Analiza ryzyka dla systemów IT - 26-27.01.2012, Kraków
Dla osób zainteresowanych praktyczną stroną realizacji analizy ryzyka IT w firmie, przygotowaliśmy autorskie, dwudniowe szkolenie warsztatowe, podczas którego:
- Wykonasz kilka analiz ryzyka - dla realnych systemów
- Poznasz cel kontekst biznesowy analizy ryzyka
- Zobaczysz rolę analizy ryzyka w całościowym zarządzaniu bezpieczeństwem w organizacji
- Poznasz alternatywne sposoby realizacji analizy ryzyka
- Poznasz kilka niezależnych technik szacowania
- Zobaczysz w jaki sposób ograniczać ryzyko
- Zapoznasz się z dodatkową literaturą
Grupa docelowa szkolenia
- Administratorzy Bezpieczeństwa Informacji.
- Managerowie IT.
- Osoby odpowiedzialne za analizę ryzyka IT w organizacji.
- Osoby tworzące lub implementujące polityki bezpieczeństwa w firmach.
- Osoby chcące zarządzać bezpieczeństwem IT w sposób zorganizowany.
Ramowy program szkolenia (2 dni)
Wstęp
- Biznesowa potrzeba analizy ryzyka.
- Zarządzanie ryzykiem vs analiza ryzyka.
- Analiza ryzyka vs polityka bezpieczeństwa. Prezentacja przykładowej polityki bezpieczeństwa.
- Analiza ryzyka ilościowa vs Analiza ryzyka jakościowa. Przykłady.
- Zasoby, zagrożenia, podatności, ryzyko, straty, ochrona. Przykłady.
Elementy szczegółowe
- Techniki szacowania ryzyka
- Wprost
- Dane historyczne
- Metoda proxy (pośrednika)
- Określenie rzędu wielkości szacowania
- Technika Delphi
- Techniki mieszane
- Problemy podczas szacowania
- Rodzaje zagrożeń dla systemów IT.
- Elementy infrastruktury IT narażone na utratę bezpieczeństwa oraz metody redukcji ryzyk z nimi związanych (safeguards)
- Sieć (switche, routery, firewalle, IDS, systemy VPN, sieci bezprzewodowe)
- Infrastruktura (systemy operacyjne – serwerowe/desktopowe, bazy danych, serwery aplikacyjne, serwery poczty, środowisko wirtualne – na przykładzie infrastruktury VMWare)
- Aplikacje (webowe / niewebowe)
- Systemy mobilne (komputery przenośne, telefony komórkowe, przykład zaawansowanego rozwiązania: infrastruktura BlackBerry).
- Zapewnienie ciągłości działania dla systemów IT.
- Ochrona fizyczna zasobów IT.
- Elementy ludzkie a ochrona zasobów IT.
- Ataki typu social engineering – przykłady
- Metody redukcji ryzyk dla infrastruktury IT - związanych z personelem.
- Testy penetracyjne / audyt bezpieczeństwa – jako procesy wspierające analizę ryzyka. Prezentacja przykładowej dokumentacji poaudytowej (technicznej / nietechnicznej).
- Metodologie i dokumentacje
- Dokumentacje NIST (sp800-30, sp800-37)
- Rekomendacje GINB D
- OCTAVE
- ISO/IEC 27005
- ISO/IEC 27001
- Elementy pozwalające mierzyć stan bezpieczeństwa organizacji (security metrics) w trakcie oraz po analizie ryzyka.
Ćwiczenia warsztatowe
- Warsztaty: szacowanie wartości nieokreślonych z określonym poziomem pewności. Ćwiczenie w 2 iteracjach, optymalizacja wyników uczestników.
- Warsztaty: Wykonanie prostej analizy ryzyka dla wybranego systemu IT, omówienie wyników z grupą, zastosowanie techniki Delphi.
- Warsztaty: Wykonanie złożonej analizy ryzyka dla wybranych systemów IT
- Uwzględnienie powiązań międzysystemowych
- Uwzględnienie zagrożeń ludzkich, naturalnych, technicznych, ustawowych
- Warsztaty: przeprowadzenie analizy ryzyka w sposób jakościowy / ilościowy
- Warsztaty: szacowanie prawdopodobieństwa (ryzyka) z wykorzystaniem wybranych technik.
Pierwszy dzień szkoleniowy: 11:00 - 18-00
Drugi dzień szkoleniowy: 9:00- 16:00
Inne informacje
- Warsztaty odbywają się z wykorzystaniem laptopów kursantów (formuła bring your own laptop) - wymagane jest posiadanie dowolnego edytora tekstu.
- Miejsce: Kraków, hotel trzygwiazdkowy. Nazwa oraz adres hotelu zostanie podana uczestnikom szkolenia maksymalnie 14 dni przed rozpoczęciem szkolenia.
O prowadzącym szkolenie
- Michał Sajdak jest konsultantem w firmie Securitum.
- Posiadacz certyfikatu CISSP (#338973).
- Przygotował w pełni zakres praktyczny i teoretyczny szkolenia "analiza ryzyka(jest to autorskie szkolenie prowadzącego).
- Współpracował między innymi z takimi organizacjami jak: Fortis Bank, BRE Bank, BGŻ Bank, Raiffeisen Bank, Volkswagen Bank, Allianz Bank, PGNiG, PGF, Unilever, Polkomtel.
- Posiada ponad 10 letnie doświadczenie w dziedzinach: zarządzania bezpieczeństwem IT, tworzenia oprogramowania (głównie aplikacje dla instytucji finansowych) oraz administracji systemami.
- Absolwent Uniwersytetu Jagiellońskiego (informatyka).
- Wykonywał audyty bezpieczeństwa – w tym testy penetracyjne oraz oceny ryzyka – dla największych organizacji w Polsce.
Cena szkolenia
Cena szkolenia wynosi 2750 PLN netto/ osobę i zawiera:
- Udział w szkoleniu.
- Obiad w trakcie każdego dnia trwania szkolenia.
- Dostępne w trakcie szkolenia: kawa, herbata, woda, soki, ciasteczka
- Forma papierowa pełnej prezentacji PowerPoint, wyświetlanej w trakcie szkolenia.
- Certyfikat ukończenia szkolenia.
Zgłoszenie uczestnictwa
Zgłoszenie uczestnictwa można wykonać on-line, korzystając z formularza zgłoszeniowego.
Więcej informacji
- Regulamin szkolenia można pobrać pod następującym adresem:
http://www.securitum.pl/inne/regulamin_szkolenie_analiza_ryzyka_it.pdf
- Więcej informacji można uzyskać kontaktując się z nami za pośrednictwem e-mail: szkolenia@securitum.pl bądź telefonicznie.
