Quản lý an toàn hệ thống thông tin: ISO 27001
Tại sao thực hiện quản an toàn thông tin? Thông tin ngày nay là một trong những "tài sản" tối quan trọng của
một doanh nghiệp. Việc mất mát dữ liệu, rò rỉ các bí mật thương mại hay chỉ là sự cố một trong các hệ thống thông tin
ảnh hưởng thế nào tới công ty của bạn? Nếu theo quan điểm của bạn, những rủi ro này hiểm họa đe dọa tới s
hoạt động và phát triển của công ty,y tìm một giải pháp thông qua việc đưa ra một hệ thống quản lý an ninh thông
tin. Với chứng nhận này, bạn có thể chứng minh được độ tin cậy trong việc truy cập hệ thống thông tin của các đối tác
hay để chia sẻ dữ liệu và thông tin qua lại.
Nhận biết các rủi ro
Bị lấy dliệu bí mật từ các đối thủ cạnh tranh. Đối thủ cạnh tranh có thể sử dụng cơ sở dữ liệu vđịa chỉ liên lạc
của khách hàng, có thể có được thông tin về giá cả, công nghệ sản xuất bí mật hoặc các hướng dẫn, hay những thông
tin về nhân viên chủ chốt của bạn.
Mất dữ liệu. Sự mất mát của sở dữ liệu thể nghĩa một mối đe dọa hoặc làm chậm lại các hoạt động của
công ty, dẫn tới chi phí đáng kể cho việc xây dựng lại sự tổn thất lớn về các đơn đặt hàng hay yêu cầu từ khách
hàng. Trong trường hợp xảy ra các đe dọa đối với các tài khoản hoặc cơ sở dliệu cá nhân bí mật thì có thể phải chịu
biện pháp trừng phạt từ chính quyền.
Sự gián đoạn trong hoạt động của công ty. Công tác bảo trì đặc biệt hệ thống, loại bỏ lỗi và trục trặc, không tương
thích. Tất cả các công tác này có nghĩa là nhân viên công ty phải bỏ thời gian cho các hoạt động khác nhau hướng đến
công ty. Khách hàng chỉ coi đó các vấn đề tạm thời khi chúng không thưng xuyên xuất hiện lặp đi lặp lại, đặc
biệt khi bạn đang điều hành hoạt động của các đại lý và nhà kho.
Các mối đe dọa (chọn lọc). Lạm dụng quyền quản trị, suất và buông lỏng trong quản lý dữ liệu, xóa dữ liệu, tiếp
cận các cuộc đàm phán quan trọng, thâm nhập vào hthống, cài đặt các SW bất lợi và gây hại, hthống không hoạt
động, đánh cắp dữ liệu, lỗi thiếu sót của người sử dụng không đúng định tuyến, các rủi ro hệ thống, thiên tai, đền
bù khách hàng.
Các nguy cơ đe dọa an toàn đến từ đâu?
Yếu tố con người. Nguy phát sinh bất cứ nơi nào c hệ thống thông tin quản bên ngoài. Ngay cả với các
giải pháp kỹ thuật tốt có thể, vẫn không thể ngăn chặn các ý đồ xấu, hoặc các suất của người quản trị thậm chí
do người dùng. ISO 27001 đưa ra một hệ thống quản đóng vai trò trong việc kiểm tra hệ thống quản thông tin.
Đồng thời cũng không quá đòi hỏi về mặt chuyên môn trong nh vực hệ thống thông tin cũng như không đặt gánh
nặng lên các thành viên tham gia quản lý.
Vị trí của các máy chủ và các hãng thông tin khác. Các dữ liệu an toàn trong thiết bị không được kết nối bằng dây
cáp. Đừng quên rằng một ai đó cũng có thể kết nối, hoặc lấy đi các thiết bnày một cách đơn giản. ISO 27001 đưa ra
các biện pháp để thiết bị này không thể truy cập bởi những cá nhân không được phân quyền, và bảo vệ thiết bị chống
lại các thiệt hại hoặc thậm chí nguy cơ b phá hủy.
Bảo trì. Hệ thống thông tin yêu cầu phải được thường xuyên kiểm tra, bảo trì và nâng cấp phần mềm để không xảy ra
bất kỳ sự cố bất ngờ nào. Với việc đưa ra hệ thống quản để bảo trì, bạn thể giảm thiểu nguy của scố bất
ngờ và giảm chi phí do phần cứng và phần mềm không bị ảnh hưởng bởi các sự thay đổi.
Phân tích cơ bản
Các mối đe dọa (chọn lọc)
• Lạm dụng quyền quản tr
Sơ suất và buông lỏng trong quản lý dữ liệu
Xóa dữ liệu
Khai thác các cuộc đàm phán quan trọng
Thâm nhập vào hệ thống
Cài đặt các chương trình gây hại
• Hệ thống không có chức năng
Đánh cắp dữ liệu
Lỗi và thiếu sót của người sử dụng
Không đúng định tuyến
Lỗi hệ thống
Thiên tai
Đền bù khách hàng
Các điểm yếu (Chọn lọc)
• Truy cập vào các máy ch
• Thiếu an ninh ca các máy trạm
• Thiếu các công c kim soát
• Mật khu và chính sách truy cp
Truy cp ca bên th ba (nhà thu ph)
Phát triển các phần mềm và phần cứng không theo chủ đích
Đánh giá thp khai thác
Cài đặt chương trình không chuyên nghip
• Củng c quyn lc
Phân tích không đầy đủ các rủi ro
• Thiếu kim soát trong qun lý d liu và truy cp thông tin ca khách hàng
CÂU HI QUN LÝ (tr li - không)
1. Người qun tr ch đưc cp các quyn hn chế truy cp b kim tra, ch đưc cp quyn đối vi các chức năng
cn thiết nht cho vic qun tr hiu qu.
2. Cơ s d liệu được bo v chng truy cp trái phép, quyn truy cp được kim soát, và d liu thường xuyên sao lưu
trong khu vực được bo v.
3. Chính sách mt khẩu được xây dng và kim soát.
4. Vic kim tra nhm chng các truy cp trái phép, li h thng, chng virus các ng dng khác đưc cp nht
thc hin mt cách thường xuyên. H thng này cho phép kết ni ch vi các thiết b đã được phê duyt.
5. Quyn hn và trách nhim ca mi nhân viên được xác định và phân cp. D liu cá nhân ca h được bo v hp
l.
6. Các phm vi được bo v chng li các nhp mc t các nhân không được phép, trong các phm vi đặc bit
máy ch và các phm vi cha thông tin nhy cm khác.
7. Truy cp t xa vào h thng thông tin được cung cp đầy đủ, các truy cập không dây trái phép đều được theo dõi.
8. Ri ro ca vic hp tác vi các bên th ba (nhà thu phụ) được phân tích, bên th ba truy cập thông tin được
theo dõi và kim soát.
9. Phn mm phn cng mua lại được quy hoch kim soát. Các thành phn riêng biệt bản ca h thng
thông tin được mua sau khi phân tích tính ri ro.
10. Hoạt động ca các nhân viên trong d liu ca khách hàng và quản lý thông tin được theo dõi và đánh giá.
Nếu câu tr li ca bạn “Đúng” đối vi 8 trong 10 câu hi tn, bn không cn phi gi cho chúng tôi:
0977966888