Schița de curs
ISO/IEC 27002:2022 este cel mai recent standard internațional care oferă linii directoare practice pentru controalele de securitate a informațiilor alături de ISO/IEC 27001 pentru stabilirea, implementarea și îmbunătățirea unui Sistem de Management al Securității Informațiilor (ISMS). Acest plan îmbunătățit este aliniat la revizia din 2022 și încorporează terminologia actuală din domeniul resurselor umane și recrutării utilizată în descrierile posturilor din securitatea informațiilor.
Fundamentele Securității Informațiilor, Securității Cibernetice și Confidențialității
- Fundamentele securității informațiilor: confidențialitate, integritate și disponibilitate (triada CIA) în mediile de întreprindere moderne
- Evoluția amenințărilor cibernetice: ransomware, atacuri ale statelor, amenințări interne și compromiteri ale lanțului de aprovizionare
- Confidențialitate prin design și alinierea la reglementări precum GDPR, CCPA și cadre globale de protecție a datelor
- Guvernanța informațiilor: proprietatea, responsabilitatea și alinierea părților interesate în toate departamentele
- Managementul încrederii și paradigma arhitecturii zero-trust în mediile de infrastructură hibridă și cloud
Cadrul ISO/IEC 27001–27002 și Guvernanța ISMS
- Ciclu de viață ISMS ISO/IEC 27001: Planifică-Realizează-Verifică-Acționează (PDCA) și căi de certificare
- Relația dintre ISO/IEC 27001 și catalogul actualizat de controale ISO/IEC 27002:2022
- Dezvoltarea politicilor de securitate a informațiilor și structuri de guvernanță de nivel înalt
- Maparea conformității reglementare: NIST CSF, CIS Controls, SOC 2 și strategii de aliniere HIPAA
- Metrici de securitate a informațiilor, indicatori cheie de performanță (KPI) și raportare de îmbunătățire continuă
Controale Organizaționale — Cadrul Grupului de Control 5
- Roluri și responsabilități de securitate a informațiilor și segregarea sarcinilor pe niveluri organizaționale
- Programe de inteligență a amenințărilor și platforme de management al informațiilor de securitate (SIEM, SOAR)
- Managementul posturii de securitate în cloud (CSPM) și conformitatea infrastructurii ca cod
- Securitatea pe rețelele sociale, BYOD și lucrul la distanță: managementul dispozitivelor mobile și protecția punctelor finale
- Monitorizare, detectare de incidente și managementul riscurilor terților în ecosisteme IT complexe
Controale de Persoane — Forța de Muncă în Securitate
- Conștientizarea securității, tehnici de schimbare a comportamentului și programe de simulare a phishingului
- Verificarea fundalului, controale de onboarding și offboarding în ciclul de viață al angajării
- Reziliența forței de muncă la distanță și politicile de acces securizat pentru lucrul flexibil
- Cadre de competențe: alinierea formării în securitatea informațiilor la roluri la toate nivelurile
- Construirea unei culturi orientate spre securitate și colaborare interfuncțională în managementul riscurilor
Controale Fizice — Securitatea Instalațiilor și a Activelor
- Proiectarea securizată a instalațiilor: securitatea perimetrului, sisteme de supraveghere și controale de acces fizic
- Întreținerea echipamentelor, asigurarea lanțului de aprovizionare și managementul ciclului de viață al activelor
- Securitatea centrelor de date: controale de mediu, redundanță a energiei și pregătire pentru recuperarea în caz de dezastru
- Metode de eliminare securizată a mediilor sensibile: standarde de sanitarizare și integritatea lanțului de aprovizionare
- Amenințări fizice emergente: securitatea dispozitivelor IoT și suprafețele de atac ale clădirilor inteligente
Controale Tehnologice și Domenii Avansate de Securitate
- Controale criptografice: managementul ciclului de viață al cheilor, PKI și optimizarea criptării bazată pe AI
- Securitatea aplicațiilor: SDLC securizat, securitatea API, integrarea DevSecOps și instrumente SAST/DAST
- Controale de arhitectură de rețea: segmentare, micro-segmentare, firewalle și IDS/IPS de nouă generație
- Securitatea e-mailului: anti-phishing, DMARC/SPF/DKIM și apărare împotriva compromiterii e-mailurilor de afaceri (BEC)
- Inteligența artificială și învățarea automată în securitatea cibernetică: detectarea automată a amenințărilor și atenuarea AI adversariale
Evaluarea Riscurilor de Securitate a Informațiilor și Conformitatea
- Metodologii de evaluare a riscurilor aliniate la ISO/IEC 27005: identificare, analiză și evaluare
- Planificarea tratamentului riscurilor și declarația de aplicabilitate (SOA)
- Pregătirea pentru auditul de conformitate: coordonarea auditului intern/extern și auditul bazat pe dovezi
- Metodologii de testare a penetrării și managementul ciclului de viață al vulnerabilităților
- Amenințări emergente: riscul calculului cuantic, sustenabilitatea ambientală (IT verde) și tehnologiile de îmbunătățire a confidențialității (PETs)
Pregătirea pentru Examenul PECB și Aplicare Practică
- Structura examenului PECB ISO/IEC 27002 Foundation, domenii de competență și strategii de pregătire
- Studii de caz exemplificative: implementarea securității informațiilor în sectoarele financiar, de sănătate și tehnologic
- Construirea unei culturi și conștientizări în securitatea informațiilor în organizația dumneavoastră după certificare
- Menținerea certificării, dezvoltarea profesională și căi de carieră pentru rolurile din securitatea informațiilor
Rezumatul Cercetării
Planul existent de două zile este foarte condensat și omite domeniul substanțial al ISO/IEC 27002:2022, care a introdus 93 de controale grupate în patru teme (Organizaționale, Persoane, Fizice, Tehnologice) — față de 114 controale în 14 categorii de controale în versiunea din 2013. Tendințele cheie în recrutarea din securitatea informațiilor pentru 2024–2026 includ arhitectura zero-trust, operațiuni de securitate bazate pe AI, managementul posturii de securitate în cloud, integrarea DevSecOps, securitatea lanțului de aprovizionare, tehnologiile de îmbunătățire a confidențialității, criptografia pregătită pentru quantum și managementul riscurilor terților. Listările HR pentru roluri precum Analist de Securitate a Informațiilor, Coordonator ISMS, Ofițer de Conformitate, Specialist în Securitate Cibernetică și Manager de Riscuri cer în mod constant aceste competențe.
Cerințe
Nu sunt necesare cerințe specifice pentru a participa la acest curs.
Mărturii (4)
Teorie urmată de exemple practice și exerciții. Treabă bine făcută!
Vincenzo Delle Donne - Department of National Defence
Curs - ISO 37301 Compliance Management System
Tradus de catre o masina
expertiza și cunoștințele trainerului
Erica DeRosa DeRosa - Aecon Group INc.
Curs - ISO 37001 Anti-Bribery Management System
Tradus de catre o masina
Am scos părerea de bine din chestionare și din stilul de predare al lui Driton.
Chloe - SEEC MM Ltd.,
Curs - ISO 9001 Lead Implementer
Tradus de catre o masina
Cu ajutorul celor două cursuri de pregătire pentru audit ISO 9001 din care am participat — unul legat de pregătirea pentru audit ISO 9001 din 2022 și cel recent finalizat, un curs de reactualizare — Dereck m-a ajutat semnificativ să câștig o nouă și practică perspectivă asupra clauzelor și secțiunilor ISO 9001:2015 și a modului în care acestea se aplică afacerii noastre. Dereck m-a ajutat, de asemenea, prin ambele cursuri de pregătire — să îmbunătățesc comunicarea cu angajații companiei și cu auditorii ISO externi în ceea ce privește subiectele legate de ISO.
Dana Foster - Corrigan Oil Company
Curs - ISO 9001 Foundation
Tradus de catre o masina