Що таке актив в ISO 27001?
Актив в ISO 27001 — це все, що має цінність для вашої організації та потребує захисту. До активів належать інформація, системи, фізичне обладнання, послуги, люди та репутація організації, які підтримують бізнес-операції та потребують забезпечення конфіденційності, цілісності або доступності.
Огляд
Актив в ISO 27001 — це все, що має цінність для вашої організації та потребує захисту. До активів належать інформація, системи, фізичне обладнання, послуги, люди та репутація організації, які підтримують бізнес-операції та потребують забезпечення конфіденційності, цілісності або доступності.
Що це означає на практиці
Активи — це те, що ви захищаєте за допомогою вашої СУІБ. Ваша оцінка ризиків починається з ідентифікації активів, потім визначаються загрози, які можуть їм зашкодити, та контролюючі заходи, необхідні для захисту.
Приклад із реального життя: Активи SaaS-компанії включають: базу даних клієнтів (інформація), вихідний код (інтелектуальна власність), виробничі сервери (фізичні/технічні), співробітників із спеціалізованими навичками (люди), сторонні хмарні послуги (послуги) та репутацію бренду (нематеріальний актив). Кожен з них потребує різних заходів захисту.
Типи активів
Інформаційні активи
- Структуровані дані: Бази даних, електронні таблиці, записи
- Документи: Договори, політики, процедури, звіти
- Інтелектуальна власність: Вихідний код, патенти, комерційні таємниці, дизайни
- Персональні дані: Інформація про клієнтів, записи співробітників (регулюється GDPR)
- Фінансові дані: Записи транзакцій, банківські реквізити, фінансові звіти
- Комунікації: Електронні листи, повідомлення в чатах, записані дзвінки
Фізичні активи
- Апаратне забезпечення: Сервери, робочі станції, ноутбуки, мобільні пристрої
- Носії даних: Жорсткі диски, USB-накопичувачі, стрічки для резервного копіювання
- Інфраструктура: Мережеве обладнання, кабелі, системи живлення
- Приміщення: Дата-центри, офіси, серверні кімнати
- Паперові документи: Друковані записи, договори, конфіденційні файли
Програмні активи
- Додатки: Бізнес-програми, CRM, ERP-системи
- Операційні системи: ОС серверів та робочих станцій
- Інструменти розробки: IDE, компілятори, системи збірки
- Власне програмне забезпечення: Розроблені внутрішньо додатки
- Ліцензії: Права на використання програмного забезпечення
Послуги
- ІТ-послуги: Хмарні платформи, SaaS-додатки, керовані послуги
- Комунальні послуги: Електропостачання, охолодження, телекомунікації
- Послуги підтримки: Договори на обслуговування, моніторинг безпеки
- Сторонні постачальники: Аутсорсингові функції, консультанти
Люди
- Спеціалізовані знання: Навички, які важко замінити
- Ключовий персонал: Особи, критично важливі для операцій
- Інституційні знання: Недокументовані процеси, відомі конкретним людям
Нематеріальні активи
- Репутація: Цінність бренду, довіра клієнтів
- Ділова репутація: Ділові відносини, позиція на ринку
- Відповідність вимогам: Ліцензії, сертифікати
Обсяг ідентифікації активів: Зосереджуйтеся на активах у межах визначеного обсягу СУІБ. Якщо ваш обсяг — "веб-додаток, орієнтований на клієнтів, та підтримуюча інфраструктура", активи поза цими межами (наприклад, внутрішні HR-системи) не потребують каталогізації для цілей ISO 27001.
Інвентаризація активів (A.5.9)
Чому інвентаризація обов'язкова
Контроль A.5.9 ISO 27001 вимагає "інвентаризацію інформації та інших пов'язаних активів". Ви не можете захистити те, про що не знаєте. Інвентаризація активів є основою оцінки ризиків.
Що включати до інвентаризації
Для кожного активу документуйте:
- Ідентифікатор активу: Унікальний ідентифікатор
- Назва/опис активу: Чітка ідентифікація
- Тип активу: Інформація, фізичний, програмний, послуга тощо
- Власник: Особа, відповідальна за актив
- Розташування: Фізичне або логічне розташування
- Класифікація: Рівень чутливості (Публічний, Внутрішній, Конфіденційний тощо)
- Цінність: Важливість для бізнесу (необов'язково, але корисно)
- Залежності: Інші активи, від яких він залежить або які підтримує
Формати інвентаризації
- Електронна таблиця: Просто, підходить для невеликих організацій
- База даних: Краще для середніх/великих організацій з багатьма активами
- Інструмент GRC: Інтегрований з оцінкою ризиків та управлінням контролем
- База даних управління конфігураціями (CMDB): Технічні активи, відстежувані в ІТ-системах
Поширена помилка: Створення вичерпної інвентаризації кожного олівця та скріпки. Зосереджуйтеся на активах, суттєвих для інформаційної безпеки. Інвентаризація на 500 рядків із тривіальними елементами складніша в обслуговуванні, ніж сфокусований список із 50 критичних активів.
Власність на активи
Що означає власність на активи
Власник активу відповідає за:
- Визначення класифікації та вимог до захисту
- Затвердження доступу до активу
- Забезпечення застосування відповідних заходів контролю
- Регулярний огляд безпеки активу
- Санкціонування утилізації або виведення активу з експлуатації
Власник vs. зберігач
- Власник: Бізнес-роль, відповідальна за актив (зазвичай менеджер або керівник)
- Зберігач: Технічна роль, що здійснює щоденне управління безпекою активу (часто ІТ-команда)
Приклад: Віцепрезидент з продажу може бути власником бази даних клієнтів (бізнес-відповідальність), тоді як адміністратор бази даних є зберігачем (технічне управління).
Краща практика: Призначайте власників на відповідному рівні — достатньо високому для наявності повноважень та відповідальності, але достатньо близькому до активу, щоб приймати обґрунтовані рішення. Керівник вищого рівня, який володіє 200 окремими активами, не зможе ефективно ними керувати.
Класифікація активів (A.5.12)
Навіщо класифікувати активи
Класифікація забезпечує відповідний захист активів залежно від їхньої чутливості та цінності. Не всі дані потребують однакового рівня безпеки — класифікація дозволяє пропорційно обирати заходи контролю.
Поширені схеми класифікації
Базова (3 рівні)
- Публічний: Може бути вільно розголошений
- Внутрішній: Для внутрішнього використання, не публічний
- Конфіденційний: Чутливий, обмежений доступ
Стандартна (4 рівні)
- Публічний: Відсутній вплив на конфіденційність у разі розголошення
- Внутрішній: Низький вплив від розголошення
- Конфіденційний: Середній-високий вплив від розголошення
- Секретний/Обмежений: Серйозний вплив від розголошення
Детальна (5+ рівнів)
Деякі організації додають рівні, такі як "Власний", "Чутливий" або класифікації, специфічні для регуляторних вимог (PII, PHI, PCI).
Критерії класифікації
Визначайте класифікацію на основі впливу на CIA у разі компрометації:
- Конфіденційність: Вплив несанкціонованого розголошення
- Цілісність: Вплив несанкціонованого змінення
- Доступність: Вплив втрати або недоступності
Також враховуйте:
- Юридичні/регуляторні вимоги (GDPR, HIPAA, PCI DSS)
- Договірні зобов'язання (NDA з клієнтами, угоди з постачальниками)
- Бізнес-цінність та конкурентну чутливість
Рекомендації щодо класифікації: Створіть чіткі критерії прийняття рішень для кожного рівня. Наприклад, "Конфіденційний: персональні дані, фінансові записи, комерційні таємниці або дані, розголошення яких може завдати значної шкоди бізнесу або спричинити регуляторні штрафи".
Оцінка вартості активів
Навіщо оцінювати активи
Оцінка вартості активів допомагає визначити пріоритети захисту та обґрунтувати інвестиції в заходи контролю. Активи з високою вартістю потребують сильніших (і дорожчих) заходів контролю.
Підходи до оцінки
Кількісний (фінансовий)
- Вартість заміни (апаратне забезпечення, ліцензії на ПЗ)
- Вплив на дохід у разі недоступності
- Потенційний штраф або санкція у разі компрометації
- Ринкова вартість або вартість інтелектуальної власності
Якісний (вплив на бізнес)
- Критичний: Життєво важливий для виживання бізнесу
- Високий: Значний вплив на бізнес
- Середній: Помітний вплив, але існують альтернативи
- Низький: Мінімальний вплив у разі втрати або компрометації
Фактори, що впливають на вартість активу
- Вартість та зусилля для заміни
- Час на відновлення або відтворення
- Залежність від доходів
- Регуляторна важливість
- Конкурентна перевага
- Репутаційний вплив у разі компрометації
Вартість — це не лише ціна: Вартість заміни бази даних клієнтів може бути невеликою, але її цінність включає роки побудови відносин, конкурентну розвідку та зобов'язання щодо відповідності GDPR. Вартість охоплює всі бізнес-наслідки, а не лише фінансові витрати на заміну.
Управління життєвим циклом активів
Придбання
- Додавайте до інвентаризації активів при придбанні
- Призначайте власника та класифікуйте
- Застосовуйте відповідні заходи контролю на основі класифікації
Використання
- Експлуатуйте відповідно до політик прийнятного використання (A.5.10)
- Підтримуйте заходи контролю протягом усього життєвого циклу
- Періодично переглядайте дозволи на доступ
Модифікація
- Оновлюйте інвентаризацію при зміні активів
- Переоцінюйте класифікацію, якщо змінюється використання або чутливість
- Дотримуйтесь процесів управління змінами (A.8.32)
Передача
- Забезпечуйте конфіденційність під час передачі (A.5.14)
- Оновлюйте власність в інвентаризації
- Переконайтеся, що заходи контролю залишаються на місці
Утилізація
- Безпечно видаляйте інформацію (A.8.10)
- Фізично знищуйте за потреби
- Видаляйте з інвентаризації
- Повертаєте орендовані/ліцензовані активи (A.5.11)
Активи та оцінка ризиків
Оцінка ризиків, орієнтована на активи
Поширений підхід до оцінки ризиків:
- Ідентифікуйте активи
- Визначте цінність/класифікацію активу
- Визначте загрози для кожного активу
- Визначте вразливості, які можуть бути використані загрозами
- Оцініть вплив, якщо загроза використає вразливість
- Оцініть ймовірність виникнення
- Розрахуйте рівень ризику (вплив × ймовірність)
- Оберіть заходи контролю для зниження ризику
Залежності активів
Враховуйте залежності під час оцінки ризиків. Якщо Актив А залежить від Активу Б, загрози для Активу Б також загрожують Активу А.
Приклад: Ваш веб-додаток, орієнтований на клієнтів, залежить від сервера бази даних. Ризики для бази даних опосередковано стають ризиками для додатку.
Пов'язані поняття
- Risk Assessment - Оцінка загроз для активів
- Information Classification - Категоризація активів за чутливістю
- CIA Triad - Цілі захисту активів
- Control - Заходи захисту активів
- How to conduct ISO 27001 risk assessment using AI
Отримання допомоги
Використовуйте ISMS Copilot, щоб створювати шаблони інвентаризації активів, розробляти схеми класифікації, відповідні для вашого бізнесу, та ефективно пов'язувати активи з оцінками ризиків.