Практика проведения аудитов информационной безопасности на крупных предприятиях Виктор Сердюк, к.т.н., CISSP Генеральный директор ЗАО «ДиалогНаука»

Презентация:



Advertisements
Похожие презентации
Практические аспекты проведения аудита с целью оценки соответствия требованиям ФЗ «О персональных данных» Виктор Сердюк, к.т.н., CISSP Генеральный директор.
Advertisements

Технологии и продукты Microsoft в обеспечении ИБ Лекция 19. Аудит информационной безопасности.
Определение Аудит информационной безопасности ИС - это независимый, комплексный процесс анализа данных о текущем состоянии информационной системы предприятия,
Защита персональных данных в информационных системах операторов связи Тесцов Алексей, руководитель отдела управления проектами ЗАО «ДиалогНаука»
Налоговая безопасность бизнеса Аспекты информационной безопасности в коммерческих организациях Ведущий специалист отдела терминальных технологий ООО «Праймтек»
СОВЕРШЕНСТВОВАНИЕ СИСТЕМ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИЙ И КОМПАНИЙ НА ОСНОВЕ ПРИМЕНЕНИЯ ПРОЦЕССНЫХ СТАНДАРТОВ «Уверенность в себе.
Результаты выполнения проектов по соответствию требованиям Федерального закона 152-ФЗ «О персональных данных»: статистика, проблемы, решения Тесцов Алексей.
Группа компаний МАСКОМ Компания Digital Security ТЕМА: Выполнение требований 152 ФЗ и PCI DSS в современных информационных системах - эффект синергии Сергей.
Software Cloud Services Экспертиза информационной безопасности в банковской организации Таран Дмитрий Консультант по информационной безопасности
Практика проведения в ГУ Банка России по Оренбургской области оценки соответствия информационной безопасности требованиям Стандарта Банка России, в т.ч.
ВОПРОСЫ ЗАЩИТЫ ИНФОРМАЦИИ И ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ В СВЯЗИ С ИЗДАНИЕМ ПРИКАЗА ФСТЭК РОССИИ.
Система управления информационной безопасности Виктор Сердюк, к.т.н. Генеральный директор ЗАО «ДиалогНаука» 01 февраля 2008 года.
Александр Митрохин Руководитель направления ИБ Автоматизированный контроль за выполнением требований ИБ.
Основы нормативного регулирования внутреннего контроля в Федеральном казначействе и его территориальных органах Начальник Отдела административного и технологического.
ПРОЕКТ МФ РФ И МБРР «Техническое содействие реформе бюджетной системы на региональном уровне» Разработка методологии проведения бюджетного аудита на региональном.
Решения в области защиты персональных данных компании ООО «Газинформсервис» Руководитель направления «Защита персональных данных» ООО «Газинформсервис»
Обзор ситуации со стандартами НАПФ в свете изменения законодательства Касина Светлана Алексеевна Исполнительный директор «Национального НПФ» - члена Совета.
Основные принципы организации эффективной системы внутреннего, внешнего контроля и финансовой безопасности компании.
Основы нормативного регулирования внутреннего контроля в Федеральном казначействе и его территориальных органах Начальник Отдела нормативно-методической.
КОНСАЛТИНГ РОСТА Управленческий, стратегический, маркетинговый консалтинг Маркетинговое консультирование Организационный консалтинг Стратегический консалтинг.
Транксрипт:

Практика проведения аудитов информационной безопасности на крупных предприятиях Виктор Сердюк, к.т.н., CISSP Генеральный директор ЗАО «ДиалогНаука»

Когда проводить аудит безопасности? Перед внедрением комплексной системы безопасности для подготовки ТЗ на её разработку и создание После внедрения комплексной системы безопасности для оценки уровня её эффективности Для приведения системы информационной безопасности в соответствие установленным требованиям (международные стандарты или требования российского законодательства) Для систематизации и упорядочивания существующих мер защиты информации Для проверки эффективности работы подразделений компании, ответственных за обеспечение ИБ Для обоснования инвестиций в направление информационной безопасности Получить независимую и объективную оценку текущего уровня информационной безопасности ЦЕЛЬ:

Конечные потребители результатов аудита Внутренние пользователи: Руководство компании Подразделение информационной безопасности Служба безопасности Подразделение автоматизации предприятия Служба внутреннего контроля/аудита Внешние пользователи: Акционеры компании Регулирующие органы Клиенты компании

Внешний и внутренний аудит безопасности Внутренний аудит: Проводится внутренними подразделениями компании (отделом ИБ, отделом ИТ или службой внутреннего контроля) Рекомендуется проводить не реже 1 раза в квартал Внешний аудит: Проводится с привлечением внешней организации Рекомендуется проводить не реже 1 раза в год

Варианты проведения аудита Тест на проникновение (penetration testing) Инструментальный анализ защищённости автоматизированной системы Аудит безопасности, направленный на оценку соответствия требованиям стандарта ISO Аудит безопасности, направленный на оценку соответствия требованиям стандарта PCI DSS Оценка соответствия стандарту Банка России Оценка соответствия требованиям Федерального закона «О персональных данных» Аудит наличия конфиденциальной информации в сети Интернет Оценка и анализ рисков информационной безопасности Комплексный аудит информационной безопасности

Основные этапы работ Заключение соглашения о неразглашении (NDA) Разработка регламента, устанавливающего порядок и рамки проведения работ Сбор исходной информации об автоматизированной системе компании Анализ собранной информации с целью выявления технологических, эксплуатационных уязвимостей, а также недостатков организационно-правового обеспечения Подготовка отчётных материалов Презентация и защита результатов проекта

Структура регламента Состав рабочих групп от Исполнителя и Заказчика, участвующих в процессе проведения аудита Описание ролей участников рабочей группы и зоны их ответственности Порядок обмена информацией по проекту Порядок проведения совещаний по проекту

Состав исходных данных Информация об организационной структуре компании Организационно-распорядительная и нормативно- методическая документация по вопросам информационной безопасности Информация об ИТ-активах, влияющих на бизнес- процессы компании Информация об аппаратном, общесистемном и прикладном обеспечении хостов Информация о средствах защиты, установленных в компании Информация о топологии автоматизированной системы компании

Методы сбора исходных данных Предоставление опросных листов по определённой тематике, самостоятельно заполняемых сотрудниками Заказчика Интервьюирование сотрудников Заказчика, обладающих необходимой информацией Анализ существующей организационно- технической документации, используемой Заказчиком Использование специализированных программных средств

Критерии оценки безопасности Нормативно-правовые документы предприятия, касающиеся вопросов информационной безопасности Требования действующего российского законодательства (РД ФСТЭК, СТР-К, ГОСТы) Требования отраслевых стандартов (СТО БР ИББС 1.0, базовый уровень информационной безопасности операторов связи) Рекомендации международных стандартов (ISO 17799, OCTAVE) Рекомендации компаний-производителей программного и аппаратного обеспечения (Microsoft, Oracle, Cisco и т.д.)

Структура итогового отчёта Границы проведения аудита безопасности Описание АС Заказчика Методы и средства проведения аудита Результаты инструментального анализа защищенности Результаты оценки соответствия требованиям международного стандарта ISO27001 Результаты оценки рисков безопасности Результаты внешнего обследования (penetration testing) Рекомендации по совершенствованию комплексной системы обеспечения информационной безопасности План мероприятий по реализации рекомендаций в области информационной безопасности

Продолжительность этапов ЭтапЗанимаемое время, % Подготовительные работы (подписание NDA, подготовка регламента работ и т.д.) 10 Сбор необходимой информации (анкетирование, интервьюирование) 15 Анализ действующей нормативной документации1010 Инструментальное обследование20 Анализ полученных данных20 Подготовка отчетных материалов20 Презентация и защита отчета5

Преимущества аудита безопасности Лучшее понимание руководством и сотрудниками целей, задач, проблем организации в области ИБ Осознание ценности информационных ресурсов Надлежащее документирование процедур и моделей ИС с позиции ИБ Принятие ответственности за остаточные риски

Наши контакты , г. Москва, ул. Нагатинская, д. 1 Телефон: +7 (495) Факс: +7 (495)