В рубрику "Управление" | К списку рубрик | К списку авторов | К списку публикаций
Аутсорсинг - выход для организаций?
Можно ли доверять компаниям, занимающимся аутсорсингом информационной безопасности (ИБ)? В нашем быстро меняющемся мире ИБ-угрозы стали действительно комплексными. Для проведения успешных атак злоумышленникам уже не требуется обладать глубокими знаниями компьютерных технологий. В Интернете можно найти готовые программы для взлома компьютерных сетей, которые способен использовать даже ребенок. Профессионалам в области И Б приходится все больше и больше времени посвящать вопросам соответствия требованиям законодательства и других регламентирующих документов.| "Аутсорсинг" (от англ. outsourcing: внешний источник) - передача
организацией определенных бизнес-процессов или производственных функций
на обслуживание другой компании, специализирующейся в соответствующей
области. В отличие от услуг сервиса и поддержки, имеющих разовый,
эпизодический, случайный характер и ограниченных началом и концом, на
аутсорсинг передаются обычно функции по профессиональной поддержке
бесперебойной работоспособности отдельных систем и инфраструктуры на
основе длительного контракта (не менее 1-2 лет). (Википедия - свободная энциклопедия) "Доверие" - уверенность в чьей-нибудь добросовестности, искренности, в правильности чего-нибудь. (Толковый словарь СИ. Ожегова, Н.Ю. Шведовой) |
При аутсорсинге услуг в области ИТ, например центров обработки данных, существуют способы оценки качества предоставляемых услуг посредством привлечения независимого аудитора, обладающего необходимой экспертизой и лицензией на проведение данных работ. Так, стандарт SAS 70 (SAS70.com) позволяет аутсорсинговой компании получить подтверждение о том, что его система внутреннего контроля в области ИТ и соответствующих процессов адекватна требованиям заказчиков и соответствует лучшим практикам в отрасли. К сожалению, существующие стандарты в области ИБ не предусматривают аналогичные подтверждения для аутсорсеров услуг в данной области.Комментарий экспертаИлья Сачков,эксперт Group-IB ![]() Действительно, проблема развития аутсорсинга ИБ в доверии. О западном подходе к аутсорсингу не может быть и речи, пока компании-интеграторы не будут честными. Я и мои коллеги в качестве независимых аудиторов провели исследование среди 20 крупнейших компаний по ИБ, которые оказывают услуги аутсорсинга. Нас, как потребителей, волновало следующее: 1. Несут ли поставщики услуг материальную ответственность за нарушение SLA. Кроме того, нас интересовала следующая информация:
2. Через какое время после фиксации инцидента специалисты готовы выехать на территорию заказчика? Наши дополнительные вопросы:
Специальное оборудование есть только у одной из 20 компаний, также как и опыт судебной экспертизы. Вопрос "Что будет делать специалист, когда приедет к заказчику?" поверг людей в шок. Ответы: "по ситуации", "морально поддерживать" и т.п. Некоторые кидали трубку. Мы говорим об аутсорсинге и доверии? 3. К сожалению, вопроса о том, можно ли заказчику провести аудит ИТ- и ИБ-инфраструктуры поставщика (раз уж речь идет о проблеме доверия), в нашем опросе не было. Но это достаточно важный вопрос. Однако тут ситуация обстоит лучше, чем описывалось выше. 15 из 20 компаний готовы пройти процедуру аудита, выполненного заказчиком. Одна компания, которая обладает сертификатом ISO 27001, спросила: "Зачем вам проводить нам аудит, когда у нас есть замечательный сертификат ISO 27001?". При этом данная компания забыла сказать, что по ISO 27001 сертифицируется выбранная область безопасности, например HELP DESK или биллинговая система, а не вся безопасность компании. А главное, ISO 27001 - это сертификация менеджмента безопасности, а не ее стойкости и надежности. Не секрет, что у российских компаний, обладающих ISO 27001, случаются инциденты, и о них даже можно найти информацию. Подводя итог нашему мини-опросу, я могу от своего имени заявить, что Россия не готова к переходу на аутсорсинг ИБ. Интеграторы гоняются за прибылью и забывают об элементарной честности при прохождении опросов. О каком доверии мы можем говорить? Спасибо специалистам следующих компаний за помощь в проведении мини-опроса: Nestle, Трансаэро, Ингосстрах, ТНК-ВР, Сбербанк. |
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2008