Cybersecurity Strategy
Տեղեկատվական անվտանգության ռազմավարություն
Տեղեկատվական անվտանգության նպատակային մոդելի և հաջորդական զարգացման ծրագրի մշակում՝ հաշվի առնելով ռիսկերը, բիզնեսի նպատակները, ենթակառուցվածքը և հասանելի ռեսուրսները։


Առանց ռազմավարության անվտանգությունը զարգանում է հատվածական
Ընկերությունը կարող է հերթականությամբ ձեռք բերել պաշտպանության միջոցներ, անցկացնել աուդիտներ, տեղադրել թարմացումներ և ներգրավել տարբեր կապալառուների։
Սակայն առանց միասնական ուղղության այս գործողությունները հաճախ չեն ձևավորում կայուն համակարգ։
Առաջանում են իրավիճակներ, երբ՝
- տարբեր ստորաբաժանումներ նման խնդիրները լուծում են միմյանցից անկախ,
- տեխնոլոգիաները ձեռք են բերվում՝ առանց դրանց դերը հասկանալու,
- կրիտիկական ռիսկերը մնում են առանց սեփականատիրոջ,
- տեխնիկական նախագծերը կապված չեն բիզնեսի նպատակների հետ,
- բյուջեն բաշխվում է առանձին հարցումների հիման վրա,
- աուդիտի առաջարկությունները չեն վերածվում գործողությունների ծրագրի,
- ներդրված լուծումները գործարկումից հետո չեն սպասարկվում,
- անվտանգության պահանջները ձևավորվում են չափազանց ուշ,
- ղեկավարությունը չի հասկանում ներդրումների ակնկալվող արդյունքը,
- ընկերությունը մշտապես արձագանքում է միայն հրատապ խնդիրներին,
- զարգացումը կախված է առանձին մասնագետներից և կապալառուներից,
- չկա հասկանալի պատկերացում, թե ինչպիսին պետք է լինի նպատակային վիճակը։
Տեղեկատվական անվտանգության ռազմավարությունը ստեղծում է միասնական ուղենիշ և կապում ընկերության ռիսկերը, գործընթացները, տեխնոլոգիաները, մարդկանց ու ռեսուրսները։
Ի՞նչ է տեղեկատվական անվտանգության ռազմավարությունը
Տեղեկատվական անվտանգության ռազմավարությունը պաշտպանության գործառույթի զարգացման համաձայնեցված մոդել է որոշակի ժամանակահատվածի համար։
Այն պատասխանում է հիմնական հարցերին՝
- ինչն է անհրաժեշտ պաշտպանել,
- որ ռիսկերն են առաջնահերթ,
- հասունության ինչ մակարդակի պետք է հասնի ընկերությունը,
- որ գործընթացներն է անհրաժեշտ ստեղծել կամ փոփոխել,
- ինչ տեխնոլոգիաներ են իրականում անհրաժեշտ,
- ով է պատասխանատու իրականացման համար,
- ինչ ռեսուրսներ պետք է հատկացվեն,
- ինչ հաջորդականությամբ պետք է իրականացվեն միջոցառումները,
- ինչպես պետք է չափվի արդյունքը,
- ինչպես պետք է թարմացվի ռազմավարությունը բիզնեսի փոփոխության դեպքում։
Ռազմավարությունը չպետք է գոյություն ունենա ընկերության ընդհանուր գործունեությունից առանձին։
Այն հաշվի է առնում՝
- բիզնես մոդելը,
- աճի ծրագրերը,
- ապրանքներն ու ծառայությունները,
- կիրառվող տեխնոլոգիաները,
- գործունեության աշխարհագրությունը,
- կառավարման կառուցվածքը,
- հաճախորդների պահանջները,
- կիրառելի օրենսդրությունը,
- հասանելի բյուջեն,
- ներքին մասնագետների հնարավորությունները,
- կապալառուներից և մատակարարներից կախվածությունը։
Ինչ խնդիրներ է լուծում ծառայությունը
Միասնական ուղղության ձևավորում
Ընկերությունը ստանում է համաձայնեցված պատկերացում այն մասին, թե ինչպիսին պետք է դառնա տեղեկատվական անվտանգության վիճակը։
Անվտանգության կապը բիզնեսի հետ
Միջոցառումները ձևավորվում են իրական ռիսկերի, կրիտիկական գործընթացների և կազմակերպության զարգացման ծրագրերի հիման վրա։
Առաջնահերթությունների սահմանում
Ռազմավարությունը ցույց է տալիս՝
- որ խնդիրներն է անհրաժեշտ լուծել անմիջապես,
- որոնք պետք է իրականացվեն հաջորդ փուլում,
- որոնք կարող են հետաձգվել։
Ռեսուրսների պլանավորում
Սահմանվում են անհրաժեշտ՝
- մասնագետները,
- կապալառուները,
- տեխնոլոգիաները,
- բյուջեն,
- կազմակերպական փոփոխությունները։
Հատվածականության նվազեցում
Առանձին նախագծերը միավորվում են համաձայնեցված ծրագրում, որտեղ յուրաքանչյուր տարր ունի հստակ նպատակ։
Աճին նախապատրաստում
Ռազմավարությունը թույլ է տալիս նախապես հաշվի առնել՝
- ենթակառուցվածքի զարգացումը,
- աշխատակիցների քանակի աճը,
- նոր արտադրանքների գործարկումը,
- նոր շուկաներ դուրս գալը։
Կախվածությունների կառավարում
Ընկերությունը հասկանում է, թե որ միջոցառումներն է անհրաժեշտ իրականացնել մինչև հաջորդ նախագծերի գործարկումը։
Արդյունքի վերահսկում
Ծրագրի համար սահմանվում են՝
- ցուցանիշներ,
- վերահսկման կետեր,
- պատասխանատու անձինք։
Ներդրումների հիմնավորում
Ղեկավարությունը տեսնում է անվտանգության ծախսերի կապը կոնկրետ ռիսկերի և բիզնես խնդիրների հետ։
Ում համար է նախատեսված ռազմավարության մշակումը
Ծառայությունը հարմար է այն ընկերությունների համար, որոնք՝
- չունեն տեղեկատվական անվտանգության ձևակերպված զարգացման ուղղություն,
- միջոցառումներն իրականացնում են միմյանցից անջատ,
- պատրաստվում են էական աճի,
- դուրս են գալիս նոր շուկաներ,
- գործարկում են թվային արտադրանքներ,
- ընդլայնում են ամպային կամ բաշխված ենթակառուցվածքը,
- աուդիտից հետո ստացել են մեծ քանակությամբ առաջարկություններ,
- պլանավորում են տեղեկատվական անվտանգության բյուջեն,
- ձևավորում են սեփական ՏԱ թիմը,
- ստեղծում են Virtual CISO գործառույթ,
- պետք է հաշվի առնեն խոշոր հաճախորդների պահանջները,
- ցանկանում են նվազեցնել կախվածությունը առանձին կապալառուներից,
- անցել են լուրջ միջադեպի միջով,
- փոփոխում են ՏՏ ճարտարապետությունը,
- միավորում են մի քանի ընկերություն կամ ենթակառուցվածք,
- ունեն մի քանի փուլով զարգացման հստակ ծրագրի կարիք։
Ռազմավարությունը սկսվում է բիզնեսի նպատակներից
Տեղեկատվական անվտանգությունը չպետք է զարգանա ընկերությունից անկախ։
Մինչ ռազմավարության ձևավորումը պետք է հասկանալ՝
- ինչ ապրանքներ և ծառայություններ է տրամադրում կազմակերպությունը,
- որ գործընթացներն են ստեղծում հիմնական արժեքը,
- որ համակարգերն են աջակցում այդ գործընթացներին,
- ինչ տվյալներ են մշակվում,
- ինչ փոփոխություններ են նախատեսվում,
- ինչ շուկաներ և իրավազորություններ են դիտարկվում,
- ինչ պարտավորություններ կան հաճախորդների նկատմամբ,
- ինչպիսի դադարներ կամ կորուստներ են անընդունելի,
- ինչ ռեսուրսներ կարող է ընկերությունն իրականում հատկացնել։
Փոքր մասնագիտական ընկերության ռազմավարությունը պետք է տարբերվի զանգվածային թվային ծառայության օպերատորի, ֆինանսական կազմակերպության կամ միջազգային ենթակառուցվածքային հարթակի ռազմավարությունից։
StrayX-ի խնդիրն է ստեղծել իրական կազմակերպությանը համապատասխան մոդել, այլ ոչ մեխանիկորեն կիրառել պահանջների առավելագույն ցանկը։
Ելակետային գնահատում
Նպատակային վիճակը սահմանելուց առաջ անհրաժեշտ է հասկանալ ընթացիկ իրավիճակը։
Սկզբնական փուլում StrayX-ը կարող է ուսումնասիրել՝
- նախորդ աուդիտների արդյունքները,
- ռիսկերի գրանցամատյանը,
- ենթակառուցվածքի ճարտարապետությունը,
- կրիտիկական համակարգերի ցանկը,
- պաշտպանության միջոցները,
- հասանելիության կառավարման գործընթացները,
- խոցելիությունների կառավարումը,
- պահուստային պատճենումը,
- միջադեպերի արձագանքումը,
- կապալառուների հետ աշխատանքը,
- ամպային ենթակառուցվածքը,
- ՏՏ և ՏԱ թիմերի կազմը,
- գործող փաստաթղթերը,
- պայմանագրային պահանջները,
- հայտնի խնդիրները,
- բիզնեսի զարգացման ծրագրերը։
Եթե արդիական գնահատում չկա, ռազմավարության մշակումը կարող է սկսվել հետևյալ ծառայություններից մեկով՝
Ռազմավարության հիմնական տարրերը
Ռազմավարական նպատակներ
Սահմանվում են արդյունքները, որոնց ընկերությունը պետք է հասնի։
Օրինակ՝
- նվազեցնել կրիտիկական համակարգերի վտանգման հավանականությունը,
- ապահովել բիզնեսի շարունակականությունը,
- վերահսկել արտոնյալ հասանելիությունը,
- նվազեցնել ամպային ենթակառուցվածքի ռիսկերը,
- բարելավել միջադեպերի հայտնաբերումն ու արձագանքումը,
- ապահովել հաճախորդների և գործընկերների պահանջների կատարումը,
- ներառել անվտանգությունը նոր արտադրանքների մշակման գործընթացում։
Կրիտիկական ակտիվներ և գործընթացներ
Սահմանվում են համակարգերը, տվյալներն ու գործընթացները, որոնց պաշտպանությունը պետք է լինի ռազմավարության հիմքում։
Առաջնահերթ ռիսկեր
Ռազմավարությունը հիմնվում է առավել նշանակալի ռիսկերի վրա, այլ ոչ միայն առկա տեխնիկական թերությունների ցանկի։
Նպատակային հասունություն
Որոշվում է, թե անվտանգության կառավարման ինչ մակարդակի պետք է հասնի ընկերությունը ռազմավարության ավարտին։
Բոլոր ուղղությունների համար պարտադիր չէ ընտրել նույն մակարդակը։
Կրիտիկական գործընթացները կարող են պահանջել ավելի բարձր հասունություն, քան երկրորդական համակարգերը։
Տեղեկատվական անվտանգության նպատակային մոդել
Նպատակային մոդելը նկարագրում է, թե ինչ դերեր, գործընթացներ և տեխնիկական հնարավորություններ պետք է գործեն ռազմավարության իրականացման արդյունքում։
Այն կարող է ներառել հետևյալ ուղղությունները։
Կառավարում և պատասխանատվություն
- ղեկավարության մասնակցություն,
- պատասխանատու անձանց նշանակում,
- ռիսկերի սեփականատերերի սահմանում,
- հաշվետվության կարգ,
- որոշումների և էսկալացիայի գործընթաց։
Ակտիվների կառավարում
- համակարգերի ու տվյալների գույքագրում,
- սեփականատերերի նշանակում,
- կրիտիկականության դասակարգում,
- ակտիվների կենսական ցիկլի կառավարում։
Հասանելիության կառավարում
- հաշիվների ստեղծում և փակում,
- դերեր և լիազորություններ,
- արտոնյալ հասանելիություն,
- MFA,
- պարբերական վերանայում,
- կապալառուների հասանելիություն։
Խոցելիությունների կառավարում
- կանոնավոր ստուգումներ,
- արդյունքների վերիֆիկացում,
- առաջնահերթություն,
- վերացման վերահսկում,
- ռետեստ։
Տեխնիկական պաշտպանություն
- ցանցային սեգմենտավորում,
- միջցանցային էկրաններ,
- VPN,
- վերջնակետերի պաշտպանություն,
- ամպային անվտանգության մեխանիզմներ,
- վարչական կոնտուրի պաշտպանություն։
Մոնիթորինգ և իրադարձությունների գրանցում
- գրանցման աղբյուրներ,
- պահպանման ժամկետներ,
- իրադարձությունների վերլուծություն,
- կրիտիկական ծանուցումներ,
- պատասխանատու թիմեր։
Միջադեպերի արձագանքում
- միջադեպերի դասակարգում,
- կապի և էսկալացիայի կարգ,
- մեկուսացում,
- ապացույցների պահպանում,
- հաճախորդների և գործընկերների հետ փոխգործակցություն,
- իրավական գործողություններ,
- վերականգնում,
- պատճառների վերլուծություն,
- ուղղիչ միջոցառումների վերահսկում։
Ռազմավարության նպատակը միայն կանոնակարգ ստեղծելը չէ, այլ իրական գործելու կարողության ձևավորումը։
Ծրագրային մշակման անվտանգություն
Սեփական ծրագրային արտադրանքներ ստեղծող ընկերությունների համար ռազմավարությունը կարող է ներառել՝
- հայտնաբերված թերությունների արձագանքում,
- անվտանգության պահանջների ձևավորում,
- ճարտարապետության վերլուծություն,
- կախվածությունների ստուգում,
- գաղտնիքների կառավարում,
- սկզբնական կոդի հասանելիության վերահսկում,
- խոցելիությունների վերլուծություն,
- թողարկումից առաջ թեստավորում,
- փոփոխությունների կառավարում,
- մշակման միջավայրի պաշտպանություն,
- արտադրանքի անվտանգության պատասխանատվության սահմանում։
Ամպային անվտանգության ռազմավարություն
Ամպային ենթակառուցվածքի օգտագործման դեպքում ռազմավարությունը կարող է ներառել՝
- չօգտագործվող ռեսուրսների հեռացում,
- մատակարարի և պատվիրատուի պատասխանատվության բաշխում,
- հաշիվների ու դերերի կառավարում,
- ամպային ռեսուրսների գույքագրում,
- ցանցային սեգմենտավորում,
- հրապարակված ծառայությունների վերահսկում,
- տվյալների տեղակայման տարածաշրջաններ,
- պահուստային պատճենում,
- իրադարձությունների գրանցում,
- բանալիների և գաղտնիքների կառավարում,
- ռեսուրսների ստեղծման ստանդարտներ,
- մատակարարից կախվածության նվազեցում։
Բիզնեսի շարունակականություն և վերականգնում
Ռազմավարությունը կարող է սահմանել՝
- կրիտիկական գործընթացները,
- թույլատրելի դադարը,
- տվյալների թույլատրելի կորուստը,
- պահուստավորման պահանջները,
- վերականգնման հերթականությունը,
- պահուստային հարթակները,
- մատակարարների հասանելիությունը,
- ճգնաժամային հաղորդակցությունը,
- վերականգնման փորձարկումների պարբերականությունը։
Պահուստային պատճենների առկայությունը բավարար չէ, եթե վերականգնումը չի փորձարկվել։
Արտաքին մատակարարների կառավարում
Ռազմավարությունը կարող է սահմանել՝
- պայմանագրի ավարտից հետո հասանելիության անջատումը,
- մատակարարների դասակարգումը,
- անվտանգության պահանջները պայմանագրերում,
- հասանելիության տրամադրման կարգը,
- միջադեպերի մասին տեղեկացման պարտավորությունները,
- ծառայության շարունակականության պահանջները,
- պարբերական վերանայումը,
- կրիտիկական մատակարարի փոխարինման տարբերակները։
Ռեսուրսային մոդել
Ռազմավարությունը պետք է հաշվի առնի, թե ով է իրականացնելու ծրագրի միջոցառումները։
Հնարավոր դերերը՝
- ներքին ՏՏ թիմ,
- ներքին տեղեկատվական անվտանգության մասնագետներ,
- Virtual CISO,
- արտաքին ադմինիստրատորներ,
- աուդիտորներ,
- պենթեստի թիմ,
- ամպային և ենթակառուցվածքային մատակարարներ,
- իրավաբանական խորհրդատուներ,
- ծրագրային մշակման թիմ։
Յուրաքանչյուր ուղղության համար սահմանվում են՝
- պատասխանատուն,
- անհրաժեշտ կարողությունները,
- արտաքին աջակցության կարիքը,
- փոխարինելիությունը,
- գիտելիքների փոխանցումը։
Ռազմավարությունը չպետք է կախված լինի միայն մեկ մասնագետից։
Բյուջետային մոդել
Բյուջեն ձևավորելիս հաշվի են առնվում՝
- ներքին աշխատակիցների աշխատանքը,
- կապալառուների ծառայությունները,
- լիցենզիաները,
- ենթակառուցվածքը,
- սարքավորումները,
- ուսուցումը,
- աուդիտներն ու թեստավորումները,
- շահագործումը,
- տեխնիկական աջակցությունը,
- պահուստավորումը,
- գործընթացների զարգացումը,
- հնարավոր միգրացիայի արժեքը։
Բյուջեն կապվում է կոնկրետ միջոցառումների և ակնկալվող ռիսկի նվազեցման հետ։
Ռազմավարությունը չպետք է ենթադրի տեխնոլոգիայի ձեռքբերում՝ առանց հետագա շահագործման և սեփականության ամբողջական արժեքը հասկանալու։
Ճանապարհային քարտեզ
Ճանապարհային քարտեզը ռազմավարությունը վերածում է գործողությունների հաջորդական ծրագրի։
Այն կարող է բաժանվել փուլերի։
Անհապաղ միջոցառումներ
Կրիտիկական ռիսկերի նվազեցում և ակնհայտ վտանգավոր վիճակների վերացում։
Հիմնական գործընթացների ձևավորում
Պատասխանատվության, հասանելիության, խոցելիությունների, պահուստավորման և միջադեպերի կառավարման ստեղծում։
Տեխնիկական զարգացում
Ճարտարապետության փոփոխություն, պաշտպանության միջոցների ներդրում և համակարգերի արդիականացում։
Հասունության բարձրացում
Չափումների, ավտոմատացման, վերահսկման և պարբերական բարելավման զարգացում։
Յուրաքանչյուր միջոցառման համար նշվում են՝
- նպատակը,
- կապը ռիսկի հետ,
- առաջնահերթությունը,
- պատասխանատուն,
- անհրաժեշտ ռեսուրսները,
- նախապայմանները,
- ժամկետը,
- արդյունքի չափանիշները։
Կախվածությունների կառավարում
Որոշ նախագծեր հնարավոր չէ իրականացնել մյուսներից առաջ։
Օրինակ՝
- մոնիթորինգը պահանջում է ակտիվների և գրանցման աղբյուրների գույքագրում,
- արտոնյալ հասանելիության կառավարումը պահանջում է հաշիվների սեփականատերերի սահմանում,
- սեգմենտավորումը պահանջում է համակարգերի և կապերի արդիական սխեմա,
- խոցելիությունների կառավարումը պահանջում է ակտիվների ամբողջական ցանկ,
- վերականգնման փորձարկումը պահանջում է հաստատված կրիտիկականության մակարդակներ։
Ճանապարհային քարտեզը պետք է հաշվի առնի այս կախվածությունները։
Ցուցանիշներ և արդյունքի չափում
Ռազմավարության համար սահմանվում են ցուցանիշներ, որոնք ցույց են տալիս ոչ միայն կատարված աշխատանքի ծավալը, այլև վիճակի փոփոխությունը։
Օրինակ՝
- գույքագրված կրիտիկական ակտիվների բաժինը,
- MFA-ով պաշտպանված վարչական հաշիվների բաժինը,
- ժամանակին վերացված կրիտիկական խոցելիությունների բաժինը,
- փորձարկված պահուստային վերականգնումների քանակը,
- վերանայված օգտատիրական իրավունքների բաժինը,
- միջադեպի հայտնաբերման և արձագանքման ժամանակը,
- ժամկետանց անվտանգության միջոցառումների քանակը,
- անվտանգության պահանջներով գնահատված նոր նախագծերի բաժինը,
- կրիտիկական մատակարարների գնահատվածության մակարդակը։
Ցուցանիշները պետք է չափելի լինեն և կապված ռազմավարական նպատակների հետ։
Ինչ է ներառված ծառայության մեջ
Ռազմավարական հանդիպում
Քննարկում ենք բիզնեսի նպատակները, զարգացման ծրագրերը և ղեկավարության սպասումները։
Տեղեկատվության հավաքում
Ստանում ենք՝
- սխեմաները,
- փաստաթղթերը,
- համակարգերի ցանկերը,
- աուդիտների արդյունքները,
- գործող գործընթացների վերաբերյալ տեղեկությունները։
Հարցազրույցներ
Փոխգործակցում ենք՝
- ղեկավարների,
- գործընթացների սեփականատերերի,
- ՏՏ թիմի,
- անվտանգության մասնագետների,
- այլ մասնակիցների հետ։
Ընթացիկ վիճակի վերլուծություն
Գնահատում ենք գործող կառավարման, գործընթացների, տեխնոլոգիաների և ռեսուրսների վիճակը։
Ռիսկերի և սահմանափակումների ձևավորում
Սահմանում ենք՝
- հիմնական սպառնալիքները,
- կրիտիկական կախվածությունները,
- բյուջետային սահմանափակումները,
- տեխնիկական և կազմակերպական խոչընդոտները։
Նպատակային մոդելի մշակում
Նկարագրում ենք անհրաժեշտ դերերը, գործընթացները, տեխնոլոգիական հնարավորությունները և կառավարման սկզբունքները։
Բացերի վերլուծություն
Համեմատում ենք ընթացիկ և նպատակային վիճակները։
Ճանապարհային քարտեզի ձևավորում
Սահմանում ենք նախագծերը, փուլերը, առաջնահերթությունները, կախվածությունները և ժամկետները։
Ռեսուրսների և բյուջեի գնահատում
Սահմանում ենք իրականացման համար անհրաժեշտ ներքին և արտաքին ռեսուրսները։
Արդյունքների ներկայացում
Ներկայացնում ենք ռազմավարությունը ղեկավարությանը և պատասխանատու թիմերին։
Գործարկման աջակցություն
Անհրաժեշտության դեպքում օգնում ենք հաստատված ռազմավարությունը վերածել գործող իրականացման ծրագրի։
Ինչպես է իրականացվում նախագիծը
1. Ռազմավարական հանդիպում
Քննարկում ենք բիզնեսի նպատակները, զարգացման ծրագրերը և ղեկավարության սպասումները։
2. Տեղեկատվության հավաքում
Ստանում ենք սխեմաները, փաստաթղթերը, համակարգերի ցանկերը, աուդիտների արդյունքները և գործող գործընթացների վերաբերյալ տվյալները։
3. Հարցազրույցներ
Փոխգործակցում ենք ղեկավարների, գործընթացների սեփականատերերի, ՏՏ թիմի, անվտանգության մասնագետների և այլ մասնակիցների հետ։
4. Ընթացիկ վիճակի վերլուծություն
Ձևավորում ենք անվտանգության կառավարման, տեխնոլոգիաների և ռեսուրսների ելակետային պատկերը։
5. Նպատակների և սկզբունքների համաձայնեցում
Ղեկավարության հետ սահմանում ենք ռազմավարական արդյունքներն ու հիմնական սկզբունքները։
6. Նպատակային մոդելի ձևավորում
Նկարագրում ենք, թե ինչպիսին պետք է լինի տեղեկատվական անվտանգության գործառույթը վերջնական վիճակում։
7. Ճանապարհային քարտեզի մշակում
Միջոցառումները բաժանում ենք փուլերի և սահմանում կախվածությունները։
8. Բյուջեի ու ռեսուրսների պլանավորում
Գնահատում ենք իրականացման համար անհրաժեշտ աշխատանքները, մասնագետներին, տեխնոլոգիաներն ու ծախսերը։
9. Ռազմավարության ներկայացում
Քննարկում ենք փաստաթուղթը ղեկավարության և հիմնական մասնակիցների հետ։
10. Իրականացման մեկնարկ
Ռազմավարությունը փոխանցվում է միջոցառումների սեփականատերերին կամ անցնում Virtual CISO-ի կառավարման ներքո։
Ինչ է ստանում պատվիրատուն
Ռազմավարական փաստաթուղթ
Պարունակում է՝
- նպատակները,
- համատեքստը,
- հիմնական ռիսկերը,
- սկզբունքները,
- նպատակային մոդելը,
- առաջնահերթ ուղղությունները,
- կառավարման մոտեցումը,
- սահմանափակումները,
- արդյունքի հասնելու չափանիշները։
Տեղեկատվական անվտանգության նպատակային մոդել
Անհրաժեշտ դերերի, գործընթացների և տեխնոլոգիական հնարավորությունների նկարագրություն։
Բացերի վերլուծություն
Ընթացիկ և նպատակային վիճակների միջև տարբերությունների ցանկ։
Ճանապարհային քարտեզ
Միջոցառումների հաջորդական ծրագիր՝
- փուլերով,
- առաջնահերթություններով,
- պատասխանատուներով,
- կախվածություններով,
- ակնկալվող արդյունքներով։
Ռեսուրսային մոդել
Ներքին մասնագետների, արտաքին կապալառուների և անհրաժեշտ կարողությունների նկարագրություն։
Բյուջետային գնահատում
Ծախսերի հիմնական կատեգորիաների և ներդրումների հերթականության գնահատում։
Ցուցանիշների համակարգ
Ռազմավարության կատարման և վիճակի փոփոխության վերահսկման ցուցանիշներ։
Կառավարչական ներկայացում
Ղեկավարության համար հիմնական որոշումների, ռիսկերի և պահանջվող ներդրումների ամփոփում։
Ռազմավարության իրականացման կառավարում
Ռազմավարությունը արժեք է ստեղծում միայն իրականացման դեպքում։
Գործարկումից հետո անհրաժեշտ է՝
- նշանակել պատասխանատուներին,
- հաստատել միջոցառումները,
- տրամադրել բյուջե և ռեսուրսներ,
- վարել նախագծերի միասնական գրանցամատյան,
- վերահսկել ժամկետները,
- չափել արդյունքները,
- լուծել կախվածությունները,
- պարբերաբար վերանայել առաջնահերթությունները։
Իրականացումը կարող է կառավարվել՝
- պատվիրատուի ներքին ղեկավարի,
- տեղեկատվական անվտանգության բաժնի,
- ծրագրի ղեկավարի,
- Virtual CISO ծառայության միջոցով։
Ռազմավարության վերանայում
Ռազմավարությունը պետք է վերանայվի, երբ՝
- փոփոխվում է բիզնես մոդելը,
- ընկերությունը դուրս է գալիս նոր շուկա,
- գործարկվում է կրիտիկական արտադրանք,
- փոխվում է ՏՏ ճարտարապետությունը,
- տեղի է ունենում լուրջ միջադեպ,
- առաջանում են նոր իրավական կամ պայմանագրային պահանջներ,
- փոխվում է մատակարարների կառուցվածքը,
- ավարտվում է ճանապարհային քարտեզի հիմնական փուլը։
Ռազմավարությունը մշտական փաստաթուղթ չէ և պետք է զարգանա ընկերության հետ միասին։
Տարբերությունը հարակից ծառայություններից
Risk Assessment
Հայտնաբերում և առաջնահերթություն է տալիս ռիսկերի սցենարներին։
Security Audit
Համալիր գնահատում է կառավարման, գործընթացների, փաստաթղթերի և տեխնոլոգիաների ընթացիկ վիճակը։
Security Assessment
Գնահատում է ենթակառուցվածքի տեխնիկական պաշտպանվածությունը։
Security Architecture
Մշակում է նպատակային տեխնիկական պաշտպանության մոդելը։
Virtual CISO
Կառավարում է ռազմավարության իրականացումը, միջոցառումները և հաշվետվությունը։
Cybersecurity Strategy-ն միավորում է այս ուղղությունների արդյունքները երկարաժամկետ զարգացման միասնական ծրագրում։
Cybersecurity Strategy և Security Architecture
Այս ուղղությունները փոխկապակցված են, սակայն գտնվում են տարբեր մակարդակներում։
Cybersecurity Strategy-ն սահմանում է՝
- ինչ արդյունքների պետք է հասնի ընկերությունը,
- որ ռիսկերն են առաջնահերթ,
- ինչ գործընթացներ և կարողություններ են անհրաժեշտ,
- ինչ հերթականությամբ պետք է զարգանա անվտանգությունը։
Security Architecture-ն սահմանում է՝
- ինչպես պետք է տեխնիկապես կառուցվի պաշտպանությունը,
- ինչ գոտիներ և կապեր պետք է գոյություն ունենան,
- որտեղ պետք է տեղակայվեն պաշտպանության միջոցները,
- ինչպես պետք է կազմակերպվեն հասանելիությունը, մոնիթորինգը և վերականգնումը։
Ծառայության սահմանափակումները
Cybersecurity Strategy-ն՝
- ինքնուրույն չի նվազեցնում ռիսկը առանց իրականացման,
- չի փոխարինում տեխնիկական աուդիտին կամ գնահատմանը,
- չի երաշխավորում համապատասխանություն որևէ ստանդարտի,
- չի հանդիսանում իրավաբանական եզրակացություն,
- չի ներառում բոլոր տեխնիկական նախագծերի իրականացումը,
- հիմնված է աշխատանքի պահին հասանելի տեղեկատվության վրա,
- կախված է ղեկավարության և հիմնական մասնակիցների ներգրավվածությունից,
- սահմանափակվում է համաձայնեցված պարագծով և ժամանակահատվածով։
Ռազմավարության արժեքը կախված է այն իրականացնելու պատրաստակամությունից։
Կողմերի դերերը
StrayX-ն ապահովում է
- ռազմավարության մշակման մեթոդաբանությունը,
- ընթացիկ վիճակի վերլուծությունը,
- ռիսկերի և սահմանափակումների հաշվառումը,
- նպատակային մոդելի ձևավորումը,
- բացերի վերլուծությունը,
- ճանապարհային քարտեզի մշակումը,
- ռեսուրսների և բյուջեի գնահատումը,
- ցուցանիշների ձևավորումը,
- ղեկավարությանը արդյունքների ներկայացումը։
Պատվիրատուն ապահովում է
- ամբողջական և ճշգրիտ տեղեկատվության տրամադրումը,
- ղեկավարության և գործընթացների սեփականատերերի մասնակցությունը,
- բիզնես նպատակների ու սահմանափակումների ձևակերպումը,
- ռազմավարական որոշումների հաստատումը,
- միջոցառումների սեփականատերերի նշանակումը,
- իրականացման համար ռեսուրսների տրամադրումը,
- ճանապարհային քարտեզի կատարման վերահսկումը,
- ռազմավարության պարբերական վերանայումը։
Ինչու StrayX
Բիզնեսից դեպի տեխնոլոգիա
Ռազմավարությունը սկսվում է կազմակերպության նպատակներից և ռիսկերից, այլ ոչ կոնկրետ արտադրանքի ընտրությունից։
Ինժեներական իրատեսություն
Հաշվի ենք առնում գործող ճարտարապետությունը, տեխնիկական սահմանափակումները և հետագա շահագործումը։
Իրագործելի ճանապարհային քարտեզ
Միջոցառումները դասավորվում են ըստ առաջնահերթության, կախվածությունների և հասանելի ռեսուրսների։
Ներդրումների թափանցիկություն
Յուրաքանչյուր էական ծախս կապվում է ռիսկի կամ բիզնես խնդրի հետ։
Անկախ մոտեցում
Առաջարկությունները չեն սահմանափակվում մեկ արտադրողի տեխնոլոգիաներով։
Հետագա իրականացման աջակցություն
StrayX-ը կարող է աջակցել ռազմավարության իրականացմանը Virtual CISO, Security Architecture և այլ ծառայությունների շրջանակում։
Կառուցենք անվտանգության զարգացման հստակ ծրագիր
Նկարագրեք՝
- ինչ նպատակներ ունի բիզնեսը,
- ինչ փոփոխություններ են նախատեսվում,
- ինչ աուդիտներ և գնահատումներ են արդեն իրականացվել,
- ինչ ռիսկեր և խնդիրներ են հայտնի,
- ինչ ժամկետի համար է անհրաժեշտ ռազմավարությունը,
- ինչ ռեսուրսներ կարող է հատկացնել ընկերությունը։
StrayX-ի մասնագետները կօգնեն սահմանել աշխատանքի պարագիծը և պատրաստել տեղեկատվական անվտանգության իրագործելի զարգացման ծրագիր։
