Читаем Управление информационной безопасностью. Стандарты СУИБ (СИ) полностью

Обязанность по управлению отношениями с поставщиками следует возложить на назначенное лицо или группу по управлению услугами. В дополнение, организации следует удостовериться, что на поставщиков возложены обязанности по соблюдению и выполнению требований договоров.

Следует задействовать достаточные технические навыки и ресурсы для действенного контроля выполнения требований договоров, особенно требований ИБ. Следует предпринимать соответствующие действия при выявлении недостатков в оказании услуг.

Организация должна сохранить достаточный общий контроль и наблюдение за всеми аспектами безопасности чувствительных или критичных данных или средств их обработки, доступных, используемых или управляемых поставщиком. Организация должна сохранить наблюдение за действиями безопасности, такими как управление изменением, выявление уязвимостей и оповещение и реагирование на инцидент ИБ в течение определенного процесса оповещения.

Управление изменениями услуг

Меры и средства

Изменения в оказании поставщиками услуг, включая поддержку и улучшение существующих политик ИБ, процедур и мер защиты, должны управляться с учетом критичности бизнес информации, связанных систем и процессов и повторной оценки рисков.

Рекомендации по реализации

Следующие аспекты должны быть рассмотрены:

— изменения в договорах с поставщиками;

— изменения, сделанные организацией для:

• усовершенствования действующих услуг;

• разработки новых приложений и систем;

• модификации или обновления процессов и процедур организации;

• новых или изменения мер по решению инцидентов ИБ и улучшению безопасности;

— изменения услуг поставщика для:

• изменения или усовершенствования сетей;

• использования новых технологий;

• выбора новых продуктов или новых версий/релизов;

• новых инструментов и сред разработки;

• изменения места расположения средств оказания услуг;

• замены поставщиков;

• субподряда другого поставщика.

<p>12. Управление инцидентами ИБ</p>

12.1. Управление инцидентами ИБ и улучшение

Цель: Обеспечить бесперебойное и результативное выявление инцидентов ИБ, включая оповещение о событиях безопасности и уязвимости, и управление ими.

Выявление инцидентов ИБ обеспечивают следующие меры:

— ответственность и процедуры;

— оповещение о событиях;

— оповещение о недостатках;

— оценка событий и решения.

Управление инцидентами ИБ обеспечивают следующие меры:

— реагирование на инциденты;

— извлечение уроков из инцидентов;

— сбор правовых доказательств.

Ответственность и процедуры

Меры и средства

Должна быть установлена ответственность и процедуры для обеспечения быстрой, эффективной и правильной реакции на инциденты ИБ.

Рекомендации по реализации

Необходимо учитывать следующие рекомендации:

— ответственные лица должны гарантировать, что следующие процедуры разработаны и адекватно функционируют внутри организации:

• процедуры планирования и подготовки реагирования на инцидент;

• процедуры мониторинга, выявления, анализа и оповещения о событиях и инцидентах;

• процедуры регистрации действий по управлению инцидентами;

• процедуры сбора правовых доказательств;

• процедуры оценки событий, уязвимостей и решения событий;

• процедуры реагирования, включая эскалацию, восстановление и оповещение всех заинтересованных сторон (внутренних и внешних);

— процедуры должны обеспечивать уверенность того, что:

• компетентный персонал решит проблему инцидента внутри организации;

• контактные лица для выявления инцидентов и оповещения о них определены;

• соответствующие контакы со специальными группами или форумами специалистов, которые способны решить проблему инцидента, поддерживаются;

— процедуры отчетов должны содержать:

• подготовку формы отчета о событиии ИБ, соответствующей проводимым действиям и помогающей тому, кто заполняет отчет, запомнить все необходимые действия в случае события ИБ;

• процедуру, принятую в случае события ИБ, например, немедленная запись всех деталей события таких типов, как несоответствие или брешь, происходящий сбой, уведомление на экране, немедленное оповещение контактного лица и осуществление только координированных действий;

• ссылку на формальный дисциплинарный процесс в отношении сотрудников, допустивших бреши ИБ;

• соответствующие процессы обратной связи, обеспечивающие информирование тех, кто оповестил о событии ИБ, о результатах решения и закрытии проблемы.

Перейти на страницу:

Похожие книги

Веб-аналитика: анализ информации о посетителях веб-сайтов
Веб-аналитика: анализ информации о посетителях веб-сайтов

Компании в веб-пространстве тратят колоссальные средства на веб-аналитику и оптимизацию своих веб-сайтов, которые, в свою очередь, приносят миллиарды долларов дохода. Если вы аналитик или работаете с веб-данными, то эта книга ознакомит вас с новейшими точками зрения на веб-аналитику и то, как с ее помощью сделать вашу компанию весьма успешной в веб. Вы изучите инструментальные средства и показатели, которые можно использовать, но что важнее всего, эта книга ознакомит вас с новыми многочисленными точками зрения на веб-аналитику. Книга содержит много советов, приемов, идей и рекомендаций, которые вы можете взять на вооружение. Изучение веб-аналитики по этой уникальной книге позволит познакомиться с проблемами и возможностями ее современной концепции. Написанная практиком, книга охватывает определения и теории, проливающие свет на сложившееся мнение об этой области, а также предоставляет поэтапное руководство по реализации успешной стратегии веб-аналитики.Эксперт в данной области Авинаш Кошик в присущем ему блестящем стиле разоблачает укоренившиеся мифы и ведет по пути к получению действенного понимания аналитики. Узнайте, как отойти от анализа посещаемости сайта, почему основное внимание следует уделять качественным данным, каковы методы обретения лучшего понимания, которое поможет выработать мировоззрение, ориентированное на мнение клиента, без необходимости жертвовать интересами компании.- Изучите все преимущества и недостатки методов сбора данных.- Выясните, как перестать подсчитывать количество просмотренных страниц, получить лучшее представление о своих клиентах.- Научитесь определять ценность показателей при помощи тройной проверки "Ну и что".- Оптимизируйте организационную структуру и выберите правильный инструмент аналитики.- Изучите и примените передовые аналитические концепции, включая анализ SEM/PPC, сегментацию, показатели переходов и др.- Используйте решения с быстрым началом для блогов и электронной торговли, а также веб-сайтов мелкого бизнеса.- Изучите ключевые компоненты платформы экспериментирования и проверки.- Используйте анализ конкурентной разведки для обретения понимания и принятия мер.Здесь также находятся:- Десять шагов по улучшению веб-аналитики.- Семь шагов по созданию управляемой данными культуры в организации.- Шесть способов замера успеха блога.- Три секрета создания эффективной веб-аналитики.- Десять признаков великого веб-аналитика.

Авинаш Кошик

ОС и Сети, интернет