1
Universitatea „Dunărea de Jos” din Galați
Facultatea de Automatică, Calculatoare, Inginerie Electrică și Electronică
Departamentul de Calculatoare și Tehnologia Informației
Asigurarea securității
cibernetice
Sistemul de Management al
Securității Informației (SMSI)
Laura Danilescu
2
Managementul Securităţii Informaţiei
De ce?
• Securitatea obţinută prin mijloace tehnice este limitată;
• Trebuie susţinută prin măsuri administrative;
• Fără un sistem de management al securităţii informaţiei
vor apărea incidente de securitate;
• Securitatea este un proces de management
3
Factori care influenţează conceperea, elaborarea și
implementarea unei strategii de securitate:
• mărimea organizaţiei și complexitatea proceselor;
• cerinţele de securitate determinate de multiple provocări
(interconectarea sistemelor, spionajul corporativ, terorismul
cibernetic, conștientizarea angajatilor);
• volumul sporit al informaţiilor sensibile/critice;
• profilul activităţii, nevoile și obiectivele organizaţiei;
• ameninţările şi vulnerabilităţile prezente la adresa informaţiilor
prelucrate, stocate și / sau transmise (de natură umană, legate de
minimizarea costurilor, de natură tehnică sau externe);
• gradul de securitate a sistemelor informatice folosite;
• gradul de interconectare a sistemelor și serviciilor;
• interconectarea reţelelor interne cu cele publice (Internet) sau
private;
• volumul resurselor (umane și financiare) disponibile;
• nivelul de cultură și tradiţie în domeniul securităţii informației.
4
Nivele de securitate
• Instituţii guvernamentale – secrete de stat
• Informaţii interne – confidenţiale/secret de
serviciu
• Domenii de activitate – secret profesional
• Clienţi – confidenţialitate asumată (bănci)
• Parteneri de afaceri – informaţii folosite în
comun
5
Securitatea informaţiei
necesitate, cerinţe, reglementări
Protejarea informaţiei în scopul:
▫ Minimizării daunelor posibile
▫ Maximizării profitului/perspectivelor companiei
• Confidenţialitate
▫ Asigurarea că informaţia este accesibilă doar acelora
care sunt autorizaţi să aibă acces
• Integritate
▫ Protejarea corectitudinii şi caracterului complet al
informaţiei şi metodelor de procesare
• Disponibilitate
▫ Asigurarea că utilizatorii autorizaţi au acces la
informaţii şi la bunurile asociate atunci când este
necesar
6
Securitatea informaţiei
necesitate, cerinţe, reglementări
Obiectivele securităţii informaţiilor
• Protejarea organizaţiei de o paletă largă de
pericole şi ameninţări interne şi externe cu
impact asupra securităţii informaţiilor
• Asigurarea continuităţii operaţiunilor
• Minimizarea pagubelor şi maximizarea
recuperării investiţiilor şi oprtunităţilor de
afaceri
• Menţinerea neştirbita a competivităţii,
profitabilităţii, legalităţii, reputaţiei şi imaginii
organizaţiei
7
Securitatea informaţiei
necesitate, cerinţe, reglementări
Necesitatea asigurării SI:
cerinţe, aşteptări, principii
Cerințe
Cerințe legale
contractuale
Alte cerințe
Cerinţe complexe şi dinamice – este necesar un proces de
Management al Cerinţelor
8
Securitatea informaţiei
necesitate, cerinţe, reglementări
Necesitatea asigurării SI:
reducerea riscurilor și pierderilor
Riscuri complexe şi dinamice – este necesar un proces de
Management al Riscurilor
9
Ce este un SMSI ?
Sistem de Management pentru Securitatea
Informatiei (SMSI)
• S.M.S.I. - o parte a sistemului de management al
unei organizaţii, bazată pe analiza riscurilor,
destinată elaborării, implementării, operării,
supravegherii, menţinerii şi îmbunătăţirii
securităţii informaţiilor
Standarde aplicabile :
• ISO 9001/2015 - Cerinţe pentru sistemele de
management al calităţii
• ISO 27001/2022 – Sisteme de management al
securităţii informaţiilor – Specificaţii şi instrucţiuni
de aplicare
• ISO 27002/2022 - Ghid practic pentru
managementul securităţii informaţiilor
• Abordare cuprinzătoare, coerentă a problematicii
10
10 cerinţe importante care trebuie să fie
îndeplinite de un SMSI
1. Existența unei Politici de Securitate
2. Alocarea responsabilităților pentru securitate
3. Realizarea de training și educare pentru securitatea
informației
4. Raportarea incidentelor de securitate
5. Controlul pentru “malicious code”-”furt de date”
6. Existența unui plan de continuare a afacerii “business
continuity plan”
7. Existența controlului asupra proprietății intelectuale
8. Protejarea documentelor și înregistrărilor companiei
9. Respectarea (conformitatea) legilor pentru protecția
datelor
10. Demonstrarea conformității cu politicile de securitate
11
De unde se începe?
1. Se dezvoltă o politică pentru securitatea
informației și se identifică informațiile cheie ale
organizatiei. Se procură standardele ISO/IEC
27001:2022 și ISO/IEC 27002:2022 care vor ajuta în
realizarea acestui demers.
2. Se “construiește” SMSI-ul; instruirea personalului
cheie va ajuta în garantarea unei implementări de
succes. Se alege cu atentie societatea de consultanță,
pentru că acest lucru își va pune amprenta în faza
finală, la certificare.
3. Odată ce sistemul de management este implementat în
totalitate, se poate cere auditarea unui organism de
certificare, pentru obținerea unui certificat.
12
De ce SMSI certificat?
• Cerinţă contractuală
• Participare la licitaţii
• Încredere
• Conexiune cu Legea
Informaţiilor clasificate
• Integrare cu Sistemul
de Management al
Calităţii, Securitatea
Forţei de Muncă,
Responsabilitate
Socială, etc.
13
Roluri și responsabilităţi în SMSI
Top management-ul
• aprobă scopul SMSI, angajamentul, obiectivele, politica de
securitate a informaţiilor şi toate documentele aferente SMSI;
• emite decizii pentru numirea comitetului de securitate şi a
responsabilului cu securitatea;
• aprobă declaraţia de aplicabilitate a SMSI şi deciziile de tratare a
fiecărui risc în parte;
• aprobă planul de tratare a riscurilor şi toate acţiunile manageriale
suplimentare pentru monitorizarea, evaluarea şi îmbunătăţirea
eficienţei măsurilor de securitate;
• aprobă planurile de auditare a SMSI; efectuează analiza de
management pentru SMSI şi aprobă procesele verbale ale şedinţelor
de analiză, precum şi acţiunile corective şi preventive necesare
îmbunătăţirii SMSI;
• aprobă resursele necesare pentru proiectarea, menţinerea şi
îmbunătăţirea SMSI.
14
Roluri și responsabilităţi în SMSI
Responsabilul cu securitatea (RS)
• defineşte politica de securitate a informaţiilor, procedurile şi măsurile de
securitate;
• defineşte şi obţine aprobările pentru responsabilităţile de securitate (tabel
de securitate, document aprobat de managerul general);
• strânge informaţii despre politicile de securitate existente (ce funcţionează
şi ce nu; cum se comunică riscurile; cum se stabilesc priorităţile proiectelor;
cum sunt structurate procesele de securitate);
• urmăreşte aplicarea eficientă a politicilor de securitate;
• dezvoltă, implementează şi îmbunătăţeşte măsurile în domeniul securităţii
informaţiilor;
• supraveghează toate procesele de securitate din firmă;
• răspunde de managementul incidentelor de securitate şi de răspunsul la
incidente;
• coordonează procesul de conştientizare şi pregătire a personalului în
domeniu SI;
• orientează proprietarii resurselor (PR) în toate problemele ce ţin de SI.
15
Roluri și responsabilităţi în SMSI
Proprietarul resurselor
• răspunde de activele date în responsabilitate (informaţii; software;
echipamente de calcul şi de comunicaţii; aplicaţii; servicii; oameni;
active intangibile; proprietatea poate fi atribuită unui proces al
afacerii, unui set de activităţi, unei aplicaţii sau unui set stabilit de
date).
• Împreună cu RS, PR răspunde de:
▫ identificarea cerinţelor de securitate ale afacerii;
▫ asigurarea clasificării corespunzătoare a informaţiilor şi resurselor
critice;
▫ revizuirea permanentă a ghidurilor de clasificare a informaţiilor;
▫ definirea şi supunerea aprobării managerului general, a drepturilor de
acces la informaţii pentru toţi utilizatorii resurselor informaţionale sau
ale reţelei necesare acestora pentru a-şi îndeplini sarcinile de serviciu
(procesul de administrare a utilizatorului - AU), precum şi
modul/metoda de rezolvare a excepţiilor de la regulile generale stabilite
pentru aceste permisiuni.
16
Auditul SMSI
1. Auditul sistemului de management - terminologie
• auditul – proces sistematic, independent și documentat, în scopul
obținerii de dovezi obiective și evaluarea lor cu obiectivitate pentru a
determina măsura în care sunt îndeplinite criteriile de audit (conform
standardului de referință).
• auditor - persoana care are competența de a efectua un audit (conform
ISO 19011)
• competența - abilitatea demonstrată de a aplica cunoștințe și calificări/
deprinderi (conform ISO 19011)
• echipa de audit - unul sau mai mulți auditori care efectuează un audit
susținut de experti tehnici, dacă este cazul sau se cere (conform ISO 19011)
• auditat - organizația, departamentul, serviciul care este auditat (conform
ISO 19011)
• program de audit - set de unul sau mai multe audituri planificate pentru
o anumită perioadă de timp și orientate spre un scop specific (conform ISO
19011)
• plan de audit - descrierea activităților de la fața locului și acordurile
pentru un audit (conform ISO 19011)
• domeniul auditului - extinderea și limitele unui audit (conform ISO
19011)
17
Categorii de audit
Audit intern (audit de primă parte)
• efectuat de sau în numele organizației
• desfășurat în interiorul organizației
• parte a sistemului de management
• procedura de audit este proprie
Audit la furnizor (extern, audit de secundă parte)
• la furnizorii existenți sau potențiali
• procedura aparține companiei care execută auditul
Audit extern (extrinsec, audit de terță parte)
• executat de o organizație independentă (un organism de certificare sau de
acreditare)
• la cererea organizației auditate sau inițiat de o altă persoană sau organizație
interesată
• procedura de audit este proprie organismului de auditare
• În funcție de scop, auditurile de terță parte sunt:
▫ de certificare
▫ de supraveghere
▫ de recertificare
▫ speciale (extinderea/restrângerea certificării sau neprogramate)
18
Pregătirea auditului
Obiectivele și domeniul auditului
Analiza preliminară a documentelor de referință:
• Standard de referință
• Manualul calității
• Proceduri generale
Concluzii și decizii privind abordarea auditului
Vizite și/sau ședințe prealabile (Dacă este cazul sau se impun)
Întocmirea planului de audit :
• Obiectivele și domeniul auditului
• Componenta echipei de audit
• Documente de referință
• Datele și durata activităților de audit
• Compartimente, funcții si persoane auditate
• Sarcinile membrilor echipei de audit
• Ședințele cu participarea conducerii
• Cerințele de confidențialitate
• Lista de difuzare a raportului
• Punerea de acord a planului cu organizația auditată
19
Documente de lucru
• Chestionare și liste de verificări
• Formulare pentru consemnarea:
observațiilor
neconformităților
contestațiilor
dovezilor obiective
• Rapoarte pentru: neconformități, audituri
20
Auditul SMSI - planificare
Obiective
• Înţelegerea obiectivelor organizaţionale
• Înţelegerea modului în care SMSI e proiectat să
sprijine obiectivele de securitate
• Determină pregătirea organizaţiei pentru audit
Activităţi
• Revizuirea:
domeniului de aplicare al SMSI
analizei şi managementului riscului
documentelor: politici şi proceduri
• Planul de audit
21
Auditul SMSI – desfăşurare
Obiectivul: găsirea de dovezi obiective
• Organizaţia aderă la politici şi obiective
• SMSI este conform cu cerinţele standardului
• SMSI ajută la atingerea obiectivelor de securitate ale
organizaţiei
Activităţi
• Interviuri cu responsabili şi utilizatori ai SMSI
• Analiza zonelor de risc minim, mediu şi mare
• Analiza implementării obiectivelor de securitate
• Analiza înregistrărilor şi a anlizelor de management
• Constatări de audit, recomandări
22
Desfăşurarea auditului (I)
Reuniunea de deschidere
• se desfășoară la fața locului, înainte de începerea
auditului propriu-zis;
• se prezintă obiectivele, domeniul și metodele auditului;
• se prezintă echipa de audit și reprezentanții auditatului;
• prezentarea detaliilor auditului (program, ședințe,
însoțitori, unități, acceptarea și raportarea
neconformităților, clauze de confidențialitate);
• se răspunde la unele întrebări
• se recomandă să aibă o durată de circa 30 de minute
23
Desfăşurarea auditului (II)
Examinări sistematice
• discuţie inițială cu şeful organizaţiei/departamentului
• se urmăresc: planul şi documentele de audit
• se observă acţivităţile, documentele, echipamentele implicate,
înregistrările
• se auditează cu o singură persoană o dată
• se abordează aspectele esenţiale; numai în cazul în care apar
probleme se intră în detalii
• informaţiile obținute prin interviu - verificate prin confruntarea cu
dovezi obiective
• neconformităţile aparente se notează şi se caută dovezi obiective
pentru confirmare sau infirmare (acţiunide urmărire);
• observaţiile şi informaţiile se reţin în scris în momentul obţinerii
lor.
24
Desfăşurarea auditului (III)
Înregistrarea neconformităţilor:
• se identifică clar zona, faptul, cerinţa cu dovezi obiective
• se notează în Raportul de neconformităţi şi se ia
semnătura şefului compartimentului sau persoanei
însoţitoare
• Raportul de neconformități este avizat de către
auditorul şef
Reuniuni intermediare:
• au loc la sfârşitul fiecărei zile
• se analizează rezultatele şi informaţiile obţinute în ziua
respectivă
• se iau decizii referitoare la desfășurarea auditului în ziua
următoare.
25
Auditul SMSI se finalizează cu întocmirea
raportului de audit
26
Raportul de audit
Elementele raportului:
• entitatea auditată–identificare;
• obiectul şi domeniul de aplicarea auditului;
• documentele de referinţă;
• planul calendaristic de audit, data de desfăşurare;
• echipa de audit;
• persoanele auditate;
• analizarea fiecărui element auditat cu precizarea constatărilor;
• aprecieri privind gradul de conformitate cu standardul;
• observații cu privire la neconformităţi, detaliate în raportul
neconformităților;
• concluzii şi recomandări.
Auditul se finalizează odată cu predarea raportului de audit.