본문 바로가기

위험평가

정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나 정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나보안 담당자가 가장 자주 겪는 벽은 기술이 아니라 조직과 예산입니다. 무엇을 해야 하는지는 아는데, 사람도 돈도 없는 상황입니다.이 글에서는 규모별 조직 구성과, 경영진을 설득하는 방법을 정리하겠습니다.목차1. 규모별 조직 형태2. 어떤 규모든 필요한 것3. 권한 없는 책임자가 가장 위험합니다4. 협의체 운영5. 예산, 이렇게 설득하십시오6. 가장 강력한 근거7. 혼자일 때 우선순위8. 점검 체크리스트규모별 조직 형태규모별 보안 조직 구성 | 업로드 파일 : af1.png규모형태현실적 접근소규모IT 담당자 겸직외부 지원 활용, 범위 좁히기중견전담 1~2명CISO·CPO 지정, 부서 협의체대기업전담 조직보안팀 분리, 겸직 제한 확인겸직 자체가 문제는 .. 더보기
ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차)정보자산 목록을 다 만들고 나면 다음 관문이 위험평가입니다. 그리고 여기서 많은 담당자가 DoA라는 낯선 용어를 만납니다.위험평가는 어렵게 느껴지지만 구조는 단순합니다. “무엇이 얼마나 위험한지 점수를 매기고, 어디까지 감수할지 정한 뒤, 넘는 것만 처리한다”입니다.목차1. 위험평가는 왜 하나2. 전체 흐름3. 위험도는 어떻게 산정하나4. DoA가 무엇인가5. 위험을 처리하는 네 가지 방법6. 이행계획 수립7. 자주 하는 실수8. 자주 묻는 질문위험평가는 왜 하나자원은 한정돼 있습니다. 모든 위험을 다 없앨 수는 없습니다. 그래서 어디에 먼저 돈과 사람을 쓸지 정하는 작업이 필요합니다.위험평가의 결과물은 점수표가 아니라 “올해 우리가 무엇을 할.. 더보기
정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추ISMS-P 준비를 시작하면 가장 먼저 만나는 벽이 정보자산 목록입니다. 그리고 대부분 여기서 예상보다 훨씬 많은 시간을 씁니다.“서버 목록 뽑으면 되는 거 아닌가요?”라고 생각하기 쉽지만, 실제로 조사에 들어가면 몰랐던 것들이 계속 나옵니다. 이 글에서는 무엇을 자산으로 볼지, 어디까지 넣을지, 어떻게 만들지를 정리하겠습니다.목차1. 왜 자산 목록이 첫 단추인가2. 무엇을 자산으로 볼 것인가3. 목록에 반드시 들어갈 항목4. 중요도는 어떻게 매기나5. 자주 빠지는 자산 6가지6. 실무 진행 순서7. 갱신은 언제 하나8. 자주 하는 실수왜 자산 목록이 첫 단추인가이유는 단순합니다. 내가 무엇을 갖고 있는지 모르면, 무엇을 지켜야 하는지도.. 더보기

반응형