Практика аудита защищенности критичных IT-процессов.

Аудит защищенности критичных IT-процессов позволит Вам получить независимую экспертную оценку общего уровня защищенности критических сегментов инфраструктуры организации и подробные рекомендации по повышению уровня защищенности этих сегментов.

Хранение и обработка критичных для деятельности организации данных производится с использованием таких средств, как различные СУБД, ERP-системы, веб-приложения, системы ДБО. Эти средства представляют собой многофункциональные приложения, аудит которых должен проводиться независимо от общего аудита безопасности. Такая ситуация обусловлена необходимостью принимать в расчет особенности каждого отдельного приложения и использовать соответствующие этим особенностям подходы к аудиту.


Наши консультанты помогут вам в решении следующих задач:

  1. Аудит защищенности СУБД.
    Аудит информационной безопасности все чаще показывает, что наряду с ростом общего уровня обеспечения информационной безопасности в различных организациях существует ряд уязвимых сегментов, которым не уделяется должное внимание. Примером такого сегмента могут служить системы управления базами данных (СУБД). Как известно, критичная для организаций информация зачастую хранится в базах данных, которые и являются, вследствие этого, критическими сегментами инфраструктуры организаций.
  2. Аудит защищенности ERP-систем.
    Еще одни примером критического с точки зрения информационной безопасности сегмента могут служить системы управления ресурсами предприятия (ERP-системы). Значительная часть информационных ресурсов организации хранится и обрабатывается в ERP-системах, в связи с чем необходимо поддерживать соответствующий уровень информационной безопасности ERP-систем.
  3. Аудит защищенности Web -приложений.
    Доступные из сети Интернет веб-приложения больше других подвержены угрозам безопасности. Распространенным способом нарушения информационной безопасности является проникновение в информационную инфраструктуру организации через уязвимости веб-приложений. Обеспечение должного уровня защищенности веб-приложений должно быть одной из наиболее приоритетных задач в современных организациях, ведущих активную деятельность в сети Интернет.
  4. Аудит защищенности систем дистанционного банковского обслуживания (ДБО).
    Многие банковские организации используют системы дистанционного банковского обслуживания. Рост количества киберпреступлений, связанных с системами ДБО, ставит банки перед необходимостью внимательно относится к вопросам информационной безопасности и контролировать работу используемого в системах ДБО программного обеспечения. Любые уязвимости в программном обеспечении, реализующем систему ДБО, могут скомпрометировать работу банка, предоставляющего сервис, что автоматически приводит к падению доверия ко всей организации.

В общем и целом аудит защищённости состоит из следующих этапов:

  1. Выявление критичных сегментов и всех связанных IT-процессов.
  2. Определение подходов к анализу защищенности критичного сегмента на основании его типа, направления деятельности организации, требований законодательства, стандартов по информационной безопасности и лучших мировых практик.
  3. Анализ угроз, выявление уязвимостей и несоответствий в организации защиты критичного сегмента и связанных с ним процессов в соответствии с выбранными подходами.
  4. Составление аудиторского отчета, включающего перечень актуальных угроз, выявленные уязвимости и несоответствия, подробные систематизированные рекомендации по устранению каждого выявленного недостатка в организации защиты критичного сегмента, общие рекомендации по улучшению системы защиты. Презентация и обсуждение аудиторского отчета с руководством организации, IT- и ИБ-специалистами с целью определения необходимых изменений в организации работы и защиты сегмента и соответствующих IT-процессов.
 
 

Copyright 2008-2013. «Практика Безопасности»™. Все права защищены.

Пожалуйста, ссылайтесь на источник при перепечатке материалов с сайта.