Dział IT

System działu bezpieczeństwa informacji

Zespół bezpieczeństwa informacji chroniący systemy i dane firmy politykami, testami, świadomością i reagowaniem na incydenty.

Od sformułowania polityki po opanowanie incydentu — ze świadomością pracowników i okresowymi raportami ryzyk dla kierownictwa.

Bez karty kredytowej — Twój projekt z pełnym systemem będzie gotowy w minutę

Polityka1
Zarejestruj istniejące polityki bezpieczeństwa i wyznacz przestarzałe
Test1
Zaplanuj najbliższy okresowy test podatności
Incydent0
Brak kart na razie
Rozwiązywanie0
Brak kart na razie
Świadomość1
Uruchom pierwszą kampanię świadomościową antyphishingową
Raport0
Brak kart na razie

Tak wygląda tablica systemu, którą otrzymasz: kolumny przepływu pracy i karty startowe pokazujące pierwsze kroki

Jak przebiega praca w tym systemie?

Praca zaczyna się od formułowania polityk: karta w „Polityce” dla każdego wymaganego środka bezpieczeństwa — hasła, uprawnienia, kopie zapasowe — formułowana, zatwierdzana i okresowo aktualizowana. Okresowe testy i testy penetracyjne są zarządzane kartami w „Teście” z ich wynikami, wykrytymi podatnościami i stopniem zagrożenia każdej z nich. Przy wykryciu incydentu bezpieczeństwa tworzona jest karta w „Incydencie” z klasyfikacją zagrożenia i zakresem, przechodzi do „Rozwiązywania” na opanowanie, potem eradikację, potem odtworzenie, a wnioski są dokumentowane na karcie. Programy świadomościowe pracowników są zarządzane kartami w „Świadomości”, a streszczenia ryzyk i zgodności są przedkładane kierownictwu z „Raportu”.

Czat służy szybkiej koordynacji wewnątrz zespołu podczas reagowania, z ścisłym zakazem obiegu szczegółów podatności i trwających incydentów. Forum dokumentuje zatwierdzone polityki, analizy incydentów po ich opanowaniu i dyskusje o ocenie ryzyk. Ogłoszenia docierają do wszystkich pracowników: obwieszczenia świadomościowe, alerty o trwających kampaniach phishingowych i obowiązki zmiany haseł. Należności zarządzają wydatkami bezpieczeństwa: narzędzia ochrony, zewnętrzne testy penetracyjne i specjalistyczne szkolenia.

Inżynierowie bezpieczeństwa przeprowadzają testy i zgłaszają podatności uporządkowane według zagrożenia; kierownik ds. bezpieczeństwa zatwierdza priorytety działań naprawczych, formułuje polityki i prowadzi reagowanie na duże incydenty. Raporty ryzyk są przedstawiane kierownictwu okresowo, a każdy duży incydent powoduje przegląd istniejącej polityki albo uruchomienie nowego programu świadomościowego, który zamienia się w kartę we właściwej kolumnie.

Kto robi co?

Role operacyjne w tym systemie i odpowiedzialność każdej z nich w codziennej pracy — przypisz je zespołowi wprost albo dostosuj do swojej specyfiki.

Kierownik ds. bezpieczeństwa informacji

Zatwierdza polityki i porządkuje działania naprawcze podatności według zagrożenia, prowadzi reagowanie na duże incydenty i przedkłada raporty ryzyk kierownictwu.

Inżynierowie bezpieczeństwa

Przeprowadzają testy i testy penetracyjne, reagują na incydenty — opanowanie, eradikacja, odtworzenie — i dokumentują każdy incydent z jego wnioskami.

Koordynator świadomości bezpieczeństwa

Buduje programy świadomościowe pracowników i mierzy ich reakcję oraz publikuje alerty i obwieszczenia bezpieczeństwa w Ogłoszeniach zaraz po zatwierdzeniu.

Co jest przygotowane dla Ciebie od pierwszego dnia?

Moduły systemu

  • Zadania Tablica kanban z kolumnami przepływu pracy i kartami realizacji
  • Czat Szybki kanał codziennej koordynacji zespołu
  • Forum Udokumentowane dyskusje w uporządkowanych sekcjach — decyzje i wiedza nigdy nie giną
  • Ogłoszenia Oficjalny głos kierownictwa — okólniki i komunikaty, które docierają do wszystkich
  • Należności Wewnętrzne pieniądze w ścisłej poufności — należności, zaliczki i wydatki

Sekcje forum (4)

  • Zatwierdzone polityki i środkiTeksty zatwierdzonych polityk bezpieczeństwa i historia ich aktualizacji — oficjalny punkt odniesienia przy każdym sporze.
  • Analiza incydentów i wnioskiDokumentacja pokontrolna każdego incydentu bezpieczeństwa: co się stało, jak go opanowaliśmy i co zapobiegnie powtórzeniu.
  • Podatności i ryzykaOmawianie wykrytych podatności, ocena ich zagrożenia i plan działań naprawczych przed zamienieniem ich w karty realizacyjne.
  • Świadomość i zgodnośćMateriały świadomościowe, plany kampanii i pomiar przestrzegania środków bezpieczeństwa przez pracowników.

«Zasady pracy w tym systemie» — Przypięte na forum

1. Szczegóły podatności i trwających incydentów nigdy nie krążą na czacie — karta z ograniczonym dostępem albo wątek forum o ograniczonym gronie. 2. Każdy incydent bezpieczeństwa jest zapisywany kartą zaraz po wykryciu, niezależnie od wielkości. 3. Żadna polityka nie jest stosowana przed zatwierdzeniem i udokumentowaniem w sekcji „Zatwierdzone polityki i środki”. 4. Wyniki każdego testu zapisujemy na jego karcie w ciągu dnia roboczego od jego zakończenia. 5. Alerty phishingowe i ostrzeżenia ogólne publikujemy w Ogłoszeniach zaraz po ich zweryfikowaniu. 6. Wydatki narzędzi i testów bezpieczeństwa zapisujemy w Należnościach z zachowaniem poufności ich szczegółów.

Ogłoszenie powitalne: «System pracy zespołu bezpieczeństwa informacji»

Od dziś ten system to nasz sposób pracy: polityki są tu formułowane i zatwierdzane, testy śledzone kartami z wynikami, incydenty zarządzane od „Incydentu” do „Rozwiązywania” z pełną dokumentacją, a świadomość dociera do pracowników przez Ogłoszenia. Pamiętajcie: szczegóły podatności i trwających incydentów nigdy nie krążą na czacie. Pierwszy krok: zarejestrujcie istniejące polityki kartami w kolumnie „Polityka” i wyznaczcie te wymagające aktualizacji.

Gotowy? Pierwszy projekt jest o dwie minuty stąd

Utwórz darmową przestrzeń roboczą już teraz i zaproś zespół przed końcem dnia.