Please enable JavaScript.
Coggle requires JavaScript to display documents.
ISO/IEC 27004 – Вимірювання ефективності ISMS - Coggle Diagram
ISO/IEC 27004 – Вимірювання ефективності ISMS
Призначення стандарту
Визначає підходи до вимірювання ефективності ISMS
Забезпечує керівництво з вибору, розробки та використання показників
Дозволяє оцінити ефективність політик і заходів безпеки
Зв’язок з іншими стандартами
ISO/IEC 27001 – вимагає впровадження системи вимірювання
ISO/IEC 27002 – містить рекомендації щодо вибору контрольних заходів
ISO/IEC 27005 – управління ризиками інформаційної безпеки
Кого стосується стандарт?
Організацій, що використовують ISMS
Аудиторів інформаційної безпеки
Керівників з безпеки (CISO)
IT-фахівців, які займаються аналізом ризиків
Основні поняття
Що таке вимірювання (Measurement)?
Це процес збору, аналізу та інтерпретації даних щодо безпеки
Показники (Metrics) та індикатори (Indicators)
Показники ефективності (KPIs) – як добре працює ISMS
Оцінка ризиків (Risk assessment indicators) – рівень загроз
Ефективність vs Результативність
Результативність (Effectiveness) – чи досягаються поставлені цілі
Ефективність (Efficiency) – наскільки оптимально використовуються ресурси
Впровадження системи вимірювання
Призначення відповідальних осіб (CISO, аналітики)
Вибір програмних засобів для збору даних
Автоматизація моніторингу показників
Регулярний аналіз і коригування показників
Поліпшення ISMS на основі вимірювань
SWOT-аналіз для виявлення сильних та слабких сторін
Зворотний зв’язок від користувачів та співробітників
Розробка планів поліпшення на основі аналізу показників
Процес вимірювання ISMS
Визначення потреб
Які аспекти безпеки потрібно оцінити?
Які цілі має ISMS?
Вибір показників (Metrics selection)
Визначення ключових KPI
Підбір релевантних метрик
Збір даних
Автоматизовані засоби моніторингу
Опитування співробітників
Лог-файли та журнали подій
Аналіз та оцінка
Використання статистичних методів
Візуалізація даних у вигляді діаграм
Прийняття рішень
Визначення слабких місць
Запуск коригувальних дій