Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: Пред. 1 2
RSS
IT аудит и аудит информационной безопасности
 
[quote]EvK пишет:
Аудит, на текущий момент, это священная корова.[/quote

Хорошо сказано  :D
 
Цитата
Алексей Ушаков пишет:
А какова методика оценки? Опросники, программный инструментарий? Если есть опыт, поделитесь плиз  
С чего начать, если нужно развить данное направление?

А-а-а! Так Вы сами собираетесь этим заниматься, батенька! Тогда стандарты в зубы и вперед за разработку методик, потому как проверка текущего состояния все равно от проверки на соответствие стандартам не отличается, а просто так, полностью о конкретных инструментах никто не расскажет, IMHO - это самое ценное ;) , не одним днем нарабатывается... Часть в одном месте найдете, часть в другом, так и создадите, то что нужно для ваших целей.
 
Цитата
Алексей Ушаков пишет:
С чего начать, если нужно развить данное направление?

Есть уверенность, что твои услуги в условиях жесткой конкуренции будут востребованы рынком?
 
Цитата
EvK пишет:
Есть уверенность, что твои услуги в условиях жесткой конкуренции будут востребованы рынком?

Аудит текущего состояния можно рассматривать как своеобразный пресейл, если у компании уже есть имя на рынке.

Цитата
Publius пишет:
Тогда стандарты в зубы и вперед за разработку методик, потому как проверка текущего состояния все равно от проверки на соответствие стандартам не отличается

Да, методики - это самое ИМХО сложное. :D
 
Цитата
Irbis пишет:
Аудит текущего состояния можно рассматривать как своеобразный пресейл, если у компании уже есть имя на рынке.

Можешь пояснить?
 
Цитата
Александр Антипов пишет:
Они продаются на сайте www.bsi-global.com.

Спасибо.
 
Цитата
EvK пишет:
Можешь пояснить?

Как дополнительный аргумент для сейлов для продажи решений.
Сам аудит при этом - только средство достижения главной цели - внедрение решений вендоров. :D
 
Цитата
Irbis пишет:
Как дополнительный аргумент для сейлов для продажи решений.
Сам аудит при этом - только средство достижения главной цели - внедрение решений вендоров.  

Нормальный такой пресейл за $ Заказчика :)
 
Цитата
EvK пишет:
Нормальный такой пресейл за $ Заказчика  

$ за аудит при этом можно брать немного  :D
 
Цитата
Irbis пишет:
$ за аудит при этом можно брать немного  

В таком случае аудит закажут у тебя, а решения купят у других
 
Цитата
EvK пишет:
В таком случае аудит закажут у тебя, а решения купят у других

А смысл? У компании есть имя, и цены на решения не выше чем у остальных.
Но аудит, вернее это даже не аудит а ОБСЛЕДОВАНИЕ, дает дополнительные аргументы - зачем это все покупать.
 
Я практически не работаю на Российском (пост-союзном) рынке. Но могу сказать как обстоит дело в Европе и Штатах. Аудит на ISO требуют практически только компании которых это нужно по партнёрским соглашениям - типа общий стандарт корпорации или фирмы типа банков, которые могут записать это как плюс перед крупными клиентами. Такой аудит делают с привлечением специальных сканеров с уже подготовленными политиками под ISO  для каждой операционки или крупной аппликации типа Oracle или IIS. Результат подробный отчёт с указанием типа ошибки причины и уровня угрозы, желательно так же рекомендации по устранению.
Второй путь, более распостранёный, это так называемый, пенитрашион тест, то есть проверка взломом. По желанию заказчика проводится трёх типов: black box, grey box, white box - т.е. не имея ни каких данных о системе, общие сведения (на уровне рядового пользователя), или полный доступ - тут практически не взлом а  поиск ошибок в конфигурации и теоретические просчёты. Есть компании которые заказывают полный пакет т.е. с исправлениями - полная вешалка, на чужих серверах, он-лаине и чтобы все осталась живо ...

__________________________________
Заходи http://riissk.blogspot.com/
 
Цитата
RIISSK пишет:
Аудит на ISO требуют практически только компании которых это нужно по партнёрским соглашениям - типа общий стандарт корпорации или фирмы типа банков, которые могут записать это как плюс перед крупными клиентами. Такой аудит делают с привлечением специальных сканеров с уже подготовленными политиками под ISO для каждой операционки или крупной аппликации типа Oracle или IIS. Результат подробный отчёт с указанием типа ошибки причины и уровня угрозы, желательно так же рекомендации по устранению.

ИМХО, ты путаешь подготовку к аудиту на соответствие требованиям ISO и инструментальную проверку защищенности. Подготовка к аудиту на соответствие требованиям ISO - это по сути вопросник - "да", "нет".  Соответствуешь - не соответствуешь. А конкретные приложения при этом не изучаются.
 
Цитата
Irbis пишет:
ИМХО, ты путаешь подготовку к аудиту на соответствие требованиям ISO и инструментальную проверку защищенности. Подготовка к аудиту на соответствие требованиям ISO - это по сути вопросник - "да", "нет". Соответствуешь - не соответствуешь. А конкретные приложения при этом не изучаются.
это теоретически, практически в большинстве случаев IT не может дать ответ да - нет, а только вроде бы лил наверно :). В той части ISO которая посвящена организационным вопросам типа физической защиты или запрета подключения нового оборудования к сети до установки security - это вопросник. Для той части которая посвящена конкретно безопасности серверов, фирмы типа Symantec, делаю продукты для сканирования серверов изнутри на соответствие сертифицированной политике.
Страницы: Пред. 1 2
Читают тему