Qurumunuzun informasiya təhlükəsizliyi vəziyyətini beynəlxalq standartlar əsasında qiymətləndiririk. Nəyin qaydasında olduğunu, harada boşluq qaldığını və hansı ardıcıllıqla irəliləmək lazım olduğunu konkret göstəririk.
Qiymətləndirmə zamanı itkilərin böyük hissəsi hücumdan və ya texniki zəiflikdən yaranmır. Ən çox rast gəlinən dörd səbəb belədir:
Real olaraq tətbiq edilən nəzarət vasitəsi sənədləşdirilmədiyi üçün mövcud sayılmır.
Siyasət təsdiq olunub, amma çatdırılma, tanışlıq və yenidən baxılma faktını təsdiqləyən qeyd yoxdur.
Təlim, müqavilə öhdəlikləri, işə qəbul və işdən çıxma prosedurları çox vaxt heç kimin məsuliyyətində deyil.
Giriş idarəetməsi, loq toplama, sızmanın qarşısının alınması kimi həllərin tətbiqi aylarla ölçülür.
Qurumun strukturu, informasiya sistemləri və aktivlərinin müəyyən edilməsi, məsul şəxslərlə iş qrupunun formalaşdırılması.
Mövcud siyasət, prosedur, əmr və qeydlərin standart tələbləri ilə tutuşdurulması; çatışmazlıqların siyahılanması.
Şəbəkə, server və son istifadəçi cihazlarının konfiqurasiyası, giriş hüquqları, loq və monitorinq, ehtiyat nüsxələmə, zəifliklərin skan edilməsi.
Hər istiqamət üzrə cari vəziyyət, boşluq xəritəsi və rəhbərlik üçün icmal təqdimatı.
Prioritetləşdirilmiş plan, icra müddətləri, məsul tərəflər və istəyə görə tam icra dəstəyi.
Ümumi müddət qurumun ölçüsündən asılı olaraq adətən 4–8 həftədir.
ISO/IEC 27001:2022 nəzarət çərçivəsinin dörd istiqaməti əsas götürülür.
| İstiqamət | Nəyi yoxlayırıq |
|---|---|
| Təşkilati nəzarətlər | Siyasətlər, rollar və məsuliyyətlər, risklərin idarə edilməsi, aktivlərin inventarı və təsnifatı, giriş idarəetməsi, təchizatçılar, insidentlər, fasiləsizlik, hüquqi uyğunluq |
| Kadr nəzarətləri | İşə qəbul yoxlamaları, müqavilə öhdəlikləri, maarifləndirmə və təlim, intizam tədbirləri, işdən çıxma prosesi, məxfilik razılaşmaları, məsafədən iş |
| Fiziki nəzarətlər | Perimetr və giriş nəzarəti, sistem otağı, enerji və iqlim təchizatı, portativ cihazlar, kabelləşmə, avadanlığın utilizasiyası |
| Texnoloji nəzarətlər | Giriş hüquqları, autentifikasiya, zərərli proqramlardan qorunma, konfiqurasiya, verilənlər bazası, sızmanın qarşısının alınması, ehtiyat nüsxələmə, loqlar və monitorinq, şəbəkə, kriptoqrafiya, proqram hazırlama |
Vəziyyəti sürətlə öyrənmək istəyən qurumlar
Konkret hədəflə irəliləmək istəyənlər
Nəticəni ildən-ilə saxlamaq istəyənlər
30 dəqiqəlik ilkin görüşdə qurumunuzun cari vəziyyətini müzakirə edir, əhatə dairəsini müəyyənləşdirir və konkret təklif hazırlayırıq.