес-процессам.
| - Уточнить цели ИБ на период.
- Сверить их с задачами бизнеса.
- Обновить дорожную карту и ближайшие этапы.
- Оценить стоимость.
- Проверить, что по ключевым задачам понятен следующий шаг.
| - Определить, какие данные и процессы защищаем в первую очередь.
- Разобрать основные сценарии утечек.
- Описать разрешенные и запрещенные сценарии.
- Внедрить меры контроля по приоритетным рискам.
- Согласовать, как считать эффект защиты.
| - Определить критичные сценарии инцидентов.
- Обновить порядок действий по ним.
- Проверить, какие сценарии уже отработаны, а какие нет.
- Запланировать следующие проверки и штабные учения.
| - Определить, кого и чему обучаем.
- Зафиксировать периодичность обучения и проверок.
- Обновлять сценарии тестов и практических проверок.
- Разбирать, что меняем в программе по итогам результатов.
| - Зафиксировать перечень рабочих каналов связи.
- Определить правила передачи данных по каждому каналу.
- Внедрить меры защиты для приоритетных каналов.
- Согласовать, какие события и нарушения выносятся руководству.
| - Определить критичных подрядчиков и процессы, которые от них зависят.
- Зафиксировать основные риски по каждому.
- Проверить договорные меры и требования по ИБ.
- Запланировать оценку и пересмотр по подрядчикам с высоким риском.
| - Определить критичные сервисы и требования к доступности.
- Проверить архитектурные узкие места и точки отказа.
- Спланировать улучшения по доступу и устойчивости.
- Контролировать изменения, влияющие на SLA и безопасность.
| - Определить, какие новые технологии уже используются.
- Разделить их по риску и критичности.
- Зафиксировать правила работы с данными в этих инструментах.
- Контролировать появление новых сервисов и ИИ-инструментов вне согласованного контура.
|
| Когда следующее совещание структура совещания | минимум 1 раз в месяц | минимум 1 раз в квартал, при частых изменениях — ежемесячно | проверка еженедельно, совещание ежемесячно | ежемесячно | ежеквартально или ежемесячно для динамичной среды | ежеквартально | ежеквартально или срочно по изменению стратегии | ежемесячно; рабочая группа — еженедельно | ежемесячно и внепланово при значимом инциденте | ежемесячно | ежемесячно | ежеквартально или оперативно при появлении важного подрядчика | ежемесячно для руководства, еженедельно для рабочей группы | ежемесячно и внепланово по новым критичным технологиям |
| Контроль работы структура совещания | - График резервного копирования выполняется без пропусков.
- По критичным системам есть актуальный статус копий.
- Тестовые восстановления проводятся по плану.
- Сбои, пропуски и неуспешные восстановления выносятся на контроль.
| - Реестр сервисов и активов актуален.
- Все новые сервисы проходят проверку до запуска.
- Сервисы вне процесса отслеживаются отдельно.
- По каждому новому сервису понятен текущий статус и результат проверки.
| - Уязвимости ведутся в едином реестре с приоритетами и сроками.
- Исправления контролируются регулярно.
- Просроченные и критичные пункты выносятся отдельно.
- По динамике видно, что хвост не накапливается.
| - Матрица доступа поддерживается в актуальном состоянии.
- Кадровые изменения быстро отражаются в правах доступа.
- Старые учетные записи и лишние права регулярно вычищаются.
- Все расхождения фиксируются и доводятся до устранения.
| - Под контролем находится весь согласованный перечень устройств.
- Обновления, события безопасности и состояние узлов отслеживаются регулярно.
- Устройства вне контроля выделяются отдельно.
- Инциденты на конечных точках и реакция на них видны без ручного поиска.
| - Документы и карта данных поддерживаются в актуальном состоянии.
- Изменения в требованиях и процессах не теряются и вовремя отражаются в документации.
- Открытые несоответствия и доработки ведутся отдельно.
- По статусу выполнения требований можно быстро понять, где есть разрывы.
| - Стратегия, цели и дорожная карта ИБ поддерживаются в актуальном состоянии.
- Выполнение ключевых задач контролируется по срокам и этапам.
- Отклонения по срокам, бюджету и приоритетам выносятся отдельно.
- По каждой ключевой задаче должен быть понятен текущий статус и следующий шаг.
| - Под контролем находятся значимые каналы, сценарии и нарушения.
- Инциденты и срабатывания регулярно разбираются по важности.
- Изменения в мерах защиты и правилах фиксируются отдельно.
- По домену должен быть виден не только поток событий, но и эффект защиты для бизнеса.
| - Актуальные сценарии реагирования и ответственные по ним определены.
- Реальные инциденты и тренировки разбираются регулярно.
- Время реакции и восстановления контролируется по значимым случаям.
- Все выявленные улучшения доводятся до изменения процедур и сценариев.
| - Охват сотрудников обучением отслеживается регулярно.
- Видно, кто не прошел обучение, тест или практическую проверку.
- Результаты обучения и слабые места фиксируются отдельно.
- Программа обучения обновляется по итогам ошибок, инцидентов и проверок.
| - Каналы коммуникации и правила по ним поддерживаются в актуальном состоянии.
- Атаки, нарушения и подозрительные события по каналам связи отслеживаются регулярно.
- Проблемные каналы и типовые нарушения выделяются отдельно.
- По мерам защиты должен быть понятен текущий статус, а не только факт их наличия.
| - Перечень критичных подрядчиков и их статус актуален.
- По подрядчикам регулярно контролируются риски, договорные меры и открытые замечания.
- Новые критичные подрядчики не должны выпадать из процесса оценки.
- Просрочки, инциденты и несоответствия по подрядчикам выносятся отдельно.
| - Под контролем находятся доступность критичных сервисов и безопасный доступ к ним.
- Инциденты недоступности, жалобы и архитектурные узкие места отслеживаются регулярно.
- Все значимые изменения в инфраструктуре оцениваются на влияние на устойчивость и безопасность.
- По проблемным сервисам и точкам отказа должен быть понятен статус улучшений.
| - Перечень используемых новых технологий и сервисов поддерживается в актуальном состоянии.
- Отдельно отслеживаются неразрешенные инструменты и сценарии использования.
- По значимым технологиям понятны владельцы, правила и ограничения по данным.
- Риски зависимости, утечки и ошибок по новым технологиям регулярно выносятся на контроль.
|
| Процедура проверки iструктура совещания | - Показать статус копий по критичным системам.
- Показать дату и результат последнего тестового восстановления.
- Отдельно показать сбои, пропуски и неуспешные проверки.
- Зафиксировать, что делаем до следующего совещания.
| - Показать актуальный реестр сервисов и что появилось с прошлого совещания.
- Показать, какие новые сервисы уже проверены и с каким результатом.
- Отдельно показать сервисы вне процесса согласования.
- Зафиксировать решения по новым и проблемным сервисам.
| - Показать реестр уязвимостей и динамику с прошлого совещания.
- Отдельно показать критичные и просроченные уязвимости.
- Показать, что исправлено, а что зависло и почему.
- Зафиксировать сроки по проблемным пунктам.
| - Показать актуальную матрицу доступа.
- Проверить выборку по последним увольнениям, переводам и подрядчикам.
- Отдельно показать найденные лишние права и старые учетные записи.
- Зафиксировать срок устранения расхождений.
| - Показать покрытие устройств и статус средств защиты, проверить ведение журналов.
- Показать узлы вне контроля, проблемы с обновлениями и значимые события.
- Отдельно разобрать инциденты на конечных точках и реакцию на них.
- Зафиксировать, что нужно закрыть до следующего контроля.
| - Показать, какие документы и карты данных актуализированы.
- Показать, какие требования изменились и что из-за этого обновили.
- Отдельно показать несоответствия, жалобы и открытые доработки.
- Зафиксировать план закрытия разрывов.
| - Показать статус стратегии, дорожной карты и ключевых задач.
- Показать отклонения по срокам, бюджету и приоритетам.
- Отдельно показать, что изменилось в связи с задачами бизнеса.
- Зафиксировать следующий этап и решения, которые нужны от руководства.
| - Показать значимые инциденты и нарушения с прошлого совещания.
- Показать статус критичных каналов и текущих мер защиты.
- Отдельно показать эффект от мер: предотвращенные случаи, снижение риска, предотвращенный ущерб.
- Зафиксировать, какие меры усиливаем или меняем.
| - Показать перечень сценариев реагирования и статус их готовности.
- Разобрать реальные инциденты и тренировки с прошлого периода.
- Показать время реакции, восстановления и выявленные слабые места.
- Зафиксировать, какие сценарии и процедуры обновляем.
| - Показать охват сотрудников обучением и статус прохождения.
- Показать результаты тестов и практических проверок.
- Отдельно показать проблемные группы, просрочки и повторяющиеся ошибки.
- Зафиксировать, что меняем в программе обучения.
| - Показать инциденты, атаки и нарушения по каналам связи.
- Показать статус защитных мер по основным каналам.
- Отдельно показать проблемные каналы и повторяющиеся нарушения.
- Зафиксировать, какие меры и правила меняем.
| - Показать актуальный перечень критичных подрядчиков и их статус.
- Показать новые оценки, открытые замечания и просрочки.
- Отдельно показать подрядчиков с наибольшим риском для бизнеса.
- Зафиксировать решения по договорам, мерам и дальнейшему контролю.
| - Показать статус доступности критичных сервисов и ключевые инциденты.
- Показать узкие места архитектуры и проблемные точки доступа.
- Отдельно показать, что меняется в инфраструктуре и как это влияет на устойчивость.
- Зафиксировать приоритетные улучшения и сроки.
| - Показать актуальный перечень новых технологий, ИИ-сервисов и автоматизаций.
- Показать, какие из них согласованы, а какие используются вне правил.
- Отдельно показать рисковые сценарии: загрузка данных, зависимость от внешних платформ, несанкционированные интеграции.
- Зафиксировать решения по ограничению, замене или легализации таких инструментов.
|
| Уточнение («копаем вглубь») iструктура совещания | Копии отдельно от серверов и данных? | Какие результаты аудита и цифры по новым сервисам? | Есть ли реальные сроки по исправлениям? | Сколько сотрудников и какой размер матрицы доступа? | Сколько значимых инцидентов было на неделе? | Какие меры дополнительно внедрены и для чего? | Какие цели стратегии и понимает ли их ответственный? | Какие инциденты были важными и какой ущерб был предотвращен? | Когда были кибер-штабные учения и как проверялась отработка скриптов? | Какая цель обучения сотрудников? | Как контролируются каналы коммуникации компании? | Какие бизнес-процессы зависят от подрядчиков? | Каков список ключевых ИТ-сервисов? | Какие ИИ-сервисы и автоматизации уже используются и можно ли быстро заменить критичный внешний сервис? |
| Результат iартефакты и метрики | - Актуальный перечень критичных систем и копий по ним.
- График резервного копирования.
- Отчет о последнем тестовом восстановлении с временем и результатом.
- Подтверждение, что копии хранятся отдельно от основной среды.
| - Актуальный реестр сервисов и активов.
- Список новых сервисов, выявленных с прошлого совещания.
- Отчет по проверкам новых сервисов и их статусам.
- Перечень сервисов, запущенных вне процесса согласования.
| Реестр уязвимостей, отчет «было / стало», список критичных просрочек и план действий. | Матрица доступа, выборка по уволенным и переведенным, список удаленных учеток и расхождений. | Перечень устройств в зоне контроля, покрытие средствами защиты, обновления и узлы вне контроля. | Документы по защите, карта данных, статус требований по ПДн, модель угроз и открытые доработки. | Стратегия / программа ИБ, дорожная карта, статус ключевых задач и вопросы на решение руководства. | Перечень сценариев утечек, отчет по инцидентам, эффект от мер защиты и изменения правил. | Актуальные сценарии реагирования, отчет по инцидентам и времени реакции, статус проверок и улучшений. | План и календарь обучения, выгрузка по охвату и результатам, проблемные группы. | Перечень каналов связи, отчет по инцидентам в коммуникациях, сводка по настройкам и проблемным каналам. | Реестр критичных подрядчиков, статус договоров, отчет по рискам и открытым замечаниям. | Перечень критичных ИТ-сервисов, инциденты недоступности, узкие места и план устойчивости. | Перечень новых технологий, статус согласования, неразрешенные инструменты и решения по ним. |
| Метрики бизнес-процесса iартефакты и метрики | Главная: доля критичных систем, по которым проверено восстановление.Дополнительно: - время восстановления
- глубина восстановления
| Главная: число сервисов, появившихся вне процесса учета и проверки.Дополнительно: - скорость реакции на новые сервисы
- время до выявления нового актива
| Главная: число критичных просроченных уязвимостей.Дополнительно: - скорость исправления
- динамика неисправленных уязвимостей
| Главная: срок удаления или корректировки доступов после кадрового изменения.Дополнительно: - число выявленных лишних прав
- актуальность матрицы доступа
| Главная: доля непокрытых значимых устройств.Дополнительно: - актуальность обновлений
- число инцидентов на конечных точках
- скорость изоляции
| Главная: число критичных несоответствий требованиям или жалоб по ПДн.Дополнительно: - число инцидентов безопасности
- число обращений и нарушений по процессам ПДн
| Главная: доля ключевых задач стратегии, выполняемых по плану.Дополнительно: - отклонение по срокам
- отклонение по бюджету
- соответствие выигрышу бизнеса
| Главная: число подтвержденных утечек или серьезных нарушений обращения с данными.Дополнительно: - число предотвращенных инцидентов
- динамика нарушений
- предотвращенный ущерб
| Главная: время восстановления после критичного инцидента.Дополнительно: - время реагирования
- процент проверенных сценариев для критичных инцидентов
| Главная: доля сотрудников, не прошедших обязательное обучение или проверку.Дополнительно: - процент охваченных сотрудников
- процент не сдавших тесты
- процент просрочек по курсам
| Главная: число инцидентов и нарушений в корпоративных и запрещенных каналах.Дополнительно: - число расследованных инцидентов
- скорость расследования
- процент ложно пропущенных средствами
| Главная: доля критичных подрядчиков без актуальной оценки ИБ-риска.Дополнительно: - число открытых критичных замечаний
- срок их закрытия
- доля договоров с требованиями ИБ и ПДн
- число ИБ-инцидентов по подрядчикам
| Главная: выполнение SLA доступности критичных сервисов.Дополнительно: - число инцидентов недоступности
- длительность простоев
- число выявленных архитектурных узких мест
| Главная: число неразрешенных новых технологий, ИИ-инструментов и автоматизаций, используемых в работе.Дополнительно: - доля использования в разрешенном контуре
- число инцидентов и ошибок
- доля критичных сценариев с понятными правилами и владельцами
|
| Что уточнить у подрядчика iартефакты и метрики | Сколько стоит услуга под ключ? | Могут ли делать сами и давать регулярный отчет? | Есть ли автоматизация сканирования и помощь с приоритезацией? | Синхронизация ручная или автоматическая? | Какой SLA по реагированию и обновлению средств защиты? | Делают ли сопровождение под ключ и какой будет результат? | Был ли у них опыт построения стратегии и синхронизации с задачами бизнеса? | Готовы ли делать сервис под ключ с регулярными отчетами? | Из чего состоит услуга, есть ли индивидуальные сценарии и SLA реагирования? | Делают ли обучение под ключ и нужна ли собственная инфраструктура? | Как обеспечивают эту функцию и какой SLA готовы взять? | Готовы ли работать с ответственностью и как реализуют защиту данных? | Готовы ли сделать сервис обеспечения защиты и доступности под ключ? | Есть ли опыт правил безопасного использования ИИ и готовы ли сопровождать процесс под ключ? |
| Примечание планирование | Важно, чтобы это всегда было актуализировано. | Полезно иметь для проактивной реакции и синхронизации с ИТ. | Важно не затягивать, особенно по активам, ведущим к ключевым системам. | Нужно постоянно следить, чтобы не было спящих учетных записей. | Минимум должен быть актуальный антивирус, лучше — EDR. | Этот домен хорошо структурирует работу с данными и упорядочивает защиту. | Один из самых важных доменов; начинать стоит именно с него. | Сотрудников нужно контролировать, особенно на фоне новых технологий. | Критично готовиться заранее: в панике план действий уже не составляется. | С людьми важно работать и проговаривать не только что можно, но и что нельзя. | Разрешенные и запрещенные каналы должны быть описаны и поставлены под контроль. | Основные риски — утечки, штрафы по ПДн, срывы SLA и зависимость от подрядчиков. | Компании работают, пока работает ИТ; это ключевой домен. | Лучше не запрещать все подряд, а выстроить правила контролируемого использования. |