Móricz Pál üzletfejlesztési igazgató Szenzor Gazdaságmérnöki Kft. XX. Információvédelmi fórum 2006. március 22. Információvédelmi kockázatfelmérés a szabványokban.

Slides:



Advertisements
Hasonló előadás
Termelési folyamatok folytonossága
Advertisements

Humán rendszerek, közszféra
Mobil e-ügyintézési rendszer kifejlesztése
AZ INFORMATIKAI BIZTONSÁG
2013. Szeptember 3. Szekeres Balázs Informatikai biztonsági igazgató
Készítette: Pápai Zsolt Lex Ákos Kiss Gábor Borbély Csaba
ENERGIAIRÁNYÍTÁSI SZABVÁNYOK
DOKUMENTUMKEZELÉS.
MinőségIrányítási Rendszer (MIR) elektronikus dokumentációjához
Minőségirányítás a felsőoktatásban
Előadó: Bellovicz Gyula igazságügyi szakértő
A KÖZPONT MINŐSÉGBIZTOSÍTÁSA. Szabvány Ismétlődő műszaki, gazdasági és más feladatok optimális megoldásának MINTÁJA.
Szoftverminőség biztosítása A minőségirányítási kézikönyv
A belső kontroll rendszer hatékony működtetése
Biztosítók irányítási rendszere
Holczinger Norbert aktuárius MNB - Biztosításfelügyeleti főosztály
ISO : 2011 – energiairányítási rendszer (EIR)
ADATBIZTONSÁG, ADATVÉDELEM IV. Takács Béla
9. hét: A munkahelyi egészségvédelem és
3. hét: az ISO 9001:2008-es szabványnak megfelelő
Emberi erőforrás menedzsment Munkakörök elemzése, tervezése
A évi Integritás Felmérés eredményei a belső kontrollok és a korrupciós kockázatelemzés tükrében Budapest, január 19. Dr. Benkő János, ÁSZ.
A MINŐSÉG GARANCIÁJÁNAK EGYIK VETÜLETE: KOCKÁZATELEMZÉS Sipos Gáborné Minőségirányítási vezető.
MUNKAVÉDELEM 2006/2007. tanév II. félév MEBIR. Munkahelyi egészségvédelem és biztonság MEB Feltételek, és tényezők, amelyek hatással vannak a munkavállalók,
IRÁNYÍTÁSI RENDSZEREK TANÚSÍTÁSÁNAK TAPASZTALATAI
VÁLTOZÁSOK AZ ISO 9001 SZABVÁNYBAN 2015.
2003. A környezeti helyzetfelméréstől a környezetirányítási rendszer auditálásáig Dr. Szegh Imre.
Biztonsági szabályozás szerepe a biztonsági rendszeren belül
Risiko Management System bei maxon motor hungary
Az ISO 9001:2008 MinőségIrányítási Rendszer (MIR) dokumentumai A dokumentáció lehet bármilyen alakú vagy típusú adathordozón.
Az ISO szabványcsalád elemei: ISO/IEC TR 27015:2012 Információbiztonság menedzsment útmutató pénzügyi szolgáltatásokra Móricz Pál – ügyvezető igazgató.
Biztonságos szoftverfejlesztés kipipálva!? TickIT követelmények
A biztonság általános értelmezése A biztonság nem termék, hanem egy kedvező állapot. A biztonság állapot, melynek megváltozása nem valószinű,
Virul az ISO szabványcsalád
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
Az ISO szabványcsalád elemei: ICT készültség működésfolytonossághoz ISO/IEC 27031:2011 Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
„Információvédelem menedzselése” LXVI. Szakmai Fórum Budapest, május 20. „Az idő lejárt” – hazai és nemzetközi átállási tapasztalatok az ISO/IEC.
avagy a zártság dilemmái
2003. május 21. ÜZLETMENETFOLYTONOSSÁG ÉS KATASZTRÓFA ELHÁRÍTÁS TERVEZÉSE Jakab Péter igazgató Magyar Külkereskedelmi Bank Rt. Bankbiztonság.
Magyar információbiztonsági szabványok – 4. rész: Jogos és nem jogos hozzáférések Móricz Pál – vezető tanácsadó Szenzor Gazdaságmérnöki Kft.
PwC Informatikai kockázatkezelés a gyakorlatban Hétpecsét Információbiztonsági Fórum március 22. Előadó: Viola Gábor, CISA.
Clear Desk avagy A rendezett íróasztal elmélete avagy Üres asztalról nincs mit lopni ? Gasparetz András ügyvezető igazgató MagiCom Kft.
A belső fenyegetettség elleni védelem aktuális kérdései © , Megatrend 2000 Rt. All rights reserved. Kajati László igazgató, biztonsági üzletág.
Folyamatközpontúság problémái egy információvédelmi irányítási rendszerben Dr. Ködmön István ügyvezető igazgató Szenzor.
Internetszolgáltatás biztonságosan A T-Online Magyarország BS7799 tanúsításának hiteles története, tanulságokkal Dzsacsovszki László IT Programmenedzsment.
Az ISO szabványcsalád fejlődése Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
Az ISO szabványcsalád elemei: ISO/IEC 27011:2008 Információbiztonság útmutató telekommunikációs szervezeteknek Móricz Pál – ügyvezető igazgató Szenzor.
„Információvédelem menedzselése” XIV. Szakmai Fórum Budapest, január 19. Törvényi előírások az informatikai rendszer védelmére a pénzügyi szervezeteknél.
Tanúsítási tapasztalatok és változások Stipkovits István információbiztonsági auditor SGS Hungária Kft., 1124 Budapest, Sirály u. 4.
A MINŐSÉGIRÁNYÍTÁSI RENDSZERT TÁMOGATÓ SZOFTVEREK FELADATAI Adatbázisok Word dokumentumok PDF dokumentumok HTML dokumentumok Szövegszerkesztés Szövegszerkesztés.
„Információvédelem menedzselése” XVII. Szakmai Fórum Budapest, szeptember 21. Móricz Pál: Változások az információvédelmi menedzsment szabványokban.
Az ISO/IEC szabvány követelményeihez kapcsolódó feladatok az önkormányzati, államigazgatási szerveknél Lábodi Csaba PhD jelölt Témavezető: Dr. Dimény.
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
Önértékelési projektterv
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
BS es Információ Biztonsági Irányítási Rendszer bevezetési és üzemeltetési tapasztalatai Potóczky András Pénzjegynyomda Rt., számítástechnikai.
Az ISO 9001 jelenlegi helyzete
PMK minőségirányítási szakmai nap
Típusos kockázatértékelési algoritmusok a szervezetek működési sajátosságainak figyelembe vételével Tarján Gábor.
Az informatikai biztonság irányításának követelményrendszere (IBIK)
Szenzor Gazdaságmérnöki Kft.
"Ha nem tudod, hogy hová mész,
Információvédelem Menedzselése VIII. Szakmai Fórum
A PDCA elv alkalmazása az információvédelmi irányítási rendszerekben 4
3. hét: az ISO 9001:2008-es szabványnak megfelelő
Információvédelem Menedzselése XX. Szakmai Fórum
A PDCA elv alkalmazása az információvédelmi irányítási rendszerekben 3
Múzeumi gyűjtemények menedzsmentje, avagy a Spectrum Magyarországon
Az SZMBK Intézményi Modell
Előadás másolata:

Móricz Pál üzletfejlesztési igazgató Szenzor Gazdaságmérnöki Kft. XX. Információvédelmi fórum március 22. Információvédelmi kockázatfelmérés a szabványokban és gyakorlati tapasztalatok

ISMS fórum Témakörök Követelmények, ajánlások ISO/IEC 27001, ITB 8, ISO Tervezett új szabványok család, BS Vagyonleltár Kockázatfelmérés, kiértékelés Gyakorlati kérdések, tapasztalatok

ISMS fórum Védelmi rendszerek MIT védünk MIÉRT, MITŐL védjük követelmények sérülékenység, fenyegetés kockázatfelmérés (risk assessment) HOGYAN védjük kockázat kezelés (risk treatment) kockázat menedzsment (risk management)

ISMS fórum ISO/IEC 27001: előírásai –Módszeres megközelítés meghatározása a kockázatfelmérésre –Vagyontárgyak és kockázatok azonosítása A.7.1 Vagyonleltár információ, információ feldolgozási eszköz A Osztályozási útmutatók (információk) –Kockázatok elemzése és értékelése –Kockázatkezelési lehetőségek azonosítása és értékelése A Információ jelölése és kezelése –Kockázatkezelési szabályozási célok és intézkedések kiválasztása –Maradék kockázat vezetőségi jóváhagyása

ISMS fórum ITB 8 ajánlás, IBIV I. Védelmi igény feltárása IT alkalmazások és adatok feltérképezése, értékelésük II. Fenyegetettség elemzés fenyegetett rendszerelemek feltérképezése alapfenyegetettség meghatározás fenyegető tényezők meghatározása III. Kockázatelemzés fenyegetett rendszerelemek értékelése gyakoriság meghatározás kockázat meghatározás, leírás IV. Kockázat menedzselés intézkedések kiválasztása, értékelése k öltség/haszon elemzés maradvány kockázat értékelés

ISMS fórum ISO/IEC TR Részletes kockázatfelmérés lépései peremfeltételek meghatározása vagyontárgyak azonosítása vagyontárgyak értékelése és köztük függőségek megállapítása fenyegetettség felmérés sebezhetőség felmérés meglevő/tervezett ellenintézkedések azonosítása kockázatok felmérése Megközelítések Alapvető megközelítés Informális megközelítés Részletes kockázatfelmérés Kombinált megközelítés –magas szintű felmérés –kiemeltekre részletes –egyébre alapvető

ISMS fórum ISO/IEC szabványcsalád – ISMS követelmények – Gyakorlati útmutató az IS menedzsmentre ( áprilisától) ISMS bevezetési útmutató – ISM mérések (2. work draft) – ISMS kockázat menedzsment (alapja és 4. része) – ISMS alapok és szótár

ISMS fórum BS :2006?? Kockázat felmérés Kockázat kezelés Menedzsment döntések Kockázat újrafelmérés Kockázat profil figyelemmel kísérése és átvizsgálása IS kockázat kapcsolata a cég irányítással Megfelelés más szabványoknak és szabályozóknak Követelmények értelmezése, politika, célok Intézkedések kiválasztása, bevezetése, működtetése Teljesítmény és eredményesség figyelemmel kísérése és átvizsgálása Kockázat mérésen alapuló folyamatos fejlesztés

ISMS fórum Vagyonleltár Elemei: információk információ feldolgozási eszközök Gyakorlati kérdések: mélysége mennyisége osztályozás szempontok, csoportok „gazda” kockázatértékelés előtt vagy után

ISMS fórum Értékek típusai (ITB 8): Logikai –Szoftver –Adatok –Kommunikáció Fizikai –Környezet, infrastruktúra –Hardver –Adathordozó –Dokumentumok, iratok Személyi –Személyzet –Felhasználók –Ellenőrök Vagyonleltár

ISMS fórum Vagyontárgyakra példák (ISO/IEC 17799:2005) Információk Adatbázisok, adatállományok, szerződések és megállapodások, rendszer dokumentáció, kutatási információ, felhasználói, kezelői kézikönyvek, oktatási anyagok, működési, üzemeltetési és támogató eljárások, folytonossági tervek, tartalék egyezségek, auditon feltárt információk, archivált információ Szoftverek Alkalmazási- és rendszerszoftverek, fejlesztési eszközök és utility-k

ISMS fórum Vagyontárgyakra példák (ISO/IEC 17799:2005) (folytatás) Fizikai vagyontárgyak Számítógépek, távközlési berendezések, faxok, üzenetrögzítők, adathordozók, táp, klíma, bútor, stb. berendezések Szolgáltatások Számítástechnikai-, távközlési- és köz- (fűtés, világítás, energia, légkondicionálás) szolgáltatások Emberi erőforrások Emberek és képzettségük, képességeik, gyakorlatuk Eszmei Szervezet jó hírneve, imázsa

ISMS fórum Kockázat fogalma, értékelési szempontok Kockázat fogalma (ISO/IEC Guide 73): egy („nem kedvező”) esemény valószínűségének és következményének kombinációja Értékelési szempontok: valószínűség/gyakoriság következmény súlyossága (+ észlelhetőség/feltárhatóság)

ISMS fórum Kockázatok számbavétele Számbavételi szempontok lehetnek: Eredmény, követelmény oldalról  Üzleti eredmény kockázatokból kiindulva  Külső követelmény sérülés kockázatai szerint Folyamat oldalról  Üzleti folyamat kockázatai szerint  Információkezelési folyamat, információ életciklus szerint Szolgáltatás (eszköz) oldalról  Információs rendszerenként, azon belül erőforrásonként  Eszközök, vagyonelemek mentén

ISMS fórum Kockázatok számbavétele Gyakorlati kérdések: paranoia mértéke cég vagy ISMS kockázat ok-okozat láncok mely pontja mit lehet „egy sorban” kezelni, milyen mélység kapcsolatok vagyonelemek között szöveges leírás vagy csak számok felmérés – intézkedés kapcsolata

ISMS fórum Kockázatok értékelése Gyakorlati kérdések: mutatónként hány csoport csoportleírás szöveggel vagy számmal csoportelemek specifikálása több ok, következmény kezelése a kiértékelés során kockázati csoportok képzése a mutató csoportokból (táblázattal, művelettel, súlyokkal) meglévő intézkedéseket milyen mértékben veszik figyelembe

ISMS fórum További gyakorlati szempontok iterációk érintettekkel, helyszínen élőkkel tényleges eseményekre legyen reagálás vezetők számára –érthető –értéket adó –döntéshez használható tudatosításra felhasználás PDCA

ISMS fórum Köszönöm a figyelmet További információk, elérhetőség Információ- és adatvédelmi tanfolyamok