
Praeguseks on ettevĂ”tete infoprobleemid (edaspidi â IP) maailmas ĂŒks kĂ”ige olulisemaid teemasid. See ei ole ĂŒllatav, kuna paljudes riikides karmistuvad nĂ”uded organisatsioonidele, mis salvestavad ja töötlevad isikuandmeid. TĂ€napĂ€eval nĂ”uab Venemaa seadusandlus mĂ€rkimisvÀÀrse osa dokumendihaldusest sĂ€ilitamist paberkandjal. Sellegipoolest on selgelt tunda digiteerimise suundumust: paljud ettevĂ”tted salvestavad suur hulk konfidentsiaalset teavet nii digitaalses formaadis kui ka paberdokumentidena.
KokkuvĂ”ttes tugikeskus Anti-Malware'i uuringust mĂ€rkis 86% vastanutest, et nad on viimase aasta jooksul pidanud vĂ€hemalt korra tegelema intsidentidega, mis on seotud kĂŒberrĂŒnnakute vĂ”i kasutajate poolt seatud regulatsioonide rikkumisega. SeetĂ”ttu on infoprobleemidele Ă€ri prioriteediks saamine muutunud hĂ€davajalikuks.
TĂ€na on ettevĂ”tete infoprobleem mitte ainult tehniliste vahendite kogum, nagu viirusetĂ”rje vĂ”i tulemĂŒĂŒrid, vaid ka terviklik lĂ€henemine ettevĂ”tte varahaldamisele ja teabehaldusele. EttevĂ”tted lĂ€henavad nendele probleemidele erinevalt. TĂ€na soovime rÀÀkida rahvusvahelise standardi ISO 27001 rakendamisest lahendina sarnastele probleemidele. Venemaa turul on sellise sertifikaadi olemasolu lihtsustatud koostööd vĂ€lismaiste klientide ja partneritega, kellel on nendes kĂŒsimustes tĂ”sised nĂ”uded. ISO 27001 on laialdaselt rakendatav lÀÀnes ja katab IP-d puudutavad nĂ”uded, mis peavad olema kaetud kasutatavate tehniliste lahendustega ning toetama Ă€riprotsesside ĂŒlesehitust. Seega vĂ”ib see standard olla teie konkurentsieelis ja kontaktpunkt vĂ€lisettevĂ”tetega.

See sertifitseerimiseinfokeskus riskiden kehituskuhubi, esindab parimaid harjumusi info turvalisuse haldamise sĂŒsteemi projekteerimisel, samuti on oluline, et sĂŒsteemi toimimise tagamiseks oleksid valitud juhtimise tööriistad, tehnoloogilise turvalisuse nĂ”uded ja lausa töötajate haldamise protsess. LĂ”ppude lĂ”puks tuleb mĂ”ista, et tehnilised tĂ”rked on ainult osa probleemist. Teabe turvalisuse osas mĂ€ngib suure osa inimfaktor, mille tĂ€ielik kĂ”rvaldamine vĂ”i minimeerimine on oluliselt keerulisem.
Kui teie ettevĂ”te kavatseb saada ISO 27001 sertifitseeringut, siis olete tĂ”enĂ€oliselt juba ĂŒritanud leida lihtsat teed selle saavutamiseks. Peame teid petma: lihtsaid teid siin ei ole. Siiski on olemas teatud sammud, mis aitavad organisatsiooni valmistada ette rahvusvahelistele teabe turvalisuse nĂ”uetele:
1. Saage juhtkonna toetus
VĂ”ite pidada seda ilmselgeks, kuid praktikas jÀÀb see sageli tĂ€helepanuta. Veelgi enam, see on ĂŒks peamisi pĂ”hjuseid, miks ISO 27001 rakendamise projektid tihti ebaĂ”nnestuvad. Ilma projekti olulisuse mĂ”istmiseta ei paku juhtkond piisavalt inimressursse ega eelarvet sertifitseerimiseks.
2. Töötage vÀlja sertifitseerimise ettevalmistusplaan
ISO 27001 sertifitseerimise ettevalmistamine on keeruline ĂŒlesanne, mis hĂ”lmab mitmeid tegevusi, nĂ”uab paljude inimeste kaasamist ja vĂ”ib kesta kuid (vĂ”i isegi aastaid). SeetĂ”ttu on vĂ€ga oluline koostada detailne projekti plaan: jaotada ressursid, aeg ja inimeste kaasamine rangelt mÀÀratletud ĂŒlesannetele ning jĂ€lgida tĂ€htaegade jĂ€rgimist â vastasel juhul vĂ”ite mitte kunagi tööd lĂ”petada.
3. MÀÀrake sertifitseerimise ulatus
Kui teil on suur organisatsioon, mille tegevus on mitmekesine, on tÔenÀoliselt mÔistlik sertifitseerida ainult osa ettevÔttest ISO 27001 jÀrgi, mis vÀhendab teie projekti riske, samuti selle aega ja kulusid.
4. Töötage vÀlja teabe turvalisuse poliitika
Ăks olulisemaid dokumente on ettevĂ”tte teabejulgeoleku poliitika. Selles tuleks kajastada teie ettevĂ”tte eesmĂ€rke teabejulgeoleku valdkonnas ning pĂ”hiprintsiipe, mida kĂ”ik töötajad peavad jĂ€rgima. Selle dokumendi ĂŒlesanne on mÀÀratleda, mida ettevĂ”tte juhtkond soovib teabejulgeoleku osas saavutada, samuti kuidas seda saavutatakse ja jĂ€lgitakse.
5. MÀÀratlege riskide hindamise metodoloogia
Ăks keerulisemaid ĂŒlesandeid on riskide hindamise ja haldamise reeglite mÀÀramine. On oluline mĂ”ista, milliseid riske ettevĂ”te peab enda jaoks vastuvĂ”etavaks ja millised nĂ”uavad kohest sekkumist nende vĂ€hendamiseks. Ilma nende reegliteta ei tööta teabejulgeoleku juhtimissĂŒsteem.
Sellegipoolest on oluline meeles pidada, et meetmed riskide vĂ€hendamiseks peavad olema adekvaatsed. Kuid ei tohi ĂŒle pingutada optimeerimise protsessiga, kuna need vĂ”ivad tuua endaga kaasa suuri ajakulu vĂ”i rahalisi kulutusi vĂ”i vĂ”ivad olla lihtsalt teostatamatud. Soovitame teil riskide vĂ€hendamise meetmete vĂ€ljatöötamisel lĂ€htuda âminimaalse piisavuseâ printsiibist.
6. Halda riske kehtestatud metodoloogia kohaselt
JÀrgmine etapp on riskihaldusmetodoloogia jÀrjestikune rakendamine, st nende hindamine ja töötlemine. See protsess peab toimuma regulaarselt ja suure hoolikusega. Hoides teabejulgeoleku riskide register ajakohasena, suudate tÔhusalt jaotada ettevÔtte ressursse ning ennetada tÔsiseid juhtumeid.
7. Planeeri riskide töötlemine
Riskid, mis ĂŒletavad teie ettevĂ”tte jaoks vastuvĂ”etava taseme, peavad kindlasti kuuluma riskide töötlemise plaani. Selles peaks fikseerima riskide vĂ€hendamiseks ette nĂ€htud tegevused, samuti vastutavad isikud ja tĂ€htaegade.
8. TÀitke kohaldatavuse mÀÀrus
See on vÔtmedokument, mida auditi lÀbiviimisel vaatavad sertifitseerimise spetsialistid. Selles peaks olema kirjeldatud, milliseid teabejulgeoleku kontrollimehhanisme teie ettevÔtte tegevusele kohaldatakse.
9. MÀÀratlege, kuidas mÔÔdetakse teabejulgeoleku juhtimise vahendite tÔhusust
Iga tegevus peab andma tulemusi, mis viivad kehtestatud eesmĂ€rkide tĂ€itmisele. SeetĂ”ttu on oluline selgelt mÀÀratleda, milliste parameetrite jĂ€rgi mÔÔdetakse eesmĂ€rkide saavutamist nii kogu infosĂŒsteemi juhtimise sĂŒsteemi kui ka iga valitud kontrollimehhanismi puhul, nagu on esitatud Rakenduses.
10. Rakendage teabehalduse juhtimise vahendeid
Ja alles pÀrast kÔigi eelnevate sammude tÀitmist tuleb alustada rakendatavate teabehalduse juhtimise vahendite rakendamist Rakenduses. Suurimaks keerukuseks on siin ilmselt tÀiesti uue tegevusviisi rakendamine paljudes teie organisatsiooni protsessides. Inimesed kipuvad tavaliselt uutele poliitikatele ja protseduuridele vastu seisma, seega pöörake tÀhelepanu jÀrgmisele punktile.
11. Rakendage koolitusprogramme töötajatele
KĂ”ik ĂŒlaltoodud punktid on mĂ”ttetud, kui teie töötajad ei mĂ”ista projekti tĂ€htsust ega tegutse vastavalt teabehalduse poliitikale. Kui soovite, et teie personal jĂ€rgiks kĂ”iki uusi reegleid, peate esmalt inimestele selgitama, miks need on vajalikud, ning seejĂ€rel viima lĂ€bi koolituse teabehalduse sĂŒsteemi kohta, tuues vĂ€lja kĂ”ik olulised poliitikad, mida töötajad peavad oma igapĂ€evases töös arvesse vĂ”tma. Koolituse puudumine on levinud pĂ”hjus, miks ISO 27001 projektid ebaĂ”nnestuvad.
12. Toetage teabehalduse sĂŒsteemi protsesse
Selles etapis muutub ISO 27001 teie organisatsiooni igapĂ€evaseks rutiiniks. Et kinnitada teabehalduse vahendite rakendamist standardi jĂ€rgi, peavad auditeerijad esitama protokolle â tĂ”endeid kontrollimehhanismide tegeliku töö kohta. Kuid kĂ”igepealt peavad protokollid aitama teil jĂ€lgida, kas teie töötajad (ja tarnijad) tĂ€idavad oma ĂŒlesandeid vastavalt kehtestatud eeskirjadele.
13. JĂ€lgige teabehalduse sĂŒsteemi
Mis toimub teie teabehalduse sĂŒsteemiga? Kui palju teil on juhtumeid, millist liiki need on? Kas kĂ”ik protseduurid tĂ€idetakse nĂ”uetekohaselt? Nende kĂŒsimustega peate kontrollima, kas ettevĂ”te saavutab teabeohutuse eesmĂ€rke. Kui ei, peate koostama paranduskava.
14. Tehke teabehalduse sĂŒsteemi sisemine audit
Siseauditimise eesmĂ€rk on tuvastada tegelike protsesside ja ettevĂ”tte heakskiidetud infotehnoloogia turbe poliitikate vahelised lahknevused. Suuresti on tegemist kontrolliga, kuivĂ”rd teie töötajad jĂ€rgivad neid reegleid. See on vĂ€ga oluline punkt, sest kui te ei kontrolli oma personali tööd, vĂ”ib teie organisatsioon kannatada (olgu see tahtlik vĂ”i tahtmatu). Kuid ĂŒlesanne pole mitte leidmine sĂŒĂŒdlaste ja nende distsiplinaarsete karistamine reeglite rikkumise eest, vaid olukorra parendamine ja tulevaste probleemide ennetamine.
15. Korraldage juhtkonna analĂŒĂŒs
Juhtkond ei peaks seadma teie tulemĂŒĂŒrĂŒ, kuid nad peavad teadma, mis toimub SIEM-s: nĂ€iteks, kas kĂ”ik tĂ€idavad oma kohustusi ja kas SIEM saavutab sihitud tulemusi. Selle pĂ”hjal peab juhtkond tegema olulisi otsuseid SIEM-i ja sisemiste Ă€ri protsesside tĂ€iustamise osas.
16. Sisseviimine parandavate ja ennetavate meetmete sĂŒsteem
Nagu iga ISO 27001 standard nĂ”uab "pidevat parendamist": sĂŒsteemset kĂ”rvalekallete Ă”iendamist ja vĂ€ltimist infotehnoloogia turbe juhtimise sĂŒsteemis. Parandavate ja ennetavate meetmete kaudu on vĂ”imalik kĂ”rvalekalded parandada ja takistada nende kordumist tulevikus.
KokkuvĂ”ttes vĂ”ib öelda, et tegelikult on sertifitseerimine palju keerulisem, kui on kirjeldatud erinevates allikates. Selle tĂ”enduseks on see, et Venemaal on tĂ€naseks sertifitseerimise lĂ€binud ainult Sertifitseerimine. Samal ajal on vĂ€lismaal see ĂŒks populaarsemaid standardeid, mis vastab Ă€ri kasvavale nĂ”udlusele infotehnoloogia turbe vallas. Selline nĂ”udlus rakendamise jĂ€rele tuleneb mitte ainult tĂ”husate ja keerukate ohu liikide kasvust, vaid ka seadusandlikest nĂ”uetest ning klientidelt, kellel on vajalik tagada nende andmete tĂ€ielik konfidentsiaalsus.
Kuigi SIEM-i sertifitseerimine on keeruline ĂŒlesanne, vĂ”ib rahvusvahelise standardi ISO/IEC 27001 nĂ”uete tĂ€itmise fakt anda tĂ”sise konkurentsieelise globaalses turul. Loodame, et meie artikkel andis esialgse arusaama vĂ”tmeetappidest ettevĂ”tte ettevalmistamisel sertifitseerimiseks.
Allikas: habr.com
