Efektivní informační bezpečnost

Slides:



Advertisements
Podobné prezentace
Integrovaný systém kvality v dalším profesním vzdělávání KVALITA V DALŠÍM VZDĚLÁVÁNÍ Liberec,
Advertisements

Presentation Title.
Bezpečnostní kultura a moderní přístup k bezpečnosti v letecké dopravě
1. 3 Business priorita Scénář Řešení Produkty Rozvoj a podpora Partneři.
Úvod do řízení IT služeb ITIL a COBIT
1 © AGIT AB Efektivní zdravotnictví v podmínkách Ústeckého kraje v Ústí n.L. Koncepce budování informačního systému v nemocnicích Ústeckého.
11 Procesy a procesní řízení 22 Další charakteristiky procesu má svého vlastníka (osoba odpovídající za zlepšování procesu) má svého zákazníka (interního.
Evropský sociální fond
Praktické využití norem bezpečnosti informací
Petr Marek, ČNB Bankovní dohled IT Petr Marek, ČNB
NĚKTERÉ ZKUŠENOSTI ZE ZAVÁDĚNÍ ISO 27001
GORDIC ® + CA = vaše cesta ke zvýšení kvality a efektivity služeb DRMS FORUM Ing. Jakub Fiala vedoucí týmu CA Technologies programátor,
I B M F ó r u m Nový rozměr řízení IT IBM Rational, IBM Tivoli Zdeněk Borůvka IBM Česká republika.
Audit IT procesů ve FNOL
Daniel Kardoš Ing. Daniel Kardoš
1 E - S V Ě T S E T O Č Í S T Á L E R Y C H L E J I. S T A Č Í T E M U ? Praktická realizace bezpečnostních požadavků standardů ISVS při tvorbě.
Město Šlapanice průkopník moderního řízení ve veřejné správě 20. února Národní konference kvality ve veřejné správě.
Management kontinuity činností organizace
FÁZE A CYKLUS SUMP: Od myšlenky k praktickým řešením Petr Kurfürst, Centrum dopravního výzkumu, v.v.i. Praha, Kongresové centrum
3. Životní cyklus a procesy projektu
Akreditační systém v ČR – kvalita produktů IT
Outsourcing jako strategický nástroj řízení nejen v komerční sféře
12. OPERATIVNÍ MANAGEMENT
Inovace výuky ve vazbě na požadavky Mezinárodních výukových standardů doc. Ing. Marie Pospíšilová,CSc. SVŠES.
© GI, konzultační a vzdělávací skupina OLOMOUC Vyhodnocení a zefektivnění procesů plánování sociálních.
Jaromír Skorkovský ESF MU KAMI
ITIL Information Technology Infrastructure Library.
Aplikace VT v hospodářské praxi řízení podnikového IT/ICT Ing. Roman Danel, Ph.D. VŠB – TU Ostrava.
Cloud Computing - efektivní a transparentní provoz organizace pro každého (Jakub Fiala, Miroslav Čejka GORDIC ® )
E M A S - Systém environmentálního řízení a auditu Zavádění EMAS na MŽP Porada OVSS
JEDEN CÍL, SPOLEČNÁ CESTA Ministerstvo vnitra České republiky & Ministerstvo vnitra Ing. Jaroslav Svoboda
Systém managementu jakosti QMS
Systém managementu jakosti
Luděk Novák dubna 2006 Proč a jak řídit informační rizika ve veřejné správě.
ISMS VE STÁTNÍ SPRÁVĚ A SAMOSPRÁVĚ
Zkušenosti ze zavedení systému řízení kvality informačních služeb
Informačnípodpora řízení kvality ve firmě Informační podpora řízení kvality ve firmě CRM Ekonomický systém Personalistika Datová pumpa Akord Software Datový.
Daniel Kardoš Ing. Daniel Kardoš
Outsourcing ICT systémová a aplikační integrace v pojetí O2 Projekt Integrace sítě Ministerstva zemědělství.
Projekt realizace referenčního rozhraní Ing. Jan Pokorný Ministerstvo informatiky ČR ISSS, 5. dubna 2005.
Reinženýring cesta ke zvyšování výkonnosti státní správy s využitím procesního řízení Ing. Martin Čulík Notes CS a.s. Konference ISSS 2003 Hradec Králové.
ESET - služby informační bezpečnosti Filip Navrátil, Sales Engineer, ESET software spol. s
Zásady řešení informační bezpečnosti
Využití procesního řízení při správě nemocničního informačního systému ve VFN Všeobecná fakultní nemocnice Jiří Haase 20. května 2003.
Záměr založení 16. odborné sekce Rady kvality ČR „KVALITA V ENERGETICE“ Daniel Jarchovský, ČEZ, a. s. Praha,
Ivo Novotný Jak vybrat dodavatele vzdělávání JAK SI SPRÁVNĚ VYBRAT... Dodavatele vzdělávání.
Outsourcing provozu sítě Štěpán Kubíček pondělí, 13. dubna 2015 motto:…
Security and Protection of Information Conference IDET 2001 © 2001 RISK ANALYSIS CONSULTANTSSPECIALISTÉ NA BEZPEČNOST INFORMACÍ ISO 17799: standard třetího.
Management jakosti jako úhelný kámen provozu klinické laboratoře
Nebezpečí webových aplikací Tomáš Strýček Invex Forum Brno
Zkušenosti ze zavedení systému řízení bezpečnosti informací ve shodě s ISO a ISO na Ministerstvu zdravotnictví ČR Ing. Fares Shima Ing. Fares.
Hodnocení rizik v procesu EIA/SEA Část 6 Shrnutí výsledků hypotetického příkladu a závěr semináře.
Copyright (C) 1999 VEMA počítače a projektování, spol. s r.o.
Verze 3 – základní představení
EGovernment Struktura služeb a řešení. Obsah 1.Požadavky KIVS a řešené problémy 2.Vývoj koncepcí 3.Stávající KIVS a její rozvoj v souladu s koncepcemi.
Na cestě k ASP Jiří Voříšek VŠE - KIT publikováno: červen 2002.
Technická normalizace ◦ Informace o vybraných normách  E-byznys (V České republice je to: ÚNMZ - Úřad pro technickou normalizaci,
Ing. Daniel Kardoš Systém ManagementDesk – nástroj řízení kvality a bezpečnosti podle ISO 9 001, ISO , ISO , ISO a ISO Ing.
Proces řízení kvality projektu Jaromír Štůsek
Projektový management Risk management
BSC 1992 Robert S. Kaplan a David P. Norton článek navrhující měření výkonnosti organizací – BSC – Vyrovnaný přehled výsledků kniha The Balanced.
Struktura podnikatelského plánu
Trendy v řešení bezpečnosti informací (aspekty personalistiky) F.S.C. BEZPEČNOSTNÍ PORADENSTVÍ a.s. Tomáš Kubínek
Vypracováno kolektivem autorů České společnosti pro technickou normalizaci Úřad pro technickou normalizaci, metrologii a státní zkušebnictví
Projektové procesy.  Podrobné procesní modely (PMBOK)  Zjednodušený procesní model  COBIT.
SIKP – Státní informační a komunikační politika Prezentace – aplikace vybraných zákonů ve společnosti NeXA, s.r.o. Eva Štíbrová Zdeňka Strousková Radka.
Mezinárodní konference ICT Fórum PERSONALIS 2006 Procesní řízení informační bezpečnosti ve státní správě Ing. Jindřich KODL, CSc. Praha
Systém managementu jakosti
KPV/PIS Websol s.r.o. Jaroslav Plzák Lukáš Choulík Tomáš Kraus.
Zkušenosti z řízení a auditu rozsáhlého mezinárodního IS
Transkript prezentace:

Efektivní informační bezpečnost Petr Svojanovský, FIT VUT Brno, ANECT a.s. Jitka Kreslíková, FIT VUT Brno Luděk Novák, ANECT a.s. Konference Security and Protection of Information 6. 5. 2009, BVV Brno

Obsah prezentace Tradiční přístup k informační bezpečnosti; Zvyšovaní efektivity v informační bezpečnosti; Využití procesů dle ISO/IEC 20000 v informační bezpečnosti. Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 2

Informační bezpečnost – tradiční přístup Standardy řady ISO/IEC 27000 – zaběhlý a ověřený přístup k informační bezpečnosti: ISO/IEC 27001: specifikace ISMS (Information Security Management System); ISO/IEC 27002: soubor postupů pro ISMS; ISO/IEC 27005: risk management v informační bezpečnosti; … a další. Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 3

ISMS dle ISO/IEC 27000 – možnosti zlepšení? Pokrývá ISO/IEC 27000 všechny aspekty informační bezpečnosti? Co ještě podniknout, aby byl ISMS efektivnější? Odpověď: ANO, ISO/IEC 27000 dobře pokrývá informační bezpečnost; ALE, převzetím přístupů z jiných (standardizovaných) oblastí lze vybudovat bezpečnější a efektivnější ISMS. Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 4

ISO/IEC 20000 – stručně První mezinárodní standard zaměřený na IT Service Management Zabývá se procesy – není určen k hodnocení produktů! Rozdělen do dvou částí: ISO/IEC 20000-1:2005 – specifikace: nutné k získání certifikace ISO/IEC 20000-2:2005 – soubor postupů: popis tzv. best practices Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 5

ISO/IEC 20000 – podrobněji Požadavky na systém managementu (odpovědnost managementu, požadavky na dokumentaci, odborná způsobilost, povědomí a výcvik) Plánování a implementace managementu služeb (PDCA) Plánování a implementace nových nebo změněných služeb Procesy dodávky služeb (management úrovně služeb, výkazy o službách, management kontinuity a dostupnosti služeb, rozpočtování a účtování pro IT služby, management kapacit, management bezpečnosti informací) Procesy vztahů (management vztahů s byznysem a dodavateli) Procesy řešení (management incidentů a problémů) Řídicí procesy (management konfigurací a změn) Proces uvolnění Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 6

Proces managementu úrovně služeb (1/8) Definuje, zaznamenává, udržuje a řídí úrovně poskytovaných služeb (Service Level Agreement, SLA); Veškeré detaily poskytované služby musí být zaznamenány a řízeny; Změny v SLA podléhají procesu řízení změn; Monitoring – porovnání dosažené reality a cílů; akční plány. Odsouhlasení úrovně informační bezpečnosti a monitoring; Definování podmínek platnosti dohodnuté úrovně bezpečnosti! Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 7

Proces managementu kontinuity a dostupnosti (2/8) Na základě business plánů a strategie společnosti, SLAs a ohodnocených rizik: Ustanovit; Testovat; A zlepšovat plány kontinuity dané služby nebo celé organizace. Využití v informační bezpečnosti: řízení rizik s extrémním dopadem a nízkou pravděpodobností výskytu (důvěrnost, integrita a dostupnost informačních aktiv) Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 8

Proces managementu kapacit (3/8) Cílem je zabezpečení dostatečné kapacity „zdrojů“ v každý okamžik poskytování služby; Na základě potřeb businessu; Sledování trendů; Předvídání kapacit v budoucnu. Informační bezpečnost: Např. IDS systém, DoS útok; Zabezpečení fyzického perimetru, apod. Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 9

Proces managementu vztahů (4/8) Rozlišuje vztahy se zákazníky a dodavateli; Cílem je řídit dodavatele tak, aby bylo zajištěno nepřerušené poskytování služby zákazníkovi; Klíč k úspěchu je v proaktivitě! Využití v informační bezpečnosti: v případě, že je část služby poskytované zákazníkovi v režii třetí strany (dodavatelé, outsourcing), dostupnost informací… Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 10

Proces managementu incidentů a problémů (5/8) Rozdíl mezi incidentem a problémem! Management incidentů: obnovit dodávku služby po incidentu; Zaznamenání všech incidentů, stanovení priorit a dopadu na business; Důležitá je komunikace se zákazníkem; Management problémů: odhalit podstatu vzniklého problému, proaktivní vyhledávání potenciálních incidentů (problémů). Incident management je již pokryt ISO/IEC 27002; ISO/IEC 20000: rozšíření pohledu (problém vs. incident). Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 11

Proces managementu konfigurací (6/8) Jádrem je konfigurační databáze (CMDB); Primárním cílem je udržovat a řídit veškeré položky konfigurace (verze, změny, vztahy), které jsou důležité pro business; Změny podléhají procesu managementu změn. Informační bezpečnost: Příklad: detekce ne bezpečné verze firmwaru firewallu; Řízení rizik, registr rizik!!! Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 12

Proces managementu změn (7/8) Cílem je řídit změny: ohodnocení, odsouhlasení, implementace, měření… - vše kontrolovaným způsobem; Identifikace potenciálních problémů / incidentů; Řízení rizik a jejich dopadu na business. Informační bezpečnost: neřízené změny a jejich vliv na informační bezpečnost (např. firewall pravidla). Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 13

Proces managementu uvolnění (8/8) Velmi úzce svázán s managementem změn a konfigurací; Každé uvolnění musí být plánováno společně se zákazníkem; Testování nové verze; Ohodnocení a analýza změn; Musí obsahovat procedury pro návrat v případě selhání (CMDB). Informační bezpečnost: například analýza změn, monitoring a mechanizmy pro navrácení do původního stavu. Rizika v implementaci procesů managementu služeb IT | 7.4.2017 | 14

Risk Management Tool – ISO/IEC 27000 / 20000 ready

Děkuji za pozornost. petr.svojanovsky@anect.com