В ноябре 2017 года компания Forever 21, ритейлер одежды из Лос-Анджелеса, объявила о возможной утечке данных, которая могла затронуть некоторых её клиентов. В ходе расследования выяснилось, что «решение для шифрования и токенизации», внедрённое в 2015 году, могло не работать на некоторых PoS-терминалах.
Организации становятся уязвимыми к киберугрозам из-за возросшей зависимости от технологических достижений. Эти угрозы не ограничиваются только финансовыми и ИТ-компаниями, но распространяются и на другие отрасли. Например, розничная торговля часто подвергается атакам, поскольку, вероятно, считается более уязвимой целью, но при этом предоставляет более богатый источник информации для потребителей. Обрабатывающая промышленность, с её оценкой цифрового производства в рамках Индустрии 4.0 и принятием сенсорных технологий, а также других интеллектуальных продуктов, также подвергается различным киберугрозам. Индустрия 4.0 — это четвёртая промышленная революция в производстве и промышленности, которая всё больше осваивает автоматизацию, облачные технологии, обмен данными и автономные промышленные технологии. Следовательно, крайне важно иметь надёжные программы кибербезопасности и гарантировать их актуальность и бесперебойную работу.
Почему важен аудит программ кибербезопасности?
Большинство компаний в различных отраслях имеют хорошо налаженные программы кибербезопасности. Однако эти программы не всегда способны анализировать и проверять процессы безопасности, а также обеспечивать их запуск с необходимой периодичностью. Например, если в рамках внедренного процесса безопасности запланировано ежемесячное сканирование на наличие уязвимостей, но обновления продукта выпускаются дважды в месяц, уязвимости могут оставаться открытыми или вовсе не выявляться. Подобные нарушения могут оставаться незамеченными в течение длительного времени; иногда на уязвимости обращают внимание только после того, как они уже произошли. Поскольку киберугрозы стремительно развиваются, важно обеспечить эффективность и постоянное обновление мер кибербезопасности.
Читайте также: Роль внутреннего аудита в кибербезопасности
Сроки аудита
В типичной модели «трех линий защиты» ответственность за кибербезопасность начинается на высшем уровне с директора по информационным технологиям/директора по информационной безопасности (CIO/CISO) и группы аудита, которые завершают разработку системы мер контроля кибербезопасности и обеспечивают соблюдение политик и процедур безопасности. Эта система, которая может разрабатываться на период от 3 до 5 лет, должна пересматриваться каждые 6-12 месяцев, чтобы убедиться в ее эффективности.
Ловушки часто возникают, когда мониторинг и контроль не являются постоянной частью процедуры обеспечения кибербезопасности. Новые угрозы и уязвимости появляются буквально через день. Для снижения рисков многие организации создают комитет по кибербезопасности, который часто возглавляет директор по информационной безопасности (CISO). Комитет периодически встречается со всеми заинтересованными сторонами для оценки угроз и уязвимостей, которые могут появиться каждый раз при добавлении стороннего хранилища данных, увольнении/приходе в компанию важного сотрудника, а также при добавлении нового оборудования, программного обеспечения или серверов.
Вторая линия защиты отвечает за оценку рисков и угроз, связанных с кибербезопасностью. Она тесно сотрудничает с первой и третьей линиями защиты для разработки политик и повышения осведомленности о кибербезопасности. Она обеспечивает адекватность и актуальность отчетности и контроля рисков, проводя ежеквартальные/полугодовые аудиты и управленческие проверки. Также она оценивает отношения с поставщиками и должна контролировать их, постоянно отслеживая доступ к конфиденциальным данным компании. Ежегодный аудит поставщиков и ежемесячная/ежеквартальная отчетность по ключевым показателям безопасности могут обеспечить более высокие стандарты кибербезопасности.
Функция внутреннего аудита, выступающая в качестве третьей линии защиты, отвечает за проверку мер по снижению рисков кибербезопасности во всех аспектах организации. Обычно она включает ежеквартальный/полугодовой/ежегодный анализ доступа пользователей, проектирования сети, управления поставщиками, мониторинга, а также обучение сотрудников, ИТ-персонала и поставщиков, работающих с интерфейсами организации, основам кибербезопасности. Это обеспечивает лучшую готовность к инцидентам и нарушениям безопасности. Проведение настольных учений с отдельными командами каждые шесть месяцев помогает оценить эффективность установленного процесса. Аудит должен быть спланированным мероприятием с критериями входа, регулярными совещаниями по обновлению и завершению, а также четко определенными ожиданиями на каждом этапе.
Обеспечение эффективного аудита и соблюдения нормативных требований Seqrite
Seqrite Компания предлагает широкий спектр проактивных, активных и реактивных услуг для защиты своих клиентов от всех киберугроз. Seqrite помогает организациям заблаговременно защищать свои ИТ-активы и соблюдать все нормативные требования, проводя своевременные и эффективные аудиты систем. Seqrite Компания специализируется на технических, нормативных и аудитах «красной команды» и предоставляет полный спектр услуг по управлению безопасностью и консалтингу предприятиям по всему миру.
Безопасность инфраструктуры, безопасность приложений и безопасность систем промышленного управления — три основных направления технических аудитов, предлагаемых компанией. SeqriteАудиты на соответствие стандартам включают ISO27001, PCI DSS, HIPAA и многие другие, а аудиты «красной команды» включают оценку готовности, оценку «красной команды» и военные игры.
Хотя наличие корректирующих мер для борьбы с уязвимостями крайне важно, еще важнее обеспечить актуальность и эффективность корректирующих и превентивных мер для предотвращения атак или взломов. Периодические аудиты, особенно проводимые специалистами, такими как... SeqriteЭто может гарантировать, что ваша программа кибербезопасности всегда будет в наилучшем состоянии.
Как партнер по ИТ-безопасности для вашего бизнеса, Seqrite Обеспечивает комплексную защиту конечных точек от современных киберугроз. Чтобы узнать больше, посетите наш сайт. . or



