SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Процессы ИБ в ITIL

Процессы ИБ в ITIL

Руслан Рахметов, Security Vision


«ITIL (Information Technology Infrastructure Library) — это международная библиотека лучших практик и методология управления ИТ-услугами, которая помогает организациям выстраивать эффективные и предсказуемые ИТ-процессы. Если говорить простыми словами, ITIL — это набор проверенных правил и принципов, объясняющих, как сделать работу ИТ-отдела прозрачной, ориентированной на бизнес и безопасной.

Основные принципы ITIL включают фокус на ценности для клиента, гибкость, непрерывное улучшение и комплексный подход. Современные практики ITIL (включая управление инцидентами, проблемами и информационной безопасностью) позволяют компаниям не просто "тушить пожары", а системно управлять рисками, обеспечивая стабильность сервисов даже в условиях неопределенности.»


Кибербезопасность сегодня перестала восприниматься бизнесом как ограничительная функция – зрелые процессы ИБ позволяют не только обеспечить безопасный фундамент для всех бизнес-активностей компании, но и стать конкурентным преимуществом, доказывая клиентам и партнерам устойчивость и надежность организации. Кибербезопасность тесно переплетена с ИТ – специалисты этих направлений работают вместе для того, чтобы цифровизированные бизнес-процессы функционировали не только быстро и удобно, но ещё и безопасно. В сфере ИТ есть ряд известных международных фреймворков и стандартов, которые позволяют выстроить процессы оптимальным образом. Фреймворк ITIL ориентирован на предоставление бизнесу качественных ИТ-услуг, а также включает в себя описание практики управления ИБ – именно этот раздел мы рассмотрим в данной публикации.

 

Аббревиатура ITIL начала использоваться в конце 1980-х годов и означала «Information Technology Infrastructure Library» (библиотека инфраструктуры информационных технологий) – в этой библиотеке содержались рекомендации и лучшие практики для управления ИТ-услугами. По мере эволюции ИТ-отрасли изменялся и подход к стандартизации – фреймворк ITIL пережил несколько редакций, самыми популярными из которых являются ITIL 4, выпущенный в феврале 2019 года, и ITIL 5, который был представлен в начале текущего 2026 года. Именно в последней, пятой версии ITIL, делается упор на управление системами ИИ, работу ИТ-специалистов в условиях неопределенности и непрерывных изменений, а также на широкую автоматизацию процессов. По сравнению с ITIL 4, в версии ITIL 5 все практики (ИТ-процессы) разделены не на три группы, а всего на две: общие практики управления и практики управления продуктами и сервисами (услугами).

 

Общие практики управления включают в себя:


1) Управление архитектурой (Architecture Management) – понимание структуры всех элементов (бизнес-процессов, систем, активов) организации и их взаимосвязей;


2) Постоянное улучшение (Continual Improvement) – приведение практик и услуг организации в соответствие с меняющимися потребностями бизнеса за счёт постоянного выявления и совершенствования всех элементов, задействованных в управлении продуктами и услугами;


3) Управление знаниями (Knowledge Management) – поддержание и повышение эффективности, результативности и удобства использования накопленной информации и знаний в организации;


4) Оценка и отчетность (Measurement and Reporting) – практика, направленная на поддержку принятия обоснованных решений и непрерывного совершенствования путём снижения уровня неопределенности;


5) Управление организационными изменениями (Organizational Change Management) – обеспечение плавного и успешного внедрения изменений в организации, достижение долгосрочных результатов путем управления человеческим фактором этих изменений;


6) Управление портфолио организации (Portfolio Management) – обеспечение того, чтобы организация располагала оптимальным сочетанием программ, проектов, продуктов и услуг для реализации своей стратегии в рамках имеющихся финансовых и ресурсных ограничений;


7) Управление проектами (Project Management) – обеспечение успешной реализации всех проектов организации;


8) Управление взаимоотношениями (Relationship Management) – установление и поддержание связей между организацией и ее заинтересованными сторонами (стейкхолдерами) на стратегическом и тактическом уровнях;


9) Управление рисками (Risk Management) – обеспечение понимания и эффективного управления рисками в организации;


10) Управление стратегией (Strategy Management) – определение стратегических целей организации, принятие необходимых мер и распределение ресурсов для достижения этих целей;


11) Управление поставщиками (Supplier Management) – управление поставщиками организации и их производительностью для поддержки бесперебойного предоставления качественных продуктов и услуг;


12) Управление кадровыми ресурсами и талантами (Workforce and Talent Management) – практика обеспечения того, чтобы в организации работали нужные люди с соответствующими навыками и знаниями, которые занимают соответствующие им должности для достижения бизнес-целей.

 

Практики управления продуктами и сервисами включают в себя:


1) Управление доступностью (Availability Management) – обеспечение предоставления услуг с заранее согласованным уровнем доступности;


2) Бизнес-анализ (Business Analysis) – практика проведения анализа бизнеса или отдельных процессов, определения потребностей, предоставления применимых и рациональных решений для выявленных проблем;


3) Управление возможностями и эффективностью (Capacity and Performance Management) – достижение согласованного уровня эффективности для сервисов;


4) Обеспечение изменений (Change Enablement) – изменения в продуктах и сервисах приводят к увеличению ценности, в то же время минимизируя риски;


5) Управление развёртыванием (Deployment Management) – перемещение новых или изменённых компонентов программного и аппаратного обеспечения, процессов, документов или иных компонентов сервиса в контролируемую среду;


6) Управление ИТ-инцидентами (Incident Management) – практика минимизации негативного влияния инцидентов за счет быстрого восстановления работы сервиса (в данном случае имеются ввиду ИТ-инциденты, которые определяются как незапланированные нарушения сервиса или снижения качества сервиса). Управление ИТ-инцидентами в ITIL направлено на минимизацию негативного влияния сбоев, что является одной из ключевых практик ITIL для поддержания доступности сервисов;


7) Управление инфраструктурой и платформой (Infrastructure and Platform Management) – практика контроля за инфраструктурой и платформами, которая позволяет отслеживать доступные технологические решения, в том числе решения от сторонних компаний;


8) Управление ИТ-активами (IT Asset Management) – планирование и управление полным жизненным циклом всех ИТ-активов;


9) Управление мониторингом и событиями (Monitoring and Event Management) – практика систематического наблюдения за услугами и компонентами услуг, записи и предоставления отчетности об определенных изменениях (событиях);


10) Управление проблемами (Problem Management) – практика снижения вероятности и последствий ИТ-инцидентов за счет выявления фактических и потенциальных причин инцидентов и управления обходными путями (workarounds) и известными ошибками;


11) Управление релизами (Release Management) – практика предоставления пользователям новых и измененных сервисов и функций;


12) Управление портфелем услуг (Service Catalog Management) – предоставление единого источника достоверной информации обо всех услугах и обеспечение доступности этой информации для потребителей;


13) Управление конфигурацией услуг (Service Configuration Management) – предоставление точной и достоверной информации о конфигурации услуг и поддерживающих их элементах конфигурации (configuration items);


14) Управление непрерывностью услуг (Service Continuity Management) – поддержание доступности и эффективности предоставляемых услуг на достаточном уровне в случае чрезвычайных ситуаций;


15) Архитектура услуг (Service Design) – практика проектирования продуктов и услуг, которые соответствуют своему назначению, пригодны для использования и могут быть предоставлены организацией;


16) Сервисное обслуживание (Service Desk) – предоставление всем пользователям единой точки входа и взаимодействия с поставщиком услуг, получение запросов на предоставление услуг и устранение инцидентов;


17) Управление финансовым обеспечением услуг (Service Financial Management) – поддержка стратегии и планов организации по управлению услугами путём обеспечения эффективного использования финансовых ресурсов и инвестиций организации;


18) Управление уровнем предоставления услуг (Service Level Management) – установление чётких, бизнес-ориентированных целей по уровню обслуживания и обеспечение оценки, мониторинга и управления предоставлением услуг в соответствии с этими целями;


19) Управление запросами на обслуживание (Service Request Management) – обеспечение согласованного качества услуг путём эффективной и удобной обработки всех пользовательских запросов на обслуживание;


20) Проверка и тестирование сервисов (Service Validation and Testing) – обеспечение соответствия новых или изменённых продуктов и сервисов установленным требованиям;


21) Разработка и управление ПО (Software Development and Management) – обеспечение соответствия ПО потребностям заинтересованных сторон с точки зрения функциональности, надежности, удобства сопровождения, соответствия нормативным требованиям и возможностям аудита:


22) Управление информационной безопасностью (Information Security Management) – политика, регламентирующая подход организации к управлению ИБ. 

Заказать демонстрацию Security Vision

Остановимся подробнее на последнем пункте: практика управления информационной безопасностью в контексте ITIL тесно взаимосвязана с практиками «Управление ИТ-инцидентами» (п.6 выше), «Обеспечение изменений» (п.4 выше), «Управление непрерывностью услуг» (п.14), «Управление мониторингом и событиями» (п.9), а также с такими общими практиками управления, как «Управление рисками» (п.9) и «Управление поставщиками» (п.11). Целями практики управления ИБ по ITIL являются:

  • Защита конфиденциальности, целостности, доступности информации;

  • Поддержка развития продуктов и сервисов путем снижения рисков;

  • Обеспечение киберустойчивости и поддержка процессов цифровой трансформации бизнеса;

  • Поддержка риск-ориентированного подхода при принятии организационных решений;

  • Реализация принципа конструктивно заложенной кибербезопасности (security by design);

  • Соответствие практики управления ИБ требованиям законодательства, внутренним и отраслевым стандартам и нормам;

  • Обеспечение доверия пользователей, заказчиков, стейкхолдеров за счет предоставления безопасных услуг и продуктов;

  • Поддержка непрерывного улучшения ИБ за счет постоянного мониторинга и отчетности;

  • Обеспечение безопасной работы организации с системами ИИ.

 

Ключевыми направлениями практики управления информационной безопасностью по ITIL являются:

  • Определение политики управления ИБ: разработка стратегии, стандартов и правил, назначение ответственных, поддержка структуры управления кибербезопасностью в компании;

  • Управление киберрисками: выявление угроз и уязвимостей, определение потенциального ущерба и назначение владельцев риска, проведение этапов идентификации, анализа, оценки рисков, формирование реестра рисков, выработка способов обработки рисков для каждой рассмотренной ИТ-системы, реализация планов по обработке рисков;

  • Реализация и управление техническими, организационными, физическими мерами защиты: внедрение и настройка СЗИ, разработка локальных нормативных актов по ИБ, внедрение технических средств охраны;

  • Управление учётными записями и привилегиями: выбор соответствующей модели разграничения доступа, настройка технических средств её реализации, предоставление прав доступа пользователям в соответствии с выбранной моделью, реализация корректной аутентификации и авторизации пользователей, контроль за их полномочиями, соблюдение принципов наименьших привилегий и разделения полномочий, предоставление доступа только при наличии согласования и бизнес-необходимости;

  • Управление уязвимостями: формирование политики управления уязвимостями, включая небезопасные конфигурации, выявление, оценка, приоритизация уязвимостей, выбор способа обработки для каждой уязвимости в зависимости от её свойств, контроль выполненных действий (установка обновлений безопасности, отключение уязвимого функционала, внедрение компенсирующих мер и прочее);

  • Управление инцидентами ИБ: выполнение всех фаз реагирования (подготовка, обнаружение, анализ, локализация, устранение, восстановление, пост-инцидентные действия), синхронизация действий с практикой управления ИТ-инцидентами;

  • Управление соответствием: реализация политик ИБ должна выполняться в соответствии с требованиями применимых законодательных, отраслевых, холдинговых, корпоративных норм, а также в соответствии с требованиями партнеров, контрагентов и клиентов;

  • Обеспечение осведомленности персонала в вопросах ИБ: продвижение культуры кибербезопасности, соблюдение правил кибергигиены, повышение зрелости процессов обучения персонала по вопросам ИБ, проведение занятий, семинаров, тренингов (включая тестовые фишинговые рассылки, киберучения, учебные тревоги и прочее);

  • Обеспечение процессов разработки безопасного ПО: если компания создаёт свои приложения, то для обеспечения их безопасности следует учитывать требования кибербезопасности на самых ранних стадиях разработки продуктов (правило «shift left») и обеспечивать безопасность приложений на всех этапах жизненного цикла;

  • Мониторинг и отчётность: следует вести журналы аудита, анализировать инциденты и события, определять применимые метрики и контролировать их достижение: можно использовать такие KPI, как число инцидентов ИБ, показатели MTTD (среднее время обнаружения инцидента) и MTTR (среднее время реагирования на инцидент), статистику по закрытым вовремя уязвимостям, процент соответствующих требованиям активов, процент охваченных MFA учетных записей, успешность прохождения внутренних аудитов, число проверенных по направлению ИБ контрагентов, успешность выявления пользователями фишинга во время тестовых рассылок и иные показатели;

  • Защита ИИ: при использовании ИИ внутри компании нужно защищать соответствующие системы (например, контролировать полномочия ИИ-агентов, защищать LLM от атак инъекции промптов и отравления данных, защищать модели от несанкционированной дистилляции), а при использовании внешних ИИ-систем важно не допустить утечку конфиденциальных данных (например, в сторонние GPT-решения).

Заказать демонстрацию Security Vision

В ITIL подчеркивается важность процессного подхода при реализации практики управления ИБ, который включает в себя следующие основные этапы:


1) Определение защищаемых активов организации, их классификация и назначение ответственных;


2) Анализ рисков, моделирование угроз и нарушителей;


3) Выбор способов обработки рисков, разработка и согласование мер защиты;


4) Внедрение технических, организационных, физических мер защиты;


5) Мониторинг и реагирование на инциденты ИБ, превышение уровня рисков, несоответствие требованиям законодательства;


6) Оценка эффективности реализованных мер (включая пентесты, Red Team), анализ «выученных уроков» после инцидентов, переоценка киберугроз, корректировка свойств рисков и способов их обработки, донастройка мер защиты.

 

Успешность практики управления ИБ, реализованной в соответствии с фреймворком ITIL, можно оценивать по следующим критериям и факторам:

  • Соответствие выстроенной системы управления ИБ требованиям и ожиданиям бизнеса;

  • Поддержка направления кибербезопасности со стороны руководителей и стейкхолдеров компании;

  • Уровень зрелости процессов управления киберрисками;

  • Полнота реализации концепции конструктивно заложенной кибербезопасности (security by design);

  • Соответствие системы управления ИБ требованиям законодательства, отраслевым нормам, холдинговым и корпоративным стандартам;

  • Качество выстроенного процесса управления инцидентами ИБ, глубина проводимого пост-анализа, устойчивость обратной связи для повышения уровня защищённости по результатам расследования инцидентов;

  • Уровень осведомленности персонала в вопросах ИБ;

  • Непрерывное повышение качества ИБ на основе метрик, аудитов, с учетом изменения ландшафта угроз и законодательных требований;

  • Интеграция адекватных мер защиты в процессы разработки ПО и в используемые системы ИИ.

 

В фреймворке ITIL подчеркивается важность автоматизации процессов управления ИБ – в современных быстроменяющихся инфраструктурах без роботизации становится невозможно обеспечить киберзащищенность. Платформы автоматизации процессов кибербезопасности позволяют выстроить все процессы ИБ в соответствии с указанными выше рекомендациями ITIL: так, платформа Security Vision позволяет выстроить управление активами в продукте Asset Management (Security Vision AM), управление уязвимостями можно организовать в продуктах Vulnerability Management (Security Vision VM) и Vulnerability Scanner (Security Vision VS), управление конфигурациями доступно в продукте Security Policy Compliance (Security Vision SPC), управлению рисками полностью посвящен продукт Risk Management (Security Vision RM), а контролировать соответствие ИБ-требованиям можно в продуктах Compliance Management (Security Vision CM) и Self-assessment (Security Vision SA). Для управления событиями и инцидентами можно использовать продукты Security Vision SIEM и Security Vision SOAR / NG SOAR, для обеспечения безопасной разработки ПО можно применять продукт Security Vision ASOC, а для обеспечения непрерывности бизнеса – продукт Security Vision BCM. Использование единой Low-code / No-code платформы Security Vision помогает максимально гибко настроить все процессы ИБ, в том числе под требования различных фреймворков, включая ITIL, а также позволяет использовать единую ресурсно-сервисную модель инфраструктуры и выстраивать всю систему управления кибербезопасностью на основе фактических актуальных данных, поступающих через интеграции с различными системами и средствами защиты.



FAQ: Часто задаваемые вопросы

Что такое ITIL простыми словами и что это такое?
ITIL — это библиотека инфраструктуры информационных технологий, представляющая собой свод лучших мировых практик. Простыми словами, это инструкция о том, как сделать ИТ-услуги надежными, измеримыми и полезными для бизнеса.
Методология ITIL: что это и каковы её основы?
Методология ITIL — это не жесткий стандарт, а гибкий фреймворк. Основы ITIL базируются на концепции создания ценности, начале с текущей позиции, итеративном развитии и прозрачности процессов.
Какие основные принципы ITIL выделяют эксперты?
Ключевые принципы включают ориентацию на ценность, сотрудничество, комплексное мышление, оптимизацию и автоматизацию, а также фокус на непрерывном улучшении.
Что входит в практики ITIL и ITIL-процессы?
Практики ITIL делятся на общие (управление рисками, знаниями, проектами) и практики управления услугами. Ключевые ITIL-процессы включают управление инцидентами, проблемами, изменениями и уровнем услуг.
Как управляется ITIL-инцидент?
Управление ИТ-инцидентами в ITIL направлено на максимально быстрое восстановление нормальной работы сервиса с минимальным влиянием на бизнес-процессы.
В чем связь ITIL и ITSM?
ITSM (управление ИТ-услугами) — это общий подход, а ITIL — это самая популярная библиотека (методология), которая детально описывает, как именно внедрять ITSM на практике.

ИБ для начинающих Low code No code ИБ Экосистема ИБ Практика ИБ Управление ИБ

Похожие статьи

Категоризация инцидентов ИБ
Категоризация инцидентов ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Анализ защищенности и пентесты
Анализ защищенности и пентесты
ИБ-решения нового поколения (NG, Next Generation)
ИБ-решения нового поколения (NG, Next Generation)
Самооценка уровня ИБ
Самооценка уровня ИБ
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Дружелюбная безопасность для недружелюбного мира
Дружелюбная безопасность для недружелюбного мира

Похожие статьи

Категоризация инцидентов ИБ
Категоризация инцидентов ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Help Desk и Service Desk с точки зрения ИТ и ИБ
Анализ защищенности и пентесты
Анализ защищенности и пентесты
ИБ-решения нового поколения (NG, Next Generation)
ИБ-решения нового поколения (NG, Next Generation)
Самооценка уровня ИБ
Самооценка уровня ИБ
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 7
Конфиденциальность, целостность и доступность информации
Конфиденциальность, целостность и доступность информации
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Дружелюбная безопасность для недружелюбного мира
Дружелюбная безопасность для недружелюбного мира