Автор: Константин Саматов, руководитель комитета по безопасности КИИ, член Правления Ассоциации руководителей служб информационной безопасности
Деятельность руководителей Служб информационной безопасности в современных условиях характеризуется высокой динамичностью, быстрыми изменениями и большим количеством происходящих событий информационной безопасности, в том числе вызванных компьютерными атаками. В данной ситуации можно говорить о том, что руководитель службы ИБ каждый день занимается кризисным менеджментом.
Термин "кризисный менеджмент" (Crisis Management) впервые появился в зарубежной печати после военнополитического конфликта Советского Союза и США в 1962 г. (так называемый Кубинский, или Карибский, кризис). Для выработки рекомендаций в рамках событий того времени была создана рабочая группа, деятельность которой и была названа кризисным менеджментом.
В контексте управления бизнесом термин "кризисный менеджмент" начал активно использоваться после выхода в 1986 г. книги Стивена Финка "Кризисный менеджмент. Планирование неизбежного" (Crisis Management. Planning for the Inevitable). С этого момента термин, ранее считавшийся журналистским клише, приобрел статус научного понятия, а его концепция, теория и методология начали активно развиваться.
Кризисный менеджмент применительно к ИБ – это процесс подготовки, реагирования и восстановления после кризисных ситуаций. Он включает в себя идентификацию потенциальных рисков, разработку планов реагирования, обучение (тренировку) сотрудников и анализ произошедших инцидентов для улучшения последующих действий.
Кризис в контексте ИБ – это ситуация, которая ставит под угрозу целостность, конфиденциальность и доступность данных организации. Это могут быть компьютерные атаки, утечки данных, технические сбои или другие инциденты, которые способны нанести значительный ущерб бизнесу, то есть привести к так называемым недопустимым событиям.
В теории управления принято выделять два вида кризисного менеджмента: чрезвычайный и рутинно-профилактический.
Исторически первым типом кризисного менеджмента стал чрезвычайный менеджмент, который ориентирован на разрешение внезапных кризисных ситуаций, требующих немедленного реагирования для предотвращения серьезных последствий.
Чрезвычайный кризисный менеджмент представляет собой скоординированные действия, направленные на предотвращение эскалации кризиса, смягчение его воздействия и устранение негативных последствий. По сути, это не что иное, как реагирование на компьютерные атаки или инциденты ИБ.
Поскольку чрезвычайный кризисный менеджмент – это деятельность, имеющая начало и конец во времени, направленная на достижение заранее определенного результата (цели) при заданных ограничениях по ресурсам и срокам, то, по сути, она является проектом. Поэтому к чрезвычайному кризисному менеджменту полностью применимы методы и инструменты проектного управления.
В проектной работе результаты оцениваются по триаде ограничений "время – стоимость (ресурсы) – качество". Однако поскольку в кризисных ситуациях, в отличие от проектной работы, основной целью является стабилизация и восстановление нормального функционирования, а не достижение идеального качества, то предлагается альтернативная версия "время – финансы – ресурсы", где для решения проблемы достаточно наличия любых двух элементов, а третий не должен быть равен нулю.
Попробую проиллюстрировать данный подход на примере. Допустим, организация подвергается масштабной DDoS-атаке, которая приводит к перегрузке серверов и нарушению работы онлайн-сервисов. Контрагенты не могут получить доступ к услугам, что угрожает репутации и ведет к финансовым потерям.
Кризисы являются неизбежной частью развития любой самоорганизующейся системы, их полное исключение невозможно. В этом контексте кризисный менеджмент рассматривается как часть постоянного управления. Этот подход называется рутинно-профилактическим кризисным менеджментом.
Рутинно-профилактический кризисный менеджмент включает в себя действия, направленные на минимизацию вероятности возникновения кризисных ситуаций, требующих экстренных мер. В информационной безопасности этот подход особенно важен для предотвращения инцидентов ИБ и обеспечения стабильной работы систем.
Для более полного понимания чрезвычайного и рутинно-профилактического менеджмента проиллюстрирую их особенности в виде таблицы. В отличие от классического менеджмента, в управлении ИБ не получил широкое распространение, по крайней мере пока, институт кризисных (антикризисных) менеджеров. По сути, их функции выполняет постоянный находящийся в штате организации управленец, занимающийся вопросами ИБ, – как правило, это руководитель подразделения ИБ.
Система менеджмента ИБ строится на цикле Шухарта – Деминга – PDCA. Цикл PDCA (Plan – Do – Check – Act) является непрерывным процессом улучшения, в рамках которого и происходит внедрение рутинно-профилактического кризисного менеджмента. Рассмотрим, как этот цикл применяется на практике.
Успех рутинно-профилактического кризисного менеджмента в области информационной безопасности измеряется его эффективностью, которая определяется сравнением достигнутых результатов и затраченных ресурсов. Например, если компания смогла предотвратить инцидент благодаря регулярным тренировкам и мерам по повышению осведомленности сотрудников, это свидетельствует о высоком уровне эффективности применяемых мер и оптимальном использовании ресурсов.
Таким образом, рутинно-профилактический кризисный менеджмент в информационной безопасности является ключевым элементом для минимизации рисков и обеспечения устойчивости организации.