Был проведен комплексный ИБ-аудит и сформирована долгосрочная стратегия ИБ.
Старт процессу модернизации дал масштабный аудит текущего состояния ИБ. Первичное ИБ-обследование охватило центральный офис и производственные площадки всех бизнес-направлений ГК «Русагро»: мясное, масложировое, сахарное и сельскохозяйственное. Для измерения уровня ИБ выбрали адаптированную под «Русагро» модель зрелости (CMMI), которая позволяет получить унифицированную оценку уровня зрелости процессов ИБ в различных подразделениях агрохолдинга.
Дополнительно «Инфосистемы Джет» провела пентесты: внешний, внутренний, веб-приложений, Wi-Fi, социотехническое тестирование. Также были проведены 82 интервью и подготовлено 1487 страниц отчетных документов. Проект занял 60 рабочих дней и позволил наметить общий вектор для системного повышения зрелости ИБ в компании.
второй этап (2018–2022 ГГ.)
«Инфосистемы Джет» ежегодно проводила оценку зрелости процессов обеспечения ИБ в ГК «Русагро» с демонстрацией результатов сравнения между прошлым и текущим годом.
Работы охватывали не только корпоративный сегмент ИТ-инфраструктуры, но и технологический — промышленные автоматизированные системы, обеспечивающие работу производственных цепочек.
От «Инфосистемы Джет» на GAP-аудитах одновременно работали 4 команды экспертов — по одной на каждое бизнес-направление холдинга, чтобы выдержать сжатые сроки в 2-2,5 месяца. В общей сложности — порядка 15 человек.
Менеджеры проекта взаимодействовали напрямую с директорами, руководителями служб ИБ по каждому бизнес-направлению, координируя проведение работ.
Состав аудиторов менялся от года к году, чтобы сохранить непредвзятость оценок.
4 города
(Москва, Екатеринбург, Тамбов, Белгород) и прилежащие области, в целом — 12 территориальных площадок
Границы корпоративной и производственной ИТ-инфраструктуры,
в которых проводился комплексный аудит:
Всё это позволило достичь целей снижения рисков нарушения доступности систем, что является критичным для непрерывного производства.
География аудита
В рамках аудита ИБ были проанализированы все бизнес-направления ГК «Русагро»
Переход ГК «Русагро» на новую систему оценки — «Модель здоровья ИБ» — и ежегодный ИБ-аудит.
CMMI — хорошая модель оценки на старте, но затем многие идут путем ее усложнения и кастомизации под себя.
Такой подход выбрала и ГК «Русагро».
Новая модель оценки уровня ИБ позволяет:
Модель основывается на процессном управлении ИБ, связывает ИБ- и ИТ-показатели с целями бизнеса. С помощью нее определяются показатели операционного и стратегического уровня для правильного принятия управленческих решений и фиксируются пороговые и целевые состояния показателей.
Разработали систему дашбордов, которая визуализирует значения и связь девяти ключевых бизнес-показателей с более чем 50 операционными метриками ИБ-процессов.
Результат: сформированы стратегия развития ИБ на пять лет и система оценки для отслеживания эффективности реализации проектов стратегии.
В стратегии были заложены механизмы контроля:
ежегодный GAP-анализ изменений уровня зрелости обеспечения ИБ-процессов и оценка требуемых ресурсов, учитывающая специфику различных бизнес-направлений компании.
страниц отчетных документов
ключевых
информационных
систем
ИТ-инфраструктура
Служба каталогов, корпоративная почта, серверы приложений и баз данных, виртуальная инфраструктура
Информационные системы
Бизнес-приложения — расчет ФОТ, управление персоналом, система электронного документооборота, системы управления производством, система управления холдингом
Тестирование
на проникновение
Оценка защищенности
бизнес-систем
(в т.ч. ролевая модель)
Оценка защищенности
ИТ-инфраструктуры
Организационная
структура ИБ
Александр Данченков,
руководитель управления информационной безопасности ООО «Русагро Тех»
По результатам каждого аудита мы ежегодно корректировали стратегию и план мероприятия, отдавая приоритеты самым актуальным и важным, учитывая новые угрозы и вызовы, актуальные именно для нашей компании.
Оценка соответствия
требованиям по ИБ РФ
Александр Данченков,
руководитель управления информационной
безопасности ООО «Русагро Тех»
Компания систематически повышает уровень информационной безопасности — за последние пять лет мы проделали огромный путь. Увеличение числа защитных мер, улучшение процессов ИБ потребовали более глубокой аналитики и создания собственной методологии с более гранулярными параметрами эффективности, чем стандартная CMMI.
Оценка процессов
обеспечения ИБ
В рамках аудита специалисты провели анализ защищенности, меняя объекты
и виды тестирований на проникновение ежегодно, и оценили эффективность применяемых мер на практике.
Такие работы позволяют оценить реальную вероятность взлома со стороны внешнего и внутреннего нарушителя
По результатам была внедрена современная система мониторинга событий ИБ во всех бизнес-направлениях ГК «Русагро» с подключением 800 источников, системы контроля привилегированных пользователей и защиты веб-приложений. В компании был развернут свой собственный SOC — центр мониторинга информационной безопасности
Выстроить систему KPI
и векторов развития
ИТ- и ИБ-направлений, производить оценку показателей в нужных для менеджмента срезах
Эффективно отслеживать актуальность локальных нормативных документов
Повысить прозрачность взаимодействия между подразделениями службы ИБ и другими подразделениями компании в рамках сервисного подхода
Объективно оценить эффективность процессов блока ИБ и правильно расставить приоритеты
в рамках их развития
Аудит корреляционных правил SIEM-системы
и рекомендации по их совершенствованию
Анализ на возможность реализации недопустимых
для бизнеса событий
и разработка рекомендаций
Тестирование на проникновение
веб-ресурсов и внутреннее тестирование на проникновение, тестирование Wi-Fi сетей
Анализ системы обработки и защиты персональных данных
технологические
системы (АСУ ТП)