План на курса
ISO/IEC 27002:2022 е най-новият международен стандарт, предоставящ практически насоки за контролите на информационната сигурност заедно с ISO/IEC 27001 за създаване, внедряване и подобряване на система за управление на информационната сигурност (ISMS). Тази подобрена учебна програма е съобразена с ревизията от 2022 г. и включва актуална терминология за човешките ресурси и наемане, използвана в описание на длъжностите за работа в областта на информационната сигурност.
Основи на информационната сигурност, киберсигурността и защитата на данните
- Фундаментални принципи на информационната сигурност: поверителност, цялостност и наличност (триадата CIA) в съвременните корпоративни среди
- Еволюция на киберзаплахи: софтуер-изкуп, атаки от национален характер, заплахи от вътрешни лица и компрометиране на веригата на доставки
- Защита на поверителността при проектирането и регулаторно съответствие с GDPR, CCPA и глобалните рамки за защита на данните
- Управление на информацията: собственост, отговорност и съгласуване на заинтересованите страни в цялата организация
- Управление на доверието и парадигмата на архитектурата "Нулево доверие" в среди със хибридна и облачна инфраструктура
Рамката ISO/IEC 27001–27002 и управлението на ISMS
- Животен цикъл на ISMS по ISO/IEC 27001: Планиране-Внедряване-Проверка-Действие (PDCA) и пътища за сертификация
- Връзка между ISO/IEC 27001 и актуализирания каталог контроли ISO/IEC 27002:2022
- Създаване на политики за информационна сигурност и структури за висше ниво на управление
- Мапиране на регулаторното съответствие: NIST CSF, CIS Controls, SOC 2 и стратегии за съгласуване с HIPAA
- Метрики за информационна сигурност, ключови показатели за ефективност (KPI) и отчети за непрекъснато подобряване
Организационни контроли — Рамка на групата контроли 5
- Роли, отговорности и разделение на задълженията в областта на информационната сигурност в различните йерархични нива
- Програми за разузнаване на заплахи и платформи за управление на сигурността и информацията (SIEM, SOAR)
- Управление на позицията за сигурност в облака (CSPM) и съответствие с инфраструктура като код
- Сигурност в социалните мрежи, BYOD (Донеси своето устройство) и дистанционна работа: управление на мобилните устройства и защита на крайните точки
- Мониторинг, откриване на инциденти и управление на рисковете на трети страни в сложни ИТ екосистеми
Човешки контроли — Работната сила за сигурност
- Съзнателност за сигурността, техники за промяна на поведението и програми за симулация на фишинг атаки
- Проверка на досието, сигурност по време на целия трудов живот и контроли за набиране и освобождаване от длъжност
- Устойчивост на дистанционната работна сила и политики за сигурен достъп при гъвкава работа
- Рамки за компетентности: съгласуване на обучението по информационна сигурност с длъжностите на всички нива
- Изграждане на култура, поставяща сигурността на първо място, и междудоменно сътрудничество в управлението на рисковете
Физически контроли — Сигурност на обектите и активите
- Проектиране на сигурни обекти: периметърна сигурност, системи за наблюдение и контроли за физически достъп
- Поддръжка на оборудване, гарантиране на сигурността на веригата на доставки и управление на жизнения цикъл на активите
- Сигурност на центрове за данни: екологични контроли, резервиране на електрозахранването и готовност за възстановяване при бедствия
- Методи за сигурно унищожаване на чувствителни медии: стандарти за обезличаване и целиност на веригата на доставки
- Новите физически заплахи: сигурност на IoT устройствата и повърхности на атаки за интелигентни сгради
Технологични контроли и разширени области на сигурността
- Криптографски контроли: управление на жизнения цикъл на ключовете, PKI и оптимизиране на криптирането, задвижвано от AI
- Сигурност на приложенията: сигурен SDLC, сигурност на API, интеграция на DevSecOps и инструменти за SAST/DAST
- Контроли на мрежовата архитектура: сегментиране, микросегментиране, бранмаувери и следващо поколение IDS/IPS
- Сигурност на електронната поща: защита срещу фишинг, DMARC/SPF/DKIM и защита срещу компрометиране на бизнес електронна поща (BEC)
- Изкуствен интелект и машинно обучение в киберсигурността: автоматизирано откриване на заплахи и смекчаване на враждебния AI
Оценка на рисковете за информационна сигурност и съответствие
- Методологии за оценка на риска, съобразени с ISO/IEC 27005: идентифициране, анализ и оценка
- Планиране на обработката на риска и декларацията за приложимост (SOA)
- Готовност за одит на съответствието: координация на вътрешни/външни одити и одити, базирани на доказателства
- Методологии за тестове за проникване и жизнен цикъл на управлението на уязвимостите
- Новите заплахи: риск от квантовите изчисления, екологична устойчивост (зелена ИТ) и технологии за подобряване на поверителността (PETs)
Подготовка за изпит на PECB и приложение в реалната практика
- Структура на изпита PECB ISO/IEC 27002 Foundation, домените на компетенции и стратегии за подготовка
- Примерни казуси: внедряване на информационна сигурност във финансовия сектор, здравеопазването и технологичния сектор
- Изграждане на съзнателност за информационната сигурност и култура в вашата организация след сертификацията
- Поддържане на сертификацията, професионалното развитие и кариерните пътища за длъжности в областта на информационната сигурност
Обобщение на проучването
Съществуващата двудневна програма е силно кондензирана и пропуска обширния обхват на ISO/IEC 27002:2022, който въвежда 93 контроли, групирани в четири теми (Организационни, Човешки, Физически, Технологични) — нараснали от 114 контроли в 14 категории контроли във версията от 2013 г. Ключовите тенденции в наемането за позиции в областта на информационната сигурност за 2024–2026 г. включват архитектура "Нулево доверие", операции за сигурност, задвижвани от AI, управление на позицията за сигурност в облака, интеграция на DevSecOps, сигурност на веригата на доставки, технологии за подобряване на поверителността, квантово-готово криптиране и управление на рисковете на трети страни. Обявите за работа в HR за позиции като Аналистик по информационна сигурност, Ръководител на ISMS, Офицер по съответствието, Специалист по киберсигурност и Менеджър на риски последователно изискват тези компетенции.
Изисквания
Няма специфични изисквания за участие в този курс.
Отзиви от потребители (4)
Теория, последвана от практически примери и упражнения. Добре извършена работа!
Vincenzo Delle Donne - Department of National Defence
Курс - ISO 37301 Compliance Management System
Машинен превод
зnanията и уменията на тренера
Erica DeRosa DeRosa - Aecon Group INc.
Курс - ISO 37001 Anti-Bribery Management System
Машинен превод
Ми ми харесаха тестовете и стилът на преподаване на Дритон.
Chloe - SEEC MM Ltd.,
Курс - ISO 9001 Lead Implementer
Машинен превод
Благодарение на Дерек, както за моята подготовка за аудита ISO 9001 през 2022 г., така и за недавно завършиния обновен курс за подготовка за аудита ISO 9001, сега имам ново и praktično разбиране на разделите и подразделите на ISO 9001:2015 и как те се прилагат в нашата компания. Дерек ми помогна също и за двете курса – за подобряването на моите комуникации, свързани с ISO, както със служителите на нашата компания, така и с външните аудитори ISO.
Dana Foster - Corrigan Oil Company
Курс - ISO 9001 Foundation
Машинен превод