Свържете се с нас

План на курса

ISO/IEC 27002:2022 е най-новият международен стандарт, предоставящ практически насоки за контролите на информационната сигурност заедно с ISO/IEC 27001 за създаване, внедряване и подобряване на система за управление на информационната сигурност (ISMS). Тази подобрена учебна програма е съобразена с ревизията от 2022 г. и включва актуална терминология за човешките ресурси и наемане, използвана в описание на длъжностите за работа в областта на информационната сигурност.

Основи на информационната сигурност, киберсигурността и защитата на данните

  • Фундаментални принципи на информационната сигурност: поверителност, цялостност и наличност (триадата CIA) в съвременните корпоративни среди
  • Еволюция на киберзаплахи: софтуер-изкуп, атаки от национален характер, заплахи от вътрешни лица и компрометиране на веригата на доставки
  • Защита на поверителността при проектирането и регулаторно съответствие с GDPR, CCPA и глобалните рамки за защита на данните
  • Управление на информацията: собственост, отговорност и съгласуване на заинтересованите страни в цялата организация
  • Управление на доверието и парадигмата на архитектурата "Нулево доверие" в среди със хибридна и облачна инфраструктура

Рамката ISO/IEC 27001–27002 и управлението на ISMS

  • Животен цикъл на ISMS по ISO/IEC 27001: Планиране-Внедряване-Проверка-Действие (PDCA) и пътища за сертификация
  • Връзка между ISO/IEC 27001 и актуализирания каталог контроли ISO/IEC 27002:2022
  • Създаване на политики за информационна сигурност и структури за висше ниво на управление
  • Мапиране на регулаторното съответствие: NIST CSF, CIS Controls, SOC 2 и стратегии за съгласуване с HIPAA
  • Метрики за информационна сигурност, ключови показатели за ефективност (KPI) и отчети за непрекъснато подобряване

Организационни контроли — Рамка на групата контроли 5

  • Роли, отговорности и разделение на задълженията в областта на информационната сигурност в различните йерархични нива
  • Програми за разузнаване на заплахи и платформи за управление на сигурността и информацията (SIEM, SOAR)
  • Управление на позицията за сигурност в облака (CSPM) и съответствие с инфраструктура като код
  • Сигурност в социалните мрежи, BYOD (Донеси своето устройство) и дистанционна работа: управление на мобилните устройства и защита на крайните точки
  • Мониторинг, откриване на инциденти и управление на рисковете на трети страни в сложни ИТ екосистеми

Човешки контроли — Работната сила за сигурност

  • Съзнателност за сигурността, техники за промяна на поведението и програми за симулация на фишинг атаки
  • Проверка на досието, сигурност по време на целия трудов живот и контроли за набиране и освобождаване от длъжност
  • Устойчивост на дистанционната работна сила и политики за сигурен достъп при гъвкава работа
  • Рамки за компетентности: съгласуване на обучението по информационна сигурност с длъжностите на всички нива
  • Изграждане на култура, поставяща сигурността на първо място, и междудоменно сътрудничество в управлението на рисковете

Физически контроли — Сигурност на обектите и активите

  • Проектиране на сигурни обекти: периметърна сигурност, системи за наблюдение и контроли за физически достъп
  • Поддръжка на оборудване, гарантиране на сигурността на веригата на доставки и управление на жизнения цикъл на активите
  • Сигурност на центрове за данни: екологични контроли, резервиране на електрозахранването и готовност за възстановяване при бедствия
  • Методи за сигурно унищожаване на чувствителни медии: стандарти за обезличаване и целиност на веригата на доставки
  • Новите физически заплахи: сигурност на IoT устройствата и повърхности на атаки за интелигентни сгради

Технологични контроли и разширени области на сигурността

  • Криптографски контроли: управление на жизнения цикъл на ключовете, PKI и оптимизиране на криптирането, задвижвано от AI
  • Сигурност на приложенията: сигурен SDLC, сигурност на API, интеграция на DevSecOps и инструменти за SAST/DAST
  • Контроли на мрежовата архитектура: сегментиране, микросегментиране, бранмаувери и следващо поколение IDS/IPS
  • Сигурност на електронната поща: защита срещу фишинг, DMARC/SPF/DKIM и защита срещу компрометиране на бизнес електронна поща (BEC)
  • Изкуствен интелект и машинно обучение в киберсигурността: автоматизирано откриване на заплахи и смекчаване на враждебния AI

Оценка на рисковете за информационна сигурност и съответствие

  • Методологии за оценка на риска, съобразени с ISO/IEC 27005: идентифициране, анализ и оценка
  • Планиране на обработката на риска и декларацията за приложимост (SOA)
  • Готовност за одит на съответствието: координация на вътрешни/външни одити и одити, базирани на доказателства
  • Методологии за тестове за проникване и жизнен цикъл на управлението на уязвимостите
  • Новите заплахи: риск от квантовите изчисления, екологична устойчивост (зелена ИТ) и технологии за подобряване на поверителността (PETs)

Подготовка за изпит на PECB и приложение в реалната практика

  • Структура на изпита PECB ISO/IEC 27002 Foundation, домените на компетенции и стратегии за подготовка
  • Примерни казуси: внедряване на информационна сигурност във финансовия сектор, здравеопазването и технологичния сектор
  • Изграждане на съзнателност за информационната сигурност и култура в вашата организация след сертификацията
  • Поддържане на сертификацията, професионалното развитие и кариерните пътища за длъжности в областта на информационната сигурност

Обобщение на проучването

Съществуващата двудневна програма е силно кондензирана и пропуска обширния обхват на ISO/IEC 27002:2022, който въвежда 93 контроли, групирани в четири теми (Организационни, Човешки, Физически, Технологични) — нараснали от 114 контроли в 14 категории контроли във версията от 2013 г. Ключовите тенденции в наемането за позиции в областта на информационната сигурност за 2024–2026 г. включват архитектура "Нулево доверие", операции за сигурност, задвижвани от AI, управление на позицията за сигурност в облака, интеграция на DevSecOps, сигурност на веригата на доставки, технологии за подобряване на поверителността, квантово-готово криптиране и управление на рисковете на трети страни. Обявите за работа в HR за позиции като Аналистик по информационна сигурност, Ръководител на ISMS, Офицер по съответствието, Специалист по киберсигурност и Менеджър на риски последователно изискват тези компетенции.

Изисквания

Няма специфични изисквания за участие в този курс.

 14 Часове

Брой участници


Цена за участник

Отзиви от потребители (4)

Предстоящи Курсове

Свързани Kатегории