Početna
Ako ste prvi put ovde — dobrodošli. Blog InfoSec bez stresa prati put male ili srednje firme kroz tri povezana standarda: ISO 27001 (bezbednost informacija), ISO 22301 (kontinuitet poslovanja) i ISO 27031 (IT/IKT spremnost za kontinuitet). Ova stranica vam pomaže da nađete odakle da krenete, u zavisnosti od toga šta vam je trenutno potrebno.
Kako se ova tri standarda uklapaju
Ukratko: ISO 27001 štiti bezbednost informacija — poverljivost, integritet, dostupnost. ISO 22301 upravlja kontinuitetom poslovanja na nivou cele firme — koje aktivnosti su prioritetne i koliko brzo moraju da se vrate u funkciju, bez obzira na uzrok prekida. ISO 27031 uzima te poslovne zahteve i prevodi ih u IT jezik — šta tačno IT sektor mora da uradi, i testira, da bi ti rokovi zaista bili ispunjeni. Većina firmi krene od 27001, ali ne morate da idete tim redom — svaki od tri dela bloga funkcioniše i samostalno.
ISO 27001 — bezbednost informacija
Tek razmišljate da li vam ISO 27001 uopšte treba
Krenite od ovih pet tekstova, tim redom — pokrivaju osnove standarda, realne troškove, izbor pristupa (sami, uz konsultanta ili uz softver) i najčešće zablude, pre nego što uopšte uđete u sam standard.
- Šta je ISO 27001 i da li je vašoj firmi stvarno potreban?
- Koliko realno košta ISO 27001 za malu firmu?
- Sam, sa konsultantom ili uz softver?
- 5 opasnih zabluda o ISO 27001
- Kako izgleda prva procena rizika
Odlučili ste se i želite da razumete standard, klauzulu po klauzulu
Glavna serija prati standard tačno onim redosledom kojim biste ga i sami uspostavljali u firmi — kontekst, pa liderstvo, pa planiranje, pa podrška, operacija, ocenjivanje učinka i, na kraju, unapređenje. Kroz čitavu seriju pratimo istu, kontinuiranu priču jedne male firme, pa svaki tekst ima više smisla ako se čita posle prethodnog, ne izolovano.
Krenite od prve klauzule: 4.1 — Razumevanje organizacije i njenog konteksta, i idite redom.
Zanima vas kako standard izgleda baš za vašu delatnost
Mini-serija od deset tekstova pokazuje kako se poglavlje 4 standarda primenjuje na deset različitih tipova firmi — od softverske agencije i proizvodnog pogona, do advokatske kancelarije i turističke agencije. Svaki tekst je kratak i konkretan: kontekst, zainteresovane strane i obim, baš za tu delatnost.
Kompletan spisak svih tekstova o ISO 27001, uključujući mini-seriju po delatnostima: ISO 27001 — Sadržaj.
ISO 22301 — kontinuitet poslovanja
Ako ste već prošli kroz (ili poznajete) ISO 27001 i pitate se šta se dešava kad prekid ne dolazi od bezbednosnog incidenta, nego od nestanka struje, poplave u magacinu ili otkaza ključnog dobavljača — ovo je serija za vas. ISO 22301 upravlja kontinuitetom poslovanja na nivou cele organizacije, ne samo IT-a.
Krenite od uvodnog teksta koji objašnjava zašto smo standard uopšte dodali na blog: Zašto sad i ISO 22301? Zatim, pre nego što uđete u sam standard, pogledajte realne troškove i pristup: Koliko zaista košta uvođenje BCM-a?, DIY, konsultant ili softver, i Najčešće zablude o BCM-u.
Za klauzulu po klauzulu, krenite od 4.1 — Razumevanje organizacije i njenog konteksta.
Kompletan spisak svih tekstova o ISO 22301: ISO 22301 — Sadržaj.
ISO 27031 — IT spremnost za kontinuitet (IRBC)
Ako radite u IT-ju ili bezbednosti i zanima vas šta konkretno IT sektor mora da uradi da bi ispunio rokove koje kontinuitet poslovanja postavlja — posebno ako vaša firma ima hibridnu infrastrukturu, delom on-premise, delom u cloud-u — ovo je serija za vas. Za razliku od prethodna dva standarda, ISO 27031 nije sertifikaciona: smernica je, ne skup obaveznih zahteva, ali je podjednako vredna primeniti.
Kroz celu seriju pratimo fiktivnu firmu VoxServis d.o.o. — kontakt centar sa 560 zaposlenih i hibridnom infrastrukturom — i jedan konkretan rizik koji prolazi kroz ceo standard, od prvog prepoznavanja do testirane spremnosti.
Krenite od: ISO 27031: Šta se dešava kada IT prestane da radi, i idite redom — serija ide od uvoda, kroz standard klauzulu po klauzulu, do konkretnog plana primene i čekliste za samoprocenu.
Kompletan spisak svih tekstova o ISO 27031: ISO 27031 — Sadržaj.
ISO u praksi — cele serije na konkretnim, izmišljenim firmama
Ostali tekstovi na blogu objašnjavaju standarde koncept po koncept. Serija ISO u praksi radi nešto drugačije — prati jednu fiktivnu firmu kroz ceo standard, tekst po tekst, i gradi stvarne, popunjene dokumente (politike, registre, BIA analize, planove) kakve bi auditor tražio da vidi u praksi. Trenutno četiri serije, svaka na drugoj firmi i drugom standardu:
Kompletan pregled svih serija: ISO u praksi.
Hardening — praktično bezbednosno podešavanje
Ako vas ne zanima sertifikacija ni standard, već direktno, tehničko pitanje "kako da ovo podesim bezbednije" — ovaj deo bloga je za vas. Za razliku od ISO serija, Hardening tekstovi ne prate standard niti fiktivnu firmu; svaki tekst ide pravo na konkretna podešavanja, zasnovana na najnovijim vendorskim preporukama (Microsoft, CIS, NIST, proizvođači opreme).
Infrastruktura i platforme: Active Directory (5 delova) · MSSQL Server (6 delova) · Windows Server (5 delova) · Linux Server (5 delova) · Hyper-V · VMware (2 dela) · Proxmox (3 dela) · Docker i Kubernetes (6 delova)
Podaci i fajlovi: File Server, Windows i Linux (5 delova) · Backup Infrastructure, uklj. Veeam (4 dela) · Password Manager i Secrets Management
Mreža: Firewall, uklj. pfSense/OPNsense, Fortinet i Palo Alto (6 delova) · VPN · WiFi (WPA3 Enterprise) · DNS
Specifične teme: Email Security, uklj. Exchange i Google Workspace (4 dela) · ERP · SCADA/PLC industrijski sistemi · Video nadzor (IP kamere, NVR)
Kompletan, pretraživ spisak svih Hardening tekstova, po oblastima: Hardening — Sadržaj.
Jedna stvar koju vredi znati pre nego što krenete
Sva tri standarda dele istu zabludu koju firme najčešće prave: da se posao završava kad se uradi prva procena rizika, prvi plan, ili prva verzija dokumentacije. U stvarnosti, sva tri su ciklus koji se ponavlja i unapređuje iz godine u godinu, ne jednokratan projekat sa jasnim krajem.
Ako pratite bilo koju seriju do kraja — ISO 27001 do klauzula 10.1 i 10.2, ISO 22301 do klauzula 10.1 i 10.2, ili ISO 27031 do teksta o godišnjem ritmu posle prvog kruga — videćete tačno kako taj ciklus izgleda u praksi.
Za kompletan, pretraživ spisak svih tekstova na blogu, posetite stranice sadržaja: ISO 27001, ISO 22301, ISO 27031, ISO 20000-1, ISO u praksi, Hardening.
Comments
Post a Comment