Translate

петък, 25 март 2016 г.


ПРИМЕР !


ЗАДАНИЕ И РАБОТНА ПРОГРАМА

ЗА ИЗГРАЖДАНЕ НА

СИСТЕМА ЗА УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ (СУИС) НА ОРГАНИЗАЦИЯТА


Март, 2016 г.
СОФИЯ



1. Задание за разработване на СУИС

1.1 Цел и предназначение на СУИС

Целта на СУИС е да се осигури необходимото и достатъчно ниво на защита за информационните активи на ОРГАНИЗАЦИЯТА от съответните заплахи (вкл. кибер заплахи), без оглед на тяхната природа, дали са вътрешни или външни, умишлени или случайни.

В частност, информационните активи на  ОРГАНИЗАЦИЯТА  – данните и информацията, съответно, персонала, който работи с тях, системите които ги обработват, обменят и съхраняват, имат жизнено важна роля в изпълнението и поддържането на бизнес процесите, своевременното, и качествено предоставяне на услуги на клиентите. Информационните активи  на ОРГАНИЗАЦИЯТА спомагат и за вземането на адекватни на обстановката стратегически и оперативни управленски, и бизнес решения.

Всички информационни активи на  ОРГАНИЗАЦИЯТА трябва да се защищават, в съответствие с тяхната важност за бизнеса, прилагайки изискванията на националната нормативна уредба (както е приложимо), съответните международно признати стандарти, договорите и добри практики в областта на информационна / кибер сигурност, и управлението на риска.

1.2 Основания за разработване на СУИС

-       Бизнес изискванията за информационна / кибер сигурност на ОРГАНИЗАЦИЯТА, определени в документ .........;
    Решение на ОРГАНИЗАЦИЯТА за изграждане на СУИС в документ........ 
    Други основания (напр. договорирани изисквания на клиенти, държавни и/или международни изисквания и др., както е приложимо)


1.3 Изисквания за стандартизация на СУИС

Подходът и методологията при изграждането на СУИС на ОРГАНИЗАЦИЯТА следва да спазва изискванията на следните международни (национални) стандарти, свързани със системите за управление на информационната сигурност:
- ISO 27001:2013 – “Information Technology – Security Techniques – Information security management system – Requirements”   
- ISO 27002:2013 – “Information Technology – Security Techniques – Code of practice for information security management”
ISO/IEC 27032:2012 - Information technology -- Security techniques -- Guidelines for cybersecurity
- Други стандарти, както е приложимо за ОРГАНИЗАЦИЯТА

В този смисъл, СУИС трябва да отчита и да прилага всички, приложими за ОРГАНИЗАЦИЯТА изисквания в областите:

            - Политики за сигурност;
            - Организация на информационната сигурност;
            - Управление на информационните активи;
            - Сигурност на персонала;
            - Физическа сигурност и сигурност на обкръжаващата среда;
            - Управление на комуникациите и операциите;
            - Контрол на достъпа (логически);
            - Придобиване, разработване и поддръжка на информационни системи; 
            - Криптографска сигурност; 
            - Управление на инцидентите по сигурността на информационните системи;
            - Управление на непрекъснатостта на бизнеса / дейностите
            - Съответствие със законовите изисквания
            - Одити по информационната сигурност

1.4 Обхват на СУИС

1.4.1 Бизнес обхват на СУИС

СУИС отчита и се прилага за всички основни бизнес процеси на ОРГАНИЗАЦИЯТА, изпълнението на които изисква интензивно ползване на наличните информационни активи и/или създаване на нови такива – данни и информация.

Всяка промяна в бизнес процесите и бизнес средата се разглеждат, освен другото, и в контекста на необходимостта за въвеждане на промени в изграждащата се или функциониращата СУИС – напр. допълнителни контролни / защитни механизми, базирани на анализ на риска към информационната сигурност за променените и/или новите бизнес процеси/среда.

1.4.2 Обхват на СУИС по информационни активи

1.4.2.1 Обобщено описание
СУИС обхваща управлението и контрола на информационните активи (включващи информацията, данните, хардуера, софтуера, книжните документи и персонала) които са притежавани и/или управлявани от ОРГАНИЗАЦИЯТА.

1.4.2.2 Информация и данни
Информацията и данните включват:
         - Информация и данни в електронен вид, без оглед на средствата за тяхното съхранение и пренос (вкл. техните копия на магнитни носители и данните в състояние на обмен/пренос)
         - Информация, създавана в резултат на изпълнение бизнес процесите, без оглед на средствата за генериране, обработка, съхранение, обмен и представяне
           - Всяка друга информация за която ОРГАНИЗАЦИЯТА има отговорности по сигурността и е определена, като информационен актив

1.4.2.3 Хардуер
Хардуера включват цялото оборудване, а също така и физическата инфраструктура, определени, като информационен актив:

         - Компютри от всякакъв тип, с общо и специализирано предназначение
         - Работни станции, периферни и терминални устройства, мобилни средства
         - Телекомуникационно, комуникационно оборудване и окабеляване за пренос на данни;
         - Мрежово оборудване
         - Системи за контрол на обкръжаващата среда включително, климатизатори, сигнално-предупредителни системи за пожари и наводнения, както и друго оборудване за безопасност (напр. СОТ);
         - Системи за електрозахранване и водоснабдяване
           - Сгради и подобрения в тях, помещения и оборудване
           - Други технически средства, определени, като информационен актив

1.4.2.4 Софтуер
Софтуера включва програми разработени в ОРГАНИЗАЦИЯТА и такива придобити от външни източници:
         - Операционни системи и свързания с тях поддържащ софтуер
         - Системи за управление на бази данни, приложения, телекомуникационни и мрежови ресурси
         - Софтуерен инструментариум за системен и/или софтуерен инженеринг
   - Специализиран софтуер  - системи / приложения за осигуряване работата на основните бизнес процеси
        - Приложения за клиенти
          - Софтуер за тестване
          - Друг софтуер, определен, като информационен актив

1.4.2.5 Книжни документи
Книжните документи включват различни планове, ръководства, договори, инструкции, процедури, пазарна информация, персонални данни и всякакви други, определени като информационен актив

1.4.2.6 Персонал
Персонала включва наетите служители (постоянно и временно наети) - посредници, одитори, доставчици на услуги, представители на заинтересованите и свързани лица, страни по договори, консултанти, посетители или представители на други организации, които работят в/с ОРГАНИЗАЦИЯТА

1.4.3 Обхват по местоположение
В контекста на организационния обхват на СУИС, с нея се обхващат и всички постоянни и временни офиси, работни площадки, подвижни работни места (по договор или неофициално използвани), домове на служители (от които се упълномощено се работи с предоставени служебни компютри и/или със служебна информация), или на които и да било други места, където има разположена информация, свързана с ОРГАНИЗАЦИЯТА.

2. Работна програма за изграждане на СУИС

2.1. Разработване на документалната част на СУИС – Фаза 1 на Проекта.

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Рамка на СУИС
1.Провеждане на четиридневен курс за обучение на тема “Подход и методология за изграждане на СУИС в съответствие с изискванията на ISO 27001
Проведен курс за обучение:
- Ръководен състав – .....
- Специалисти – .......

2.Разработване на Политика на СУИС
Документ “Политика на СУИС

3.Разработване на правила за определяне обхвата на СУИС
Документ “Ръководство за определяне обхвата на СУИС

4.Определяне на обхвата на СУИС (прилагане на Ръководство за определяне обхвата на СУИС)
Документ “Обхват на СУИС

5.Определяне на подхода за оценка на риска към информационните активи от обхвата на СУИС
Документ “Подход и критерии за оценка на риска

6.Определяне на организация по управление на информационната сигурност
Документ “Предложение за организация по управлението на информационна сигурност




Е2
Оценка и анализ на риска
1.Избор / разработване на методика за оценка на риска

Документ “Методика за оценка на риска

2.Разработване на правила за избор на типове защитни механизми, съгласно изискванията на ISO 27001 (Приложение А от стандарта) и ISO 27032
Документ “Ръководство за избор на типовете защитни механизми в СУИС

3.Провеждане на оценка на риска към информационните активи от обхвата на СУИС (прилагане на Методика за оценка на риска)
Списък на идентифицираните рискове към информационните активи и техните нива (в съответствие с идентифицираните заплахи, уязвимости и възможни последствия)

4.Провеждане на анализ на оценката на рисковете към информационните активи от обхвата на СУИС
Документ “Доклад за оценката на риска

5.Провеждане на оценка и избор на типовете механизми за защита в съответствие с Доклад за оценка на риска и Ръководство за избор на типовете защитни механизми в СУИС
Документ “План за противодействие на риска




Е3
Процедури за сигурност
1.Разработване на политики, процедури и инструкции (както е приложимо) за информационна сигурност в съответствие с ISO 27001 (Приложение А) и/или ISO 27002 / ISO 27032
Комплект “Политики, процедури и инструкции за информационна сигурност”, в съответствие с избраните защитни механизми, описани в План за противодействие на риска

2.Разработване на документ за приложимост на ISO 27001 – за всички описани в Приложение А на стандарта, цели и механизми за защита
Документ “Декларация за приложимост на изискванията на ISO 27001

3.Разработване на допълнителни, общи процедури, свързани със СУИС
Документи:
1. Процедура за измерване на действието на въведени механизми за защита
2. Процедура за контрол на документите
3. Процедура за контрол на записите на СУИС
4. Процедура за вътрешен одит
5. Процедура за коригиращи действия
6. Процедура за превантивни действия



2.2. Доставка и внедряване на технически / програмни средства за защита на информационните активи на СУИС – Фаза 2 на Проекта

Доставката на технически / програмни средства за защита на информационните ресурси на СУИС се извършва в съответствие с разработения и приет за прилагане План за противодействие на риска (от Фаза 1 на Проекта)

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Доставки
1.Доставка и внедряване в експлоатация на технологични средства и системи за информационна сигурност (в съответствие с План за противодействие на риска и допълнително съгласувани технически спецификации)
Доставени и внедрени технологични средства и системи за информационна сигурност

2.Определяне на организация за управление на инцидентите по информационната сигурност
Документ “Процедура за разкриване, докладване и провеждане на разследване за възникнали инциденти по информационната сигурност




Е2
Наблюдение и контрол на работата на СУИС
1.Изпълнение на Процедурата за измерване на действието на въведени механизми за защита
1.Регистър на идентифицирани събития и инциденти по сигурността
2.Документ “Оценка на изпълнението на дейностите по сигурността, делегирани на служители или внедрени чрез технологии

2.Провеждане на преоценки на риска и преглед на нивата на остатъчния и приемливия риск
Актуализиран План за противодействие на риска



2.3.Сертификация на СУИС – Фаза 3 на Проекта

Забележка: Тази Фаза на проекта се изпълнява единствено и само, че организацията реши да се извърши официална сертификация на изградената СУИС за съответствие с изискванията на ISO 27001

Изградената СУИС на ОРГАНИЗАЦИЯТА се сертифицира  за съответствие с изискванията на ISO 27001:2013 – “Information Technology – Security Techniques – Information security management system – Requirements”

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Документи
1.Разработване на структура на Наръчник по информационната сигурност
Документ “ Наръчник по информационна сигурност

2.Актуализация (при необходимост) на разработените във Фаза 1 на Проекта) на политики, процедури, инструкции и форми за отчет и контрол по информационната сигурност
Актуализирани политики, процедури, инструкции и форми за отчет и контрол по информационната сигурност – приложения към Наръчника за информационна сигурност
Е2
Вътрешен одит на СУИС
1.Подготовка на въпросници за одит на СУИС
Документ “Въпросник за подготовка на одити по информационната сигурност в съответствие с изискванията на ISO 27001

2. Провеждане на вътрешен одит на СУИС
1.Проведен и документиран вътрешен одит на СУИС
2. Документ “Анализ и оценка на готовността на ОРГАНИЗАЦИЯТА за сертифициране по ISO 27001

Е3
Сертификационен одит на СУИС
1. Избор на сертификационна организация
Избрана сертификационна организация в съответствие с изискванията на ЗОП или по други критерии.

2. Организиране и провеждане на сертификационния одит
Проведен сертификационен одит.
Получен сертификат за съответствие с изискванията на ISO 27001


2.4. Време за изграждане и подготовка за сертификация на СУИС – по етапи, фази и общо.

фаза
Етап
Време за изпълнение
(месец)
Забележка
1
Е1 - Рамка на СУИС
2
подлежи на актуализация

Е2 - Оценка и анализ на риска
3
подлежи на актуализация

Е3 - Процедури за сигурност
3
подлежи на актуализация

Общо за Фаза 1 на Проекта
8

2
Е1 - Доставки
4
Времето може да бъде и друго в зависимост от типа и количеството доставки, определени за извършване и внедряване в експлоатация във времевия период на Проекта (съгласно План за противодействие на риска)

Е2 - Наблюдение и контрол на работата на СУИС
3
подлежи на актуализация

Общо за Фаза 2 на Проекта
7

3
Е1 - Документи
2
подлежи на актуализация

Е2 - Вътрешен одит на СУИС
1


E3 – Сертификационен одит на СУИС
1


Общо за Фаза 3 на Проекта
4






ОБЩО ВРЕМЕ ЗА ПРОЕКТА
19



Забележка: Необходимото време за изпълнение на Проекта, без изпълнение на Фаза 3  е в рамките на 15 месеца

ТОВА Е ПРИМЕРНО ЗАДАНИЕ И РАБОТНА ПРОГРАМА ЗА ИЗГРАЖДАНЕ И СЕРТИФИЦИРАНЕ НА СИСТЕМА ЗА УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ !

За въпроси и допълнителна информация:

тел. 0886 655 315
ел.поща: infosecservicebg@gmail.com

ПЛАМЕН КАМЕНОВ











четвъртък, 17 март 2016 г.

Информационна сигурност за мениджъри




ПРОГРАМА ЗА ДИСТАНЦИОННО ОБУЧЕНИЕ НА МЕНИДЖЪРИ ПО:

Изграждане, внедряване, поддръжка и развитие на 
Програма за Информационна сигурност в бизнес организациите



ОСНОВНА ЦЕЛ НА ПРОГРАМАТА
Да подготви мениджърите за реално изпълнение на задачите по разработването, на цялостна Програма за информационна сигурност (ПИС) в организацията.

ОРГАНИЗАЦИЯ НА ОБУЧЕНИЕТО
Обучението се извършва на база предоставени на обучаемия, необходимия и достатъчен за целите на обучението материали (презентации, примерни документи, стандарти и др., както е приложимо), поотделно  за всеки един от учебните модули (14 бр.) на Програмата.
На базата на тези предоставени материали, обучаемият провежда самоподготовка. По време на самоподготовката обучаемият може да задава въпроси, свързани с материалите от съответния модул и да бъде подробно консултиран от водещия обучението.
След приключване обучението по съответния модул се провежда тест, за оценка на придобитите знания.
Като основен метод за комуникация се използва електронната поща – за предоставяне на материали за обучение, за задаване на въпроси, за отговор на въпроси, консултации, за предоставяне на тестове и др.
След завършване на обучението, обучаемия получава Удостоверение за завършено обучение с приложения – Програмата за обучение и Резултати от проведените тестове.

ВРЕМЕТРАЕНЕ НА ОБУЧЕНИЕТО 
Препоръчителното време за изпълнение на Програмата и в рамките на три / четири месеца.

ПЕРСОНАЛНА ЦЕНА НА КУРСА150 Евро (цена за един обучаем)

ВОДЕЩ ОБУЧЕНИЕТО:
ПЛАМЕН ИВАНОВ КАМЕНОВ - Водещ одитор по ISO 27001
infosecservicebg@gmail.com
0886 655 315

ЗА ПРОВЕЖДАНЕТО НА ОБУЧЕНИЕТО ПО ТАЗИ ПРОГРАМА СЕ ПОДГОТВЯ, СЪГЛАСУВА И СКЛЮЧВА ДОГОВОР МЕЖДУ ОБУЧАЕМИЯ (НЕГОВАТА ОРГАНИЗАЦИЯ) И ВОДЕЩИЯ ОБУЧЕНИЕТО!

СЪДЪРЖАНИЕ НА ПРОГРАМАТА:

МОДУЛ 1 – ВЪВЕДЕНИЕ В ИНФОРМАЦИОННАТА СИГУРНОСТ И СИСТЕМИТЕ ЗА НЕЙНОТО УПРАВЛЕНИЕ
Съдържание:
- Какво е информационна сигурност ?
- Какво е Система за управление на информационната сигурност (СУИС) ?
- Стандарти за информационна сигурност – фамилия ISO 27000
- Ползи за бизнеса (организацията) от внедряването  на СУИС
- Тест за оценка на придобитите знания

МОДУЛ 2 – УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ
Съдържание:
- Изисквания зя управление  на информационната сигурност
- Компоненти на управлението на информационната сигурност
      o Стратегическо планиране на информационната сигурност
      o Структура за управление на информационната сигурност
      o Ключови функции и отговорности
      o Политики и Ръководства за информационна сигурност
      o Наблюдение и контрол на състоянието на информационната сигурност
- Основни предизвикателства към управлението на информационната сигурност и фактори за постигане на успех

МОДУЛ 3 – ЖИЗНЕН ЦИКЪЛ НА РАЗРАБОТВАНЕТО НА СИСТЕМИ
Съдържание:
- Инициираща фаза
- Фаза на разработване / придобиване
- Фаза на внедряване
- Фаза на функциониране и поддръжка
- Фаза на преустановяване на функционирането и поддръжката
- Дейности по сигурността през жизнения цикъл

МОДУЛ 4 – РАЗБИРАНЕ / ОСЪЗНАВАНЕ И ОБУЧЕНИЕ ПО ИНФОРМАЦИОННАТА СИГУРНОСТ
Съдържание:
- Политика за разбиране / осъзнаване и обучение
- Компоненти:  разбиране / осъзнаване, тренировки, обучение, и сертификация
      o Разбиране / осъзнаване
      o Тренировки
      o Обучение
      o Сертификация
- Проектиране, разработване и въвеждане в изпълнение на Програма за разбиране / осъзнаване и обучение по информационната сигурност
      o Проектиране на Програмата
      o Разработване на Програмата
      o Въвеждане в изпълнение на Програмата (Внедряване на Програмата)
- Дейности след внедряването на Програмата
- Наблюдение на съответствието на изпълнението на Програмата
- Развитие / подобряване на Програмата
- Управление на промените на Програмата
- Индикатори за успех на изпълнението на Програмата

МОДУЛ 5 – КАПИТАЛНО ПЛАНИРАНЕ И УПРАВЛЕНИЕ НА ИНВЕСТИЦИИТЕ
Съдържание:
- Интегриране на информационната сигурност в процесите за капитално планиране и управление на инвестициите
- Функции и отговорности за капитално планиране и управление на инвестициите
- Идентифициране на нивото на съответствие с основните изисквания за информационна сигурност
- Идентифициране на критериите за приоритети по информационната сигурност
- Определяне на приоритетите за инвестиции в информационната сигурност на нива „системи” и „организация”

МОДУЛ 6 – СВЪРЗАНИ СИСТЕМИ 
Съдържание:
- Управление на свързаността на системите
- Подход за управление на жизнения цикъл
      o Фаза 1: Планиране на свързването
      o Фаза 2: Изграждане на свързването
      o Фаза 3: Управление и поддръжка на свързването
      o Фаза 4: Прекъсване на свързването (временно)
- Преустановяване на свързването
      o Преустановяване, поради спешен / критичен случай
      o Възстановяване на свързването


МОДУЛ 7– ИЗМЕРВАНЕ НА ИЗПЪЛНЕНИЕТО 
Съдържание:
- Типове средства / механизми за измерване
- Разработване на средства / механизми за измерване и подход за тяхното внедряване
- Процес за разработване на средства / механизми за измерване
- Програма за внедряване на средства / механизми за измерване
- Подготовка за събиране на данни от проведените измервания
- Събиране на данни и анализ на резултатите
- Определяне на корективни действия
- Прилагане на корективните действия

МОДУЛ 8 – ПЛАНИРАНЕ ПО СИГУРНОСТТА
Съдържание:
- Главни приложения, основни па.оддържащи системи, по – маловажни приложения
- Функции и отговорности за планиране на сигурността
      o Главен информационен мениджър
      o „Собственик” на информационна система
      o Собственик” на информация
      o Старши служител по информационната сигурност в организацията
      o Служител по сигурността на информационните системи
- Правила за поведение
- Одобрение на План за сигурност на системите
      o Анализ на „границите” на системите и на контролите / защитите по сигурността
      o Контроли / защити по сигурността
      o Ръководство за обхвата на контролите / защитите по сигурността
      o Компенсиращи контроли / защити по сигурността
      o Общи контроли / защити по сигурността
- Избор на контроли / защити по сигурността
- Завършване и одобряване на датите в Плана за сигурност на системите
- Поддръжка на Плана за сигурността на системите


МОДУЛ 9 – ПЛАНИРАНЕ НА ИТ ПРИ ВЪЗНИКВАНЕ НА НЕПРЕДВИДЕНИ ОБСТОЯТЕЛСТВА
Съдържание:
- Стъпка 1: Разработване на изложение, относно разработването на Политика за планиране на ИТ при възникване на непредвидени обстоятелства
- Стъпка 2: Провеждане на анализ за влиянието на непредвидени обстоятелства върху бизнеса на организацията
- Стъпка 3: Определяне на контроли / защити за превенция
- Стъпка 4: Разработване на Стратегия за въдтановяване
- Стъпка 5: Разработване на План на ИТ при възникване на непредвидени обстоятелства
- Стъпка 6: Тестване на Плана на ИТ при възникване на непредвидени обстоятелства, обучение и тренировки по неговото изпълнение
- Стъпка 7: Поддръжка / развитие на Плана на ИТ при възникване на непредвидени обстоятелства

МОДУЛ 10 – УПРАВЛЕНИЕ НА РИСКА
Съдържание:
- Оценка на риска
      o Стъпка 1: Характеризиране на системата
      o Стъпка 2: Идентифициране на заплахите
      o Стъпка 3: Идентифициране на заплахите
      o Стъпка 4: Анализ на риска
              Анализ на контролите(защитите)
              Определяне на вероятностите
              Анализ на въздействието
              Определяне на риска
      o Стъпка 5: Препоръки за контроли (защити)
      o Стъпка 6: Документиране на резултатите
- Смекчаване на риска
- Оценка на резултатите

МОДУЛ 11 – СЕРТИФИЦИРАНЕ, АКРЕДИТИРАНЕ И ОЦЕНКА НА СИГУРНОСТТА
Съдържание:
- Функции и отговорности
      o Главен служител по информацията
      o Отговарен мениджър по информационната сигурност
      o Старши служител по информационната сигурност
      o "Собствени" на информационна система
      o "Собственик" на информация
- Делегиране на функции
- Процес за сертифициране и акредитиране
- Документация за сертифициране по сигурността
- Решения за акредитация
- Непрекъснато наблюдение
- Оценка на програмата

МОДУЛ 12 – УСЛУГИ ПО СИГУРНОСТТА И ПРИДОБИВАНЕ НА ПРОДУКТИ
Съдържание:
- Жизнен цикъл на услугите по информационната сигурност
- Избор на услугите по информационната сигурност
- Избор на инструментариум за управление на услугите по информационната сигурност
- Основни въпроси, свързани с услугите по информационната сигурност
- Основни разбирания за услугите по информационната сигурност
- Избор на продукти за информационна сигурност
- Списък по сигурността на ИТ продукти
- Организационни конфликти на интереси

МОДУЛ 13 – ОТГОВОР ПРИ ИНЦИДЕНТИ
Съдържание:

- Подготовка
      o Подготовка за отговор при инциденти
      o Подготовка за събиране на данни за инцидент
      o Превенция на инциденти
- Разкриване и анализи
- Възстановяване след инциденти
- Дейности след възстановяването от инцидент

МОДУЛ 14 – УПРАВЛЕНИЕ НА КОНФИГУРАЦИИТЕ
Съдържание:
- Управление на конфигурациите през  жизнения цикъл за разработване на системи
- Функции и отговорности за управление на конфигурациите
- Процес за управление на конфигурациите