Методология cobit. Стандарты ITIL, MOF, ITSM, COBIT

Вопросами аудита информационной безопасности в настоящее время занимаются различные аудиторные компании, фирмы организации, многие из которых входят в состав государственных и негосударственных ассоциаций. Наиболее известной международной организацией занимающейся аудитом информационных систем является ISACA, по инициативе которой была разработана концепция по управлению информационными технологиями в соответствии с требованиями ИБ.

На основе этой концепции описываются элементы информационной технологии, даются рекомендации по организации управления и обеспечению режима информационной безопасности. Концепция изложена в документе под названиемCOBIT 3rd Edition (Control Objectives for Information and Related Technology - Контрольные объекты информационной технологии), который состоит из четырех частей

· часть 1 - краткое описание концепции (Executive Summary);

· часть 2 - определения и основные понятия (Framework).

Помимо требований и основных понятий, в этой части сформулированы требования к ним;

· часть 3 - спецификации управляющих процессов и возможный инструментарий(Control Objectives);

Третья часть этого документа в некотором смысле аналогична международному стандарту BS 7799. Примерно так же подробно приведены практические рекомендации по управлению информационной безопасностью, но модели систем управления в сравниваемых стандартах сильно различаются. Стандарт COBIT - пакет открытых документов, первое издание которого было опубликовано в 1996 году. COBIT описывает универсальную модель управления информационной технологией, представленную на рис. 2.2

Рис. 2.2.

Кратко основная идея стандарта COBIT выражается следующим образом: все ресурсы информационной системы должны управляться набором естественно сгруппированных процессов для обеспечения компании необходимой и надежной информацией. В модели COBIT присутствуют ресурсы информационных технологий(IT), являющиеся источником информации, которая используется в бизнес-процессе. Информационная технология должна удовлетворять требованиям бизнес-процесса. Эти требования сгруппированы следующим образом.

Во первых, требования к качеству технологии составляют показатели качества и стоимости обработки информации, характеристики ее доставки получателю. Показатели качества подробно описывают возможные негативные аспекты, которые в обобщенном виде входят в понятия целостности и доступности. Кроме того, в эту группу включаются показатели, относящиеся к субъективным аспектам обработки информации, например: стиль, удобство интерфейсов. Характеристики доставки информации получателю- показатели, в обобщенном виде входящие в показатели доступности и частично- конфиденциальности и целостности. Рассмотренная система показателей используется при управлении рисками и оценке эффективности информационной технологии. Во-вторых, доверие к технологии - группа показателей, описывающих соответствие компьютерной информационной системы принятым стандартам и требованиям, достоверность обрабатываемой в системе информации, ее действенность. В-третьих, показатели информационной безопасности- конфиденциальность, целостность и доступность обрабатываемой в системе информации.

В стандарте COBIT выделены следующие этапы проведения аудита.

Подписание договорной и исходно-разрешительной документации. На этом этапе определяются ответственные лица со стороны заказчика и аудиторской компании, устанавливаются рамки проведения аудита, указываются контролируемые элементы информационной системы, составляется и согласовывается необходимая документация. По результатам предварительного аудита всей информационной системы проводится углубленная проверка подозрительных с точки зрения проводимых аудитом компонентов системы.

Сбор информации с применением стандартаCOBIT, который в данном случае регламентирует состав объектов контроля исследуемой системы. Степень детализации описания объектов контроля определяется на этапе разработки исходно-разрешительной документации. При этом стараются добиться оптимального соотношения между временными, стоимостными и прочими затратами на получение исходных данных и их важностью для целей исследования. Диапазон представления исходных данных изменяется от бинарных ответов типа ДА/НЕТ до развернутых отчетов. Основное требование, предъявляемое к информации, - это ее полезность, то есть информация должна быть понятной уместной(относящейся к делу) и достоверной(надежной).

Анализ исходных данных проводится только с учетом достоверных исходных данных. Требования к проведению анализа определяются на этапе сбора исходных данных. Стандарт COBIT рекомендует применять описанные в стандарте методики анализа данных, но при необходимости допускается использование разрешенных ISACA разработок других членов ассоциации. На этапе анализа возможен возврат к этапу сбора информации для получения недостающих исходных данных.

Выработка рекомендаций. Полученные в результате проведенного анализа рекомендации после предварительного согласования с заказчиком обязательно должны быть проверены на выполнимость и актуальность с учетом рисков внедрения. Стандарт COBIT рекомендует оформлять рекомендации отчетом о текущем состоянии информационных систем, техническом задании на внесение изменений, отчетом о проведенном аудите. Результаты проведения аудита можно разделить на три условные группы: организационные, технические и методологические. Каждая из названных групп направлена на улучшение организационного, технического или методологического обеспечения информационной системы. К организационной группе относятся оценки стратегического планирования, общего управления и инвестиций в информационную систему, рекомендации, способствующие повышению конкурентоспособности компании, снижению затрат на обслуживание информационной системы, результаты проверки соответствия информационной системы решаемым бизнес-задачам, снижение стоимости эксплуатации информационной системы, управление рисками, проектами, выполняемыми в рамках информационных систем и некоторые другие. Техническая группа результатов позволяет лучше понять проблемы информационных систем и разработать пути их решения с минимальными затратами, оценить технологические решения, реализовать весь потенциал новых технологий, системно решить вопросы безопасности, осуществить профессиональный прогноз функционирования и необходимости модернизации информационных систем, повысить эффективность функционирования информационной системы, определить уровень обслуживания информационных систем. Методологические результаты позволяют предоставить апробированные подходы к стратегическому планированию и прогнозированию, оптимизации документооборота, повышению трудовой дисциплины, обучению администраторов и пользователей информационных систем, получению своевременной и объективной информации о текущем состоянии информационной системы компании.

Подписание отчетных актов приемки работы с планом-графиком проведения последующих проверок, разработкой такой дополнительной документации, как долгосрочные и краткосрочные планы развития ИС, план восстановления информационной системы в чрезвычайных ситуациях, порядок действий при нарушении защиты, концепция политики безопасности. Постоянное проведение аудита гарантирует работоспособность системы, поэтому создание плана-графика проведения последующих проверок является одним из условий проведения профессионального аудита.

Любая работающая информационная технология в модели COBIT проходит следующие стадии жизненного цикла:

Планирование и организация работы. На этой стадии определяется стратегия и тактика развития информационных технологий в интересах достижения основных целей бизнеса, а затем решаются вопросы реализации: построение архитектуры системы, решение технологических и организационных задач, обеспечение финансирования и т.д. Всего на этой стадии выделяется 11 основных задач.

Приобретение и ввод в действие. Выбранные на этой стадии решения должны быть документально оформлены и спланированы. Выделяется 6 основных задач, решаемых на данной стадии.

Поставка и поддержка. Выделяется 13 основных задач данной стадии, предназначенных обеспечить эксплуатацию информационной технологии.

Мониторинг. За процессами информационной технологии необходимо наблюдать и контролировать соответствие их параметров выдвинутым требованиям. Выделяется 4 основные задачи, решаемые на данной стадии. Всего в стандарте COBIT выделяется 34 задачи верхнего уровня обработки информации (рис. 2.2).

Кроме традиционных свойств информации - конфиденциальности, целостности и доступности, - в модели дополнительно используются еще 4 свойства - действенность, эффективность, соответствие формальным требованиям и достоверность. Эти свойства не являются независимыми, поскольку частично связаны с первыми тремя. Но их использование объясняется соображениями удобства интерпретации результатов.

Применение стандарта COBIT возможно как для проведения аудита ИС организации, так и для изначального проектирования ИС. Обычный вариант прямой и обратной задач. Если в первом случае - это соответствие текущего состояния ИС лучшей практике аналогичных организаций и предприятий, то в другом - изначально верный проект и, как следствие, по окончании проектирования - ИС, стремящаяся к идеалу.

На базовой блок-схемеCOBIT (рис. 2.2.) отражена последовательность, состав и взаимосвязь базовых групп. Бизнес-процессы (в верхней части схемы) предъявляют свои требования к ресурсам ИС, которые анализируются с использованием критериев оценкиCOBIT на всех этапах построения и проведения аудита. Четыре базовые группы (домена) содержат в себе тридцать четыре подгруппы, которые, в свою очередь, состоят из трехсот двух объектов контроля(в данной работе не рассматриваются). Объекты контроля предоставляют аудитору всю достоверную и актуальную информацию о текущем состоянии ИС.

Отличительные чертыCOBIT:

1. Большая зона охвата (все задачи от стратегического планирования и основополагающих документов до анализа работы отдельных элементов ИС).

2. Перекрестный аудит(перекрывающиеся зоны проверки критически важных элементов).

3. Адаптируемый, наращиваемый стандарт.

Основными преимуществами COBIT перед другими аналогичными стандартами является то, что он позволяет использовать любые разработки производителей аппаратно-программного обеспечения и анализировать полученные данные, не изменяя общие подходы и собственную структуру.

Представленная на рис 2.3 блок-схема отражает, хотя и не в деталях, ключевые точки проведения аудита ИС с использованием стандартаCOBIT. Рассмотрим их подробнее. На этапе подготовки и подписания исходно-разрешительной документации определяются границы проведения аудита:

· Границы аудита определяются критическими точками ИС (элементами ИС), в которых наиболее часто возникают проблемные ситуации.

Рис. 2.3.

·На основании результатов предварительного аудита всей ИС (в первом приближении) проводится углубленный аудит выявленных проблем.

В это же время создается команда проведения аудита, определяются ответственные лица со стороны заказчика. Создается и согласовывается необходимая документация.

Далее проводится сбор информации о текущем состоянии ИС с применением стандарта COBIT, объекты контроля которого получаю информацию обо всех нюансах функционирования ИС как в двоичной форме(Да/Нет), так и форме развернутых отчетов. Детальность информации определяется на этапе разработки исходно-разрешительной документации. Существует определенный оптимум между затратами(временными, стоимостными и т.д.) на получение информации и ее важностью и актуальностью.

Проведение анализа - наиболее ответственная часть проведения аудита ИС. Использование при анализе недостоверных, устаревших данных недопустимо, поэтому необходимо уточнение данных, углубленный сбор информации. Требования к проведению анализа определяются на этапе сбора информации. Методики анализа информации существуют в стандарте COBIT, но если их не хватает не возбраняется использовать разрешенные ISACA разработки других компаний.

Результаты проведенного анализа являются базой для выработки рекомендаций, которые после предварительного согласования с заказчиком должны быть проверены на выполнимость и актуальность с учетом рисков внедрения.

На этапе разработки дополнительной документации проводится работа, направленная на создание документов, отсутствие или недочеты в которых могут вызвать сбои в работе ИС. Например, отдельное углубленное рассмотрение вопросов обеспечения безопасности ИС.

Постоянное проведение аудита гарантирует стабильность функционирования ИС, поэтому создание план-графика проведения последующих проверок является одним из результатов профессионального аудита.

аудит информационный безопасность

Информационные технологии и управление предприятием Баронов Владимир Владимирович

Стандарт COBIT

Стандарт COBIT

В настоящее время стандарт COBIT, переживая третье издание, продвигается и поддерживается ассоциацией ISACA Первое издание состоялось в 1996 г. Стандарт описывается примерно в 30 книгах (в некоторых источниках указывается 34 книги).

Он состоит из четырех доменов:

Планирование и организация;

Проектирование и внедрение;

Эксплуатация и сопровождение;

Мониторинг,

COBIT соответствует всем общепринятым мировым стандартам и инструкциям, включая:

ISO, EDIFACT и т. д.;

Критерии оценки ИС и процессов: ITSEC, TCSEC, ISO 9000, SPICE, TickIT и т. д.;

COSO, IFAC, IIA, AICPA, GAO, PCIE, ISACA и т. д.;

Производственные стандарты и требования промышленных форумов ESF, I4 и т. д.;

Специализированные требования промышленности.

Основное положение COBIT гласит: «Ресурсы информационных систем управляются набором естественно сгруппированных процессов для обеспечения организации необходимой и надежной информацией». Весь стандарт выстроен на основании этого утверждения.

Управление информационными технологиями по COBIT

Управление информационными технологиями осуществляется с учетом потребностей бизнеса. Для этой цели должны быть определены информационные критерии. Организация работы ИТ-подразделения должна быть основана на отдельных процессах, а не на функциях.

Уровни планирования при управлении информационными технологиями:

Стратегический;

Тактический.

Конкретные временные горизонты планирования не указываются.

Стратегические вопросы, которые необходимо рассматривать при использовании ИТ:

Существуют ли в организации информационные технологии, которыми «удовлетворяются» все информационные потребности?

Какая инфраструктура в организации, как осуществляется управление рисками и насколько организация зависит от этого?

С какими проблемами организация сталкивается при управлении информационными технологиями?

Тактические вопросы:

Что является результатом ИТ-процессов?

Что является решением проблем в информационных технологиях?

Будут ли работать эти решения?

Как их реализовать?

Цели управления информационными технологиями:

Доступ к устройствам;

Идентификация взаимодействующих сторон;

Физическая безопасность;

Обследование;

Непрерывное управление кризисными ситуациями;

Защищенность персонала;

Предотвращение сбоев и защита от них;

Оперативный автоматический мониторинг.

Критерии выбора информационной системы:

Требования бизнес-процессов – создать физическую среду, устойчивую к человеческим ошибкам, сбоям оборудования и ПО;

Возможности ИТ-ресурсов – обеспечить постоянный контроль с целью анализа работы оборудования и выявления отклонений в его работе;

Требования к информации – целостность и доступность.

Общая схема управления ИТ-департаментом приведена на рис. 13.1.

Рис. 13.1. Схема управления ИТ-департаментом

Сравнение возможностей информационных технологий (ресурсов) с требованиями бизнес-процессов;

Эффективное использование целевых ресурсов:

– приложения;

– технологии;

– средства информатизации;

– данные.

Основное требование – достижение целей бизнеса.

Принципы построения информационной системы:

Сопоставление возможностей ИС (ресурсов) с требованиями процессов бизнеса;

Эффективность;

Оперативность;

Конфиденциальность;

Целостность;

Доступность;

Надежность.

Проанализируем возможности использования целевых ресурсов для каждого процесса.

В ИТ-подразделении для реализации вышеприведенных схем должны быть сформированы:

Критические факторы успеха (КФУ) – предназначены для организации контроля ИТ-процессов;

Ключевые индикаторы цели (КИЦ) – предназначены для контроля достижения целей ИТ-процессов;

Ключевые индикаторы результата – предназначены для контроля результатов каждого ИТ-процесса.

Примеры КФУ:

Действия по управлению информационными технологиями интегрированы в процессы управления организации и стиль работы руководителей;

Управление информационными технологиями сосредоточено на целях организации;

Действия по управлению информационными технологиями формализованы;

Методы аудита определены;

Наблюдается интеграция процессов управления информационными технологиями;

Учрежден комитет, наблюдающий за независимым аудитом.

Критические факторы успеха процесса создания ИТ-подразделения: должны быть сформулированы наиболее важные проблемы, решение которых направлено на достижение контроля над ИТ-процессами.

В рамках использования стандарта должны быть определены ключевые индикаторы целей (КИЦ) – комплекс измерений, показывающий, что информационные технологии удовлетворяют бизнес-требованиям, и ключевые индикаторы результата (КИР) – действия, необходимые для определения, насколько ИТ-процессы достигают поставленных целей. Примеры КИЦ:

Улучшение управления производительностью и стоимостью;

Увеличение доходов от инвестиций в информационные технологии;

Сокращение времени запуска в продажу нового продукта или услуги;

Выполнение требований клиента по бюджету и времени управления рисками и т. д.

Примеры КИР:

Увеличение рентабельности ИТ-процессов;

Увеличение нагрузки на ИТ-структуру;

Повышение производительности сотрудников.

В настоящее время стандарт в основном применяется для управления инвестициями и оценки рисков, а также технического аудита ИТ-подразделений, включая перекрестный аудит (рис. 13.2).

Рис. 13.2. Аудит ИТ-подразделения Из книги Мировая экономика. Шпаргалки автора Смирнов Павел Юрьевич

71. Золотомонетный стандарт Первая мировая валютная система стихийно сформировалась в XIX веке после промышленной революции на базе золотого монометаллизма в форме золотомонетного стандарта. Юридически она была оформлена межгосударственным соглашением на Парижской

Из книги Человеческая деятельность. Трактат по экономической теории автора Мизес Людвиг фон

72. Золотодевизный стандарт Непосредственной причиной появления золотодевизного стандарта стали Первая мировая война и ее последствия. Для финансирования военных затрат наряду с налогами, займами, инфляцией использовалось золото как мировые деньги. Были введены

Из книги Бухгалтерский учет: Шпаргалка автора Коллектив авторов

19. Золотой стандарт Люди выбрали драгоценные металлы золото и серебро для службы в качестве денег из-за их минералогических, физических и химических свойств. Использование денег в рыночной экономике суть праксиологически необходимый факт. То, что именно золото

Из книги Боги денег. Уолл-стрит и смерть Американского века автора Энгдаль Уильям Фредерик

79. Система «стандарт-кост» Система «стандарт-кост» представляет собой систему учета затрат и калькулирования себестоимости с использованием нормативных (стандартных) затрат, основными целями которой являются управление и контроль затрат, установление реальных цен,

Из книги Обеспечение информационной безопасности бизнеса автора Андрианов В. В.

Американский долларовый стандарт Как только в сентябре 1939 года разразилась европейская война, начавшаяся с раздела Польши между Гитлером и Сталиным, в США хлынуло европейское золото. В 1935 году официальные золотые резервы США оценивались в 9 миллиардов долларов. К 1940?му

Из книги Один хороший трейд. Скрытая информация о высококонкурентном мире частного трейдинга автора Беллафиоре Майк

2.3. Модели COSO, COBIT, ITIL Структура, получившая широкую известность под аббревиатурой COSO (The Committee of Sponsoring Organizations - Комитет спонсорских организаций [комиссии Тредвея]), была учреждена в 1985 г. COSO был создан для финансирования работ независимой национальной

Из книги Инфобизнес на полную мощность [Удвоение продаж] автора Парабеллум Андрей Алексеевич

Зет-Маш: золотой стандарт Если Дом и Билли Бакс являют собой неудачные примеры трансплантатов, история Зет-Маша выдержана в ином ключе. В торговом зале его прежней компании он сидел в окружении трейдеров, которые никак не могли свыкнуться с недавно запущенной гибридной

Из книги Наживемся на кризисе капитализма… или Куда правильно вложить деньги автора Хотимский Дмитрий

Стандарт – 21 день Чтобы тренинг хорошо продавался, он должен идти долго. Тренинг типа braindump продается очень плохо, так как не закрепляет результаты, даже если информация у вас отличная и заставляет на многие вещи взглянуть по-новому. Поэтому выбирайте тренинг второго типа

Из книги Мировая кабала. Ограбление по… автора Катасонов Валентин Юрьевич

Золотой стандарт Изначально, вплоть до 1973 года, мировая экономика строилась на системе золотого стандарта. С точки зрения вкладчиков, на самом упрощенном уровне, банковский баланс можно было представить следующим образом: Деньги теоретически могли в любой момент быть

Из книги Твитономика. Все, что нужно знать об экономике, коротко и по существу автора Комптон Ник

Долговой стандарт Денежная система в современном виде существует с 1973 года. Деньги в настоящее время обеспечены долгами других субъектов экономики.При долговом стандарте вклады обеспечиваются кредитами, которые банки выдают корпорациям, физическим лицам и

Из книги Золотой стандарт: теория, история, политика автора Коллектив авторов

Из книги Легко не будет [Как построить бизнес, когда вопросов больше, чем ответов] автора Хоровиц Бен

Что такое золотой стандарт? Золотой стандарт – это система фиксированных валютных курсов: государства соглашаются фиксировать стоимость своих валют относительно установленной цены на золото.С 1879 до 1914 г. многие страны использовали золотой стандарт для подведения

Из книги автора

Золотомонетный стандарт Наиболее важной разновидностью золотого стандарта, несомненно, является золотомонетный стандарт. Именно эта форма золотого стандарта главным образом рассматривалась в предыдущих четырех главах нашей книги. Поскольку мы уже познакомились с

Из книги автора

Золотодевизный стандарт Хотя различные проекты, несущие в себе некоторые черты современного золотодевизного стандарта, время от времени выдвигались в XVIII – начале XIX в., и некоторые из них претворялись в жизнь, первый вполне продуманный план золотодевизного стандарта

Из книги автора

Золотослитковый стандарт Хотя золото в таких неспециализированных формах, как песок, самородки, слитки и т.п., использовалось в качестве стандартных денег на протяжении тысячелетий и хотя при собственно золотом стандарте золотые слитки широко применяются в качестве

Из книги автора

Стандарт Прежде всего следует осознать: только тот факт, что топ-менеджер имеет отличное резюме, прекрасно держится на собеседовании и представил надежные рекомендации, еще не гарантирует его высокоэффективной работы в вашей компании. В этом мире существует два


Я периодически перечитываю книги из библиотеки COBIT5, и каждый раз они являются для меня источником вдохновения. В этом посте я решил рассказать о подходе COBIT5 к измерениям, некоторые (но не все) идеи вполне можно использовать и для измерения ИБ...

1.Важные термины

Из книги COBIT 5: Бизнес-модель по руководству и управлению ИТ на предприятии (русский перевод):

Метрика - поддающаяся количественному исчислению сущность, которая позволяет измерить степень достижения целей процесса. Метрика должна соответствовать принципам SMART (то есть быть конкретной, измеримой, достижимой, актуальной и привязанной к промежутку времени). Подход к определению метрик должен включать единицы измерения, частоту измерения, эталонное значение (если таковое применимо), а также процедуру измерения и процедуру интерпретации результатов измерения.

И еще несколько, которые пригодятся:

Цель - описание желаемого результата.
ИТ-цель - утверждение, которое описывает желаемый результат использования ИТ для реализации целей предприятии. Результат может быть артефактом, существенным изменением состояния или существенным усилением возможностей.
Цель процесса - утверждение, описывающее желаемый результат процесса. Результатом может быть артефакт, значительное изменение состояния или значительное совершенствование возможностей других процессов.
Процесс - обычно – набор практик, находящихся под влиянием политик и процедур предприятия, который получает на вход ресурсы (включая результаты других процессов), преобразует их и создает результат (выходы, то есть продукты и услуги).
Замечание по охвату: для существования процессу необходимо иметь ясную бизнес-причину, подотчетного владельца, четкое закрепление ролей и обязанностей за исполнение процесса и средства измерения производительности.

2.Каскад целей

В методологии COBIT5 все метрики (о них ниже) привязываются к конкртеным (ну, относительно) разноуровневым целям. Поэтому надо хотя бы в общих чертах представлять "каскад целей". Вот он:

COBIT5 определяет 17 универсальные целей предприятия (с учетом подходов и идей из модели BSC, Сбалансированная Система Показателей) и столько же ИТ-целей. Их стоит рассматривать в качестве примера, и рекомендуется адаптировать под особенности конкретной организации. А в приложении к документу есть еще и подробная карта соответствия между ИТ-целями и ИТ-процессами...

А цели факторов влияния (enablers) лучше смотреть в книге COBIT5 for Information Security.

Подытожу этот пункт цитатой:

"Важность каскада целей заключается в том, что он позволяет определить приоритеты внедрения, совершенствования и гарантировать наличие руководства ИТ на предприятии на основе понимания (стратегических) целей предприятия, а также связанных рисков. На практике каскад целей:
Определяет важные и измеримые цели и задачи на различных уровнях ответственности.
Позволяет извлечь из базы знаний COBIT 5 все данные об определённой цели предприятия, которые могут понадобиться в проектах внедрения, совершенствования или оценки качества.
Ясно определяет и демонстрирует (в некоторых случаях очень подробно) то, каким образом факторы влияния помогают в достижении целей предприятия."
3.Собственно метрики
Ну, во-первых, в книге COBIT5 Enabling Processes представлены метрики верхнеуровневых целей (уровень предприятия и ИТ в целом), к сожалению, перевода на русский язык этой книги еще нет:


На мой взгляд, большинство из них сложны для понимания, сбора и представления, а значит не будут применяться в реальной жизни. Ну, в России точно. Однако, как источник вдохновения их использовать можно.

Обратил также внимание, что много "бизнес-метрик" предлагают оценивать уровень "удовлетворенности" тех или иных заинтересованных лиц чем-либо. Например, персонала от работы, руководства от стоимости инициатив и так далее. Интересный подход...

Во-вторых, в книгах COBIT5 for Information Security и COBIT5 Enabling Processes представлены еще и метрики для оценки достижения низкоуровневых целей (целей отдельных факторов влияния (enablers)). Вот эти факторы влияния:

Самыми интересными для нас, конечно же, будут метрики процессов, причем из книги COBIT5 for Information Security. Вот, например, такие (к сожалению, тоже без перевода):

Но и метрики, связанные с целями других факторов влияния (например, с инфраструктурой) тоже посмотреть стоит. Так как документы довольно большие (220 и 230 страниц соответственно), то примеры метрик удобнее всего искать простым поиском по слову "metric".

Как вы могли уже заметить, даже "ИБ-метрики" отдельных процессов "в лоб" применить будет сложно, к сожалению авторы не дают рекомендаций (или хотя бы комментариев) по их сбору, обработке и интерпретации...

Что в итоге?

  1. К сожалению, COBIT5 не получится использовать в качестве "единой интегрированной методологии" при внедрении системы показателей работы ИТ и ИБ. В документах нет четких рекомендаций по выстраиванию процесса сбора, обработки и анализа метрик, по выбору их целевых и граничных значений.
  2. Идея с привязкой метрик к разноуровненным целям довольно интересна, ее имеет смысл адаптировать под конкретные проекты. Но в существующим виде ее использовать не получится...
  3. COBIT5 представляет в качестве примера порядка трех сотен разноуровневых метрик. На мой взгляд, 2/3 из них для наших целей будут неприменимы... Но на них вполне можно ориентироваться, так сказать, "для вдохновения".

/ Что такое COBIT?


Вконтакте

Одноклассники

Алексей Лагутенков , MBA Kingston University UK, ITSM Manager, MCSE+I, MCSE:S:M, MCDBA, MCDST

Что такое COBIT?

Control Objectives for Information and Related Technologies (сокращенно COBIT) можно перевести как «Задачи управления информационными и смежными технологиями». Несмотряна абстрактность формулировок, COBIT – ценный инструмент, позволяющий превратить информационные технологии, использующиеся на предприятии, из вспомогательной, чисто затратной области в объект, который глубоко интегрируется в структуру компании и начнет оказывать помощь в решении стратегических задач предприятия

В большинстве случаев пересечение информационных технологий и менеджмента порождает монстров. Не исключение в этом отношении и COBIT. Первое знакомство инженеров ИT с этой областью знаний обычно не вызывает восторга. Огромные тома абстрактной документации, в которых нет ни одного пошагового HOW TO и ни одной конкретной рекомендации. Казалось бы, кому и зачем все это нужно, когда на работе и так есть, чем заняться? К сожалению, ответ не лежит на поверхности.

Первое, на что следует обратить внимание, – COBIT бесполезен для малых и в большинстве случаев для средних компаний. Использование ИТ в малом бизнесе конкретное ипрактическое: поддержать в рабочем состоянии сеть, создать и оптимизировать собственный веб-сайт и т.д. Однако чем крупнее становятся компания и ее ИТ-отдел, тем более абстрактные задачи приходится решать.

Главное отличие малой компании от большой заключается в том, что совету директоров или акционеров крупного предприятия непонятны, а потому абсолютно не интересны подробности работы ИТ-подразделений. Совет интересует «улучшение конкурентоспособности» или «повышение клиентоориентированности компании» и, скажем, рост стоимости ценных бумаг предприятия на бирже. Поэтому задачи ИТ-директору в большой компании ставятся совершенно не айтишные: «повысить эффективность», «снизить затраты путем оптимизации бизнес-активности на стратегически важных направлениях компании» или «улучшить работу с поставщиками». Все попытки CIO что-то уточнить и предложить конкретные планы автоматизации чего-либо натыкаются на стену глухого непонимания со стороны руководства. Биг-боссы не хотят знать, как именно следует апгрейдить серверы.Они хотят видеть реализацию стратегических целей компании.

Информация о ISACA

ISACA (ранее полностью – Information Systems Audit and Control Association) является международной некоммерческой ассоциацией профессионалов в области управления ИТ. Деятельность ассоциации фокусируется на аудите, безопасности и корпоративном управлении ИТ. Членство в ISACA отражает разнообразие квалификаций, знаний и опыта, которые делают область управления ИТ интересной и динамичной.

Ассоциация предоставляет международные программы сертификации:

  • Сертифицированный Аудитор Информационных Систем (Certified Information Systems Auditor™ – CISA®).
  • Сертифицированный Менеджер Информационной Безопасности (Certified Information Security Manager™ – CISM®).
  • Сертификация по управлению корпоративными ИТ (Certified in the Governance of Enterprise IT™ – CGEIT®).
  • Сертификация по управлению рисками использования информационных систем (Certified in Risk and Information Systems Control™ – CRISC®).

Правление Российского отдела ISACA избирается из волонтеров, членов ISACA на ежегодном общем собрании участников ассоциации. Участие членов ISACA в руководстве нашим отделением очень приветствуется. В настоящее время членами правления Российского отделения являются:

  • Президент: Алексей Шиндин (CISA, CISM, CGEIT).
  • Вице-президент: Андрей Дроздов (CISA, CISM, CGEIT).
  • Директор по IT Governance и COBIT: Виктор Голубев (CGEIT).
  • Директор по аудиту ИТ: Алексей Медников.
  • Директор по сертификации: Дмитрий Бахтин (CISA, CISM).

Сайт Российского подразделения ISACA: http://www.isaca.ru .

Отсутствие взаимопонимания между ИT и высшим менеджментом лучше всего пояснить на примере. Предположим, что вы CIO крупной компании. Компания настолько крупная,что в штате есть не просто уборщица, а целый CCM (Chief Cleaning Manager – шеф-клининг-менеджер) с собственным отделом уборщиц. Однажды вы вызываете ССМ на ковер ипросите ее наконец убраться в серверной, ибо уж больно там грязно! Предположим, что наш шеф-клининг-менеджер настолько мотивирована, что она немедленно разворачивает бурную деятельность!

Например, приносит красиво отпечатанный проект предстоящей уборки и просит вас утвердить решение, какими именно моющими средствами и инструментами уборки ей следует воспользоваться. В проекте заявлены несколько вариантов, с подробным перечислением достоинств и недостатков каждого из веников, швабр, чистящих порошков и гелей. Какова будет ваша реакция на такую инициативу? Вероятнее всего, несчастная уборщица получит изрядный нагоняй. Еще не хватало директору ИT изучать полезные свойства швабр и«мистеров Проперов»! Необходимо, чтобы серверная просто была чистой, а как это будет реализовано, это абсолютно вне зоны ответственности CIO. Важен результат, а не процесс. Ничего не напоминает?

Если посмотреть на деятельность ИТ-департамента в рамках всего предприятия, в свете приведенного выше примера становится очевидно, что ИТ – это всего лишь один из центров затрат, обслуживающих бизнес компании. Конечно же, все вышесказанное не касается компаний-интеграторов. Но если ИТ не задействовано в бизнесе напрямую, то у высшего руководства нет ни одной причины вникать в работу инструментария обслуживающего персонала одного из центров затрат. То есть формально существует некая черта или граница,по одну сторону которой высшее руководство и абстрактно-стратегические цели, а по другую – информационно-технический отдел и конкретные материальные задачи.

Именно на стыке абстрактных стратегических целей высшего руководства и конкретных ИТ-решений и работает COBIT. Если сформулировать задачи COBIT в одном предложении,то COBIT – это инструмент для преодоления пропасти непонимания между CEO/советом директоров/советом акционеров и CIO.

Стратегические цели компании, как правило, выглядят для работников ИТ слишком абстрактно. Добиться от совета директоров инструкций уровня HOW TO для ИТ-отдела – задача практически не реализуемая. Отсутствие этого «моста взаимопонимания» ведет к внедрению бесполезных для бизнеса компании проектов. Рекомендации COBIT позволяют транслировать стратегические цели бизнеса, в конкретные ИТ-активности, в рамках которых можно запускать проекты, которые будут намного точнее отвечать целям компании. ВCOBIT определены 17 возможных стратегических бизнес-целей компании, 17 ИТ-целей компании и составлена таблица соответствия, которая позволяет транслировать одни цели вдругие. Благодаря этому COBIT становится чем-то вроде платформы-буфера для ведения диалога между топ-менеджерами, руководителями ИТ, инженерами-программистами иаудиторами.

Еще одна польза от внедрения COBIT – это наличие множества KPI. Например, существуют показатели для качества и стоимости обработки информации, характеристик ее доставки получателю. Кроме того, с помощью имеющихся индикаторов можно оценить стиль и удобство интерфейсов, а также ряд общепринятых характеристик ИТ-безопасности, такие какцелостность, конфиденциальность, достоверность и доступность.

Управление ИТ с помощью COBIT осуществляется по ступенчатой схеме – от общего к частному. Сначала разрабатываются стратегии. Например, выстраивание ИТ процессов всоответствии с бизнес-целями компании. Затем последовательно определяются политики, в соответствии с которыми будет осуществляться реализация ИТ-стратегий, стандарты-метрики для политик и, наконец, процедуры – то, как именно будут применяться политики и стандарты.

COBIT можно использовать в двух областях: для аудита имеющихся ИТ, а также для разработки новой ИТ-структуры предприятия. Результатом аудита обычно является ответ навопрос: насколько соответствует имеющаяся ИТ-система лучшим практикам? Результатом проектирования системы с нуля в идеале должно стать создание ИТ-структуры, практически идеальной по своим характеристикам. COBIT не зависит от технологий, производителей и платформ реализации.

Концепция COBIT уже успешно внедрена в некоторых действительно больших организациях. Например, сюда относятся :

  • Министерство обороны США
  • Почтовая служба США
  • Департамент по делам ветеранов США (VA)
  • Правительство штата Альберта, Канада
  • Агентство банковского регулирования и надзора, Турция (BRSA)
  • Агентство по страхованию и рынкам капитала, Израиль
  • Управление генеральной инспекции Евросоюза (OIG)
  • Управление государственного аудита, Литовская Республика
  • Правительство штата Керала, Индия
  • Управление финансов, Колумбия
  • Главное управление финансов (SUGEF), Коста-Рика
  • Правительство Бахрейна
  • Федеральное правительство Нигерии
  • Правительство Южно-Африканской Республики

Впервые COBIT был введен организацией под названием «Ассоциация аудита и контроля над информационными системами» (ISACA – Information Systems Audit and Control Association) в 1996 году. Текущая версия COBIT – пятая. Она была принята в 2012 году (см. рис. 1).

Концепция COBIT буквально на наших глазах эволюционировала из относительно несложного руководства по аудиту ИT-ресурсов в сложную и всеобъемлющую бизнес – модельдля руководства и управления информационными технологиями на крупном предприятии.

Текущая версия COBIT – пятая. В ней декларируется пять основных принципов (см. рис. 2).

Для человека, незнакомого с принципами ИT-менеджмента, эта декларация принципов выглядит довольно абстрактно и непонятно. Однако эти принципы есть ключевой момент приответе на вопрос: «Для чего нужен COBIT?»

Принцип первый: «Соответствие потребностям заинтересованных сторон»

Заинтересованная сторона в английском языке называется stakeholder (стэйкхолдер). Точного перевода на русский язык у этого слова, к сожалению, нет. Кто такой этот стэйкхолдер? Это владелец или акционер компании, это все сотрудники компании, владеющие акциями предприятия, миноритарные акционеры и многие-многие другие, совершенно незнакомые друг с другом люди, которых объединяет только одно – все они заинтересованы в том, чтобы предприятие приносило прибыль.

В первом принципе COBIT 5 декларируется довольно-таки банальная, на первый взгляд, мысль: любое предприятие существует исключительно для того, чтобы создавать интересдля стэйкхолдеров. Философская основа данного взгляда заключается в том, что интересы у разных стэйкхолдеров на одном и том же предприятии могут быть совершенно разные. Например, для улучшения эффективности работы фирмы можно поглотить компанию-конкурента, а можно сократить затраты с помощью увольнения «лишнего» персонала. Соответственно, подходы к тому, как же именно управлять предприятием, в зависимости от выбранной стратегии могут быть совершенно противоположные, несмотря на общую цель. Как это касается сферы ИТ? Очень даже напрямую касается! Если говорить о M&A (слияние и поглощение компаний), то ничего страшнее для ИТ-департамента не придумать даже в кошмарном сне! Образно говоря, это сродни тому, чтобы заставить китайца, не желающего учить английский язык, работать вместе с англичанином, не знающим китайского,над проектом, в предметной области которого они оба одинаково некомпетентны.

Система руководства предприятием в этом свете должна учитывать интересы всех заинтересованных сторон (см. рис. 3). Это означает, что компания должна генерировать прибыль и при этом должны адекватно учитываться возможные риски и используемые ресурсы. То есть руководство компании всегда должно иметь ответы на вопросы:

  • Кто получит прибыль?
  • Кто принимает на себя риск?
  • Какие ресурсы необходимы для данного действия?

В итоге интересы стэйкхолдеров необходимо как-то сконвертировать в практическую реализацию стратегии предприятия. COBIT 5 как раз и предлагает каскадировать высокоуровневые цели предприятия в конкретные действия на уровне ИТ.

Принцип второй: «Комплексный взгляд на предприятие»

Основная мысль этого принципа заключается в том, что информация и информационные технологии, используемые на предприятии, не самодостаточны, а являются частью экономического процесса по созданию ценности (см. рис. 4). Вследствие чего управлять информацией и ИТ следует так же, как и любыми другими активами предприятия. Кроме создания ценности или интереса для стэйкхолдеров, руководство включает в себя некоторые дополнительные элементы, такие как факторы влияния, области применения илиобласти охвата, а также роли, виды деятельности и отношения.

Факторы влияния в руководстве – можно сказать, что это инструменты, с помощью которых осуществляется руководство. В качестве таких инструментов могут выступать, например, практические приемы, наработанные за счет чьего-то личного опыта в данной предметной области. Также к факторам влияния относят всевозможные методологии, процессы и любые другие ресурсы предприятия, с помощью которых достигаются цели предприятия. Если обратиться непосредственно к информационным технологиям, тофакторами влияния являются персонал, информация и ИТ-инфраструктура.

Область руководства – это совсем просто! Руководить можно предприятием в целом, а можно отдельным филиалом, подразделением и отделом. Соответственно, на каждом уровне уруководителя будет свой взгляд на то, как все должно быть организовано.

Роли, виды деятельности и отношения – это кто, как и чем руководит и управляет. В COBIT предложено формализовать эту деятельность с помощью введения понятия «доменов». На рис. 5 можно увидеть что-то вроде «дорожной карты», кто и чем занимается.

Принцип третий: «Применение единой интегрированной методологии»

Вообще говоря, для управления предприятием создано множество всевозможных «фреймворков», рекомендаций, сводов знаний, стандартов и наилучших практик. Одно лишь их перечисление займет достаточное количество времени. Вот лишь некоторые из них:

  • общее руководство предприятием: COSO – Методология корпоративного руководства, COSO ERM – Риск-менеджмент в рамках COSO, ISO/IEC 9000 – Менеджмент качества, ISO/IEC 31000 – Риск-менеджмент;
  • относящиеся к ИТ: ISO/IEC 38500 – корпоративное управление информационными технологиями, ITIL, ISO/IEC 27000 – стандарт управления, включающий информационную безопасность, TOGAF, PMBOK/PRINCE2, CMMI.

Методология COBIT 5 в большей или меньшей степени интегрирует все лучшее, что можно взять от каждого из этих подходов. Поскольку COBIT не противоречит ни одной извышеназванных методик управления, есть возможность совместить область действия любого из вышеназванных подходов с COBIT.

Принцип четвертый: «Обеспечение целостности подхода»

Этот принцип посвящен более детальному освещению «факторов влияния», упоминавшихся в описании второго принципа «комплексный взгляд на предприятие». В отличие отвторого принципа четвертый говорит о том, каким должен быть образ мышления руководителя для достижения наилучшего результата (см. рис. 6).

В тексте официального издания COBIT 5 об этом говорится так:

«Любое предприятие всегда должно принимать во внимание взаимосвязанный набор факторов влияния. Это означает, что каждый фактор влияния:

  • Должен получать входные данные и ресурсы от прочих факторов влияния с тем, чтобы быть достаточно эффективным. Например, процессам нужна информация, организационным структурам нужны навыки и поведение.
  • Предоставляет информацию и результаты другим факторам влияния. Например, процессы создают данные, а навыки и поведение делают процессы рациональными.

Поэтому для принятия правильных решений при руководстве и управлении ИТ на предприятии следует учитывать системный характер мер по руководству и управлению. Это означает, что для удовлетворения потребностей заинтересованных сторон следует анализировать, принимать во внимание и реализовывать все взаимосвязанные факторы влияния».

Принцип пятый: «Разделение руководства и управления»

Прежде всего хочется остановиться на тонкостях английского языка, на котором составлены оригиналы всех документов COBIT. Разница смыслов у терминов, используемых вконцепции COBIT, «Governance» – «Руководство» и «Management» – «Управление» – это один из ключевых моментов понимания всей концепции в целом. В русском тексте COBIT 5 приводится следующая информация:

«Везде в тексте слова «руководство» и «управление» использованы в соответствии со следующими определениями:

Руководство обеспечивает уверенность в достижении целей предприятия путем:

  • сбалансированной оценки потребностей заинтересованных сторон, существующих условий и возможных вариантов;
  • установления направления развития через приоритизацию и принятие решений;
  • постоянного мониторинга соответствия фактической продуктивности и степени выполнения требований установленным направлению и целям предприятия.

Управление заключается в планировании, построении, выполнении и отслеживании деятельности в соответствии с направлением, заданным органом руководства, для достижения целей предприятия» (см. рис. 7).

Модель управления предприятия в рамках COBIT 5 состоит из двух доменов, «Руководство» и «Управление». Более детально эти домены и содержащиеся в них процессы представлены на рис. 8.

Таким образом, можно видеть, что в случае внедрения на предприятии модели управления в соответствии с рекомендациями COBIT оптимизация большинства рабочих процессов произойдет автоматически в соответствии с наилучшими практиками. Каждый из поддоменов имеет достаточно детализированный механизм внедрения и мониторинга, чтопозволяет избежать появления в компании непонятно чем занимающихся структур и подразделений.

Конечно, помимо COBIT, существуют и другие модели управления предприятием и информационными технологиями внутри компании. Например, ITIL достаточно хорошо справляется с решением ИТ-задач уже многие годы. Однако, по признанию некоторых экспертов, уровень абстракции модели COBIT все-таки выше . С практической точки зрения это означает, что с помощью COBIT можно решать не только и не столько вопросы информационных технологий, сколько удовлетворять потребности бизнеса посредством ИТ. бит

  1. COBIT Fact Sheet – http://www.isaca.org/About-ISACA/Press-room/Documents/2015-COBIT-Fact-Sheet_pre_eng_1015.pdf .
  2. Aligning CobiT® 4.1, ITIL® V3 and ISO/IEC 27002 for Business Benefit, 2008.

COBIT – это инструмент для преодоления пропасти непонимания между CEO/советом директоров/советом акционеров и CIO

Вконтакте