Digital Security N1 в аудите безопасности
На главную info@dsec.ru

Наши Партнеры
Статьи наших экспертов
ISO 17799: Эволюция стандарта в период 2002 - 2007
Илья Медведовский: «Информационной безопасностью заниматься придется. И лучше делать это рано, чем поздно»
Современные методы и средства анализа и управления рисками информационных систем компаний
Описание классификации угроз DSECCT
Репортаж с выставки Infosecurity 2004
Интервью Ильи Медведовского о информационной безопасности
Показательное проникновение
Методика оценки риска ГРИФ 2006 из состава Digital Security Office
Интервью Ильи Медведовского журналу "Хакер"
Интервью Ильи Медведовского о проблемах сетевых атак
С чего начинается безопасность?
Заказчик – Консультант – Интегратор
Настройка парольной политики в популярных ОС
Аудитор или консультант?
5 основных проблем вашей инфраструктуры на пути к соответствию PCI DSS
PCI DSS как средство повышения уровня защищенности информационной инфраструктуры
Типовые проблемы SSL при прохождении ASV-сканирования
Настройка парольной политики в СУБД Oracle
Хранить нельзя удалять
Подготовка к аудиту – схема сети и матрица данных о держателях карт
Процессы информационной безопасности
PCI DSS - соответствие в пространстве
Безопасность платежных приложений и стандарт PA-DSS
Получение доступа к ОС, используя уязвимости сервера приложений Lotus Domino
Получение доступа к ОС при использовании уязвимости сервера приложений Apache Geronimo
Безопасность SAP: атаки на SAP-клиентов
Практика выделения области аудита PCI DSS
Основные мифы безопасности бизнес-приложений
Подводные камни процесса достижения соответствия PCI DSS
Заполнение матрицы данных о держателях карт, поиск PAN в системах
Получение доступа к ОС, используя непривилегированную учётную запись в СУБД Oracle
Получение доступа к ОС, используя уязвимости сервера приложений IBM Websphere
Обход фильтрации загружаемых изображений в ряде Web-приложений для осуществления XSS атак
Управление инцидентами информационной безопасности
Повышение квалификации в области информационной безопасности
Практические аспекты применения ISO 27001:2005
Интервью Ильи Медведовского о сертификации по ISO 27001
Управление информационной безопасностью или модные тенденции на рынке ИБ
Некоторые вопросы безопасности в Oracle
Практические аспекты аудита
Принципы проведения активного аудита информационной безопасности компании
Информационная война - превращаем пользователей в союзников
Security Awareness Program. Программа повышения квалификации сотрудников
Различные способы получения SID базы данных в СУБД Oracle
Безопасность Oracle глазами аудитора: нападение и защита
Современные методы обучения сотрудников компании по вопросам информационной безопасности
Политика безопасности делает систему защиты эффективной
Как защитить компанию от сотрудников
Российские предприятия приобщаются к риск-менеджменту
Сертификация системы управления ИБ обеспечит эффективное управление информационными рисками
Рыночные регуляторы в обеспечении информационной безопасности
Все, что вы хотели знать о PCI DSS, но боялись спросить


Наши клиенты:



Обратите внимание:

Infosecurity 2010

Infosecurity 2010


Поиск:
Интервью Ильи Медведовского о сертификации по ISO 27001

«Настойчиво рекомендовано»
Открытые системы #07/2006

Выпуск примерно 70% мирового валового продукта зависит от функционирования информационной среды предприятий, поэтому назрела необходимость во внедрении стандартных требований к ИТ.

Сертификация на соответствие требованиям международного стандарта менеджмента информационной защиты ISO/IEC 17799, разработанного на базе британского BS 7799, дает организациям несколько преимуществ. О них рассказал на международной конференции «Безопасность и доверие при использовании инфокоммуникационных сетей и систем» Михаил Емельянников, заместитель генерального директора по безопасности «Связьинтека».

Илья Медведовский: «В нашу компанию обращаются все больше организаций, заинтересованных в проведении предсертификационных работ»

По его словам, после обязательного аудита информационная система предприятия становится «прозрачнее». Выявляются ее основные уязвимости, и вырабатываются рекомендации по повышению общего уровня защиты. Сертификация позволяет упорядочить внедрение компонентов ИБ-системы и гармонизировать этот процесс с основными направлениями бизнеса. Кроме того, соответствие требованиям ISO/IEC 17799 способствует росту доверия к компании ее клиентов, партнеров и инвесторов. Во многих странах такая сертификация является ключевым условием для организаций, желающих получать заказы от госструктур и участвовать в международных проектах.

Преимущества стандартизации оценили крупные зарубежные компании. Как сообщил исполнительный директор компании Digital Security Илья Медведовский, в прошлом году выдано более 1770 сертификатов на системы ИБ. Лидером в данной области (1080 организаций) стала Япония. При этом, по сведениям открытых источников, к концу 2002 года процедуру, позволяющую подтвердить соответствие систем защиты требованиям ISO/IEC 17799, прошли лишь 150 фирм из 25 государств.

Россия и другие страны СНГ серьезно отстают от западного сообщества. По данным Британского института стандартов (BSI), разработавшего в 90-е годы спецификации BS 7799, лишь три российские компании («КРОК», «Лукойл», СМА Small Systems), одна молдавская и одна армянская имеют сертификаты соответствия ISO 27001.

Активная сертификация систем безопасности на предприятиях России и СНГ началась лишь в последний год, и все сертификаты выданы несколько месяцев назад. Специалисты считают это началом серьезного процесса в экономике. Илья Медведовский заявил, что в его компанию, которая имеет партнерское соглашение с BSI на проведение «предсертификационных» работ по стандарту BS 7799/ISO 17799, обращаются все больше заинтересованных организаций. Учитывая довольно высокую стоимость таких услуг, они хотят знать, какие преимущества дает внедрение международных спецификаций. Подробная консультация стимулирует их руководителей к практическим шагам.

Предприятия финансовой сферы, для которых обеспечение безопасности является одним из ключевых условий стабильности бизнеса, первыми приступили к активным действиям. Знаковыми событиями в данной области стали принятие ISO 17799 в Республике Беларусь (ноябрь 2004 года) как национального государственного стандарта, а в Молдове (2003 год) — как обязательного стандарта кредитно-финансовых учреждений. В России повсеместное принятие ГОСТ 17799 ожидается в нынешнем году, но финансовые организации присматриваются к зарубежному аналогу этого стандарта уже более двух лет.

Так, Банк России предложил ввести стандарт управления информационной безопасностью в банковской сфере РФ. А в начале года появилась новая версия стандарта Банка России СТО БР ИББС-1.0 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения». Она разработана на базе международных спецификаций ISO/IEC 17799, ISO/IEC 27001 и CobiT и адаптирована к местной специфике.

Этот свод правил устанавливает основные принципы, на которых должно базироваться построение структуры управления информационной защитой кредитно-финансовых предприятий. Для поддержки и популяризации нового стандарта его создатели (фирмы «Андэк», «Линс-М», НПФ «Кристалл», ГНИИИ ПТЗИ ФСТЭК России, аудиторские компании «КПМГ» и «Эрнст энд Янг») организовали сообщество ABISS (Association for Banking Information Security Standards). По мнению специалистов, применение данных спецификаций позволит повысить уровень защищенности банковских операций. Не исключено, что стандарт может быть переведен из разряда «рекомендательных» в группу «обязательных для исполнения».

наверх

+7 (812) 703-1547
+7 (812) 430-9130
© Digital Security, 2002-2010
При использовании материалов сайта
ссылка на источник обязательна