Сегодня хотелось бы бегло пробежаться по серии специальных изданий документов посвященных информационной безопасности от американского института NIST. В целом блок документов получил название NIST Special Publications 800 Series. Кратко рассмотрим их комплектность и содержание.
Аналитика, обзоры, исследования из мира Информационной Безопасности | (с) Иван Пискунов
Показаны сообщения с ярлыком Стандарты. Показать все сообщения
Показаны сообщения с ярлыком Стандарты. Показать все сообщения
воскресенье, 10 июля 2016 г.
пятница, 8 июля 2016 г.
Аудит безопасности ИТ-инфраструктуры предприятия: стратегия тестирования и основные моменты
Компании всерьез заинтересованные в обеспечении собственной информационной безопасности для формирования правильной стратегии в отношении управления рисками и уязвимостями ИБ ставят своей первоочередной задачей проведение Аудита (оценки) внутренней ИТ-инфраструктуры. Существует достаточное количество методик и международных стандартов детально описывающих и регламентирующих эту процедуру. Но не смотря на это в каждом отдельном случае в зависимости от заказчика, экспертной группы, сроков, подзадач проведения аудита возможны его вариации. Сегодня в публикации мы касаемся только технической стороны вопроса, акцентируемся на основных этапах и ключевых моментах.
суббота, 11 июня 2016 г.
Пен-тест или Аудит безопасности: не очевидное сравнение
Тестирование на проникновение (анг. penetration testing) часто ассоциируют с проведением аудита информационной безопасности для компьютерных систем. Кто то считает эти термины синонимами, другие же специалисты видят в них совершенно разные определения. В итоге все это приводит лишь к путанице. Сегодня в статье мы попытаемся навести порядок и расставить все по своим местам.
пятница, 3 июня 2016 г.
Сертификация PCI DSS: часто задаваемые вопросы
В последнее время Visa и MasterCard все более активно требуют соответствия стандарту PCI DSS от платежных шлюзов, торгово-сервисных предприятий, подключенных к ним, а также от поставщиков услуг, которые могут влиять на безопасность карточных данных. В связи с этим вопрос соответствия требованиям стандарту PCI DSS становится важным не только для крупных игроков индустрии платежных карт, но и для небольших торгово-сервисных предприятий. В этой статье мы ответим на основные вопросы, которые волнуют организации, перед которыми встала задача сертификации по стандарту PCI DSS.
понедельник, 4 апреля 2016 г.
PCI DSS - Международный стандарт защиты информации в области платежных карт
В нескольких ранних публикация мы с вами уже рассматривали некоторые международные стандарты в области информационной безопасности. Однако, преимущественно они относились к in-house, т.е. внутренней инфраструктуре компании. Наиболее явственно понимание ИБ приходит, когда безопасность напрямую связана с финансами, когда в цифрах показывает свое существенное влияние на бизнес. Поэтому сегодня мы поговорим о безопасности в финансовых институтах, таких как банки, кредитные организации, платежные агенты и т.д. Все они занимаются денежными переводами, а значит попадают по действие отраслевого стандарта PCI DSS (Payment Card Industry Data Security Standard)
воскресенье, 3 апреля 2016 г.
Информационная безопасность по ISO 27000: развенчиваем распространенные мифы
Для многих компаний сертификация по стеку документов ISO 27000 в ИБ является неким знаком качества и показателем зрелости организации. Однако, для многих вожделенным становится сам сертификат, а не то, что за ним реально стоит. В виду этого в Интернете и в жизни среди не специалистов ходят большое количество слухов и мифов, касающиеся сертификации СУИБ в рамках ISO 27000. В одной из прошлых статей мы рассказывали о самой серии документов ISO 27000. Сегодня же мы попытаемся развеять несколько наиболее укоренившихся мифов касательной этой темы.
суббота, 2 апреля 2016 г.
ISO 27000 или Best practice Управления информационной безопасностью
ISO 27000, серию международных общепризнанных документов называют Best practice в деятельности по управлению информационной безопасностью, включающий в себя весь лучший мировой опыт и практические знания. В России существуют официальные утвержденные документы принятые в качестве национальных стандартов и выпускаемые под общим названием ГОСТ ИСО/МЭК. В сегодняшней публикации мы в первом приближении и рассмотрим эти документы
понедельник, 7 марта 2016 г.
ITSM и Информационная безопасность - что общего?
ITSM - подход к управлению и организации ИТ-услуг, направленный на удовлетворение потребностей бизнеса, так гласит нам официальные источники. Не смотря на кажущуюся неочевидность он включает достаточно много подразделов и ссылок на Информационную Безопасность. Так чем же ITSM в разрезе ИБ будет полезен менеджеру ИТ? Давайте, разберем это подробнее.
Подписаться на:
Сообщения (Atom)