Digital Security N1 в аудите безопасности
  
На главную info@dsec.ru

Наши Партнеры
Статьи наших экспертов
ISO 17799: Эволюция стандарта в период 2002 - 2007
Илья Медведовский: «Информационной безопасностью заниматься придется. И лучше делать это рано, чем поздно»
Современные методы и средства анализа и управления рисками информационных систем компаний
Описание классификации угроз DSECCT
Репортаж с выставки Infosecurity 2004
Интервью Ильи Медведовского о информационной безопасности
Показательное проникновение
Методика оценки риска ГРИФ 2006 из состава Digital Security Office
Интервью Ильи Медведовского журналу "Хакер"
Интервью Ильи Медведовского о проблемах сетевых атак
Подготовка к аудиту – схема сети и матрица данных о держателях карт
С чего начинается безопасность?
Заказчик – Консультант – Интегратор
Настройка парольной политики в популярных ОС
Аудитор или консультант?
Настройка парольной политики в СУБД Oracle
5 основных проблем вашей инфраструктуры на пути к соответствию PCI DSS
Хранить нельзя удалять
Типовые проблемы SSL при прохождении ASV-сканирования
Процессы информационной безопасности
Заполнение матрицы данных о держателях карт, поиск PAN в системах
Подводные камни процесса достижения соответствия PCI DSS
Безопасность SCADA: Stuxnet – что это такое и как с ним бороться?
Безопасность банк-клиентов
PCI DSS - соответствие в пространстве
Безопасность платежных приложений и стандарт PA-DSS
Получение доступа к ОС, используя уязвимости сервера приложений Lotus Domino
Получение доступа к ОС при использовании уязвимости сервера приложений Apache Geronimo
Безопасность SAP: атаки на SAP-клиентов
Практика выделения области аудита PCI DSS
Основные мифы безопасности бизнес-приложений
PCI DSS как средство повышения уровня защищенности информационной инфраструктуры
Получение доступа к ОС, используя непривилегированную учётную запись в СУБД Oracle
Принципы проведения активного аудита информационной безопасности компании
Обход фильтрации загружаемых изображений в ряде Web-приложений для осуществления XSS атак
Управление инцидентами информационной безопасности
Повышение квалификации в области информационной безопасности
Практические аспекты применения ISO 27001:2005
Интервью Ильи Медведовского о сертификации по ISO 27001
Управление информационной безопасностью или модные тенденции на рынке ИБ
Некоторые вопросы безопасности в Oracle
Практические аспекты аудита
Информационная война - превращаем пользователей в союзников
Security Awareness Program. Программа повышения квалификации сотрудников
Получение доступа к ОС, используя уязвимости сервера приложений IBM Websphere
Различные способы получения SID базы данных в СУБД Oracle
Безопасность Oracle глазами аудитора: нападение и защита
Современные методы обучения сотрудников компании по вопросам информационной безопасности
Политика безопасности делает систему защиты эффективной
Как защитить компанию от сотрудников
Российские предприятия приобщаются к риск-менеджменту
Сертификация системы управления ИБ обеспечит эффективное управление информационными рисками
Рыночные регуляторы в обеспечении информационной безопасности
Все, что вы хотели знать о PCI DSS, но боялись спросить


Наши клиенты:



Обратите внимание:

PCI DSS


Поиск:
(PCWeek/RE, №07/2006 )

Илья Медведовский (idm@dsec.ru)
к.т.н., директор Digital Security
info@dsec.ru

Одной из основных причин, сдерживающих развитие информационной безопасности (ИБ) в мире, является непонимание топ-менеджерами необходимости защищать не только физические ресурсы, но информационные.

Какие дополнительные способы существуют у директора по ИБ для нахождения понимания у руководства компании? Взглянем на проблему обеспечения информационной безопасности, не всегда понятную топ-менеджерам, под другим углом зрения. Рассмотрим причины, вынуждающие компанию при определенных условиях внедрять эффективную систему управления безопасностью на основе современных международных стандартов.

Во-первых, это прежде всего акт Сарбаниса-Оксли (SOX), который посвящен внедрению механизмов внутреннего финансового контроля компании, акции которой котируются на Нью-Йорской фондовой бирже. К информационной безопасности относится статья 404 данного акта, в ней говорится о необходимости внедрения процедур внутреннего контроля над процессами компании, в том числе и над процессами, обрабатывающимися в информационной системе. Невыполнение акта ведет к уголовной ответственности руководства компании и исключению ее акций с Нью-Йоркской фондовой биржи. Положениями акта предусмотрена также обязательная проверка выполнения статьи 404 при проведении финансового аудита, что требует от компании соответствующей системы управления ИБ. При этом следует учесть трактовку SOX аудиторами, согласно которой при проверке внутренних способов контроля в области ИТ применяется стандарт COBIT, регламентирующий вопросы управления ИТ, а в области безопасности проверяется соответствие именно стандарту ISO 17799. Непосредственно в SOX нигде не сказано о необходимости такого соответствия данным стандартам, однако на сегодня подобная практика их использования является общепринятой для SOX-аудиторов.

Во-вторых, большинство крупных компаний приглашают в качестве финансовых аудиторов консалтинговые фирмы большой четверки. При этом финансовое заключение аудитора большой четверки является открытой информацией и пристально анализируется рынком. В случае негативного отчета рынок реагирует соответствующим образом - падением доверия к акциям компании. Однако многие не учитывают тот факт, что в процессе финансового аудита, который занимает значительную часть времени аудитора и является его основной задачей, существует формальная проверка выполнения компанией базовых требований по обеспечению ИБ. Безусловно, здесь речь не идет о глубоком технологическом аудите безопасности - формально оцениваются лишь базовые принципы безопасности, невыполнение которых может повлиять на итоговый отчет аудитора, тем самым вызвав нежелательную для руководства компании реакцию рынка.

Аудиторы в данном случае справедливо исходят из того, что финансовая информация должна обрабатываться в доверенной среде, где существует система управления ИБ.

В-третьих, можно вспомнить действующий стандарт ЦБ России "Обеспечение информационной безопасности организаций банковской системы РФ" и требования Национального банка Молдовы о необходимости соответствия системы управления информационной безопасностью банков требованиям стандарта ISO 17799. В Молдове введение этих регулирующих требований в 2003 г. привело к необходимости учитывать требования ISO 17799 при построении системы управления ИБ в организациях банковской сферы, так как аудиторы Национального банка этой республики ежегодно проверяют выполнение требований стандарта.


Главные стимулы, влияющие на развитие ИБ в компаниях

В нашей стране стандарт ЦБ РФ по информационной безопасности был введен 1 декабря 2004 г. и пока носит статус рекомендательного. При этом 26 января нынешнего года вышла новая версия данного стандарта, что свидетельствует об очевидном намерении Центробанка изменить его статус с рекомендательного на обязательный в самое ближайшее время. Это повлечет за собой появление еще одного нормативного регулятора, который вынудит российские банки при построении своих систем руководствоваться требованиями стандарта ЦБ РФ.

В-четвертых, в России в марте 2006 г. ожидается принятие ГОСТа 17799, а в декабре - ГОСТа 27001 (BS 7799:2). В связи с этим стоит обратить внимание на принятие в 2002 г. в Японии в качестве национального стандарта BS 7799:2, что вместе с поддержкой внедрения процедуры сертификации правительством этой страны привело к тому, что сегодня в Японии более 1270 компаний имеют сертификат ISO 27001 (ранее BS 7799:2).

И еще один небольшой факт, свидетельствующий о наметившейся тенденции: в США Главная счетная палата при проведении финансового аудита проводит также и аудит информационной безопасности, применяя собственный стандарт FISCAM.

Данная тенденция повышения значимости рыночных регуляторов в вопросах обеспечения ИБ также подтверждается исследованием Ernst&Young, проведенным в 2005 г. (см. рисунок).

В заключение можно сделать вывод о том, что в последние годы компании начали активнее заниматься вопросами ИБ и прежде всего построением надежной системы управления безопасностью не только из соображений обеспечения этой самой безопасности, но и исходя из прямых либо косвенных требований рынка или соответствующих рыночных регуляторов - контролирующих органов. И сегодня, заранее распознав эту тенденцию, мы как специалисты по информационной безопасности должны быть к этому готовы: уже сейчас имеет смысл начать рассказывать руководству компаний о существующих рыночных реалиях, в частности о зарождающихся требованиях к системе управления ИБ.

наверх

+7 (812) 703-1547
+7 (812) 430-9130
© Digital Security, 2002-2012
При использовании материалов сайта
ссылка на источник обязательна