4 города
(Москва, Екатеринбург, Тамбов, Белгород) и прилежащие области, в целом — 12 территориальных площадок
Был проведен комплексный ИБ-аудит и сформирована долгосрочная стратегия ИБ.
Старт процессу модернизации дал масштабный аудит текущего состояния ИБ. Первичное ИБ-обследование охватило центральный офис и производственные площадки всех бизнес-направлений ГК «Русагро»: мясное, масложировое, сахарное и сельскохозяйственное. Для измерения уровня ИБ выбрали адаптированную под «Русагро» модель зрелости (CMMI), которая позволяет получить унифицированную оценку уровня зрелости процессов ИБ в различных подразделениях агрохолдинга.
География аудита
В рамках аудита ИБ были проанализированы все бизнес-направления ГК «Русагро»
страниц отчетных документов
ключевых
информационных
систем
ИТ-инфраструктура
Служба каталогов, корпоративная почта, серверы приложений и баз данных, виртуальная инфраструктура
Информационные системы
Бизнес-приложения — расчет ФОТ, управление персоналом, система электронного документооборота, системы управления производством, система управления холдингом
Тестирование
на проникновение
Оценка соответствия
требованиям по ИБ РФ
Оценка защищенности
бизнес-систем
(в т.ч. ролевая модель)
Оценка защищенности
ИТ-инфраструктуры
Оценка процессов
обеспечения ИБ
Организационная
структура ИБ
Дополнительно «Инфосистемы Джет» провела пентесты: внешний, внутренний, веб-приложений, Wi-Fi, социотехническое тестирование. Также были проведены 82 интервью и подготовлено 1487 страниц отчетных документов. Проект занял 60 рабочих дней и позволил наметить общий вектор для системного повышения зрелости ИБ в компании.
второй этап (2018–2022 ГГ.)
«Инфосистемы Джет» ежегодно проводила оценку зрелости процессов обеспечения ИБ в ГК «Русагро» с демонстрацией результатов сравнения между прошлым и текущим годом.
Работы охватывали не только корпоративный сегмент ИТ-инфраструктуры, но и технологический — промышленные автоматизированные системы, обеспечивающие работу производственных цепочек.
От «Инфосистемы Джет» на GAP-аудитах одновременно работали 4 команды экспертов — по одной на каждое бизнес-направление холдинга, чтобы выдержать сжатые сроки в 2-2,5 месяца. В общей сложности — порядка 15 человек.
Менеджеры проекта взаимодействовали напрямую с директорами, руководителями служб ИБ по каждому бизнес-направлению, координируя проведение работ.
Состав аудиторов менялся от года к году, чтобы сохранить непредвзятость оценок.
Границы корпоративной и производственной ИТ-инфраструктуры,
в которых проводился комплексный аудит:
Александр Данченков,
руководитель управления информационной безопасности ООО «Русагро Тех»
По результатам каждого аудита мы ежегодно корректировали стратегию и план мероприятия, отдавая приоритеты самым актуальным и важным, учитывая новые угрозы и вызовы, актуальные именно для нашей компании.
Всё это позволило достичь целей снижения рисков нарушения доступности систем, что является критичным для непрерывного производства.
Александр Данченков,
руководитель управления информационной
безопасности ООО «Русагро Тех»
Компания систематически повышает уровень информационной безопасности — за последние пять лет мы проделали огромный путь. Увеличение числа защитных мер, улучшение процессов ИБ потребовали более глубокой аналитики и создания собственной методологии с более гранулярными параметрами эффективности, чем стандартная CMMI.
В рамках аудита специалисты провели анализ защищенности, меняя объекты
и виды тестирований на проникновение ежегодно, и оценили эффективность применяемых мер на практике.
Такие работы позволяют оценить реальную вероятность взлома со стороны внешнего и внутреннего нарушителя
По результатам была внедрена современная система мониторинга событий ИБ во всех бизнес-направлениях ГК «Русагро» с подключением 800 источников, системы контроля привилегированных пользователей и защиты веб-приложений. В компании был развернут свой собственный SOC — центр мониторинга информационной безопасности
Переход ГК «Русагро» на новую систему оценки — «Модель здоровья ИБ» — и ежегодный ИБ-аудит.
CMMI — хорошая модель оценки на старте, но затем многие идут путем ее усложнения и кастомизации под себя.
Такой подход выбрала и ГК «Русагро».
Новая модель оценки уровня ИБ позволяет:
Выстроить систему KPI
и векторов развития
ИТ- и ИБ-направлений, производить оценку показателей в нужных для менеджмента срезах
Эффективно отслеживать актуальность локальных нормативных документов
Повысить прозрачность взаимодействия между подразделениями службы ИБ и другими подразделениями компании в рамках сервисного подхода
Объективно оценить эффективность процессов блока ИБ и правильно расставить приоритеты
в рамках их развития
Модель основывается на процессном управлении ИБ, связывает ИБ- и ИТ-показатели с целями бизнеса. С помощью нее определяются показатели операционного и стратегического уровня для правильного принятия управленческих решений и фиксируются пороговые и целевые состояния показателей.
Разработали систему дашбордов, которая визуализирует значения и связь девяти ключевых бизнес-показателей с более чем 50 операционными метриками ИБ-процессов.
Аудит корреляционных правил SIEM-системы
и рекомендации по их совершенствованию
Анализ на возможность реализации недопустимых
для бизнеса событий
и разработка рекомендаций
Тестирование на проникновение
веб-ресурсов и внутреннее тестирование на проникновение, тестирование Wi-Fi сетей
Анализ системы обработки и защиты персональных данных
Результат: сформированы стратегия развития ИБ на пять лет и система оценки для отслеживания эффективности реализации проектов стратегии.
В стратегии были заложены механизмы контроля: ежегодный GAP-анализ изменений уровня зрелости обеспечения ИБ-процессов и оценка требуемых ресурсов, учитывающая специфику различных бизнес-направлений компании.
технологические
системы (АСУ ТП)