СМИБ. Внутренний аудит СМИБ-2 (задания_2) (4). Отчет о несоответствии
Скачать 23.61 Kb.
|
Задание № 4 Провести анализ выявленного аудитором несоответствия (пример в табл.1) в системе информационной безопасности (ГОСТ р ИСО/МЭК 27002) и предложить действия по его устранению. Таблица 1 Пример выполнения задания Примечание В таблице 1 выделенные курсивом строки заполнить после анализа несоответствия и разработки действий по исправлению ситуации. Варианты заданий по выявленным несоответствиям: Ненадежная аутентификация удаленных пользователей, отсутствует настройка отключения при простое Отсутствует система контроля, связанная с проверкой целостности сообщений в информационной системе организации. Сотрудники организации не сообщают о потенциальных инцидентах информационной безопасности. Алгоритм сбора доказательств устарел и не учитывает недавнюю смену программного обеспечения, используемого в организации, сбор производится небрежно, хранение носит бессистемный характер. Не соблюдается порядок ведения журналов анализа регистрации неисправностей для обеспечения уверенности в том, что неисправности были соответствующим образом устранены; Разрешение на регистрацию неисправностей поручено не компетентному персоналу, а уровень регистрации, требуемый для отдельных систем, не определяться оценкой рисков. Не все версии программного обеспечения сохранены для восстановления системы в случае непредвиденных обстоятельств. Не обеспечена безопасность программного обеспечения при проведении его обновления. Слабый контроль при поддержке (проведения обновлении) поставщиком программного обеспечения. После увольнения персонала их учетные записи остаются в системе. Разрешение на вынос оборудования ИТ-отдела не оформляется. Отсутствует процедура увольнения сотрудника, допущенного к коммерческой тайне. Политика непрерывности бизнеса не отражает реальные условия прерывания бизнес-процессов и их восстановления. План осведомленности персонала не отражает реальные требования. Обновление программного обеспечения АСУ производится с отклонением от требований ГОСТ Р ИСО/МЭК 27002. Процедура обновления отсутствует. Инвентаризация активов и определение их ценности проводится нерегулярно, а учет изменений отсутствует. Результаты мониторинга СМИБ администрацией организации не анализируются, а результаты анализа не фиксируются. Политика резервирования копия БД отсутствует и обновления проводятся нерегулярно незакрепленным ответственностью персоналом. Политика использования беспроводных систем связи отсутствует. В организации используются общедоступные сети WI-FI. СКУД не идентифицируют личность входящего, а системы учета записей входа и выхода сотрудников отсутствует. Политики обработки сообщений электронной почты нет. Отсутствуют тренинги персонала по действиям в условиях инцидентов ИБ. Варианты заданий по номеру в списке групп 7, 18, 19 9,1, 22 10, 1, 6 12, 2, 8 13, 1, 21 14,15,16 17,18, 19 1,3, 4 2, 6, 7 4,2, 22 4, 3, 9 5,23,10 7,17,22 8,3,12 9, 4, 18 5, 6, 19 7, 2, 12 1, 3, 8 19, 11,13 20, 21, 1 3, 13, 20 19, 18, 17 4, 5 ,9 7,9,3 4,2, 22 4, 3, 9 5,23,10 7,17,22 8,3,12 9, 4, 18 5, 6, 22 7, 2, 11 1, 7, 8 |