Információbiztonsági Irányítási Rendszer (ISMS) támogatása

A SeCube GRC alkalmazás teljes körű, integrált megoldást nyújt egy szervezet Információbiztonsági Irányítási Rendszerének (röviden: IBIR vagy ISMS) létrehozásához, minősítésre történő felkészítéséhez és folyamatos, ráfordításhatékony fenntartásához. A SeCube GRC célja, hogy a biztonságirányítás ne csak egyszeri, papíralapú feladat legyen, hanem egy átlátható, a szervezet mindennapi folyamataiba beépülő tevékenység. Auditok esetén pedig aktuális riportok generálhatóak legyenek.

Főbb ISMS tevékenységek:

  • Vagyonelemleltár (Inventory): Elektronikus információs rendszerek, adatvagyon és üzleti folyamatok nyilvántartása.
  • Üzleti hatáselemzés (BIA): Erőforrások BSR (Bizalmasság, Sértetlenség, Rendelkezésre állás) alapú besorolása.
  • Kockázatmenedzsment (Risk): Információbiztonsági kockázatelemzés és a kockázatkezelési intézkedések nyomon követése az ISO/IEC 27005 ajánlásaival összhangban.
  • Beszállítói kockázatok (TPRM): Külső szolgáltatók és harmadik felek információbiztonsági értékelése és felügyelete. (Új kiegészítés a modern szabványkövetelményekhez)
  • Megfelelés és Belső audit (Compliance): Szabályozási környezet vezetése, belső auditok támogatása és ISO Alkalmazhatósági Nyilatkozat (SoA) előállítása.
  • Működésfolytonosság (BCM): Üzletmenet-folytonosság (BCP) és informatikai helyreállítás (DRP) tervezése.

A SeCube moduláris felépítése lehetővé teszi, hogy a vállalatok a saját érettségi szintjüknek és igényeiknek megfelelően vezessék be az egyes funkciókat.

Vagyonelemleltár (Asset Inventory)

A sikeres IBIR alapja az átlátható működési modell. A SeCube Inventory moduljában strukturáltan felvehetők az üzleti folyamatok, a kezelt adatkörök, az IKT rendszerek és szolgáltatások, valamint a technológiai és humán erőforrások. A SeCube egyedülálló módon vizualizálja ezek működési és függőségi kapcsolatait, maradéktalanul lefedve az ISO 27001 vagyonelem-leltárral szemben támasztott szigorú követelményeit.

Üzleti hatáselemzés (BIA) és Osztályozás

A BIA funkció segítségével, az üzleti területek bevonásával végezhető el az erőforrások Rendelkezésre állás, Bizalmasság és Sértetlenség (BSR) szerinti üzleti hatáselemzése. A szervezet saját profiljára szabható anyagi és immateriális kárhatások (pl. reputáció, jogi következmény, működési fennakadás) értékelése alapján a SeCube automatikusan is képes elvégezni az erőforrások osztályozását. Ezen felmérések alapot biztosítanak a legkritikusabb hibapontok azonosításához, a kockázatelemzéshez, valamint a visszaállítási időcélok (RTO, MTPD) meghatározásához.

Az üzleti hatáselemzés felmérés eredmények az Inventory vagyonelemleltár függőségi kapcsolatai mentén öröklődnek, listákba rendezhetők és számos egyéb funkciót táplálnak:

  • Erőforrások osztályozása
  • Kockázatelemzési hatásadatok
  • BCM visszaállítási időcélok (RTO, MTP, RPO, MBCO)
  • Egyes vagyonelemek érzékenység kimutatása, időábrázolással
  • Legnagyobb hatású hibapontok keresése
  • Szimulált események következményei

A vizsgálat alapján meghatározhatjuk összes vagyonelemünk besorolását. Osztályozhatjuk erőforrásainkat, testreszabható Bizalmassági – Sértetlenségi – Rendelkezésre állási biztonsági szintek alapján. Az osztályozás lehet manuális vagy a BIA eredményei alapján számolva paraméterezhető szabályok alapján.

Kockázatfelmérés és Kezelés (Risk Management)

A SeCube Risk modulban a kockázatelemzés összekapcsolja a vagyonelemek sérülékenységeit és az alkalmazott védelmi intézkedéseket a fenyegető veszélyekkel. Az ok-okozati szimulációk mentén részletesen elemezhetők a lehetséges bekövetkezések üzleti hatásai. A SeCube szoftver teljes mértékben megfelel az ISO/IEC 27005 szabvány iránymutatásainak. A feltárt kockázatokra integrált feladatkezelővel támogatott kockázatkezelési intézkedéseket (cselekvési terveket) határozhatunk meg, felelősökkel és határidőkkel, email értesítőkkel. A SeCube gombnyomásra generálja a külső auditokon is elvárt teljes körű Kockázatelemzési Jelentést. A kockázatkezelési funkciók és kimutatások célja a szervezet kockázatarányos védelmének folyamatos irányítása.

A SeCube szoftverben a kockázatelemzés módszertani paraméterei széles körben testreszabhatók, így lehetőséget ad arra, hogy figyelembe vegye a szervezet iparági adottságait, különböző anyavállalati vagy jogszabályi elvárásokat, melyekre sablonokkal is rendelkezik. A RISK modul by default fenyegetés, sérülékenység és védelmi intézkedések katalógusokkal rendelkezik.

A Risk modulban akár több és akár más jellegű kockázatfelmérés is futhat párhuzamosan (pl. üzleti, fizikai, humán, adatvédelmi, kritikus infrastruktúra stb.) melyek eredményei egységesen is kezelhetők, ezáltal megvalósítva és támogatva az integrált teljes vállalati kockázatmenedzsmentet (ERM – Enterprise risk management).

Beszállítói lánc biztonsága (Third-Party Risk Management)

Mivel az ISO 27001 kiemelten kezeli a külső szolgáltatók (vendorok) információbiztonsági kontrollját, a TPRM modul segítségével a szervezetek automatizálhatják a beszállítók felmérését. Kérdőíves értékelésekkel nyomon követhető a partnerek biztonsági megfelelősége, és a feltárt hiányosságokra mitigációs feladatok írhatók elő.

Belső audit és Compliance menedzsment

A Compliance modul kifejezetten az audit jellegű tevékenységekre fókuszál. Egyrészt folyamatosan nyomon követhető benne az ISO/IEC 27001:2022 (MSZ 27001:2023) kontrolloknak való megfelelés, amiből automatikusan kinyerhető a kötelező Alkalmazhatósági Nyilatkozat (SoA) riport. Másrészt a szervezet felépítheti saját belső szabályozási és követelményrendszerét (pl. IBSZ alapján), amellyel szemben tervszerű belső auditokat folytathat le. A feltárt hiányosságok (findingok) egy közös felületen, dedikált helyesbítő intézkedési tervekkel (CAPA) kezelhetők.

Működésfolytonosság (BCM) és IT helyreállítás (DRP)

Az ISO 27001 által elvárt információbiztonsági folytonosság a SeCube BCM modulban teljes életciklusában menedzselhető, az ISO 22301 szabványnak megfelelően. A modul integráltan támogatja az:

  • üzletmenet-folytonossági (BCP),
  • az IT folytonossági és a technológiai helyreállítási (DRP) tervek elkészítését

a korábban meghatározott időcélok (RTO, RPO, MTPD, MBCO) mentén.

A működés folytonosság menedzsment teljes életciklusának működése:

  • Működés modellezés
  • Kockázatelemzés és üzleti hatáselemzéssel
  • Visszaállítási időcélok meghatározása és BCM terveink képességeivel való folyamatos összevetés
  • BCP és DRP tervek részletes tervezése
  • A nyugalmi időszak felkészülési feladatainak megtervezése és végrehajtásának ellenőrzése
  • Tervek aktualitásának fenntartása, karbantartása és felülvizsgálata
  • Tervek tesztelése
  • Vészhelyzeti alkalmazás és szimulációk

A BCM tervek szerkesztése vizuális funkciókkal is támogatott, eredménytermékei az időcélok figyelembevétele mellett készült részletes BCM tervek. A tervek tartalmazzák a kidolgozott vészhelyzeti cselekvéseket, szcenáriókba rendezve, továbbá a tervek működőképességéhez szükséges felkészülési cselekvéseket. A tervek aktualitásának folyamatos fenntartását, automatikus validációs funkciók és felülvizsgálat menedzsment biztosítja. A BC és DR tervek szöveges formátumba (docx) is exportálhatók.

A Teszt menedzsment funkcióban a BCM teszteket tervezhetjük meg, állíthatjuk össze őket, követhetjük, egészen auditálható jegyzőkönyv generálásig.

ISO 27001 ISMS

    top