ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon

Emotsionaalsete reaktsioonide neljas etapp muutustele on depressioon. Selles artiklis jagame oma kogemust selle pikima ja ebameeldivaima etapi lÀbimisel - ettevÔtte Àriprotsesside muutmine, et need vastaksid ISO 27001 standardile.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon

Ootus

Esimene kĂŒsimus, mille esitasime pĂ€rast sertifitseerimise organi ja konsultandi valimist, oli: kui kaua me tegelikult vajame kĂ”igi vajalikud muudatuste tegemiseks?

Algne tööplaan oli koostatud nii, et pidime mahtuma 3 kuu sisse.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon

KÔik nÀgi vÀlja lihtne: tuli kirjutada paar tosinat poliitikat ja veidi muuta meie sisemist protsessi; seejÀrel koolitada kolleege muudatustega ja oodata veel 3 kuud (et saada «kirjeid», st tÔendeid poliitikate toimimisest). NÀis, et sellega on kÔik - ja sertifikaat on meie kÀes.

Lisaks ei kavatse me poliitikaid nullist kirjutada - meil oli konsultant, kes pidi, nagu me arvasime, meile edastama kÔik «Ôiged» mallid.

Nende jÀrelduste tulemusena planeerisime iga poliitika ettevalmistamiseks 3 pÀeva.

Tehnilised muudatused ei olnud samuti hirmuĂ€ratavad: tuli seadistada sĂŒndmuste kogumine ja salvestamine, kontrollida, kas varukoopiad vastavad kirjutatud poliitikale, tĂ€iendada, kus vaja, SKUD'i ruume ja veel mĂ”ned pisiasjad.
Sertifitseerimiseks vajalikke ettevalmistusi tegi kaks inimest. Planeerisime, et nad tegelevad rakendamisega paralleelselt oma pÔhikohustustega ning igal neist kulub sellele maksimaalselt 1,5-2 tundi pÀevas.
KokkuvĂ”ttes vĂ”ib öelda, et meie hinnang tulevikus tehtava töö mahule oli ĂŒsna optimistlik.

Reaalsus

Tegelikult oli kĂ”ik loomulikult teisiti: konsultandi pakutud poliitikamallid osutusid peamiselt meie ettevĂ”ttele mittesobivateks; Internetis oli peaaegu mitte mingit arusaadavat teavet selle kohta, mida ja kuidas teha. Nagu mĂ”istate, plaan «kirjutada ĂŒks poliitika 3 pĂ€evaga» kukkus suurelt lĂ€bi. Nii lĂ”petasime jooksul tĂ€htaegadest kinni pidamise juba projekti alguses, ning meeleolu hakkas aeglaselt langema.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon

Meeskonna ekspertide kogemus oli katastroofiliselt vĂ€ike - nii vĂ€ike, et sellest ei piisanud isegi Ă”igete kĂŒsimuste esitamiseks konsultandile (kes, muide, ei nĂ€idanud suurt initsiatiivi). Asjad liikusid veelgi aeglasemalt, kuna kolm kuud pĂ€rast juurutamise algust (st sel hetkel, kui kĂ”ik pidi olema juba valmis), lahkus meeskonnast ĂŒks kahest vĂ”tmeosalisest. Tema kohale tuli uus IT-juht, kellele mÀÀrati lĂŒhikese aja jooksul lĂ”petada juurutamisprotsess ja tagada teabehalduskorralduse sĂŒsteem kĂ”ige vajalikuga tehniliselt. Ülesanne tundus keeruline... Vastutavad hakkasid langema depressiooni.

Lisaks ilmnes, et tehniline kĂŒlg on samuti 'noppeid' tĂ€is. Seisime silmitsi ĂŒlesandega kogu tarkvara globaalse moderniseerimisega nii tööjaamades kui ka serveriseadmetes. SĂŒsteemi logide kogumise seadistamise kĂ€igus selgus, et meil puudusid riistvara ressursid sĂŒsteemi normaalseks toimimiseks. Kuidas ka varukoopia tarkvara ei olnud samuti moderniseerimist vajav.

Spoiler: LÔpuks juurutati MIS (haldusinfoturve) kangelaslikult kuue kuuga. Ja keegi ei surnud!

Mis muutus kÔige enam?

Ilmselt toimus ettevÔtte protsessides standardi juurutamise kÀigus palju vÀikeseid muutusi. Me oleme koostanud teie jaoks olulisemad muudatused:

  • Riskide hindamise protsessi formaliseerimine

Varem ei olnud ettevĂ”ttes mingit formaliseeritud riskide hindamise protseduuri - seda tehti ainult ĂŒldise strateegilise planeerimise raames. Üheks tĂ€htsaimaks ĂŒlesandeks, mis sertifitseerimise kĂ€igus lahendati, oli ettevĂ”tte riskide hindamise poliitika juurutamine, mis kirjeldab kĂ”iki selle protsessi etappe ja vastutavaid isikuid iga etapi eest.

  • Kontroll teabe eemaldatavate mĂ€luseadmete ĂŒle

Üheks oluliseks riskiks ettevĂ”tluses oli krĂŒpteerimata USB-mĂ€lupulkade kasutamine: pĂ”himĂ”tteliselt vĂ”is iga töötaja salvestada mistahes talle ligipÀÀsetava teabe mĂ€lupulgale ja parimal juhul kaotada selle. Sertifitseerimise kĂ€igus keelati kĂ”ikidel töötajate tööjaamadelt teabe allalaadimine mĂ€lupulkadele - teabe salvestamine sai vĂ”imalikuks ainult IT-osakonna taotluse kaudu.

  • Kontroll superkasutajate ĂŒle

Üks peamisi probleeme oli see, et kĂ”ik IT-osakonna töötajad omasid kĂ”igis ettevĂ”tte sĂŒsteemides absoluutset Ă”igust – nad pÀÀsesid ligi kogu teabele. Samuti ei olnud nende tegevust keegi tĂ”eliselt kontrollinud.

Oleme juurutanud andmekao ennetamise sĂŒsteemi (DLP) – programmi töötajate tegevuse jĂ€lgimiseks, mis analĂŒĂŒsib, blokeerib ja teavitab ohtlikest ning ebaefektiivsetest tegevustest. NĂŒĂŒd saadetakse IT-osakonna töötajate tegevuste teavitused ettevĂ”tte operatiivdirektorile e-postiga.

  • LĂ€henemine infotehnoloogia infrastruktuuri korraldamisele

Sertifitseerimine nĂ”udis globaalseid muudatusi ja lĂ€henemisviise. Jah, pidime uuendama mitmeid serveriseadmeid, kuna koormus suurenes. EelkĂ”ige eraldasime eraldi server sĂŒndmuste kogumise sĂŒsteemide jaoks. Server varustati suure mahutavuse ja kiirete SSD-dega. LĂ”petasime varundustarkvara kasutamise ja valisime andmesalvestussĂŒsteemid, mis „karbist vĂ€lja“ pakuvad kogu vajalikku funktsionaalsust. Teeme mitmeid suuri samme „infrastruktuur kui kood“ kontseptsiooni suunas, mis vĂ”imaldas sÀÀsta palju kettaruumi, loobudes mitmete serverite varundamisest. KĂ”ik tööjaamakute tarkvara uuendati lĂŒhikese aja jooksul (1 nĂ€dal) Windows 10-le. Üks kĂŒsimusi, mille uuendus lahendas, oli vĂ”imalus aktiveerida krĂŒpteerimine (Pro versioonis).

  • Kontroll paberite ĂŒle

EttevĂ”ttel olid olulised riskid, mis olid seotud paberidokumentide kasutamisega: need vĂ”isid kaduda, jÀÀda vale kohta vĂ”i vÀÀralt hĂ€vitada. Selle riski vĂ€hendamiseks mĂ€rgistame kĂ”ik paberidokumendid vastavalt konfidentsiaalsuse astmele ja töötame vĂ€lja erinevate dokumentide hĂ€vitamise korra. NĂŒĂŒd, kui töötaja avab kausta vĂ”i vĂ”tab dokumendi, teab ta tĂ€pselt, millisesse kategooriasse see teave kuulub ja kuidas sellega tuleks kĂ€ituda.

  • Broneeri varukoopia andmekeskus

Varem kogu ettevÔtte teave salvestati serverites, mis asusid kolmandate osapoolte kaitstud andmekeskustes. Kuid hÀdaolukordade korral ei olnud selle andmekeskuse jaoks protseduure ette nÀhtud. Lahenduseks sai varude rentimine pilveandmekeskusest ning kÔige olulisema teabe varundamine sinna. Praegu hoitakse ettevÔtte teavet kahes geograafiliselt eraldatud andmekeskuses, mis vÀhendab oluliselt selle kaotamise riski.

  • Äritegevuse jĂ€rjepidevuse testimine

Meie ettevĂ”ttes on juba mitu aastat kehtinud Ă€rimeetodite jĂ€rjepidevuse poliitika (BCP), mis kirjeldab töötajate tegevusprotseduure erinevates negatiivsetes stsenaariumides ( toimetulek kontoriga, epideemia, elektri katkestamine jne). Siiski ei ole me kunagi jĂ€rjepidevuse testimist lĂ€bi viinud – me ei ole kunagi mÔÔtnud, kui palju aega lĂ€heb Ă€ritegevuse taastamiseks igas neist olukordadest. Sertifitseerimisaudiidiks ettevalmistamise kĂ€igus mitte ainult ei viidud teha, vaid ka arendati vĂ€lja Ă€rimeetodite jĂ€rjepidevuse testimise plaan jĂ€rgnevaks aastaks. Oluline on mĂ€rkida, et aasta pĂ€rast, kui me seisime silmitsi tĂ€ieliku ĂŒlemineku vajadusega kaug- tööreĆŸiimile, suudame selle ĂŒlesande kolme pĂ€evaga tĂ€ita.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon

Oluline on mÀrkida, et kÔikide sertifitseerimisele valmistuvate ettevÔtete algtingimused on erinevad - seega vÔivad teie puhul olla vajalikud hoopis teistsugused muudatused.

Töötajate reaktsioon muudatustele

Kummalisel kombel - siin ootasime halvimaid tulemusi - ei olnud asi ĂŒldse nii halb. Ei saa öelda, et kolleegid oleksid sertifitseerimise uudist suurte entusiastidega vastu vĂ”tnud, kuid selge oli jĂ€rgmine:

  • KĂ”ik vĂ”tme töötajad mĂ”istsid selle tegevuse tĂ€htsust ja vĂ€ltimatust;
  • KĂ”ik teised töötajad vĂ”tsid eeskuju vĂ”tme töötajatest.

Loomulikult aitas meie valdkonna spetsiifika - raamatupidamisfunktsioonide vĂ€ljaandmine. Enamik meie töötajatest tegeleb suurepĂ€raselt pidevate muutustega Venemaa seadusandluses. SeetĂ”ttu ei olnud paarikĂŒmne uue reegli rakendamine millegi erilisena.

Oleme valmistanud uue kohustusliku ISO 27001 koolituse ja testimise kĂ”igile meie töötajatele. KĂ”ik eemaldavad sĂ”numid oma monitoridelt ja koristavad dokumentidega kaetud laudu. Ühtegi valju rahulolematust ei ole nĂ€htud - kokkuvĂ”ttes oleme töötajatega vĂ€ga vedanud.

Nii oleme lĂ€binud kĂ”ige valusama etapi - «depressiooni» - seoses meie Ă€riprotsesside muutustega. See oli raske ja keeruline, kuid tulemus ĂŒletas lĂ”puks kĂ”ik julgemaid ootusi.

Lugege eelnevaid materjale tsĂŒklist:

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. Eitamiserinevused ISO 27001:2013 sertifitseerimise ja sertifikaadi saamise otstarbekuse kohta.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. Viha: Kust alustada? Algandmed. Kulud. Teenusepakkuja valik.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. Kaubelda: rakendamise plaani koostamine, riskide hindamine, poliitikate kirjutamine.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. Depressioon.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. VastuvÔtmine.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster