Шаг 4. Оценка текущего состояния
После того как мы пообщались с командой, совместно с бизнесом определили недопустимые события наступает один из ключевых этапов - оценка того, в каком состоянии информационная безопасность здесь и сейчас.
На данном этапе может возникнуть иллюзорное суждение: Но ведь мы же общались с командой, получили их видение ситуации и теперь знаем, что делать. Это суждение носит верхнеуровневый характер. А для построения эффективной защиты необходимы детали.
Знание деталей - это не значит, что надо провести пентест и пытаться сразу закрывать те бреши, которые он выявит. Есть вещи, которые пентест вам не покажет. Да и нет смыла его делать, когда ничего нет - пустая трата ресурсов.
На данном этапе перед руководителем по ИБ стоят следующие задачи:
1️⃣Инвентаризация информационных активов компании. 2️⃣Идентификация применимых и примененных требований (персональные данные, КИИ, ISO 2700х, NIST и т.д.). 3️⃣Анализ утвержденной и действующей организационно-распорядительной документации. 4️⃣Оценка текущих организационных и технических мер. 5️⃣Анализ уязвимостей и возможных рисков. 6️⃣Систематизация данных для планирования проектов и мероприятий по ИБ.
Без объективного понимания текущего состояния сформировать стратегию невозможно - она либо формальна, либо неработоспособна.
🔜А о стратегии мы поговорим в следующем посте.