Внедрение СУИБ, соответствующей ИСО 27001, в ИТ компании Алексей Евменков. Tieto.

Презентация:



Advertisements
Похожие презентации
Информационная безопасность как часть бизнеса. Комплексный подход к построению систем управления безопасностью Буйдов Александр Заместитель генерального.
Advertisements

Компоненты СМИБ. Модель PDCA, применяемая к процессам СМЗИ.
Digital Security LifeCycle Management System Эффективное решение для автоматизации процессов в рамках жизненного цикла СУИБ © 2008, Digital Security.
. Кафедра управления качеством и стандартизации. Презентация на тему: Система менеджмента качества Выполнил : Даниелян Р.Т. Руководитель : Привалов В.И.
. Москва, 2016 Кафедра: «Организационно- кадровая работа в органах государственной власти» Презентацию подготовил: Студент 1 курса магистратуры заочной.
Тема. Стандарты ISO и СМК (системы менеджмента качества)
Название стандарта ИСО/МЭК Информационные технологии. Методы защиты. Система менеджмента защиты информации. Требования.
Подготовил : Суфианов Андрей Управление рисками в IT безопасности Научно-практическая конференция "Бизнес-образование как инструмент устойчивого развития.
Построение политики безопасности организации УЦ «Bigone» 2007 год.
Система Управления Информационной Безопасности в соответствии с стандартами ISO/IEC 27001:2005 Душанбе, 2010.
Международный стандарт ISO/IEC ПОДГОТОВИЛ:УШТАЕВ АРСЕН.
ЭЛЕКТРОННЫЕ ГОСУДАРСТВЕННЫЕ УСЛУГИ Взгляд со стороны злоумышленника.
ЛЕКЦИЯ 4 «РАЗРАБОТКА И ВНЕДРЕНИЕ СИСТЕМЫ МЕНЕДЖМЕНТА КАЧЕСТВА В ОБРАЗОВАТЕЛЬНЫХ УЧРЕЖДЕНИЯХ»
СИСТЕМА МЕНЕДЖМЕНТА КАЧЕСТВА ГОСТ Р ИСО (ИСО 9000)
Проект новой версии ISO 9001:2015 Ключевые изменения Презентация подготовлена для 22 Казахстанской Международной Конференции «Нефть и Газ» Докладчик: Наталья.
Система управления бизнес-процессами Цели внедрения СУБП Основные этапы внедрения СУБП Результаты внедрения СУБП.
Налоговая безопасность бизнеса Аспекты информационной безопасности в коммерческих организациях Ведущий специалист отдела терминальных технологий ООО «Праймтек»
1 Раздел 1. СУИБРаздел 1. СУИБ 1.1 Что такое СУИБ1.1 Что такое СУИБ 1.2 Зачем нужна СУИБ1.2 Зачем нужна СУИБ 1.3 Нормативная база1.3 Нормативная база 1.4.
Матрица связи между ISO 9001:2008 и ISO 9001:2015.
В Системе добровольной сертификации «МОЭК-Энергоменеджмент» установлен порядок взаимодействия органов по сертификации, учебных центров и специалистов.
Транксрипт:

Внедрение СУИБ, соответствующей ИСО 27001, в ИТ компании Алексей Евменков. Tieto

План презентации Введение Теория Практика Заключение

Введение

Термины и определения ИБ = Информационная Безопасность (information security): – свойство информации сохранять конфиденциальность, целостность и доступность. [Источник: ГОСТ Р ИСО/МЭК 27001:2006] СУИБ = Система Управления Информационной Безопасностью: – часть общей системы менеджмента, – основанная на использовании методов оценки бизнес-рисков – для разработки, внедрения,функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности. [Источник: ГОСТ Р ИСО/МЭК 27001:2006] Альтернативное определение СУИБ: – Система, основанная на управлении бизнес-рисками – Для защиты активов (assets) выбираются и внедряются соответствующие защитные меры (security controls)

Зачем необходима СУИБ? Бизнес-риски срабатывают, а Вы о них даже не подозревали? Ваши партнеры не считают Вас вполне надежными? Ваша внутренняя информация не всегда под контролем? Ваши процессы не совсем зрелые в области ИБ? Вы более пассивны чем проактивны в области ИБ? У Вас воруют лаптопы? Пора внедрять СУИБ !

Преимущества сертифицированной СУИБ Стандарт содержит разумную, выверенную последовательность действий, которую всегда можно подправить под собственные нужды Один раз сертифицирован, признан везде! Ежегодное подтверждение сертификата поддерживает тонус

Основная причина сертификации СУИБ Заказчик требует\повышение конкурентоспособности

Сколько ИСО сертификатов в мире?

Теория

Семейство стандартов ИСО 27000

Принципы ИСО Процессный подход Цикл PDCA (Plan-Do-Check-Act)

Процессный подход 12 Процесс ВходВыход Управляющее воздействие Ресурсы

Процессный подход (пример) 13 Внутренний Аудит Вход: - Название отдела, - План, - Имена аудиторов и аудируемых, - Информация об отделе Выход: - Отчет по аудиту -Список несоответствий -Всеобщее удовлетворение (satisfaction) Управление: процедура «Внутренний аудит» Ресурсы: -Аудиторы -Аудируемые

Цикл PDCA (пример) 14 PlanDo Check Action Планирование Аудитов Осуществление аудитов Устранение несоответствий, планирование превентивных действий Проверка на соответствие требованиям ИБ

Риски – центральная тема СУИБ Мало кто знает, что... За год от падения кокосов погибает в десятки раз больше людей, чем от акул – Часто мы боимся не то, что нужно Мужчины поражаемы молнией в 4 раза более часто чем женщины – В жизни бывают странные закономерности Шанс выйграть в лотерею обычно ~1 из 14млн. Шанс заболеть птичьим гриппом 1 из 100млн. – Наши ожидания и страхи зачастую иррациональны, пока не проанализируешь их

Риски – центральная тема СУИБ Риски необходимо учитывать Разные риски должны обрабатываться «по-разному» СУИБ предоставляет набор инструментов по управлению рисками

Управление рисками в СУИБ Угроза - причина нежелательного инцидента, который может привести к негативным последствиям для организации. Уязвимость – недостаток нформационного ресурса или группы ресурсов, который способствует реализации угрозы. Риск - комбинация вероятности срабатывания угрозы через уязвимость, с последующим уроном для активов организации Защитная мера – действия по минимизации риска Некто может пробраться в офис и украсть лаптоп Нет системы доступа в офис Отсутствуют кабели-замки для компьютеров Некто проникнет в офис и украдет компьютер по причине отсутствия кабеля-замка Внедрить в практику использование специальных кабелей-замков для всех портативных компьютеров

Управление рисками в СУИБ

Процесс оценки рисков Активы Уязвимости УгрозыВероятностиРиски Категоризация рисков x= Определение ценности Активов

Организа ция ИБ Разработка, внедрение и обслуживание информацион ных систем Управление инцидентами ИБ Контроль доступа Управление непрерывн остью бизнеса Соответствие требованиям Персонал Политика безопасности Управление активами Управление средствами коммуникации Физическая защита Список защитных мер (ИСО 27002)

Практика

Вызовы при создании СУИБ Необходимость в установлении специфических процессов – Например, измерение эффективности защитных мер, аудиты по безопасности Создание комплекта документации – Шаблоны, практики, собственно сам документооборот Необходимость в автоматизация процессов – Например, управление рисков очень трудоемко без автоматизации Организационные аспекты – Ответственные за политики, тренинг персонала, как получить «вовлеченность менежмента» (management commitment) Сложный процесс сертификации

Схема функционирования СУИБ

Пример определения угроз и уязвимостей Фильтрация по доступным активам Определение списка угроз для выделенного актива Определение уязвимостей, посредством которых данная угроза может реализоваться

Пример оценки рисков

Отчеты Стандарт требует некоторые обязательные отчеты – Например план по обработке рисков (Risk Treatment Plan) – Положение о применимости (Statement of Applicability) Важно динамическая генерация отчетов Доступ к любой информации в базе

ISMS Portal Необходимо создать «единую точку входа» для всех сотрудников организации Автоматизированный документооборот (версионность, workflows)

ISMS Portal - реализация

29 ISMS Portal - примеры Документация Записи – Тренинги – Метрики – Аудиты – И т.д. Управление инцидентами

30 ISMS Portal - примеры Аудиты – Записи об аудите – Несоответствия Экзамены и оценка тренинга Линки, объявления, календари, задачи и многое другое.

Inventory DB Детальное управление активами Оперативное отслеживание статуса активов Возможность настройки под любые типы активов

Inventory DB - реализация

Заключение

ИБ и разработка ПО Целый раздел защитных мер стандарта посвящен «правильной разработке ПО»: «Разработка, внедрение и обслуживание информационных систем» В целом содержит здравые рекомендации по разработке – Например «проверка достоверности входных данных», «целостность сообщений» На практике все выливается финансовые возможности Ваши\заказчика Также важен профессионализм Ваших разработчиков – Правила хорошего программирования покрывают большинство требований стандарта

Процесс сертификации Тема для отдельного разговора (выбор сертифицирующего органа, общение с консалтерами, внутренняя организация) Некоторые рекомендации: Требует серьезного подхода, детального планирования, «вовлеченности руководства» При отсутствии собственных специалистов по безопасности, проходивших сертификацию – рекомендуется нанять организацию – консалтера Тренинги – основа работающей на практике СУИБ; также формально закрывает многие требования стандарта

Процесс сертификации

Вопросы и ответы Спасибо за внимание! Вопросы?