Сети и системы
Серверы, сетевые компоненты, средства защиты, системы хранения и связи.

Преобразуем требования Руководства под надзором Управления кибербезопасности Турции в измеримую программу: от инвентаризации активов и оценки критичности до внедрения мер и подготовки аудиторских свидетельств.
Оценить область соответствияРуководство по информационной и коммуникационной безопасности — не универсальный контрольный список, а комплексная система мер, которую необходимо применять с учётом активов и рисков конкретной организации.
Руководство разработано во исполнение Президентского циркуляра № 2019/12 и направлено на снижение рисков информационной безопасности и защиту критически важных данных в государственных учреждениях и организациях, эксплуатирующих критическую инфраструктуру.
ION соотносит требования с фактически используемыми технологиями, процессами и распределением ответственности. В результате работа по обеспечению соответствия превращается не в формальный комплект документов, а в действующую и проверяемую программу.
Перейти на официальную страницу руководстваРуководство охватывает не только устройства, но и технологии обработки информации, пользователей и физическую среду размещения систем.
Серверы, сетевые компоненты, средства защиты, системы хранения и связи.
Корпоративное ПО, базы данных, веб-сервисы и приложения бизнес-процессов.
Ноутбуки, мобильные устройства и съёмные носители данных.
Подключенные датчики, интеллектуальные устройства и компоненты обработки данных.
Центры обработки данных, серверные, офисы и архивные помещения.
Сотрудники и заинтересованные стороны, использующие или администрирующие информационные системы.
Уровень критичности определяется с учётом потребности в защите информации, обрабатываемой в каждой группе активов, а также возможных последствий нарушения для организации, отрасли и общества.
Действующие меры сравниваются с требованиями руководства, чтобы выявить пробелы, зависимости и приоритеты. Затем формируется план с ответственными, сроками и аудиторскими свидетельствами.
Также учитываются законодательные, нормативные и договорные требования. Цель — определить правильную последовательность с учётом рисков и возможностей организации.
Группируем сети, системы, приложения, устройства IoT, помещения и персонал, а затем определяем критические зависимости.
Оцениваем конфиденциальность, целостность, доступность и возможные последствия нарушения.
Сравниваем действующие меры с требованиями руководства и выявляем отсутствующие, частично реализованные или недостаточно подтверждённые меры контроля.
Обучение, закупки, защищённая настройка систем, обновления, документирование и улучшение процессов объединяются в риск-ориентированный план.
Формируем записи, распределяем ответственность и настраиваем мониторинг, подтверждающий фактическое выполнение мер контроля.
Определяем информационные системы, персонал, площадки, группы активов и зависимости.
Оцениваем группы активов, действующие меры и достаточность подтверждающих материалов.
Ранжируем выявленные пробелы по последствиям, риску и реализуемости.
Назначаем ответственных, определяем сроки и ресурсы, формируем аудиторские свидетельства.
На соответствующие государственные учреждения и организации, эксплуатирующие критическую инфраструктуру; точная применимость и область определяются отдельно.
Нет. Требования также охватывают персонал, бизнес-процессы и физическую среду.
Учитываются конфиденциальность, целостность, доступность, зависимости и возможные последствия нарушения.
Нет. Выявленные пробелы необходимо устранить, сформировать свидетельства выполнения и постоянно совершенствовать меры контроля.
Вместе определим объём, цели и подходящую модель работы.