ISMS Flashcards
ISMS hvilke tre punkter?
1 Styring av informasjonssikkerhet
2 Ledelse av is
3 Administrasjon og drift av is
Hva består styring av?
- definere strategiske målsettinger for informasjonssikkerhet
- sørge for at disse blir oppnådd
- styre sikkerhetsrisiko med effektiv bruk av organisatoriske ressurser
- påse at styringssystemet for informasjonssikkerhet fungerer hensiktsmessig og at resultater følger forventninger og målsettinger.
Hva består ledelse av?
Risikostyring!!
opprette, drifte og vedlikeholde et sett med prosesser og aktiviteter som på en fornuftig måte beskytter organisasjonens informasjonsverdier mot sikkerhetstrusler, og som dermed bidrar til å opprettholde KIT-sikkerhetsmålene konfidensialitet, integritet og tilgjengelighet.
Hva består administrasjon/drift av?
SOC / CERT
Administrasjon og drift av informasjonssikkerhet består av det daglige arbeidet med å ivareta sikkerhet i drift av systemer og nettverk. Dette arbeidet består for eksempel av monitorering og konfigurering av systemer og nettverk, håndtering av sikkerhetshendelser og rapportering.
ISO 27 000
Beskrivelse av ISMS og begreper for informasjonssikkerhet
Oversikt over andre standarder
ISO 27 001
KRAV
til å etablere, implementere, vedlikeholde og kontinuerlig forbedre virksomhetens styringssystem for IS.
ISO 27 002
TILTAK
ISO/IEC 27002 er en tiltaksbank, dvs. den beskriver et stort utvalg av sikkerhetstiltak som kan vurderes å bli implementert/brukt i organisasjoner
Revisjon i henhold til ISO/IEC 27001 krever en SoA (Statement of Applicability)
Hvilke 4 tiltak i ISO 27002
- Organisatoriske tiltak
- Personellsikkerhet
- Fysiske tiltak
- Teknologiske tiltak
ISO 27 004
måling, evaluering og analyse av informasjonssikkerhet
ISO 27 005
Risikostyring for informasjonssikkerhet
3 rammeverk for sikkerhetsprinsipper (tillegg ISO)
NIST
CIS
NSM
NIST faser
- Identify
- Protect
- Detect
- Respond
- Recover
NSM faser
- Identifisere og kartlegge
- Beskytte og opprettholde
- Oppdage
- Håndtere og gjenopprette
Modenhet i styring
0 Fraværende (KAOS)
1 Tilfeldig (brannslukking)
2 Fragmentert (usammenhengende)
3 Formalisert (Ledelsesforankring)
4 Systematisert (risikostyring)
5 Optimalisert
0-2 = umoden
3-5 = moden