Компоненты СМИБ. Модель PDCA, применяемая к процессам СМЗИ.

Презентация:



Advertisements
Похожие презентации
Название стандарта ИСО/МЭК Информационные технологии. Методы защиты. Система менеджмента защиты информации. Требования.
Advertisements

Digital Security LifeCycle Management System Эффективное решение для автоматизации процессов в рамках жизненного цикла СУИБ © 2008, Digital Security.
СОВЕРШЕНСТВОВАНИЕ СИСТЕМ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИЙ И КОМПАНИЙ НА ОСНОВЕ ПРИМЕНЕНИЯ ПРОЦЕССНЫХ СТАНДАРТОВ «Уверенность в себе.
Информационная безопасность как часть бизнеса. Комплексный подход к построению систем управления безопасностью Буйдов Александр Заместитель генерального.
ISM4 Управление рисками ИБ ПРЕДСТАВЛЕНИЕ ТЕХНОЛОГИИ КОНСАЛТИНГ В ОБЛАСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ISM4.
«Как обеспечить комплексный подход к реализации проектов по обеспечению ИБ». Курило Андрей Петрович Банк России "Информационная безопасность бизнеса и.
Международный стандарт ISO/IEC ПОДГОТОВИЛ:УШТАЕВ АРСЕН.
Построение политики безопасности организации УЦ «Bigone» 2007 год.
НИУ ВШЭ ГНИВЦ ФНС РОССИИ О некоторых аспектах автоматизированной информационной поддержки управления информационной безопасностью на примере крупной территориально.
Реагирование на инциденты информационной безопасности Александр Макаревич ОАО «БПС-Банк»
BS : 2006 И СОСТОЯНИЕ ОТЕЧЕСТВЕННОЙ НОРМАТИВНОЙ БАЗЫ ПО УПРАВЛЕНИЮ РИСКАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ Алексей Марков и Валентин Цирлов
Концепция управления казначейскими рисками в Федеральном казначействе Начальник Управления ведомственных проектов Д.А. Семёнов.
СИСТЕМА МЕНЕДЖМЕНТА КАЧЕСТВА ГОСТ Р ИСО (ИСО 9000)
ТАМОЖЕННЫЕ РИСКИ КАК ОБЪЕКТ УПРАВЛЕНИЯ. Вопросы: Развитие понятия «риска» Развитие управления рисками в Таможенном деле Стандарты в области управления.
Copyright © BMS consulting, 2007 От администрирования к управлению Владимир Притуленко 20 мая 2014 г. Построение эффективной системы мониторинга ИТ сервисов.
Управление технологическим процессом в библиотеке Мельник М.Ю., Зам.директора НТБ ДВГУПС.
Стандарты ISO ISO 9000:2000 (ГОСТ Р ИСО ) «Системы менеджмента качества. Основные положения и словарь» ISO 9001:2000 (ГОСТ Р ИСО ) «Системы.
Анна Кожина Консультант отдела информационной безопасности
Проект новой версии ISO 9001:2015 Ключевые изменения Презентация подготовлена для 22 Казахстанской Международной Конференции «Нефть и Газ» Докладчик: Наталья.
Процессный подход в методах обследования работы медицинских учреждений в рамках автоматизации на базе решений МИС Медиалог на примере Крупного многопрофильного.
Транксрипт:

Компоненты СМИБ

Модель PDCA, применяемая к процессам СМЗИ

Определения процесса Процесс – «совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующих входы в выходы». Процесс – это совокупность взаимосвязанных или взаимодействующих видов деятельности, преобразующая входы в выходы и требующая для этого определенных ресурсов и управляющих воздействий (управления).

Обобщенная иллюстрация понятия процесса

Пример процесса

Процессный подход Процессный подход- применение системы процессов в рамках организации, вместе с идентификацией и взаимодействием этих процессов, а также их управлением. Процессный подход – это систематическая идентификация и менеджмент применяемых организацией бизнес-процессов и особенно взаимодействия этих процессов

Ключевые элементы процессного подхода: - вход процесса, - выход процесса, - ресурсы, - владелец процесса, - потребители и поставщики процесса, - показатели процесса.

Понятие «событие в системе защиты информации» Событие в системе защиты информации - выявленный (идентифицированный) случай состояния системы, услуги или состояния сети, указывающий на нарушение политики защиты информации или нарушение в работе средств защиты, или ранее неизвестная ситуация, которая может быть существенной для защиты.

Понятие «инцидент информационной безопасности» Инцидент ИБ - серия нежелательных событий в системе защиты информации, которые имеют большой шанс скомпрометировать деловые операции и поставить под угрозу защиту информации. Инцидент ИБ - событие, указывающее на свершившуюся, предпринимаемую или вероятную угрозу.

Управление инцидентами Управление инцидентами характеризуется следующими этапами: - обнаружение и учет инцидентов, - реагирование на инциденты ИБ, устранение их последствий и причин (включая применение необходимых средств для их предотвращения), - анализ произошедших инцидентов, - разработка и внедрение мер по недопущению повторного инцидента.

Специализированные стандарты по управлению инцидентами ГОСТ Р ИСО/МЭК ТО Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности. ISO / IEC 27035:2011 – Information technology. Security techniques. Information security incident management (Информационные технологии. Методы обеспечения безопасности. Менеджмент инцидентов информаци-онной безопасности). (на англ. яз.).

Система защиты

Определение риска Риск это, сочетание вероятности и последствий наступления неблагоприятного события. Риск информационной безопасности – возможность того, что данная угроза может воспользоваться уязвимостью актива или группы активов и тем самым нанесет ущерб организации.

Количественное описание риска Риск (R) - вероятность (P) свершения негативного (опасного) случайного события (за некоторый период времени): R = P (опас. соб.). Риск (R) - вероятный ущерб от негативного события: R = P У, У – размер ущерба.

Этапы управления рисками в СУИБ Процесс СМЗИПроцесс менеджмента риска Планирование Установление контекста Оценка риска (анализ риска +оценка риска) Обработки риска Принятие риска Осуществление Реализация плана обработки риска Проверка Проведение непрерывного мониторинга и переоценки рисков Действие Поддержка и совершенствование процесса менеджмента рисков ИБ

Оценка рисков Ущерб Вероятность Незначитель- ный Средний Большой Низкая Низкий Средний Средняя НизкийСредний Высокий Высокая Средний Высокий

Основные процессы СУИБ