Emotsionaalsete reaktsioonide neljas etapp muutustele on depressioon. Selles artiklis jagame oma kogemust selle pikima ja ebameeldivaima etapi lÀbimisel - ettevÔtte Àriprotsesside muutmine, et need vastaksid ISO 27001 standardile.

Ootus
Esimene kĂŒsimus, mille esitasime pĂ€rast sertifitseerimise organi ja konsultandi valimist, oli: kui kaua me tegelikult vajame kĂ”igi vajalikud muudatuste tegemiseks?
Algne tööplaan oli koostatud nii, et pidime mahtuma 3 kuu sisse.

KÔik nÀgi vÀlja lihtne: tuli kirjutada paar tosinat poliitikat ja veidi muuta meie sisemist protsessi; seejÀrel koolitada kolleege muudatustega ja oodata veel 3 kuud (et saada «kirjeid», st tÔendeid poliitikate toimimisest). NÀis, et sellega on kÔik - ja sertifikaat on meie kÀes.
Lisaks ei kavatse me poliitikaid nullist kirjutada - meil oli konsultant, kes pidi, nagu me arvasime, meile edastama kÔik «Ôiged» mallid.
Nende jÀrelduste tulemusena planeerisime iga poliitika ettevalmistamiseks 3 pÀeva.
Tehnilised muudatused ei olnud samuti hirmuĂ€ratavad: tuli seadistada sĂŒndmuste kogumine ja salvestamine, kontrollida, kas varukoopiad vastavad kirjutatud poliitikale, tĂ€iendada, kus vaja, SKUD'i ruume ja veel mĂ”ned pisiasjad.
Sertifitseerimiseks vajalikke ettevalmistusi tegi kaks inimest. Planeerisime, et nad tegelevad rakendamisega paralleelselt oma pÔhikohustustega ning igal neist kulub sellele maksimaalselt 1,5-2 tundi pÀevas.
KokkuvĂ”ttes vĂ”ib öelda, et meie hinnang tulevikus tehtava töö mahule oli ĂŒsna optimistlik.
Reaalsus
Tegelikult oli kĂ”ik loomulikult teisiti: konsultandi pakutud poliitikamallid osutusid peamiselt meie ettevĂ”ttele mittesobivateks; Internetis oli peaaegu mitte mingit arusaadavat teavet selle kohta, mida ja kuidas teha. Nagu mĂ”istate, plaan «kirjutada ĂŒks poliitika 3 pĂ€evaga» kukkus suurelt lĂ€bi. Nii lĂ”petasime jooksul tĂ€htaegadest kinni pidamise juba projekti alguses, ning meeleolu hakkas aeglaselt langema.

Meeskonna ekspertide kogemus oli katastroofiliselt vĂ€ike - nii vĂ€ike, et sellest ei piisanud isegi Ă”igete kĂŒsimuste esitamiseks konsultandile (kes, muide, ei nĂ€idanud suurt initsiatiivi). Asjad liikusid veelgi aeglasemalt, kuna kolm kuud pĂ€rast juurutamise algust (st sel hetkel, kui kĂ”ik pidi olema juba valmis), lahkus meeskonnast ĂŒks kahest vĂ”tmeosalisest. Tema kohale tuli uus IT-juht, kellele mÀÀrati lĂŒhikese aja jooksul lĂ”petada juurutamisprotsess ja tagada teabehalduskorralduse sĂŒsteem kĂ”ige vajalikuga tehniliselt. Ălesanne tundus keeruline... Vastutavad hakkasid langema depressiooni.
Lisaks ilmnes, et tehniline kĂŒlg on samuti 'noppeid' tĂ€is. Seisime silmitsi ĂŒlesandega kogu tarkvara globaalse moderniseerimisega nii tööjaamades kui ka serveriseadmetes. SĂŒsteemi logide kogumise seadistamise kĂ€igus selgus, et meil puudusid riistvara ressursid sĂŒsteemi normaalseks toimimiseks. Kuidas ka varukoopia tarkvara ei olnud samuti moderniseerimist vajav.
Spoiler: LÔpuks juurutati MIS (haldusinfoturve) kangelaslikult kuue kuuga. Ja keegi ei surnud!
Mis muutus kÔige enam?
Ilmselt toimus ettevÔtte protsessides standardi juurutamise kÀigus palju vÀikeseid muutusi. Me oleme koostanud teie jaoks olulisemad muudatused:
- Riskide hindamise protsessi formaliseerimine
Varem ei olnud ettevĂ”ttes mingit formaliseeritud riskide hindamise protseduuri - seda tehti ainult ĂŒldise strateegilise planeerimise raames. Ăheks tĂ€htsaimaks ĂŒlesandeks, mis sertifitseerimise kĂ€igus lahendati, oli ettevĂ”tte riskide hindamise poliitika juurutamine, mis kirjeldab kĂ”iki selle protsessi etappe ja vastutavaid isikuid iga etapi eest.
- Kontroll teabe eemaldatavate mĂ€luseadmete ĂŒle
Ăheks oluliseks riskiks ettevĂ”tluses oli krĂŒpteerimata USB-mĂ€lupulkade kasutamine: pĂ”himĂ”tteliselt vĂ”is iga töötaja salvestada mistahes talle ligipÀÀsetava teabe mĂ€lupulgale ja parimal juhul kaotada selle. Sertifitseerimise kĂ€igus keelati kĂ”ikidel töötajate tööjaamadelt teabe allalaadimine mĂ€lupulkadele - teabe salvestamine sai vĂ”imalikuks ainult IT-osakonna taotluse kaudu.
- Kontroll superkasutajate ĂŒle
Ăks peamisi probleeme oli see, et kĂ”ik IT-osakonna töötajad omasid kĂ”igis ettevĂ”tte sĂŒsteemides absoluutset Ă”igust â nad pÀÀsesid ligi kogu teabele. Samuti ei olnud nende tegevust keegi tĂ”eliselt kontrollinud.
Oleme juurutanud andmekao ennetamise sĂŒsteemi (DLP) â programmi töötajate tegevuse jĂ€lgimiseks, mis analĂŒĂŒsib, blokeerib ja teavitab ohtlikest ning ebaefektiivsetest tegevustest. NĂŒĂŒd saadetakse IT-osakonna töötajate tegevuste teavitused ettevĂ”tte operatiivdirektorile e-postiga.
- LĂ€henemine infotehnoloogia infrastruktuuri korraldamisele
Sertifitseerimine nĂ”udis globaalseid muudatusi ja lĂ€henemisviise. Jah, pidime uuendama mitmeid serveriseadmeid, kuna koormus suurenes. EelkĂ”ige eraldasime eraldi server sĂŒndmuste kogumise sĂŒsteemide jaoks. Server varustati suure mahutavuse ja kiirete SSD-dega. LĂ”petasime varundustarkvara kasutamise ja valisime andmesalvestussĂŒsteemid, mis âkarbist vĂ€ljaâ pakuvad kogu vajalikku funktsionaalsust. Teeme mitmeid suuri samme âinfrastruktuur kui koodâ kontseptsiooni suunas, mis vĂ”imaldas sÀÀsta palju kettaruumi, loobudes mitmete serverite varundamisest. KĂ”ik tööjaamakute tarkvara uuendati lĂŒhikese aja jooksul (1 nĂ€dal) Windows 10-le. Ăks kĂŒsimusi, mille uuendus lahendas, oli vĂ”imalus aktiveerida krĂŒpteerimine (Pro versioonis).
- Kontroll paberite ĂŒle
EttevĂ”ttel olid olulised riskid, mis olid seotud paberidokumentide kasutamisega: need vĂ”isid kaduda, jÀÀda vale kohta vĂ”i vÀÀralt hĂ€vitada. Selle riski vĂ€hendamiseks mĂ€rgistame kĂ”ik paberidokumendid vastavalt konfidentsiaalsuse astmele ja töötame vĂ€lja erinevate dokumentide hĂ€vitamise korra. NĂŒĂŒd, kui töötaja avab kausta vĂ”i vĂ”tab dokumendi, teab ta tĂ€pselt, millisesse kategooriasse see teave kuulub ja kuidas sellega tuleks kĂ€ituda.
- Broneeri varukoopia andmekeskus
Varem kogu ettevÔtte teave salvestati serverites, mis asusid kolmandate osapoolte kaitstud andmekeskustes. Kuid hÀdaolukordade korral ei olnud selle andmekeskuse jaoks protseduure ette nÀhtud. Lahenduseks sai varude rentimine pilveandmekeskusest ning kÔige olulisema teabe varundamine sinna. Praegu hoitakse ettevÔtte teavet kahes geograafiliselt eraldatud andmekeskuses, mis vÀhendab oluliselt selle kaotamise riski.
- Ăritegevuse jĂ€rjepidevuse testimine
Meie ettevĂ”ttes on juba mitu aastat kehtinud Ă€rimeetodite jĂ€rjepidevuse poliitika (BCP), mis kirjeldab töötajate tegevusprotseduure erinevates negatiivsetes stsenaariumides ( toimetulek kontoriga, epideemia, elektri katkestamine jne). Siiski ei ole me kunagi jĂ€rjepidevuse testimist lĂ€bi viinud â me ei ole kunagi mÔÔtnud, kui palju aega lĂ€heb Ă€ritegevuse taastamiseks igas neist olukordadest. Sertifitseerimisaudiidiks ettevalmistamise kĂ€igus mitte ainult ei viidud teha, vaid ka arendati vĂ€lja Ă€rimeetodite jĂ€rjepidevuse testimise plaan jĂ€rgnevaks aastaks. Oluline on mĂ€rkida, et aasta pĂ€rast, kui me seisime silmitsi tĂ€ieliku ĂŒlemineku vajadusega kaug- tööreĆŸiimile, suudame selle ĂŒlesande kolme pĂ€evaga tĂ€ita.

Oluline on mÀrkida, et kÔikide sertifitseerimisele valmistuvate ettevÔtete algtingimused on erinevad - seega vÔivad teie puhul olla vajalikud hoopis teistsugused muudatused.
Töötajate reaktsioon muudatustele
Kummalisel kombel - siin ootasime halvimaid tulemusi - ei olnud asi ĂŒldse nii halb. Ei saa öelda, et kolleegid oleksid sertifitseerimise uudist suurte entusiastidega vastu vĂ”tnud, kuid selge oli jĂ€rgmine:
- KÔik vÔtme töötajad mÔistsid selle tegevuse tÀhtsust ja vÀltimatust;
- KÔik teised töötajad vÔtsid eeskuju vÔtme töötajatest.
Loomulikult aitas meie valdkonna spetsiifika - raamatupidamisfunktsioonide vĂ€ljaandmine. Enamik meie töötajatest tegeleb suurepĂ€raselt pidevate muutustega Venemaa seadusandluses. SeetĂ”ttu ei olnud paarikĂŒmne uue reegli rakendamine millegi erilisena.
Oleme valmistanud uue kohustusliku ISO 27001 koolituse ja testimise kĂ”igile meie töötajatele. KĂ”ik eemaldavad sĂ”numid oma monitoridelt ja koristavad dokumentidega kaetud laudu. Ăhtegi valju rahulolematust ei ole nĂ€htud - kokkuvĂ”ttes oleme töötajatega vĂ€ga vedanud.
Nii oleme lĂ€binud kĂ”ige valusama etapi - «depressiooni» - seoses meie Ă€riprotsesside muutustega. See oli raske ja keeruline, kuid tulemus ĂŒletas lĂ”puks kĂ”ik julgemaid ootusi.
Lugege eelnevaid materjale tsĂŒklist:
5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. Depressioon.
5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmiseni. VastuvÔtmine.
Allikas: habr.com
