Показаны сообщения с ярлыком Стандарты. Показать все сообщения
Показаны сообщения с ярлыком Стандарты. Показать все сообщения

воскресенье, 10 июля 2016 г.

Несколько слов о NIST

Сегодня хотелось бы бегло пробежаться по серии специальных изданий документов посвященных информационной безопасности от американского института NIST. В целом блок документов получил название NIST Special Publications 800 Series. Кратко рассмотрим их комплектность и содержание.

пятница, 8 июля 2016 г.

Аудит безопасности ИТ-инфраструктуры предприятия: стратегия тестирования и основные моменты

Компании всерьез заинтересованные в обеспечении собственной информационной безопасности для формирования правильной стратегии в отношении управления рисками и уязвимостями ИБ ставят своей первоочередной задачей проведение Аудита (оценки) внутренней ИТ-инфраструктуры. Существует достаточное количество методик и международных стандартов детально описывающих и регламентирующих эту процедуру. Но не смотря на это в каждом отдельном случае в зависимости от заказчика, экспертной группы, сроков, подзадач проведения аудита возможны его вариации. Сегодня в публикации мы касаемся только технической стороны вопроса, акцентируемся на основных этапах и ключевых моментах.

суббота, 11 июня 2016 г.

Пен-тест или Аудит безопасности: не очевидное сравнение

Тестирование на проникновение (анг. penetration testing) часто ассоциируют с проведением аудита информационной безопасности для компьютерных систем. Кто то считает эти термины синонимами, другие же специалисты видят в них совершенно разные определения. В итоге все это приводит лишь к путанице. Сегодня в статье мы попытаемся навести порядок и расставить все по своим местам.

пятница, 3 июня 2016 г.

Сертификация PCI DSS: часто задаваемые вопросы

В последнее время Visa и MasterCard все более активно требуют соответствия стандарту PCI DSS от платежных шлюзов, торгово-сервисных предприятий, подключенных к ним, а также от поставщиков услуг, которые могут влиять на безопасность карточных данных. В связи с этим вопрос соответствия требованиям стандарту PCI DSS становится важным не только для крупных игроков индустрии платежных карт, но и для небольших торгово-сервисных предприятий. В этой статье мы ответим на основные вопросы, которые волнуют организации, перед которыми встала задача сертификации по стандарту PCI DSS.

понедельник, 4 апреля 2016 г.

PCI DSS - Международный стандарт защиты информации в области платежных карт

В нескольких ранних публикация мы с вами уже рассматривали некоторые международные стандарты в области информационной безопасности. Однако, преимущественно они относились к in-house, т.е. внутренней инфраструктуре компании. Наиболее явственно понимание ИБ приходит, когда безопасность  напрямую связана с финансами,  когда в цифрах показывает свое существенное влияние на бизнес. Поэтому сегодня мы поговорим о безопасности в  финансовых институтах, таких как банки, кредитные организации, платежные агенты и т.д. Все они занимаются денежными переводами, а значит попадают по действие отраслевого стандарта PCI DSS  (Payment Card Industry Data Security Standard)

воскресенье, 3 апреля 2016 г.

Информационная безопасность по ISO 27000: развенчиваем распространенные мифы

Для многих компаний сертификация по стеку документов ISO 27000 в ИБ является неким знаком качества и показателем зрелости организации. Однако, для многих вожделенным становится сам сертификат,  а не то, что за ним реально стоит. В виду этого в Интернете и в жизни среди не специалистов ходят большое количество слухов и мифов, касающиеся сертификации СУИБ в рамках ISO 27000. В одной из прошлых статей мы рассказывали о самой серии документов ISO 27000. Сегодня же мы попытаемся развеять несколько наиболее укоренившихся мифов касательной этой темы.

суббота, 2 апреля 2016 г.

ISO 27000 или Best practice Управления информационной безопасностью

ISO 27000, серию международных общепризнанных документов называют Best practice в деятельности по управлению информационной безопасностью, включающий в себя весь лучший мировой опыт и практические знания. В России существуют официальные утвержденные документы принятые в качестве национальных стандартов и выпускаемые под общим названием ГОСТ ИСО/МЭК. В сегодняшней публикации мы в первом приближении и рассмотрим эти документы

понедельник, 7 марта 2016 г.

ITSM и Информационная безопасность - что общего?

ITSM - подход к управлению и организации ИТ-услуг, направленный на удовлетворение потребностей бизнеса, так гласит нам официальные источники. Не смотря на кажущуюся неочевидность он включает достаточно много подразделов и ссылок на Информационную Безопасность. Так чем же ITSM в разрезе ИБ будет полезен менеджеру ИТ? Давайте, разберем это подробнее.