IT-инфраструктура организации может меняться довольно динамично. Чтобы не допустить вреда IT-инфраструктуре и бизнес-процессам и чтобы повысить эффективность действий специалистов, проводящих работы по изменению IT-инфраструктуры, в организациях должен функционировать процесс управления изменениями ИТ.
Изменение (согласно ITIL 4) — добавление, видоизменение или удаление чего-либо, что может прямо или косвенно повлиять на IT-сервис.
С точки зрения результативной кибербезопасности изменения — это действия в целевых или ключевых системах, которые могут привести к нарушениям условий безопасного функционирования этих систем.
В организации должны существовать процессы рассмотрения, согласования, проведения и верификации изменений. Если изменение возможно, то оно должно проходить проверку на предмет влияния на информационную безопасность целевых и ключевых систем. Для оценки изменения необходимо определить критерии, при которых изменение должно быть согласовано с точки зрения информационной безопасности.
Поскольку все изменения (в том числе несанкционированные) должны отслеживаться операционным блоком ИБ (ОБИБ), необходимо определить критерии для информирования ОБИБ.
Операционный блок ИБ (ОБИБ) — подразделение организации или специалист, ответственные за мониторинг событий ИБ и расследование киберинцидентов.
Пример изменения, оказывающего влияние на целевую систему
Недопустимое событие: вывод более 3 млн рублей со счета организации.
Целевая система: «банк — клиент».
Изменение в IT-инфраструктуре, существенно снижающее уровень защищенности: открытие прямого доступа из интернета к целевой системе.
Согласно рекомендациям ITIL 4, изменения бывают трех типов.
Рисунок 1. Типы изменений, согласно рекомендациям ITIL 4
Для согласования нормальных и экстренных изменений создаются специальные органы согласования изменений — CAB (Change Advisory Board) и ECAB (Emergency Change Advisory Board).
CAB (по ITIL 3) — группа сотрудников, поддерживающих оценку, определение приоритетов, авторизацию и планирование изменений.
ECAB (по ITIL 3) — подгруппа CAB, принимающая решения в отношении экстренных изменений.
Работы по внесению изменений должны планироваться, и план для каждого изменения должен описывать этапы его проведения. Планом изменения должны быть предусмотрены процедуры тестирования, отката (возвращения в исходное состояние) в случае, если изменение не удалось, и информирования ОБИБ о проводимых изменениях. План изменения также должен проходить экспертизу со стороны функции ИБ, так как может предполагать небезопасные действия.
В организации должны быть определены конфигурационные единицы, изменения в которых могут повлиять на безопасность функционирования целевых и ключевых систем, и критерии изменений, которые обязательно проходят процедуру согласования со стороны ИБ.
Конфигурационная единица (ITIL 4) — любой компонент, которым необходимо управлять для предоставления IT-услуги.
С точки зрения результативной кибербезопасности конфигурационная единица — это любой компонент ключевой или целевой системы, которым необходимо управлять для предоставления IT-услуги.
Примеры критериев и изменений, которые должны проходить экспертизу ИБ, приведены в таблице ниже.
Изменения согласовываются функцией ИБ с учетом оценки возможного снижения уровня защищенности. Примеры критериев, по которым изменения снижают уровень защищенности целевой системы:
Так как ОБИБ должен отслеживать события безопасности в целевых и ключевых системах, его необходимо информировать обо всех изменениях данных систем.
Примеры критериев изменений, о которых необходимо информировать ОБИБ:
Все изменения в целевых и ключевых системах, о которых не был проинформирован ОБИБ, должны рассматриваться как инциденты ИБ.
Критерии изменений, которые должны проходить экспертизу по ИБ, определяются после утверждения списка целевых и ключевых систем, а также связанных с ними конфигурационных единиц. Сформулированные критерии необходимы для начала работ по оценке изменений с точки зрения ИБ.
Процесс управления изменениями в IT-инфраструктуре организации существенно зависит от уровня зрелости IT-процессов. Например, он может подразумевать использование специализированной системы для управления изменениями и для управления конфигурационными единицами, процедурами согласования экстренных, нормальных и стандартных изменений в IT-инфраструктуре — или может вообще не управляться. В последнем случае для достижения результативной кибербезопасности драйвером внедрения процесса управления изменениями должна выступать функция ИБ.
Таким образом, с точки зрения результативной кибербезопасности все изменения в IT-инфраструктуре, способные оказать влияние на защищенность целевых и ключевых систем, должны управляться и быть согласованными.
На рисунке 2 показан пример упрощенной схемы процесса контроля нормального изменения. В таблице 1 приведено описание шагов процесса. В таблице 2 дано описание контролей по критериям ИБ в шагах процесса изменения.
Рисунок 2. Процесс контроля нормального изменения
Таблица 1. Шаги контроля нормального изменения
Таблица 2. Контроли по критериям ИБ в шагах процесса изменения
| Рассмотрение изменения иногда может быть затруднено ввиду недостатка информации для анализа, поэтому, в целях сокращения количества итераций, форматы взаимодействия между функцией ИТ и функцией ИБ в рамках рассмотрения изменения должны быть согласованы. Например, в случае изменения параметров сети необходимо предоставить изменения в политику межсетевых взаимодействий |
| Шаг 5. Определить шаги при отклонении изменения | В случае отклонения изменения со стороны функции ИБ должны быть определены шаги по доработке изменения или другому преодолению сложившейся ситуации. Например, решение в таких случаях может принимать генеральный директор или другой топ-менеджер |
| Функция ИБ рассматривает план изменения и сопроводительную документацию, проводя оценку по критериям снижения уровня информационной безопасности целевой системы |
| 6 | Согласование изменения CAB | CAB согласовывает изменение и его план. Представитель функции ИБ должен быть включен в состав CAB |
| 7 | Координация работ по проведению изменения | Координатор изменения назначает задачи согласно плану изменения и проводит координацию исполнения плана изменения |
| 8 | Исполнение задач по плану изменения | Исполнители изменения исполняют мероприятия, назначенные планом изменения. В план изменения должны входить следующие мероприятия: — информирование ОБИБ о предстоящих изменениях — в случае выявления критериев изменений, о которых необходимо информировать ОБИБ; — тестирование и откат изменения — в случае, если изменение не достигло своих целей |
| 9 | Закрытие запроса на изменение | В случае успешного изменения координатор или менеджер изменения закрывают запрос на изменение |
| 10 | Откат в исходное состояние | В случае если изменение не достигло своих целей, производится откат изменения |