当社が「業界で認められた[セキュリティ]フレームワーク」に準拠する方法を理解するように求められました。「業界で認められたフレームワーク」とは、ISMSなどの世界的に認められた情報セキュリティ管理システム(「ISMS」)を意味します。標準ISO/IEC 27001:2005 –情報技術–セキュリティ技術–情報セキュリティ管理システム–国際標準化機構および国際電気標準会議(「ISO27001」)によって公開された要件、および情報および関連技術の管理目標情報システム管理協会とITガバナンス研究所(「COBIT」)によって確立された実践フレームワーク。
これでどこを向いたらいいのかわからない。これは他の人が私が助けるためにもっと大きなセキュリティ会社を雇うことを勧める何かですか?それとも、コンサルタントや請負業者に相談すべき特定の資格はありますか?
私はこれで私のリーグから外れているので、何かアドバイスをいただければ幸いです。ありがとう。
これはクライアントの要件であり、セキュリティプログラムに自然に「成長」するという内部的な動機ではないため、時間の制約があるため、これは簡単な作業ではありません(人は推測します)。
次に、フレームワークへの整合性のサードパーティ検証が必要であると仮定すると、整合化を希望するフレームワーク内で資格のある認定された人物を見つける必要があります。 ISO2700には、組織がまさにこれを行うのを支援する認定コンサルタントがあります。 COBITには、個人がCOBITに対して組織を監査する方法を知っていることを証明するために取得できる証明書もあります。
それを通してあなたを助けてくれる会社を探して、彼らの資格と経験を求めてください。
ISO/IEC 27001について何か知っているので、ここで売り込みます。私もCOBITに精通していますが、私の仕事では一般的に無視しているので、ここではあまり説明せず、COBITについてもっとよく知っている人に任せます:-
ISO/IEC 27001は主要な取り組みになる可能性がありますが、それは多くの要因に依存します。基本的に、組織全体の情報セキュリティ管理システム(ISMS)に対する経営陣のサポートが必要です。したがって、たとえば、大規模な組織や地理的に分散している場合は、大きな仕事になる可能性があります。管理フレームワークとプロセスに関するすべてと、それを実装する方法は、正確に何を達成しようとしているかによって異なります。一言で言えば、そのビジネスリスク管理基準は、ビジネス情報の機密性、整合性、および可用性の保持に焦点を当てています。
現在、この標準または「管理システム」を一般的に理解している人が会社にいない場合は、何らかの支援を受けるか、少なくともトレーニングコースを受講することを強くお勧めします。
おそらく私が知っている最高のトレーニングコースは、BSIが提供するものです。さまざまなコースがありますが、最初に1日の「はじめに」に参加し、その後に「実装」または「リード実装者」コースを受講することをお勧めします。実装者コースでは、一般的なプロジェクトの主要な手順を説明します。
PECB認定もありますが、私の意見では、これらのコースはほとんどがスライドショー(理論-いびき)であり、少し相互作用がありますが、BSIコースは非常にインタラクティブで実用的です。完全な開示-私はPECBとBSIの両方のトレーニングを提供しました。
コンサルタントを採用している場合は、ISO/IEC27001主任監査人の資格とともにこれらの資格を探してください。コンサルタントの履歴書もご覧ください。これはITや技術の標準ではなく、この観点から物事を見るだけのコンサルタントは、「理解できない」ことがよくあります。物理的セキュリティなど、セキュリティの他の分野での幅広い経験、および「管理システム」、「リスク管理」、およびビジネス関連の分野に関する一般的な経験を探してください。
覚えておくべきこと:27001は技術標準ではなく、IT環境だけでそれを行おうとすると、通常は悪いことです(ISO/IEC 20000-1が意図されている場合は適切です)。登録/認証自体は組織のためのものであり、継続的な監査費用が発生します(監査は外部の第三者監査機関によって実施されます)。
また、標準の2005バージョンは廃止され、新しいバージョンは2013です。これは、実装および認証が必要なバージョンです(認証/登録が必要な場合)。
私の最初の提案であり、最も安価なのは、標準を ISO.org から購入し、ダウンロードして、標準を読むことです。満たす必要のあるすべての要件を提供する条項4から10を確認する必要があります。
COBITとISO/IEC 27001は、完全に調和して共存します。矛盾はなく、適切に実行すれば、両方を実装することで多くの点でメリットがあります。 ISO/IEC 27001はあなたに大きな傘を与え、COBITはあなたにその傘に該当するいくつかのIT関連の詳細を与えます。
幸運を!