Kuidas rakendada ISO 27001: rakendusjuhend

Kuidas rakendada ISO 27001: rakendusjuhend

Praegu on ettevĂ”tete infokaitse (edaspidi – IK) kĂŒsimus ĂŒks maailma kĂ”ige aktuaalsemaid teemasid. Ja see pole ĂŒllatav, kuna paljudes riikides teravdavad nĂ”uded organisatsioonidele, mis hoiavad ja töötlevad isikuandmeid. Praegu nĂ”uab Venemaa seadusandlus, et mĂ€rkimisvÀÀrne osa dokumendihaldusest peab olema paberkandjal. Sellegipoolest on selge suundumus digitaliseerimise poole: paljud ettevĂ”tted hoiavad juba suurt hulka konfidentsiaalset teavet nii digitaalses vormis kui ka paberdokumendina.

Tulemused uuring analĂŒĂŒsi keskuse Anti-Malware jĂ€rgi mĂ€rkis 86% vastajatest, et nad pidid viimase aasta jooksul vĂ€hemalt korra tegelema intsidentide lahendamisega pĂ€rast kĂŒberrĂŒnnakut vĂ”i seoses kasutajate kehtestatud reeglite rikkumisega. SeetĂ”ttu on infokaitse esmatĂ€htis tĂ€helepanu Ă€ris muutunud hĂ€davajalikuks.

Praegu on ettevĂ”tte teave ja turvalisus rohkem kui lihtsalt tehniliste vahendite kogum, nagu viirusetĂ”rje vĂ”i tulemĂŒĂŒrid; see on juba integreeritud lĂ€henemine ettevĂ”tte varade ja teabe kĂ€sitlemiseks ĂŒldiselt. EttevĂ”tted lĂ€heneda nendele probleemidele erinevalt. TĂ€na soovime rÀÀkida rahvusvahelise ISO 27001 standardi rakendamisest kui lahendusest sarnastele probleemidele. Venemaa turul olevatele ettevĂ”tetele lihtsustab sarnase sertifikaadi olemasolu koostööd vĂ€lismaiste klientide ja partneritega, kellel on selles osas kĂ”rged nĂ”udmised. ISO 27001 on laialdaselt kasutusel LÀÀnes ning see katab infoturbe nĂ”uded, mis peavad olema kaetud kasutatavate tehniliste lahendustega, ning aitab kaasa Ă€riprotsesside kujundamisele. Seega vĂ”ib see standard saada teie konkurentsieeliseks ja kontaktpunktiks vĂ€lismaiste ettevĂ”tetega.
Kuidas rakendada ISO 27001: rakendusjuhend
Selle teabeohutuse juhtimissĂŒsteemi (edaspidi - ISMS) sertifitseerimine on kogunud endasse parimad praktikad ISMSi kavandamisel ja, mis on vĂ€ga oluline, arvesse on vĂ”etud ka juhtimisvahendite valiku vĂ”imalus sĂŒsteemi toimimise tagamiseks, nĂ”uded tehnikaalastele ohutuse tagamisele ja isegi personali juhtimise protsessile ettevĂ”ttes. Oluline on mĂ”ista, et tehnilised tĂ”rked on vaid osa probleemist. Teabeohutuse kĂŒsimustes mĂ€ngib inimfaktor tohutut rolli, mida on oluliselt keerulisem kĂ”rvaldada vĂ”i minimeerida.

Kui teie ettevĂ”te kavatseb saada ISO 27001 standardi kohast sertifikaati, siis olete vĂ”ib-olla juba pĂŒĂŒdnud leida lihtsat teed selle saavutamiseks. Peame teid pettuma: lihtsaid teid siin ei ole. Siiski on olemas teatud sammud, mis aitavad organisatsiooni ette valmistada rahvusvahelistele teabeohutuse nĂ”uetele:

1. Saage juhtkonna tugi

Te vĂ”ite arvata, et see on ilmselge, kuid praktikas jÀÀb see sageli tĂ€helepanuta. Veelgi enam, see on ĂŒks peamisi pĂ”hjusi, miks ISO 27001 rakendamise projektid sageli lĂ€bi kukuvad. Ilma projekti olulisuse mĂ”istmiseta ei paku juhtkond piisavalt inimressursse ega eelarvet sertifitseerimiseks.

2. Koostage sertifitseerimise ettevalmistusplaan

ISO 27001 sertifitseerimise ettevalmistamine on keeruline ĂŒlesanne, mis hĂ”lmab erinevaid tegevusi, nĂ”uab paljude inimeste kaasamist ning vĂ”ib kesta pikki kuid (vĂ”i isegi aastaid). SeetĂ”ttu on vĂ€ga oluline koostada ĂŒksikasjalik projektiplaan: jaotada ressursid, aega ja inimeste kaasamine rangelt mÀÀratletud ĂŒlesannete vahel ning jĂ€lgida tĂ€htaegade jĂ€rgimist – vastasel juhul ei pruugi te kunagi oma tööd lĂ”petada.

3. MÀÀrake sertifitseerimise ulatus

Kui teie organisatsioon on suur ja tegevused on mitmekesised, vÔib olla mÔistlik sertifitseerida ISO 27001 kohaselt ainult osa ettevÔttest, mis vÀhendab oluliselt projekti riske, kestust ja maksumust.

4. Kujundage infopolitsiipoliitika

Üks olulistest dokumentidest on ettevĂ”tte infopolitsiipoliitika. See peaks kajastama teie ettevĂ”tte eesmĂ€rke infopolitiika valdkonnas ning peamisi teabehalduse pĂ”himĂ”tteid, mida kĂ”ik töötajad peavad jĂ€rgima. Selle dokumendi ĂŒlesanne on mÀÀratleda, mida ettevĂ”tte juhtkond soovib infopolitiikas saavutada ning kuidas seda rakendatakse ja jĂ€lgitakse.

5. MÀÀrake riskide hindamise metoodika

Üks keerulisemaid ĂŒlesandeid on riskihindamise ja -haldamise reeglite mÀÀratlemine. On oluline mĂ”ista, milliseid riske ettevĂ”te peab enda jaoks vastuvĂ”etavaks ja millised nĂ”uavad kohest tegutsemist nende vĂ€hendamiseks. Ilma nende reegliteta ei toimi teabehalduse sĂŒsteem.
Sellega seoses on oluline meeles pidada, et vĂ”etud meetmed riskide vĂ€hendamiseks peavad olema adekvaatsed. Samas ei tasu liiga palju optimeerimise protsessiga liialdada, kuna see vĂ”ib kaasa tuua suuri ajakulusid vĂ”i rahalisi vĂ€ljaminekuid vĂ”i osutuda lihtsalt teostamatuks. Soovitame teil riskide vĂ€hendamise meetmete vĂ€ljatöötamisel lĂ€htuda „minimaalse piisavuse“ printsiibist.

6. Halda riske kinnitatud metoodika kohaselt

JÀrgmine etapp on jÀrjepidev riskide juhtimise metoodika rakendamine, see tÀhendab nende hindamine ja kÀsitlemine. See protsess peaks toimuma regulaarselt ja pÔhjalikult. Hoides jahinduse registrit ajakohasena, suudate tÔhusalt jaotada ettevÔtte ressursse ja ennetada tÔsiseid intsidente.

7. Plaanige riskide kÀsitlemine

Riskid, mis ĂŒletavad teie ettevĂ”tte vastuvĂ”etava tasandi, peavad kindlasti olema riskide kĂ€sitlemise plaanis. Sellest peaks ilmnema riskide vĂ€hendamiseks suunatud tegevused ning vastutavad isikud ja tĂ€htajad.

8. TĂ€itke rakenduslik regulatsioon

See on otsustav dokument, mida sertifitseerimise organi spetsialistid auditite lÀbiviimisel uurivad. Selles peaks olema kirjeldatud, millised infotehnoloogia turvameetmed on teie ettevÔtte tegevusele kohandatud.

9. MÀÀratlege, kuidas mÔÔdetakse infojulgeoleku juhtimise meetmete tÔhusust

Iga tegevusel peab olema tulemus, mis viib seatud eesmĂ€rkide saavutamiseni. SeetĂ”ttu on oluline selgelt mÀÀratleda, milliste parameetrite alusel mÔÔdetakse eesmĂ€rkide saavutamist nii kogu infojulgeoleku juhtimissĂŒsteemi kui ka iga valitud kontrollimeetme jaoks, mis on toodud rakendatavuse lisas.

10. Rakendage infojulgeoleku juhtimise meetmeid

Ja alles pÀrast kÔigi eelnevate sammude elluviimist tuleb hakata rakendama rakendatavuse lisas nimekirjas olevaid infojulgeoleku juhtimise meetmeid. Suurim vÀljakutse seisneb muidugi tÀiesti uue tegutsemisviisi juurutamises paljudes teie organisatsiooni protsessides. Inimesed vastanduvad tavaliselt uutele poliitikatele ja protseduuridele, seega pöörake tÀhelepanu jÀrgmisele punktile.

11. Rakendage koolitusprogrammid töötajatele

KĂ”ik ĂŒlaltoodud punktid on mĂ”ttetud, kui teie töötajad ei mĂ”ista projekti tĂ€htsust ning ei tegutse IT-poliitikate kohaselt. Kui soovite, et teie personal jĂ€rgiks kĂ”iki uusi reegleid, tuleb esmalt inimestele selgitada, miks need on vajalikud, ja seejĂ€rel viia lĂ€bi juhtimis- ja turvainfopoliitikate koolitus, tuues vĂ€lja kĂ”ik olulised pĂ”himĂ”tted, mida töötajad peavad igapĂ€evases töös arvesse vĂ”tma. Töötajate koolituse puudumine on levinud pĂ”hjus ISO 27001 projekti ebaĂ”nnestumisel.

12. Toetage juhtimis- ja turvainfosĂŒsteemi protsesse

Selles etapis muutub ISO 27001 teie organisatsioonis igapĂ€evaseks rutiiniks. Et kinnitada IT-juhtimise rakendamist vastavalt standardile, peavad auditoorid esitama registrid – tĂ”endid sĂŒsteemide töö kohta. Kuid kĂ”igepealt peavad registrid aitama teil jĂ€lgida, kas teie töötajad (ja tarnijad) tĂ€idavad oma ĂŒlesandeid vastavalt kehtestatud reeglitele.

13. JĂ€lgige juhtimis- ja turvainfosĂŒsteemi

Mis toimub teie ISMS-iga? Kui palju on teil juhtumeid ja millised need on? Kas kĂ”ik protseduurid jĂ€rgitakse nĂ”uetekohaselt? Nende kĂŒsimustega peaksite kontrollima, kas teie ettevĂ”te saavutab infotehnoloogia turvalisuse eesmĂ€rke. Kui ei, peaksite koostama olukorra parandamise plaani.

14. Tehke ISMS-i siseaudit

Siseauditi eesmĂ€rk on tuvastada ettevĂ”tte tegelike protsesside mittevastavus heakskiidetud IT-turvapoliitikatega. Peamiselt on see kontroll, kui hĂ€sti teie töötajad jĂ€rgivad reegleid. See on vĂ€ga oluline punkt, kuna kui te ei jĂ€lgi oma personali tööd, vĂ”ib organisatsioon kannatada (nii tahtlikult kui tahtmatult). Kuid eesmĂ€rk ei ole leida sĂŒĂŒdlasi ja mÀÀrata neile distsiplinaarsed karistused poliitikate mittejĂ€rgimise eest, vaid olukorra parandamine ja tulevaste probleemide ennetamine.

15. Korraldage juhtkonna analĂŒĂŒs

Juhtkond ei peaks seadistama teie tulemĂŒĂŒri, kuid see peaks teadma, mis toimub ISMS-is: nĂ€iteks, kas see tĂ€idab oma kohustusi ja kas ISMS saavutab sihttulemusi. Selle pĂ”hjal peab juhtkond vĂ”tma olulisi otsuseid ISMS-i ja siseĂ€ritegevuse parendamiseks.

16. Sisestage korrigeerivate ja ennetavate meetmete sĂŒsteem

Nagu iga ISO 27001 standard nĂ”uab "pidevat parandamist": sĂŒsteemset mittevastavuste lahendamist ja ennetamist teabe turvajuhtimissĂŒsteemis. Korrektiivsete ja ennetavate meetmete abil on vĂ”imalik vigu parandada ja nende kordumist tulevikus vĂ€ltida.

KokkuvĂ”tteks vĂ”ib öelda, et tegelikult on sertifitseerimine palju keerulisem, kui seda erinevates allikates kirjeldatakse. TĂ”endiks on see, et Venemaal on tĂ€na kokku 78 ettevĂ”tet on lĂ€binud sertifitseerimise vastavuse osas. Sellega seoses on see vĂ€lismaal ĂŒks populaarsemaid standardeid, mis vastab Ă€riliselt kasvavatele nĂ”udmistele teabe- ja kĂŒberjulgeoleku valdkonnas. Sellise rakendamisnĂ”udluse pĂ”hjuseks on mitte ainult ohtude kasvu ja keerukuse suurenemine, vaid ka seadusandlikud nĂ”uded ning klientide soov sĂ€ilitada tĂ€ielikku konfidentiilsust oma andmete osas.

Kuigi teabejulgeoleku juhtimissĂŒsteemi sertifitseerimine on keeruline ĂŒlesanne, vĂ”ib rahvusvahelise standardi ISO/IEC 27001 nĂ”uete tĂ€itmine anda tĂ”sise konkurentsieelise globaalsetel turgudel. Loodame, et meie artikkel andis esialgse arusaama ettevĂ”tte ettevalmistamise vĂ”tmeetappidest sertifitseerimiseks.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster