Руслан Рахметов, Security Vision
«ITIL (Information Technology Infrastructure Library) — это международная библиотека лучших практик и методология управления ИТ-услугами, которая помогает организациям выстраивать эффективные и предсказуемые ИТ-процессы. Если говорить простыми словами, ITIL — это набор проверенных правил и принципов, объясняющих, как сделать работу ИТ-отдела прозрачной, ориентированной на бизнес и безопасной.
Основные принципы ITIL включают фокус на ценности для клиента, гибкость, непрерывное улучшение и комплексный подход. Современные практики ITIL (включая управление инцидентами, проблемами и информационной безопасностью) позволяют компаниям не просто "тушить пожары", а системно управлять рисками, обеспечивая стабильность сервисов даже в условиях неопределенности.»
Кибербезопасность сегодня перестала восприниматься бизнесом как ограничительная функция – зрелые процессы ИБ позволяют не только обеспечить безопасный фундамент для всех бизнес-активностей компании, но и стать конкурентным преимуществом, доказывая клиентам и партнерам устойчивость и надежность организации. Кибербезопасность тесно переплетена с ИТ – специалисты этих направлений работают вместе для того, чтобы цифровизированные бизнес-процессы функционировали не только быстро и удобно, но ещё и безопасно. В сфере ИТ есть ряд известных международных фреймворков и стандартов, которые позволяют выстроить процессы оптимальным образом. Фреймворк ITIL ориентирован на предоставление бизнесу качественных ИТ-услуг, а также включает в себя описание практики управления ИБ – именно этот раздел мы рассмотрим в данной публикации.
Аббревиатура ITIL начала использоваться в конце 1980-х годов и означала «Information Technology Infrastructure Library» (библиотека инфраструктуры информационных технологий) – в этой библиотеке содержались рекомендации и лучшие практики для управления ИТ-услугами. По мере эволюции ИТ-отрасли изменялся и подход к стандартизации – фреймворк ITIL пережил несколько редакций, самыми популярными из которых являются ITIL 4, выпущенный в феврале 2019 года, и ITIL 5, который был представлен в начале текущего 2026 года. Именно в последней, пятой версии ITIL, делается упор на управление системами ИИ, работу ИТ-специалистов в условиях неопределенности и непрерывных изменений, а также на широкую автоматизацию процессов. По сравнению с ITIL 4, в версии ITIL 5 все практики (ИТ-процессы) разделены не на три группы, а всего на две: общие практики управления и практики управления продуктами и сервисами (услугами).
Общие практики управления включают в себя:
1) Управление архитектурой (Architecture Management) – понимание структуры всех элементов (бизнес-процессов, систем, активов) организации и их взаимосвязей;
2) Постоянное улучшение (Continual Improvement) – приведение практик и услуг организации в соответствие с меняющимися потребностями бизнеса за счёт постоянного выявления и совершенствования всех элементов, задействованных в управлении продуктами и услугами;
3) Управление знаниями (Knowledge Management) – поддержание и повышение эффективности, результативности и удобства использования накопленной информации и знаний в организации;
4) Оценка и отчетность (Measurement and Reporting) – практика, направленная на поддержку принятия обоснованных решений и непрерывного совершенствования путём снижения уровня неопределенности;
5) Управление организационными изменениями (Organizational Change Management) – обеспечение плавного и успешного внедрения изменений в организации, достижение долгосрочных результатов путем управления человеческим фактором этих изменений;
6) Управление портфолио организации (Portfolio Management) – обеспечение того, чтобы организация располагала оптимальным сочетанием программ, проектов, продуктов и услуг для реализации своей стратегии в рамках имеющихся финансовых и ресурсных ограничений;
7) Управление проектами (Project Management) – обеспечение успешной реализации всех проектов организации;
8) Управление взаимоотношениями (Relationship Management) – установление и поддержание связей между организацией и ее заинтересованными сторонами (стейкхолдерами) на стратегическом и тактическом уровнях;
9) Управление рисками (Risk Management) – обеспечение понимания и эффективного управления рисками в организации;
10) Управление стратегией (Strategy Management) – определение стратегических целей организации, принятие необходимых мер и распределение ресурсов для достижения этих целей;
11) Управление поставщиками (Supplier Management) – управление поставщиками организации и их производительностью для поддержки бесперебойного предоставления качественных продуктов и услуг;
12) Управление кадровыми ресурсами и талантами (Workforce and Talent Management) – практика обеспечения того, чтобы в организации работали нужные люди с соответствующими навыками и знаниями, которые занимают соответствующие им должности для достижения бизнес-целей.
Практики управления продуктами и сервисами включают в себя:
1) Управление доступностью (Availability Management) – обеспечение предоставления услуг с заранее согласованным уровнем доступности;
2) Бизнес-анализ (Business Analysis) – практика проведения анализа бизнеса или отдельных процессов, определения потребностей, предоставления применимых и рациональных решений для выявленных проблем;
3) Управление возможностями и эффективностью (Capacity and Performance Management) – достижение согласованного уровня эффективности для сервисов;
4) Обеспечение изменений (Change Enablement) – изменения в продуктах и сервисах приводят к увеличению ценности, в то же время минимизируя риски;
5) Управление развёртыванием (Deployment Management) – перемещение новых или изменённых компонентов программного и аппаратного обеспечения, процессов, документов или иных компонентов сервиса в контролируемую среду;
6) Управление ИТ-инцидентами (Incident Management) – практика минимизации негативного влияния инцидентов за счет быстрого восстановления работы сервиса (в данном случае имеются ввиду ИТ-инциденты, которые определяются как незапланированные нарушения сервиса или снижения качества сервиса). Управление ИТ-инцидентами в ITIL направлено на минимизацию негативного влияния сбоев, что является одной из ключевых практик ITIL для поддержания доступности сервисов;
7) Управление инфраструктурой и платформой (Infrastructure and Platform Management) – практика контроля за инфраструктурой и платформами, которая позволяет отслеживать доступные технологические решения, в том числе решения от сторонних компаний;
8) Управление ИТ-активами (IT Asset Management) – планирование и управление полным жизненным циклом всех ИТ-активов;
9) Управление мониторингом и событиями (Monitoring and Event Management) – практика систематического наблюдения за услугами и компонентами услуг, записи и предоставления отчетности об определенных изменениях (событиях);
10) Управление проблемами (Problem Management) – практика снижения вероятности и последствий ИТ-инцидентов за счет выявления фактических и потенциальных причин инцидентов и управления обходными путями (workarounds) и известными ошибками;
11) Управление релизами (Release Management) – практика предоставления пользователям новых и измененных сервисов и функций;
12) Управление портфелем услуг (Service Catalog Management) – предоставление единого источника достоверной информации обо всех услугах и обеспечение доступности этой информации для потребителей;
13) Управление конфигурацией услуг (Service Configuration Management) – предоставление точной и достоверной информации о конфигурации услуг и поддерживающих их элементах конфигурации (configuration items);
14) Управление непрерывностью услуг (Service Continuity Management) – поддержание доступности и эффективности предоставляемых услуг на достаточном уровне в случае чрезвычайных ситуаций;
15) Архитектура услуг (Service Design) – практика проектирования продуктов и услуг, которые соответствуют своему назначению, пригодны для использования и могут быть предоставлены организацией;
16) Сервисное обслуживание (Service Desk) – предоставление всем пользователям единой точки входа и взаимодействия с поставщиком услуг, получение запросов на предоставление услуг и устранение инцидентов;
17) Управление финансовым обеспечением услуг (Service Financial Management) – поддержка стратегии и планов организации по управлению услугами путём обеспечения эффективного использования финансовых ресурсов и инвестиций организации;
18) Управление уровнем предоставления услуг (Service Level Management) – установление чётких, бизнес-ориентированных целей по уровню обслуживания и обеспечение оценки, мониторинга и управления предоставлением услуг в соответствии с этими целями;
19) Управление запросами на обслуживание (Service Request Management) – обеспечение согласованного качества услуг путём эффективной и удобной обработки всех пользовательских запросов на обслуживание;
20) Проверка и тестирование сервисов (Service Validation and Testing) – обеспечение соответствия новых или изменённых продуктов и сервисов установленным требованиям;
21) Разработка и управление ПО (Software Development and Management) – обеспечение соответствия ПО потребностям заинтересованных сторон с точки зрения функциональности, надежности, удобства сопровождения, соответствия нормативным требованиям и возможностям аудита:
22) Управление информационной безопасностью (Information Security Management) – политика, регламентирующая подход организации к управлению ИБ.
Остановимся подробнее на последнем пункте: практика управления информационной безопасностью в контексте ITIL тесно взаимосвязана с практиками «Управление ИТ-инцидентами» (п.6 выше), «Обеспечение изменений» (п.4 выше), «Управление непрерывностью услуг» (п.14), «Управление мониторингом и событиями» (п.9), а также с такими общими практиками управления, как «Управление рисками» (п.9) и «Управление поставщиками» (п.11). Целями практики управления ИБ по ITIL являются:
-
Защита конфиденциальности, целостности, доступности информации;
-
Поддержка развития продуктов и сервисов путем снижения рисков;
-
Обеспечение киберустойчивости и поддержка процессов цифровой трансформации бизнеса;
-
Поддержка риск-ориентированного подхода при принятии организационных решений;
-
Реализация принципа конструктивно заложенной кибербезопасности (security by design);
-
Соответствие практики управления ИБ требованиям законодательства, внутренним и отраслевым стандартам и нормам;
-
Обеспечение доверия пользователей, заказчиков, стейкхолдеров за счет предоставления безопасных услуг и продуктов;
-
Поддержка непрерывного улучшения ИБ за счет постоянного мониторинга и отчетности;
-
Обеспечение безопасной работы организации с системами ИИ.
Ключевыми направлениями практики управления информационной безопасностью по ITIL являются:
-
Определение политики управления ИБ: разработка стратегии, стандартов и правил, назначение ответственных, поддержка структуры управления кибербезопасностью в компании;
-
Управление киберрисками: выявление угроз и уязвимостей, определение потенциального ущерба и назначение владельцев риска, проведение этапов идентификации, анализа, оценки рисков, формирование реестра рисков, выработка способов обработки рисков для каждой рассмотренной ИТ-системы, реализация планов по обработке рисков;
-
Реализация и управление техническими, организационными, физическими мерами защиты: внедрение и настройка СЗИ, разработка локальных нормативных актов по ИБ, внедрение технических средств охраны;
-
Управление учётными записями и привилегиями: выбор соответствующей модели разграничения доступа, настройка технических средств её реализации, предоставление прав доступа пользователям в соответствии с выбранной моделью, реализация корректной аутентификации и авторизации пользователей, контроль за их полномочиями, соблюдение принципов наименьших привилегий и разделения полномочий, предоставление доступа только при наличии согласования и бизнес-необходимости;
-
Управление уязвимостями: формирование политики управления уязвимостями, включая небезопасные конфигурации, выявление, оценка, приоритизация уязвимостей, выбор способа обработки для каждой уязвимости в зависимости от её свойств, контроль выполненных действий (установка обновлений безопасности, отключение уязвимого функционала, внедрение компенсирующих мер и прочее);
-
Управление инцидентами ИБ: выполнение всех фаз реагирования (подготовка, обнаружение, анализ, локализация, устранение, восстановление, пост-инцидентные действия), синхронизация действий с практикой управления ИТ-инцидентами;
-
Управление соответствием: реализация политик ИБ должна выполняться в соответствии с требованиями применимых законодательных, отраслевых, холдинговых, корпоративных норм, а также в соответствии с требованиями партнеров, контрагентов и клиентов;
-
Обеспечение осведомленности персонала в вопросах ИБ: продвижение культуры кибербезопасности, соблюдение правил кибергигиены, повышение зрелости процессов обучения персонала по вопросам ИБ, проведение занятий, семинаров, тренингов (включая тестовые фишинговые рассылки, киберучения, учебные тревоги и прочее);
-
Обеспечение процессов разработки безопасного ПО: если компания создаёт свои приложения, то для обеспечения их безопасности следует учитывать требования кибербезопасности на самых ранних стадиях разработки продуктов (правило «shift left») и обеспечивать безопасность приложений на всех этапах жизненного цикла;
-
Мониторинг и отчётность: следует вести журналы аудита, анализировать инциденты и события, определять применимые метрики и контролировать их достижение: можно использовать такие KPI, как число инцидентов ИБ, показатели MTTD (среднее время обнаружения инцидента) и MTTR (среднее время реагирования на инцидент), статистику по закрытым вовремя уязвимостям, процент соответствующих требованиям активов, процент охваченных MFA учетных записей, успешность прохождения внутренних аудитов, число проверенных по направлению ИБ контрагентов, успешность выявления пользователями фишинга во время тестовых рассылок и иные показатели;
-
Защита ИИ: при использовании ИИ внутри компании нужно защищать соответствующие системы (например, контролировать полномочия ИИ-агентов, защищать LLM от атак инъекции промптов и отравления данных, защищать модели от несанкционированной дистилляции), а при использовании внешних ИИ-систем важно не допустить утечку конфиденциальных данных (например, в сторонние GPT-решения).
В ITIL подчеркивается важность процессного подхода при реализации практики управления ИБ, который включает в себя следующие основные этапы:
1) Определение защищаемых активов организации, их классификация и назначение ответственных;
2) Анализ рисков, моделирование угроз и нарушителей;
3) Выбор способов обработки рисков, разработка и согласование мер защиты;
4) Внедрение технических, организационных, физических мер защиты;
5) Мониторинг и реагирование на инциденты ИБ, превышение уровня рисков, несоответствие требованиям законодательства;
6) Оценка эффективности реализованных мер (включая пентесты, Red Team), анализ «выученных уроков» после инцидентов, переоценка киберугроз, корректировка свойств рисков и способов их обработки, донастройка мер защиты.
Успешность практики управления ИБ, реализованной в соответствии с фреймворком ITIL, можно оценивать по следующим критериям и факторам:
-
Соответствие выстроенной системы управления ИБ требованиям и ожиданиям бизнеса;
-
Поддержка направления кибербезопасности со стороны руководителей и стейкхолдеров компании;
-
Уровень зрелости процессов управления киберрисками;
-
Полнота реализации концепции конструктивно заложенной кибербезопасности (security by design);
-
Соответствие системы управления ИБ требованиям законодательства, отраслевым нормам, холдинговым и корпоративным стандартам;
-
Качество выстроенного процесса управления инцидентами ИБ, глубина проводимого пост-анализа, устойчивость обратной связи для повышения уровня защищённости по результатам расследования инцидентов;
-
Уровень осведомленности персонала в вопросах ИБ;
-
Непрерывное повышение качества ИБ на основе метрик, аудитов, с учетом изменения ландшафта угроз и законодательных требований;
-
Интеграция адекватных мер защиты в процессы разработки ПО и в используемые системы ИИ.
В фреймворке ITIL подчеркивается важность автоматизации процессов управления ИБ – в современных быстроменяющихся инфраструктурах без роботизации становится невозможно обеспечить киберзащищенность. Платформы автоматизации процессов кибербезопасности позволяют выстроить все процессы ИБ в соответствии с указанными выше рекомендациями ITIL: так, платформа Security Vision позволяет выстроить управление активами в продукте Asset Management (Security Vision AM), управление уязвимостями можно организовать в продуктах Vulnerability Management (Security Vision VM) и Vulnerability Scanner (Security Vision VS), управление конфигурациями доступно в продукте Security Policy Compliance (Security Vision SPC), управлению рисками полностью посвящен продукт Risk Management (Security Vision RM), а контролировать соответствие ИБ-требованиям можно в продуктах Compliance Management (Security Vision CM) и Self-assessment (Security Vision SA). Для управления событиями и инцидентами можно использовать продукты Security Vision SIEM и Security Vision SOAR / NG SOAR, для обеспечения безопасной разработки ПО можно применять продукт Security Vision ASOC, а для обеспечения непрерывности бизнеса – продукт Security Vision BCM. Использование единой Low-code / No-code платформы Security Vision помогает максимально гибко настроить все процессы ИБ, в том числе под требования различных фреймворков, включая ITIL, а также позволяет использовать единую ресурсно-сервисную модель инфраструктуры и выстраивать всю систему управления кибербезопасностью на основе фактических актуальных данных, поступающих через интеграции с различными системами и средствами защиты.
FAQ: Часто задаваемые вопросы
