SlideShare a Scribd company logo
Гарбузов Георгий 
Отдел консалтинга ЦИБ 
Консалтинг ИБ: взгляд с 
позиций GRC 
7 октября 2014 г.
Гарбузов Георгий 
Отдел консалтинга ЦИБ 
Консалтинг ИБ: взгляд с 
позиций GRC 
...или будни ИБ консультанта 
7 октября 2014 г.
Больше чем безопасность © 2014 Инфосистемы Джет 
3 
Ассортимент консультанта 
Проекты по приведению в соответствие 
• Персональные данные; 
• PCI DSS и др. 
Аудиты ИБ 
• Экспертные аудиты; 
• Оценка защищенности. 
Внедрение правовых режимов 
• Коммерческая тайна… 
Разработка нормативной документации 
Оценка рисков, построение СУИБ 
Стратегический консалтинг
Больше чем безопасность © 2014 Инфосистемы Джет 
4 
Зачем компаниям СУИБ? 
Снижение потерь от инцидентов 
Снижение операционных затрат 
Прозрачность деятельности ИБ 
Повышение доверия 
Управление соответствием
Больше чем безопасность © 2014 Инфосистемы Джет 
5 
…на самом деле;) 
Требует руководство 
Ждем реальной пользы 
Нужен сертификат 
У других уже есть, чем мы хуже? 
Высокобюджетный проект
Больше чем безопасность © 2014 Инфосистемы Джет 
6 
Самая явная выгода 
Положительно влияет на 
репутацию и стоимость бренда 
Обеспечивает преимущества 
при участии в конкурсах 
Упрощает процессы 
прохождения аудитов
Больше чем безопасность © 2014 Инфосистемы Джет 
7 
СУИБ: объективные трудности 
Запутанные и многомерные требования 
• Различные объекты соответствия; 
• Различные ведомства-предъявители требований; 
• Постоянный правовой дрейф. 
Сложность восприятия бизнесом идей ИБ 
• Цели ИБ не всегда соответствуют целям бизнеса; 
• Непрозрачность деятельности ИБ; 
• ИБ не владеет терминологией, ценной для бизнеса. 
Усложнение ИТ технологий 
• Сложность оценки состояния; 
• Неадекватная оценка рисков; 
• Неготовность к приходу прогрессивных технологий; 
Большой объем рутины, нехватка «рук» 
• Численность вовлеченных работников; 
• Территориальная распределенность; 
• Большое количество процессов.
Больше чем безопасность © 2014 Инфосистемы Джет 
8 
Автоматизация СИУБ 
““TThhee ccoooorrddiinnaatteedd ffuunnccttiioonnss tthhaatt set and enforce the boundaries 
within which an organization seeks to maximize performance” 
Forrester 
Основные функции GRC систем 
• Управление рисками; 
• Управление соответствием; 
• Управление политиками; 
• Управление внутренним аудитом; 
• Управление непрерывностью бизнеса; 
• Управление инцидентами; 
• Управление конфигурациями. 
Governance 
Risk 
Compliance
Больше чем безопасность © 2014 Инфосистемы Джет 
9 
Выгоды от внедрения GRC-систем 
Совместная работа различных ролей и подразделений в 
едином процессе и информационном пространстве 
Возможность целостного видения ситуации в области 
управления рисками и соответствия 
Назначение приоритетов при выделении ресурсов 
Возможность контролировать статус исключений и проблем 
Снижение стоимости подготовки и проведения аудитов 
Повышение эффективности процесса управления рисками 
Отлаженный процесс отчетности и демонстрации 
соответствия
Больше чем безопасность © 2014 Инфосистемы Джет 
10 
…при идеальном внедрении
Больше чем безопасность © 2014 Инфосистемы Джет 
11 
Процессы ИБ – первые вопросы… 
Technology Overview for IT GRC: Clarifying IT GRC to Match Technology to Need
Больше чем безопасность © 2014 Инфосистемы Джет 
12 
…и проблемы внедрения 
Уникальность каждого внедрения 
Высокая стоимость 
Неготовность бизнеса - «анархия» 
в процессах и частые перемены
Больше чем безопасность © 2014 Инфосистемы Джет 
13 
«Внедрить» или «внедрять»?
Больше чем безопасность © 2014 Инфосистемы Джет 
14 
Что было нужно? 
Стратегический уровень 
Тактический уровень 
Операционный уровень
Больше чем безопасность © 2014 Инфосистемы Джет 
15 
Структура системы
Больше чем безопасность © 2014 Инфосистемы Джет 
16 
Возможности интеграции 
DLP 
SIEM 
Web-фильтрация 
Antivirus 
Защита web- 
приложений 
Защита БД 
Защита каналов 
Сканер 
защищенности 
Сетевая защита 
Защита от утечек через 
съемные носители 
ITSM 
Любая иная система 
JiVS
Больше чем безопасность © 2014 Инфосистемы Джет 
17 
Jet inView Security
Спасибо за внимание! 
Гарбузов Георгий 
Начальник отдела консалтинга 
+7 495 411-7601

More Related Content

PDF
Финансовое измерение ИБ. 10 кейсов
PDF
Измерение эффективности ИБ
PPTX
Экспресс-анализ российского рынка ИБ в условиях курса на импортозамещение
PDF
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
PDF
Управление ИБ в условиях кризиса
PDF
Как правильно выборать аутсорсингового партнера
PDF
Внутренний маркетинг информационной безопасности
PDF
Оценка отдачи вложений в ИБ
Финансовое измерение ИБ. 10 кейсов
Измерение эффективности ИБ
Экспресс-анализ российского рынка ИБ в условиях курса на импортозамещение
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Управление ИБ в условиях кризиса
Как правильно выборать аутсорсингового партнера
Внутренний маркетинг информационной безопасности
Оценка отдачи вложений в ИБ

What's hot (20)

PDF
Дашборды по ИБ для топ-менеджмента
PDF
Уральский форум 2020 за 15 минут
PDF
Бизнес-метрики ИБ для руководства финансовой организации
PDF
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
PDF
Разработка средств защиты в России и на Западе: разность подходов
PDF
Incident management (part 2)
PDF
Как обосновать затраты на ИБ?
PDF
Incident management (part 1)
PDF
Кибербезопасность и искусственный интеллект
PDF
Incident management (part 4)
PDF
ИБ-игрища "А что если..."
PDF
Взгляд на кибербезопасность с точки зрения бизнеса
PPTX
Выход из зазеркалья. Информационная безопасность которая приносит деньги.
PDF
Список потребностей CxO банка и как натянуть на них кибербезопасность
PDF
Новая концепция кибербезопасности Zero Trust
PDF
Финансовое обоснование инвестиций в ИБ банка
PDF
Аутсорсинг. Управление рисками информационной безопасности
PDF
13 советов, от которых зависит успешность вашего SOC
PDF
Уральский форум за 15 минут
PDF
Ландшафт технологий кибербезопасности 2025
Дашборды по ИБ для топ-менеджмента
Уральский форум 2020 за 15 минут
Бизнес-метрики ИБ для руководства финансовой организации
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
Разработка средств защиты в России и на Западе: разность подходов
Incident management (part 2)
Как обосновать затраты на ИБ?
Incident management (part 1)
Кибербезопасность и искусственный интеллект
Incident management (part 4)
ИБ-игрища "А что если..."
Взгляд на кибербезопасность с точки зрения бизнеса
Выход из зазеркалья. Информационная безопасность которая приносит деньги.
Список потребностей CxO банка и как натянуть на них кибербезопасность
Новая концепция кибербезопасности Zero Trust
Финансовое обоснование инвестиций в ИБ банка
Аутсорсинг. Управление рисками информационной безопасности
13 советов, от которых зависит успешность вашего SOC
Уральский форум за 15 минут
Ландшафт технологий кибербезопасности 2025
Ad

Viewers also liked (15)

PDF
Ekonomický týždenník Poštovej banky - 18. týždeň
PPTX
Pencemaran hutan dan gunung meletus
PDF
Ekonomický týždenník Poštovej banky - 27. týždeň
PDF
Zse company register
PPTX
BCEC Television Committee Meeting #3
PDF
Ekonomický týždenník Poštovej banky - 6. týždeň, 2015
PPT
Recepies
PDF
Date Sheet of CBSE Class XII Exam 2014
PDF
"Re-Thinking Social Inequality" - Documentation Herrenhausen Conference
PDF
Sm portfolio
PPTX
BCEC Television Committee Meeting #5: Television's History and Future
PDF
Ekonomický týždenník Poštovej banky - 15. týždeň, 2015
PPT
Effective presentation - Testing
PPTX
Dotnet training center in coimbatore | Dot net coaching center in coimbatore ...
PDF
Hindustan Newsprint Limited : Qualified candidates in different Trades/Discip...
Ekonomický týždenník Poštovej banky - 18. týždeň
Pencemaran hutan dan gunung meletus
Ekonomický týždenník Poštovej banky - 27. týždeň
Zse company register
BCEC Television Committee Meeting #3
Ekonomický týždenník Poštovej banky - 6. týždeň, 2015
Recepies
Date Sheet of CBSE Class XII Exam 2014
"Re-Thinking Social Inequality" - Documentation Herrenhausen Conference
Sm portfolio
BCEC Television Committee Meeting #5: Television's History and Future
Ekonomický týždenník Poštovej banky - 15. týždeň, 2015
Effective presentation - Testing
Dotnet training center in coimbatore | Dot net coaching center in coimbatore ...
Hindustan Newsprint Limited : Qualified candidates in different Trades/Discip...
Ad

Similar to Консалтинг и GRC 2014 (20)

PDF
Infosecurity management in the Enterprise
PPTX
Центр информационной безопасности
PDF
Jet inView Security: как сделать ИБ понятной
PPTX
Iso 27001 внедрение технических защитных мер
PPT
презентация по услугам
PDF
Нюансы проведения аудита ИБ АСУ ТП
PPTX
Audit intro
PDF
Консалтинг и аудит информационной безопасности
PDF
Решения HP для обеспечения информационной безопасности
PPTX
Как сэкономить, вложив в информационную безопасность?
PDF
ИБ эпохи перемен
PDF
Почему у нас все так, а не иначе в области ИБ?
PPSX
специалист по информационной безопасности
PPT
Решения КРОК в области информационной безопасности
PDF
JSOC - первый рабочий инструмент по аутсорсингу информационной безопасности
PDF
эффективные меры борьбы с киберпреступностью Group ib
PDF
3. Типовые задачи и решения по ИБ
PPS
Anti-Malware. Илья Шабанов. "Тенденции по ИБ"
PPTX
Построение архитектуры информационной безопасности, соответствующей современн...
PPTX
Аутсорсинг ИБ. Области реального применения.
Infosecurity management in the Enterprise
Центр информационной безопасности
Jet inView Security: как сделать ИБ понятной
Iso 27001 внедрение технических защитных мер
презентация по услугам
Нюансы проведения аудита ИБ АСУ ТП
Audit intro
Консалтинг и аудит информационной безопасности
Решения HP для обеспечения информационной безопасности
Как сэкономить, вложив в информационную безопасность?
ИБ эпохи перемен
Почему у нас все так, а не иначе в области ИБ?
специалист по информационной безопасности
Решения КРОК в области информационной безопасности
JSOC - первый рабочий инструмент по аутсорсингу информационной безопасности
эффективные меры борьбы с киберпреступностью Group ib
3. Типовые задачи и решения по ИБ
Anti-Malware. Илья Шабанов. "Тенденции по ИБ"
Построение архитектуры информационной безопасности, соответствующей современн...
Аутсорсинг ИБ. Области реального применения.

More from jet_information_security (19)

PDF
Targeted attacks
PDF
CТО БР ИББС 2014: актуальные изменения
PDF
Центр информационной безопасности сегодня и завтра
PDF
Системы предотвращения мошенничества
PDF
Расследование инцидентов: как правильно понять, что он произошел и как об это...
PDF
От SIEM к SOC дорогу осилит смотрящий
PDF
Контроль уязвимостей в программных приложениях
PDF
Если вы не видите фрода, это не значит, что его нет
PDF
SLA для ИБ аутсорсинга: что можно посчитать, а что нельзя
PDF
JSOC мы строили-строили и построили
PDF
Jet inView - новое имя на рынке ИБ. Наша продуктовая линейка сегодня и завтра.
PDF
10 уязвимостей в мобильном ПО
PDF
10 мифов о защите АСУ ТП
PDF
Targeted (animated)
PPTX
Jet inView – новое имя на рынке ИБ
PPTX
Контроль коммуникаций
PPTX
Выявление и предотвращение мошенничества ИТ-средствами. А.Сизов
PPTX
Jet inView IdM - полноценное решение для среднего бизнеса за $ 200 000. Д.Бон...
PPTX
Jet inView - новое слово на рынке ИБ. И.Ляпунов
Targeted attacks
CТО БР ИББС 2014: актуальные изменения
Центр информационной безопасности сегодня и завтра
Системы предотвращения мошенничества
Расследование инцидентов: как правильно понять, что он произошел и как об это...
От SIEM к SOC дорогу осилит смотрящий
Контроль уязвимостей в программных приложениях
Если вы не видите фрода, это не значит, что его нет
SLA для ИБ аутсорсинга: что можно посчитать, а что нельзя
JSOC мы строили-строили и построили
Jet inView - новое имя на рынке ИБ. Наша продуктовая линейка сегодня и завтра.
10 уязвимостей в мобильном ПО
10 мифов о защите АСУ ТП
Targeted (animated)
Jet inView – новое имя на рынке ИБ
Контроль коммуникаций
Выявление и предотвращение мошенничества ИТ-средствами. А.Сизов
Jet inView IdM - полноценное решение для среднего бизнеса за $ 200 000. Д.Бон...
Jet inView - новое слово на рынке ИБ. И.Ляпунов

Консалтинг и GRC 2014

  • 1. Гарбузов Георгий Отдел консалтинга ЦИБ Консалтинг ИБ: взгляд с позиций GRC 7 октября 2014 г.
  • 2. Гарбузов Георгий Отдел консалтинга ЦИБ Консалтинг ИБ: взгляд с позиций GRC ...или будни ИБ консультанта 7 октября 2014 г.
  • 3. Больше чем безопасность © 2014 Инфосистемы Джет 3 Ассортимент консультанта Проекты по приведению в соответствие • Персональные данные; • PCI DSS и др. Аудиты ИБ • Экспертные аудиты; • Оценка защищенности. Внедрение правовых режимов • Коммерческая тайна… Разработка нормативной документации Оценка рисков, построение СУИБ Стратегический консалтинг
  • 4. Больше чем безопасность © 2014 Инфосистемы Джет 4 Зачем компаниям СУИБ? Снижение потерь от инцидентов Снижение операционных затрат Прозрачность деятельности ИБ Повышение доверия Управление соответствием
  • 5. Больше чем безопасность © 2014 Инфосистемы Джет 5 …на самом деле;) Требует руководство Ждем реальной пользы Нужен сертификат У других уже есть, чем мы хуже? Высокобюджетный проект
  • 6. Больше чем безопасность © 2014 Инфосистемы Джет 6 Самая явная выгода Положительно влияет на репутацию и стоимость бренда Обеспечивает преимущества при участии в конкурсах Упрощает процессы прохождения аудитов
  • 7. Больше чем безопасность © 2014 Инфосистемы Джет 7 СУИБ: объективные трудности Запутанные и многомерные требования • Различные объекты соответствия; • Различные ведомства-предъявители требований; • Постоянный правовой дрейф. Сложность восприятия бизнесом идей ИБ • Цели ИБ не всегда соответствуют целям бизнеса; • Непрозрачность деятельности ИБ; • ИБ не владеет терминологией, ценной для бизнеса. Усложнение ИТ технологий • Сложность оценки состояния; • Неадекватная оценка рисков; • Неготовность к приходу прогрессивных технологий; Большой объем рутины, нехватка «рук» • Численность вовлеченных работников; • Территориальная распределенность; • Большое количество процессов.
  • 8. Больше чем безопасность © 2014 Инфосистемы Джет 8 Автоматизация СИУБ ““TThhee ccoooorrddiinnaatteedd ffuunnccttiioonnss tthhaatt set and enforce the boundaries within which an organization seeks to maximize performance” Forrester Основные функции GRC систем • Управление рисками; • Управление соответствием; • Управление политиками; • Управление внутренним аудитом; • Управление непрерывностью бизнеса; • Управление инцидентами; • Управление конфигурациями. Governance Risk Compliance
  • 9. Больше чем безопасность © 2014 Инфосистемы Джет 9 Выгоды от внедрения GRC-систем Совместная работа различных ролей и подразделений в едином процессе и информационном пространстве Возможность целостного видения ситуации в области управления рисками и соответствия Назначение приоритетов при выделении ресурсов Возможность контролировать статус исключений и проблем Снижение стоимости подготовки и проведения аудитов Повышение эффективности процесса управления рисками Отлаженный процесс отчетности и демонстрации соответствия
  • 10. Больше чем безопасность © 2014 Инфосистемы Джет 10 …при идеальном внедрении
  • 11. Больше чем безопасность © 2014 Инфосистемы Джет 11 Процессы ИБ – первые вопросы… Technology Overview for IT GRC: Clarifying IT GRC to Match Technology to Need
  • 12. Больше чем безопасность © 2014 Инфосистемы Джет 12 …и проблемы внедрения Уникальность каждого внедрения Высокая стоимость Неготовность бизнеса - «анархия» в процессах и частые перемены
  • 13. Больше чем безопасность © 2014 Инфосистемы Джет 13 «Внедрить» или «внедрять»?
  • 14. Больше чем безопасность © 2014 Инфосистемы Джет 14 Что было нужно? Стратегический уровень Тактический уровень Операционный уровень
  • 15. Больше чем безопасность © 2014 Инфосистемы Джет 15 Структура системы
  • 16. Больше чем безопасность © 2014 Инфосистемы Джет 16 Возможности интеграции DLP SIEM Web-фильтрация Antivirus Защита web- приложений Защита БД Защита каналов Сканер защищенности Сетевая защита Защита от утечек через съемные носители ITSM Любая иная система JiVS
  • 17. Больше чем безопасность © 2014 Инфосистемы Джет 17 Jet inView Security
  • 18. Спасибо за внимание! Гарбузов Георгий Начальник отдела консалтинга +7 495 411-7601