Virtual CISO
Տեղեկատվական անվտանգության վիրտուալ ղեկավար
Տեղեկատվական անվտանգության գործառույթի կառավարում՝ առանց լիարժեք ներքին ստորաբաժանում ստեղծելու անհրաժեշտության։


Տեղեկատվական անվտանգությունը պետք է կառավարվի
Ընկերությունում կարող են տեղադրված լինել միջցանցային էկրաններ, հակավիրուսային համակարգեր և VPN դարպասներ։ Կարող են պարբերաբար իրականացվել աուդիտներ, սկանավորումներ և ներթափանցման թեստավորումներ։
Սակայն առանձին տեխնոլոգիաներն ու նախագծերը ինքնուրույն չեն ձևավորում ամբողջական պաշտպանության համակարգ։
Առանց պատասխանատու ղեկավարի հաճախ առաջանում են հետևյալ խնդիրները՝
- միջոցառումներն իրականացվում են միմյանցից անջատ,
- տեխնիկական մասնագետները չեն հասկանում ընդհանուր առաջնահերթությունները,
- ղեկավարությունը չի ստանում ռիսկերի հստակ պատկերը,
- հայտնաբերված թերությունները ժամանակին չեն վերացվում,
- պատասխանատվությունը բաշխված է անհասկանալի ձևով,
- փաստաթղթերը չեն համապատասխանում իրական աշխատանքային պրակտիկային,
- անվտանգությունը զարգանում է ռեակտիվ՝ միայն միջադեպերից հետո,
- բյուջեն ծախսվում է առանձին տեխնոլոգիաների վրա՝ առանց դրանց դերը հասկանալու,
- հաճախորդների, գործընկերների և օրենսդրության պահանջները կատարվում են ոչ համակարգված։
Virtual CISO-ն ստեղծում է կառավարչական մակարդակ, որը կապում է բիզնեսի նպատակները, ռիսկերը, գործընթացները և տեխնիկական միջոցները։
Ի՞նչ է Virtual CISO-ն
Virtual CISO-ն տեղեկատվական անվտանգության ղեկավարի արտաքին գործառույթ է։
StrayX-ի մասնագետը կամ թիմը կատարում է CISO-ի պատասխանատվության շրջանակին վերաբերող համաձայնեցված խնդիրների մի մասը՝
- վերլուծում է տեղեկատվական անվտանգության վիճակը,
- սահմանում է հիմնական ռիսկերը,
- ձևավորում է ռազմավարությունը,
- մշակում է զարգացման ծրագիրը,
- սահմանում է առաջնահերթությունները,
- բաշխում է պատասխանատվությունը,
- վերահսկում է միջոցառումների կատարումը,
- փոխգործակցում է ղեկավարության և տեխնիկական թիմերի հետ,
- պատրաստում է կառավարչական հաշվետվություն,
- աջակցում է ռիսկերի և ներդրումների վերաբերյալ որոշումների կայացմանը։
Virtual CISO-ն չի փոխարինում տեղեկատվական անվտանգության բոլոր մասնագետներին։
Նրա հիմնական խնդիրն է նրանց աշխատանքը միավորել մեկ կառավարվող համակարգում։
Որ ընկերությունների համար է նախատեսված ծառայությունը
Virtual CISO-ն հարմար է այն կազմակերպությունների համար, որոնք՝
- չունեն տեղեկատվական անվտանգության սեփական ղեկավար,
- ունեն տեխնիկական մասնագետներ, բայց չունեն միասնական կառավարում,
- տեղեկատվական անվտանգության գործառույթը ստեղծում են սկզբից,
- պատրաստվում են աճի, աուդիտի կամ նոր շուկա դուրս գալուն,
- աշխատում են գաղտնի կամ անձնական տվյալների հետ,
- պետք է կատարեն հաճախորդների, գործընկերների կամ օրենսդրության պահանջները,
- օգտագործում են արտաքին տեղեկատվական անվտանգության կապալառուներ,
- ցանկանում են համակարգել առանձին պաշտպանական միջոցները,
- ունեն անկախ փորձագիտական դիրքորոշման կարիք,
- դեռ պատրաստ չեն ստեղծել լիարժեք ներքին ՏԱ ստորաբաժանում,
- ժամանակավորապես մնացել են առանց ուղղության ղեկավարի,
- ցանկանում են հասկանալ, թե անվտանգության որ ներդրումներն են իսկապես անհրաժեշտ։
Ինչ խնդիրներ է լուծում Virtual CISO-ն
Ռազմավարության ձևավորում
Սահմանում ենք, թե ինչպիսին պետք է լինի ընկերության տեղեկատվական անվտանգության նպատակային վիճակը և ինչ փուլեր են անհրաժեշտ այդ արդյունքին հասնելու համար։
Ռիսկերի գնահատում
Հայտնաբերում ենք բիզնեսի, տվյալների, ենթակառուցվածքի և հաճախորդների նկատմամբ պարտավորությունների համար ամենակարևոր սպառնալիքները։
Առաջնահերթությունների սահմանում
Օգնում ենք հասկանալ՝
- որ խնդիրներն են պահանջում անհապաղ լուծում,
- որոնք կարող են իրականացվել պլանային կարգով,
- որ ռիսկերը կարող են ընդունվել ղեկավարության կողմից։
Անվտանգության ծրագրի կառավարում
Ձևավորում ենք միջոցառումների միասնական ծրագիր՝ նշելով՝
- պատասխանատուներին,
- ժամկետները,
- ակնկալվող արդյունքները,
- կատարման չափանիշները։
Մասնակիցների համակարգում
Միավորում ենք հետևյալ կողմերի աշխատանքը՝
- ղեկավարություն,
- ՏՏ թիմ,
- տեղեկատվական անվտանգության մասնագետներ,
- իրավաբանական բաժին,
- մարդկային ռեսուրսների ծառայություն,
- արտաքին կապալառուներ,
- բիզնես գործընթացների սեփականատերեր։
Կատարման վերահսկում
Ստուգում ենք՝ արդյոք համաձայնեցված միջոցառումներն իրականացվում են և փաստացի նվազեցնում ռիսկը։
Կառավարչական հաշվետվության պատրաստում
Տեխնիկական խնդիրները ներկայացնում ենք ղեկավարության և բիզնեսի սեփականատերերի համար հասկանալի ձևով։
Որոշումների կայացման աջակցություն
Օգնում ենք անվտանգության տեսանկյունից գնահատել՝
- նոր նախագծերը,
- տեխնոլոգիաները,
- կապալառուներին,
- ենթակառուցվածքային փոփոխությունները,
- ներդրումային առաջնահերթությունները։
Ինչ է ներառված ծառայության մեջ
Սկզբնական վիճակի գնահատում
Աշխատանքի սկզբում StrayX-ի մասնագետներն ուսումնասիրում են՝
- ընկերության կառուցվածքը,
- հիմնական բիզնես գործընթացները,
- կրիտիկական տեղեկատվական համակարգերը,
- օգտագործվող ենթակառուցվածքը,
- գործող պաշտպանության միջոցները,
- պատասխանատու աշխատակիցների կազմը,
- գործող փաստաթղթերը,
- նախորդ աուդիտների արդյունքները,
- հայտնի միջադեպերը,
- հաճախորդների և գործընկերների նկատմամբ պարտավորությունները,
- կիրառելի օրենսդրական պահանջները,
- բիզնեսի զարգացման ծրագրերը։
Արդյունքում ձևավորվում է ընթացիկ վիճակի ելակետային պատկերը և հիմնական խնդիրների ցանկը։
Կրիտիկական ակտիվների սահմանում
Հայտնաբերում ենք համակարգերը, տվյալները և գործընթացները, որոնց խափանումը կամ վտանգումը կարող է էապես ազդել ընկերության աշխատանքի վրա։
Կրիտիկական ակտիվներ կարող են լինել՝
- հաճախորդների տվյալների բազաները,
- ֆինանսական համակարգերը,
- վաճառքի ենթակառուցվածքը,
- կորպորատիվ էլեկտրոնային փոստը,
- նույնականացման համակարգերը,
- ամպային ռեսուրսները,
- արտադրական համակարգերը,
- մտավոր սեփականությունը,
- անձնական տվյալները,
- պայմանագրային պարտավորությունների կատարման համար անհրաժեշտ ծառայությունները։
Ռիսկերի գնահատում
Յուրաքանչյուր նշանակալի ռիսկի համար սահմանում ենք՝
- սպառնալիքի աղբյուրը,
- հնարավոր սցենարը,
- ազդեցության ենթակա ակտիվները,
- հավանականությունը,
- հնարավոր հետևանքները,
- գործող պաշտպանության միջոցները,
- մնացորդային ռիսկը,
- առաջարկվող գործողությունները։
Նպատակային մոդելի ձևավորում
Սահմանում ենք, թե ինչ գործընթացներ, դերեր և տեխնիկական միջոցներ պետք է առկա լինեն ընկերությունում՝ հաշվի առնելով դրա չափը, բիզնեսը և զարգացման ծրագրերը։
Նպատակային մոդելը կարող է ներառել՝
- հասանելիության կառավարում,
- խոցելիությունների կառավարում,
- ցանցային ենթակառուցվածքի պաշտպանություն,
- պահուստային պատճենում,
- մոնիթորինգ,
- միջադեպերի արձագանքում,
- կապալառուների կառավարում,
- անվտանգ ծրագրային մշակում,
- աշխատակիցների ուսուցում,
- փոփոխությունների կառավարում,
- ամպային ենթակառուցվածքի պաշտպանություն,
- հաճախորդների և օրենսդրության պահանջների կառավարում։
Զարգացման ծրագրի մշակում
Ձևավորում ենք հաջորդական միջոցառումների ծրագիր։
Յուրաքանչյուր գործողության համար նշվում են՝
- նպատակը,
- ակնկալվող արդյունքը,
- առաջնահերթությունը,
- պատասխանատուն,
- անհրաժեշտ ռեսուրսները,
- կատարման ժամկետը,
- արդյունքի չափանիշները։
Անվտանգության ծրագրի կառավարում
Virtual CISO-ն օգնում է պահպանել միջոցառումների միասնական գրանցամատյան։
Այն կարող է ներառել՝
- աուդիտների առաջարկությունները,
- ռիսկերի գնահատման արդյունքները,
- հայտնաբերված խոցելիությունները,
- տեխնիկական նախագծերը,
- փաստաթղթերի մշակումը,
- հաճախորդների պահանջները,
- միջադեպերից հետո ուղղիչ գործողությունները,
- զարգացման ծրագրի միջոցառումները։
Յուրաքանչյուր առաջադրանքի համար ամրագրվում են՝
- սեփականատերը,
- ժամկետը,
- առաջնահերթությունը,
- ընթացիկ կարգավիճակը,
- սպասվող արդյունքը,
- կատարման ապացույցը։
Այս մոտեցումը թույլ է տալիս, որ խնդիրները չմնան միայն հաշվետվություններում և ներկայացումներում։
Ռիսկերի ընդունման կառավարում
Բոլոր ռիսկերը հնարավոր չէ ամբողջությամբ վերացնել։
Որոշ դեպքերում ընկերությունը կարող է գիտակցաբար ընդունել ռիսկը, եթե՝
- վերացման արժեքը անհամաչափ է,
- համակարգը նախատեսվում է փոխարինել,
- փոփոխությունը կարող է խաթարել կրիտիկական գործընթացը,
- առկա են բավարար փոխհատուցող միջոցներ,
- ազդեցությունը ընդունելի է բիզնեսի համար։
Ռիսկի ընդունումը պետք է ունենա՝
- պատասխանատու սեփականատեր,
- հիմնավորում,
- վերանայման ժամկետ,
- հետևանքների գնահատում,
- փոխհատուցող միջոցներ,
- իրավասու ղեկավարի հաստատում։
Virtual CISO-ն պատրաստում է անհրաժեշտ տեղեկատվությունը և մասնագիտական առաջարկությունը, սակայն էական բիզնես ռիսկի վերաբերյալ վերջնական որոշումը կայացնում է ընկերության ղեկավարությունը։
Միջադեպերի արձագանքման պատրաստություն
Virtual CISO-ն օգնում է ձևավորել միջադեպերի կառավարչական արձագանքման պատրաստություն։
Ծառայության շրջանակում կարող են սահմանվել՝
- իրադարձության հաղորդման կարգը,
- պատասխանատու անձինք,
- կրիտիկականության մակարդակները,
- արտակարգ կապի ուղիները,
- տեխնիկական արձագանքման կարգը,
- ապացույցների պահպանման կանոնները,
- ղեկավարության հետ փոխգործակցությունը,
- հաճախորդների և գործընկերների ծանուցման կարգը,
- իրավական գործողությունները,
- վերականգնման գործընթացը,
- միջադեպից հետո պատճառների վերլուծությունը։
Լուրջ միջադեպի ժամանակ Virtual CISO-ն կարող է համակարգել մասնակիցներին և ղեկավարությանը տրամադրել արդիական տեղեկատվություն։
Մեկուսացման, տեխնիկական հետաքննության և վերականգնման աշխատանքները կարող են իրականացվել StrayX-ի առանձին թիմի կամ այլ նշանակված մասնագետների կողմից։
Պահանջների և աուդիտների հետ աշխատանք
Virtual CISO-ն կարող է աջակցել ընկերությանը՝
- կիրառելի պահանջները սահմանելու,
- ապացուցող նյութեր հավաքելու,
- անհամապատասխանությունների վերացման ծրագիր ձևավորելու,
- հաճախորդի կամ գործընկերոջ ստուգմանը պատրաստվելու,
- աուդիտորների հետ հանդիպումներին մասնակցելու,
- ստացված դիտողությունների կատարումը վերահսկելու հարցերում։
Ծառայությունը չի նշանակում ավտոմատ համապատասխանություն որևէ ստանդարտի կամ օրենքի։
Համապատասխանությունը կախված է փաստացի իրականացված միջոցներից, ընկերության գործունեությունից և կիրառելի պահանջներից։
Նոր նախագծերի գնահատում
Virtual CISO-ն կարող է մասնակցել նոր նախագծերի և փոփոխությունների քննարկմանը մինչև դրանց գործարկումը։
Գնահատվում են՝
- մշակվող տվյալները,
- ինտեգրումները,
- հասանելիության մոդելը,
- ամպային կամ տեղային տեղակայումը,
- կապալառուները,
- պահուստավորման և վերականգնման պահանջները,
- իրադարձությունների գրանցումը,
- կիրառելի իրավական սահմանափակումները,
- անվտանգության պատասխանատվության բաշխումը։
Այս մոտեցումը թույլ է տալիս անվտանգությունը ներառել նախագծում դեռ սկզբնական փուլից։
Փոխգործակցություն ղեկավարության հետ
Virtual CISO-ն պետք է օգնի ղեկավարությանը հիմնավորված որոշումներ կայացնել՝ առանց այն ավելորդ տեխնիկական մանրամասներով ծանրաբեռնելու։
Կառավարչական մակարդակ են ներկայացվում հետևյալ հարցերը՝
- որ ռիսկերը կարող են էապես ազդել բիզնեսի վրա,
- որ միջոցառումները պետք է ֆինանսավորվեն,
- որ խնդիրները հնարավոր չէ լուծել միայն տեխնիկական ճանապարհով,
- որտեղ է անհրաժեշտ բիզնես գործընթացի սեփականատիրոջ որոշումը,
- որ ռիսկերն է ընկերությունն ընդունում,
- հաճախորդների նկատմամբ որ պարտավորություններն են վտանգված,
- որքանով է ընկերությունը պատրաստ միջադեպի,
- ինչ փոփոխություններ են անհրաժեշտ առաջիկա ժամանակահատվածում։
Ղեկավարությունը պահպանում է վերջնական որոշումներ կայացնելու իրավունքը։
Virtual CISO-ն տրամադրում է տեղեկատվություն, հիմնավորումներ և մասնագիտական առաջարկություն։
Փոխգործակցություն ՏՏ և ՏԱ թիմերի հետ
Virtual CISO-ն չի փոխարինում տեխնիկական մասնագետներին, այլ սահմանում է նրանց աշխատանքի ընդհանուր առաջնահերթությունները։
Նա կարող է՝
- ձևակերպել տեխնիկական առաջադրանքներ,
- համաձայնեցնել առաջնահերթությունները,
- վերահսկել միջոցառումների կատարումը,
- գնահատել առաջարկվող լուծումները,
- կազմակերպել պարբերական հանդիպումներ,
- օգնել լուծել թիմերի միջև պատասխանատվության հակասությունները,
- ղեկավարությանը ներկայացնել էսկալացիա պահանջող խնդիրները։
Արտաքին կապալառուների համակարգում
Եթե ընկերությունն օգտագործում է մի քանի արտաքին մատակարարների, Virtual CISO-ն օգնում է միավորել նրանց աշխատանքը միասնական ծրագրում։
Կարող են համակարգվել՝
- ենթակառուցվածքային մատակարարները,
- անվտանգության համակարգերի սպասարկողները,
- աուդիտորները,
- պենթեստի թիմերը,
- ծրագրային մշակողները,
- իրավաբանական խորհրդատուները,
- ամպային հարթակների մատակարարները։
Virtual CISO-ն չի փոխարինում կապալառուների պայմանագրային պատասխանատվությանը, սակայն վերահսկում է, որ նրանց աշխատանքը համապատասխանի ընկերության ընդհանուր նպատակներին։
Կառավարչական հաշվետվություն
Հաշվետվությունը պետք է օգնի որոշումներ կայացնել, ոչ թե պարզապես թվարկել տեխնիկական իրադարձությունները։
Կառավարչական հաշվետվության մեջ կարող են ներառվել՝
- հիմնական ռիսկերը,
- ընթացիկ միջոցառումների կարգավիճակը,
- ժամկետանց խնդիրները,
- կրիտիկական ակտիվների վիճակը,
- կարևոր միջադեպերը,
- աուդիտների և ստուգումների արդյունքները,
- բյուջետային կարիքները,
- ղեկավարության որոշում պահանջող հարցերը,
- հաջորդ ժամանակահատվածի առաջնահերթությունները։
Հաշվետվության պարբերականությունը սահմանվում է ծառայության ձևաչափով։
Աշխատանքի ձևաչափերը
Խորհրդատվական ձևաչափ — Advisory
StrayX-ը մասնակցում է հիմնական քննարկումներին, օգնում ձևավորել ռազմավարությունը և գնահատում է որոշումները։
Ընթացիկ աշխատանքների մեծ մասը կատարում է պատվիրատուի ներքին թիմը։
Ձևաչափը հարմար է այն ընկերություններին, որոնք ունեն բավարար ներքին ռեսուրս, սակայն ունեն անկախ ղեկավար փորձագետի կարիք։
Կանոնավոր կառավարում — Management
Virtual CISO-ն վարում է տեղեկատվական անվտանգության ծրագիրը՝
- վերահսկում է միջոցառումները,
- կազմակերպում է պարբերական հանդիպումներ,
- համակարգում թիմերի և կապալառուների աշխատանքը,
- վարում է ռիսկերի և խնդիրների գրանցամատյանը,
- պատրաստում է հաշվետվություն։
Ընդլայնված մոդել — Executive
StrayX-ը ստանձնում է կառավարչական գործառույթի զգալի մասը՝
- կապալառուների համակարգում,
- տեխնիկական ուղղությունների վերահսկում,
- փաստաթղթերի մշակում,
- նախագծերին մասնակցություն,
- ղեկավարության նախապատրաստում աուդիտներին,
- հաճախորդների պահանջների ուղեկցում,
- անվտանգության բյուջեի և ծրագրի կառավարում։
Մասնակցության կոնկրետ մակարդակը որոշվում է պայմանագրով։
Ինչ է ստանում պատվիրատուն
Գործառույթի պատասխանատու կենտրոն
Ընկերությունում ձևավորվում է տեղեկատվական անվտանգության կառավարման հստակ մասնագիտական կենտրոն։
Միասնական ծրագիր
Առանձին խնդիրները միավորվում են առաջնահերթություններով, պատասխանատուներով և ժամկետներով հասկանալի ծրագրում։
Ռիսկերի հստակ պատկեր
Ղեկավարությունը հասկանում է, թե որ սպառնալիքներն են իսկապես կարևոր բիզնեսի համար։
Կատարման վերահսկում
Հայտնաբերված խնդիրները չեն մնում միայն հաշվետվություններում և ներկայացումներում։
Մասնագետների համակարգում
Ներքին թիմերը և արտաքին կապալառուները գործում են ընդհանուր նպատակների ու առաջնահերթությունների հիման վրա։
Կառավարչական հաշվետվություն
Ղեկավարությունը պարբերաբար ստանում է որոշումների համար անհրաժեշտ հակիրճ և հասկանալի տեղեկատվություն։
Հիմնավորված ներդրումներ
Ընկերությունը հասկանում է, թե որ տեխնոլոգիաներն ու նախագծերն են անհրաժեշտ իրական ռիսկերը նվազեցնելու համար։
Շարունակական զարգացում
Տեղեկատվական անվտանգությունը զարգանում է պլանային, այլ ոչ միայն միջադեպերից հետո։
Տարբերությունը հարակից ծառայություններից
Virtual CISO
Կառավարում է տեղեկատվական անվտանգության գործառույթը, ռիսկերը, առաջնահերթությունները և զարգացման ծրագիրը։
Security Administration
Ապահովում է միջցանցային էկրանների, VPN դարպասների և այլ պաշտպանության միջոցների տեխնիկական շահագործումը։
Vulnerability Management
Կանոնավոր կերպով հայտնաբերում է խոցելիությունները և վերահսկում դրանց վերացումը։
Penetration Testing
Մոդելավորում է խախտողի գործողությունները և ստուգում թերությունների գործնական շահագործման հնարավորությունը։
Security Audit
Անկախ գնահատում է ընթացիկ վիճակը և համապատասխանությունը սահմանված չափանիշներին։
Virtual CISO-ն կարող է օգտագործել այս բոլոր ուղղությունների արդյունքները և միավորել դրանք միասնական կառավարչական համակարգում։
Ինչը չի ներառում ծառայությունը
Virtual CISO-ն ինքնուրույն չի ներառում՝
- շուրջօրյա SOC կամ MDR,
- անվտանգության բոլոր համակարգերի տեխնիկական վարչարարում,
- միջադեպերի ամբողջական տեխնիկական հետաքննություն,
- ներթափանցման թեստավորում,
- խոցելիությունների ավտոմատ սկանավորում,
- իրավաբանական եզրակացություն,
- համապատասխանության պաշտոնական հավաստագրում,
- ծրագրային կոդի մշակում,
- ընկերության ղեկավարության փոխարեն բիզնես ռիսկերի ընդունում։
Այս աշխատանքները կարող են տրամադրվել առանձին ծառայությունների կամ լրացուցիչ պայմանավորվածության շրջանակում։
Պատասխանատվության սահմանները
StrayX-ն ապահովում է
- ընթացիկ վիճակի մասնագիտական գնահատումը,
- ռիսկերի և առաջնահերթությունների ձևավորումը,
- զարգացման ծրագրի մշակումը,
- միջոցառումների կատարման վերահսկումը,
- մասնակիցների համակարգումը,
- կառավարչական հաշվետվության պատրաստումը,
- որոշումների վերաբերյալ մասնագիտական առաջարկությունները,
- համաձայնեցված հանդիպումներին և նախագծերին մասնակցությունը։
Պատվիրատուն ապահովում է
- ամբողջական և ճշգրիտ տեղեկատվության տրամադրումը,
- պատասխանատու անձանց նշանակումը,
- անհրաժեշտ հասանելիության տրամադրումը,
- ղեկավարության մասնակցությունը որոշումների կայացմանը,
- միջոցառումների իրականացման համար ռեսուրսների տրամադրումը,
- բիզնես ռիսկերի ընդունման որոշումը,
- իրավական և պայմանագրային պարտավորությունների կատարումը,
- կազմակերպության ներսում հաստատված որոշումների կատարումը։
Virtual CISO-ն չի կարող երաշխավորել արդյունքը, եթե պատվիրատուն չի իրականացնում համաձայնեցված միջոցառումները կամ չի տրամադրում անհրաժեշտ լիազորություններ։
Ինչպես է սկսվում աշխատանքը
1. Նպատակների և ձևաչափի սահմանում
Համաձայնեցնում ենք՝
- ինչ արդյունք է անհրաժեշտ,
- ինչ խնդիրներ պետք է ներառվեն,
- ինչ մակարդակով է պահանջվում Virtual CISO-ի մասնակցությունը,
- ովքեր են հիմնական պատասխանատուները։
2. Սկզբնական գնահատում
Ուսումնասիրում ենք ընկերության կառուցվածքը, համակարգերը, գործընթացները, փաստաթղթերը և ընթացիկ խնդիրները։
3. Առաջնահերթությունների ձևավորում
Սահմանում ենք անհապաղ, պլանային և երկարաժամկետ խնդիրները։
4. Կառավարման ծրագրի ստեղծում
Ամրագրում ենք միջոցառումները, պատասխանատուներին, ժամկետներն ու ակնկալվող արդյունքները։
5. Կանոնավոր աշխատանք
Կազմակերպում ենք հանդիպումները, վերահսկում առաջադրանքները, գնահատում նոր փոփոխությունները և պատրաստում հաշվետվությունը։
6. Պարբերական վերանայում
Բիզնեսի, ենթակառուցվածքի և ռիսկերի փոփոխության դեպքում թարմացնում ենք ծրագիրն ու առաջնահերթությունները։
Տեղեկատվական անվտանգության կառավարվող գործառույթ
Նկարագրեք՝
- ինչպես է այժմ կազմակերպված տեղեկատվական անվտանգությունը,
- ովքեր են պատասխանատու տեխնիկական և կառավարչական խնդիրների համար,
- ինչ աուդիտներ կամ ստուգումներ են արդեն իրականացվել,
- ինչ փոփոխություններ են նախատեսվում,
- ինչ արդյունք է ակնկալում ղեկավարությունը։
StrayX-ի մասնագետները կգնահատեն ելակետային վիճակը և կառաջարկեն Virtual CISO-ի համապատասխան ձևաչափ։
