Изменения в IT-инфраструктуре
IT-инфраструктура организации может меняться довольно динамично. Чтобы не допустить вреда IT-инфраструктуре и бизнес-процессам и чтобы повысить эффективность действий специалистов, проводящих работы по изменению IT-инфраструктуры, в организациях должен функционировать процесс управления изменениями ИТ.
Изменение (согласно ITIL 4) — добавление, видоизменение или удаление чего-либо, что может прямо или косвенно повлиять на IT-сервис.
С точки зрения результативной кибербезопасности изменения — это действия в целевых или ключевых системах, которые могут привести к нарушениям условий безопасного функционирования этих систем.
В организации должны существовать процессы рассмотрения, согласования, проведения и верификации изменений. Если изменение возможно, то оно должно проходить проверку на предмет влияния на информационную безопасность целевых и ключевых систем. Для оценки изменения необходимо определить критерии, при которых изменение должно быть согласовано с точки зрения информационной безопасности.
Поскольку все изменения (в том числе несанкционированные) должны отслеживаться операционным блоком ИБ (ОБИБ), необходимо определить критерии для информирования ОБИБ.
Операционный блок ИБ (ОБИБ) — подразделение организации или специалист, ответственные за мониторинг событий ИБ и расследование киберинцидентов.
Пример изменения, оказывающего влияние на целевую систему
Недопустимое событие: вывод более 3 млн рублей со счета организации.
Целевая система: «банк — клиент».
Изменение в IT-инфраструктуре, существенно снижающее уровень защищенности: открытие прямого доступа из интернета к целевой системе.
Отслеживание изменений в IT-инфраструктуре
Согласно рекомендациям ITIL 4, изменения бывают трех типов.
Рисунок 1. Типы изменений, согласно рекомендациям ITIL 4
Для согласования нормальных и экстренных изменений создаются специальные органы согласования изменений — CAB (Change Advisory Board) и ECAB (Emergency Change Advisory Board).
CAB (по ITIL 3) — группа сотрудников, поддерживающих оценку, определение приоритетов, авторизацию и планирование изменений.
ECAB (по ITIL 3) — подгруппа CAB, принимающая решения в отношении экстренных изменений.
Работы по внесению изменений должны планироваться, и план для каждого изменения должен описывать этапы его проведения. Планом изменения должны быть предусмотрены процедуры тестирования, отката (возвращения в исходное состояние) в случае, если изменение не удалось, и информирования ОБИБ о проводимых изменениях. План изменения также должен проходить экспертизу со стороны функции ИБ, так как может предполагать небезопасные действия.
В организации должны быть определены конфигурационные единицы, изменения в которых могут повлиять на безопасность функционирования целевых и ключевых систем, и критерии изменений, которые обязательно проходят процедуру согласования со стороны ИБ.
Конфигурационная единица (ITIL 4) — любой компонент, которым необходимо управлять для предоставления IT-услуги.
С точки зрения результативной кибербезопасности конфигурационная единица — это любой компонент ключевой или целевой системы, которым необходимо управлять для предоставления IT-услуги.
Примеры критериев и изменений, которые должны проходить экспертизу ИБ, приведены в таблице ниже.
Изменения согласовываются функцией ИБ с учетом оценки возможного снижения уровня защищенности. Примеры критериев, по которым изменения снижают уровень защищенности целевой системы:
- существенное уменьшение количества действий, необходимых для проведения атаки на целевую систему;
- добавление точки проникновения в сегмент сети с ключевой или целевой системой;
- отключение встроенных механизмов защиты;
- интеграция с менее защищенными системами;
- изменение параметров харденинга целевой системы;
- потеря управляемости и связи целевой системы с централизованными средствами защиты: отключение функций мониторинга, отключение антивирусной защиты и т. п.
Так как ОБИБ должен отслеживать события безопасности в целевых и ключевых системах, его необходимо информировать обо всех изменениях данных систем.
Примеры критериев изменений, о которых необходимо информировать ОБИБ:
- прерывание работы (отключение) централизованных средств защиты;
- добавление новых узлов в сегменты сети, в которых функционируют целевые и ключевые системы;
- изменение параметров журналирования событий безопасности.
Все изменения в целевых и ключевых системах, о которых не был проинформирован ОБИБ, должны рассматриваться как инциденты ИБ.
Критерии изменений, которые должны проходить экспертизу по ИБ, определяются после утверждения списка целевых и ключевых систем, а также связанных с ними конфигурационных единиц. Сформулированные критерии необходимы для начала работ по оценке изменений с точки зрения ИБ.
Основные шаги для обеспечения должного контроля изменений
Процесс управления изменениями в IT-инфраструктуре организации существенно зависит от уровня зрелости IT-процессов. Например, он может подразумевать использование специализированной системы для управления изменениями и для управления конфигурационными единицами, процедурами согласования экстренных, нормальных и стандартных изменений в IT-инфраструктуре — или может вообще не управляться. В последнем случае для достижения результативной кибербезопасности драйвером внедрения процесса управления изменениями должна выступать функция ИБ.
Таким образом, с точки зрения результативной кибербезопасности все изменения в IT-инфраструктуре, способные оказать влияние на защищенность целевых и ключевых систем, должны управляться и быть согласованными.
Пример реализации процесса контроля нормального изменения
На рисунке 2 показан пример упрощенной схемы процесса контроля нормального изменения. В таблице 1 приведено описание шагов процесса. В таблице 2 дано описание контролей по критериям ИБ в шагах процесса изменения.
Рисунок 2. Процесс контроля нормального изменения
Таблица 1. Шаги контроля нормального изменения
Таблица 2. Контроли по критериям ИБ в шагах процесса изменения