Оценка соответствия защиты информационной безопасности процессов неким требованиям – это аудит информационной безопасности (ИБ). Основная задача аудита – объективно оценить текущее состояние информационной безопасности объекта, а также ее адекватность поставленным целям и задачам бизнеса для увеличения эффективности, и рентабельности экономической деятельности.
Программа аудита ИБ включает: планирование, обеспечение ресурсами и разработку процедур для проведения аудитов в объеме программы. В свою очередь планирование программы включает в себя определение цели, объема программы, а также необходимых финансовых, инфраструктурных и кадровых ресурсов для ее реализации. Объем программы аудита определяется характером деятельности проверяемого объекта и его функциональными особенностями.
Общепринят следующий порядок проведения аудита:
Предварительное совещание – очное знакомство ответственных лиц проверяемой организации с группой по аудиту и решение стратегических вопросов по целям и взаимодействию. Определяются области проверки, указываются контактные лица. Утверждаются методы проведения проверки, официальные каналы связи между группой по аудиту и проверяемой организацией. Утверждаются способы и методы обмена информацией.
Анализ документов — анализ документации проверяемой организации с целью определения соответствия документации предприятия критериям аудита и требованиям стандартов. Анализ может осуществляться в сочетании с другими видами деятельности по аудиту и может продолжаться по ходу выполнения мероприятий аудита, если это не сказывается негативным образом на результативности проведения аудита.
Сбор и верификация информации –информация, получаемая в ходе аудита, должна быть проверена на истинность, т.е. верифицирована. Если сведения подтвердить не удалось, они не включаются в отчет.
Формирование выводов аудита – свидетельства аудита сопоставляются и оцениваются относительно критериев аудита. Выводы аудита могут указывать на соответствие или несоответствие критериям аудита. В случае, если это не может быть гарантировано, руководитель группы по аудиту имеет право отказать наблюдателям в участии в некоторых мероприятиях аудита.
Подготовка заключения – заключение аудита содержит информацию о степени соответствия критериям аудита; эффективности внедрения, поддержания и улучшения системы менеджмента ИБ; возможности процесса анализа со стороны руководства для обеспечения постоянной пригодности системы менеджмента ИБ, ее адекватности, эффективности и улучшения; корневые причины выявленных фактов (наблюдений); сопоставление и обобщение аналогичных или схожих по своему характеру фактов, выявленных при проведении аудита в различных областях, для определения тенденций (трендов).
Заключительное совещание – представляются выводы и заключения аудита для признания проверяемой организацией. При необходимости, на заключительном совещании следует довести до сведения проверяемой организации следующее:
Подробно рассмотрим методику проведения аудита информационной безопасности банка в соответствии с ГОСТ 57580.2.
Методика проведения аудита в соответствии с ГОСТ 57580.2-2018
- Леонид Федотов
- Информатика
Диплом777
Email: info@diplom777.ru
Phone: +7 (800) 707-84-52
Url: https://diplom777.ru/
Никольская 10
Москва, RU 109012
Содержание
Леонид Федотов
Окончил НИУ ВШЭ факультет компьютерных наук. Сам являюсь кандидатом наук. По специальности работаю 13 лет, за это время создал 8 научных статей и 2 диссертации. В компании подрабатываю в свободное от работы время уже более 5 лет. Нравится помогать школьникам и студентам в решении контрольных работ и написании курсовых проектов. Люблю свою профессию за то, что это направление с каждым годом становится все более востребованным и актуальным.