24
Что такое аудит ИБ и каким он бывает? Прозоров Андрей, CISM http://80na20.blogspot.ru 11-2014

Про аудиты ИБ для студентов фин.академии

Embed Size (px)

DESCRIPTION

Про аудиты ИБ для студентов фин.академии

Citation preview

Page 1: Про аудиты ИБ для студентов фин.академии

Что такое аудит ИБ и каким он бывает?

Прозоров Андрей, CISM http://80na20.blogspot.ru

11-2014

Page 2: Про аудиты ИБ для студентов фин.академии

2

Page 3: Про аудиты ИБ для студентов фин.академии

Мой любимый «трудный» вопрос по ИБ: Уничтожение информации - это нарушение конфиденциальности, целостности или доступности (КЦД)?

3

Page 4: Про аудиты ИБ для студентов фин.академии

4

Page 5: Про аудиты ИБ для студентов фин.академии

5

Второй любимый «трудный» вопрос по ИБ: Что такое Аудит ИБ?

Page 6: Про аудиты ИБ для студентов фин.академии

6

Page 7: Про аудиты ИБ для студентов фин.академии

Часто аудитом ИБ называют нечто не являющееся аудитом. Я называю это «заблуждением ИТ-специалиста»

7

Page 8: Про аудиты ИБ для студентов фин.академии

Термины по ГОСТ 19011-2012

• Аудит – систематический, независимый и документированный процесс получения свидетельств аудита и объективного их оценивания с целью установления степени выполнения согласованных критериев аудита.

• Критерии аудита – совокупность политик, процедур или требований, используемых в качестве эталона, в соотношении с которыми сопоставляют свидетельства аудита, полученные при проведении аудита.

• Свидетельства аудита – записи, изложение фактов или другая информация, которые связаны с критериями аудита и могут быть проверены.

8

Page 9: Про аудиты ИБ для студентов фин.академии

Еще термины

• Выводы (наблюдения) аудита – результаты оценки собранных свидетельств аудита на соответствие критериям аудита.

• Заключение по результатам аудита – выходные данные аудита после рассмотрения целей аудита и всех выводов аудита.

• Область аудита (scope) – содержание и границы аудита.

9

Page 10: Про аудиты ИБ для студентов фин.академии

Стороны аудита

• Внутренний аудит: – Аудит первой стороны проводится самой

организацией или от ее имени. -> Декларация соответствия

• Внешний аудит: – Аудит второй стороны проводят стороны,

заинтересованные в деятельности организации (например, потребители)

– Аудит третьей стороны проводят внешние независимые органы (регулирующие или надзорные органы, сертифицирующие организации)

10

Page 11: Про аудиты ИБ для студентов фин.академии

Принципы аудита

1. Целостность – основа профессионализма 2. Беспристрастность – обязательство предоставлять

правдивые и точные отчеты 3. Профессиональная осмотрительность – прилежание и

умение принимать правильные решения при проведении аудита

4. Конфиденциальность – сохранность информации 5. Независимость – основа беспристрастности и

объективности заключений по результатам аудита 6. Подход, основанный на свидетельствах – разумная

основа для достижения надежных и воспроизводимых заключений аудита в процессе систематического аудита

11

Page 12: Про аудиты ИБ для студентов фин.академии

Методы аудита

• Проведение интервью

• Заполнение опросных листов

• Анализ документации

• Наблюдения за выполняемой работой

• «Технический» аудит

12

Page 13: Про аудиты ИБ для студентов фин.академии

13

Заключения по результатам аудита

Анализ

Выводы аудита

Оценка по критериям аудита

Свидетельства аудита

Сбор выборочных данных

Источники информации

Упрощенная схема

Page 14: Про аудиты ИБ для студентов фин.академии

Отчет по аудиту (1)

Отчет по аудиту должен содержать полные, точные, четко сформулированные и понятные записи по аудиту, в соответствии с процедурами аудита, должен включать в себя или содержать ссылку на следующее: • Цели аудита • Область аудита • Идентификация заказчика аудита • Идентификация членов группы по аудиту и представителей

проверяемой организации, принимавших участие • Даты и места проведения аудита на месте • Критерии аудита • Выводы аудита • Заключение по результатам аудита • Заявление о степени соответствия критериям аудита

14

Page 15: Про аудиты ИБ для студентов фин.академии

Отчет по аудиту (2)

При необходимости в отчет могут быть включены: • План аудита, включая график • Итоговое изложение процесса аудита, включая неопределенности

и/или любые встретившиеся препятствия при его проведении, которые могут уменьшить достоверность заключений по результатам аудита

• Подтверждение достижения целей аудита • Итоговая сводка, содержащая заключения по результатам аудита и

подтверждающая выводы (наблюдения) аудита • Неразрешенные противоречия между группой по аудиту и

проверяемой организацией • Возможности для улучшения, если это предусмотрено целями аудита • Вываленные сильные стороны и лучшие практики • Согласованный план действий по результатам аудита, если такой план

имеется • Заявление о конфиденциальном характере содержимого отчета • Любые последствия для программы аудита или последующих аудитов • Перечень рассылки отчета по аудиту

15

Page 16: Про аудиты ИБ для студентов фин.академии

Аудиты ИБ в РФ

• 152-ФЗ (ПДн) – не формализовано

• ISO 27001 (ISMS)

• PCI DSS

• СТО БР ИББС

• 382-П

• ISO 20000 (ITSM), ISO 9000 (QMS)

16

Page 17: Про аудиты ИБ для студентов фин.академии

Из 152-ФЗ

Ст.18.1. Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим ФЗ и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим ФЗ и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим ФЗ или другими федеральными законами. К таким мерам могут, в частности, относиться: • … 4) осуществление внутреннего контроля и (или) аудита

соответствия обработки персональных данных настоящему ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;

17

Page 18: Про аудиты ИБ для студентов фин.академии

18

Редкий вид аудитов – оценка процессов: • Модель зрелости

процессов - Maturity Model (COBIT 4.1, CMMI)

• Модель возможностей процессов - Process Capability Model (COBIT 5, ISO 15504)

Page 19: Про аудиты ИБ для студентов фин.академии

Модель зрелости процессов

19

Page 20: Про аудиты ИБ для студентов фин.академии

Модель возможностей процессов

20

Page 21: Про аудиты ИБ для студентов фин.академии

Процессы COBIT5

21

Page 22: Про аудиты ИБ для студентов фин.академии

SS SD ST SO CSI

• Стратегическое управление ИТ-услугами

• Управление портфелем услуг

• Управление финансами для ИТ-услуг

• Управление спросом

• Управление взаимоотноше-ниями с бизнесом

• Координация проектирования

• Управление каталогом услуг

• Управление уровнем услуг

• Управление доступностью

• Управление мощностями

• Управление непрерывнос-тью ИТ-сервисов

• Управление информацион-ной безопасностью

• Управление подрядчиками

• Планирование и поддержка преобразования

• Управление изменениями

• Управление сервисными активами и конфигурациями

• Управление релизами и развертыванием

• Подтверждение и тестирование услуг

• Оценка изменения

• Управление знаниями

• Управление событиями

• Управление инцидентами

• Управление запросами на обслуживание

• Управление проблемами

• Управление доступом

Функции: • Служба поддержки

пользователей • Управление

технической поддержкой

• Управление эксплуатацией ИТ

• Управление приложениями

•Семишаговый процесс совершенствования

Процессы и функции ITIL v3

22

Page 24: Про аудиты ИБ для студентов фин.академии

Спасибо!

24