Informatikai biztonsági (információbiztonsági) rendszer kialakítás, bevezetés, fejlesztés és audit
Informatikai biztonság (információbiztonság) - rendszerben gondolkodva!
Napjainkra a vállalatok életében a legnagyobb értéke az információnak van. Ebből kifolyólag minden szervezet számára létfontosságú, hogy ezeket az információkat megfelelően védje és legfőképpen megelőzze annak még a lehetőségét is, hogy a számára oly fontos információk egy olyan valaki kezébe kerülhessenek aki azzal visszaélhet vagy kárt okozhat számára.
Annak érdekében, hogy megfelelő információ biztonságot és informatikai biztonságot alakítsunk ki, ma már nem elegendő egyes védelmi szoftverek (vírusirtó, tűzfal stb.) beszerzése, hiszen ezekkel az információbiztonság csak egyik keresztmetszetével foglalkoztunk az informatikai biztonsággal. Amennyiben csak ezekre bízzuk szervezetünk biztonságát hamis biztonság érzetbe ringathatjuk magunkat.
Elengedhetetlen, hogy az információbiztonságot és így az informatikai biztonságot is, rendszer szerűen szemléljük és eszerint is foglalkozzunk velük. Minden esetben a kockázati tényezők értékelése alapján kell a rendszerünket kiépíteni és megfelelően szabályozni mind a folyamatokat mind pedig azok szabályozását. Azonban azt se felejtsük el, hogy minden rendszer és a hozzá kapcsolódó szabályok / szabályzatok csak annyit érnek amennyit be is tartunk / tartatunk belőlük!
A szabályokban / szabályzatokban rögzített védelmi intézkedéseket be kell vezetni, fenn kell tartani, folyamatosan tesztelni és ellenőrizni kell, majd ezen tevékenységek alapján fejleszteni rendszerünket és védelmünket.
Miben tudunk segíteni?
- Informatikai biztonsági rendszer kialakítása, kiépítése és bevezetése;
- Kockázat menedzsment kialakítása, bevezetése és oktatása;
- Incidens kezelési folyamatok kialakítása, bevezetése és oktatása;
- Sérülékenység vizsgálatok végzése és kiértékelése;
- Informatikai biztonsági audit;
- Ethical hacking
- Oktatás.
Miért vegyen igénybe tanácsadót? Mert egy tanácsadó
- lerövidíti a bevezetés folyamatát és költséget takarít meg, mivel nem kell a szervezetből egy munkatársat erre a feladatra delegálni;
- könnyebben értelmezi a különböző nemzeti és nemzetközi előírásokat (aminek nyelvezete elég nehézkes egy laikus számára), így megfelelően tudja azokat implementálni a vállalat folyamataira;
- nagyobb tapasztalattal rendelkezik, mivel több rendszer kialakításában is részt vett már;
- több szakterületen is dolgozott, így az egyes jó gyakorlatokat át tudja ültetni az adott vállalat működési környezetébe;
- folyamatosan képzi magát, így mindig naprakész ismeretekkel rendelkezik az informatikai biztonsággal (információbiztonsággal) kapcsolatosan;

Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!
Lépjen kapcsolatba velünk vagy írjon az
Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse.
címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.
100%-os biztonság nem létezik, arra csak törekedni lehet!

Azon szervezetek, akik csak az információbiztonság egyes területeivel foglalkoznak csak és nem építik szervesen bele a mindennapi működési folyamataikba vagy kialakítanak egy információbiztonsági rendszert, de nem foglalkoznak annak folyamatos fenntartásával és fejlesztésével nagy hibát követnek el. A mindennapos és egyre fejlettebbé váló támadások az információ megszerzésére, nap mint nap újabb kihívások elé állítják a szervezeteket és azok munkatársait.
Minden rendszernek a lelke így az információbiztonsági rendszernek is a teljes körűség, a kockázat arányos intézkedések meghatározása és bevezetése, továbbá ezek folyamatos ellenőrzése és a rendszer napra készen tartása.
Lényeges kihangsúlyoznunk azonban, hogy az információbiztonság, mint fogalom nem csak az informatikai rendszerek biztonságával foglalkozik, mint azt sokan gyakran összekeverik a fogalmak kapcsán, hanem az információ minden egyes megjelenési formájával, teljesen függetlenül attól, hogy az milyen formában található meg, hogyan keletkezett vagy éppen hogyan tárolták és továbbították a szervezeten belül.
Ide tartozik tehát például az is, ha munkatársaink - tételezzük fel - egy nyilvános kávézóban beszélik meg egy bizalmas projekt részleteit, vagy éppen amikor a takarító személyzetet beengedjük az irodáinkba és ott minden elől hagyott információt szabadon olvashatnak, stb. rengeteg példát lehetne felsorolni. Mint a példákból is látható egy megfelelő rendszer kiépítése során, ugyanúgy figyelembe kell venni tehát az informatikai rendszerek (hardver / szoftver) biztonságát, de foglalkoznunk kell az információ kezelésének kapcsán az olyan egyéb területekkel is mint pl.
- kockázatok értékelése és menedzselése,
- incidensek kezelése,
- humán vonatkozások (pl.: alkalmazottak hozzáférései),
- fizikai védelem (pl.: üzemi területek védelme),
- belső és külső kommunikáció, stb..
Egy megfelelően kialakított informatikai biztonsági (információbiztonság) rendszer három alapvető követelmény együttes megléte esetén valósítható meg megfelelően és hatékonyan. Ezen három alapvető követelmény az információkkal kapcsolatos bizalmasság, sértetlenség és a rendelkezésre állás biztosítása.
Az előzőeket végig olvasva gondolom Önben is felmerülnek a következő kérdések:
- Tisztában vagyunk az információbiztonság kapcsán felmerülő üzleti kockázatokkal és megfelelően foglalkoztunk velük?
- Az ügyfelek által rendelkezésre bocsátott adatokat / információkat megfelelően kezeljük és védjük a szervezetünkön belül?
- Valóban bizalmasan kezeljük / kezelik az alkalmazottak az információkat a cégen belül ÉS kívül?
- Biztosítva vagyunk az információink sértetlenségéről? Pontos és ellenőrzött információkkal dolgozunk?
- Tényleg csak azok és csak akkor férhetnek hozzá az információkhoz, akik erre jogosultsággal rendelkeznek?
- Nyugodtak vagyunk az információk folyamatos rendelkezésre állását illetően? Felkészültünk az esetleges adatvesztések esetén a megfelelő visszaállításukra?
-
Feltétel nélkül megbízunk alkalmazottainkban, akik a vállalat információit kezelik? Oktattuk őket, hogy mire kell figyelniük az esetleges külső támadások észlelése és elhárítása esetén? Figyelmet fordítunk a fluktuációra és az azáltal generált információbiztonsági kérdésekre?
-
Mindent megtettünk annak érdekében, hogy bárminemű külső fenyegetés / támadás esetén megfelelő védelemmel rendelkezzünk és időben reagáljunk?
Az előzőekből kifolyólag minden szervezet számára fontos, hogy egy megfelelően kialakított informatikai biztonsági (információbiztonsági) rendszerrel védje meg a számára jelentős értéket képviselő információkat továbbá az információkat kezelő rendszereit.
ELŐNYÖK
Most pedig nézzünk néhány előnyt, amellyel egy információbiztonsági rendszer bevezetése jár:
- Partnerek irányába a bizalom, a biztonság és az imázs növekedése
- Költségcsökkentés
- Hatékonyságnövelés
- Konkurenciával szembeni versenyelőny
- Ipari kémkedés lehetőségének minimalizálása
- Üzletfolytonosság biztosítása
- Kockázat megfelelő hatékonyságú kezelése

Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!
Lépjen kapcsolatba velünk vagy írjon az
Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse.
címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.
A KIÉPÍTÉS LÉPÉSEI
Miből is áll valójában egy információbiztonság irányítási rendszer kiépítése?
I. Fázis - Előkészítés:
- Az első kapcsolatfelvételt követően, munkatársunk felkeresi Önt és személyesen tájékoztatja a tanácsadás pontos metodikájáról és időtartamáról;
- A látogatást követően kifejezetten az Ön vállalatára specifikált ajánlatot készítünk;
- Amennyiben az ajánlat elnyerte tetszését vállalataink közt szerződéskötésre kerül sor;
II. Fázis - Rendszer kialakítás és bevezetés:
- A szerződéskötést követően részletes helyzetfelmérést végzünk Önöknél az informatikai biztonság (információbiztonság) irányítási rendszer kialakítása, a hatékonyság növelése továbbá a lehetséges fejlesztendő területek kijelölése érdekében
- A helyzetfelmérést követően az Ön vállalata szerint specifikált oktatást tartunk minden munkatárs részére
- Megfelelő végzettségű tanácsadóink (CISA, CISSP, 27001 Lead Auditor) aktív közreműködése mellett segítjük az információbiztonsági kockázat menedzsment végrehajtását
- A kockázat menedzsment alapján kialakítjuk / módosítjuk az információbiztonsági dokumentumokat, amelyek például a következők lehetnek:
- Adatvédelmi és Adatbiztonsági Szabályzat,
- Biztonsági Szabályzat,
- Üzletmenet Folytonossági Terv (BCP - Business Continuity Plan),
- Üzletmenet Visszaállítási Terv (BRP - Business Recovery Plan),
- Katasztrófa Elhárítási Terv (DRP - Disaster Recovery Plan),
- IT Üzemeltetési Szabályzat,
- Mentési és Archiválási Szabályzat,
- Fejlesztési Szabályzat,
- Jogosultságkezelési Szabályzat,
- Aktív tanácsadói közreműködés mellett közösen irányítjuk az informatikai biztonság (információbiztonság) irányítási rendszer bevezetését;
III. Fázis - Tanúsítás:
- A bevezetéssel párhuzamosan segítséget nyújtunk a tanúsító kiválasztásában és a vele való kommunikációban;
- A tanúsító audit előtt egy független (aki nem vett részt az Ön vállalatánál a tanácsadásban) tanácsadó kollégánk tanácsadói auditot tart Önöknél, ezzel is segítve és a felkészülést a tanúsító auditra;
- A tanácsadói audit tapasztalatait figyelembe véve az ügyféllel közösen javítjuk és fejlesztjük tovább az informatikai biztonsági (információbiztonság) rendszert;
- A tanúsító auditon a felkészítésben részt vevő tanácsadónk aktív részvétele és közreműködése mellett támogatjuk minden megrendelőnket.
IV. Fázis - Utógondozás:
- A bevezetést követően kezdődik meg az informatikai biztonság (információbiztonság) rendszer folyamatos fenntartása és fejlesztése.
- Tanácsadóink természetesen az utógondozási folyamatot is aktívan támogatják.
- Az incidensek figyelése és az auditok alapján kerül folyamatosan fejlesztésre a kockázat menedzsment és ezáltal az informatikai biztonság (információbiztonság) rendszer.

Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!
Lépjen kapcsolatba velünk vagy írjon az
Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse.
címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.
FONTOSABB SZABVÁNYOK AZ INFORMATIKAI BIZTONSÁG (INFORMÁCIÓBIZTONSÁG) TERÜLETÉN
Fontosabb szabványok az információbiztonság és annak határ területeit érintően:
ISO/IEC 27001:2005 - Information technology. Security techniques. Information security management systems. Requirements. - MSZ ISO/IEC 27001:2006 - Informatika. Biztonságtechnika. Az információbiztonság irányítási rendszerei. Követelmények (MSZE 17799-2:2004 helyett) (tartalmában azonos a BS 7799-2:2005 szabvánnyal);
- ISO/IEC 27002:2007 - Information technology. Security techniques. Code of practice for information security management - MSZ ISO/IEC 27002:2007 - Informatika. Biztonságtechnika. Az információbiztonság irányítási gyakorlatának kézikönyve. (MSZ ISO/IEC 17799:2002 helyett) (korábban BS 7799-1:1999, MSZ ISO/IEC 17799:2002 majd ISO/IEC 17799:2005 és MSZ ISO/IEC 17799:2006);
- ISO/IEC TR 18044:2004 - Information technology. Security techniques. Information security incident management - MSZ ISO/IEC TR 18044:2006 - Informatika. Biztonságtechnika. Az információbiztonsági incidensek kezelése
-
ISO/IEC TR 18045 - Information technology. Security techniques. Methodology for IT security evaluation. Az IT biztonság értékelésének módszertana
-
ISO/IEC 13569 - Financial services - Information security guidelines. Pénzügyi szolgáltatások. Információbiztonsági irányelvek.
-
ISO/IEC 18028-4:2005 Information technology. Security techniques. IT network security Part 4: Securing remote access - MSZ ISO/IEC 18028-4:2005 - Informatika. Biztonságtechnika. IT-hálózatbiztonság 4. rész: Biztonságos távoli hozzáférés
-
ISO/IEC Guide 73:2002 - Risk management. Vocabulary. Guidelines for use in standards;
-
ISO/IEC 13335-1:2004 - Information technology. Security techniques. Management of information and communications technology security. Part 1: Concepts and models for information and communications technology security management - MSZ ISO/IEC 13335-1:2005 - Informatika. Biztonságtechnika. Az informatikai és távközlési biztonság menedzselése. 1. rész: Az informatikai és távközlési biztonság menedzselésének fogalmai és modelljei;
-
ISO/IEC TR 13335-3:1998 - Information technology. Guidelines for the management of IT security. Part 3: Techniques for the management of IT security - MSZ ISO/IEC TR 13335-3:2004 - Informatika. Az informatikai biztonság menedzselésének irányelvei. 3. rész: Az informatikai biztonság menedzselésének technikái;
-
EN ISO 19011:2002 Guidelines for quality and/or environmental management systems auditing - MSZ EN ISO 19011:2003 Útmutató minőségirányítási és/vagy környezetközpontú irányítási rendszerek auditjához.
-
ISO/IEC 90003:2004 Software engineering. Guidelines for the application of ISO 9001:2000 to computer software - MSZ ISO/IEC 90003:2005 Szoftvertechnológia. Az ISO 9001:2000 alkalmazási irányelvei számítógépes szoftverekhez.
FONTOSABB JOGSZABÁLYOK, AJÁNLÁSOK ÉS EGYÉB SZABVÁNYOK
Napjainkban az informatikai biztonság (információbiztonsági) területén az ISO/ IEC 27001:2005 szabványon kívül több egyéb szabványt / ajánlást is alkalmaznak, amelyek vagy speciálisabb területeket fednek le vagy más megközelítésben foglalkoznak az információ- és informatikai biztonsággal. Tanácsadóink természetesen ezen előírások alapján is segítséget tudnak nyújtani a megfelelő információvédelmi rendszerek kialakításában vagy integrálásában.
Néhány jelentősebb dokumentum melyek az egyes módszertanokat tartalmazzák:
Jogszabályok:
- SOX - Sarbanes-Oxley act of 2002,
- SAS 70 - Statement on Auditing Standards
- HIPAA - Health Insurance Portability and Accountability Act of 1996
- GLBA - Gramm Leach Bliley Act of 1999 - The Financial Modernization act of 1999
- The Payment Card Industry (PCI) Data Security Standard,
- Basel II 1998,
- EU Directive on Data Protection etc.;
- Állami Számvevőszék - Módszertan az informatikai rendszerek kontrolljainak ellenőrzéséhez;

Érdekelik a részletek? Tanácsadónk DÍJMENTESEN és SZEMÉLYESEN tájékoztatja a részletekről!
Lépjen kapcsolatba velünk vagy írjon az
Ezt a címet a spamrobotok ellen védjük. Engedélyezze a Javascript használatát, hogy megtekinthesse.
címre vagy kérjen AJÁNLATOT! Bízunk benne, hogy Önt is hamarosan Ügyfeleink közt köszönthetjük.
|