Оценка зрелости ИБ: методики, метрики и почему это важно
Оценка зрелости ИБ в компании: методики, метрики и почему это теперь не опция
«У нас всё хорошо с безопасностью» — это не оценка. Это ощущение.
Регуляторы больше ощущениям не верят. Приказ ФСТЭК №117, Положение ЦБ №850-П, требования к объектам КИИ — все они движутся в одну сторону. От вопроса «есть ли у вас меры» к вопросу «насколько они эффективны и можете ли вы это доказать».
Оценка зрелости ИБ переводит ощущение в измеримые показатели. Это инструмент который показывает реальное состояние, а не желаемое.
Что такое уровни зрелости
Классическая шкала идёт от 0 до 5. Каждый уровень описывает не что у вас есть, а как работают процессы.
Уровень 0 — хаос. Нет процессов, нет инструментов, реакция на инциденты непредсказуема. Каждый раз всё по-новому.
Уровень 1 — начальный. Какие-то инструменты есть, но процессы не задокументированы. Всё держится на конкретных людях. Уйдёт системный администратор — уйдёт и знание о том как всё устроено.
Уровень 2 — управляемый. Базовые процессы задокументированы, есть повторяемость. Но метрик нет. Невозможно измерить эффективность и сравнить с прошлым периодом.
Уровень 3 — определённый. Процессы стандартизированы, есть метрики, есть понимание текущего состояния. Это тот уровень который ждут регуляторы.
Уровень 4 — измеримый. Решения принимаются на основе данных. Отклонения обнаруживаются автоматически. ИБ встроена в бизнес-процессы.
Уровень 5 — оптимизированный. Непрерывное улучшение на основе метрик и инцидентов. Характерен для зрелых организаций с большим ИБ-бюджетом.
Большинство российских компаний среднего размера сейчас на уровнях 1–2. Регуляторы ждут выхода на 3.
На каком уровне зрелости управление учётными данными в вашей компании?
Уровень 1 — пароли в браузерах, нет журнала. Уровень 3 — централизованное хранилище, RBAC, журнал событий. BearPass переводит с 1 на 3 за несколько дней. До 5 пользователей бесплатно навсегда.
Оценка зрелости охватывает несколько областей. Управление доступами и учётными данными — один из первых которые проверяют аудиторы. Именно потому что большинство инцидентов начинается здесь.
Конкретные метрики по этому домену:
Покрытие задокументированными правами. Какой процент учётных записей имеет актуальную задокументированную матрицу доступов. Цель — 100%. Меньше 70% — уровень 1.
Время блокировки при увольнении. От приказа об увольнении до деактивации всех учётных записей. Уровень 2 — в течение рабочего дня. Уровень 3 — в день увольнения. Уровень 4 — автоматически при деактивации в Active Directory.
Покрытие многофакторной аутентификацией. Доля критичных систем с обязательным вторым фактором. Привилегированные пользователи — 100% требование.
Полнота журнала событий. Какой процент критичных событий фиксируется: авторизации, изменение прав, доступ к защищаемым данным, экспорт. Нет журнала — уровень 0. Журнал есть, но не по всем событиям — уровень 1.
Частота аудита прав. Ежеквартально — уровень 3. Ежемесячно с автоматической сверкой с HR-данными — уровень 4.
Время обнаружения аномалий. Как быстро фиксируется нетипичная активность: вход с нового IP, массовый просмотр паролей, доступ в нерабочее время. Обнаружение при плановом аудите — уровень 1. Автоматические уведомления в реальном времени — уровень 4.
Почему без централизованного менеджера паролей нельзя выйти выше второго уровня
Это не маркетинговый тезис. Это техническая реальность.
Для оценки зрелости на уровне 3 нужны данные. Метрики. История изменений. Журнал событий. Документированная матрица доступов.
Если пароли живут в браузерах, Excel и головах сотрудников — этих данных просто нет. Нет журнала кто к чему обращался. Нет истории изменений прав. Нет матрицы доступов которую можно выгрузить и показать аудитору.
Это автоматически уровень 1, максимум 2. Не потому что процессы плохие, а потому что нет данных для их оценки.
Централизованный менеджер паролей с журналом событий создаёт базу данных для метрик. После его внедрения у вас появляется: история всех авторизаций с IP-адресами, история изменений прав доступа, журнал обращений к каждому паролю, задокументированная матрица прав, история оффбординга с временными метками.
Это и есть инфраструктура для перехода на уровень 3.
Как регуляторы используют оценку зрелости
Три документа которые прямо или косвенно используют логику оценки зрелости.
Приказ ФСТЭК №117. Введены требования к непрерывному мониторингу, измеримости мер защиты и документированию процессов управления доступами. Это язык уровня 3.
Положение ЦБ №850-П. Зафиксированы контрольные значения показателей ИБ для финансовых организаций. Конкретные числа: время реагирования, покрытие мерами, полнота журналов. Это и есть метрики зрелости.
Стандарт ГОСТ Р 57580.1 (новая версия). Акцент на измеримости и доказуемости. Недостаточно иметь инструменты. Нужно показать как они работают в цифрах.
BearPass
Инфраструктура для перехода с уровня 1 на уровень 3
RBAC · Журнал событий · Kill Switch · История изменений прав · SIEM On-premise · Реестр РФ №15427 · Шифрование ГОСТ
Практический чеклист: как оценить текущий уровень за 30 минут
Ответьте на эти вопросы. Если большинство ответов «нет» или «не знаем» — вы на уровне 1–2.
Есть ли централизованное хранилище паролей с журналом всех доступов?
Можете ли вы за 5 минут сказать у каких систем есть активные учётные записи уволенного сотрудника?
Есть ли задокументированная матрица прав доступа которую можно выгрузить?
Фиксируется ли в журнале каждый факт просмотра пароля от критичных систем?
Есть ли автоматическое уведомление при аномальной активности: вход с нового IP, массовый просмотр паролей, доступ в нерабочее время?
Можете ли вы показать аудитору метрику времени блокировки учётных записей при последних увольнениях?
Проводится ли аудит прав доступа хотя бы раз в квартал с документированными результатами?
Если на пять и более вопросов ответ «да» — вы уже на уровне 3 или близко к нему. Если меньше трёх — начинать нужно с централизации управления учётными данными.
Итог
Оценка зрелости ИБ перестала быть инструментом только для консультантов и крупных корпораций. Регуляторы используют её логику при проверках. CISO используют для обоснования бюджетов. Аудиторы — для оценки соответствия.
Домен управления учётными данными определяет базовый уровень зрелости. Без централизованного хранилища, журнала событий и RBAC невозможно получить данные для метрик. А без метрик невозможно выйти выше уровня 2.
BearPass — корпоративный менеджер паролей
Данные для метрик зрелости ИБ с первого дня работы
RBAC · Журнал событий · Kill Switch · История изменений · SIEM через syslog On-premise · Данные на вашем сервере · Реестр РФ №15427 · ГОСТ