Структура отдела информационной безопасности - SearchInform

Структура отдела информационной безопасности

Система защиты от утечек информации (DLP)

Для того чтобы обеспечить защиту информации на предприятии недостаточно возложить функцию обеспечения информационной безопасности на специалиста из отдела IT. Необходимо создать отдельное управление или департамент информационной безопасности. 

Отдел ИБ и его основные задачи

Под управлением информационной безопасности понимается обособленное структурное подразделение, главной функцией которого является защита информационных ресурсов предприятия. 

Основные задачи:

  • организовать комплексную охрану информационных ресурсов;
  • координировать работу по обеспечению безопасности;
  • контролировать соблюдению принятых охранных мер персоналом;
  • оценивать эффективность методов информационной безопасности;
  • готовить документы по охране данных на всех уровнях;
  • внедрять средства защиты данных и обеспечивать их правильную работу;
  • администрировать информационные системы.

Задачи ИБ-департаментов могут различаться в зависимости от: 

  • имеющихся угроз;
  • отношения руководства к организации защиты конфиденциальных данных;
  • роли систем информации в бизнес-процессах;
  • задач ИТ-отдела;
  • объема финансирования на информационную безопасность со стороны руководства.

Маленьким предприятиям бывает достаточного одного специалиста по защите информации. Некоторые собственники бизнеса предпочитают привлекать специалистов со стороны, имеющих достаточный уровень знаний и опыт работы. 

Служба ИБ на предприятии

Некоторые руководители не спешат создавать отдельное структурное подразделение, чтобы обеспечить информационную безопасность. И нагружают дополнительной работой программистов либо нанимают специалиста им в помощь. Отдача от такого сотрудничества будет минимальной. Необходимо понимать, что работа системного администратора и специалиста по информационной безопасности – это абсолютно разные, хотя и взаимосвязанные между собой, направления. Защита данных включает не только сохранность систем и баз, но и работу с персоналом, ограничение доступа на территорию, физическую охрану, обеспечение комфортного психологического климата и многое другое.

У системного администратора свои обязанности. Охрана информации, внедрение средств защиты данных будут у него не в приоритете. Да и на эти задачи может попросту не хватать времени.

Можно нанять ИБ-сотрудника и в отдел «охранников». Но тогда проблемой может стать недопонимание между начальником данного управления и его подчиненным. Чаще всего люди, занимающиеся охраной объекта, далеки от технологий и компьютерных разработок.

Служба, обеспечивающая сохранность секретных сведений, должна тесно сотрудничать с программистами и охранной службой предприятия (имеется в виду физическая охрана помещений, территории и сотрудников). Но подчиняться сотрудники управления ИБ должны напрямую руководителю компании или одному из его заместителей. Только таким образом удастся добиться максимальной эффективности в работе. 

Как подобрать сотрудников

Недостаточно создать структурное подразделение и ввести новые должности в штатное расписание. Нужно еще подобрать профессионалов для замещения вакансий. Можно переобучить уже имеющихся ИТ-специалистов. Об этом уже было упоминание в тексте – подобное решение нецелесообразно. Но лучше не отвлекать сотрудников от основной работы и нагружать их дополнительными обязанностями. А набрать новый штат работников. Или для начала хотя бы одного специалиста.

Он должен знать:

  • правовые основы защиты данных;
  • основы информационной защиты (теория, методы, средства);
  • аудит ИБ;
  • основы криптографии.

Документальное обеспечение (инструкции, правила работы с определенными сервисами, разработка политики безопасности и т.п.) также относится к обязанностям отдела или специалиста по ИБ. 

Хороший специалист в области информационной безопасности – большая редкость. А на должность начальника отдела необходим человек не только с нужными знаниями, но и с опытом управления людьми. 

Поэтому популярностью пользуется аутсорсинг, когда обеспечением безопасности конфиденциальных сведений занимается сторонняя организация, которая специализируется в данном направлении. 

Функции сотрудников управления ИБ

Функциональные обязанности сотрудников управления ИБ можно условно разделить на несколько групп:

  • формирование и документальное обеспечение политики ИБ;
  • разработка, внедрение средств защиты информации;
  • администрирование информационных систем, установка программных средств защиты, генерирование паролей и т.д.;
  • контроль ввоза и вывоза материалов, готовой продукции, документов;
  • контроль выполнения требований по защите конфиденциальных сведений;
  • охрана территории и персонала;
  • проведение аудита, в том числе сотрудничество со сторонними организациями;
  • проверка соблюдения режима работы и правил внутреннего распорядка;
  • организация пропускного режима;
  • взаимодействие с органами правопорядка.

Основные обязанности специалистов по защите информационных технологий:

  • разработка и реализация единой политики ИБ, контроль ее исполнения;
  • организация безопасного документооборота с использованием криптографии;
  • внедрение мер информационной безопасности на каждом рабочем месте в головном офисе и филиалах предприятия, подведомственных подразделениях, дочерних компаниях;
  • предупреждение и выявление утечек данных и других угроз;
  • обезвреживание кибератак;
  • создание комфортного психологического климата среди персонала, мотивация людей к выполнению требований службы ИБ.

Перечень функций и обязанностей службы ИБ наглядно показывает, насколько работа безопасника отличается от работы программиста или службы охраны. 

Трудности в работе отдела ИБ 

Основной проблемой является непонимание руководством важности работы по обеспечению информационной безопасности. Добиться финансирования проектов достаточно сложно, так как безопасники и ИТ-специалисты разговаривают с обычными людьми на разных языках.

Управление не приносит предприятию прямой прибыли, оно работает в направлении минимизации убытков. Оценить продуктивность работы специалистов бывает сложно. 

Руководству предприятия необходимо четко понимать, что работа службы информационной безопасности позволяет сохранить денежные средства, которые можно потерять в результате хакерских атак, распространения секретных сведений, потери ценных кадров, мести обиженных сотрудников и т.д. 

В обязанности управления, обеспечивающего информационную безопасность предприятия, входит обучение всего персонала основам защиты информации при исполнении своих должностных обязанностей. И контроль выполнения установленных правил. Один специалист и даже целый отдел ничего не смогут сделать без успешного взаимодействия со всеми подразделениями организации. 

ИБ-специалисты – это в первую очередь аудиторы, организаторы, координаторы – одним словом управленцы, а не исполнители. Профессионалы в области ИБ обходятся предприятию недешево. Но и закрывать вакансию некомпетентным сотрудником, только для того, чтобы на него можно было в случае чего «повесить всех собак», смысла нет. Нужно также понимать, что информационная безопасность должна обеспечиваться не сотрудниками одноименного управления, а всем персоналом предприятия.

17.06.2020

Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.