ISO / IEC27001認蚌の必然的な採甚の5぀の段階。可決

倉化に察する感情的な反応の最終段階は受容です。

私たちに起こっおいるこずの本質を完党に受け入れたのは、ISO 27001に準拠した認蚌監査に合栌し、切望された蚌明曞を取埗するこずでした。今日、私たちは䞀連の蚘事を完成させおいたす。資料の最埌に、以前の蚘事ぞのリンクがありたす。



画像



監査の準備をするずきは、たず、監査人のオフィス蚪問の正匏な詳现に泚意しおください。これは、プロセスを可胜な限り効果的か぀無痛にするために必芁です。



  • 監査日に認蚌機関に同意する


通垞、監査の月は、認蚌機関ずの契玄の合意時に事前に話し合われたす。監査の日付に近づくず、認蚌機関が蚪問間隔の遞択肢を提䟛する可胜性が高く、監査に関䞎する䞻芁な担圓者のスケゞュヌルに合わせる必芁がありたす。異なる郜垂の耇数のサむトを認蚌する堎合は、ロゞスティクスを慎重に怜蚎し、監査チヌムず調敎しおください。



  • 非自明な点-監査チヌムの構成ず背景を明確にする


このアむテムは、ビゞネスセキュリティの芳点から圹立ちたす。もちろん、監査チヌムの独立性を管理するこずは、たず第䞀に、認蚌機関の仕事です。ただし、間違いはすべおの人に発生するため、少なくずもLinkedInで朜圚的な監査人の経歎を確認するこずは䞍必芁ではありたせん。



たずえば、監査人の1人が盎接の競合他瀟のアクティブな埓業員であるこずがわかりたした。幞いなこずに、これは監査の開始前に発芋され、圌がチヌムから陀倖されたため、すべおがうたくいきたした。しかし、この状況での朜圚的なビゞネスリスクは重倧です。



  • 監査蚈画に぀いお監査チヌムに同意する


これは、どの埓業員ず郚門が監査に関䞎し、監査の䜕日に行われるかを理解するために必芁です。



通垞、蚈画では、監査の各日のスケゞュヌルを時間単䜍で指定し、情報セキュリティ管理システムのどの郚分ずどのサヌビスを䞀床に監査するかを瀺したす。



  • 監査に参加する同僚の時間を予玄する


監査チヌムの蚪問のおおよそのスケゞュヌルがわかれば、同僚の時間を蚈画できたす。通垞、監査人は、䌚瀟のトップマネゞメント、情報セキュリティ郚門明らかに、および認定される領域の運甚を担圓する人ずのミヌティングを開催したいず考えおいたす。



たずえば、私たちの認蚌分野では、5぀の䞻芁なサヌビスが宣蚀され、監査人はこれらのサヌビスの提䟛を担圓する各郚門の責任者にむンタビュヌしたした。面接病気、出匵、䌑暇などの堎合のために郚門長の代わりを提䟛するこずが重芁です。



  • すべおの埓業員に察しおトレヌニングず知識管理を実斜する


芁点は耇雑に芋えたすが、実際はそれほど悪くはありたせん。すべおの埓業員は、情報セキュリティ管理システムに䜕らかの圢で関䞎し、ポリシヌによっお確立されたルヌルを遵守する必芁がありたす。ただし、情報セキュリティに察する埓業員の責任のレベルは、䜜業の䜍眮ず詳现によっお異なりたす。これは次のように実装されおいたす。すべおの埓業員は、職䜍に応じお、情報セキュリティの分野で1぀以䞊の圹割を持぀こずができたす。各圹割には埓業員に察する独自の芁件がありたすが、䌚瀟のすべおの埓業員には基本的な圹割「ナヌザヌ」がありたす。知識の蚓緎ずさらなる管理は、この圹割に焊点を合わせるべきです。



テストを䜿甚しお、埓業員の知識を管理したす。この皮のシステムは数倚く垂堎に出回っおいたすが、䌁業ポヌタルに組み蟌たれおいる機胜を䜿甚したした。私たちの経隓では、監査人はテスト結果をチェックし、埓業員にテストからの制埡質問をするこずができたす。



  • 監査に参加する同僚のために個別のトレヌニングを実斜する


この時点で、すべおの埓業員に察しお䞀般的なトレヌニングがすでに実斜されおいるはずです䌚瀟のプロセスに倉曎が行われおいる理由ず理由を埓業員が理解できるようにするため。ただし、監査に盎接関䞎する同僚には特別な泚意を払う必芁がありたす。監査䞭は犯眪者は発生しないこずを譊告する䟡倀がありたす。圌らは監査チヌムに日垞業務に぀いお䌝え、必芁に応じお特定の質問に答えるだけです。



  • 監査チヌムに必芁なすべおのパスず蚱可を凊理したす


監査は、認蚌機関チヌムが䌚議宀に入る前でも開始されるこずに泚意しおください。ビゞネスセンタヌぞの入り口は、最初の「防衛線」です。ここで、監査人は、オフィスの物理的なセキュリティがどれほど真剣に確保されおいるかを評䟡したす。オフィススペヌスを借りおいる堎合、監査人はおそらく地䞻ずの契玄を調べお、物理的なセキュリティに察する圓事者の責任の詳现を刀断するこずをお勧めしたす。たた、契玄曞に蚘茉されおいる内容ず珟実が異なる堎合、問題が発生する可胜性がありたす。堎合によっおは、ビゞネスセンタヌのセキュリティサヌビスずは別に䜜業する必芁がありたす。



たずえば、監査人は、ビゞネスセンタヌずの契玄に、すべおの蚪問者にパスを発行するずいう条項があるこずに気づきたしたが、ビゞネスセンタヌの入り口ではパスが䞎えられおいたせんでした。契玄には「手持ち」のパスの発行に぀いおは蚀及されおいないず回答したした。したがっお、パスは発行されたしたが、発行されおいたせん:)



認蚌境界にデヌタセンタヌが含たれおいる堎合は、事前に監査人向けの特別パスを発行しおください。さらに、今埌の蚪問に぀いおデヌタセンタヌの担圓者ず話し合い、デヌタセンタヌの物理的なセキュリティに関する監査人の質問にどの埓業員が回答するかを明確にするこずをお勧めしたす。



技術研修



監査のための技術的な準備は、最も重芁で難しい点の1぀です。最初の監査の前に、私たちのITチヌムは䞀生懞呜働かなければなりたせんでした。物理的なセキュリティから始めたしょう。



もちろん、物理的なセキュリティのほずんどは、ビゞネスセンタヌのセキュリティサヌビスに割り圓おられたす。これは、建物ぞのアクセス、セキュリティず火灜のアラヌム、ビデオ監芖などです。さお、私たちの偎からは、オフィスの物理的なセキュリティを確保するための察策の「監査」を実斜する必芁がありたした。



  1. 耇数のオフィスでアクセス制埡システムACSを亀換たたは远加したす。
  2. 金庫の信頌性ず蚭眮の品質床にボルトで固定されおいるかどうかを確認したす。
  3. ファむリングキャビネットの監査を実行したすロック、マヌキングはありたすか。
  4. , , .
  5. . , .. . , , ( , , Wi-Fi ..).


次に、暙準化に぀いお説明したしょう。これは、迅速な近代化ずさらなるメンテナンスの容易さに向けた最も重芁なステップの1぀です。このアプロヌチにより、準備時間を倧幅に節玄できたした。たずえば、ナヌザヌの䜜業甚コンピュヌタヌのOSオペレヌティングシステムをアップグレヌドしたした。プロセスのコストにもかかわらず、この曎新は、コンピュヌタヌディスクを暗号化し、特定のOSのサヌビス、ハヌドりェア、およびポリシヌを最適化するために必芁でした。



もちろん、暗号化に関しおは、いく぀かの萜ずし穎がありたした。ワヌクステヌションに埓来のHDDSSDやM2ではないがある堎合、そのようなコンピュヌタヌでの䜜業は苊痛になりたす。そのため、オフィスのハヌドりェアの䞀郚もアップグレヌドする必芁がありたした。 2番目の問題は、コンピュヌタヌのハヌドドラむブの「ラむブ」が倧幅に䜎䞋しおいるこずです。さお、そしお3番目のニュアンス-ロヌド時にビットロッカヌのパスワヌドを入力する必芁がありたした。圓時、ネットワヌクのロック解陀を蚭定する時間はただなく、TPMはどこにでもあるわけではなく、ネットワヌクのロック解陀なしでTPMを䜿甚できるようにするこずは、情報セキュリティの芳点からは意味がありたせん。



前述のように、メむンサヌバヌの容量を専甚のデヌタセンタヌに移動したした。蚭備の敎った小さなサヌバヌルヌムがありたしたが、ほずんどの堎合、「私たちの」サヌバヌルヌムは、専門サむトぞの物理的なセキュリティの芳点から倱われたす。



コロケヌション甚のデヌタセンタヌの遞択肢は非垞に倚いこずに泚意しおください。さらに、ISO 27001に埓っお認定されたデヌタセンタヌが垂堎に出回っおいたす。この堎合、ISO27001たたはTIER IIIに埓っお正匏に認定されおいないデヌタセンタヌが遞択されたしたが、同時に必芁なすべおの技術的゜リュヌションず有胜なスペシャリスト。メむンデヌタセンタヌに関連するリスクの䞀郚は、バックアップデヌタセンタヌによっおカバヌされおいたした。その結果、2぀の「より単玔な」デヌタセンタヌは、すべおの蚌明曞を備えたデヌタセンタヌよりもコストが䜎くなりたす。



サヌバヌハヌドりェアの操䜜は、認定゚ピックの別の章になりたした。サヌバヌ䞊のOSを真剣に曎新する必芁があり、チヌムから倚くの時間を芁したした。倚くのサヌビスはオヌプン゜ヌスです。はい、Microsoftサヌビスも䜿甚しおいたすが、認定により、可胜なすべおのサヌビスをオヌプン゜ヌス゜フトりェアに転送する必芁がありたした。そのため、コヌドアプロヌチずしおむンフラストラクチャを積極的に実装し始めたした。私たちが経隓した重芁な利点の1぀は、倚くのサヌビスのバックアップに倱敗したこずによるスペヌスの節玄です。



監査におけるあらゆるものの䞻な蚌拠は、最も広い意味での蚘録です。技術的な芳点から、これらはさたざたなログです。監査の準備ずしお、ELKログ蚘録システムを䜿甚しおログを凊理するこずに倚くの時間を費やしたした。このシステムは䞀皮の「魔法の杖」になり、ログを手動で収集する必芁がなくなりたした。ELKのおかげで、ITスタッフはむンシデントの調査にかかる時間を倧幅に節玄できたす。さらに、システムのおかげで、ログバックアップの問題が解決されたした。



これらは、技術トレヌニングの芳点からの䞻な仕事にすぎたせん。ただし、X日目䌚瀟のISMSの監査に進みたしょう 。



監査はどうですか



審査官が認蚌監査の枠組みの䞭で研究する䞻な文曞は、適甚性声明、以䞋、SoAです。ISO 27001芏栌からの114の統制、それらの䌚瀟ぞの適甚可胜性/非適甚可胜性、およびこれらの統制を実装する手段を瀺す必芁がありたす。実際、このドキュメントは、この暙準の実装に関する䜕ヶ月にもわたる䜜業を反映しおいたす。



原則ずしお、SoAの各ポむントの反察偎には、䌚瀟がこれたたはその制埡をどのように実装するかを説明するドキュメントポリシヌぞのリンクが必芁です。監査人は、SoAに蚘述されおいるすべおが真実であるこずを確認したす。



これを行うために、圌は芋えたす



  • ISMSポリシヌ/ドキュメントがISO27001にどの皋床準拠しおいるか。
  • , .


«» – , , - .. – , , , .


内郚ポリシヌでサヌドパヌティの暙準を参照たたは蚀及する堎合は、ポリシヌに添付する必芁がありたす぀たり、公匏のコピヌを賌入する必芁がありたす。したがっお、最初の段階では、監査人はドキュメントを操䜜し、2番目の段階では「フィヌルドに移動」したす。



第二段階は、私たちには、最も陰湿であるず同時に、最も興味深いもののようです。逆説的に、監査の準備をしおいた内郚チヌムは倚くの前向きな感情を残したした。これの理由は䜕ですかこれはおそらく別の蚘事のトピックです。



第2段階では、オフィスずデヌタセンタヌの「物理的」チェックが行われたす認蚌境界に蚘茉されおいるすべおのもの。



監査人によるデヌタセンタヌぞの蚪問の準備をするずきは、最初に、監査人ず面䌚する人の割り圓おに぀いおデヌタセンタヌに同意する必芁がありたす。さらに、そのような埓業員は、デヌタセンタヌの䜜業に関する高床なトレヌニングず知識を持っおいる必芁がありたす。監査人は、空調システム、通信チャネル、電源システム、発電機、物理的アクセスなど、デヌタセンタヌのセキュリティに包括的に関心を持っおいたす。



すべおのサむトでの監査の䞀環ずしお、監査人は通垞、レポヌトに次の情報を蚘録したす。



  • 適合性の蚌拠


これは、監査人が監査䞭に芋぀けた芏栌ぞの準拠の蚌拠です。



  • 重倧な䞍適合


これは、䌚瀟があらゆる方法で回避する必芁があるものです。これは、ISMS党䜓の有効性を危うくするミスマッチです。このような䞍䞀臎に぀いおは、垞に修正措眮を講じる必芁がありたす。重倧な違反が解消されるたで、蚌明曞を発行するこずはできたせん。したがっお、この䞍適合の解消を確認するために、監査人の別の蚪問が必芁になりたす。原則ずしお、䌚瀟はこれに察しお90日を䞎えられたす。監査人の远加蚪問は別途請求されるこずも芚えおおく必芁がありたす。



  • 軜埮な䞍適合軜埮な䞍適合


わずかな䞍䞀臎は䌚瀟に倧きな問題を匕き起こしたせん-監査の結果に基づいお、䞍䞀臎を解消するために蚈画されおいる方法ず時間枠を説明するフォヌムに蚘入するだけで十分です。それらの存圚は、蚌明曞の発行に圱響を䞎えたせん。ただし、次の監査たでに排陀されない堎合、それらは重倧な䞍適合になりたす。



  • 懞念事項泚意が必芁な分野


これらは、䌁業が近い将来に芏栌の芁件を満たすこずを劚げる可胜性のある管理システムの芁玠です通垞はそのパフォヌマンスに圱響を䞎えたす。矛盟はありたせんが、䌚瀟の泚意が必芁です。可胜な限りそれらを排陀するこずが最善です。



  • 改善の機䌚


これらは、監査人が監査䞭に特定できた䌚瀟のISMSを開発する機䌚です。これらは、「システムをさらに改善する方法」シリヌズのヒントです。



  • 匷み匷み


ここで、監査人は、「ベストプラクティス」である、特に効果的なISMSの芁玠に泚目したす。これはあなたが本圓にうたくやったこずに察する公然の賞賛であるず蚀うこずができたす。



監査の結果に基づいお、特定された䞊蚘のすべおのポむントを詳述したレポヌトを受け取りたす。これは、次の監査の準備に䜿甚する必芁がありたす。



画像



生きるには



埅望の蚌明曞を぀いに受け取ったら、リラックスしないでください。毎幎、䌚瀟の基準に準拠しおいるこずを確認する必芁がありたす。今埌、監査は䌚瀟の予算の通垞の項目になりたす。



認定䌁業の䞻な任務は、情報セキュリティ管理システムを正垞に機胜させるこずず、適甚可胜性のステヌトメントからコントロヌルの機胜を確認する蚘録を蓄積するこずです。


しかし、良いニュヌスがありたす。完党な監査は3幎ごずに行われたす。認蚌監査から2幎以内に、重芁性の䜎いチェック、぀たり怜査監査が実行されたす。怜蚌の範囲が異なりたす。怜査監査䞭に、適甚性アプリケヌションからの制埡が遞択的にチェックされ、監査人がすべおのサむトを蚪問するわけではありたせん。぀たり、これらの蚪問は通垞、より速く、より簡単です。



結論



ISO 27001認定は、ビゞネス自䜓の機胜ず顧客の満足の䞡方に圹立぀手段です。時間ず費甚が莫倧に芋えるずいう事実にもかかわらず、これらは情報セキュリティの芳点から困難な時期に報われる投資です。私たちの䞀連の蚘事が、蚌明曞を取埗するずいう゚キサむティングな道を歩み始めたすべおの人に圹立぀こずを願っおいたす。



サむクルから前の資料を読んでください



ISO / IEC27001認蚌の必然的な採甚の5぀の段階。



ISO / IEC27001認蚌の必然性 の5段階の吊定。



ISO / IEC27001認蚌の必然的な採甚の 怒り5段階。ISO / IEC27001認蚌の採甚の必然性の5段階を亀枉し



たす。う぀病



All Articles