IS Processes: Base-line
Хочу предложить своё видение того, какие процессы ИБ должны появиться в компании в первую очередь. Подразумеваю, что уже в каком-то виде есть понимание инфраструктуры. Сознательно сейчас не говорю про комплаенс, фрэймворки и внедрение процессов.
1. Управление доступом
В широком смысле Identity&Access Management. Если компания начинает развиваться, появляются новые сотрудники, появляются новые направления -- всё это должно тянуть за собой минимизацию и разграничение прав доступа.
2. Управление сетями
Логика та же: Network Management становится необходим, когда появляются отделы с разными функциями, приложения и сервисы, которые между собой общаются, данные с разными "целями" и т.д.
3. Бэкапирование
На случае, если все станет совсем плохо, у вас должна быть возможность быстро восстановить инфраструктуру. Как сервера, так и БД. И люди, которые эту будут делать. И ресурсы, на которые вы будете это делать.
4. Реагирование на инциденты
Что считать инцидентом -- решает бизнес. Есть правила, прописанные регуляторами, но про них позже. Важнее, что именно для компании будет являться инцидентом, и чего это событие будет стоить. Нужно понимать, как вы будете реагировать, когда неприятности случатся.
5. Security Awareness
Когда нет ресурсов -- всегда есть люди. И они -- все равно самый слабый фактор в системе защиты. Люди точно должны знать, что им нельзя делать и почему (второе не менее важно, чем первое). У них должна быть возможность прийти к ИБ, задать глупые вопросы и получить помощь.
————————————
To be continued:
- define base-line
#baseline@infosec_game
Post #10
404