IASME
IASMEIASME 거버넌스는 중소기업(중소기업)의 사이버 보안을 개선할 수 있도록 단순하고 경제적으로 설계된 정보 보증 표준입니다.
IASME 거버넌스 기술적 통제는 Cyber Essentials 체계와 연계되어 있으며 IASME 표준에 대한 인증은 Cyber Essentials에 대한 인증을 포함합니다.IASME 거버넌스 표준은 2010년에 개발되었으며 대기업의 [citation needed]공급망 보안을 개선하는 데 매우 효과적인 것으로 입증되었습니다.이 표준은 국제 ISO/IEC 27001 정보 보증 표준과 밀접한 관련이 있습니다.
배경
IASME 거버넌스는 원래 정부와 중소기업의[1] 많은 관심을 끌었던 학술-중소기업 파트너십으로 개발되었습니다.
자원이 [2]부족한 중소기업에 대해 현재의 국제 정보 보증 표준(ISO/IEC 27001)이 복잡하다는 것을 인정하여 2009-10년 동안 영국에서 IASME 모델에 대한 연구가 수행되었습니다.IASME는 2010-11년에 개발되었으며 그 [3]해 말에 출시되었습니다.중소기업의 리스크 환경 변화에 발맞추기 위해 정기적으로 개정되었습니다.중소기업과의 발전 과정은 출판된 국제 중소기업 회의 [4]논문에서 설명되었습니다.
IASME 거버넌스 표준은 PDCA(Plan-Do-Check-Act) 원칙과 관리 프레임워크를 제공하는 ISMS(Information Security Management System)를 포함하여 국제 표준 커뮤니티에서 사용하는 것과 동일한 구현 패턴을 따릅니다.두 가지 모두 모든 규모의 조직에서 인정할 수 있는 비즈니스 용어로 세련되고 표현됩니다.
IASME 거버넌스 표준은 대부분 영국의 웨스트미들랜즈에 있는 중소기업의 도움을 받아 개발되고 시범 운영되었으며 고무적인 [6][7]결과를 얻었습니다.이 표준은 영국과 [8]국제적으로 중소기업에 유용한 것으로 나타났습니다.
대기업은 공급망에서 IASME 거버넌스 표준을 사용하여 공급업체의 위험을 이해하고 줄일 수 있습니다.서플라이 체인(supply-chain)의 이점을 설명하는 기사가 개발자인 David [9]Booth에 의해 작성되었습니다.크고 작은 조직 모두 ISO/IEC 27001 표준의 대안으로 IASME 인증을 사용할 수 있습니다.
표준의 구조
이 표준은 후보 조직을 인증할 수 있는 150개 이상의 인증[10] 기관 네트워크를 운영하는 IASME 컨소시엄 Ltd에 의해 관리됩니다.질문 세트는 등록 없이 누구나 무료로 다운로드할 수 있으며 Creative Commons BY-NC-ND [11]라이센스로 라이센스가 부여됩니다.
이 표준은 두 가지 수준의 보증으로 제공됩니다.
- IASME 거버넌스 자체평가
- 지원자들은 자신의 조직에 대한 160여 가지 간단한 질문과 함께 온라인 설문지를 작성합니다.모든 답변이 표준을 준수하는 경우 인증 기관이 인증을 수여합니다.
- 평가에는 Cyber Essentials 표준에 대한 인증이 포함됩니다.
- IASME 거버넌스 감사(또는 "IASME Gold")
- 후보 기관은 IASME 인증 기관이 방문하여 표준 준수를 확인하고, 적절한 경우 인증을 발급합니다.
2017년에는 조직이 일반 데이터 보호 규정(GDPR)을 준수할 수 있도록 추가 질문을 포함하도록 표준이 업데이트되었습니다.
표준에서 다루는 주제
IASME 거버넌스 표준은 다음과 같은 정보 보안 주제를 다룹니다.
- 보안 관리
- 정보 자산
- 클라우드 서비스
- 리스크 관리
- 데이터 보호(GDPR 포함)
- 사람
- 보안 정책
- 물리적 및 환경
- 방화벽 및 인터넷 게이트웨이
- 보안 구성
- 패치 및 업데이트
- 운영 및 관리
- 사용자 계정
- 관리 액세스
- 멀웨어 방지
- 취약성 검색
- 모니터링
- 백업 및 복원
- 인시던트 관리
- 비즈니스 연속성
다른 표준과의 비교
ISO/IEC 27001/2
IASME 거버넌스는 ISO/IEC 27001 [12]표준의 Annex A와 유사한 통제 세트를 가진 위험 주도 표준입니다.
NCSC 사이버 보안을 위한 10가지 단계
IASME 거버넌스는 영국 정부의 NCSC 10 Step [13]to Cyber Security와 매우 밀접하게 관련되어 있습니다.두 표준 간의 매핑을 사용할[14] 수 있습니다.
사이버 평가 프레임워크
사이버 평가 프레임워크(CAF)는 조직이 NIS [15]지침을 준수함을 입증할 수 있도록 영국 정부가 개발했습니다.IASME 거버넌스 표준은 [16]CAF와 밀접한 관련이 있습니다.
NHS 디지털 데이터 보안 및 보호 툴킷
NHS Digital Data Security and Protection Toolkit은 조직이 National Data Guardian의 10가지 데이터 보안 표준에 따라 성능을 측정할 수 있는 온라인 자체 평가 도구입니다.IASME 거버넌스는 대부분의[17] 주제에 대해 툴킷과 밀접한 관련이 있습니다.
규격 및 시상의 사용
영국 기업에 대한 정보 보안 위협이 지속적으로 증가하고 시스템의 취약성으로 인해 값비싼 데이터 침해와 시스템 장애가 계속 발생함에 따라 IASME 표준이 관심의 초점이 되었습니다.이 주제에 대한 신문 및 저널 기사의 수가 증가하는 것은 보안 [18][19]인식의 증가를 반영합니다.
Jersey 주에서는 정부 [20]공급망에 적합한 보안 표준으로 인정하고 있습니다.
IASME는 런던에서 개최된[21] Infosec Europe 2013 행사의 기조연설에서 특히 언급되었으며 [22]얼마 지나지 않아 Computer Weekly Europe로부터 혁신상을 수상했습니다.2019년 4월, IASME는 권위 있는 영국 National Cyber[23] Awards에서 올해의 사이버 비즈니스 상을 수상했습니다.
참고 항목
레퍼런스
- ^ BIS의 관심 요청: IASME, 2013년 3월 11일 컨설팅 위크 팀.2013년 4월 19일에 검색됨
- ^ 2012년 10월 27일 검색된 "[permanent dead link]정보 보증 및 중소기업: IASME 모델 개발을 알리기 위한 연구 결과"
- ^ BCS Security Blog, 2011년 4월 15일, 2012년 9월 14일 검색.
- ^ IASME: 2013년 3월 15일에 검색된 중소기업을 위한 정보 보안 관리 진화
- ^ 2012년 10월 27일에 검색된 "계획-실행-점검-행위 주기 - PDCA 주기"
- ^ 뉴스 - 2012년 10월 27일에 프래글웍스가 완료되었습니다.
- ^ 2013년 3월 17일 회수된 "공급망 확보"
- ^ 2012년 10월 27일에 검색된 "IASME로 확실한 평판"[permanent dead link]
- ^ 2012년 10월 27일에 검색된 "정보 보호 - 가장 중요한 자산"
- ^ "Certification Bodies – IASME". IASME Consortium. Retrieved 29 March 2017.
- ^ "Free Download of IASME Standard – IASME". www.iasme.co.uk. Retrieved 30 May 2019.
- ^ "Archived copy". Archived from the original on 30 May 2019. Retrieved 30 May 2019.
{{cite web}}CS1 유지보수: 제목으로 보관된 복사본(링크) - ^ "10 steps to cyber security". www.ncsc.gov.uk.
- ^ "Mapping between IASME Governance and 10 Steps to Cyber Security". IASME Consortium.
- ^ "NCSC CAF guidance". www.ncsc.gov.uk.
- ^ "Mapping between IASME Governance and the CAF / NIS Directice". IASME Consortium.
- ^ "Mapping between IASME Governance and NHS Digital Toolkit". IASME Consortium.
- ^ Awarning Security Magazine, 2013년 2월 14일
- ^ "Subscribe to read Financial Times". Financial Times. 24 February 2013. Archived from the original on 4 March 2023.
{{cite news}}:Cite는 일반 제목(도움말)을 사용합니다. - ^ Jersey, States of. "Security standards". www.gov.je. Retrieved 1 October 2018.
- ^ "Chloe Smith keynote speech at Infosec 2013". GOV.UK.
- ^ "Computer Weekly European User Awards for Security: Winners".
- ^ "Cyber Business of the Year is based in the Two Counties". Herefordshire & Worcestershire Chamber of Commerce. 18 April 2019. Retrieved 30 May 2019.