Kurzusleírás
Az ISO/IEC 27002:2022 a legújabb nemzetközi szabvány, amely gyakorlati irányelveket nyújt az információs biztonsági ellenőrzésekhez az ISO/IEC 27001 mellett egy Információs Biztonsági Menedzsment Rendszer (ISMS) létrehozásához, megvalósításához és fejlesztéséhez. Ez a bővített vázlat összhangban van a 2022-es revízióval, és magában foglalja az információs biztonsági munkakörökben használt aktuális HR és toborzási terminológiát.
Az információs biztonság, kiberbiztonság és adatvédelem alapjai
- Az információs biztonság alapjai: titoktartás, integritás és rendelkezésre állás (CIA háromszög) a modern vállalati környezetekben
- A kiberbiztonsági fenyegetések fejlődése: ransomware, nemzetállami támadások, belső fenyegetések és ellátási láncok veszélyeztetettsége
- Adatvédelem tervezéssel és szabályozási összehangolás a GDPR, a CCPA és a globális adatvédelmi keretrendszerekkel
- Információs irányítás: tulajdonjog, felelősség és résztvevők összehangolása az osztályok között
- Bizalommenedzsment és a zero-trust architektúra paradigma hibrid és felhőalapú infrastruktúrákban
Az ISO/IEC 27001–27002 Keretrendszer és az ISMS Irányítás
- ISO/IEC 27001 ISMS életciklus: Tervezés-Végrehajtás-Ellenőrzés-Művelet (PDCA) és tanúsítási útmutatók
- Az ISO/IEC 27001 és a frissített ISO/IEC 27002:2022 ellenőrzési katalógus közötti kapcsolat
- Információs biztonsági politika kialakítása és felső szintű irányítási struktúrák
- Szabályozási megfelelőség leképezése: NIST CSF, CIS Controls, SOC 2 és HIPAA összehangolási stratégiák
- Információs biztonsági metrikák, kulcsfontosságú teljesítménymutatók (KPI-k) és folyamatos fejlesztési jelentések
Szervezeti Ellenőrzések – Az 5. Ellenőrzési Csoport Keretrendszere
- Információs biztonsági szerepkörök, felelősségek és feladatok elkülönítése a szervezeti szinteken
- Fenyegetésfelderítési programok és biztonsági információs kezelési platformok (SIEM, SOAR)
- Felhőbiztonsági állapotmenedzsment (CSPM) és infrastruktúra-kódként való megfelelőség
- Közösségi média, BYOD és távmunka biztonsága: mobileszköz-kezelés és végpontvédelem
- Megfigyelés, incidensészlelés és harmadik fél kockázatkezelése összetett IT-ökoszisztémákban
Személyi Ellenőrzések – A Biztonsági Munkaerő
- Biztonsági tudatosság, viselkedésváltoztatási technikák és phishing szimulációs programok
- Háttérellenőrzés, foglalkoztatási életciklus biztonsági bevezetése és lezárása
- Távmunkavégzés rugalmassága és rugalmas munkahelyi biztonsági hozzáférési irányelvek
- Kompetencia keretrendszerek: információs biztonsági képzés összehangolása a különböző szintű szerepkörökkel
- Biztonsági kultúra építése és keresztfunkcionális együttműködés a kockázatkezelésben
Fizikai Ellenőrzések – Létesítmény- és Eszközbiztonság
- Biztonságos létesítménytervezés: kerületbiztonság, megfigyelő rendszerek és fizikai hozzáférés-ellenőrzés
- Berendezések karbantartása, ellátási lánc biztosítása és eszközök életciklus-kezelése
- Adatközpont biztonsága: környezeti ellenőrzések, áramellátás redundancia és katasztrófahelyzetre való felkészültség
- Biztonságos megsemmisítési módszerek érzékeny adathordozók esetén: tisztítási szabványok és ellátási lánc integritása
- Új fizikai fenyegetések: IoT eszközök biztonsága és okosépületek támadási felületei
Technológiai Ellenőrzések és Fejlett Biztonsági Területek
- Kriptográfiai ellenőrzések: kulcs életciklus-kezelés, PKI és AI-alapú titkosítás optimalizálása
- Alkalmazásbiztonság: biztonságos SDLC, API biztonság, DevSecOps integráció és SAST/DAST eszközök
- Hálózati architektúra ellenőrzések: szegmentálás, mikroszegmentálás, tűzfalak és új generációs IDS/IPS
- E-mail biztonság: anti-phishing, DMARC/SPF/DKIM és Üzleti E-mail Csalás (BEC) védelem
- Mesterséges intelligencia és gépi tanulás a kiberbiztonságban: automatizált fenyegetésészlelés és ellenséges AI enyhítése
Információs Biztonsági Kockázatértékelés és Megfelelőség
- ISO/IEC 27005-alapú kockázatértékelési módszerek: azonosítás, elemzés és értékelés
- Kockázatkezelési tervezés és az alkalmazhatósági nyilatkozat (SOA)
- Megfelelőségi auditra való felkészülés: belső/külső audit koordináció és bizonyítékalapú auditálás
- Behatolásvizsgálati módszerek és sebezhetőségkezelési életciklus
- Új fenyegetések: kvantumszámítási kockázat, környezetfenntarthatóság (zöld IT) és adatvédelmi technológiák (PETs)
PECB Vizsgafelkészülés és Valós Alkalmazás
- PECB ISO/IEC 27002 Alapvizsga szerkezete, kompetencia területek és felkészülési stratégiák
- Minta esettanulmányok: információs biztonsági megvalósítás a pénzügyi szolgáltatások, egészségügy és technológiai szektorokban
- Információs biztonsági tudatosság és kultúra kialakítása a szervezeten belül a tanúsítás után
- Tanúsítási karbantartás, szakmai fejlődés és karrierútmutatók az információs biztonsági szerepkörökben
Kutatás Összegzése
A jelenlegi kétnapos vázlat erősen tömörített, és kihagyja az ISO/IEC 27002:2022 jelentős területét, amely 93 ellenőrzést vezetett be négy téma szerint (Szervezeti, Személyi, Fizikai, Technológiai) – a 2013-as verzió 14 ellenőrzési kategóriájában lévő 114 ellenőrzés helyett. A 2024–2026 közötti információs biztonsági toborzási trendek közé tartozik a zero-trust architektúra, AI-alapú biztonsági műveletek, felhőbiztonsági állapotmenedzsment, DevSecOps integráció, ellátási lánc biztonsága, adatvédelmi technológiák, kvantumkész titkosítás és harmadik fél kockázatkezelése. Az Információs Biztonsági Elemző, ISMS Vezető, Megfelelőségi Tisztviselő, Kiberbiztonsági Szakértő és Kockázatmenedzser munkakörök HR-hirdetései következetesen ezeket a kompetenciákat követelik meg.
Követelmények
Ehhez a kurzushoz nincsenek speciális előfeltételek.
Vélemények (4)
Elmélet gyakorlati példákkal és feladatokkal kiegészítve. Szép munka!
Vincenzo Delle Donne - Department of National Defence
Kurzus - ISO 37301 Compliance Management System
Gépi fordítás
az oktató szakértelme és tudása
Erica DeRosa DeRosa - Aecon Group INc.
Kurzus - ISO 37001 Anti-Bribery Management System
Gépi fordítás
Nikoltam a kvízek, valamint Driton oktatóstílusával.
Chloe - SEEC MM Ltd.,
Kurzus - ISO 9001 Lead Implementer
Gépi fordítás
Dereck segített számomra jelentősen abban, hogy új és gyakorlati perspektívát nyertem az ISO 9001:2015 szabvány záradécai és szekciói iránt, valamint arra, hogyan alkalmazzuk őket a cégünkhöz. Mindkét képzés - az 2022-es ISO 9001-audit előkészítésével kapcsolatos, valamint a legutóbb befejezett ISO 9001-audit előkészítő újratanulási kurzus - segítségével Dereck javaslatokat adott arra, hogyan fejlesszem az ISO-kapcsolatos kommunikációm cégünk munkatársai és a külső ISO-ellenőrök között.
Dana Foster - Corrigan Oil Company
Kurzus - ISO 9001 Foundation
Gépi fordítás