Područja
Što je sigurnosna politika? Sigurnosna politika predstavlja službenu izjavu ili plan organizacije koji obuhvaća ciljeve, smjernice i prihvatljive postupke. Sigurnosna politika opisuje kako i zašto je potrebno djelovati. Pri oblikovanju sigurnosti nekog informacijskog sustava prvi je postupak uspostavljanje sigurnosne politike. Zatim slijedi odabir standarda prema kojem će se sigurnosna politika uspostaviti. Na kraju pronalazak smjernica koje će omogućiti učinkovit način na koji će se sigurnosna politika provesti. Ovo uključuje sljedeće zahtjeve:
· Potrebno je poštovati pravila koja definira sigurnosna politika.
· Nepoštivanje pravila može rezultirati sankcijama ili kaznama nadležnih institucija.
· Potrebno je usredotočiti se na rezultate, a ne na način na koji se provedi sigurnosna politika.
· Određivanje sigurnosne politike se temelji na unaprijed definiranim standardima i smjernicama.
Za razliku od sigurnosnih politika, standardi predstavljajuobvezni postupak ili pravilo koje je izrađeno kako bi učinilo sigurnosnu politikusuvislom i učinkovitom, amora uključivati jedan ili više tehničkih opisa za komponente računala, programe i rukovanje istima.
Sigurnosna politika je samo jedan, ali vrlo važan element upravljanja informacijskom sigurnošću.
U uvjetima kad organizacija nema raspoložive sve resurse za uspostavu punog sustava upravljanja informacijskom sigurnošću, preporuča se izraditi barem osnovne sigurnosne politike.
Osnovne sigurnosne politike obuhvaćaju :
- pravila za lozinke,
- politiku korištenja računalaza privatne potrebe,
- pravila korištenja računala izvan fizičkog prostora organizacije,
pravila za sigurnosne kopije podataka.
ISMS (Information Security Management System) konzalting je savjetodavna usluga pri implementaciji sustava za upravljanje informacijskom sigurnošću. ISMS konzalting obuhvaća određivanje područja pokrivenosti, preko identifikacije resursa, procjene i upravljanja rizikom, definiranja sigurnosne politike, detaljnih procedura, pravilnika i standarda, do obuke korisnika informacijskog sustava (eng. awareness training).
Svi navedeni postupci provode se u skladu sISO 17799, odnosno BS 7799-2 standardima. Usluga je namijenjena klijentima koji žele uspostaviti sveobuhvatan i pouzdan sustav za upravljanje informacijskom sigurnošću.
British Standards Institute (BSI) je prvi dokument o sigurnosti, odnosno o dobroj praksi u sigurnosti (Code of Practice), a objavljen je još 1993. godine. Dokument je dorađen te je 1995. postao je britanski standard 7799, no i dalje je definirao isključivo dobru praksu. 1998. objavljen je i BS7799-2, koji specificira sustav za upravljanje sigurnošću (eng. Information Security Management System – ISMS), baziran na ciljevima i kontrolama BS 7799-1 standarda. Godinu dana nakon toga, 1999., oba standarda, BS7799-1 i BS7799-2 su revidirana ne bi li se osigurala njihova konzistentnost. BS 7799 standard prvi uvodi životni ciklus upravljanja informacijskom sigurnošću:
- PLAN – planiranje i uspostava sustava
- DO – uporaba sustava
- CHECK – praćenje i revizija sustava
- ACT – poboljšanje sustava
Među svim standardima, na međunarodnom planu ipak se sve više i više prihvaća ISO17799/BS7799, što ponajviše se odnosi na Europu i Japan, a donekle i u Australiji. ISO 17799 čvrsto je povezan s BS 7799 standardom, od kojeg je i nastao. U standardu ISO 17799 se opisuju novi pojmovi informacijske sigurnost:
- povjerljivost (eng. confidentiality) – mora osigurati da su informacije dostupna samo ovlaštenim osobama,
- integritet (eng. integrity) – mora osigurati točnost i kompletnost informacija i načina njihove obrade,
- raspoloživost (eng. availability) – mora osigurati da je informacija raspoloživa kada je to potrebno.

Jedno od mogućih rješenja predstavljaju sustavi za upravljanje informacijskom sigurnošću (eng. ISMS - information security management system). Propisi EU sve češće postavljaju i formalne zahtjeve za implementacijom sustava za upravljanje informacijskom sigurnošću. Posebno se to odnosi na financijske ustanove i tijela državne uprave te gospodarske subjekte koji s njima posluju.
Implementacija i rad ISMS sustava je formalni postupak te su stvoreni razni standardi koji ga nastoje uniformirati. Najpoznatiji su, i globalno prihvaćeni, ISO 17799, odnosno BS 7799-2 koji su se pokazali kao najefikasniji za uspostavu ISMS sustava.
Naravno, svaka organizacija treba provesti penetracijsko testiranje kako bi se utvrdio stvarno stanje sigurnosti informacijskog sustava. Penetracijsko testiranje predstavlja jednu od metoda kojima se provjerava sigurnost informacijskih sustava. Osoba koja izvodi penetracijski test stavlja se u ulogu stvarnog napadača i pokušava zaobići sigurnosne mehanizme informacijskog sustava koji se napada. Nobium ima više od 15 godina iskustva u provođenju penetracijskih testova te implementaciji sustava za upravljanje informacijskom sigurnošću.
Cjenik naših usluga možete pogledati na stranici: Kalkulator cijena.
- krajnjoj namjeni/svrsi sustava,
- okolini u kojoj djeluje,
- stupnjevima rizika kojima je izložen,
- propisima koji se na njega primjenjuju.

