Чтобы эффективно противостоять информационным угрозам, вузу необходимо выстроить комплексную систему информационной безопасности. Но прежде чем внедрять средства защиты и разрабатывать документы, важно понять, что именно нужно защищать, какие риски уже существуют и где находятся уязвимые места.
Поэтому первый шаг - аудит информационной безопасности.
С чего начинается система информационной безопасности вуза?
Для начала необходимо определить, какие информационные ресурсы есть у образовательной организации, где они используются, как обрабатываются данные и какие уязвимости могут привести к несанкционированному доступу.
Эту задачу решает информационный аудит.
Информационный аудит - это систематическая оценка информационных ресурсов, систем, процессов и применяемых мер защиты. Его цель — понять текущее состояние информационной безопасности, выявить риски и определить, какие меры необходимо принять.
Условно аудит можно разделить на пять этапов.
1. Подготовка к аудиту
На первом этапе определяются цели, задачи и границы работ.
Специалисты:
- собирают информацию об организации из открытых источников;
- запрашивают необходимые документы и сведения;
- определяют объекты и области аудита;
- устанавливают границы проведения работ;
- подготавливают опросные листы и перечни необходимой информации.
Результат этапа - понимание того, что именно предстоит проверить и какие данные потребуются для работы.
2. Сбор организационной и технической информации
На этом этапе специалисты изучают, как ВУЗ работает с информацией на практике.
Организационная часть
Определяются:
- действующие процессы обработки информации;
- ответственные за организацию обработки и защиту персональных данных
- цели и основания обработки персональных данных
- категории обрабатываемых персональных данных и их субъектов
- программные комплексы и другие информационные системы, в которых обрабатываются данные;
- сотрудники, имеющие доступ к персональным данным
- места хранения данных и материальных носителей
Также рассматриваются особенности организации работы ВУЗа: пропускной режим, видеонаблюдение, доступ сотрудников и обучающихся в помещения, учёт выдачи и возврата ключей и другие процессы.
Техническая часть
Проводится инвентаризация технических средств, которые участвуют в обработке информации.
Специалисты изучают:
- серверы и рабочие станции
- сетевое оборудование
- средства защиты информации
- используемое программное обеспечение
- лицензии и эксплуатационную документацию
- пользователей средств криптографической защиты информации
- архитектуру локальной сети
- используемые технологии.
В результате формируется целостное представление о том, из каких систем и компонентов состоит цифровая инфраструктура ВУЗа и как они связаны между собой.
3. Анализ собранной информации
Полученные сведения необходимо проверить и структурировать.
На этом этапе специалисты:
- оценивают полноту собранной информации
- сопоставляют данные из разных источников
- выявляют недостающие сведения
- при необходимости запрашивают дополнительную информацию
- анализируют выявленные риски и существующие меры защиты.
Именно здесь становится понятнее, где система уже защищена, а где есть пробелы и потенциальные уязвимости.
4. Отчёт по результатам аудита
По итогам проверки формируется отчёт.
В нём отражаются:
- текущее состояние информационной безопасности
- выявленные проблемы и риски
- оценка выполнения применимых нормативных требований
- существующие меры защиты
- рекомендации по повышению уровня информационной безопасности.
Такой отчёт должен отвечать не только на вопрос «что не так?», но и на вопрос «что делать дальше?».
5. Разработка и актуализация документации
Следующий этап — подготовка необходимых документов с учётом особенностей конкретной информационной системы и требований законодательства.
Документацию можно условно разделить на три группы.
Организационно-распорядительная документация
Это приказы, положения, инструкции, регламенты и другие документы, которые определяют правила работы с информацией и ответственность сотрудников.
К этой группе относится, в частности, политика в отношении обработки персональных данных оператора.
Техническая документация
В зависимости от конкретной информационной системы сюда могут входить модель угроз безопасности информации, техническое задание, описание системы и другие документы.
Например, модель угроз позволяет определить актуальные угрозы для конкретной системы и учитывать их при выборе мер защиты.
Требования к защите персональных данных и состав необходимых мер зависят от категории информационной системы и применимых нормативных требований, в том числе требований ФСТЭК России.
Проектная документация
Она описывает проектное решение для системы защиты информации.
Состав документов зависит от масштаба и сложности информационной системы. В технический проект могут входить структурные схемы, пояснительные записки, схемы функциональной структуры и другие материалы.
Что происходит после аудита?
Аудит — это не конечная точка, а основа для дальнейшей работы.
На основании его результатов ВУЗ может сформировать план развития системы информационной безопасности: определить приоритетные риски, необходимые организационные и технические меры, ответственных сотрудников и последовательность внедрения.
При этом параллельно можно организовать обучение сотрудников, отвечающих за информационную безопасность, чтобы они понимали требования законодательства, актуальные угрозы и принципы работы системы защиты.
Архитектура ИБ: как связать всё в одну систему
Для эффективной защиты недостаточно установить отдельные средства безопасности. Важно понимать, как они работают вместе и какую задачу решает каждый элемент.
Архитектура информационной безопасности — это модель, которая описывает, как организована защита данных, инфраструктуры и информационных процессов ВУЗа.
Она помогает:
- снижать риски утечек и кибератак;
- учитывать применимые нормативные требования;
- связывать меры информационной безопасности с общей ИТ-инфраструктурой организации;
- понимать, где и какие средства защиты необходимы.
В зависимости от задач ВУЗа архитектура может включать несколько уровней.
Политики и правила
Определяют требования к работе с информацией, права доступа и ответственность пользователей.
Управление доступом
Включает идентификацию, аутентификацию и авторизацию пользователей, а также разграничение прав доступа.
Защита сети и периметра
Может включать межсетевые экраны, системы предотвращения вторжений, защищённые каналы связи и другие средства.
Защита данных
Для защиты информации применяются, в зависимости от задач, криптографические средства, шифрование, резервное копирование, средства предотвращения утечек и другие технологии.
Мониторинг и реагирование
Средства мониторинга позволяют выявлять подозрительную активность и события безопасности. При необходимости используются системы анализа событий безопасности и инструменты реагирования на инциденты.
Аудит и управление рисками
Регулярные проверки, анализ уязвимостей, тестирование защищённости и оценка рисков помогают поддерживать систему защиты в актуальном состоянии.
А что с критической информационной инфраструктурой?
Отдельный вопрос - требования в области безопасности критической информационной инфраструктуры.
Не каждый вуз и не каждая его информационная система автоматически относятся к КИИ. Применимость требований определяется законодательством о безопасности КИИ и результатами соответствующих процедур, включая выявление и категорирование объектов. Базовые требования устанавливает Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Если организация является субъектом КИИ и у неё есть значимые объекты, для них действуют специальные требования к защите и реагированию на компьютерные атаки и инциденты. В частности, с 2025 года были утверждены новые порядки взаимодействия субъектов КИИ с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак, а также порядок информирования о компьютерных атаках и инцидентах.
Поэтому сначала необходимо определить, распространяются ли требования КИИ на конкретный вуз и его информационные системы, и только после этого формировать соответствующий комплекс мероприятий.
Как выстроить работу по ИБ на практике?
В общем виде последовательность может выглядеть так:
Аудит → оценка рисков → определение приоритетов → разработка документов → внедрение организационных и технических мер → обучение сотрудников → мониторинг и реагирование → регулярная проверка.
При этом система должна регулярно пересматриваться: меняется инфраструктура, появляются новые сервисы, обновляются технологии и возникают новые угрозы.
Итоги
Эффективная система информационной безопасности вуза строится не вокруг одного средства защиты и не за один этап.
В основе должны быть:
- аудит - чтобы понимать текущее состояние и выявлять риски
- архитектура ИБ - чтобы связать процессы, технологии и средства защиты в единую систему
- документация - чтобы закрепить правила, требования и ответственность
- технические меры - чтобы защищать инфраструктуру и данные
- обучение - чтобы сотрудники понимали требования и могли правильно действовать при возникновении инцидентов
- мониторинг и регулярный контроль - чтобы система защиты не оставалась неизменной, пока меняются инфраструктура и угрозы.
Информационная безопасность вуза - это непрерывный процесс. Его задача не только в том, чтобы соответствовать требованиям, но и в том, чтобы обеспечить устойчивую работу образовательной организации, защитить данные и снизить последствия возможных инцидентов.