Saugumo kokybės valdymas
(security quality management)
Tai geriausių saugumo praktikų diegimas bei palaikymas organizacijoje. Sprendimai parenkami naudojantis žiniomis gautomis tiriant bei sprendžiant saugumo incidentus, įvairių rūšių atakas bei įmonės ypatybes.
Rizikos vertinimas
(risk assessment)
Rizikos vertinimas atskleidžia tikrąsias verslo grėsmes, leidžia realistiškai ir pamatuotai vertinti duomenų saugumo bei verslo tęstinumo kainą. Rizikos vertinimo pagrindu parenkama optimali incidentų prevencijos bei incidentų sureguliavimo strategija.
Rizikos vertinimas atliekamas pagal SOMAP metodologiją.
Rezultatas:
#1 Rizikos vertinimo dokumentas.
#2 Inventorizuoti bei klasifikuoti verslą įtakojantys informaciniai resursai.
#3 Identifikuoti bei pamatuoti svarbiausi resursai bei jų įtaka.
#4 Faktinis pagrindas investicijų į saugumą apimties pagrindimui.
#5 Pagrindas verslo tęstinumo planui.
#6 Pagrindas saugumo strategijai.
Periodiškumas: Kas 6 - 24 mėn. arba po pakeitimų, įtakojančių bent 20% įmonės veiklos.
Veiklos tęstinumo planavimas
(business continuity planning)
Remiantis praeities įvykiais bei ateities tendencijų projekcija aprašomi galimi įvykiai bei jų sureguliavimo planai. Tokie planai ne tik užtikrina greitesnį ir tikslesnį veiklos atstatymą, bet ir apsaugo nuo papildomų nuostolių, atsirandančių dėl neapgalvotų veiksmų incidento metu.
Veiklos tęstinumo planas (business continuity plan) atliekamas pagal įmonės rinkos segmento rekomendacijas (pvz. BASEL).
Reikalavimai: Rizikos vertinimas
Rezultatas:
#1 Veiklos tęstinumo plano dokumentas.
#2 Sukurti verslo grėsmių pašalinimo procesai.
#3 Paskirti atsakingi asmenys bei jų funkcijos.
#4 Identifikuoti žmonės, įmonės ar paslaugos, kurių gali prireikti grėsmės atveju.
Periodiškumas: Kai atnaujinamas Rizikos vertinimo dokumentas
Vidinės tvarkos, IS naudojimosi politika
(information policy)
Praktika rodo, kad didžioji dalis saugumo incidentų įvyksta dėl įmonės personalo tyčinių ar netyčinių veiksmų. Vidinis reglamentavimas yra būtina saugumo politikos sąlyga.
Sukuriamos būtinos tvarkos, aiškiai apibrėžiančios personalui suteikiamus informacinius įrankius, naudojimosi teises, pareigas bei atsakomybę.
Rezultatas: Reglamentuotas darbas su įmonės informaciniais resursais. Sumažinta duomenų vagysčių ir kitų incidentų tikimybė.
Konsultacijos IT saugos klausimais
(security consulting services)
Saugumo aspektų identifikavimas bei patarimai vykdant pakeitimus įmonės infrastruktūroje ar procesuose. Saugumo specifikacijų parengimas atliekant pirkimus.
Rezultatas: Minimizuotas naujų pažeidžiamumų atsiradimas, sumažinta saugumo incidentų rizika.
Saugumo edukacija
(security awareness)
Mokymų priemonių bei seminarų rengimas siekiant užtikrinti personalo saugumo žinių lygį, atitinkantį įmonės užsibrėžtą saugumo standartą.
Rezultatas: Proporcija tarp įmonės pasirinkto saugumo standarto ir personalo žinių lygio.
Programinės įrangos patikrinimas, sertifikavimas
(software evaluation, certification)
Programinės įrangos atitikimo organizacijos ar rinkos segmento saugumo standarto reikalavimams patikrinimas.
Rezultatas: Minimizuotas naujų pažeidžiamumų atsiradimas, sumažinta duomenų praradimo rizika.