0% au considerat acest document util (0 voturi)
2 vizualizări11 pagini

Proiect Final RISCURI INFORMATICE - Final

Acest document prezintă un proiect final pentru cursul de Management al Riscurilor Informatice. Se descrie o companie de servicii tehnologice numită Trinetsoft și se identifică 5 riscuri în 4 domenii: centru de date, dezvoltare, cloud și cibersecuritate. De asemenea, se elaborează o matrice de risc, se stabilesc tratamente de risc și se aplică controale conform standardului ISO 27002 pentru 7 procese ale companiei.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
2 vizualizări11 pagini

Proiect Final RISCURI INFORMATICE - Final

Acest document prezintă un proiect final pentru cursul de Management al Riscurilor Informatice. Se descrie o companie de servicii tehnologice numită Trinetsoft și se identifică 5 riscuri în 4 domenii: centru de date, dezvoltare, cloud și cibersecuritate. De asemenea, se elaborează o matrice de risc, se stabilesc tratamente de risc și se aplică controale conform standardului ISO 27002 pentru 7 procese ale companiei.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

TRABAJO FINAL

CURSO:
Gestionarea Riscurilor Informatice

DOCENTE:

LUIS MIGUEL GASTULO SALAZAR

ALUMNOS:

César Contreras Ortiz U17304678


- Angelo Raphael Salazar Fuertes 1630717
Yvan Tito Carranza Villalobos U17104776
Michael Gómez Solórzano 1630491
Frank Gamarra de Souza U18102957

LIMA – PERU
2020
1.- Descrierea companiei

TRINETSOFT-

Este o companie peruană care oferă servicii de inovaț ie tehnologică, cum ar fi instrumente
pentru gestionarea administrativă ș i creș terea afacerilor.

Mai mult decât un software, este o soluț ie multipropusă:

Gestionarea comenzilor

Facturare ș i plăț i prin aplicaț ie mobilă pentru preluarea comenzilor (dispozitive Android)

Fidelizarea clienț ilor

Rapoarte de achiziț ii, vânzări ș i anulări


Clasament de vânzări, preparate, chelneri ș i mese

Facturare electronică

Modul de back-office (TrinetStore Win32/Web)

Gestionarea achiziț iilor, depozitului ș i costurilor Gestionarea reț etelor.

2.- Realizaț i matricea de risc (5x5) - Definiț i criteriile pentru probabilitate ș i


impact
3.- Identficar 5 riesgos a nivel de: Centro de datos / Desarrollo/ Nube /
Cibersecuritate
Căderi de surse de energie
Căderi de reț ea
CENTRU DE DATE Erori ale software-ului sau sistemului IT
Filtrări ale ciberneticilor
Furnizori de servicii de calitate scăzută

Accese neautorizate
Lipsa de cunoș tinț e despre mediu
NUBE Accesul utilizatorilor cu privilegii
Fuga de informaț ii
Lipsa de izolare a datelor

Atacuri de phishing ș i inginerie socială


Securitate mobilă ș i ameninț ări care profită de
vulnerabilităț ile telefoanelor.
CIBERSECURITATE
Vulnerabilităț i web
Procesul de gestionare a incidentelor de securitate
Control al accesului la reț ea

Disponibilitatea instrumentelor ș i/sau cunoș tinț elor.


Schimbarea platformei pe care se va desfăș ura
software.

Conflicte între membrii echipei.


DEZVOLTARE
Lipsă de cunoș tinț e despre o metodologie sau un anumit pas
necesar pentru executarea proiectului.

Utilizatori finali care la încheierea proiectului


rămân insatsfechos.
4.- Stabilirea tratamentului de risc
După evaluarea nivelurilor de risc, probabilitate ș i impact, se defineș te stabilirea
niveluri de tratament al riscurilor, pentru care se consideră:

Nivel de Riesgo Acț iune de luare a deciziilor

Critic Risc inacceptabil


Alto Risc nedorit
Relevante Riscul acceptabil
Moderato Riscul acceptabil
Sub Risc acceptabil

Se consideră că nivelurile Critic ș i Înalt trebuie să aplice control pentru a mitiga ș i


niveluri Relevante, Moderat ș i Scăzut pot fi acceptate.

Proces Publicaț ie de Sisteme


Activitate Pasi către producț ia de noi funcț ionalităț i ale sistemului
de gestionare a comenzilor
Ameninț are Ruptura de mentenabilitate a sistemului de informaț ii
Vulnerabilitate Lipsa procedurilor de control al modificărilor
Risc Pierderea disponibilităț ii sistemului la clienț i.
Nivel de riesgo Critic
Tratament Controlaț i riscul
Control Implementarea politicilor de control al schimbărilor

Proces Administrarea copiilor de rezervă

Activitate Verificarea integrităț ii asupra copiilor de


securitate elaborată
Ameninț are Corupț ia datelor
Vulnerabilitate Lipsa verificării copiilor de siguranț ă
Risc Pierderea informaț iilor din ordinele de servicii ale
clienț i.
Nivel de riesgo Critic
Tratamiento Evitarea riscului
Control Realizaț i copiile de rezervă ș i efectuaț i teste
pentru a verifica integritatea copiilor de rezervă în
frequenta stabilită prin politici
Proces Control de Acces
Activitate Controlul accesului la sistemul operativ
Ameninț are Manipularea software-ului în formă neautorizată
Vulnerabilitate Administrarea incorectă a parolelor
Risc Adulterarea software-ului
Nivel de riesgo Alto
Tratamiento Controlul riscului
Control Aplicarea politicilor de generare a parolelor interne

Proces Administrarea echipamentelor personale


Activitate Accesaț i echipamentul personal
Ameninț are Utilizare neautorizată a dispozitivului
Vulnerabilitate Absenț a blocării echipamentului când se părăseș te
staț ie de lucru
Gestionare ineficientă a parolelor
Risc Acces la informaț ii confidenț iale
Nivel de Riesgo Moderată
Tratamiento Accepta riscul
Control Sistemele de gestionare a parolelor trebuie să fie
interactivi ș i trebuie să asigure calitatea
parole. Acestea sunt responsabilitatea utilizatorului ș i sunt
intransferabile.

Proces Gestionarea comunicatiilor si operatiunilor


Activitate Schimb de informaț ii
Ameninț are Abuz de drepturi
Vulnerabilitate Lipsa mecanismului de autentificare ș i identificare
de utilizatori
Risc Acces la informaț ii confidenț iale
Nivel del riesgo Alto
Tratamiento Controlul riscului
Control Trebuie să protejăm corespunzător emailurile
electronică prin intermediul politicilor ș i controlului care
permitan să gestioneze în mod sigur schimbul de
informaț ii prin email.
Proceso Mentenanț a echipamentelor
Activitate Utilizarea echipamentelor

Ameninț are Funcț ionare incorectă a dispozitivelor


Vulnerabilitate Dezactualizare de software
Risc Inoperabilitatea echipamentului personal
Nivel del riesgo Sub
Tratamiento Acceptaț i Riscul
Control Mentenanț a ș i actualizarea software-ului trebuie să fie
a realiza frecvent.

Proces Control de acces


Activitate Control de acces la baza de date sau privilegiu
Ameninț are Atacuri de injecț ie SQL
Vulnerabilitate Utilizarea de acreditive implicite sau date sensibile fără
cifrare
Riscul Pierderea integrităț ii informaț iilor sistemului de
gestóntckets.
Nivelul riscului Alto
Tratamiento Controlaț i riscul
Control Configurarea avansată a acreditivelor, criptare
de date sensibile.

Proces Gestionarea comunicatiilor


Activitate Gestionarea securităț ii reț elelor
Ameninț are Defecț iune în echipamentele de comunicaț ii
Spionaj la distanț ă
Vulnerabilitate Arhitectură de reț ea nesigură
Riscul Indisponibilitatea sistemelor de informaț ii
Prioritatea riscului Alto
Tratament Controlul riscului
Control Reț elele trebuie gestionate corespunzător ș i
controlate pentru a proteja de ameninț ări prin
segmentare pe zone.

5.- Indicaț i aplicarea controlului conform ISO 27002

GESTIONAREA Securităț ii REȚELOR


Asigurarea protecț iei informaț iilor în reț ele ș i în facilităț ile de procesare
de informaț ie.
Estado Actual Starea Viitoare Controale
- La compania notene - Segmentează reț eaua în 2 - Este necesar să se controleze la
segmentată la reț ea. zone, una pentru informaț ii care circulă în
dezvoltarea software-ului ș i reț eaua de la companie pentru
alta pentru restul de evita accesul neautorizat
activităț i. autorizat pentru informaț ii
Administrarea de confidenț ial.
redes la lleva la cabo Compania segmentează reț eaua
exclusiv el en 2 dominios. Se requiere
administrator de sisteme. un control în acest sens.

DISPOZITIVE MOBILE Ș I TELEWORK


Securitate în utilizarea dispozitivelor mobile.

Starea actuală Stare Viitoare Controale


- Unele laptopuri sunt - Realizaț i inventarul de - A avea mai multe
utilizaț i în mod echipamentele ș i a cunoaș te echipamente portabile.
control personal al păcatului. aplicaț ii la care se angajaț ii trebuie să urmeze
Actualizările nu se acceden. preceptorii adunaț i
realizată în mod Politica de securitate în politica de securitate
automátca. trebuie să definească de la companie.
proceduri de urmat în
în ceea ce priveș te utilizarea
echipamente.

PROTECȚIE ÎMPOTRIVA CODURILOR MALICIOASE


Asiguraț i-vă că informaț iile ș i facilităț ile sunt protejate împotriva codurilor
malicioș i.

Estado Actual Starea viitoare Controale


- Compania foloseș te antivirus - Antivirusul se va actualiza Protecț ie împotriva codului
deș i nu se actualizează de în mod automat. malitios pentru a împiedica ca
forma constante. - Blocat accesul la se va afecta
- Se permite accesul liber la paginile de descărcări confidenț ialitate
pagina de descărcări. gratuită. integritate ș i disponibilitate
de la informaț ia.

SIGURANȚA ÎN PROCESELE DE DEZVOLTARE Ș I ÎN SUPORT


Asiguraț i-vă că securitatea informaț iilor este concepută ș i implementată în cadrul
ciclul de viaț ă al dezvoltării sistemelor de informaț ii.
Starea actuală Starea Viitoare Controale
- Noile dezvoltări nu - Dezvoltările utilizează - Este nevoie de o
considerând securitatea controlului versiunilor ș i politica de dezvoltare care
informa ț ie la ora de schimbări. se va aplica tuturor
definirea cerinț elor. - Se documentează dezvoltarea de software.
- Procesele procesele legate de - Schimbările de
relacionate cu securitatea sistemele necesare în
securitatea informaț iei informaț ie. dezvoltarea software-ului
nu sunt de obicei documentate. sunt controlate prin
de o gestionare a schimbărilor.
6.- Costos ytempos proyectados de la implementación de controles
Costurile ș i timpii proiectaț i pentru implementarea controalelor se bazează pe
coordonare între companie ș i clientul potenț ial. Se estimează că în conformitate cu
controlurile definite să fie implementate într-o perioadă de cel mult 12 luni.
Următorul tabel indică costurile estimate pentru implementarea menț ionată în
primul an:
COSTURI Ș I TIMPI PROIECTAȚI PENTRU IMPLEMENTAREA CONTROALELOR

IMPLEMENTARE
Timp
DESCRIPCIÓN CONTROL ȘI DESCRIPCIÓN_UND CANTIDAD CU US$ SUBTOTAL
(Lună)

Se precisa
a controla
informaț ie care
circulă pe internet
companie pentru a evita Horas Hombres
Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
accesul nu (HH)
autorizat la
GESTIÓN SEGURIDAD
DE REDES informaț ie
confidenț ial.
Firma segrega
reț eaua în 2 domenii.
Ore Bărbaț i
Se necesita un Supervizor IT personal 120 12 $ 5,00 $ 7.200,00
(HH)
control în acest sens.

- A avea mai multe


echipamente portabile. Ore Bărbaț i
Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
Angajaț ii (HH)
DISPOSITIVE trebuie să continue cu
MOVILES Y
preceptori UNID Software specializat 2 1 $2.500,00 $ 5.000,00
TELEWORK
recogite în
politica de securitate UNID Echipă portabilă 2 1 $ 500,00 $ 1.000,00
de la companie.
- Protecț ie împotriva
Ore Bărbaț i
cod maliț ios Supraveghetor IT personal 480 12 $ 5,00 $ 28.800,00
(HH)
pentru a împiedica să
PROTECCION
vea afectată la UNID Software specializat 2 1 2.500,00 RON$ 5.000,00
CONTRA CODIGO
confidenț ialitate
MALICIOS
integritate ș i
disponibilitatea UNID Echipament portabil 2 1 $ 500,00 $ 1.000,00
informaț ie.
Ore Bărbaț i
- Se cere o Supervizor IT personal 480 12 $ 5,00 $ 28.800,00
(HH)
politica de dezvoltare
ce se va aplica la
UNID Software specializat 2 1 2.500,00 lei $ 5.000,00
toate dezvoltările
de software.
SIGURANȚA ÎN UNID Echipă portabilă 2 1 $ 500,00 $ 1.000,00
PROCESE DE
DEZVOLTARE Ș I - Schimbările de Ore Bărbaț i
Supervizor IT personal 480 12 $ 5,00 $ 28.800,00
SUPORT sisteme necesare (HH)
în dezvoltarea
software sunt
UNID Software specializat 2 1 2.500,00 lei $ 5.000,00
controlaț i prin
de o gestionare de
schimbări. NUNID Echipament portabil 2 1 $ 500,00 $ 1.000,00

TOTAL ANUAL (AÑO 01) $ 175.200,00


Conform tabelului de mai sus, se estimează că vor fi necesare 175200,00 USD pentru
implementar anual controalele menț ionate anterior.
7.- Concluzie ș i recomandare
O companie care implementează sistemul de gestionare a riscurilor de informaț ii
va respecta standardele internaț ionale ș i va certifica procesele sale de securitate
deoarece identific, gestionez ș i minimizez riscurile pe care le are securitatea
informaț ie.
Implementarea unui SGSI nu depinde doar de respectarea parametrilor furnizaț i
prin ISO 27001 ș i ISO 27005, participarea conducerii superioare este esenț ială
de la companie.
Prin implementarea SGSI, asiguraț i-vă că clienț ii, furnizorii ș i ceilalț i
asociaț ii de afaceri vor lua acest fapt în serios ș i vor continua relaț ia
comercial pe care compania îl deț ine.

Este important să se genereze o cultură de siguranț ă în rândul membrilor companiei,


deoarece schimbările nu sunt întotdeauna acceptate cu uș urinț ă, acest lucru cu scopul de a
SGSI generează un nivel înalt de securitate în procesele sale.

Conform cercetării desfăș urate, se deduce că, indiferent de cât de mult se realizează
implementarea SGSI nu poate garanta 100% securitate, având în vedere că
scopul SGSI este de a gestiona riscurile informaț iei, adică să fie
cunoscute, gestionate ș i minimizate de organizaț ie.

S-ar putea să vă placă și