ISO/IEC 5認蚌の必然性の27001段階。 う぀

倉化に察する感情反応の第 27001 段階はう぀病です。 この蚘事では、ISO XNUMX 芏栌ぞの準拠を達成するために䌚瀟のビゞネス プロセスを倉曎するずいう、最も長く䞍快な段階を経隓した私たちの経隓に぀いおお話したす。

ISO/IEC 5認蚌の必然性の27001段階。 う぀

埅っおいる

認蚌機関ずコンサルタントを遞択した埌、私たちが最初に自問したのは、必芁な倉曎をすべお行うのに実際にどれくらいの時間が必芁かずいうこずでした。

圓初の䜜業蚈画は 3 か月以内に完了するようにスケゞュヌルされおいたした。

ISO/IEC 5認蚌の必然性の27001段階。 う぀

すべおが簡単そうに芋えたした。数十のポリシヌを䜜成し、内郚プロセスをわずかに倉曎する必芁がありたした。 次に、倉曎に぀いお同僚をトレヌニングし、さらに 3 か月埅ちたす (「蚘録」、぀たりポリシヌが機胜しおいる蚌拠が珟れるたで)。 それがすべおのようでした - そしお蚌明曞は私たちのポケットの䞭にありたした。

さらに、私たちはポリシヌをれロから䜜成する぀もりはありたせんでした。結局のずころ、私たちが考えおいたように、すべおの「正しい」テンプレヌトを提䟛しおくれるコンサルタントがいたした。

これらの結論の結果、各ポリシヌの準備に 3 日間を割り圓おたした。

技術的な倉曎も難しいものではありたせんでした。むベントの収集ず保存を蚭定し、バックアップが私たちが䜜成したポリシヌに準拠しおいるかどうかを確認し、必芁に応じおオフィスにアクセス制埡システムを導入し、その他いく぀かの小さな䜜業が必芁でした。 。
認定に必芁なものをすべお準備するチヌムは 1,5 人で構成されおいたした。 私たちは、圌らが䞻な責任ず䞊行しお実装に関䞎するこずを蚈画しおおり、これには各人が 2 日あたり最倧 XNUMX  XNUMX 時間かかるこずになりたす。
芁玄するず、今埌の䜜業範囲に察する私たちの芋解は非垞に楜芳的であったず蚀えたす。

珟実

実際には、すべおが圓然異なっおいたした。コンサルタントが提䟛したポリシヌのテンプレヌトは、圓瀟にはほずんど適甚できないこずが刀明したした。 䜕をどのようにすればよいかに぀いお、むンタヌネット䞊にはほずんど明確な情報がありたせんでした。 ご想像のずおり、「3 日で XNUMX ぀のポリシヌを䜜成する」ずいう蚈画は無残に倱敗したした。 そのため、プロゞェクトの開始盎埌から私たちは締め切りを守らなくなり、私たちの気分は埐々に萜ち蟌んでいきたした。

ISO/IEC 5認蚌の必然性の27001段階。 う぀

チヌムの専門知識は壊滅的に少なく、コンサルタントに適切な質問をするだけでも十分ではありたせんでしたちなみに、コンサルタントはあたり積極性を瀺したせんでした。 実装開始から 3 か月埌 (぀たり、すべおの準備が敎ったはずの時点) で、䞻芁な参加者 XNUMX 人のうちの XNUMX 人がチヌムを離れおから、物事はさらにゆっくりず進み始めたした。 圌の埌任には、IT サヌビスの新しい責任者が就任したした。圌は実装プロセスを迅速に完了し、技術的な芳点から最も必芁なものをすべお情報セキュリティ管理システムに提䟛する必芁がありたした。 䜜業は難しそうだった 担圓者たちは憂鬱になり始めた。

さらに、この問題の技術的な偎面にも「ニュアンス」があるこずが刀明したした。 私たちは、ワヌクステヌションずサヌバヌ機噚の䞡方で、グロヌバルな゜フトりェアの最新化ずいう課題に盎面しおいたす。 むベント (ログ) を収集するようにシステムをセットアップしおいるずきに、システムが通垞に機胜するのに十分なハヌドりェア リ゜ヌスがないこずが刀明したした。 たた、バックアップ ゜フトりェアも最新化する必芁がありたした。

ネタバレ: その結果、ISMS は 6 か月で英雄的に実装されたした。 そしお誰も死ななかったのです

最も倉わったこずは䜕ですか?

もちろん、暙準の実装䞭に、䌁業のプロセスに倚数の小さな倉曎が発生したした。 最も重芁な倉曎点を匷調衚瀺したした。

  • リスク評䟡プロセスの正匏化

以前、同瀟には正匏なリスク評䟡プロセスはなく、党䜓的な戊略蚈画の䞀郚ずしお䞀時的にのみ行われおいたした。 認蚌の䞀環ずしお解決された最も重芁なタスクの XNUMX ぀は、このプロセスのすべおの段階ず各段階の責任者を説明する䌚瀟のリスク評䟡ポリシヌの実斜でした。

  • リムヌバブルストレヌゞメディアの制埡

ビゞネスにずっおの重倧なリスクの XNUMX ぀は、暗号化されおいない USB フラッシュ ドラむブの䜿甚でした。実際、埓業員は誰でも、入手可胜なあらゆる情報をフラッシュ ドラむブに曞き蟌むこずができ、せいぜい玛倱する可胜性がありたす。 認定の䞀環ずしお、すべおの埓業員のワヌクステヌションでフラッシュ ドラむブに情報をダりンロヌドする機胜が無効になり、情報の蚘録は IT 郚門ぞの申請を通じおのみ可胜になりたした。

  • スヌパヌナヌザヌコントロヌル

䞻な問題の XNUMX ぀は、IT 郚門の埓業員党員が䌚瀟のすべおのシステムに察しお絶察的な暩限を持っおおり、すべおの情報にアクセスできるずいう事実でした。 同時に、実際にそれらを制埡する人は誰もいたせんでした。

圓瀟はデヌタ損倱防止 (DLP) システムを導入したした。これは、危険で非生産的な掻動を分析、ブロックし、譊告する埓業員の行動を監芖するプログラムです。 IT 郚門の埓業員の行動に関するアラヌトが、䌚瀟の運甚ディレクタヌの電子メヌル アドレスに送信されるようになりたした。

  • 情報むンフラ敎備の考え方

認蚌には䞖界的な倉化ずアプロヌチが必芁でした。 はい、負荷が増加したため、いく぀かのサヌバヌ機噚をアップグレヌドする必芁がありたした。 特に、むベント収集システム専甚の別のサヌバヌを甚意したした。 サヌバヌには倧芏暡で高速な SSD ドラむブが搭茉されおいたした。 私たちはバックアップ ゜フトりェアを攟棄し、必芁な機胜をすべお備えた、すぐに䜿えるストレヌゞ システムを遞択したした。 私たちは「コヌドずしおのむンフラストラクチャ」の抂念に向けおいく぀かの倧きな䞀歩を螏み出したした。これにより、倚数のサヌバヌのバックアップが䞍芁になり、ディスク容量を倧幅に節玄できるようになりたした。 可胜な限り短い時間 (1 週間) で、ワヌクステヌション䞊のすべおの゜フトりェアが Win10 にアップグレヌドされたした。 最新化によっお解決された問題の XNUMX ぀は、(Pro バヌゞョンで) 暗号化を有効にする機胜でした。

  • 玙文曞の管理

同瀟は玙の文曞の䜿甚に関連する重倧なリスクを抱えおいたした。文曞が玛倱したり、間違った堎所に攟眮されたり、䞍適切に砎棄されたりする可胜性がありたす。 このリスクを最小限に抑えるために、圓瀟では機密性のレベルに応じおすべおの玙文曞にマヌクを付け、さたざたな皮類の文曞を砎棄する手順を開発したした。 珟圚、埓業員はフォルダヌを開いたり、文曞を取埗したりするずきに、その情報がどのカテゎリに分類されるのか、たたどのように凊理すればよいのかを正確に理解できたす。

  • バックアップデヌタセンタヌのレンタル

以前は、すべおの䌁業情報はサヌドパヌティの安党なデヌタ センタヌにあるサヌバヌに保存されおいたした。 しかし、このデヌタセンタヌでは緊急時の手順が講じられおいたせんでした。 解決策は、バックアップ甚のクラりド デヌタ センタヌをレンタルし、そこに最も重芁な情報をバックアップするこずでした。 珟圚、同瀟の情報は地理的に離れた XNUMX ぀のデヌタセンタヌに保管されおおり、玛倱のリスクが最小限に抑えられおいたす。

  • 事業継続テスト

圓瀟では数幎前から事業継続方針 (BCP) を策定しおおり、さたざたなマむナスのシナリオ (オフィスぞのアクセスの喪倱、感染症の流行、停電など) においお埓業員が䜕をすべきかを説明しおいたす。 しかし、私たちは継続性テストを実斜したこずはありたせん。぀たり、これらの各状況でビゞネスを埩旧するのにどれくらいの時間がかかるかを枬定したこずはありたせん。 認蚌監査の準備ずしお、私たちはこれを行うだけでなく、来幎の事業継続テスト蚈画も䜜成したした。 XNUMX 幎埌、完党にリモヌトワヌクに切り替える必芁に迫られたずき、このタスクを XNUMX 日で完了したこずは泚目に倀したす。

ISO/IEC 5認蚌の必然性の27001段階。 う぀

泚目すべき重芁、認定の準備をしおいるすべおの䌁業は異なる開始条件を持っおいるため、あなたの堎合はたったく異なる倉曎が必芁になる可胜性がありたす。

倉化に察する埓業員の反応

奇劙なこずに、ここでは最悪の事態を予想しおいたしたが、それほど悪くはなかったこずが刀明したした。 同僚が認定の知らせを熱意を持っお受け取ったずは蚀えたせんが、次のこずは明らかでした。

  • すべおの䞻芁な埓業員は、このむベントの重芁性ず必然性を理解しおいたした。
  • 他の埓業員は党員、䞻芁な埓業員を尊敬しおいたした。

もちろん、私たちの業界の特性、぀たり䌚蚈機胜のアりト゜ヌシングが非垞に圹に立ちたした。 圓瀟の埓業員の倧倚数は、ロシアの法埋の絶え間ない倉化にうたく察応しおいたす。 したがっお、珟圚遵守しなければならない数十の新しいルヌルの導入は、圌らにずっお特別なこずではありたせんでした。

圓瀟では、党埓業員を察象ずした新しい必須の ISO 27001 トレヌニングずテストを準備したした。 党員が玠盎にモニタヌからパスワヌドが曞かれた付箋を剥がし、曞類が散乱した机の䞊を片付けた。 倧きな䞍満は芋られたせんでした。䞀般的に、私たちは埓業員にずおも恵たれおいたした。

このようにしお、私たちはビゞネスプロセスの倉化に䌎う最も苊痛な段階「䞍況」を乗り越えたした。 倧倉で倧倉でしたが、最終的には私たちのあらゆる予想を超える結果が埗られたした。

シリヌズの以前の資料を読む:

ISO/IEC 5認蚌の必然性の27001段階。 吊認: ISO 27001:2013 認蚌、認蚌取埗の劥圓性に関する誀解。

ISO/IEC 5認蚌の必然性の27001段階。 怒りどこから始めればよいでしょうか 初期デヌタ。 経費。 プロバむダヌの遞択。

ISO/IEC 5認蚌の必然性の27001段階。 亀枉: 実斜蚈画の準備、リスク評䟡、ポリシヌの䜜成。

ISO/IEC 5認蚌の必然性の27001段階。 う぀。

ISO/IEC 5認蚌の必然性の27001段階。 可決。

出所 habr.com

コメントを远加したす