Система менеджмента информационной безопасности (Information Security Management System, ISO 27001) — международный стандарт, требующий от организации применения систематического, риск-ориентированного подхода к защите информации: не механического внедрения универсального набора технических средств защиты, а осознанного выбора конкретных мер контроля исходя из результатов формализованной оценки рисков информационной безопасности, специфичной именно для данной организации.
Происхождение и исследовательская база
Прямым предшественником ISO 27001 стал британский стандарт BS 7799, впервые опубликованный Британским институтом стандартов в феврале 1995 года как «Кодекс практики управления информационной безопасностью» — первая версия BS 7799 описывала 127 средств контроля информационной безопасности, сгруппированных в 10 категорий. Вторая часть стандарта, BS 7799-2, опубликованная в 1999 году, впервые формально описала, как проектировать и внедрять систему менеджмента информационной безопасности (ISMS) как целостный, сертифицируемый подход к управлению информационной безопасностью в организации. Международная организация по стандартизации адаптировала BS 7799-1 в 2000 году как ISO 17799, а в 2005 году интегрировала BS 7799-2 в первую международную версию стандарта ISO/IEC 27001:2005.
Ключевой методологический принцип ISO 27001, отличающий его от простого чек-листа технических мер защиты: организация должна сначала провести систематическую оценку рисков информационной безопасности — идентифицировать информационные активы, оценить угрозы и уязвимости, определить вероятность и потенциальное воздействие каждого риска, — и только затем выбрать конкретные меры контроля из приложения стандарта (Annex A), соответствующие реально выявленным рискам данной конкретной организации, а не применять весь перечень возможных мер механически ко всем организациям одинаково независимо от их специфики.
Ключевое практическое следствие риск-ориентированного подхода: две организации, прошедшие сертификацию ISO 27001, могут иметь существенно разные наборы внедрённых мер контроля информационной безопасности, поскольку каждая выбрала конкретные меры исходя из собственной, специфичной оценки рисков — сертификат подтверждает наличие систематического, обоснованного процесса управления рисками информационной безопасности, а не единый унифицированный технический стандарт защиты, одинаковый для всех организаций.
Ключевые идеи и принципы
Принцип: выбор мер контроля информационной безопасности следует из формализованной оценки рисков, а не применяется механически.
Организация сначала систематически оценивает специфичные для неё риски информационной безопасности, и только затем выбирает конкретные меры контроля, соответствующие реально выявленным рискам, — избегая как избыточного внедрения мер, не соответствующих реальным угрозам, так и упущения действительно значимых для данной организации рисков.
Принцип: сертификация подтверждает наличие систематического процесса управления рисками, а не единый унифицированный набор технических мер.
Разные организации с различным профилем рисков могут пройти сертификацию с существенно разными наборами внедрённых мер контроля — стандарт не требует унифицированного набора технических средств, а требует обоснованного, систематического процесса их выбора.
Принцип: система менеджмента информационной безопасности требует непрерывного пересмотра по мере изменения ландшафта угроз.
Профиль рисков информационной безопасности постоянно меняется по мере появления новых угроз и уязвимостей — система, построенная на цикле непрерывного улучшения, требует регулярного пересмотра оценки рисков и, при необходимости, соответствующей корректировки выбранных мер контроля.
Ограничения, слепые зоны и критика
Качество и надёжность результата зависят от полноты и точности первоначальной оценки рисков — организация, проведшая поверхностную или неполную оценку рисков, рискует выбрать неадекватный набор мер контроля, формально пройдя сертификацию, но реально оставаясь уязвимой к значимым рискам, не выявленным на этапе оценки.
Внедрение и поддержание полноценной системы менеджмента информационной безопасности требует значительной специализированной экспертизы в области управления рисками и информационной безопасности — не каждая организация обладает достаточной внутренней компетенцией для качественного самостоятельного проведения оценки рисков без привлечения внешних специалистов.
Формальная сертификация подтверждает наличие процесса на момент проверки, но информационная безопасность требует постоянной бдительности к быстро меняющемуся ландшафту угроз — разовая сертификация без активного, непрерывного мониторинга новых угроз рискует быстро устареть относительно реальной актуальной картины рисков.
Типовые ошибки
Ошибка 1: внедряют весь перечень возможных мер контроля механически, без предварительной оценки рисков.
Организация применяет универсальный набор технических мер защиты без учёта собственной специфики, что приводит либо к избыточным затратам на меры, не соответствующие реальным рискам, либо к упущению действительно значимых для данной организации угроз.
Как избежать: начинать с систематической оценки рисков информационной безопасности, специфичной для организации, и выбирать меры контроля исходя из её результатов, а не применять универсальный чек-лист механически.
Ошибка 2: проводят оценку рисков поверхностно, без достаточной глубины анализа угроз и уязвимостей.
Формальная оценка рисков проводится быстро и неглубоко ради прохождения сертификации, упуская реальные значимые угрозы, что оставляет организацию уязвимой несмотря на формальное соответствие требованиям стандарта.
Как избежать: проводить глубокую, содержательную оценку рисков с привлечением при необходимости специализированной внешней экспертизы, а не формальную проверку ради прохождения сертификации.
Ошибка 3: рассматривают сертификацию как разовое достижение, не пересматривая систему по мере изменения ландшафта угроз.
Оценка рисков и набор мер контроля, актуальные на момент первичной сертификации, остаются неизменными годами, несмотря на существенное изменение внешнего ландшафта угроз информационной безопасности.
Как избежать: внедрять регулярный цикл пересмотра оценки рисков и соответствующей корректировки мер контроля с учётом изменяющегося ландшафта угроз.
Главное, что нужно знать
ISO 27001 (2005, основан на BS 7799, 1995) — международный стандарт риск-ориентированного управления информационной безопасностью.
Выбор мер контроля (Annex A) следует из формализованной оценки рисков, специфичной для конкретной организации, а не применяется механически.
Сертификация подтверждает наличие систематического процесса управления рисками, а не единый унифицированный набор технических мер.
Разные организации с одинаковой сертификацией могут иметь существенно разные наборы внедрённых мер контроля.
Требует непрерывного пересмотра оценки рисков по мере изменения быстро меняющегося ландшафта угроз.
План внедрения
Неделя 1: идентифицировать информационные активы и провести систематическую оценку рисков
Определить ключевые информационные активы, оценить угрозы, уязвимости и потенциальное воздействие рисков.
Неделя 2: выбрать меры контроля из Annex A, соответствующие выявленным рискам
Определить конкретный набор мер контроля информационной безопасности, обоснованный результатами оценки рисков.
Неделя 3: внедрить выбранные меры контроля и задокументировать систему менеджмента
Реализовать выбранные технические и организационные меры защиты и формализовать документацию системы.
Неделя 4: внедрить регулярный цикл пересмотра оценки рисков
Настроить регулярную периодичность пересмотра оценки рисков с учётом изменяющегося ландшафта угроз.
Далее: поддержание непрерывного мониторинга угроз — регулярно отслеживать новые угрозы и уязвимости, корректируя систему менеджмента информационной безопасности по мере необходимости.
Как реализовать этот план с помощью фрейма «ISO 27001» в OrgDevTools
Фрейм состоит из четырёх карточек на вкладке «Карточки», каждая соответствует одной неделе плана внедрения выше.
Неделя 1 — карточка «Оценка рисков». Сюда вносится идентификация информационных активов, угроз, уязвимостей — поверхностная оценка без достаточной глубины анализа прямо повторяет ошибку 2.
Неделя 2 — карточка «Выбор мер контроля (Annex A)». Сюда вносятся меры, выбранные исходя из выявленных рисков — внедрение всего перечня мер механически без оценки рисков прямо повторяет ошибку 1.
Неделя 3 — карточка «Внедрение и документирование». Сюда вносятся реализованные технические и организационные меры.
Неделя 4 — карточка «Пересмотр ландшафта угроз». Сюда вносится регулярный пересмотр оценки рисков — рассмотрение сертификации как разового достижения прямо повторяет ошибку 3.
Вкладка «Итоги» явно предупреждает, если меры выбраны без предварительной оценки рисков.