15.4.2012
Školení Auditor ISMS pro systémy informační bezpečnosti dle ISO/IEC 27001
Ve dnech 25. - 27.4.2012 je plánováno školení Auditor systému informační bezpečnosti (ISMS) dle ISO/IEC 27001
22.3.2012
Nová aktualizace normy ISO/IEC 20000-2:2012
Nedávná aktualizace normy pro Management služeb v IT ISO/IEC 20000-1 se dočkala aktualizace komplementární části ("Best practices")
22.3.2012
Kurz Manažer ISMS dle ISO 27001 - pro velký úspěch opět pořádáme
Ve dnech 27. - 30.3.2012 proběhne školení Manažer ISMS dle ISO 27001
1.11.2011
5.11.2011 vyšla dlouho i na našem webu avizovaná novela normy ISO/IEC 20000-1.
Je to programový kód, který slouží k automatické aktualizaci komerčních SW aplikací. Tohoto principu využívají hackeři pro zasílání škodlivých kódů do PC uživatele.
Autorizace - určení, že daný subjekt je pro určenou činnost důvěryhodný z hlediska této činnosti. Autorizace subjektu vyžaduje jeho autentizaci.
Autentizace - procedura ověření pravosti identity objektu nebo subjektu. Po úspěšné autentizaci je objekt z hlediska autorizovaného subjektu důvěryhodný.
Integrita (Integrity) - zabezpečení přesnosti a úplnosti informací a metod jejich zpracování. Takový stav, kdy přečtená informace (data) je totožná s původní informací (daty). Tzn., že během přenosu (uložení) informace nedošlo k její neočekávané změně (úmyslným poškozením, pozměněním, chybami při přenosu).
Důvěrnost (Confidentiality) - informace jsou dostupné pouze těm autorizovaným osobám, které mají oprávnění přistupovat k dané informaci.
Dostupnost (Availability) - schopnost zajistit přístup autorizovaným uživatelům k dané informaci a příslušným aktivům (prostředkům) pokud je to potřeba.
Hrozba - potenciální příčina nežádoucího incidentu, který může způsobit škodu v systému nebo v organizaci. Je to možnost využití zranitelného místa IS k útoku na něj s následkem způsobení škod na aktivech.
Aktivum – cokoli (jakýkoli majetek), co má pro organizaci, z hlediska informační bezpečnosti hodnotu. Aktiva dělíme na: informace, fyzická aktiva, SW, lidi, služby, nehmotná aktiva (image, reputace atd.).
Bezpečnost informací - ochrana důvěrnosti, integrity a dostupnosti informací. Bezpečnost informací může navíc zahrnovat další vlastnosti jako jsou autentičnost, nezpochybnitelnost, odpovědnost a spolehlivost.
Prohlášení o aplikovatelnosti (Statement of Applicability – SOA) - základní, výchozí dokument ISMS, který popisuje jakým způsobem organizace řeší ve svém systému informační bezpečnosti jednotlivé požadavky normy (ISO 27001, příloha A). Jsou zde rovněž uvedena zdůvodnění, proč některé požadavky uvedené v příloze A normy ISO 27001, nejsou aplikovány. Prohlášení o aplikovatelnoti vychází z bezpečnostní politiky organizace a z analýzy rizik.
ISMS (Information Security Management System – systém managementu bezpečnosti informací) je částí celkového systému řízení procesů organizace, který dokumentuje, implementuje, přezkoumává, udržuje a zlepšuje proces bezpečnosti informací.
ČSN ISO 27001 Systémy řízení bezpečnosti informací - specifikace s návodem k použití (Information security management systems - specification with guidance for use). Základní norma, podle které se hodnotí a posuzuje systém informační bezpečnosti.
ČSN ISO/IEC 27002 Informační technologie - soubor postupů pro řízení informační bezpečnosti - Návod k použití pro management bezpečnosti informací.
Jaké jsou přínosy implementace systému managementu informační bezpečnosti dle normy ISO/IEC 27001:2005?
Oblast bezpečnosti informačních systémů je již delší dobu v centru zájmu správců informačních systémů, manažerů firem i ostatních vedoucích činitelů státního sektoru. Významným činitelem, který akceleroval zájem o bezpečnost byly a jsou různé teroristické útoky a pokusy o průnik do systémů s citlivými informacemi, jakož i rozsáhlé případy úniku informací z různých zdrojů informací.
Protože u bezpečnosti platí beze zbytku známé tvrzení, že systém je tak odolný, jak odolný je nejslabší článek, je implementace systému managementu informační bezpečnosti (ISMS – Information Security Management System) jen logickým vyústěním snahy o kontrolu a řízení informační bezpečnosti.
ISMS totiž zavádí pořádek do aktivit řízení, denní správy a provozu informačních systémů a přímo vyzývá k následování a praktickému zavedení – možná právě ve Vaší organizaci.
Systém informační bezpečnosti lze zavádět podle různých pravidel a předpisů. Nejschůdnější cestou je však implementovat ISMS podle již definovaného standardu. Jedním z nejznámějších standardů je mezinárodní norma ISO/IEC 27001. Požadavky definované v této normě se blíží skutečným potřebám reálné praxe.
Komplexní a systémový přístup k řešení problematiky bezpečnosti informací v organizaci je jasnou a přímou cestou k dosažení požadované úrovně bezpečnosti informací a informačních systémů.
Systém řízení informační bezpečnosti vhodně doplňuje systém řízení společnosti, který je závislý na velkém množství firemních a provozních dat, jak v elektronické tak papírové podobě, a na využívání IT/IS jako je informační systém, počítačová síť, inteligentní přístroje založené na počítačích, které mohou být začleněny do počítačové sítě.
Systém ISMS je nadstavbou systému řízení kvality dle ISO 9001 v oblasti systémového přístupu k ochraně informací. Právě management firemních a provozních informací v organizacích je často velmi složitou oblastí z hlediska přehlednosti, kompetencí, přesně nedefinovaných pravidel pro zajištění bezpečnosti a ochrany informací a ostatních důležitých aktiv v organizaci.
Informace jsou jedním z nejdůležitějších aktiv organizace, které představují často pro organizaci i velké, vědomé či nevědomé riziko. Snížení tohoto rizika je jedním z hlavních cílů systému ISMS.
Mezi hlavní přínosy zavedení systému řízení informační bezpečnosti patří:
Zavedený systém informační bezpečnosti je možno certifikovat nezávislou třetí stranou včetně vydání certifikátu.
Výhody implementovaného a certifikovaného systému ISMS jsou:
Zavedení systému managementu informační bezpečnosti je strategickým rozhodnutím organizace.
Systém managementu bezpečnosti informací (ISMS) je užitečné zavádět, protože:
Řešení
Integrované systémy řízení, systémová integrace, projektový management, CRM a DMS.
ISO 9001 - Management jakosti dle ISO 9001
ISO 27001 - Systém řízení informační bezpečnosti (ISMS)
ISO 20000 - Management služeb v IT (ITSM)
ISO 14001 - Systém managementu ochrany životního prostředí dle ISO 14001
ISO/TS 16949 - Management jakosti v automobilovém průmyslu dle ISO/TS 16949
ČSN OHSAS 18001 - Management bezpečnosti a ochrany zdraví při práci dle OHSAS 18001
SA 8000 - Systém řízení společenské odpovědnosti dle SA8000.
PM - Projektový management - PRINCE 2, MS Project, ISO 10006
DMS_Paket - Dokument management system: DMS_Paket
CRM - Řízení vztahů se zákazníky s podporou řešení na bázi MS Dynamics
Produkty
Implementace a dodávky SW řešení pro správu a podporu systémů informační bezpečnosti.
RA2 - Nástroj pro analýzu rizik v ISMS dle ISO 27001
PROTEUS - komplexní systém pro provoz, monitorování a kontrolu shody v ISMS
OpManager - komplexní software pro správu a monitorování podnikových sítí
AdminGuard - SW pro monitorování aktivit administrátorů
Služby
Poskytování širokého spektra služeb pro provozování, údržbu a další zlepšování integrovaných systémů řízení.
Údržba systémů - ISO 27001, ISO 20000, ISO 9001, ISO 14001, ISO/TS 16949...
Interní audity - outsourcing - Provádění interních auditů systémů, procesů i výrobků.
Testování zranitelností IT-MPaket27_1020 - Poskytujeme služby při testování zranitelností ve Vaší infrastruktuře.
Odborné kurzy a školení - ITIL,Manažer ISO 20000, ISO 27001, ISO 9001....
Penetrační testy - Penetrační testy dle ISO 27001