Курс Система менеджмента информационной безопасности ISO/IEC 27001:2022 и управление инцидентами ISO 27035 в Астане — практико-ориентированная программа для специалистов, отвечающих за защиту информации, управление рисками информационной безопасности и устойчивость цифровых процессов организации. Обучение объединяет требования системы менеджмента информационной безопасности с практическими подходами к выявлению угроз, оценке рисков, защите информационных активов и реагированию на инциденты.
Курсы Система менеджмента информационной безопасности ISO/IEC 27001:2022 и управление инцидентами ISO 27035 в Астане позволяют системно изучить построение и совершенствование СМИБ, управление информационными рисками, разработку политик и процедур, контроль доступа, защиту информационных ресурсов и организацию процесса реагирования на инциденты.
Программа ориентирована на практическое применение требований стандартов. Участники работают с рисками и угрозами, моделируют инциденты информационной безопасности, разрабатывают планы реагирования, анализируют документацию СМИБ и проводят учебный внутренний аудит. Курсы в Астане Система менеджмента информационной безопасности ISO/IEC 27001:2022 и управление инцидентами ISO 27035 помогут сформировать практические навыки, необходимые для поддержания эффективной системы информационной безопасности и подготовки организации к сертификации.
Для кого предназначен курс
Курс будет полезен:
- специалистам по информационной безопасности;
- руководителям подразделений информационной безопасности;
- специалистам по кибербезопасности;
- IT-руководителям и IT-специалистам;
- специалистам по управлению рисками;
- специалистам по защите информации;
- специалистам по информационным технологиям;
- внутренним аудиторам;
- специалистам по системам менеджмента;
- специалистам по комплаенсу и внутреннему контролю;
- ответственным за защиту персональных данных;
- специалистам, участвующим в управлении инцидентами;
- сотрудникам, ответственным за внедрение и поддержание СМИБ;
- руководителям организаций, планирующим сертификацию по ISO/IEC 27001.
Цель обучения
Сформировать у участников практические компетенции в области построения, внедрения, оценки и совершенствования системы менеджмента информационной безопасности на основе ISO/IEC 27001:2022, а также организации процессов управления инцидентами в соответствии с подходами ISO/IEC 27035.
Лектор курса
Обучение проводит практикующий эксперт в области информационной безопасности и систем менеджмента, специализирующийся на ISO/IEC 27001:2022, ISO/IEC 27035 и ISO 19011.
Практическая специализация лектора:
- построение и совершенствование СМИБ;
- управление рисками информационной безопасности;
- защита информационных активов;
- разработка политик и процедур ИБ;
- управление инцидентами;
- организация процессов реагирования;
- внутренний аудит систем менеджмента;
- анализ несоответствий;
- разработка корректирующих мероприятий;
- подготовка организаций к сертификации.
Занятия включают практические кейсы, моделирование инцидентов, работу с документацией и разбор типовых ситуаций информационной безопасности.
ПРОГРАММА КУРСА
МОДУЛЬ 1. Система менеджмента информационной безопасности ISO/IEC 27001:2022
- назначение и область применения ISO/IEC 27001:2022;
- основные понятия информационной безопасности;
- система менеджмента информационной безопасности;
- цели и задачи СМИБ;
- контекст организации;
- внутренние и внешние факторы;
- заинтересованные стороны;
- область применения СМИБ;
- политика информационной безопасности;
- роли и ответственность;
- компетентность и осведомленность персонала;
- взаимосвязь информационной безопасности с бизнес-процессами;
- управление документированной информацией;
- законодательные и нормативные требования;
- защита информации и персональных данных.
Практика: определение информационных активов организации и разработка основных положений политики информационной безопасности.
МОДУЛЬ 2. Управление рисками информационной безопасности
- риск-ориентированный подход;
- понятие угрозы, уязвимости и риска;
- идентификация информационных активов;
- выявление угроз;
- выявление уязвимостей;
- оценка вероятности и последствий;
- критерии оценки рисков;
- матрица рисков;
- реестр рисков информационной безопасности;
- варианты обработки рисков;
- план обработки рисков;
- выбор мер защиты;
- документирование результатов оценки;
- мониторинг и пересмотр рисков.
Практика: проведение оценки рисков и формирование матрицы рисков информационной безопасности.
МОДУЛЬ 3. Меры защиты информации и управление доступом
- управление доступом к информационным ресурсам;
- идентификация и аутентификация пользователей;
- разграничение прав доступа;
- управление привилегированными учетными записями;
- защита учетных данных;
- безопасность мобильных устройств;
- использование съемных носителей;
- защита сетевой инфраструктуры;
- безопасность информационных систем;
- защита от вредоносного программного обеспечения;
- резервное копирование и восстановление;
- безопасность при работе с подрядчиками;
- управление рисками третьих сторон;
- физическая защита информационной инфраструктуры;
- безопасность операционных процессов.
Практика: анализ уязвимостей информационной инфраструктуры и определение подходящих мер защиты.
МОДУЛЬ 4. Управление инцидентами информационной безопасности ISO/IEC 27035
- понятие инцидента информационной безопасности;
- основные этапы управления инцидентами;
- политика реагирования на инциденты;
- подготовка процесса реагирования;
- роли и ответственность участников;
- формирование команды реагирования;
- IRT и CSIRT;
- классификация и категоризация инцидентов;
- регистрация инцидентов;
- первичный анализ;
- расследование;
- локализация и устранение последствий;
- восстановление деятельности;
- документирование инцидентов;
- анализ причин;
- извлечение уроков;
- предотвращение повторных инцидентов;
- связь управления инцидентами с управлением рисками.
Практика: моделирование инцидента информационной безопасности и разработка пошагового плана реагирования.
МОДУЛЬ 5. Внутренний аудит СМИБ
- назначение внутреннего аудита;
- принципы проведения аудита;
- требования ISO 19011;
- программа внутренних аудитов;
- цели и критерии аудита;
- определение области проверки;
- подготовка плана аудита;
- разработка чек-листа;
- анализ документации СМИБ;
- проведение интервью;
- наблюдение;
- сбор объективных свидетельств;
- оценка соответствия требованиям;
- выявление несоответствий;
- формирование аудиторских выводов;
- подготовка отчета.
Практика: разработка программы, плана и чек-листа внутреннего аудита СМИБ.
МОДУЛЬ 6. Несоответствия, корректирующие действия и улучшение
- выявление несоответствий;
- документирование результатов проверки;
- анализ объективных свидетельств;
- определение причин;
- анализ коренных причин;
- коррекция и корректирующие действия;
- определение ответственных;
- установление сроков;
- контроль выполнения мероприятий;
- оценка результативности;
- повторная проверка;
- постоянное совершенствование СМИБ.
Практика: оформление несоответствия и разработка плана корректирующих действий.
МОДУЛЬ 7. Мониторинг и оценка результативности СМИБ
- мониторинг информационной безопасности;
- показатели эффективности процессов ИБ;
- оценка результативности мер защиты;
- анализ инцидентов;
- анализ рисков;
- оценка соответствия требованиям;
- внутренние проверки;
- анализ данных;
- анализ системы со стороны руководства;
- планирование улучшений;
- повышение устойчивости информационных процессов.
Практика: анализ показателей информационной безопасности и подготовка предложений по совершенствованию СМИБ.
МОДУЛЬ 8. Подготовка организации к сертификации ISO/IEC 27001
- этапы внедрения СМИБ;
- оценка текущего состояния системы;
- Gap-анализ;
- определение зон несоответствия;
- подготовка документации;
- оценка рисков;
- внедрение необходимых мер защиты;
- проведение внутреннего аудита;
- устранение выявленных несоответствий;
- анализ СМИБ со стороны руководства;
- подготовка сотрудников;
- подготовка к сертификационному аудиту;
- типичные ошибки при подготовке к сертификации.
Практика: оценка готовности организации к сертификации ISO/IEC 27001 и разработка плана совершенствования СМИБ.
ИТОГОВЫЙ ПРАКТИКУМ
Участники выполняют комплексный практический кейс:
- Определяют информационные активы.
- Выявляют угрозы и уязвимости.
- Оценивают информационные риски.
- Формируют матрицу рисков.
- Определяют меры обработки рисков.
- Анализируют существующие меры защиты.
- Моделируют инцидент информационной безопасности.
- Классифицируют инцидент.
- Разрабатывают план реагирования.
- Определяют действия по локализации и восстановлению.
- Анализируют причины инцидента.
- Формируют предупреждающие мероприятия.
- Проводят учебный внутренний аудит СМИБ.
- Формулируют выявленные несоответствия.
- Разрабатывают корректирующие действия.
- Подготавливают итоговый отчет.
Результаты обучения
После завершения курса участники смогут:
✔ понимать и применять требования ISO/IEC 27001:2022;
✔ применять подходы ISO/IEC 27035 к управлению инцидентами информационной безопасности;
✔ разрабатывать и совершенствовать систему менеджмента информационной безопасности;
✔ определять информационные активы и критичные информационные ресурсы;
✔ выявлять угрозы и уязвимости;
✔ проводить оценку и анализ рисков ИБ;
✔ формировать реестр и матрицу рисков;
✔ разрабатывать мероприятия по обработке рисков;
✔ применять меры защиты информации;
✔ организовывать управление доступом;
✔ разрабатывать политики и процедуры информационной безопасности;
✔ классифицировать и документировать инциденты;
✔ разрабатывать планы реагирования;
✔ проводить анализ причин инцидентов;
✔ организовывать внутренние аудиты СМИБ;
✔ выявлять и документировать несоответствия;
✔ разрабатывать корректирующие действия;
✔ оценивать результативность системы информационной безопасности;
✔ подготавливать организацию к сертификации ISO/IEC 27001.
Формат обучения
- теоретические занятия;
- практические задания;
- анализ требований ISO/IEC 27001:2022;
- работа с документацией СМИБ;
- оценка информационных рисков;
- анализ угроз и уязвимостей;
- моделирование инцидентов;
- разработка планов реагирования;
- практическая работа с аудиторскими материалами;
- ситуационные кейсы;
- деловые игры;
- моделирование внутреннего аудита;
- разработка корректирующих мероприятий;
- итоговый практический проект.
Документ по окончании обучения
Участнику выдается сертификат и предоставляются учебно-методические материалы.