ŘÍZENÍ INFORMAČNÍ BEZPEČNOSTI V ORGANIZACI. Ing. Jiřina Petříková Informační technologie pro praxi 2011 6. října 2011 r



Podobné dokumenty
ČESKÁ TECHNICKÁ NORMA

ISMS. Bezpečnostní projekt. V Brně dne 10. října 2013

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

Řízení rizik. RNDr. Igor Čermák, CSc.

Systém managementu bezpečnosti informací (ISMS) podle ISO/IEC 27001:2005

V Brně dne a

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

Řízení kybernetické a informační bezpečnosti

Management informační bezpečnosti

1. KURZ č. 1 - QMS - Školení a výklad normy ČSN EN ISO 9001: KURZ č. 2 - QMS - Školení interních auditorů QMS a metrologa

CobiT. Control Objectives for Information and related Technology. Teplá u Mariánských Lázní, 6. října 2004

ČSN EN ISO (únor 2012)

Management informační bezpečnosti. V Brně dne 26. září 2013

V Brně dne 10. a

BEZPEČNOSTI INFORMACÍ

Překlad a interpretace pro české prostředí

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Profesionální a bezpečný úřad Kraje Vysočina

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

Systém řízení informační bezpečnosti Information security management systém

Business Continuity Management jako jeden z nástrojů zvládání rizik. Ing. Martin Tobolka AEC, spol. s r.o.

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

1. Politika integrovaného systému řízení

Co je a co není implementace ISMS dle ISO a jak měřit její efektivnost. Ing. Václav Štverka, CISA Versa Systems s.r.o.

5 ZÁKLADNÍ PRINCIPY SYSTÉMOVÉHO ŘÍZENÍ BOZP

Zásady managementu incidentů

Řízení informační bezpečnosti a veřejná správa

Příloha Vyhlášky č.9/2011

Fyzická bezpečnost, organizační opatření. RNDr. Igor Čermák, CSc.

Systém řízení informační bezpečnosti (ISMS)

VY_32_INOVACE_PEL-3.EI-05-PROCESNI PRISTUP A ROLE VEDNI. Střední odborná škola a Střední odborné učiliště, Dubno

Implementace systému ISMS

Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

srpen 2008 Ing. Jan Káda

Informační bezpečnost. Dana Pochmanová, Boris Šimák

Zákonné povinosti v oblasti energetické účinnosti. Ing. Simon Palupčík, MBA

ČESKÁ TECHNICKÁ NORMA

Věstník ČNB částka 18/2010 ze dne 21. prosince ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.4/2007

METODICKÝ POKYN. Pro žadatele o dotaci na zavedení systému hospodaření s energií v podobě energetického managementu z programu EFEKT

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

Výukový materiál zpracovaný v rámci projektu Výuka moderně

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Management bezpečnosti informací dle ISO 27001:2006. Zkušenosti se zaváděním ve společnosti SYSCOM SOFTWARE s.r.o.

BEZPEČNOST ICT. Marek Chlup

Gradua-CEGOS, s.r.o. AUDITOR BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI. CS systémy managementu organizací verze 2, 8.2, b) 1.

Efektivní řízení rizik ISMS. Luděk Novák, Petr Svojanovský ANECT a.s.

Projekt implementace ISMS Dodatek 1, PDCA

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Případová studie. Zavedení ISMS dle standardu Mastercard

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

MANAŽER SM BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.10/2007

Systém řízení bezpečnosti informací v praxi

Systém managementu hospodaření s energií podle ČSN EN ISO 50001

Školení QMS pro zaměstnance společnosti ČSAD Tišnov, spol. s r.o.

Nové výzvy pro monitoring energií

ČESKÁ TECHNICKÁ NORMA

Pelantová Věra Technická univerzita v Liberci. Předmět RJS. TU v Liberci

BRNO UNIVERSITY OF TECHNOLOGY FAKULTA PODNIKATELSKÁ ÚSTAV INFORMATIKY FACULTY OF BUSINESS AND MANAGEMENT INSTITUTE OF INFORMATICS

AUDITOR KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.5/2007

CYBER SECURITY. Ochrana zdrojů, dat a služeb.

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ ZAVEDENÍ ISMS V MALÉM PODNIKU DIPLOMOVÁ PRÁCE FAKULTA PODNIKATELSKÁ ÚSTAV INFORMATIKY BRNO UNIVERSITY OF TECHNOLOGY

ČESKÁ TECHNICKÁ NORMA

Bezpečnostní aspekty informačních a komunikačních systémů KS2

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY

Bezepečnost IS v organizaci

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY

MANAŽER EMS PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.8/2007

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Zkušenosti se zaváděním ISMS z pohledu auditora

VY_32_INOVACE_PEL-3.EI-09-MANAGEMENT KVALITY. Střední odborná škola a Střední odborné učiliště, Dubno

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

SYSTÉMY ŘÍZENÍ. Ing. Jan Štejfa

BEZPEČNOSTNÍ POLITIKA INFORMACÍ

Obsah. Příloha č. 2: Standardy a doporučení Verze:

Aplikovaná informatika

Praktické zkušenosti s certifikací na ISO/IEC 20000

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ

POŽADAVKY NORMY ČSN EN ISO 9001:2009 idt. ISO 9001:2008

Obecné nařízení o ochraně osobních údajů

Sem vložte zadání Vaší práce.

Systém managementu jakosti ISO 9001

Zdravotnické laboratoře. MUDr. Marcela Šimečková

AUDITOR EMS PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.9/2007

DOTAZNÍK příloha k žádosti o certifikaci

ZAVEDENÍ ISMS V OBCHODNÍ SPOLEČNOSTI

Politika ISŘ. Je-li tento dokument vytištěn, stává se neřízeným. MERO ČR, a. s. Veltruská 748, Kralupy nad Vltavou R-GŘ-04

Úvod. Projektový záměr

ČESKÁ TECHNICKÁ NORMA

Mendelova zemědělská a lesnická univerzita. Provozně ekonomická fakulta Ústav informatiky

ČESKÁ TECHNICKÁ NORMA

ISO 9000, 20000, Informační management VIKMA07 Mgr. Jan Matula, PhD. III. blok

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Výukový materiál zpracovaný v rámci projektu Výuka moderně

Transkript:

ŘÍZENÍ INFORMAČNÍ BEZPEČNOSTI V ORGANIZACI Ing. Jiřina Petříková Informační technologie pro praxi 2011 6. října 2011 r

Bezpečnost informací Zvyšuje se cena informací v oblasti soukromého podnikání i státní správy Cílem řízení informační bezpečnosti je chránit data v jakékoliv podobě Cena informací výše škod v případě jejich ztráty, poškození, odcizení

Faktory ohrožující informační aktiva Hrozby přírodního charakteru Blesky, povodně, silný vítr Lidský faktor jako zdroj rizik Hrozby úmyslné, neúmyslné Metody sociálního inženýrství Vnitřní hrozby

Cíle ISMS ISMS zajišťuje ochranu tří základních vlastností informačních aktiv. Jedná se o: dostupnost, důvěrnost a integritu. Cílem není snaha o dokonalou bezpečnost

Principy zavádění ISMS v organizacích Náklady na zavedení bezpečnostních opatření nesmí převyšovat cenu informačních aktiv Odpovědnosti za implementaci a kontrolu bezpečnostních opatření musí být odděleny Opatření nesmí být příliš restriktivní Řízení informační bezpečnosti musí probíhat na všech úrovních organizace veškerá rozhodnutí musí být podporována vrcholovým vedením

Postup zavádění ISMS Klasifikace informačních aktiv Analýza rizik Návrh opatření (Plan) Implementace bezpečnosti (Do) Monitorování (Check) Náprava nedostatků (Act)

Klasifikace informací Identifikace aktiv Stav hmotného a nehmotného majetku Ohodnocení aktiv Náklady vzniklé porušením důvěrnosti, dostupnosti a integrity 7

Analýza rizik Identifikace rizik, vztahujících se k daným aktivům: Co se stane, když nebudou informace chráněny? Jak může být porušena bezpečnost informací? S jakou pravděpodobností se to může stát? 8

Návrh opatření Slouží k nápravě zjištěných nedostatků Opatření by mělo obsahovat: Cíl Popis činností Termín realizace Nároky na zdroje Častou chybou bývá přílišné zaměření na oblast technického zabezpečení 9

Implementace bezpečnosti Zavedení bezpečnostních opatření do praxe SW a HW řešení Školení Bezpečnostní procesy 10

Monitorování a zlepšování ISMS Monitorování funkčnosti a efektivnosti zavedených opatření Problém ve stanovení metrik Např. počet virových incidentu, počet detekovaných útoků na systém, počet uživatelů, kteří při testovacích útocích prozradili důvěrné informace V případě nedostatků jsou vykonána nápravná opatření 11

Cyklus PDCA Zúčastněné strany Plánuj Návrh ISMS Zúčastněné strany Dělej Zavádění a provozování ISMS Jednej Udržování a zlepšování ISMS Bezpečnost informací, požadavky a očekávání Kontroluj Monitorování a přezkoumávání ISMS Řízená bezpečnost informací 12

Přínosy ze zavedení ISMS Splnění požadavků národní legislativy Zajištění přehledu o významných informačních aktivech Optimalizace nákladů na bezpečnostní opatření Minimalizace rizika ekonomických ztrát Zvýšení důvěryhodnosti firmy Vytvoření základu pro další zlepšování kvality služeb

Zdroje CHLUP, Marek. Hrozby? A co s nimi? Gity: Bezpečnost v kostce [online]. 2008 [cit. 2011-01-06]. Dostupný z WWW: <http://www.chrantesidata.cz/cs/art/1153-dil-6/>. ČSN ISO/IEC 27001. Informační technologie Bezpečnostní techniky: Systémy managementu bezpečnosti informací Požadavky. Praha: Český normalizační institut, 2006. 36 s. CHLUP, Marek. Zavedení systému řízení bezpečnosti - ISMS, model PDCA. Gity: Bezpečnost v kostce [online]. 2008 [cit. 2011-01-06]. Dostupný z WWW: <http://www.chrantesidata.cz/cs/art/1148-dil-2/>. NÁDENÍČEK, Petr. Uživatel jako zdroj rizik a přístupy k jejich zvládání. SystemOnLine [online]. 2009 [cit. 2011-01-07]. Dostupný z WWW: <http://www.systemonline.cz/itsecurity/uzivatel-jako-zdroj-rizik-a-pristupy-k-jejich-zvladani-1.htm>. KOPÁČIK, I. a kol. Riadenie a audit v informačnej bezpečnosti. 1. vyd. Bratislava: TATE International Slovakia, 2007. 322 s. ISBN 978-80-969747-0-2. ČSN ISO/IEC 17799. Informační technologie Bezpečnostní techniky: Soubor postupů pro management bezpečnosti informací. Praha: Český normalizační institut, 2006. 102 s. PETŘÍKOVÁ, J. Audit bezpečnosti informací podle normy ISO/IEC 27001:2005 : diplomová práce. Ostrava: VŠB Technická univerzita Ostrava, Ekonomická fakulta, 2010. 73 s.

Děkuji za pozornost r