вторник, 25 января 2022 г.

CISM. Incident Management. Chapter Review

Переведено через Яндекс-Переводчик. Не пугайтесь :)

Управление инцидентами безопасности, планирование аварийного восстановления и планирование обеспечения непрерывности бизнеса - все это поддерживает центральную цель: устойчивость и быстрое восстановление при возникновении аварийных событий.

Инцидент безопасности - это событие, при котором конфиденциальность, целостность или доступность информации или информационных систем были или находятся под угрозой нарушения. Распространение подключенных устройств делает безопасность жизнедеятельности дополнительным фактором во многих организациях.

Этапы реагирования на инциденты включают планирование, обнаружение, инициирование, анализ, локализация, ликвидация, восстановление, восстановление, закрытие и анализ после инцидента. Планирование состоит из разработки политики реагирования на инциденты, ролей и обязанностей, процедур, а также тестирования и обучения.

CISM. Information Security Program. Chapter Review

Переведено через Яндекс-Переводчик. Не пугайтесь :)

Программа информационной безопасности состоит из мероприятий, используемых для выявления и устранения рисков. На тактическом и стратегическом уровнях все мероприятия в рамках программы выполняют эту цель. Программа обеспечения безопасности также основана на результатах; когда разрабатывается стратегия, целями стратегии являются желаемые конечные состояния или результаты. Задачи и проекты, выполняемые в рамках программы, приближают организацию к этим желаемым результатам.

Уставной документ определяет основные долгосрочные цели программы обеспечения безопасности, а также определяет роли и обязанности. Устав, как правило, будет определите объем программы — отделы, бизнес-подразделения и местоположения, которые будут подпадать под действие программы. Дорожная карта - это стратегический документ, в котором описываются шаги, которые необходимо предпринять для реализации ключевых целей.

понедельник, 24 января 2022 г.

CISM. Risk Management. Chapter Review

Переведено через Яндекс-Переводчик. Не пугайтесь :)

Управление рисками является основой программы информационной безопасности организации. Благодаря своим методам выявления рисков и понимания вероятности их возникновения и воздействия на организацию, управление рисками помогает организации расставлять приоритеты в отношении ограниченных ресурсов для наиболее эффективного снижения рисков. Правильное применение управления рисками помогает организации снизить частоту и влияние инцидентов безопасности за счет повышения устойчивости и подготовки.

При реализации программы управления рисками необходимо учитывать несколько характеристик организации, включая устойчивость к рискам, нормативные и юридические обязательства, структуру управления, поддержку исполнительного руководства и культуру.

Программа управления рисками должна включать несколько способов коммуникации, чтобы бизнес-лидеры и заинтересованные стороны понимали программу и то, как она интегрирована в организацию. Программа должна быть прозрачной в отношении ее процедур и практики.

CISM. Security Governance. Chapter Review

Переведено через Яндекс-Переводчик. Не пугайтесь :)

Управление информационной безопасностью - это нисходящее управление и контроль безопасности и управления рисками в организации. Управление обычно осуществляется через руководящий комитет, состоящий из руководителей со всей организации. Руководящий комитет отвечает за определение общего стратегического направления и политики, обеспечение соответствия стратегии безопасности ИТ- и бизнес-стратегии и целям организации. Пожелания руководящего комитета реализуются с помощью проектов и задач, которые направляют организацию безопасности к стратегическому цели. Руководящий комитет может отслеживать прогресс с помощью показателей и сбалансированной системы показателей.

Чтобы программа информационной безопасности была успешной, она должна соответствовать бизнесу и его общей миссии, целям и задачам, а также стратегии. Программа обеспечения безопасности должна учитывать представление организации о стоимости активов, культуре, терпимости/склонности к риску, юридических обязательствах и рыночных условиях. Успешная и согласованная программа обеспечения безопасности не руководит организацией, а позволяет и поддерживает ее в выполнении своей миссии и достижении своих целей.

вторник, 2 ноября 2021 г.

CISM. Начало

Сейчас стало ясно, что пандемия Covid-19 захватила мир надолго и ситуация быстро не разрешится. Поэтому я решил не терять времени даром и начать подготовку к экзамену CISM. Я буду писать кратко, тезисно, зато по делу.

1. Зарегистрировался на сайте https://www.isaca.org/. Обратил внимание, что если при регистрации указать ID действующего члена организации, то не будет требоваться вступительный взнос $10. Стоимость годового членства составляет $135. Не оплачивал еще. 


 2. Стоимость официального учебника составляет $135/105, а стоимость доступа в базу с вопросами $399/299. Ничего официального пока не покупал.


3. Купил на Амазоне альтернативный учебник CISM Certified Information Security Manager Bundle 1st Edition. Стоимость с доставкой до Москвы составила $88. Жду доставку.


 4.       Купил неофициальную подборку вопросов около ~1600 штук за $40. Ссылку не даю, так как их много, где продают. Начал смотреть. Проблема с ними в том, что для половины вопросов отсутствуют объяснения, что наводит на мысли о правильности в них ответов вообще.

Очевидно, что позже потребуется покупать доступ к официальным и дорогим вопросам.

По мере изучения вопросов обратил внимание на следующие трудности:

  • Главное правильно перевести и понять вопрос и предлагаемые варианты ответов. Понять общий смысл недостаточно, т.к. часто решающими для выбора правильного варианта ответа являются детали вопроса.
  • Обычного ИТ английского недостаточно. Нужно неплохо владеть терминологией, используемой во всех разделах курса. Часто используются синонимы, которые не так хорошо всем известны.
  • При выборе ответов лучше сразу вычеркивать те, которые совершенно не подходят. Да, бывают вопросы, в которых все ответы кажутся подходящими, но там требуется выбрать лучший из них.
  • При выборе ответов нужно представлять себя на месте CISO в крупной организации, причем которая работает по международным практикам, а не "по понятиям", как это часто принято у нас в России.

На этом пока всё. Жду учебник и вникаю в вопросы. Продолжение следует.