Neljas emotsionaalne reageerimise etapp muudatustele â depressioon. Selles artiklis rÀÀgime oma kogemusest kĂ”ige pikema ja ebameeldivama etapi lĂ€bimisel â ettevĂ”tte Ă€riprotsesside muutmine, et saavutada vastavus ISO 27001 standardile.

Ootamine
Esimene kĂŒsimus, mis meil tekkis pĂ€rast sertifitseerimisasutuse ja konsultandi valimist â kui palju aega meil tĂ”eliselt kĂ”ikide vajalike muudatuste tegemiseks lĂ€heb?
Algne tööplaan oli koostatud nii, et pidime kolme kuuga hakkama saama.

KĂ”ik nĂ€gi vĂ€lja lihtne: pidi kirjutama paar tosinat poliitikat ja veidi muutma oma sisemisi protsesse; seejĂ€rel oli vaja kolleege muudatustest koolitada ja oodata veel 3 kuud (kuni «salvestused» tekivad, st tĂ”endid poliitikate toimimisest). Tundus, et sellega oligi kĂ”ik â ja sertifikaat on meie taskus.
Lisaks ei kavatsenud me poliitikaid nullist kirjutada â meil oli ju konsultant, kes pidi â nagu me arvasime â meile kĂ”ik «Ôiged» mallid andma.
Nende jÀrelduste tulemusena planeerisime iga poliitika ettevalmistamiseks 3 pÀeva.
Tehnilised muudatused ei nĂ€inud samuti hirmutavad vĂ€lja: oli vajalik seadistada sĂŒndmuste kogumine ja salvestamine, kontrollida, kas varukoopiad vastavad meie kirjutatud poliitikale, tĂ€iendada SKUD-iga kabinette ja veidi teisi vĂ€iksemaid asju.
Sertifitseerimiseks vajalikke ettevalmistusi tegi kaks inimest. Planeerisime, et nad tegelevad rakendamisega paralleelselt oma pĂ”hikohustustega, ning see vĂ”ttis igalt ĂŒhelt maksimaalselt 1,5-2 tundi pĂ€evas.
KokkuvĂ”ttes vĂ”ib öelda, et meie vaade tulevastele tööde mahtudele oli ĂŒsna optimistlik.
Realiteet
Tegelikult oli kĂ”ik loomulikult teisiti: konsultandi esitatud poliitikaskeemid osutusid meie ettevĂ”ttele peamiselt sobimatuks; Internetis ei olnud peaaegu ĂŒldse selget teavet selle kohta, mida ja kuidas teha. Nagu aru saate, kukkus plaan "kirjutada ĂŒks poliitika kolme pĂ€evaga" lĂ€bi. Nii hakkasime juba projekti algusest peale tĂ€htaegadesse mitte mahtuma, ning meeleolu hakkas aeglaselt langema.

Meeskonna ekspertiisi oli katastroofiliselt vĂ€he â nii vĂ€he, et ei jĂ€tkunud isegi Ă”igete kĂŒsimuste kĂŒsimiseks konsultandilt (kes, muide, ei nĂ€idanud eriti suurt algatusvĂ”imet). Asjad liikusid veelgi aeglasemalt edasi, kuna kolm kuud pĂ€rast rakendamise algust (st hetkel, mil kĂ”ik pidi juba valmis olema) lahkus meeskonnast ĂŒks kahest vĂ”tmeosalisest. Tema kohale tuli uus IT-juht, kellel tuli lĂŒhikese ajaga protsess lĂ”petada ja tagada, et infosĂŒsteemi haldussĂŒsteem oleks tehniliselt vajalikuga varustatud. Ălesanne oli keeruline⊠Vastutavad hakkasid langema masendusse.
Kuid tehniline kĂŒlg tĂ”i kaasa ka ânĂŒansseâ. Seisime silmitsi tarkvara suure ĂŒlevaatamise ĂŒlesandega, nii tööjaamade kui ka serverite osas. SĂŒsteemi seadistamise kĂ€igus logide kogumise jaoks selgus, et meil puudusid riistvaralised ressursid sĂŒsteemi normaalseks toimimiseks. Ka varundustarkvara vajas vĂ€rskendamist.
Spoiler: LÔpuks oli SMIB kangelaslikult rakendatud 6 kuu jooksul. Ja isegi keegi ei surnud!
Mis muutus kÔige rohkem?
Ilmselt toimus standardi rakendamise protsessis ettevÔtte tegevustes palju vÀikeseid muutusi. Me oleme vÀlja toonud teie jaoks kÔige olulisemad muudatused:
- Riskide hindamise protsessi formaliseerimine
Varem ei olnud ettevĂ”ttes mingit formaliseeritud riskide hindamise protseduuri - seda tehti vaid möödaminnes ĂŒldise strateegilise planeerimise raames. Ăks kĂ”ige olulisemaid ĂŒlesandeid, mis sertifitseerimise raames lahendati, oli riskide hindamise poliitika rakendamine, mis kirjeldab kĂ”iki selle protsessi etappe ja vastutavaid isikuid iga etapi puhul.
- Kontroll eemaldatavate teabeallikate ĂŒle
Ăks olulisemaid riske ettevĂ”tluses oli krĂŒpteerimata USB-mĂ€lupulkade kasutamine: pĂ”himĂ”tteliselt vĂ”is iga töötaja salvestada mistahes talle kĂ€tte saadavat teavet mĂ€lupulgale ja parimal juhul kaduda see. Sertifitseerimise kĂ€igus keelati kĂ”ikide töötajate tööjaamades mĂ€lupulkadele andmete allalaadimise vĂ”imalus â andmete salvestamine oli vĂ”imalik ainult IT-osakonna kaudu esitatud taotluse alusel.
- Superkasutajate kontroll
Ăks peamisi probleeme oli see, et kĂ”igil IT-osakonna töötajatel olid absoluutsed Ă”igused kĂ”igis ettevĂ”tte sĂŒsteemides â nad omasid juurdepÀÀsu kogu teabele. Samas ei kontrollinud neid keegi tĂ”eliselt.
Olenemata sellest, et rakendasime andmekao ennetamise (DLP) sĂŒsteemi â programm, mis jĂ€lgib töötajate tegevust, analĂŒĂŒsib, blokeerib ning teavitab ohtlikest ja ebatoodetest tegevustest. NĂŒĂŒd jĂ”uavad IT-osakonna töötajate tegevuste teated ettevĂ”tte operatiivdirektorile e-posti teel.
- LĂ€htekoht infotehnoloogia infrastruktuuri korraldamisel
Sertifitseerimine nĂ”udis globaalseid muudatusi ja lĂ€henemisviise. Jah, me pidime uuendama mitmeid serveriseadmeid, seoses suurenenud koormusega. Eriti eraldasime me eraldi serveri sĂŒndmuste kogumise sĂŒsteemide jaoks. Server varustati mahukate ja kiirete SSD-mĂ€ludega. Me loobusime backup-tarkvarast ja valisime salvestussĂŒsteemid, mis âkarbist vĂ€ljaâ omavad kogu vajalikku funktsionaalsust. Tegime mitu suurt sammu suunas âinfra-struktuur kui koodâ, mis vĂ”imaldas sÀÀsta palju kettaruumis, loobudes mitmete serverite varundamisest. KĂ”ikides tööjaamades (1 nĂ€dala jooksul) uuendati tarkvara Win10-le. Ăks probleem, mille uuendamine lahendas, oli krĂŒpteerimise vĂ”imaluse lisamine (Pro versioonis).
- Kontroll paberiliste dokumentide ĂŒle
EttevĂ”ttel olid olulised riskid paberdokumentide kasutamisega seoses: neid vĂ”is kaotada, jĂ€tta sobimatutesse kohtadesse vĂ”i valehĂ€vitamisega rikkuda. Selle riski vĂ€hendamiseks oleme kĂ”ik paberdokumendid mĂ€rgistatud konfidentsiaalsuse astme jĂ€rgi ning töötanud vĂ€lja erinevat tĂŒĂŒpi dokumentide hĂ€vitamise korra. NĂŒĂŒd, kui töötaja avab kausta vĂ”i vĂ”tab dokumendi, teab ta tĂ€pselt, mis kategooriasse see teave kuulub ja kuidas sellega ringi kĂ€ia.
- Varundatud andmekeskuse ĂŒĂŒrimine
Varem hoiti kogu ettevĂ”tte teavet kolmandas pooles kaitstud andmekeskuses asuvatel serveritel. Siiski ei olnud ette nĂ€htud mingeid protseduure selle andmekeskuse avariide korral. Lahenduseks sai varundatud pilvandmekeskuse ĂŒĂŒrimine ja kĂ”ige olulisema teabe backup sinna. Praegu hoitakse ettevĂ”tte teavet kahel geograafiliselt eraldatud andmekeskuses, mis vĂ€hendab teabe kaotamise riski.
- Ărivalmiduse testimine
Meie ettevĂ”ttes on juba mitu aastat kehtinud Ă€ritegevuse jĂ€tkusuutlikkuse poliitika (BCP), mis kirjeldab töötajate tegevust erinevates negatiivsete stsenaariumide korral (kontori ligipÀÀsu kaotus, epideemia, elektrikatkestus jne). KĂŒll aga ei ole me kunagi teinud jĂ€tkusuutlikkuse testimist â teisisĂ”nu, me ei olnud kunagi mÔÔtnud, kui kaua aega vĂ”tab Ă€ritegevuse taastamine igas neist olukordadest. Sertifitseerimise auditi ettevalmistamiseks mitte ainult ei teostatud seda, vaid me töötasime vĂ€lja Ă€ritegevuse jĂ€tkusuutlikkuse testimise plaani jĂ€rgmiseks aastaks. Tasub mĂ€rkida, et aasta pĂ€rast, kui pidime tĂ€ielikult ĂŒle minema kaugtööle, suutsime selle ĂŒlesande tĂ€ita kolme pĂ€evaga.

Oluline on mĂ€rkida, et kĂ”igil sertifitseerimisele valmistuvatel ettevĂ”tetel on erinevad algtingimused â seega vĂ”ivad teie puhul olla vajalikud tĂ€iesti erinevad muudatused.
Töötajate reaktsioon muudatustele
Kuidas mitte hullemini öelda â siin ootasime halvimat â kuid lĂ€ks pĂ€ris hĂ€sti. Ei saa öelda, et kolleegid vĂ”tsid sertifitseerimise uudised vastu tohutu entusiasmiga, kuid selge oli jĂ€rgnev:
- KĂ”ik vĂ”tmeisikud mĂ”istsid selle ĂŒrituse tĂ€htsust ja vĂ€ltimatust.
- KÔik teised töötajad vÔtsid eeskuju vÔtmeisikute kÀitumisest.
Muidugi aitas meid vĂ€ga ka meie valdkonna spetsiifika â raamatupidamisteenuste vĂ€ljastamine. Enamik meie töötajatest suudab suurepĂ€raselt toime tulla Venemaa seadusandluse pidevate muudatustega. Seega ei olnud paarikĂŒmne uue reegli rakendamine nende jaoks midagi ebatavalist.
Oleme ette valmistanud uue kohustusliku koolituse ISO 27001 ja testimise jaoks kĂ”igile meie töötajatele. KĂ”ik lĂ”petasid kuulekalt oma ekraanid paroolide kleebistest ja koristavad ĂŒle ujutatud laudasid. Ăhtegi suurenenud rahulolematust ei tĂ€heldatud â meie töötajatega on tĂ”eliselt vedanud.
Nii lĂ€bisime kĂ”ige valusama etapi â âdepressiooniâ â mis oli seotud meie Ă€ritegevuse muutustega. See oli raske ja keeruline, kuid tulemus ĂŒletas kĂ”ik meie kĂ”ige julgemad ootused.
Tutvuge tsĂŒkli varasemate materjalidega:
ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon.
ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. VastuvÔtt.
Allikas: habr.com
