Аудит на соответствие требованиям

Стандарт управления ИБ ISO 27001

Многие компании с ростом своего бизнеса задумываются об обеспечении защиты своих систем и данных от утечек информации и кибер-угроз. Когда минимально необходимые требования выполнены, средства защиты внедрены, и хочется понимать: что может случиться бизнесом и как этого избежать – пора задумать об аудите и улучшении своего уровня защищенности.

Системы управления информационной безопасностью (СУИБ, СОИБ, ISMS) – определяют не то, какими средствами защиты нужно защищаться, а описывает управление безопасностью в целом:

  • Как определить, что нужно защищать;
  • Как определить, как и от чего нужно защищать;
  • Как правильно применить эту защиту
  • Как следить, что защита применяется и работает с течением времени
  • Как следить за результатами работы систем защиты
  • Что делать, если что-то пошло не так.

То, как определять нужный уровень защищенности, как проверять, что обеспечивается, как проверять, что все работает и как реагировать, когда что-то пошло не так.

Существует несколько разных стандартов и методологий, описывающих подход к построению СУИБ. Мы в своей работе придерживаемся стандарта ISO 27001, с расширениями семейства стандартов ISO27xxx.

КАК СТРОИТСЯ ПРОЕКТ

В рамках проекта по оценке уровня защищенности мы проверим:

1

Какие зоны безопасности логично определить, и какие из них выделены.

2

Какие меры безопасности применены для каждой зоны безопасности.

3

Как регламентируется и выполняется существующие меры безопасности.

4

Как контролируется применение и работа существующих мер безопасности.

5

Как осуществляется реагирование на потенциальные и выявленные инциденты.

Важно знать

Так как различных типов мер потенциально бывает достаточно много, то каждый конкретный проект прорабатывается с Заказчиками заранее, тем не менее мы предлагаем следующий минимальный объем проверок, который может быть расширен при необходимости:

  1. Сегментация сети;
  2. Создание учетных записей пользователей;
  3. Предоставление прав доступа;
  4. Инвентаризация активов;
  5. Управление изменениями
  6. Антивирусная защита;
  7. Контроль конфигураций;
  8. Контроль уязвимостей;
  9. Процессы резервного копирования.

В результате проекта вы получите заключение, описывающее как существующий уровень защищенности, так и рекомендации по его улучшению, а также указания на возможные пробелы в безопасности.

Реализация улучшений возможна в рамках последующего проекта по построению СУИБ.