Varnost
27.05.2021 17:38

Deli z drugimi:

Share

Pregledi informacijske varnosti po standardu ISO/IEC 27001

Kaj je pregled informacijske varnosti po ISO standardu? Ali se morajo za skladnost s standardom ISO/IEC 27001 izvesti pregledi informacijske varnosti v organizaciji? Kako le-ta izgleda?

Kadar govorimo o pregledu po standardu ISO/IEC 27001 govorimo o treh vrstah pregledov.

Sam standard navaja in priporoča:

  • redne preglede informacijske varnosti,
  • pregled nad ranljivostmi v organizaciji,
  • ter pregled in testiranje aplikacij.

Za skladnost s standardom ISO/IEC 27001 mora organizacija izvajati redne preglede informacijske varnosti. Le-te sestavljajo neodvisni pregledi informacijske varnosti, pregledi skladnosti z varnostnimi politikami in standardi ter pregledi tehnične skladnosti.

Celovit pregled varovanja informacij

Pregled informacijske varnosti je pregled skladnosti in je ne-tehnične narave. Pregled informacijske varnosti vsebuje pregled ciljev, varnostnih kontrol, varnostne politike, procesov in postopkov v organizaciji. Pregled skladnosti z varnostnimi politikami in standardi vsebuje pregled skladnosti obdelave informacij in postopkov. Pregled tehnične skladnosti je pregled skladnosti tehničnih kontrol z varnostnimi politikami in standardi, lahko vključuje tudi penetracijske teste in ocene ranljivosti.

Standard navaja tudi pregled tehničnih ranljivosti. Organizacija mora redno spremljati in beležiti informacije o tehničnih ranljivostih, ovrednotiti tveganje in sprejeti ukrepe za odpravo tveganj. Način pridobitve pregleda ranljivosti informacijskega sistema ni predpisan. Tak pregled organizacija lahko pridobi s penetracijskimi testi ali s pregledom ranljivosti. Ključnega pomena je, da se organizacija na osnovi zaznanih ranljivosti pravilno odzove in prepreči morebitne nadaljnje incidente.

Za skladnost s standardom je potreben tudi varnostni pregled aplikacij. Če organizacija razvija lastne aplikacije, mora razvoj vključevati testiranje in pregled kode. V primeru zunanjega razvoja mora organizacija zagotoviti ustrezno testiranje kakovosti in zbrati dokaze, da so bili upoštevani ustrezni varnostni kriteriji ter da je bilo izvedeno ustrezno varnostno testiranje. Vsaka organizacija, ki želi biti skladna s standardom, pa mora ob uvajanju novih sistemov ali večjih sprememb sistemov izvesti oceno tveganja, analizo vplivov sprememb, specifikacijo potrebnih kontrol ter po vpeljavi sprememb pregled in testiranje kritičnih aplikacij.

Vas zanima več?
V Smart Comu nudimo več storitev, s katerimi vam lahko pripomoremo k doseganju skladnosti po standardu ISO/IEC 27001.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
informacijska varnost

Članek je pripravljen v sodelovanju s partnerjem SMART COM d.o.o.
Za več informacij so vam na voljo pri SMART COM d.o.o.
Ob kontaktu povejte, da ste objavo zasledili v Računalniških novicah.

Želite biti obveščeni o novostih, ki jih pripravljamo s partnerjem SMART COM d.o.o.? Vpišite svoj e-mail in se prijavite na BREZPLAČNE e-novice, od katerih se lahko kadarkoli odjavite.




Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Srebrni partner

LESTRA d.o.o.

Vaška pot 17c, 1235 Radomlje, Tel: 01 563 60 60
Vodilni na področju trženja projektorjev – strokovno svetovanje, izposoja, montaža in servis Z več kot 30-letnimi izkušnjami in najboljšo izbiro projekcijske opreme za vas. V ... Več

ARES RAČUNALNIŠTVO d.o.o.

Tržaška cesta 330, 1000 Ljubljana, Tel: 01 256 21 50
Ares računalninštvo d.o.o. vam po nakupu nudi brezplačno tehnično pomoč, izvaja pa tudi kompletne instalacije in servis računalniške opreme. Več
Bronasti partner

BIROMATIK NT d.o.o.

Ulica Staneta Severja 18, 2000 Maribor, Tel: 02 300 03 60
Storitve podjetja Biromatik NT Prednosti BIROMATIK-a so v izdelavi »butičnih programskih produktov«. To so specialne rešitve po želji uporabnikov. Vsaka stranka, ne glede ... Več

Nova Vizija, informacijski inženiring in svetovanje, d.d.

Celjska cesta 9, 3310 Žalec, Tel: 03 71 21 800
Odločitev, v katero informacijsko tehnologijo bi moralo vlagati vaše podjetje in v katere ne, je težka. Po eni strani želite biti tisti, ki je odgovoren za inovacije in rast ... Več