Свържете се с нас

award icon svg Сертификат

Съдържание и теми, включени в курса

Област 1 – Управление на информационната сигурност (24%)

Установяване и поддържане на рамка за управление на информационната сигурност и поддържащи процеси, за да се гарантира, че стратегията за информационна сигурност е съобразена с организационните цели и задачи, информационният риск се управлява подходящо и ресурсите на програмата се управляват отговорно.

  • 1.1 Установяване и поддържане на стратегия за информационна сигурност в съответствие с организационните цели и задачи, за да се ръководи създаването и текущото управление на програмата за информационна сигурност.
  • 1.2 Установяване и поддържане на рамка за управление на информационната сигурност, която да направлява дейностите в подкрепа на стратегията за информационна сигурност.
  • 1.3 Интегриране на управлението на информационната сигурност в корпоративното управление, за да се гарантира, че организационните цели и задачи се подкрепят от програмата за информационна сигурност.
  • 1.4 Установяване и поддържане на политики за информационна сигурност, за да се комуникират директивите на ръководството и да се ръководи разработването на стандарти, процедури и насоки.
  • 1.5 Разработване на бизнес обосновки в подкрепа на инвестициите в информационната сигурност.
  • 1.6 Идентифициране на вътрешни и външни влияния върху организацията (например, технологии, бизнес среда, толерантност към риск, географско местоположение, правни и регулаторни изисквания), за да се гарантира, че тези фактори са адресирани от стратегията за информационна сигурност.
  • 1.7 Получаване на ангажимент от висшето ръководство и подкрепа от други заинтересовани страни, за да се увеличи максимално вероятността за успешно прилагане на стратегията за информационна сигурност.
  • 1.8 Дефиниране и комуникиране на ролите и отговорностите в областта на информационната сигурност в цялата организация, за да се установят ясни линии на отчетност и пълномощия.
  • 1.9 Установяване, наблюдение, оценка и докладване на показатели (например, ключови индикатори за цели [KGI], ключови индикатори за ефективност [KPI], ключови рискови индикатори [KRI]), за да се предостави на ръководството точна информация относно ефективността на стратегията за информационна сигурност.

Област 2 – Управление на информационния риск и съответствие (33%)

Управление на информационния риск до приемливо ниво, за да се отговори на бизнес изискванията и изискванията за съответствие на организацията.

  • 2.1 Установяване и поддържане на процес за идентификация и класификация на информационните активи, за да се гарантира, че мерките, предприети за защита на активите, са пропорционални на тяхната бизнес стойност.
  • 2.2 Идентифициране на правни, регулаторни, организационни и други приложими изисквания за управление на риска от несъответствие до приемливи нива.
  • 2.3 Гарантиране, че оценките на риска, оценките на уязвимостите и анализите на заплахите се провеждат периодично и последователно, за да се идентифицира рискът за информацията на организацията.
  • 2.4 Определяне и прилагане на подходящи опции за третиране на риска, за да се управлява рискът до приемливи нива.
  • 2.5 Оценка на контролите за информационна сигурност, за да се определи дали са подходящи и ефективно намаляват риска до приемливо ниво.
  • 2.6 Интегриране на управлението на информационния риск в бизнес и ИТ процесите (например, разработка, обществени поръчки, управление на проекти, сливания и придобивания), за да се насърчи последователен и всеобхватен процес за управление на информационния риск в цялата организация.
  • 2.7 Мониторинг на съществуващия риск, за да се гарантира, че промените се идентифицират и управляват подходящо.
  • 2.8 Докладване на несъответствията и други промени в информационния риск на съответното ръководство, за да се подпомогне процесът на вземане на решения за управление на риска.

Област 3 – Разработване и управление на програма за информационна сигурност (25%)

Установяване и управление на програмата за информационна сигурност в съответствие със стратегията за информационна сигурност.

  • 3.1 Установяване и поддържане на програмата за информационна сигурност в съответствие със стратегията за информационна сигурност.
  • 3.2 Осигуряване на съгласуваност между програмата за информационна сигурност и други бизнес функции (например, човешки ресурси [HR], счетоводство, обществени поръчки и ИТ) в подкрепа на интеграцията с бизнес процесите.
  • 3.3 Идентифициране, придобиване, управление и дефиниране на изисквания за вътрешни и външни ресурси за изпълнение на програмата за информационна сигурност.
  • 3.4 Установяване и поддържане на архитектури за информационна сигурност (хора, процеси, технологии) за изпълнение на програмата за информационна сигурност.
  • 3.5 Установяване, комуникиране и поддържане на организационни стандарти, процедури, насоки и друга документация за информационна сигурност в подкрепа и насочване на съответствието с политиките за информационна сигурност.
  • 3.6 Установяване и поддържане на програма за осведоменост и обучение по информационна сигурност, за да се насърчи сигурна среда и ефективна култура на сигурност.
  • 3.7 Интегриране на изискванията за информационна сигурност в организационните процеси (например, контрол на промените, сливания и придобивания, разработка, непрекъснатост на бизнеса, възстановяване след бедствия), за да се поддържа базовата сигурност на организацията.
  • 3.8 Интегриране на изискванията за информационна сигурност в договорите и дейностите на трети страни (например, съвместни предприятия, външни доставчици, бизнес партньори, клиенти), за да се поддържа базовата сигурност на организацията.
  • 3.9 Установяване, наблюдение и периодично докладване на показатели за управление на програмата и оперативни показатели, за да се оцени ефективността и ефикасността на програмата за информационна сигурност.

Област 4 – Управление на инциденти, свързани с информационната сигурност (18%)

Планиране, установяване и управление на способността за откриване, разследване, реагиране и възстановяване от инциденти, свързани с информационната сигурност, за да се минимизира бизнес въздействието.

  • 4.1 Установяване и поддържане на процес за класификация и категоризация на инциденти, свързани с информационната сигурност, за да се позволи точна идентификация и реакция при инциденти.
  • 4.2 Установяване, поддържане и съгласуване на план за реакция при инциденти с плана за непрекъснатост на бизнеса и плана за възстановяване след бедствия, за да се осигури ефективен и навременен отговор на инциденти, свързани с информационната сигурност.
  • 4.3 Разработване и прилагане на процеси за осигуряване на навременна идентификация на инциденти, свързани с информационната сигурност.
  • 4.4 Установяване и поддържане на процеси за разследване и документиране на инциденти, свързани с информационната сигурност, за да може да се реагира подходящо и да се определят причините за тях, като същевременно се спазват правните, регулаторните и организационните изисквания.
  • 4.5 Установяване и поддържане на процеси за обработка на инциденти, за да се гарантира, че съответните заинтересовани страни са включени в управлението на реакцията при инциденти.
  • 4.6 Организиране, обучение и оборудване на екипи за ефективно и навременно реагиране на инциденти, свързани с информационната сигурност.
  • 4.7 Периодично тестване и преглед на плановете за управление на инциденти, за да се осигури ефективен отговор на инциденти, свързани с информационната сигурност, и да се подобрят способностите за реакция.
  • 4.8 Установяване и поддържане на комуникационни планове и процеси за управление на комуникацията с вътрешни и външни субекти.
  • 4.9 Провеждане на прегледи след инцидент за определяне на първопричината за инцидентите, свързани с информационната сигурност, разработване на коригиращи действия, преоценка на риска, оценка на ефективността на реакцията и предприемане на подходящи последващи действия.
  • 4.10 Установяване и поддържане на интеграция между плана за реакция при инциденти, плана за възстановяване след бедствия и плана за непрекъснатост на бизнеса.

Изисквания

Няма задължителни предварителни изисквания за този курс. ISACA изисква минимум пет години професионален опит в областта на информационната сигурност, за да придобиете пълната сертификация. Можете да се явите на изпита CISM, преди да сте изпълнили изискванията за опит на ISACA, но квалификацията CISM се присъжда след като покриете изискванията за опит. Въпреки това, няма ограничение да се сертифицирате в ранните етапи на кариерата си и да започнете да прилагате глобално приети практики за управление на информационната сигурност.

 28 Часа

Брой участници


Цена за участник

Отзиви от участници (7)

Предстоящи Курсове

Свързани Kатегории