Соответствие международным и отраслевым стандартам Технологические аспекты.

Презентация:



Advertisements
Похожие презентации
Безопасность Online-приложений. Безопасность online приложений / / online.xspider.ru
Advertisements

Оценка эффективности программы повышения осведомленности в области ИБ.
Единый стандарт ИБ для банков: реальность, перспективы Докладчик: Дмитрий Никипелов, начальник отдела консалтинга и аудита, руководитель направления ИБ.
Практика проведения аудитов информационной безопасности на крупных предприятиях Виктор Сердюк, к.т.н., CISSP Генеральный директор ЗАО «ДиалогНаука»
ИC промышленных предприятий: защитить нельзя взломать.
Александр Митрохин Руководитель направления ИБ Автоматизированный контроль за выполнением требований ИБ.
ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ СЛОЖНЫХ ИНФОРМАЦИОННЫХ СИСТЕМ М.В. Большаков Институт проблем информационной безопасности МГУ им. М.В. Ломоносова.
Решение задач защиты информации в виртуализированных средах и приведения систем в соответствие с законодательством и мировыми стандартами Круглый стол.
Безопасность: от «бумажных» процессов к реальной защищенности Дмитрий Степанюк Positive Technologies.
Меры, позволяющие обеспечить информационную безопасность в банке ОАО «Центр банковских технологий» Беларусь, Минск, ул. Кальварийская 7 Тел.: +375.
Аутентификация в системах Интернет-банкинга Анализ типичных ошибок Сергей Гордейчик Positive Technologies.
ЦЕНТРЫ КОМПЕТЕНЦИИ по информационной безопасности СОЗДАНИЕ ЕДИНОЙ СИСТЕМЫ АУДИТА И МОНИТОРИНГА В СФЕРЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
"Бумажная безопасность" - как угроза информационному обществу Борис Симис Директор по развитию Positive Technologies.
Налоговая безопасность бизнеса Аспекты информационной безопасности в коммерческих организациях Ведущий специалист отдела терминальных технологий ООО «Праймтек»
Разработка системы унифицированного защищенного доступа на основе PKI - инфраструктуры силами самой организации. Почему своими силами? Александр Широков,
Сканирование Cisco IOS в MaxPatrol Сафронов Илья.
TopS Business Integrator Департамент Системной Интеграции Направление ИТ-Безопасности.
Группа компаний МАСКОМ Компания Digital Security ТЕМА: Выполнение требований 152 ФЗ и PCI DSS в современных информационных системах - эффект синергии Сергей.
© Beeline Безопасность превращается из центра затрат в маркетинговый инструмент, не так ли? Устюжанин Дмитрий CNews
Концепция гармонизации законодательства Беларуси и ЕС в области перевозок пассажиров (проект «Беларусь и ЕС: делимся опытом») Валентина Леончик, (руководитель.
Транксрипт:

Соответствие международным и отраслевым стандартам Технологические аспекты

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Compliance, compliance, compliance Комплайнс - очень модное слово РД и т.д. РД и т.д. PCI DSS PCI DSS Стандарт ЦБ РФ Стандарт ЦБ РФ ISO 27001/17799/27002 ISO 27001/17799/27002 SOX 404 SOX 404 Закон о персональных данных (1Д) Закон о персональных данных (1Д)

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru От общего… Большинство стандартов носят общий характер – построение процессов – построение процессов Стандарт ЦБ РФ – очень близок к Стандарт ЦБ РФ – очень близок к SOX 404 – всего 4 абзаца SOX 404 – всего 4 абзаца PCI DSS – исключение

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Результат… Концепция Политики/Требования Регламенты/Базовые настройки Настройки ИС/Процессы

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Результат…

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru К частному Большое количество «рекомендаций», «лучших практик» Производители Производители Microsoft Microsoft Cisco Cisco Linux Linux Sun Sun Компетентные организации Компетентные организации NIST NIST NSA NSA CIS CIS WASC WASC

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Уязвимости реализации Огромное количество уязвимостей 25 сентября 2007 CVE

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Технологический Compliance Проверка систем на соответствие техническим требованиям Контроль уязвимостей Контроль уязвимостей Решаемая задача Решаемая задача Переход от «хакерских» методик к «мягким» методам аудита Переход от «хакерских» методик к «мягким» методам аудита Web-приложения – исключение (но мы работаем над этим) Web-приложения – исключение (но мы работаем над этим) Контроль конфигурации Контроль конфигурации Достаточно сложная задача Достаточно сложная задача Различные форматы «настройки по умолчанию» «тихий» ввод новых возможностей Система должна быть адаптируемой Система должна быть адаптируемой Что русскому хорошо… Контроль изменений Контроль изменений Контроль изменений в уязвимостях и конфигурациях Контроль изменений в уязвимостях и конфигурациях

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Комплексный подход

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Проверка соответсвия

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Собственно Compliance Концепция Политики/Требования Регламенты/Базовые настройки Настройки ИС/Процессы Настройки ИС/Процессы CVE-XXX-2007 Пароль SNMP public Управление обновлениями Настройки «по умолчанию» Политика аутентификации

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Контроль изменений

Соответствие международным и отраслевым стандартам Технологические аспекты / / online.xspider.ru Вопросы Positive Technologies