ITIL 4 – Bezpečnost

ITIL 4 – Bezpečnost

Změnil se nějak náhled na bezpečnost u ITIL 4? Jaké jsou dvě hlavní praktiky v ITIL 4 zaměřené na oblast bezpečnosti? Co to je Resilia? V této části bychom si měli říct něco o bezpečnosti. Jak se již stalo v ITIL tradicí, procesy nebo praktiky ITIL týkající se bezpečnosti byly jeho tradiční součástí, a ne jinak je tomu v poslední verzi. Odlišnost nalezneme ve skutečnosti, že k bývalému procesu (dnes praktice) Information Security Management (ISM) přibyla další praktika – Risk management, ale také rozšíření působnosti do Agile/DevOps.

CIA          Risk appetite             HVIT             Risk register          ISM      
Practises            DevSecOps         Risk management

Úvod do bezpečnosti

Díváme-li se na praktiky, logicky se na první pohled nabízí proces (dnes praktika) ISM (viz Box 1).

Následující text porovná obě praktiky s předchozí verzí a zdůrazní základní koncepty. Z pohledu certifikací jsou praktiky ISM a Risk management integrální součástí sylabu na HVIT.

Screenshot 2021 10 26 at 15.00.27
Screenshot 2021 10 26 at 15.02.13

Praktiky v ITIL 4 zaměřené na bezpečnost

Praktika Information Security Management/ISM Účelem této praktiky je zajistit ochranu informací, které organizace potřebuje k tomu, aby mohla zajišťovat svůj business. To zahrnuje pochopení a správu rizik (viz Risk management), které se vztahují k CIA5, ale i k dalším faktorům, jako jsou autentizace, nepopiratelnost či autorizace.

Praktika nejprve definuje základní termíny uvedené v účelu praktiky, dále aktiva, ohrožení, zranitelnost, jako je CIA, autentizace a celé řady dalších termínů, které sice patří do praktiky Risk management, ale ISM je také využívá.

Účel procesu (resp. praktiky) se nijak neliší od V3, pouze definice rozsahu procesu je v ITIL 4 poněkud praktičtější, protože nedefinuje procesní aktivity, ale spíše komponenty či schopnosti, které hrají nějakou informační úlohu. To se vztahuje k rizikům (specifická praktika v ITIL 4), jejichž analýza, posouzení a správa nápravných opatření tvoří velkou část praktiky ISM. Je důležité, aby bezpečnostní rizika nebyla řešena separátně, ale v souladu s řešením dalších rizik (např. finanční, legislativní, projektová atd.). Útvar řešící bezpečnost se může rozhodnout držet bezpečnostní rizika v dedikovaném registru pro ISM, ale ve většině případů platí, že by to zároveň mělo být bráno v potaz v registru rizik celé organizace. Vlastníky těchto rizik mohou být pracovníci zajišťující ISM, ale také třeba vlastníci služby, vlastníci produktů či obecně seniorní management odpovídající za portfolio služeb a produktů.

Proces (praktika) ISM v sobě zahrnuje vytváření a následnou správu bezpečnostních kontrol a opatření, definici bezpečnostních politik a jejich kontinuální údržbu podle toho, jak se tato ohrožení a zranitelnosti vyvíjejí v čase. V tom se verze ITIL 4 příliš neliší od V3. V čem se naopak ITIL 4 u praktiky ISM velmi liší, je koncept zabudování dílčích bezpečnostních aktivit do celého hodnotového řetězce (např. návrh a provoz nové služby). V tomto smyslu si ISM v ITIL 4 nikterak nezadá s praktikami na DevOps, resp. DevSecOps, jako je Continuous security (viz DSM 3/2019).

Identifikace rizik lze provádět buďto na pravidelné bázi, nebo na základě bezpečnostního ohrožení či v reakci na bezpečnostní incident – role vlastníka rizika, manažera cyber security projektu a člena rizikové komise.

Příklad faktorů úspěchu u praktik a klíčových metrik (Key metrics) je uveden v Tab. 1.

Screenshot 2021 10 26 at 15.02.23Tab. 1: Faktory úspěchu u praktiky ISM a klíčové metriky

Praktika ISM uvádí další praktiky, se kterými nějak spolupracuje (v kontextu bezpečnosti):

Další novinkou či odlišností u praktiky ISM je kontextová mapa (tzv. heat map), která praktice ISM přisuzuje vysokou důležitost u všech šesti klíčových aktivit v rámci hodnotového řetězce služby.

Praktika ISM zahrnuje dva procesy:

Příklad prvního procesu je uveden na Obr. 1.

Dále praktika navrhuje role v rámci ISM, zde silně rozšiřuje počet rolí v ITIL V3 a navrhuje cca až 12 různých rolí (pro každou z nich doporučuje tzv. kompetenční profil – novinka v ITIL 4, konkrétně v praktikách). U některých z těchto rolí jde však o přenesené role z jiných praktik.

ISM zdůrazňuje důležitost znalosti základních bezpečnostních konceptů i pro všechny role, diskutuje o problematice školení, zahrnutí požadavků na bezpečnost i do procesů najímání zaměstnanců a v neposlední řadě posílení disciplíny v oblasti bezpečnosti pomocí různých prvků – postery, e-maily, korporátní intranet, pravidelné schůzky atd.

Praktika rovněž odkazuje na použití různých informačních nástrojů, jako jsou CMDB6, katalog služeb, různé znalostní systémy, SIEM7, DML8 atd.

Screenshot 2021 10 26 at 15.01.45Obr. 1: Proces správy bezpečnostních incidentů v ITIL 4

Praktika Risk management

Tato praktika, která se primárně zabývá správou rizik, patří v ITIL 4 k těm nejrozsáhlejším (38 stran).

Účelem této praktiky je porozumění a správa rizik, což by mělo umožnit udržení organizace na trhu a spoluvytváření hodnoty pro zákazníky. Správa rizik je prováděna na různých úrovních organizace – od strategické úrovně přes taktickou (PMO9).

Screenshot 2021 10 26 at 15.01.58

Některé užitečné termíny:

Alternativy, jak se vyrovnat s riziky, jsou uvedeny v Tab. 2.

Screenshot 2021 10 26 at 15.01.28Tab. 2: Alternativy řešení rizik

Abychom mohli eliminovat nebo alespoň redukovat rizika, je nutná realizace opatření (controls). Tato opatření mohou být technická, organizační, procesní či na straně dodavatelů.

Rozsah praktiky Risk management je definován pomocí ostatních praktik, na které se opatření vztahují. Patří sem různé praktiky, rozsah je daleko širší, než tomu bylo v případě ITIL V3:

Risk management doporučuje tyto faktory úspěchu praktiky/ PSF a klíčové metriky (viz Tab. 3).

Screenshot 2021 10 26 at 15.01.15Tab. 3: PSF a klíčové metriky pro Risk management

Praktika se dále rozpadává na tři procesy:

Je třeba zdůraznit, že jak ISM, tak i Risk management jsou v ITIL čtyři praktiky, které patří do odpovědnosti každého zaměstnance.

Screenshot 2021 10 26 at 15.00.58Obr. 2: Proces identifikace, analýzy a ošetření rizik v rámci praktiky Risk managementu v ITIL 4

Bezpečnostní aktivity a kroky v ostatních praktikách ITIL 4

Kromě výše uvedených dvou praktik se bezpečností ještě zabývají některé další praktiky (u některých z nich bychom to možná ani nečekali; uváděno v abecedním pořadí):

Screenshot 2021 10 26 at 15.00.40

Resilia

Asi bychom neměli zapomenout na toto téma. Resilia je separátní, sesterskou praktikou, jako je ITIL, dalším „dítkem“ z dílny firmy Axelos. Zajišťuje školení, nástroje a certifikaci osob pro oblast kybernetické bezpečnosti15. Je ale primárně určena k ochraně kyberprostoru z pohledu odolnosti. „Kybernetická odolnost“ (cyber resilience) je zde určena jako schopnost bránit, detekovat a korigovat jakýkoli dopad, jaký mohou mít incidenty na informaci poskytovanou businessu.

Jedná se o „best practice“, která je popsána v stejnojmenné publikaci, školena a certifikována zkouškou. [1]

Shrnutí v oblasti bezpečnosti

Asi pořád platí, že normy řady ISO/IEC 27000 jsou tou nejdetailnější formou kolem bezpečnosti stejně jako fakt, že se proti těmto normám (konkrétně ISO/IEC 27001) provádí certifikace firem.

ITIL 4 nově přináší dedikovanou praktiku pro oblast bezpečnosti (počítáme-li Risk management, tak dvě praktiky), která je úzce provázána s dalšími praktikami použitými v oblasti správy služeb. Navíc ITIL 4 tradičně vysvětluje „jak“ ve srovnání s normami ISO 20000/270xx, které se spíše zaměřují na „co“. V tom je největší přínos ITIL 4 oblasti bezpečnosti. Co se týče bezpečnosti, pak publikace DSV a HVIT jsou klíčovými publikacemi ITIL 4, kde se tato mantra řeší nejčastěji.

Hodně hloubkově popisovanou problematikou je oblast odolnosti v provozu (resilient operations) a tzv. chaos engineeringu (náhodné testy odolnosti), viz Box 4.

BOX4

Diskutuje také o problematice specifického nasazení v organizacích typu HVIT – tedy organizacích uplatňujících Agile a DevOps. A konečně došlo k rozšíření praktik i do oblasti označované jako GRC, což u V3 nebylo. Fakticky např. celá kapitola Techniky pro zaručení shody (Compliance, conformity) v publikaci HVIT je věnována oblasti dosahování shody v oblasti bezpečnosti.

Velmi zajímavou změnou v tomto kontextu je také tzv. integrace povinností (integration of duties), což je alternativa ke známému a doposud v „klasické“ bezpečnosti uplatňovanému principu dělení povinnosti a odpovědnosti (segregation of duties) spočívajícímu v integraci činností k jedné roli nebo týmu. Můžeme tak kombinovat provozně orientované zásahy s kontrolními postupy či procedurami.

Závěrem chci sdělit, že bezpečnost ve všech svých podobách se stává čím dál důležitější, a hlavně odpovědnost za bezpečnost je v rukou nás všech (DevSecOps: „Security is everyone’s responsibility“). Bezpečnost by měla být zakomponována do celého životního cyklu vývoje služeb či produktů již od fáze definice požadavků zákazníků či businessu.

V posledním dílu si něco povíme o tom, jak implementovat ITIL 4, shrneme si přínosy a stinné stránky ITIL 4, probereme školení, typické problémy a mýty a celou sérii zakončíme finálním doporučením.


Screenshot 2021 10 26 at 15.00.00

Poznámky pod čarou:

  1. Správa přístupů, někdy též Identity management (správa identit) či Rights management (řízení přístupových práv)
  2. Management of Risks (Axelos)
  3. Kritické faktory úspěchu
  4. Doslova Faktory úspěchu praktiky
  5. Confidentiality, Integrity and Availability
  6. Configuration Management DataBase – konfigurační databáze
  7. Security Incident and Event Management – správa bezpečnostních událostí a incidentů
  8. Definitive Media Library – knihovna definitivních médií
  9. Project Management Office
  10. Distributed denial-of-service – distribuované odmítnutí služby 11 Infrastructure as a Service
  11. Platform as a Service
  12. Governance, Risk, Compliance
  13. Service Level Agreement
  14. V ČR upraveno zákonem 181/2014 Sb., zákon o kybernetické bezpečnosti.

Použité zdroje:

[ 1 ] Axelos Resilia, https://www.axelos.com/resilia

Print