Проект

Общее

Профиль

Действия

ЗАНЯТИЕ 2

Изучение семейства стандартов ISO/IEC 27000

Цели занятия

К концу занятия вы поймете
  • Процессы, связанные с созданием, внедрением, эксплуатацией, мониторингом, анализом, обслуживанием и улучшением системы менеджмента информационной безопасности;
  • Терминологию и определения семейства стандартов ISO 27000;
  • Взаимосвязь между различными стандартами семейства ISO 27000;
  • Разница между проверяемым стандартом и *руководящим * документом;
  • Требования к документированной информации СМИБ;
  • Применение области действия и неприменимости (исключений);
  • Общая структура и требования ISO 27001.

Вопросы для размышления

В чем разница между стандартами ISO/IEC 27000, 27001, 27002?
К каким типам организаций применим стандарт ISO/IEC 27001:
  • Как «контекст» может повлиять на систему менеджмента и ее документацию?
Что означает «область действия»?
  • Почему область действия должна быть четко определена?
  • В чем значение связей и зависимостей?

Упражнение 2

* Термины и определения семейства стандартов ISO/IEC 27000*

Задание:
Сопоставить термины с определениями в соответствии с инструкциями:

Задание

Продолжительность:
30 минут – индивидуально, подготовка;
30 минут – дискуссия и обратная связь.

Раздел 4. Организационный контекст

  • Определить внешние и внутренние аспекты;
  • Понимание потребностей и ожиданий заинтересованных сторон;
  • Область действия системы менеджмента;
  • Процессы системы менеджмента:
    • Взаимодействие;
    • Требования к документированию
    • Обязанности и полномочия.

Раздел 5: Лидерство

Области, в которых непосредственное участие высшего руководства обязательно:
  • Демонстрация лидерства;
  • Демонстрация приверженности;
  • Обеспечение стратегического направления в отношении информационной безопасности;
  • Обеспечение согласованности стратегического направления с политикой и целями организации;
  • Предоставление необходимой поддержки/ресурсов;
  • Определение обязанностей, предоставление ресурсов;
  • Поддержка людей, процессов и системы в целом;
  • Содействие непрерывному совершенствованию

Раздел 6: Планирование

В разделе требуется ПЛАНИРОВАНИЕ в целях рассмотрения трех ключевых областей системы менеджмента:
  • Риски и возможности
  • Цели информационной безопасности

Обратите внимание, что «Операционное планирование» включено в Разделе 8.
Раздел 6 посвящен организационному планированию высшего уровня.
Раздел 6 содержит отсылку к обязательному применению Приложения А

Приложение А (Annex A)

Приложение А содержит:
  • Категории мер управления;
  • Меры управления (Controls):
    • Короткое наименование;
    • Содержание меры (что требуется выполнить при реализации).

Как они используются?
Все ли они обязательны?
Существуют ли базовые меры безопасности, которые необходимо внедрить для каждой организации?
Могут ли быть какие-то меры Приложения А исключены?

Структура Приложения А

Раздел 6: Планирование (продолжение)

Какая связь между Разделом 6, Системой и Приложением А?
Во время планирования (Раздел 6):
  • выбраны все меры управления, необходимые для реализации вариантов обработки рисков информационной безопасности;
  • все меры управления сравниваются с приложением A, чтобы убедиться, что не были упущены необходимые меры управления;
  • все необходимые меры управления задокументированы в Положении о применимости.

Раздел 7: Ресурсы

Ресурсы должны предоставляться и быть достаточными для достижения целей, включая:
  • Человеческие ресурсы;
  • Инфраструктура;
  • Рабочая среда;
  • … и любые другие необходимые ресурсы;
  • Компетентность, осведомленность и взаимосвязи;
  • Документированная информация

Раздел 8: Функционирование

Все, что было запланировано, должно быть реализовано, и должна быть обеспечена работа системы на ежедневной основе:
  • Разработанные действия реализуются и контролируются (согласно разделу 6);
  • Документированная информаци я сохраняется в той степени, в которой организация считает это необходимым (в привязке к ее контексту);
  • Запланированные изменения контролируются;
  • Последствия непреднамеренных изменений анализируются, и при необходимости предпринимаются действия для смягчения любых неблагоприятных последствий;
  • Процессы на внешнем сопровождении определяются и контролируются;
  • Оценка рисков проводится в запланированное время или при значительных изменениях (раздел 8.2);
  • Планы обработки рисков, принятые во время планирования, внедряются и контролируются (раздел 8.3).

Раздел 9: Оценка производительности

Организация должна ОПРЕДЕЛИТЬ, что необходимо контролировать и/или измерять:
  • Процессы информационной безопасности;
  • Меры управления информационной безопасности.

Внутренний аудит;
Анализ со стороны высшего руководства.

Раздел 10: Улучшения

Структурированные действия по поддержке улучшений в системе менеджмента;
Несоответствия и корректирующие действия;
  • Противодействующие (reactive)улучшения.

Непрерывное совершенствование;
Запланированные, упреждающие (proactive)улучшения.

Упражнение 3

Отслеживание модели PDCA в стандарте ISO/IEC 27001

Задание:
Рассмотреть разделы ISO/IEC 27001 и распределить их по различным фазам PDCA-цикла в соответствии с инструкциями

Задание

Продолжительность:
30 минут – индивидуально, подготовка;
15 минут – дискуссия и обратная связь.

Упражнение 4

Понимание требований ISO/IEC 27001 (их корректное применение в контексте организации)

Задание:
Определите наиболее подходящий раздел для «несоответствия» в соответствии с инструкциями

Задание

Продолжительность:
30 минут – индивидуально, подготовка;
30 минут – дискуссия и обратная связь.

Примеры проверяемых стандартов

императивные

  • ISO/IEC27001 – Требования СМИБ
  • ISO/IEC9001 – Требования СМК
  • ISO/IEC20000-1 – Требования СМC
  • ISO/IEC17021 – Требования к органам, осуществляющим аудиты и сертификацию систем менеджмента
  • ISO/IEC27006 – Требования к органам, осуществляющим аудиты и сертификацию систем менеджмента информационной безопасности

Пример руководящих стандартов

рекомендательные

  • ISO/IEC27000 –Обзор и словарный запас;
  • ISO/IEC27002 –Свод правил по мерам управления информационной безопасностью;
  • ISO/IEC19011 –Руководство по аудиту систем менеджмента (общее)
  • ISO/IEC27007 –Руководство по аудиту систем управления информационной безопасности
  • ISO/IEC27008 –Руководство для аудиторов по проверке мер управления информационной безопасности.

Ключевые положения пройденного занятия

ISO 27001 следует общей структуре системы менеджмента «Приложение SL»;
ISO 27001 является проверяемым стандартом;
ISO 27000 и ISO 27002 являются руководящими документами;
Включение и исключение мер управления Приложения А должно быть обосновано;
«Контекст» означает, что системы управления будут различаться по типу, размеру, формату и сложности;
Это не только о создании документов, -процессы должны быть внедрены и поддерживаться;
PDCA —это модель, которую можно транслировать во все процессы системы менеджмента информационной безопасностью


<<Назад В меню Далее>>

Обновлено С. Антошкин 1 день назад · 4 изменени(я, ий)