+ All Categories
Home > Technology > Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem...

Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem...

Date post: 20-Dec-2014
Category:
Upload: emil-budin
View: 140 times
Download: 4 times
Share this document with a friend
Description:
The Use of Automated Tools for Information Security Management According to the ČSN ISO/IEC 27000 Series of Standards Známka / Grade: A Anotace: Předkládaná diplomová práce vychází z poznatků informační bezpečnosti a jejího řízení. Diplomová práce je členěna do tří částí. První část poskytuje teoretická východiska, historický kontext, definice a terminologii, ze kterých vycházejí další dvě části. Druhá část se zabývá analýzou norem řady ČSN ISO/IEC 27000 zaměřenou na oblasti, v nichž se při řízení bezpečnosti informací uplatňují automatizované nástroje. Cílem druhé části je nalezení a popis příslušných oddílů norem, vč. identifikace konkrétních bezpečnostních opatření, ke kterým lze přiřadit vhodné typy automatizovaných nástrojů uplatňujících se v dané oblasti řízení bezpečnosti informací. Na tato zjištění navazuje třetí část, jejímž cílem je identifikované typy nástrojů zařadit do kategorií, podrobit je základní charakteristice a určit mezi nimi pokročilé typy produktů pro detailnější analýzu zahrnující popis a komparaci konkrétních zástupců. Diplomová práce vychází ze stavu jednotlivých norem řady ČSN ISO/IEC 27000 ke dni 31. 12. 2013. Abstract: This Master’s thesis is based on knowledge of information security and its management. The thesis is divided into three parts. The first part provides the theoretical background, historical context, definitions and terminology, from which come the next two parts of the thesis. The second part analyzes the ČSN ISO/IEC 27000 series of standards focusing on areas in which the automated tools are applied by information security management. The purpose of the second part is to find a description of the relevant sections of the standards, incl. identification of specific security measures, which can be assigned to the appropriate types of automated tools involved in the field of information security management. These findings follows the third part. The aim of this section is to categorize identified types of automated tools, perform their fundamental characteristics and identify advanced types of products among them in order to perform more detailed analysis including a description and comparison of specific tools. Master's thesis is based on the status of ČSN ISO/IEC 27000 series of standards on December 31st 2013.
11
Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000 Obhajoba diplomové práce Emil Budín, 2014
Transcript
Page 1: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řadyČSN ISO/IEC 27000Obhajoba diplomové práce Emil Budín, 2014

Page 2: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady

ČSN ISO/IEC 27000

Magisterská diplomová práce

Autor: Bc. Emil Budín

Vedoucí práce: PhDr. Petr Škyřík, Ph.D.

Oponent: PhDr. Pavla Kovářová

Page 3: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Problémy, které jsme zkoumali

Jaké jsou požadavky na organizace v oblasti řízení bezpečnosti informací vyplývající z norem řady ČSN ISO/IEC 27000, které lze uspokojit pomocí běžných automatizovaných nástrojů?

Které typy komplexních automatizovaných nástrojů můžeme v dané oblasti využít?

Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady

ČSN ISO/IEC 27000

Page 4: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady

ČSN ISO/IEC 27000

Cíle diplomové práce

Analýza norem řady ČSN ISO/IEC 27000 motivovaná snahou nalézt bezpečnostní opatření řešitelná pomocí automatizovaných nástrojů.

Identifikace a charakteristika takových bezpečnostních nástrojů.

Page 5: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

ČÁST I. – TEORETICKÁ VÝCHODISKA

Informační bezpečnost – definice, historie, současnost

Informační systém – definice, řízení přístupu, logy

Systém řízení bezpečnosti informací (ISMS)

Procesní přístup, PDCA, řízení rizik

Page 6: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

ČÁST II. – NORMY ŘADY ČSN ISO/IEC 27000

Page 7: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

ČÁST II. – NORMY ŘADY ČSN ISO/IEC 27000

Kapitola v diplomové

práci

Bezpečnostní opatření (název kapitoly diplomové práce)

Odstavce v normě ČSN ISO/IEC 27001

Typy automatizovaných

nástrojů

6.1 Řízení aktiv7.1.1, 7.1.2, 7.2.1, 7.2.2

GRC

6.2 Řízení změn 10.1.2, 12.5.1 ITSSM

6.3Opatření na ochranu proti škodlivým programům

10.4.1 AV, NBA

6.4 Správa bezpečnosti sítě10.6.1, 10.6.2, 11.4.4 až 11.4.7, 12.5.4

FW, WAF, VPN, IPS (IDS), NBA,

DLP

6.5 Monitorování 10.10.1, 10.10.2SIEM, IPS (IDS),

NBA

6.6 Řízení přístupu11.1.1, 11.2.1 až 11.2.4, 11.4.2, 11.5.2, 11.5.3

IAG

6.7Řízení, správa a kontrola technických zranitelností

12.6.1 VA

6.8 Zvládání bezpečnostních incidentů 13.1.1, 13.2.1, 13.2.2 GRC, ITSSM

Page 8: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

ČÁST III. – AUTOMATIZOVANÉ NÁSTROJE

Kapitola v diplomové

práci

Kategorie a typy automatizovaných nástrojů

Název Zkratka

10 Nástroje pro řízení procesně-administrativních rizik10.1 Governance, Risk and Compliance GRC10.2 Identity & Access Governance IAG10.3 IT Service Support Management ITSSM10.4 Data Loss Prevention DLP11 Nástroje pro řízení technických rizik

11.1 Antivirus AV11.2 Firewall FW11.3 Web Application Firewall WAF11.4 Intrusion Prevention System IPS11.5 Network Behavior Analysis NBA12 Pokročilé nástroje pro řízení bezpečnosti informací

12.1 Vulnerability Assessment VA12.2 Security Information and Event Management SIEM

Page 9: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Pokročilé nástroje pro řízení bezpečnosti informací

Vulnerability Assessment (VA) Tenable SecurityCenter (TSC)

QualysGuard Vulnerability Management (QGVM)

Security Information and Event Management (SIEM)

McAfee Enterprise Security Manager (ESM)

RSA Security Analytics (SA)

ČÁST III. – AUTOMATIZOVANÉ NÁSTROJE

Page 10: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Grafické rozhraní nástroje SA – modul pro paketovou analýzu

Page 11: Obhajoba DP - Využití automatizovaných nástrojů pro řízení bezpečnosti informací dle norem řady ČSN ISO/IEC 27000

Děkuji za pozornost.Emil Budí[email protected]


Recommended