Translate

събота, 6 декември 2014 г.

Курсове за обучение по информационна сигурност


КУРСОВЕ ПО ИНФОРМАЦИОННА СИГУРНОСТ И СИСТЕМИ ЗА НЕЙНОТО УПРАВЛЕНИЕ

В следващата таблица е направено обобщено описание на основните курсове за обучение по въпроси, свързани с информационната сигурност и системите за нейното управление.
Всички курсове са подготвени и се водят от Пламен Каменов – експерт по изграждане на Системи за управление на информационната сигурност (СУИС), Системи за управление на ИТ услугите (СУУ) и Системи за управление на качеството (СУК); водещ одитор - ISO 27001 / ISO 20000 / 9001

Контакти и повече информация:
+359 886 655 315Пламен Каменов

Наименование на курса
Кратко описание на курса
Продължителност на курса
1
Подход и методология за изграждане на СУИС, в съответствие с изискванията на ISO 27001:2013 и препоръките на ISO 27001:2013
Целта на курса е да подпомогне компаниите самостоятелно да изградят, поддържат и развиват СУИС, отговаряща на изискванията на ISO 27001:2013 и препоръките на ISO 27002:2013.

20 учебни часа
(5 дни х 4 часа)
2
Подход и методология за изграждане на СУУ, в съответствие с изискванията на ISO 20000-1:2011
Курса има за цел да обучи екипи на фирми за самостоятелно разработване, внедряване и поддръжка на СУУ, отговаряща на изискванията на ISO 20000-1:2011 и препоръките на ISO 20000-2:2012

20 учебни часа
(5 дни х 4 часа)
3
Извършване на преход на СУИС от изискванията на ISO 27001:2005 към изискванията на ISO 27001:2013
Курса е предназначен за организации, внедрили СУИС, отговаряща на изискванията на ISO 27001:2005 и планирали нейното развитие в съответствие с изискванията на ISO 27001:2013.
Курса е подходящ и за организации, на които предстои външен одит на СУИС, сертифицирана по ISO 27001:2005, за сертифициране по новите изисквания на ISO 27001:2013.
Курса осигурява на преминалите обучението, да извършат самостоятелно прехода на изградената СУИС към новите изисквания на ISO 27001:2013 - в т.ч. разработване на нови документи, актуализиране на съществуващи документи и да подпомогнат организацията при подготовката на последващ одит на СУИС.

25 учебни часа
(5 дни х 5 часа)
4
Прилагане на мерки за противодействие на заплахите към информационната сигурност, предизвикани от „вътрешни” хора.
Курса е предназначен за специалисти в областта на информационната сигурност и мениджъри на средно управленско ниво. В курса са разгледани основните практики за противодействие на злонамерени "вътрешни хора", създаващи рискове за информационната сигурност и бизнеса на съответната организация.
За целите на този
курс за обучение, под злонамерени „вътрешни хора” или злонамерен „вътрешен човек” се разбира настоящ или бивш служител, контрагент или бизнес партньор, който отговаря на следните основни критерии:
- има или е имал упълномощен достъп до мрежа (и), системи или данни / информация на организацията;
- умишлено превишава или умишлено използва този упълномощен достъп по начин, който нарушава конфиденциалността, интегритета и / или наличността / достъпността на данни / информация или на информационните системи на организацията, като цяло

20 учебни часа
(5 дни х 4 часа)
5
Практически метод за анализ и оценка на рисковете към информационната сигурност, и избор на защитни / контролни механизми за противодействие
Курса осигурява придобиването на необходимите и достатъчни практически знания, и умения за :
-          самостоятелно управление на рисковете към информационната сигурност;
-          аргументиран избор на защитни / контролни механизми за противодействие на разкритите и неприемливи рискове

12 учебни часа
(3 дни по 4 часа)
6
Практически метод за определяне на обхвата на СУИС
Курса осигурява придобиването на необходимите и достатъчни практически знания, и умения за определяне на активите от обхвата на СУИС в т.ч.:данни / информация, софтуер, хардуер, ИТ услуги, документи, персонал.

8 учебни часа
(2 дни по 4 часа

Забележки:
1. Всички курсове са предназначени за корпоративно обучение
2. Всички курсове се провеждат в подходящ офис на организацията заявител или на друго, избрано от нея място.
3. Цената на курсовете подлежи на договаряне, след направено запитване от съответната организация
4. Периода за провеждане на курсовете се договаря, при запитване от съответната организация.

петък, 3 октомври 2014 г.

Преход от ISO 27001:2005 към ISO 27001:2013


Нова услуга - Курс за обучение по преход на Системи за управление на информационната сигурност (СУИС) от изискванията на ISO 27001:2005 към изискванията на ISO 27001:2013.

Цел на курса - да осигури реална възможност на преминалите обучението за самостоятелно организиране и провеждане на прехода на изградена в организация СУИС  към новите изисквания на ISO 27001:2013.

Преминалите обучението ще могат професионално да изпълнят необходимите стъпки за актуализиране СУИС, съгласно променените / допълнените изисквания, свързани с информационната сигурност - в т.ч. и да разработят нови документи - политики, процедури, инструкции и др. по сигурността, а също и да актуализират съществуващата документална част на СУИС, както е приложимо за организацията.

Предназначение на курса - за организации, изградили СУИС по изискванията на ISO 27001:2005 и планирали развитие / последваща сертификация, съгласно новите изисквания на ISO 27001:2013

Изисквания за участие в обучението - в обучението е желателно да участват специалисти, които познават, най-малкото ISO 27001:2005, и/или имат опит в изграждането на СУИС - мениджъри по сигурността / информационната сигурност, служители по сигурността / информационната сигурност, одитори на СУИС.

Продължителност на курса: 5 дни х 5 часа (25 учебни часа)

Контакти за допълнителна информация, въпроси по програмата на курса, цени, място на провеждане и др.:

infosecservicebg@gmail.com
http://infosecservicebg.wix.com/study-security
0886 655 315  - Пламен Каменов

сряда, 13 август 2014 г.

Обучение по изграждане на Системите за управление на информационната сигурност и услугите (в съответствие с изискванията на ISO 27001:2013 и ISO 20000-1:2011)



СПИСЪК НА ОСНОВНИТЕ КУРСОВЕ ЗА ОБУЧЕНИЕ
ПО СИСТЕМИ ЗА УПРАВЛЕНИЕ НА
ИНФОРМАЦИОННАТА СИГУРНОСТ И УСЛУГИТЕ
ЗА ПЕРИОДА СЕПТЕМВРИ 2014 – АПРИЛ  2015

1. Подход и методология за изграждане на Система за управление на информационната сигурност (СУИС) в съответствие с изискванията на ISO 27001:2013 и препоръките на ISO 27001:2013.

Целта на курса е да подпомогне компаниите самостоятелно да изградят, поддържат и развиват Система за управление на информационната сигурност (СУИС), отговаряща на изискванията на ISO 27001:2013 и препоръките на ISO 27002:2013.
Продължителност на курса: 20 учебни часа (5 дни х 4 часа).

2.Подход за изграждане и поддръжка на Система за управление на услугите (СУУ) в съответствие с изискванията на ISO 20000-1:2011 и препоръките на ISO 20000-2;2012.

Курса има за цел да обучи екипи на фирми за самостоятелно разработване, внедряване и поддръжка на Система за управление на услугите, отговаряща на изискванията / препоръките на международните стандарти:
- ISO 20000-1:2011 - Информационни технологии — Управление на услуги —Част 1: Изисквания към системите за управление на услуги
- ISO 20000-2:2012 - Информационни технологии. Управление на услуги - Част 2: Кодекс за добра практика при управление на услуги
Продължителност на курса - 20 учебни часа (5 дни х 4 часа)


3. Мерки за противодействие на заплахите към информационната сигурност, предизвикани от злонамерени, „вътрешни хора”.


Курса е предназначен за специалисти в областта на информационната сигурност и мениджъри на средно управленско ниво. В курса са разгледани основните практики за противодействие на злонамерени "вътрешни хора", създаващи рискове за информационната сигурност и бизнеса на съответната организация.
За целите на този Курс за обучение, под злонамерени „вътрешни хора” или злонамерен „вътрешен човек” се разбира настоящ или бивш служител, контрактор или бизнес партньор, който отговаря на следните основни критерии:
- има или е имал упълномощен достъп до мрежа (и), системи или данни / информация на организацията;
- умишлено превишава или умишлено използва този упълномощен достъп по начин, който нарушава конфиденциалността, интегритета и / или наличността / достъпността на данни / информация или на информационните системи на организацията, като цяло.
Продължителност на курса - 20 учебни часа (5 дни х 4 часа)

4. Методология за разработване на документалната част на Система за управление на информационната сигурност (СУИС), в съответствие с изискванията на ISO 27001:2013

Курса за обучение е предназначен да подпомогне организациите, които изграждат Система за управление на информационната сигурност (СУИС), в съответствие с изискванията на ISO 27001:2013 и препоръките на ISO 27002:2013.
По време на курса се разглеждат последователността за изграждане на документалната част на СУИС, инструментариума за нейното създаване и голямо количество документи от различен тип - политики, процедури, инструкции, методики, планове и др.
Методологията е прилагана многократно от организации, които са изградили и сертифицирали СУИС, за степен на съответствие с изискванията на ISO 27001.
Продължителност на курса - 15 учебни часа (3 дни х 5 часа)

5. Методология за разработване на документалната част на Система за управление на услугите (СУУ), в съответствие с изискванията на ISO 20000-1:2011

Курса за обучение е предназначен да подпомогне организациите, които изграждат Система за управление на услугите (СУУ), в съответствие с изискванията на ISO 20000-1:2011 и препоръките на ISO 20000-2:2012.
По време на курса се разглеждат последователността за изграждане на документалната част на СУУ  и голямо количество документи от различен тип - политики, процедури, планове и др.
Методологията отчита наличието или липсата на изградени в организацията системи за управление на качеството (СУК) и/или на информационната сигурност (СУИС) при определяне обхвата на документалната част на СУУ.
Продължителност на курса - 15 учебни часа (3 дни х 5 часа)

Контакти за въпроси и допълнителна информация:

+359 886 655 315 – Пламен Каменов

Сената на САЩ - обект на особено "внимание" от ЦРУ


Една кратка, но достатъчно ясна информация в подкрепа на твърдението, че няма застраховани от „проява на внимание” от ЦРУ. В случая обект на повишено „внимание” е Сенатската комисия по разузнаване.


Съгласно Информационен бюлетин на IDG.bg, брой 481 / 13 август 2014

Шефът на ЦРУ се извинява на американските сенатори, след като разследване потвърждава твърденията, че служителите му "неправилно" преглеждали компютри на Сената. През март, директорът на ЦРУ Джон Бренън отхвърли твърденията, че служители на агенцията са шпионирали Комисията по разузнаването в Сената. 
Скандалът е фокусиран около компютърен
 архив в мрежата RDINet, който е създаден от ЦРУ в сигурна сграда във Вирджиния, за да предостави на разположение  класифицирани документи, чрез които служители от Сената да разследват твърденията, че в агенцията са измъчвани затворници между 2002 г. и 2006 г.
Информиран е и е получил извиненията председателят на Сенатската комисия по разузнаването (SSCI) - сенатор Даян Файнстийн.


Следва оригиналния материал, както е публикуван в сайта www.securityweek.com

CIA Apologizes for Spying on US Senate

By AFP on July 31, 2014

WASHINGTON - The head of the CIA has apologized to US lawmakers after an investigation confirmed claims that his officers had "improperly" accessed Senate computers, the agency said Thursday.

In March, CIA Director John Brennan dismissed allegations the agency had spied on Senate intelligence committee investigators probing torture allegations, insisting: "Nothing could be further from the truth."
But on Thursday, in an abrupt climb down, the US intelligence agency confirmed that a review by its own inspector general had confirmed that officers had indeed acted beyond their authority.
A spokesman said Brennan had informed Senate Select Committee on Intelligence (SSCI) Chairwoman Senator Dianne Feinstein and her deputy "and apologized to them."
The scandal centers around a computer archive, RDINet, set up by the CIA in a secure building in Virginia to make classified documents available to Senate officials investigating allegations that the agency tortured prisoners between 2002 and 2006.
In March, Feinstein furiously accused the CIA of penetrating this network during the Senate investigation, an apparent breach of the US Constitution's separation between the legislative and executive arms of government.
On Thursday, the agency admitted "some CIA employees acted in a manner inconsistent with the common understanding reached between SSCI and the CIA in 2009 regarding access to the RDINet."
CIA spokesman Dean Boyd said a new inquiry -- an "accountability board" with the power to discipline officers -- would be forced under the chairmanship of former senator Evan Bayh.
Feinstein confirmed she had been briefed on the CIA inquiry and described it and the accountability board "as positive first steps."
"The investigation confirmed what I said on the Senate floor in March," she said.
"CIA personnel inappropriately searched Senate Intelligence Committee computers in violation of an agreement we had reached, and I believe in violation of the constitutional separation of powers."
The committee's 2009-2012 investigation produced a secret 6,300-page report into "enhanced interrogation techniques" -- including some normally regarded as torture, such as waterboarding -- used by the CIA in the first years of the so-called "war on terror."
In theory, the report should eventually be declassified and made public, but President Barack Obama's administration has yet to complete the procedure to do so.


понеделник, 4 август 2014 г.

Доклад на Националния институт за изследвания по сигурността - САЩ


EXECUTIVE CYBER INTELLIGENCE REPORT: JULY 15, 2014

This report was prepared by The Institute for National Security Studies (INSS) and The Cyber Security Forum Initiative (CSFI) to create better cyber situational awareness (Cyber SA) of the nature and scope of threats and hazards to national security worldwide in the domains of cyberspace and open source intelligence. It is provided to Federal, State, Local, Tribal, Territorial and private sector officials to aid in the identification and development of appropriate actions, priorities, and follow-­up measures.
USA
U.S. engaged in talks with China regarding cyber spying activity
Senior U.S. officials, who participated in meetings with the Chinese last week, stated either side did not raise the case of the hacking into the Office of Personnel Management. The Chinese, angered by the indictment in May of five members of the People’s Liberation Army on charges of cyber espionage, refused a request by the Americans to restart a joint cyber working group.
China suspended the work of the group that brought together American and Chinese negotiators to discuss cyber issues and has complained that the National Security Agency documents made public by Edward Snowden showed the United States had used cyber espionage to gain economic advantage.
DOD bolstering cyber security resources within civilian and military networks
The DoD’s cyber-warriors are working to bolster cyber security resources within civilian and military networks of individual countries, which are defined by the Department of Defense as those countries who are particularly more susceptible to cyber-attacks.
Acting Deputy Assistant Secretary of Defense for Cyber Policy, U.S. Army Maj. Gen. John Davis, said several international allied countries faced a “significant impact… [or] existing threats” of active cyber-attacks particularly those in the Pacific, which are at risk of cyber-attacks from China and Russia.
Additionally, General Davis said U.S. allies in the Middle East and Asia-Pacific regions were the primary focus of U.S.-led cyber defense efforts. The U.S. government has claimed those nations are responsible for offensive cyber operations against American allies, as well as attempted intrusions into U.S. networks.
At the same time, DoD officials are working to improve NATO’s ability to respond to attacks against nations within the alliance. They are collaborating in a slew of cyber working groups to determine joint approaches and strategies to defend against attacks. NATO allies created a “Cyber Incident Response Center” meant to act as a reporting and coordination hub for cyber operations in the case of an attack against NATO or its members.

ISRAEL
Operation Protective Edge hits cyber realm
As Operation Edge rages on, hackers have increased their attempts to breach Israel, and while most of the attacks were unsuccessful, some hackers did succeed in their attempts. The IDF blog and spokesman Twitter account was hacked by the Syrian Electronic Army (SEA).
The SEA defaced the blog by posting a message opposing Israel’s alleged crimes against the Palestinians and Syria. On the IDF blog and Twitter, SEA published a fake tweet claiming: “possible nuclear leak in Dimona, after 2 rockets would have hit the nuclear facility in Dimona.”
It was revealed that hackers used an APT (advance persistent threat) attack and phishing mails to get access into the account. Another popular website hacked was the Haaretz website. In response to these cyber-attacks, the Israeli hacker team Israel Elite Force is beginning their own response attack called #OpIsraelRetaliate taking place on July 17.
In an article published on pc.co.il, Professor Yitzhak Ben Yisrael claims that since the start of the Operation there was an increase of 900% in cyber-attacks against Israel. Before the Operation began, there had been 100,000 a day, yet during the Operation the number has risen to over a million.
Operation Protective Edge in cyber industry
The Israeli cyber industry also reacted to the Operation, and a number of applications were created to deal with the situation. One application developed presented a red color system alarm for iPhone, Android, and other chrome browsers that no matter where a person is, he/she will be able to know if there is a siren going off in his/her region or in other places. Another development created was an app for finding a bomb shelter, basement, or shelter within close region.

AFRICA
South Africa’s cyber crime increases
A recent report compiled by McAfee, found cyber-crime is having a significant economic impact on South Africa. The impact is costing the country over R5.8 billion each year – a situation believed to continually be getting worse.
DDoS attacks are seen as a key concern by 66% of South African organizations. This is higher than the global average, which is 58%. It also reveals that while the majority of South African organizations do have a DDoS defense plan in place, only 20% believe they have sufficient resources to counteract such an attack.
Cyber security issues take center stage at 5th Kenya Internet Governance Forum
The 5th annual Kenya Internet Governance Forum held in the beginning of July at Strathmore University forcused on cyber security issues. The theme of the forum was ‘Connecting Counties for Enhanced Multi-Stakeholder Internet Governance.’ The key points raised focused on the emerging legal concerns and challenges relating to cyber security.
According to the Kenya Cyber Security Strategy released in February 2014, criminal organizations and hacktivists from all over the world are – and will continue to be – exploiting ICT vulnerabilities in Kenya as the country matures into an Information Society, adding that the country will face an increasingly evolving cyber threat landscape. Currently, Kenya ranks fifth in terms of hacking globally.


CHINA & APAC
New Australian Center for Cyber Security
A new cyber security center has been launched at the University of New South Wales in Canberra. ACCS brings together the largest group of cyber security researchers in the country and will be located at UNSW Canberra at the Australian Defence Force Academy.
The ACCS intends to be a unique, interdisciplinary cyber security research and teaching center. UNSW Canberra prides itself on bringing together leading edge research with practical real-world applications.
“ACCS is a perfect example of how university research can support the business community and government,” says Rector of UNSW Canberra, Professor Michael Frater. ACCS draws on the skills of some of the best cyber security experts in the country serving as an expert in legal, policy, and technical domains.
“UNSW applies this leadership through research; teaching; and engagement with the government, Defence, and business community,” says Director of ACCS, Professor Jill Slay.
North Korea expanding cyber power
In the last few years, North Korea has expanded its cyber power. Two years ago the cyber war unit of the Korean People’s Army had around 3,000 cyber soldiers and today has about 5,900. The country has doubled its cyber capability. The North Korean cyber unit seems to operate under the control of the General Bureau of Reconnaissance, which includes around 1,200 hackers.
According to the Seoul-based Yonhap News Agency, the country has established new cyber bases in China and other countries. North Korea had already launched several cyber-attacks, including malware and viruses in emails against South Korea, the United States, and Japan. North Korea is copying the Chinese cyber models by recruiting more and more hackers for its army. Despite its old infrastructures, North Korea is a significant cyber actor in the Asian region.

EUROPE
France creating national cyber reserve unit
As part of their national cyber defense program, France has decided to create a specialized national cyber reserve unit. Indeed this new cyber reserve unit will include volunteers of soldiers and analysts, teachers, students undertaking specialized masters in cyber-defense, and students in more general computer training.
The national cyber reserve will provide specific cyber training for managing a cyber crisis. The goal of this unit is to help different agencies in charge of the systems and network security of the country in case of cyber warfare or cyber conflict.
The concept of cyber reserve is not new, in fact the UK and other countries have already experienced it. Since 2009, France has improved its cyber defense systems and recruited more engineers and cyber specialists to protect its cyber borders. Like the UK, France is trying to be one of the most advanced countries in Europe for cyber defense.
Norway financial institutions under cyber-attack by Anonymous
Norway has been under cyber-attacks conducted by Anonymous Norway, which targeted the financial sector. The hacktivists launched a series of attacks against different Norwegian financial institutions, including the Danske Bank, Norges Bank, Sparebank, and famous insurance companies. However, non-financial corporations have also been targeted, such as Telecom Company and three national airlines.
According to the investigation performed by the Evry’s security team, the hackers were located outside of Norway and have exploited a vulnerability in the WordPress platform to achieve these attacks. However, they did not steal private information from users, the investigation reported; this is typical of normal hacktvist who are not interested in stealing information but rather in creating publicity for their social or political cause.
Evry’s security team added, “The scale is not the largest we have seen, but it is the first time it has hit so many central players in the finance sector in Norway.” Norway has great cyber defense capabilities, and its cyber defense force branch was established in 2012, with about 1,500 people located in 60 different locations.
Moreover, Norway has different computer response teams to handle cyber threats. However, beside its national cyber security policy, Norway is still vulnerable to cyber-attacks and needs to improve and strengthen its cyber security to ensure better protection of its critical infrastructure.
NATO approves establishment of military Cyber-Polygon-Base
NATO Defense Forces recently approved the creation of the military Cyber-Polygon-Base in Estonia, which would include the most advanced cyber-laboratory. The major cyber polygon will be deployed in Tallinn, and the preparations have already begun.
The polygon will be established on an already existing base, which was constructed in Estonia in 2012, where NATO Cyber Forces already conducted the “Cyber Coalition” and “Locked Shields” cyber exercises in 2013. It is likely one of main designations of this joint deployment is the protection from possible Russian aggression scenarios.


събота, 2 август 2014 г.

Бизнес и информационна сигурност

КАК  ДА ЗАЩИТИТЕ ВАШИЯ БИЗНЕС ОТ КИБЕР РИСКОВЕ И ЗАПЛАХИ ?

ДЕСЕТ ОСНОВНИ СЪВЕТА  КЪМ БИЗНЕСА

Защитата на Вашия бизнес от кибер рискове и заплахи изисква най-малкото:

1. Да установите връзката между бизнес процесите във Вашата организация, информационните технологии, които осигуряват тяхното изпълнение, персонала, работещ с тези технологии и да определите съответните нива на риск към тяхната сигурност – на бизнес процесите, ИТ ресурсите и персонала.

2. Да определите и използвате критерии за установяване състоянието на готовност на Вашата организация за реакция при възникване на пробиви и/или инциденти по информационната сигурност.

3. Ръководството на организацията да има ясно поети ангажименти, свързани с информационната сигурност.

4. Да разработите  и прилагате  План за реакция при възникване на пробиви и /или инциденти по информационната сигурност.

5. Да провеждате регулярно обучение на персонала по въпросите на информационната сигурност, като се акцентира на персоналните отговорности и функции, свързани с информационната сигурност.

6. Да прилагате доказани добри практики  за информационна сигурност, реализирани в организации със сходен бизнес (от страната и чужбина).

7. Да отчитате навлизането на най-новите ИТ (напр. мобилните средства / приложения, „облачните” услуги и  др.) в интерес на бизнеса и да прилагате методи за противодействие на свързаните с тях нови предизвикателства / заплахи към информационната сигурност.

8. Да приложите ситемен подход за поетапно въвеждане на контролни / защитни механизми по сигурността на информационните активи на организацията.

9. Да отчитате изискванията за информационна сигурност, определени  в националната нолмативна уредба и имащи отношение с Вашия бизнес.


10. Да провеждате регулярно тестове за устойчивост на Вашите ИТ системи от заплахи към информационната сигурност и да проверявате готовността на персонала за действие при възникване на пробиви / инциденти по информационната сигурност.