SlideShare una empresa de Scribd logo
1 de 19
Descargar para leer sin conexión
Как CISO не потонуть
в списке задач:
определяем цели
и приоритеты
Андрей Прозоров, CISM
80na20.blogspot.com
CISO Forum, 23.04.2019
2
1.Внутренняя
ИБ
Консалтинг /
Интеграция
Вендор
MDR / MSSP
12 лет в ИБ
3
Управление и
коммуникации
Процессы
Рутина
(отчеты,
письма,
совещания)
Проекты
Процессы ИБ в рамках СУИБ
4
Процесс
Периодичность
(раз в год)
Процесс
Периодичность
(раз в год)
Заседание Комитета по ИБ 10-12 Отработка NCR (пересмотр) 6
Управление рисками ИБ
(пересмотр реестра рисков)
4 Управление инцидентами Регулярно
Измерение ИБ (Метрики и KPI) 2 Пересмотр документации СУИБ 1
Анализ ИБ со стороны руководства
(отчет)
2 Управление правами доступа
(заявки)
Регулярно
Повышение осведомленности
сотрудников (тренинги)
4-6 Пересмотр прав доступа 4
Технические аудиты ИБ
(сканирование сети)
6-12 Проверка систем резервного
коопирования и восстановления
1-2
Внутренние аудиты ИБ 2 Проверка BCP/DRP 1
Внешние аудиты ИБ 1-2 Управление изменениями Регулярно
Аудиты поставщиков 1-2 Работа с обратной связью Регулярно
5
Идеи, Подходы и Системы ТМ
6
• Хронометраж
• Списки задач и Чек-листы
• Список 1-3-5
• Список Не Дел
• Анти-to-do лист
• Планирование по часам
• Планирование Chronodex
• Пустой Inbox
• Принцип Парето (80/20)
• Съесть лягушку
• Съесть слона по кусочкам
• Техника Помодоро
• Закон Паркинсона («Работа
заполняет время,
отпущенное на неё»)
• Running task List
• Матрица Эйзенхауэра
• Анализ ABC (15, 20, 65%)
• Пирамида Продуктивности /
Пирамида Франклина
• Ментальные карты целей
• Спринты
• Колесо баланса
• ZDT (Бабаута)
• Диаграмма Ганта
• Про счастье и перфекционизм
(Тал Бен-Шахар)
• QBQ (Question Behind the
Question, QBQ (Джон Миллер)
• Тайм-драйв (Архангелский)
• GTD (Аллан)
• Космос (Ленгольд)
• Джедайские техники (Дорофеев)
• 30 дней достижения результата (Мейер)
• Как работать 4 часа в неделю (Феррис)
• Экстремальный тайм-менеджмент
(Мрочковский и Толкачев)
• Медвежья стратегия (Зайверт)
• Time Power (Трейси)
• Матрица управления временем (Кови)
• Тайм-менеджмент «изнутри наружу»
(Моргенстерн)
• Agile / Scrum / Kanban
Идеи, Подходы и Системы ТМ
7
• Хронометраж
• Списки задач и Чек-листы
• Список 1-3-5
• Список Не Дел
• Анти-to-do лист
• Планирование по часам
• Планирование Chronodex
• Пустой Inbox
• Принцип Парето (80/20)
• Съесть лягушку
• Съесть слона по кусочкам
• Техника Помодоро
• Закон Паркинсона («Работа
заполняет время,
отпущенное на неё»)
• Running task List
• Матрица Эйзенхауэра
• Анализ ABC (15, 20, 65%)
• Пирамида Продуктивности /
Пирамида Франклина
• Ментальные карты целей
• Спринты
• Колесо баланса
• ZDT (Бабаута)
• Диаграмма Ганта
• Про счастье и перфекционизм
(Тал Бен-Шахар)
• QBQ (Question Behind the
Question, QBQ (Джон Миллер)
• Тайм-драйв (Архангелский)
• GTD (Аллан)
• Космос (Ленгольд)
• Джедайские техники (Дорофеев)
• 30 дней достижения результата (Мейер)
• Как работать 4 часа в неделю (Феррис)
• Экстремальный тайм-менеджмент
(Мрочковский и Толкачев)
• Медвежья стратегия (Зайверт)
• Time Power (Трейси)
• Матрица управления временем (Кови)
• Тайм-менеджмент «изнутри наружу»
(Моргенстерн)
• Agile / Scrum / Kanban
3 лучшие книги про ТМ
8
9
10
Какие инструменты
используете для
управления задачами
и TM, в целом?
11
12
Как CISO понять какие
задачи самые важные?
Inbox Zero 2.0
13
Папки:
• 1. Срочный ответ
• 2. Ждут ответ*
• 3. На контроле
• Архив
• Даже добросовестно выполненное,
но пустяковое дело не перестает
быть пустяковым
• Если на задачу тратится уйма
времени, важности ей это не придает
• Регулярно спрашивайте себя:
«А не х..ню ли я делаю?»
14
Как CISO понять, что он
хорошо делает свою работу?
15
Комитет по ИБ очень полезен для CISO
16
Анализ ИБ со стороны руководства по 27001
17
9.3 Management review
Top management shall review the organization’s
information security management system at planned
intervals to ensure its continuing suitability, adequacy
and effectiveness.
The management review shall include consideration of:
a) the status of actions from previous management
reviews;
b) changes in external and internal issues that are
relevant to the information security management
system;
c) feedback on the information security performance,
including trends in:
1) nonconformities and corrective actions;
2) monitoring and measurement results;
3) audit results; and
4) fulfilment of information security objectives;
d) feedback from interested parties;
e) results of risk assessment and status of risk treatment
plan; and
f) opportunities for continual improvement.
9.3 Анализ со стороны руководства
Высшее руководство должно проводить анализ системы
менеджмента информационной безопасности организации с
запланированной периодичностью, чтобы обеспечить ее
постоянную пригодность, адекватность и результативность.
Анализ со стороны руководства должен включать рассмотрение:
a) статуса действий по итогам предыдущих анализов со стороны
руководства;
b) изменений внешних и внутренних аспектов, касающихся
системы менеджмента информационной безопасности;
c) обратной связи по вопросам эффективности информационной
безопасности, включая тенденции в области:
1) несоответствий и корректирующих действий;
2) результатов мониторинга и измерений;
3) результатов аудитов; и
4) выполнения целей в области информационной
безопасности;
d) мнения заинтересованных сторон;
e) результатов оценки риска и выполнения плана работы с
рисками; и
f) возможностей для постоянного улучшения.
Поделитесь опытом проведения
комитетов по ИБ и/или отчетов
перед руководством
18
19

Más contenido relacionado

La actualidad más candente

«Android Activity Hijacking», Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...
«Android Activity Hijacking»,  Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...«Android Activity Hijacking»,  Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...
«Android Activity Hijacking», Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...OWASP Russia
 
Iso 27001 внедрение технических защитных мер
Iso 27001  внедрение технических защитных мерIso 27001  внедрение технических защитных мер
Iso 27001 внедрение технических защитных мерAlexey Evmenkov
 
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииВнедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииSQALab
 
пр Сколько зарабатывают специалисты по ИБ в России 2016
пр Сколько зарабатывают специалисты по ИБ в России 2016пр Сколько зарабатывают специалисты по ИБ в России 2016
пр Сколько зарабатывают специалисты по ИБ в России 2016Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Сколько зарабатывают специалисты по информационной безопасности в России
Сколько зарабатывают специалисты по информационной безопасности в РоссииСколько зарабатывают специалисты по информационной безопасности в России
Сколько зарабатывают специалисты по информационной безопасности в РоссииAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
ИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаAlexey Evmenkov
 
Лицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииЛицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииBulat Shamsutdinov
 
Политика обнаружения и реагирования на инциденты информационной безопасности
Политика  обнаружения и реагирования на инциденты информационной безопасностиПолитика  обнаружения и реагирования на инциденты информационной безопасности
Политика обнаружения и реагирования на инциденты информационной безопасностиEvgeniy Shauro
 
Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Dmitry Savchenko
 
Построение СУИБ на основе ISO 27k
Построение СУИБ на основе ISO 27kПостроение СУИБ на основе ISO 27k
Построение СУИБ на основе ISO 27kSergey Chuchaev
 
пр Что ожидают работодатели от молодых специалистов
пр Что ожидают работодатели от молодых специалистовпр Что ожидают работодатели от молодых специалистов
пр Что ожидают работодатели от молодых специалистовAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 

La actualidad más candente (20)

«Android Activity Hijacking», Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...
«Android Activity Hijacking»,  Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...«Android Activity Hijacking»,  Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...
«Android Activity Hijacking», Евгений Блашко, Юрий Шабалин (АО «Сбербанк-Тех...
 
Iso 27001 внедрение технических защитных мер
Iso 27001  внедрение технических защитных мерIso 27001  внедрение технических защитных мер
Iso 27001 внедрение технических защитных мер
 
пр Про интегральные метрики ИБ
пр Про интегральные метрики ИБпр Про интегральные метрики ИБ
пр Про интегральные метрики ИБ
 
Аудит СУИБ
Аудит СУИБАудит СУИБ
Аудит СУИБ
 
пр прозоров для Info sec2012 cobit5 итог
пр прозоров для Info sec2012 cobit5   итогпр прозоров для Info sec2012 cobit5   итог
пр прозоров для Info sec2012 cobit5 итог
 
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компанииВнедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
Внедрение СУИБ, соответствующей ИСО 27001 в ИТ компании
 
пр Сколько зарабатывают специалисты по ИБ в России 2016
пр Сколько зарабатывают специалисты по ИБ в России 2016пр Сколько зарабатывают специалисты по ИБ в России 2016
пр Сколько зарабатывают специалисты по ИБ в России 2016
 
Сколько зарабатывают специалисты по информационной безопасности в России
Сколько зарабатывают специалисты по информационной безопасности в РоссииСколько зарабатывают специалисты по информационной безопасности в России
Сколько зарабатывают специалисты по информационной безопасности в России
 
ИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренцаИСО 27001 на практике, или будни внедренца
ИСО 27001 на практике, или будни внедренца
 
Лицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииЛицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информации
 
5.про soc от jet
5.про soc от jet5.про soc от jet
5.про soc от jet
 
Политика обнаружения и реагирования на инциденты информационной безопасности
Политика  обнаружения и реагирования на инциденты информационной безопасностиПолитика  обнаружения и реагирования на инциденты информационной безопасности
Политика обнаружения и реагирования на инциденты информационной безопасности
 
Principles for-info-sec-practitioners-poster [ru]
Principles for-info-sec-practitioners-poster [ru]Principles for-info-sec-practitioners-poster [ru]
Principles for-info-sec-practitioners-poster [ru]
 
Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001Внедрение СУИБ на основе ISO/IEC 27001
Внедрение СУИБ на основе ISO/IEC 27001
 
пр От Догматичной к Прагматичной иб
пр От Догматичной к Прагматичной ибпр От Догматичной к Прагматичной иб
пр От Догматичной к Прагматичной иб
 
Про аудиты ИБ для студентов фин.академии
Про аудиты ИБ для студентов фин.академииПро аудиты ИБ для студентов фин.академии
Про аудиты ИБ для студентов фин.академии
 
пр лучшие практики иб (Nist, sans, cert, isaca...)
пр лучшие практики иб (Nist, sans, cert, isaca...)пр лучшие практики иб (Nist, sans, cert, isaca...)
пр лучшие практики иб (Nist, sans, cert, isaca...)
 
Построение СУИБ на основе ISO 27k
Построение СУИБ на основе ISO 27kПостроение СУИБ на основе ISO 27k
Построение СУИБ на основе ISO 27k
 
пр Что ожидают работодатели от молодых специалистов
пр Что ожидают работодатели от молодых специалистовпр Что ожидают работодатели от молодых специалистов
пр Что ожидают работодатели от молодых специалистов
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 

Similar a About TM for CISO (rus)

Практика внутреннего аудита СМИБ
Практика внутреннего аудита СМИБПрактика внутреннего аудита СМИБ
Практика внутреннего аудита СМИБAlexey Evmenkov
 
Количественное управление процессом тестирования
Количественное управление процессом тестированияКоличественное управление процессом тестирования
Количественное управление процессом тестированияSQALab
 
Александр Александров, Количественное управление процессом тестирования
Александр Александров, Количественное управление процессом тестированияАлександр Александров, Количественное управление процессом тестирования
Александр Александров, Количественное управление процессом тестированияSQADays_2009_Piter
 
инструменты руководителя (мм и рмот)
инструменты руководителя (мм и рмот)инструменты руководителя (мм и рмот)
инструменты руководителя (мм и рмот)Татьяна Сизикова
 
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.HappyDev-lite
 
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектовHappyDev
 
Бизнес процессы. методы контроля
Бизнес процессы. методы контроляБизнес процессы. методы контроля
Бизнес процессы. методы контроляТетервак Дмитрий
 
презентация эл коммерция
презентация эл коммерцияпрезентация эл коммерция
презентация эл коммерцияАртем Фещенко
 
Business Continuity Management Strategy - How to Build an Effective Foundatio...
Business Continuity Management Strategy - How to Build an Effective Foundatio...Business Continuity Management Strategy - How to Build an Effective Foundatio...
Business Continuity Management Strategy - How to Build an Effective Foundatio...Alexey Chekanov
 
Управление процессами разработки ПО
Управление процессами разработки ПОУправление процессами разработки ПО
Управление процессами разработки ПОPeoplemind
 
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...Nikita Nalyutin
 
презентация сбр центр компетенции процессное управление
презентация сбр центр компетенции процессное управлениепрезентация сбр центр компетенции процессное управление
презентация сбр центр компетенции процессное управлениеExpolink
 
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...Шапотько Кристина.Оптимизация деятельности организации с применением методоло...
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...Бурнаев Михаил
 
Оценка эффективности работы аналитика
Оценка эффективности работы аналитикаОценка эффективности работы аналитика
Оценка эффективности работы аналитикаSQALab
 
дерюшкин Agile vector
дерюшкин   Agile vectorдерюшкин   Agile vector
дерюшкин Agile vectorMagneta AI
 
Agile Vector - внедрение agile разработки в Райффайзенбанке
Agile Vector - внедрение agile разработки в РайффайзенбанкеAgile Vector - внедрение agile разработки в Райффайзенбанке
Agile Vector - внедрение agile разработки в РайффайзенбанкеAlexey Deryushkin
 

Similar a About TM for CISO (rus) (20)

Практика внутреннего аудита СМИБ
Практика внутреннего аудита СМИБПрактика внутреннего аудита СМИБ
Практика внутреннего аудита СМИБ
 
Количественное управление процессом тестирования
Количественное управление процессом тестированияКоличественное управление процессом тестирования
Количественное управление процессом тестирования
 
04 Dorofeev
04 Dorofeev04 Dorofeev
04 Dorofeev
 
Podgotovka k auditu
Podgotovka k audituPodgotovka k auditu
Podgotovka k auditu
 
Александр Александров, Количественное управление процессом тестирования
Александр Александров, Количественное управление процессом тестированияАлександр Александров, Количественное управление процессом тестирования
Александр Александров, Количественное управление процессом тестирования
 
инструменты руководителя (мм и рмот)
инструменты руководителя (мм и рмот)инструменты руководителя (мм и рмот)
инструменты руководителя (мм и рмот)
 
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.
18 HappyDev-lite-2014. Анна Тарасенко. Средства командной разработки проектов.
 
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов
17 HappyDev-lite'14 Анна Тарасенко. Средства командной разработки проектов
 
Бизнес процессы. методы контроля
Бизнес процессы. методы контроляБизнес процессы. методы контроля
Бизнес процессы. методы контроля
 
презентация эл коммерция
презентация эл коммерцияпрезентация эл коммерция
презентация эл коммерция
 
Business Continuity Management Strategy - How to Build an Effective Foundatio...
Business Continuity Management Strategy - How to Build an Effective Foundatio...Business Continuity Management Strategy - How to Build an Effective Foundatio...
Business Continuity Management Strategy - How to Build an Effective Foundatio...
 
Управление процессами разработки ПО
Управление процессами разработки ПОУправление процессами разработки ПО
Управление процессами разработки ПО
 
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...
Test Labs 2009. Налютин Никита. Тестирование, как средство противодействия вн...
 
презентация сбр центр компетенции процессное управление
презентация сбр центр компетенции процессное управлениепрезентация сбр центр компетенции процессное управление
презентация сбр центр компетенции процессное управление
 
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...Шапотько Кристина.Оптимизация деятельности организации с применением методоло...
Шапотько Кристина.Оптимизация деятельности организации с применением методоло...
 
Analyst Days 2014
Analyst Days 2014Analyst Days 2014
Analyst Days 2014
 
Оценка эффективности работы аналитика
Оценка эффективности работы аналитикаОценка эффективности работы аналитика
Оценка эффективности работы аналитика
 
Training Labs (www.cmcons.com)
Training Labs (www.cmcons.com)Training Labs (www.cmcons.com)
Training Labs (www.cmcons.com)
 
дерюшкин Agile vector
дерюшкин   Agile vectorдерюшкин   Agile vector
дерюшкин Agile vector
 
Agile Vector - внедрение agile разработки в Райффайзенбанке
Agile Vector - внедрение agile разработки в РайффайзенбанкеAgile Vector - внедрение agile разработки в Райффайзенбанке
Agile Vector - внедрение agile разработки в Райффайзенбанке
 

Más de Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001

Más de Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001 (20)

NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?
 
pr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdfpr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdf
 
ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)
 
12 Best Privacy Frameworks
12 Best Privacy Frameworks12 Best Privacy Frameworks
12 Best Privacy Frameworks
 
Cybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdfCybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdf
 
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal PurposesMy 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
 
From NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdfFrom NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdf
 
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdfISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
 
ISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdfISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdf
 
How to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdfHow to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdf
 
pr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdfpr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdf
 
ISO 27001:2022 Introduction
ISO 27001:2022 IntroductionISO 27001:2022 Introduction
ISO 27001:2022 Introduction
 
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdfISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
 
ISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdfISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdf
 
ISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdfISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdf
 
ISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdfISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdf
 
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdfAll about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
 
Supply management 1.1.pdf
Supply management 1.1.pdfSupply management 1.1.pdf
Supply management 1.1.pdf
 
Employee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdfEmployee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdf
 
GDPR RACI.pdf
GDPR RACI.pdfGDPR RACI.pdf
GDPR RACI.pdf
 

About TM for CISO (rus)

  • 1. Как CISO не потонуть в списке задач: определяем цели и приоритеты Андрей Прозоров, CISM 80na20.blogspot.com CISO Forum, 23.04.2019
  • 4. Процессы ИБ в рамках СУИБ 4 Процесс Периодичность (раз в год) Процесс Периодичность (раз в год) Заседание Комитета по ИБ 10-12 Отработка NCR (пересмотр) 6 Управление рисками ИБ (пересмотр реестра рисков) 4 Управление инцидентами Регулярно Измерение ИБ (Метрики и KPI) 2 Пересмотр документации СУИБ 1 Анализ ИБ со стороны руководства (отчет) 2 Управление правами доступа (заявки) Регулярно Повышение осведомленности сотрудников (тренинги) 4-6 Пересмотр прав доступа 4 Технические аудиты ИБ (сканирование сети) 6-12 Проверка систем резервного коопирования и восстановления 1-2 Внутренние аудиты ИБ 2 Проверка BCP/DRP 1 Внешние аудиты ИБ 1-2 Управление изменениями Регулярно Аудиты поставщиков 1-2 Работа с обратной связью Регулярно
  • 5. 5
  • 6. Идеи, Подходы и Системы ТМ 6 • Хронометраж • Списки задач и Чек-листы • Список 1-3-5 • Список Не Дел • Анти-to-do лист • Планирование по часам • Планирование Chronodex • Пустой Inbox • Принцип Парето (80/20) • Съесть лягушку • Съесть слона по кусочкам • Техника Помодоро • Закон Паркинсона («Работа заполняет время, отпущенное на неё») • Running task List • Матрица Эйзенхауэра • Анализ ABC (15, 20, 65%) • Пирамида Продуктивности / Пирамида Франклина • Ментальные карты целей • Спринты • Колесо баланса • ZDT (Бабаута) • Диаграмма Ганта • Про счастье и перфекционизм (Тал Бен-Шахар) • QBQ (Question Behind the Question, QBQ (Джон Миллер) • Тайм-драйв (Архангелский) • GTD (Аллан) • Космос (Ленгольд) • Джедайские техники (Дорофеев) • 30 дней достижения результата (Мейер) • Как работать 4 часа в неделю (Феррис) • Экстремальный тайм-менеджмент (Мрочковский и Толкачев) • Медвежья стратегия (Зайверт) • Time Power (Трейси) • Матрица управления временем (Кови) • Тайм-менеджмент «изнутри наружу» (Моргенстерн) • Agile / Scrum / Kanban
  • 7. Идеи, Подходы и Системы ТМ 7 • Хронометраж • Списки задач и Чек-листы • Список 1-3-5 • Список Не Дел • Анти-to-do лист • Планирование по часам • Планирование Chronodex • Пустой Inbox • Принцип Парето (80/20) • Съесть лягушку • Съесть слона по кусочкам • Техника Помодоро • Закон Паркинсона («Работа заполняет время, отпущенное на неё») • Running task List • Матрица Эйзенхауэра • Анализ ABC (15, 20, 65%) • Пирамида Продуктивности / Пирамида Франклина • Ментальные карты целей • Спринты • Колесо баланса • ZDT (Бабаута) • Диаграмма Ганта • Про счастье и перфекционизм (Тал Бен-Шахар) • QBQ (Question Behind the Question, QBQ (Джон Миллер) • Тайм-драйв (Архангелский) • GTD (Аллан) • Космос (Ленгольд) • Джедайские техники (Дорофеев) • 30 дней достижения результата (Мейер) • Как работать 4 часа в неделю (Феррис) • Экстремальный тайм-менеджмент (Мрочковский и Толкачев) • Медвежья стратегия (Зайверт) • Time Power (Трейси) • Матрица управления временем (Кови) • Тайм-менеджмент «изнутри наружу» (Моргенстерн) • Agile / Scrum / Kanban
  • 9. 9
  • 11. 11
  • 12. 12 Как CISO понять какие задачи самые важные?
  • 13. Inbox Zero 2.0 13 Папки: • 1. Срочный ответ • 2. Ждут ответ* • 3. На контроле • Архив
  • 14. • Даже добросовестно выполненное, но пустяковое дело не перестает быть пустяковым • Если на задачу тратится уйма времени, важности ей это не придает • Регулярно спрашивайте себя: «А не х..ню ли я делаю?» 14
  • 15. Как CISO понять, что он хорошо делает свою работу? 15
  • 16. Комитет по ИБ очень полезен для CISO 16
  • 17. Анализ ИБ со стороны руководства по 27001 17 9.3 Management review Top management shall review the organization’s information security management system at planned intervals to ensure its continuing suitability, adequacy and effectiveness. The management review shall include consideration of: a) the status of actions from previous management reviews; b) changes in external and internal issues that are relevant to the information security management system; c) feedback on the information security performance, including trends in: 1) nonconformities and corrective actions; 2) monitoring and measurement results; 3) audit results; and 4) fulfilment of information security objectives; d) feedback from interested parties; e) results of risk assessment and status of risk treatment plan; and f) opportunities for continual improvement. 9.3 Анализ со стороны руководства Высшее руководство должно проводить анализ системы менеджмента информационной безопасности организации с запланированной периодичностью, чтобы обеспечить ее постоянную пригодность, адекватность и результативность. Анализ со стороны руководства должен включать рассмотрение: a) статуса действий по итогам предыдущих анализов со стороны руководства; b) изменений внешних и внутренних аспектов, касающихся системы менеджмента информационной безопасности; c) обратной связи по вопросам эффективности информационной безопасности, включая тенденции в области: 1) несоответствий и корректирующих действий; 2) результатов мониторинга и измерений; 3) результатов аудитов; и 4) выполнения целей в области информационной безопасности; d) мнения заинтересованных сторон; e) результатов оценки риска и выполнения плана работы с рисками; и f) возможностей для постоянного улучшения.
  • 18. Поделитесь опытом проведения комитетов по ИБ и/или отчетов перед руководством 18
  • 19. 19