ISO/IEC 27001 sertifika vastuvÔtu 5 etappi. Depressioon

Neljas emotsionaalne reageerimise etapp muudatustele – depressioon. Selles artiklis rÀÀgime oma kogemusest kĂ”ige pikema ja ebameeldivama etapi lĂ€bimisel – ettevĂ”tte Ă€riprotsesside muutmine, et saavutada vastavus ISO 27001 standardile.

ISO/IEC 27001 sertifika vastuvÔtu 5 etappi. Depressioon

Ootamine

Esimene kĂŒsimus, mis meil tekkis pĂ€rast sertifitseerimisasutuse ja konsultandi valimist – kui palju aega meil tĂ”eliselt kĂ”ikide vajalike muudatuste tegemiseks lĂ€heb?

Algne tööplaan oli koostatud nii, et pidime kolme kuuga hakkama saama.

ISO/IEC 27001 sertifika vastuvÔtu 5 etappi. Depressioon

KĂ”ik nĂ€gi vĂ€lja lihtne: pidi kirjutama paar tosinat poliitikat ja veidi muutma oma sisemisi protsesse; seejĂ€rel oli vaja kolleege muudatustest koolitada ja oodata veel 3 kuud (kuni «salvestused» tekivad, st tĂ”endid poliitikate toimimisest). Tundus, et sellega oligi kĂ”ik – ja sertifikaat on meie taskus.

Lisaks ei kavatsenud me poliitikaid nullist kirjutada – meil oli ju konsultant, kes pidi – nagu me arvasime – meile kĂ”ik «Ôiged» mallid andma.

Nende jÀrelduste tulemusena planeerisime iga poliitika ettevalmistamiseks 3 pÀeva.

Tehnilised muudatused ei nĂ€inud samuti hirmutavad vĂ€lja: oli vajalik seadistada sĂŒndmuste kogumine ja salvestamine, kontrollida, kas varukoopiad vastavad meie kirjutatud poliitikale, tĂ€iendada SKUD-iga kabinette ja veidi teisi vĂ€iksemaid asju.
Sertifitseerimiseks vajalikke ettevalmistusi tegi kaks inimest. Planeerisime, et nad tegelevad rakendamisega paralleelselt oma pĂ”hikohustustega, ning see vĂ”ttis igalt ĂŒhelt maksimaalselt 1,5-2 tundi pĂ€evas.
KokkuvĂ”ttes vĂ”ib öelda, et meie vaade tulevastele tööde mahtudele oli ĂŒsna optimistlik.

Realiteet

Tegelikult oli kĂ”ik loomulikult teisiti: konsultandi esitatud poliitikaskeemid osutusid meie ettevĂ”ttele peamiselt sobimatuks; Internetis ei olnud peaaegu ĂŒldse selget teavet selle kohta, mida ja kuidas teha. Nagu aru saate, kukkus plaan "kirjutada ĂŒks poliitika kolme pĂ€evaga" lĂ€bi. Nii hakkasime juba projekti algusest peale tĂ€htaegadesse mitte mahtuma, ning meeleolu hakkas aeglaselt langema.

ISO/IEC 27001 sertifika vastuvÔtu 5 etappi. Depressioon

Meeskonna ekspertiisi oli katastroofiliselt vĂ€he – nii vĂ€he, et ei jĂ€tkunud isegi Ă”igete kĂŒsimuste kĂŒsimiseks konsultandilt (kes, muide, ei nĂ€idanud eriti suurt algatusvĂ”imet). Asjad liikusid veelgi aeglasemalt edasi, kuna kolm kuud pĂ€rast rakendamise algust (st hetkel, mil kĂ”ik pidi juba valmis olema) lahkus meeskonnast ĂŒks kahest vĂ”tmeosalisest. Tema kohale tuli uus IT-juht, kellel tuli lĂŒhikese ajaga protsess lĂ”petada ja tagada, et infosĂŒsteemi haldussĂŒsteem oleks tehniliselt vajalikuga varustatud. Ülesanne oli keeruline
 Vastutavad hakkasid langema masendusse.

Kuid tehniline kĂŒlg tĂ”i kaasa ka „nĂŒansse“. Seisime silmitsi tarkvara suure ĂŒlevaatamise ĂŒlesandega, nii tööjaamade kui ka serverite osas. SĂŒsteemi seadistamise kĂ€igus logide kogumise jaoks selgus, et meil puudusid riistvaralised ressursid sĂŒsteemi normaalseks toimimiseks. Ka varundustarkvara vajas vĂ€rskendamist.

Spoiler: LÔpuks oli SMIB kangelaslikult rakendatud 6 kuu jooksul. Ja isegi keegi ei surnud!

Mis muutus kÔige rohkem?

Ilmselt toimus standardi rakendamise protsessis ettevÔtte tegevustes palju vÀikeseid muutusi. Me oleme vÀlja toonud teie jaoks kÔige olulisemad muudatused:

  • Riskide hindamise protsessi formaliseerimine

Varem ei olnud ettevĂ”ttes mingit formaliseeritud riskide hindamise protseduuri - seda tehti vaid möödaminnes ĂŒldise strateegilise planeerimise raames. Üks kĂ”ige olulisemaid ĂŒlesandeid, mis sertifitseerimise raames lahendati, oli riskide hindamise poliitika rakendamine, mis kirjeldab kĂ”iki selle protsessi etappe ja vastutavaid isikuid iga etapi puhul.

  • Kontroll eemaldatavate teabeallikate ĂŒle

Üks olulisemaid riske ettevĂ”tluses oli krĂŒpteerimata USB-mĂ€lupulkade kasutamine: pĂ”himĂ”tteliselt vĂ”is iga töötaja salvestada mistahes talle kĂ€tte saadavat teavet mĂ€lupulgale ja parimal juhul kaduda see. Sertifitseerimise kĂ€igus keelati kĂ”ikide töötajate tööjaamades mĂ€lupulkadele andmete allalaadimise vĂ”imalus – andmete salvestamine oli vĂ”imalik ainult IT-osakonna kaudu esitatud taotluse alusel.

  • Superkasutajate kontroll

Üks peamisi probleeme oli see, et kĂ”igil IT-osakonna töötajatel olid absoluutsed Ă”igused kĂ”igis ettevĂ”tte sĂŒsteemides – nad omasid juurdepÀÀsu kogu teabele. Samas ei kontrollinud neid keegi tĂ”eliselt.

Olenemata sellest, et rakendasime andmekao ennetamise (DLP) sĂŒsteemi – programm, mis jĂ€lgib töötajate tegevust, analĂŒĂŒsib, blokeerib ning teavitab ohtlikest ja ebatoodetest tegevustest. NĂŒĂŒd jĂ”uavad IT-osakonna töötajate tegevuste teated ettevĂ”tte operatiivdirektorile e-posti teel.

  • LĂ€htekoht infotehnoloogia infrastruktuuri korraldamisel

Sertifitseerimine nĂ”udis globaalseid muudatusi ja lĂ€henemisviise. Jah, me pidime uuendama mitmeid serveriseadmeid, seoses suurenenud koormusega. Eriti eraldasime me eraldi serveri sĂŒndmuste kogumise sĂŒsteemide jaoks. Server varustati mahukate ja kiirete SSD-mĂ€ludega. Me loobusime backup-tarkvarast ja valisime salvestussĂŒsteemid, mis „karbist vĂ€lja” omavad kogu vajalikku funktsionaalsust. Tegime mitu suurt sammu suunas „infra-struktuur kui kood”, mis vĂ”imaldas sÀÀsta palju kettaruumis, loobudes mitmete serverite varundamisest. KĂ”ikides tööjaamades (1 nĂ€dala jooksul) uuendati tarkvara Win10-le. Üks probleem, mille uuendamine lahendas, oli krĂŒpteerimise vĂ”imaluse lisamine (Pro versioonis).

  • Kontroll paberiliste dokumentide ĂŒle

EttevĂ”ttel olid olulised riskid paberdokumentide kasutamisega seoses: neid vĂ”is kaotada, jĂ€tta sobimatutesse kohtadesse vĂ”i valehĂ€vitamisega rikkuda. Selle riski vĂ€hendamiseks oleme kĂ”ik paberdokumendid mĂ€rgistatud konfidentsiaalsuse astme jĂ€rgi ning töötanud vĂ€lja erinevat tĂŒĂŒpi dokumentide hĂ€vitamise korra. NĂŒĂŒd, kui töötaja avab kausta vĂ”i vĂ”tab dokumendi, teab ta tĂ€pselt, mis kategooriasse see teave kuulub ja kuidas sellega ringi kĂ€ia.

  • Varundatud andmekeskuse ĂŒĂŒrimine

Varem hoiti kogu ettevĂ”tte teavet kolmandas pooles kaitstud andmekeskuses asuvatel serveritel. Siiski ei olnud ette nĂ€htud mingeid protseduure selle andmekeskuse avariide korral. Lahenduseks sai varundatud pilvandmekeskuse ĂŒĂŒrimine ja kĂ”ige olulisema teabe backup sinna. Praegu hoitakse ettevĂ”tte teavet kahel geograafiliselt eraldatud andmekeskuses, mis vĂ€hendab teabe kaotamise riski.

  • Ärivalmiduse testimine

Meie ettevĂ”ttes on juba mitu aastat kehtinud Ă€ritegevuse jĂ€tkusuutlikkuse poliitika (BCP), mis kirjeldab töötajate tegevust erinevates negatiivsete stsenaariumide korral (kontori ligipÀÀsu kaotus, epideemia, elektrikatkestus jne). KĂŒll aga ei ole me kunagi teinud jĂ€tkusuutlikkuse testimist – teisisĂ”nu, me ei olnud kunagi mÔÔtnud, kui kaua aega vĂ”tab Ă€ritegevuse taastamine igas neist olukordadest. Sertifitseerimise auditi ettevalmistamiseks mitte ainult ei teostatud seda, vaid me töötasime vĂ€lja Ă€ritegevuse jĂ€tkusuutlikkuse testimise plaani jĂ€rgmiseks aastaks. Tasub mĂ€rkida, et aasta pĂ€rast, kui pidime tĂ€ielikult ĂŒle minema kaugtööle, suutsime selle ĂŒlesande tĂ€ita kolme pĂ€evaga.

ISO/IEC 27001 sertifika vastuvÔtu 5 etappi. Depressioon

Oluline on mĂ€rkida, et kĂ”igil sertifitseerimisele valmistuvatel ettevĂ”tetel on erinevad algtingimused – seega vĂ”ivad teie puhul olla vajalikud tĂ€iesti erinevad muudatused.

Töötajate reaktsioon muudatustele

Kuidas mitte hullemini öelda – siin ootasime halvimat – kuid lĂ€ks pĂ€ris hĂ€sti. Ei saa öelda, et kolleegid vĂ”tsid sertifitseerimise uudised vastu tohutu entusiasmiga, kuid selge oli jĂ€rgnev:

  • KĂ”ik vĂ”tmeisikud mĂ”istsid selle ĂŒrituse tĂ€htsust ja vĂ€ltimatust.
  • KĂ”ik teised töötajad vĂ”tsid eeskuju vĂ”tmeisikute kĂ€itumisest.

Muidugi aitas meid vĂ€ga ka meie valdkonna spetsiifika – raamatupidamisteenuste vĂ€ljastamine. Enamik meie töötajatest suudab suurepĂ€raselt toime tulla Venemaa seadusandluse pidevate muudatustega. Seega ei olnud paarikĂŒmne uue reegli rakendamine nende jaoks midagi ebatavalist.

Oleme ette valmistanud uue kohustusliku koolituse ISO 27001 ja testimise jaoks kĂ”igile meie töötajatele. KĂ”ik lĂ”petasid kuulekalt oma ekraanid paroolide kleebistest ja koristavad ĂŒle ujutatud laudasid. Ühtegi suurenenud rahulolematust ei tĂ€heldatud – meie töötajatega on tĂ”eliselt vedanud.

Nii lĂ€bisime kĂ”ige valusama etapi – „depressiooni“ – mis oli seotud meie Ă€ritegevuse muutustega. See oli raske ja keeruline, kuid tulemus ĂŒletas kĂ”ik meie kĂ”ige julgemad ootused.

Tutvuge tsĂŒkli varasemate materjalidega:

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Eitaminen: eksitused ISO 27001:2013 sertifitseerimise kohta, sertifikaadi saamise asjakohasus.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Viha: kust alustada? MÀÀratlemine. Kulud. Teenusepakkuja valimine.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Kauplemine: rakendusplaani koostamine, riskide hindamine, poliitikate kirjutamine.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. Depressioon.

ISO/IEC 27001 sertifitseerimise vastuvÔtmise 5 etappi. VastuvÔtt.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster