forex trading logo

Ma 2012. 02. 7. kedd, Tódor és Rómeó napja van.

MEGJELENT az ÚJ SZÉCHENYI-TERV!

PÁLYÁZZON ÖN IS! » Segítünk megvalósítani elképzeléseit. Vegye igénybe szolgáltatásainkat: pályázat írás, előkészítés, tanácsadás, koordináció, projekt menedzsment stb. Lépjen kapcsolatba velünk vagy tudjon meg többet.


IdeSol hírlevél feliratkozás

Aktuális látogatóink

Oldalainkat 211 vendég böngészi
Címlap Irányítási rendszerek ISO 27001 / 17799
PDF Nyomtatás E-mail
Irányítási rendszerek - ISO 27001 / 17799

Informatikai biztonsági (információbiztonsági) rendszer kialakítás, bevezetés, fejlesztés és audit

Informatikai biztonság (információbiztonság) - rendszerben gondolkodva!

Informatikai biztonság nyitott lakatNapjainkra a vállalatok életében a legnagyobb értéke az információnak van. Ebből kifolyólag minden szervezet számára létfontosságú, hogy ezeket az információkat megfelelően védje és legfőképpen megelőzze annak még a lehetőségét is, hogy a számára oly fontos információk egy olyan valaki kezébe kerülhessenek aki azzal visszaélhet vagy kárt okozhat számára.

Annak érdekében, hogy megfelelő információ biztonságot és informatikai biztonságot alakítsunk ki, ma már nem elegendő egyes védelmi szoftverek (vírusirtó, tűzfal stb.) beszerzése, hiszen ezekkel az információbiztonság csak egyik keresztmetszetével foglalkoztunk az informatikai biztonsággal. Amennyiben csak ezekre bízzuk szervezetünk biztonságát hamis biztonság érzetbe ringathatjuk magunkat.

Elengedhetetlen, hogy az információbiztonságot és így az informatikai biztonságot is, rendszer szerűen szemléljük és eszerint is foglalkozzunk velük. Minden esetben a kockázati tényezők értékelése alapján kell a rendszerünket kiépíteni és megfelelően szabályozni mind a folyamatokat mind pedig azok szabályozását. Azonban azt se felejtsük el, hogy minden rendszer és a hozzá kapcsolódó szabályok / szabályzatok csak annyit érnek amennyit be is tartunk / tartatunk belőlük!

A szabályokban / szabályzatokban rögzített védelmi intézkedéseket be kell vezetni, fenn kell tartani, folyamatosan tesztelni és ellenőrizni kell, majd ezen tevékenységek alapján fejleszteni rendszerünket és védelmünket.

Miben tudunk segíteni?

  • Informatikai biztonsági rendszer kialakítása, kiépítése és bevezetése;
  • Kockázat menedzsment kialakítása, bevezetése és oktatása;
  • Incidens kezelési folyamatok kialakítása, bevezetése és oktatása;
  • Sérülékenység vizsgálatok végzése és kiértékelése;
  • Informatikai biztonsági audit;
  • Ethical hacking
  • Oktatás.

Miért vegyen igénybe tanácsadót? Mert egy tanácsadó

  • lerövidíti a bevezetés folyamatát és költséget takarít meg, mivel nem kell a szervezetből egy munkatársat erre a feladatra delegálni;
  • könnyebben értelmezi a különböző nemzeti és nemzetközi előírásokat (aminek nyelvezete elég nehézkes egy laikus számára), így megfelelően tudja azokat implementálni a vállalat folyamataira;
  • nagyobb tapasztalattal rendelkezik, mivel több rendszer kialakításában is részt vett már;
  • több szakterületen is dolgozott, így az egyes jó gyakorlatokat át tudja ültetni az adott vállalat működési környezetébe;
  • folyamatosan képzi magát, így mindig naprakész ismeretekkel rendelkezik az informatikai biztonsággal (információbiztonsággal) kapcsolatosan;

Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!

Lépjen kapcsolatba velünk vagy írjon az Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse. címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.


100%-os biztonság nem létezik, arra csak törekedni lehet!

informatikai tanácsadás kulcsok

Azon szervezetek, akik csak az információbiztonság egyes területeivel foglalkoznak csak és nem építik szervesen bele a mindennapi működési folyamataikba vagy kialakítanak egy információbiztonsági rendszert, de nem foglalkoznak annak folyamatos fenntartásával és fejlesztésével nagy hibát követnek el. A mindennapos és egyre fejlettebbé váló támadások az információ megszerzésére, nap mint nap újabb kihívások elé állítják a szervezeteket és azok munkatársait.

Minden rendszernek a lelke így az információbiztonsági rendszernek is a teljes körűség, a kockázat arányos intézkedések meghatározása és bevezetése, továbbá ezek folyamatos ellenőrzése és a rendszer napra készen tartása.

Lényeges kihangsúlyoznunk azonban, hogy az információbiztonság, mint fogalom nem csak az informatikai rendszerek biztonságával foglalkozik, mint azt sokan gyakran összekeverik a fogalmak kapcsán, hanem az információ minden egyes megjelenési formájával, teljesen függetlenül attól, hogy az milyen formában található meg, hogyan keletkezett vagy éppen hogyan tárolták és továbbították a szervezeten belül.

Ide tartozik tehát például az is, ha munkatársaink - tételezzük fel - egy nyilvános kávézóban beszélik meg egy bizalmas projekt részleteit, vagy éppen amikor a takarító személyzetet beengedjük az irodáinkba és ott minden elől hagyott információt szabadon olvashatnak, stb. rengeteg példát lehetne felsorolni. Mint a példákból is látható egy megfelelő rendszer kiépítése során, ugyanúgy figyelembe kell venni tehát az informatikai rendszerek (hardver / szoftver) biztonságát, de foglalkoznunk kell az információ kezelésének kapcsán az olyan egyéb területekkel is mint pl.

  • kockázatok értékelése és menedzselése,
  • incidensek kezelése,
  • humán vonatkozások (pl.: alkalmazottak hozzáférései),
  • fizikai védelem (pl.: üzemi területek védelme),
  • belső és külső kommunikáció, stb..

informatikai biztonság résEgy megfelelően kialakított informatikai biztonsági (információbiztonság) rendszer három alapvető követelmény együttes megléte esetén valósítható meg megfelelően és hatékonyan. Ezen három alapvető követelmény az információkkal kapcsolatos bizalmasság, sértetlenség és a rendelkezésre állás biztosítása.

Az előzőeket végig olvasva gondolom Önben is felmerülnek a következő kérdések:

  • Tisztában vagyunk az információbiztonság kapcsán felmerülő üzleti kockázatokkal és megfelelően foglalkoztunk velük?
  • Az ügyfelek által rendelkezésre bocsátott adatokat / információkat megfelelően kezeljük és védjük a szervezetünkön belül?
  • Valóban bizalmasan kezeljük / kezelik az alkalmazottak az információkat a cégen belül ÉS kívül?
  • Biztosítva vagyunk az információink sértetlenségéről? Pontos és ellenőrzött információkkal dolgozunk?
  • Tényleg csak azok és csak akkor férhetnek hozzá az információkhoz, akik erre jogosultsággal rendelkeznek?
  • Nyugodtak vagyunk az információk folyamatos rendelkezésre állását illetően? Felkészültünk az esetleges adatvesztések esetén a megfelelő visszaállításukra?
  • Feltétel nélkül megbízunk alkalmazottainkban, akik a vállalat információit kezelik? Oktattuk őket, hogy mire kell figyelniük az esetleges külső támadások észlelése és elhárítása esetén? Figyelmet fordítunk a fluktuációra és az azáltal generált információbiztonsági kérdésekre?
  • Mindent megtettünk annak érdekében, hogy bárminemű külső fenyegetés / támadás esetén megfelelő védelemmel rendelkezzünk és időben reagáljunk?

Az előzőekből kifolyólag minden szervezet számára fontos, hogy egy megfelelően kialakított informatikai biztonsági (információbiztonsági) rendszerrel védje meg a számára jelentős értéket képviselő információkat továbbá az információkat kezelő rendszereit.

ELŐNYÖK

Most pedig nézzünk néhány előnyt, amellyel egy információbiztonsági rendszer bevezetése jár:

  • Partnerek irányába a bizalom, a biztonság és az imázs növekedése
  • Költségcsökkentés
  • Hatékonyságnövelés
  • Konkurenciával szembeni versenyelőny
  • Ipari kémkedés lehetőségének minimalizálása
  • Üzletfolytonosság biztosítása
  • Kockázat megfelelő hatékonyságú kezelése


Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!

Lépjen kapcsolatba velünk vagy írjon az Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse. címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.


A KIÉPÍTÉS LÉPÉSEI

Miből is áll valójában egy információbiztonság irányítási rendszer kiépítése?

I. Fázis - Előkészítés:

  • Az első kapcsolatfelvételt követően, munkatársunk felkeresi Önt és személyesen tájékoztatja a tanácsadás pontos metodikájáról és időtartamáról;
  • A látogatást követően kifejezetten az Ön vállalatára specifikált ajánlatot készítünk;
  • Amennyiben az ajánlat elnyerte tetszését vállalataink közt szerződéskötésre kerül sor;

II. Fázis - Rendszer kialakítás és bevezetés:

  • A szerződéskötést követően részletes helyzetfelmérést végzünk Önöknél az informatikai biztonság (információbiztonság) irányítási rendszer kialakítása, a hatékonyság növelése továbbá a lehetséges fejlesztendő területek kijelölése érdekében
  • A helyzetfelmérést követően az Ön vállalata szerint specifikált oktatást tartunk minden munkatárs részére
  • Megfelelő végzettségű tanácsadóink (CISA, CISSP, 27001 Lead Auditor) aktív közreműködése mellett segítjük az információbiztonsági kockázat menedzsment végrehajtását
  • A kockázat menedzsment alapján kialakítjuk / módosítjuk az információbiztonsági dokumentumokat, amelyek például a következők lehetnek:
    • Adatvédelmi és Adatbiztonsági Szabályzat,
    • Biztonsági Szabályzat,
    • Üzletmenet Folytonossági Terv (BCP - Business Continuity Plan),
    • Üzletmenet Visszaállítási Terv (BRP - Business Recovery Plan),
    • Katasztrófa Elhárítási Terv (DRP - Disaster Recovery Plan),
    • IT Üzemeltetési Szabályzat,
    • Mentési és Archiválási Szabályzat,
    • Fejlesztési Szabályzat,
    • Jogosultságkezelési Szabályzat,
  • Aktív tanácsadói közreműködés mellett közösen irányítjuk az informatikai biztonság (információbiztonság) irányítási rendszer bevezetését;

III. Fázis - Tanúsítás:

  • A bevezetéssel párhuzamosan segítséget nyújtunk a tanúsító kiválasztásában és a vele való kommunikációban;
  • A tanúsító audit előtt egy független (aki nem vett részt az Ön vállalatánál a tanácsadásban) tanácsadó kollégánk tanácsadói auditot tart Önöknél, ezzel is segítve és a felkészülést a tanúsító auditra;
  • A tanácsadói audit tapasztalatait figyelembe véve az ügyféllel közösen javítjuk és fejlesztjük tovább az informatikai biztonsági (információbiztonság) rendszert;
  • A tanúsító auditon a felkészítésben részt vevő tanácsadónk aktív részvétele és közreműködése mellett támogatjuk minden megrendelőnket.

IV. Fázis - Utógondozás:

  • A bevezetést követően kezdődik meg az informatikai biztonság (információbiztonság) rendszer folyamatos fenntartása és fejlesztése.
  • Tanácsadóink természetesen az utógondozási folyamatot is aktívan támogatják.
  • Az incidensek figyelése és az auditok alapján kerül folyamatosan fejlesztésre a kockázat menedzsment és ezáltal az informatikai biztonság (információbiztonság) rendszer.


Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!

Lépjen kapcsolatba velünk vagy írjon az Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse. címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.


FONTOSABB SZABVÁNYOK AZ  INFORMATIKAI BIZTONSÁG (INFORMÁCIÓBIZTONSÁG) TERÜLETÉN

Fontosabb szabványok az információbiztonság és annak határ területeit érintően:

  • 27001 / 17799 SZABVÁNYOKISO/IEC 27001:2005 - Information technology. Security techniques. Information security management systems. Requirements. - MSZ ISO/IEC 27001:2006 - Informatika. Biztonságtechnika. Az információbiztonság irányítási rendszerei. Követelmények (MSZE 17799-2:2004 helyett) (tartalmában azonos a BS 7799-2:2005 szabvánnyal);
  • ISO/IEC 27002:2007 - Information technology. Security techniques. Code of practice for information security management - MSZ ISO/IEC 27002:2007 - Informatika. Biztonságtechnika. Az információbiztonság irányítási gyakorlatának kézikönyve. (MSZ ISO/IEC 17799:2002 helyett) (korábban BS 7799-1:1999, MSZ ISO/IEC 17799:2002 majd ISO/IEC 17799:2005 és MSZ ISO/IEC 17799:2006);
  • ISO/IEC TR 18044:2004 - Information technology. Security techniques. Information security incident management - MSZ ISO/IEC TR 18044:2006 - Informatika. Biztonságtechnika. Az információbiztonsági incidensek kezelése
  • ISO/IEC TR 18045 - Information technology. Security techniques. Methodology for IT security evaluation. Az IT biztonság értékelésének módszertana
  • ISO/IEC 13569 - Financial services - Information security guidelines. Pénzügyi szolgáltatások. Információbiztonsági irányelvek.
  • ISO/IEC 18028-4:2005 Information technology. Security techniques. IT network security Part 4: Securing remote access - MSZ ISO/IEC 18028-4:2005 - Informatika. Biztonságtechnika. IT-hálózatbiztonság 4. rész: Biztonságos távoli hozzáférés
  • ISO/IEC Guide 73:2002 - Risk management. Vocabulary. Guidelines for use in standards;
  • ISO/IEC 13335-1:2004 - Information technology. Security techniques. Management of information and communications technology security. Part 1: Concepts and models for information and communications technology security management - MSZ ISO/IEC 13335-1:2005 - Informatika. Biztonságtechnika. Az informatikai és távközlési biztonság menedzselése. 1. rész: Az informatikai és távközlési biztonság menedzselésének fogalmai és modelljei;
  • ISO/IEC TR 13335-3:1998 - Information technology. Guidelines for the management of IT security. Part 3: Techniques for the management of IT security - MSZ ISO/IEC TR 13335-3:2004 - Informatika. Az informatikai biztonság menedzselésének irányelvei. 3. rész: Az informatikai biztonság menedzselésének technikái;
  • EN ISO 19011:2002 Guidelines for quality and/or environmental management systems auditing - MSZ EN ISO 19011:2003 Útmutató minőségirányítási és/vagy környezetközpontú irányítási rendszerek auditjához.
  • ISO/IEC 90003:2004 Software engineering. Guidelines for the application of ISO 9001:2000 to computer software - MSZ ISO/IEC 90003:2005 Szoftvertechnológia. Az ISO 9001:2000 alkalmazási irányelvei számítógépes szoftverekhez.

FONTOSABB JOGSZABÁLYOK, AJÁNLÁSOK ÉS EGYÉB SZABVÁNYOK

Informatikai biztonsági ajánlások, szabványokNapjainkban az informatikai biztonság (információbiztonsági) területén az ISO/ IEC 27001:2005 szabványon kívül több egyéb szabványt / ajánlást is alkalmaznak, amelyek vagy speciálisabb területeket fednek le vagy más megközelítésben foglalkoznak az információ- és informatikai biztonsággal. Tanácsadóink természetesen ezen előírások alapján is segítséget tudnak nyújtani a megfelelő információvédelmi rendszerek kialakításában vagy integrálásában.

Néhány jelentősebb dokumentum melyek az egyes módszertanokat tartalmazzák:

  • The Standard of Good Practice for Information Security, produced by the Information Security Forum (ISF);
  • COBIT 4.1 Control Objectives for Information and Related Technology (Információ-technológiai Kontroll Irányelvek);
  • Common Criteria (CC) - az informatikai termékek és rendszerek biztonsági értékelésének módszertana, szabványként pedig az
    • ISO/IEC 15408-1:1999 Information technology. Security techniques. Evaluation criteria for IT security. Part 1: Introduction and general model - MSZ ISO/IEC 15408-1:2002 Informatika. Biztonságtechnika. Az informatikai biztonságértékelés közös szempontjai. 1. rész: Bevezetés és általános modell
    • ISO/IEC 15408-2:1999 Information technology. Security techniques. Evaluation criteria for IT security. Part 2: Security functional requirements - MSZ ISO/IEC 15408-2:2003 Informatika. Biztonságtechnika. Az informatikai biztonságértékelés közös szempontjai. 2. rész: A biztonság funkcionális követelményei
    • ISO/IEC 15408-3:1999 Information technology. Security techniques. Evaluation criteria for IT security. Part 3: Security assurance requirements - MSZ ISO/IEC 15408-3:2003 Informatika. Biztonságtechnika. Az informatikai biztonságértékelés közös szempontjai. 3. rész: A biztonság garanciális követelményei
  • Az Informatikai Tárcaközi Bizottság ajánlásai (8. Informatikai biztonsági módszertani kézikönyv, 12. Informatikai rendszerek biztonsági követelményei, 16. Common Criteria stb.);
  • BSI
    • BS 25999-2 - Business Continuity Management Part 2.: Specification
  • NIST - National Institute of Standard and Technology
    • NIST 800-100. - Information Security Handbook: A guide for managers;
    • NIST 800-12. - An Introduction to Computer Security: The NIST handbook;
    • NIST 800-14. - Generally Accepted Principles and Practices for Securing It Systems.1996.;
    • NIST 800-27. - Engineering Principles for IT Security. 2001. stb.
  • ITIL (IT Infrastructure Library) a CCTA (Central Computing and Telecommunications Agency - Központi Számítástechnikai és Telekommunikációs Ügynökség) által kifejlesztett módszertan, szabványként pedig az
    • ISO/IEC 20000-1:2005 Information technology. Service management. Part 1: Specification - MSZ ISO/IEC 20000-1:2007 Informatika. Szolgáltatásirányítás 1. rész: Előírás és az
    • ISO/IEC 20000-2:2005 Information technology. Service management. Part 2: Code of practice - MSZ ISO/IEC 20000-2:2007 Informatika. Szolgáltatásirányítás 2. rész: Alkalmazási útmutató;

Jogszabályok:

  • SOX - Sarbanes-Oxley act of 2002,
  • SAS 70 - Statement on Auditing Standards
  • HIPAA - Health Insurance Portability and Accountability Act of 1996
  • GLBA - Gramm Leach Bliley Act of 1999 - The Financial Modernization act of 1999
  • The Payment Card Industry (PCI) Data Security Standard,
  • Basel II 1998,
  • EU Directive on Data Protection etc.;
  • Állami Számvevőszék - Módszertan az informatikai rendszerek kontrolljainak ellenőrzéséhez;


Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!

Lépjen kapcsolatba velünk vagy írjon az Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse. címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.



( 1 Vote )
 
További hasznos cikkek :

» Tűzvédelmi tanácsadás, tűzvédelemmel kapcsolatos szakértői tevékenységek

Tűzvédelmi tanácsadás, tűzvédelemmel kapcsolatos szakértői tevékenységekMiért fontos a tűzvédelem?"A tűz nagyon jó szolga, de igen rossz úr." - AnonymusAlapvető fontosságú, hogy minden munkahelyen a dolgozók tisztában legyenek az elemi munka- és...

» Irányítási rendszerek

Irányítási rendszerek (ISO 9001, ISO 27001, ISO 14001, TS 16949 stb.)"Amíg a baj kicsi, nehéz észrevenni, de könnyű gyógyítani. Amikor a baj nagy, könnyű észrevenni, de nehéz gyógyítani." MacchiavelliÖnnek PROBLÉMÁJA van, nekünk...

» Pályázatírás, tanácsadás és projekt menedzsment szolgáltatásaink bemutatása

Pályázatírás, előkészítés, tanácsadás és projekt menedzsment"Ha feltárul a lehetőség ablaka, ne húzd le a redőnyt!" - Tom PetersPályázatírási szolgáltatásainkMiben tudunk segíteni?Cél meghatározás, pályázat keresés;Tervezés, kockázat...

» ISO 14001 / EMAS Környezetközpontú irányítási rendszer

ISO 14001 / EMAS környezetközpontú irányítási rendszer kialakítása, felkészítés tanúsításra (minősítésre)Az ISO 14001 / EMAS szabványról"A természetben nincsenek sem jutalmak sem büntetések: következmények vannak." - Robert Green IngersollEgy...

» Tanácsadási szolgáltatásaink!

Tanácsadási szolgáltatásainkAlapfilozófiánk, hogy minden vállalat és minden probléma EGYEDI!Célunk, hogy megfelelő, költség-hatékony és gyorsan alkalmazható megoldást tanácsoljunk, csökkentve a költségeket és növelve a működés hatékonyságát....

» Környezetvédelmi tanácsadás

Környezetvédelmi tanácsadás és szakértői tevékenységekKörnyezetvédelmi tanácsadási szolgáltatásaink "Az igazi természetvédő az, aki tudja, hogy a világot nem a szüleinktől örököltük, hanem gyermekeinktől kölcsönözzük." - John James...

» Szervezetfejlesztés, működés optimalizálás és változáskezelés

Szervezetfejlesztési, működés optimalizá- lási és változáskezelési tanácsadás"A szervezetekben túlságosan gyakran pillantgatnak a tükörbe, ahelyett, hogy ki- néznének az ablakon." - Philip KotlerIsmerősek Ön számára az alábbi problémák?Cége /...

Kérjen AJÁNLATOT!

Contact us
Név:
Telefon:
Email:
Tárgy:
Üzenet:
Kettő meg kettő az annyi mint:

Choose your language

English French German Italian Polish Portuguese Russian Spanish

Bejelentkezés





Friss hírek

Népszerű oldalaink

Aktuális szavazás

Ön szerint tart még a válság?
 

Információk