Informacinės saugos audito vykdymas remiantis ISO/IEC 27000 šeimos standartų reikalavimais
| Year | Issue | Start Page | End Page |
|---|---|---|---|
2011 | 2(31) | 110 | 117 |
| URI | Access Rights |
|---|---|
| https://hdl.handle.net/20.500.14911/149620 | |
| Straipsnis | Viso teksto dokumentas (atviroji prieiga) / Full Text Document (Open Access) |
| https://talpykla.elaba.lt/elaba-fedora/objects/elaba:6113239/datastreams/MAIN/content | |
| https://talpykla.elaba.lt/elaba-fedora/objects/elaba:6113239/datastreams/ATTACHMENT_6113248/content |
Informacijos sauga yra vienas kritinių elementų dabartinėje informacinėje visuomenėje. Pagrindinės problemos, su kuriomis gali susidurti įstaigos ir organizacijos, ypač dirbančios su jautria informacija, yra informacijos konfidencialumo ir vientisumo išsaugojimas. Informacines saugos valdymo sistema yra vienas būdų anksčiau minėtų problemų keliamiems pavojams sumažinti. Savaime tai nėra problemos sprendimas - tai bendrinės rekomendacijos, standartai, kuriais remiantis turi būti formuojama organizacijos saugos politika ir jos laikomasi. Straipsnio tikslas - pristatyti ISO/IEC 2700 standartus, esančius informacinės saugos valdymo sistemos standartų šeimoje. Taip pat išnagrinėti jų taikymo galimybes organizacijos informacinės saugos sertifikavimo proceso metu. Straipsnyje supažindinama su informacinio saugumo valdymo sistema, jos komponentais, rizikos analizės procesu ir audito metu galimais naudoti įrankiais (šiame straipsnyje atliktam auditavimui pasirinkti Nessus, Metasploit, Nmap, WireShark, Backtrack4 ir kt.). Straipsnyje akcentuojamus atviro kodo programinės įrangos auditui vykdyti tikslingumas. Pateikiami pasirinktos organizacijos, kurioje auditas buvo atliekamas pirmą kartą, informacinės saugos audito procesas, jo rezultatai ir jų analizė.
Information security is one of the critical elements in modern information society. Main problems that organizations can encounter, especially when working with sensitive Information, are confidentiality and integrity of information. One of the methods to reduce the risk of the aforementioned problems is information security management system. It is not the solution to the problem by itself: the system is commonrecommendations and standards following which one can form policy of organizational security. One of the main aims of this article is to present the ISO /IEC 27000 family of standards and their application in the organization of information security certification process. The articlepresents the ISO / IEC 27000 family of standards, information security management system, risk analysis process and tools used in penetration testing (for the system auditing in this article Metasploit, Nmap, WireShark, Backtrack4 were used). Furthermore, justification of benefits for usingopen-source software to perform penetration test, is provided. Lastly, analysis of results of the conducted penetration testing is presented.