Как определить бизнес-процесс, требующий изменения
После определения целевых систем и критически значимых бизнес-процессов организации и сопоставления целевых систем и бизнес-процессов возможно выявить, необходимо ли изменение этих процессов.
Критически значимые бизнес-процессы могут быть пересмотрены, чтобы увеличить количество шагов, необходимых для проведения атаки (например, информационные системы производственных процессов на промышленных предприятиях принято изолировать от других информационных систем и бизнес-процессов), а также чтобы разнести их на разные целевые системы: критически значимые бизнес-процессы, в которых используются одновременно несколько целевых систем, разделяют по целевым системам, а передачу данных производят через интеграционные взаимодействия.
Внесение изменений в бизнес-процесс обычно называют реинжинирингом. В рамках концепции результативной кибербезопасности он проводится для повышения защищенности целевых систем.
Реинжиниринг бизнес-процессов — изменение бизнес-процессов для улучшения их качества, производительности, защищенности и для снижения их стоимости.
Реинжиниринг бизнес-процесса обычно связан с уменьшением количества пользователей, которым доступны целевые системы, с разделением прав их доступа, автоматизацией информационного взаимодействия между целевыми системами и с внедрением дополнительных механизмов контроля.
Пример
Недопустимое событие: вывод более 3 млн рублей со счета организации.
Целевая система: «банк — клиент».
Критически значимые бизнес-процессы, использующие целевую систему: процессы казначейского управления; процессы бухгалтерского учета.
Обеспечивающие процессы, использующие целевую систему: процессы кадрового делопроизводства.
Рекомендации: отключить процессы кадрового делопроизводства от целевой системы («банк — клиент»), а также разделить критически значимые процессы, оставив для взаимодействия с целевой системой только процессы казначейского управления.
Методы реинжиниринга для повышения киберустойчивости и их описание приведены в таблице ниже.
Как провести реинжиниринг бизнес-процессов
Для проведения реинжиниринга необходимо выполнить следующие семь шагов.
Следуя приведенным выше шагам, можно существенно повысить защищенность целевых систем путем изменения существующих бизнес-процессов организации.
Рассмотрим следующий пример реинжиниринга бизнес-процесса. На рисунке 1 изображена схема взаимодействия процессов через целевые системы организации. Видно, что бизнес-процессы тесно связаны между собой. Без реинжиниринга бизнес-процессов все участники данных процессов имеют доступ к целевым системам.
Рисунок 1. Взаимодействие процессов через целевые системы организации
На рисунке 2 изображена промежуточная схема разделения процессов по целевым системам. Теперь процесс «Выплата заработной платы» не связан с системой «банк — клиент» напрямую, но данные в зарплатных ведомостях все еще могут быть несанкционированно изменены на файловом сервере.
Рисунок 2. Промежуточная схема разделения процессов по целевым системам
На рисунке 3 показана целевая схема разделения процессов. Критически значимые процессы разделены по целевым системам, а информационное взаимодействие производится через специализированную систему обмена данными. Также возможен вариант прямого информационного взаимодействия между целевыми системами, но он считается менее защищенным и не рекомендуется в качестве целевого.
Рисунок 3. Рекомендуемая схема разделения процессов