Explorați Cărți electronice
Categorii
Explorați Cărți audio
Categorii
Explorați Reviste
Categorii
Explorați Documente
Categorii
Securitatea sistemelor de
E-Business
- Curs 10 -
Controale IT
Standarde in auditul IT
Familia de standarde ISO 27000
CobIT
Standardele germane BSI
Continuitatea afacerii și recuperarea în caz de dezastre
(Business Continuity and Disaster Recovery)
01/29/2021
Controale IT
ISO 27001
O specificaţie formală înseamnă că solicită anumite cerinţe
specifice care pot fi verificate în cazul realizării unui audit iar
organizaţiile care îl implementează pot fi certificate ca fiind
conforme cu standardul.
Cele mai multe organizaţii au numeroase controale pentru
securitatea informaţiilor. Fără un sistem de management al
informaţiei, controalele ajung să fie dezorganizate şi
independente fiind de cele mai multe ori implementate ca şi
soluţii punctuale la anumite situaţii specifice sau uneori doar
din motive de convenţie. Modelele de maturitate se referă la
acest stadiu ca fiind ad-hoc.
ISO 27000
ISO27002
conţine recomandări legate de managementul securităţii
informatice pentru a fi folosite de cei responsabili în
iniţierea, implementarea, menţinerea sistemului de
management pentru securitatea informatice descris formal
prin ISO27001
Conţine diverse obiective de control ce pot fi urmărite de
organizaţii şi care sunt controale de securitate ce pot fi
implementate pentru îndeplinirea obiectivelor respective.
CobIT
CobIT priveşte controalele interne informaţionale (nu doar
cele de securitate) din trei puncte de vedere: resurse,
procese şi criterii informaţionale
CobIT
Prima faţă a cubului face referire la procesele IT în care sunt organizate
principiile Guvernanţei IT
Cuprinde 4 mari domenii care se detaliază în 34 de procese IT şi care la
rândul lor cuprind mai multe activităţi (215).
Pentru fiecare activitate, cadrul de referinţă CobiT oferă recomandări de audit
sau "audit guidelines", dar independente de implementările tehnologice a
elementelor IT.
Toate activităţile celor 4 domenii sunt aplicate într-o manieră ciclică urmărind
continuu principiile de Guvernanţă IT.
Cele patru domenii se referă la:
1. Planificare şi Organizare
2. Achiziţie şi Implementare
3. Furnizare şi Suport
4. Monitorizare şi Evaluare
CobIT
• nivelul 1, iniţial sau ad-hoc, adică controalele sunt puţine la număr şi care
există sunt dezorganizate neavând o comunicare între ele, iar deficienţele nu
sunt identificate
• nivelul 2, repetabil dar intuitiv, există controale care sunt operaţionale dar care
nu sunt documentate, operarea acestora depinde de luarea la cunoştinţă sau
de motivaţia angajaţilor (există indivizi care nu sunt conştienţi de
responsabilităţile lor), astfel pentru rezolvarea problemelor de control,
managementul adesea nu reuşeşte să găsească soluţii, nu reuşeşte să
prioritizeze acţiunile sale sau să le realizeze constant
CobIT
01/29/2021
Business Continuity and
Disaster Recovery
Rolul activităților de BCDR este de a dezvolta procese, proceduri și
elemente înlocuitoare la care s-ar putea apela în cazul producerii unor
dezastre
Pentru întocmirea eficientă există o metodologie adoptată:
Activități inițiale:
1. Obținerea sprijinului din partea executivului
2. Definirea formală a scopului pentru care se realizează BCDR
3. Alegerea persoanelor ce se vor ocupa de proiectarea BCDR
4. Realizarea unui plan
5. Stabilirea unor termene în realizarea planului si trasarea
responsabilităților pentru membrii echipei ce se va ocupa de proiectarea
BCDR
01/29/2021
Business Continuity and
Disaster Recovery
Activități de proiectare/planificare BCDR:
1. Analiza Impactului asupra afacerii
2. Realizarea planului de execuție în caz de eveniment nedorit
3. Testarea planului de execuție
Activități post planificare BCDR
4. Menținerea planurilor de BCDR
5. Verificare și revizuire planuri BCDR
01/29/2021
Business Continuity and
Disaster Recovery
1. Analiza Impactului asupra afacerii: catalogarea tuturor proceselor de afacere
importante împreună cu informații legate de nivelul criticalității
a) Identificarea tuturor proceselor de afacere
b) Realizarea unor analize și evaluări de risc/amenințări
c) Determinarea timpului maxim tolerabil pentru inactivitate (maximum tolerable
downtime MTD) dar și a altor indicatori precum costul procesului, costul
inactivității procesului, profitul realizat/nerealizat din procesul respectiv
d) Stabilirea principalelor ținte pentru recuperare: Recovery Time Objective și
Recovery Point Objective
RTO = perioada maximă de timp în care un proces de afacere sau un sistem IT va
deveni nefuncțional în cazul producerii unui eveniment
RPO = exprimată de asemenea în unități de timp, exprimă perioada maximă pentru
care s-ar putea pierde date sau muncă dintr-un anumit proces în cazul producerii
unui incident.
e) Analiza nivelului critic – procesele de afacere sunt comparate și ierarhizate în
funcție de indicatorii anteriori pentru a se identifica acele procese ce au un nivel
01/29/2021
critic mai mare
Business Continuity and
Disaster Recovery
2. Realizarea planului de execuție în caz de eveniment nedorit
Selectare membrilor care se vor ocupa de activitățile de
recuperare
Procesul de răspuns în caz de producere a evenimentului
Modalitățile de intervenție și de notificare
Siguranța acordată personalului
Menținerea comunicării, infrastructurii, a logisticii
Îmbunătățirea recuperării și a rezistentei (resilience)
Educarea personalului în legătură cu planul de execuție a
activităților BCDR
01/29/2021
Business Continuity and
Disaster Recovery
3. Testarea planului de execuție
Re-evaluarea planului de execuție
Simulare
Teste paralele
01/29/2021