ID.IM-01 ID.IM-02 ID.IM-03 ID.IM-04
Tobulinimas (IM)
Nustatomi organizacijos kibernetinio saugumo rizikos valdymo procesų, procedūrų ir veiklos patobulinimai pagal visas CSF funkcijas
ID.IM-01
Vertinimų metu nustatomi patobulinimai
Nuoroda į originalą
- Atlikite savarankišką svarbiausių paslaugų vertinimą, atsižvelgdami į esamas grėsmes ir TTP;
- Investuokite į trečiųjų šalių vertinimus arba nepriklausomus organizacijos kibernetinio saugumo programos efektyvumo auditus, siekdami nustatyti tobulintinas sritis;
- Nuolat vertinkite atitiktį pasirinktiems kibernetinio saugumo reikalavimams naudojant automatizuotas priemones.
ID.IM-02
Patobulinimai nustatomi atlikus saugumo bandymus ir pratybas, įskaitant tuos, kurie atliekami derinant su tiekėjais ir atitinkamomis trečiosiomis šalimis
Nuoroda į originalą
- Nustatykite būsimos reagavimo į incidentus veiklos patobulinimus, remdamiesi incidentų reagavimo vertinimų rezultatais (pvz., stalo pratybomis ir simuliacijomis, testais, vidaus peržiūromis, nepriklausomais auditais);
- Nustatykite patobulinimus būsimai veiklos tęstinumo, atkūrimo po nelaimių ir reagavimo į incidentus veiklai, remdamiesi pratybomis, atliktomis derinant su svarbiausių paslaugų teikėjais ir produktų tiekėjais;
- Į saugumo testus ir pratybas pagal poreikį įtraukite vidaus suinteresuotąsias šalis (pvz., vyresniuosius vadovus, teisės skyrių, žmogiškųjų išteklių skyrių);
- Vadovybei patvirtinus atlikite įsiskverbimo bandymus, kad nustatytumėte galimybes pagerinti pasirinktų padidintos rizikos sistemų saugumo būklę;
- Praktikuokite nenumatytų atvejų planus, skirtus reaguoti į situacijas ir atsigauti po jų, kai nustatoma, kad produktai ar paslaugos nėra kilę iš sutarto tiekėjo ar partnerio arba buvo pakeisti prieš juos gaunant;
- Rinkite ir analizuokite veiklos metrikas, naudojant saugumo įrankius ir paslaugas, informuotam kibernetinio saugumo programos tobulinimui.
ID.IM-03
Patobulinimai nustatomi vykdant veiklos procesus, procedūras ir veiksmus
Nuoroda į originalą
- Organizuokite bendrus užsiėmimus apie įgytą patirtį su tiekėjais;
- Kasmet peržiūrėkite kibernetinio saugumo politiką, procesus ir procedūras, atsižvelgiant į įgytą patirtį;
- Naudokite metrikas, kad įvertintumėte operacinį kibernetinio saugumo veiksmingumą laike.
NUSTATYTIID.IM-04
Parengiami, perduodami, prižiūrimi ir tobulinami reagavimo į incidentus planai ir kiti kibernetinio saugumo planai, kurie turi įtakos operacijoms
Nuoroda į originalą
- Sukurkite nenumatytų atvejų planus (pvz., incidentų reagavimo, verslo tęstinumo, atkūrimo po nelaimių), skirtus reaguoti ir atsigauti po jų neigiamų įvykių, kurie gali sutrikdyti veiklą, atskleisti konfidencialią informaciją ar kitaip kelti pavojų organizacijos misijai ir gyvybingumui;
- Visuose nenumatytų atvejų planuose įtraukite kontaktinę ir komunikacijos informaciją, įprastų scenarijų tvarkymo procesus bei prioritetų nustatymo, eskalavimo ir pakėlimo kriterijus;
- Parenkite pažeidžiamumo valdymo planą, kad būtų galima nustatyti, įvertinti visų tipų pažeidžiamumus ir išrikiuoti pagal pirmumą, išbandyti ir taikyti atsakomuosius veiksmus;
- Pranešti apie kibernetinio saugumo planus (įskaitant atnaujinimus) už jų vykdymą atsakingiems asmenims ir paveiktoms šalims;
- Peržiūrėkite ir atnaujinkite visus kibernetinio saugumo planus kasmet arba kai nustatomas poreikis reikšmingiems tobulinimams.
