Інформаційна безпека
Ми допоможемо захистити ваш бізнес. Захист ідей та технологій стає невід’ємною частиною сучасного бізнесу.
Ми станемо вашими партнерами у вирішенні цих питань.
Ми надаємо наступні послуги із захисту інформації в сучасних інформаційно - телекомунікаційних системах:
- Авторизація з безпеки інформаційних систем
- Система Управління Інформаційною Безпекою СУІБ
- Проведення комплексного аудиту інформаційної безпеки Інформаційних систем
- Сертифікація програмних та апаратних засобів в галузі технічного захисту інформації
Авторизація з безпеки інформаційних систем
Авторизація з безпеки проводиться з метою підтвердження відповідності інформаційно-комунікаційної системи встановленим вимогам із захисту інформації, а також отримання дозволу (рішення) замовника на її експлуатацію у визначеному середовищі.
Авторизація з безпеки являє собою сукупність організаційних та інженерно – технічних заходів, спрямованих на забезпечення захисту інформації, що циркулює в інформаційно – комунікаційних системах (ІКС), від розголошення, витоку і несанкціонованого доступу.
Авторизація з безпеки є обов’язковою та потрібна для запобігання несанкціонованому доступу та захисту від зловмисних дій для таких типів інформації;
- Відкрита інформація, яка відноситься до державних інформаційних ресурсів, а також відкрита інформація про діяльність суб’єктів владних повноважень, військових формувань, яка публікується в Інтернеті, інших глобальних інформаційних мережах і системах або передається телекомунікаційними мережами;
- Конфіденційна інформація: Будь-яка інформація, яка є власністю держави або потребує захисту згідно із законом, а також конфіденційна інформація про фізичну особу.
- Службова інформація; Відомості, доступ до яких обмежено згідно із законом або в силу службової необхідності
- Державні інформаційні ресурси: Системи, що містять інформацію органів державної влади, державних підприємств, установ та організацій.
- Об’єкти критичної інформаційної інфраструктури: Системи, що забезпечують функціонування життєво важливих для держави об’єктів.
- Інформація, вимоги щодо захисту якої встановлені законом.
Послуги з авторизації в Інформаційних Систем різних класів:
- одно машинних користувацьких комплексів (клас 1);
- локалізованих багатомашинних багатокористувацьких комплексів (клас 2);
- розподілених багатомашинних багатокористувацьких комплексів (клас 3).
Послуги охоплюють всі етапи по проходженню Авторизації з безпеки згідно діючих нормативних документів у сфері технічного захисту інформації і включають:
- розробка методики оцінки ризиків інформаційної безпеки, плану управління ризиками інформаційної безпеки, опису ІКС, формування цільового профілю безпеки для ІКС;
- розробка політик реалізації заходів захисту інформації в ІКС, інструкцій (процедур) реалізації заходів захисту інформації в ІКС, форм журналів реєстрації заходів з забезпечення безпеки, іншої документації, необхідної для авторизації ІКС з безпеки, супроводження оцінювання дотримання вимог цільового профілю безпеки для цілей авторизації ІКС з безпеки;
- оцінювання дотримання вимог цільового профілю безпеки для цілей авторизації ІКС з безпеки
Окремо надається послуга
- плановий щорічний аудит.
Результатом послуг є:
Результатом роботи є підтвердження відповідності програмного продукту або апаратного засобу вимогам нормативних документів системи технічного захисту України, та як наслідок, отримання Експертного висновку .
За плечима багаторічний річний досвід проведення таких робіт. Задоволені клієнти та позитивні відгуки. Працюємо з розробниками програмного забезпечення та апаратних засобів як на пряму так і через посередників або офіційних представників.
Система Управління Інформаційною Безпекою (СУІБ)
Система управління інформаційною безпекою (СУІБ) – потужний та ефективний засіб, який базується на ризик-орієнтованому підході, та пропагує практику постійного вдосконалення, що допомагає проактивно впроваджувати актуальні та ефективні засоби захисту інформаційного середовища компаній.
Стандарт ISO 27001 є провідною світовою практикою з управління інформаційною безпекою та широко використовується багатьма компаніями. Відповідно до статистики таких організацій як IT Governance, PECB, Advisera, кількість організацій, що сертифіковані за стандартом ISO 27001 щороку зростає в середньому на 15-20%. Крім того, деякі індустрії, такі як банки та фінансовий сектор за регуляторними вимогами України повинні відповідати вимогам цього стандарту.
Перечень етапів побудови СУІБ
- Визначення області дії СУІБ
- Попередній аудит на відповідність вимогам ISO 27001:
- збір вихідних даних про бізнес-процеси, структурні підрозділи, інформаційно-телекомунікаційну інфраструктуру, методи і засоби забезпечення інформаційної безпеки;
- аналіз діючої організаційно-розпорядчої документації, що регламентує питання забезпечення інформаційної безпеки;
- оцінка поточного рівня відповідності вимогам стандарту ISO 27001.
- 3. Проведення оцінки ризиків:
- Розробка методики оцінки ризиків;
- Інвентаризація та класифікація активів;
- Формування карти загроз;
- Аналіз і оцінка ризиків;
- Розробка плану обробки ризиків.
- Розробка процедур і документації СУІБ:
- Розробка процесів управління інформаційною безпекою;
- Розробка процесів забезпечення інформаційної безпеки;
- Розробка комплекту організаційно-розпорядчої документації, що регламентує питання забезпечення інформаційної безпеки;
- Розробка програм підвищення обізнаності з питань управління та забезпечення інформаційної безпеки;
- Впровадження процедур і документації СУІБ:
- Впровадження процесів управління інформаційною безпекою;
- Впровадження процесів забезпечення інформаційної безпеки;
- Навчання та підвищення обізнаності співробітників в області забезпечення інформаційної безпеки.
- Дослідна експлуатація СУІБ
- Сертифікаційний аудит і видача міжнародного сертифікату:
- Взаємодія з органом сертифікації;
- Консультаційна підтримка при проходженні сертифікаційного аудиту.
Результатом послуг є:
Система управління інформаційною безпекою, що відповідає вимогам стандарту ISO 27001.
Комплексний аудит інформаційної безпеки
Аудит інформаційної безпеки – це систематичний процес отримання неупереджених якісних та кількісних оцінок поточного стану корпоративних ІТС відповідно до критеріїв інформаційної безпеки.
Для оцінки реального стану захищеності та безпеки ресурсів (інформаційної безпеки) ІТС та її здатності протистояти зовнішнім та внутрішнім загрозам безпеці необхідно регулярно проводити аудит інформаційної безпеки.
Метою аудиту інформаційної безпеки є оцінка безпеки ІТС та розробка рекомендацій щодо застосування пакету організаційних заходів та апаратно-програмних засобів для забезпечення захисту інформації та інших ІТ-ресурсів від загроз, пов’язаних з інформаційною безпекою.
Послуги з проведення комплексного аудиту інформаційної безпеки включають:
- узгодження порядку виконання робіт
- вивчення технічних, експлуатаційних, організаційних, нормативних, допоміжних та інших документів, що стосуються функціонування ІТС та регулюють безпеку інформації, що циркулюють у них
- інвентаризація інформаційних систем, формалізація бізнес-процесів
- аналіз допоміжних систем (систем управління та контролю доступу, пожежної безпеки, електропостачання, життєзабезпечення тощо)
- вивчення елементів ІТС, складання карт з’єднань, схем адресації та маршрутизації
- аналіз інформаційної безпеки в ІТС, порядок функціонування ІТС та взаємодія між її елементами
- проведення опитувань (анкетування) працівників з метою перевірки знань посадових та функціональних обов’язків, визначення рівня їхньої компетентності у використанні спеціалізованого програмного забезпечення
- Виявлення недоліків у технологічному та організаційно-правовому забезпеченні
- сканування периметра мережі: проведення тесту на проникнення (аудит інформаційної безпеки зовнішніх та внутрішніх компонентів ІТС щодо інтернет-загроз та загроз, пов’язаних з інсайдерською діяльністю всередині організації) відповідно до міжнародних нормативно-правових документів з інформаційної безпеки
- підготовка рекомендацій та презентація результатів
Результатом надання послуг є звіт, що містить перелік виявлених вразливостей в ІТС, а також загроз, які можуть призвести до порушення стандартних умов експлуатації ІТС, неефективного використання її ресурсів, порушення конфіденційності, цілісності та доступності інформації, що циркулює в ІТС, а також рекомендації щодо усунення виявлених вразливостей та забезпечення відмовостійкої роботи ІТС.
За потреби може бути надана консультаційно-методична та практична допомога з побудови безпечних комп’ютерних мереж, налаштування серверного та активного мережевого обладнання, пристроїв безпеки, комп’ютерів користувачів, а також розробки моделі загроз, плану інформаційної безпеки для ІТС, політики інформаційної безпеки та інших організаційно-методичних документів.
Результатом послуг є:
Звіт, що містить перелік виявлених вразливостей ІКС, а також загроз, реалізація яких може призвести до порушення штатного режиму функціонування ІКС, неефективного використання її ресурсів, порушення конфіденційності, цілісності та доступності інформації, що циркулює в ІКС, а також рекомендації щодо усунення виявлених вразливостей та забезпечення отказоустойчивого функціонування ІКС.
При необхідності надається консультативно-методична та практична допомога з питань безпечної побудови комп’ютерних мереж, настройка серверного та активного мережного обладнання, пристроїв захисту, комп’ютерів користувачів, а також розробки моделі загроз, плану захисту інформації в ІКС, політики інформаційної безпеки і інший організаційно – методичної документації.
Сертифікація програмного та апаратного забезпечення в галузі технічного та криптографічного захисту інформації
Результатом роботи є підтвердження відповідності програмного продукту або апаратного засобу вимогам нормативних документів системи технічного захисту України, та як наслідок, отримання Експертного висновку .
За плечима багаторічний річний досвід проведення таких робіт. Задоволені клієнти та позитивні відгуки. Працюємо з розробниками програмного забезпечення та апаратних засобів як на пряму так і через посередників або офіційних представників.
Результатом послуг є:
Експертний висновок підтвердження відповідності програмного продукту або апаратного засобу вимогам нормативних документів системи технічного захисту України, та як наслідок, отримання Експертного висновку.
Наші клієнти



















