【CGEIT考纲更新】ISACA对CGEIT认证的工作实务领域进行更新
CGEIT考纲更新 6月28日之前,从业人员可以继续按照当前考试大纲参加CGEIT考试。新的CGEIT考试大纲将于7月2日生效。 艾威培训CGEIT企业IT治理认证7月4日~6日即将开课~ 本期CGEIT课程为国内首期采用最新版考纲的CGEIT培训课程,全程线上直播,直播后可进行回看,详细课程内容欢迎前来咨询~ 随着IT技术越来越遍及组织的方方面面,这使得治理对于组织实现数字化转型并提升业务价值越…
收录与“2020年06月”相关的文章、课程与专业内容。
共 28 篇文章
CGEIT考纲更新 6月28日之前,从业人员可以继续按照当前考试大纲参加CGEIT考试。新的CGEIT考试大纲将于7月2日生效。 艾威培训CGEIT企业IT治理认证7月4日~6日即将开课~ 本期CGEIT课程为国内首期采用最新版考纲的CGEIT培训课程,全程线上直播,直播后可进行回看,详细课程内容欢迎前来咨询~ 随着IT技术越来越遍及组织的方方面面,这使得治理对于组织实现数字化转型并提升业务价值越…
对比题库纸质卷3: 大题类似:1-3,4-7,24-26,38-41,45-47 小题类似:12,16,29 (略有改动,但核心基本一致,全卷没遇到原题) 遇到的考点: sunk cost,atomic,functional decomposition 个人答题技巧: 1,看到breakeven point就可以选IRR(Internal rate of return) 2,看到between/e…
2020年6.13日-6.14日,艾威培训第15期COBIT 认证全球在线直播班正式开班啦!共有25人参加,他们主要来自深信服,元络,野村综研等公司。 由于疫情防疫的需求,艾威COBIT 认证课程都将采用全球在线直播的形式。该上课形式打破地域、空间壁垒,在家都可以学。比线下面授课更便捷,上课形式也更灵活。 艾威COBIT 认证培训课程为期两天,囊括 了COBIT 2019官方教材的IT治理核心知识…
2018年12月,由于工作原因需要学习pmp相关知识,就想着去报考PMP,经过多方对比,选择了艾威,也很荣幸选择了艾威,艾威是网课和现场班结合上课的,给了我们上班族很好的体验感。 周末有时间的就去现场班听课,现场有一位主讲课的老师,还有一位辅导老师,同时每个班配置一位班主任;讲课老师是一名很儒雅的老师,上课的内容让我这样零基础的同学也很容易听进去,课间讲课老师和辅导老师都会给同学们答疑,很仔细很温…
6月6日-10日,第26期CISA信息安全审计认证班正式开启,本期学员有来自开泰银行,紫金矿业,吉利集团,宁德新能源等,共有30多名学员参加本次课程。 本次课程持续五天,伴随三本书,分别是CISA认证官方教材、艾威CISA培训讲义、CISA考试习题。艾威CISA资深大咖授课风趣、幽默,将晦涩难懂的IT信息安全知识讲的通俗易懂,非常受学生欢迎。 五天的cisa培训课程覆盖CISA考试全新要求的5大知…
PMBOK知识体系指南 PMP官方教材选用PMI官方发布的《PMBOK项目管理知识体系指南》,目前最新版是第八版(英文版,点此先睹为快>>)(暂无中文版,目前考试仍以第七版为主),PMBOK是PMP认证考试的基础。 PMBOK是Project Management Body Of Knowledge的缩写, 即项目管理知识体系,是美国项目管理协会(PMI)对项目管理所需的知识、技能和工具进行的概括…
有哪些技术方案能够提供信息安全风险管理需要的技术能力?技术方案主要集中在较为成熟的信息安全技术领域。信息安全技术架构在信息安全基础设施上定义了信息安全服务、网络安全、应用安全、安全管理与安全工具体系,其中主要的技术方案包括安全信息与事件管理服务、身份与访问管理服务、威胁与脆弱性管理服务、数据安全服务、网络准入控制等。
需要哪些技术能力支撑信息安全风险管理?在信息安全管理方面需要建立预防、检测、响应、恢复的技术能力;在IT流程风险管理方面需要建立流程控制固化、绩效与关键风险指标监控等技术能力;同时还需要针对全面的信息安全风险实现政策管理、控制点管理、风险敞口跟踪等综合管理能力。
需要哪些信息安全风险管理制度,怎样加强这些制度的执行?包括IT 风险管理制度体系与信息安全制度体系,并明确相关政策管理流程以加强规范化管理、提高执行力度;同时应将信息安全风险控制措施融入各IT工作的相应制度中以提高其执行力度,并更新IT内控手册对这些控制措施进行汇总与映射。
采用怎么样的方式来管理信息安全风险,需要开展哪些工作?在业务需求及流程操作风险评估、项目风险自评估、技术风险(信息安全风险)评估的基础上完善系统建设开发方案审批及风险管理机制,并建立正式的IT内控与安全检查评估、漏洞扫描与渗透性测试等流程,将这些工作制度化、日常化,并与需求确定、验收测试、上线审批、绩效管理等相关工作进行结合。
需要组建怎样的队伍来管理信息安全风险,队伍中各角色的职责是什么? 在IT治理组织结构成果的基础上(没有的话,则从头建立),建立垂直专业管理的信息安全风险管理条线;建立常设的风险评估、监控扫描等专业团队,并以虚拟团队的方式覆盖整个企业;设立安全信息监控中心(运维中心)等实体化的信息安全支撑中心。组织结构如下图所示: 信息安全风险主管 •协助管理层确定信息安全风险管理目标、风险偏好 •确定信息安全风险…
IT部门内谁应该承担信息安全风险管理的哪些职责? IT条线内部的信息安全风险遵循“责任到位、任务明确、各司其职”的原则,定位如下: IT条线管理层整体负责,并向董事会进行年度信息安全风险报告; 建设开发、运行维护等IT职能为IT风险的第一责任人,承担识别风险、实施信息安全风险等职责; 信息安全风险管理职能承担着制定风险计量标准、开发评估工具、建议控制方案、督促控制执行、监测风险情况、应急响应、编制…
企业里谁应该承担信息安全风险管理的哪些职责? 信息安全风险专业性强、涉及领域广,适宜在IT条线内部进行管理,IT部门承担信息安全风险的管理职责,具体落实在部门内的信息安全风险条线; 业务部门承担系统中业务流程自身的操作风险; 企业风险管理部门对信息安全风险管理提供指导; 信息安全风险管理职能应向企业风险管理部门提供信息安全风险管理报告,以汇总到企业整体风险管理报告中; 其中: •R = Respo…
怎样算是实现了有效的信息安全风险管理?明确职责与分工,建立良好的互动机制,由信息安全风险管理团队进行协调、检查、督促并提供专业支持,实现共同协作、分散控制的信息安全风险管理环境,全面掌控直接、间接的隐藏风险,将所有影响信息系统高效、可靠、安全、平稳、持续运行的隐患控制在可接受的范围内。
信息安全风险管理的定义及其范围? 信息安全风险管理是指通过建立有效的机制,实现对信息安全风险的识别、计量、评估、预警和控制,确保信息系统高效、可靠、安全、平稳、持续运行,规避因为信息技术应用而引起的各种风险。一般包括风险评估、风险处理、风险接受、风险通报、风险监控、风险回顾。 应用系统中的业务流程可能存在因流程控制缺陷而引起的操作风险。此类风险与信息技术应用的关系密切,并且极有可能因为自动化、网络…
哪些问题属于信息安全风险,而哪一些问题则不属于信息安全风险? 信息安全风险是指自然(环境)因素或者人为因素利用信息系统漏洞(技术漏洞)、管理(或流程)缺陷,对企业造成危害的潜在事件。包括信息系统的开发、部署、运行(使用)、监控、维护及退出等过程中由于IT操作流程缺陷、系统的业务流程控制缺陷、信息系统脆弱性、操作人员无意/蓄意失误、外部事件等因素直接影响信息系统的安全、可靠、平稳运行,并可能导致业务…
ISMS的范围确定之后,如何来解决范围之外的一些信息安全问题呢?企业内部面临信息安全问题的时候,目前虽然不是以前上某种安全产品就解决一切问题的那种一劳永逸的想法,但是大多数的企业都希望尽可能多解决一些问题,这种心情是可以理解的。ISMS建设时,都会确定一个明确的实施范围,比如IT部或研发部或财务部,那么在实施ISMS的过程当中,范围之外的部门或组织一般都不会深入涉及,再次实施的重点明确在已定的范围…
如何成来保证一个ISMS项目的成功,这些成功因素主要包括哪些? a)项目范围内相关部门以及各层领导就项目的目标理解一致。 b)信息安全策略必须要反映企业的业务目标。制定的安全策略是规范员工的行为,更好的服务企业,为企业业务目标的达成提供信息安全的保障,安全策略不能与业务目标相违背,更不能成为业务开展的绊脚石。 c)实施过程与方法要与企业的文化保持一致。项目实施过程中,需要顾问与企业人员不断的沟通和…
企业获得ISO27001认证之后,在应对认证公司审核还需要做哪些工作?ISO27001证书一般都是3年有效期,3年过后,必须历经一次全面审核,由认证公司重新颁发证书。在认证注册资格后,在三年有效期内,将接受乙方3 次定期监督审核及必要的不定期审查。其中,获证之日起6 个月安排首次监督审核,其后监督审核间隔不得超过12 个月,有异常情况时酌情增加监督审核的频次。因此,企业必须仍然按照标准PDCA的要…
如何选择认证公司?在认证公司的选择方面大致可以分为国际公司和国内公司,企业如果有涉及到出口,离岸外包等国际业务时,建议选择国际认证公司;如果企业业务仅仅涉及限于国内客户,且企业自身要满足国内监管方信息安全监管要求,建议选择国内认证公司。国内认证公司由于在开展ISO27001认证的业务起步较国际认证公司晚几年,因而在客户认可性方面比起国际认证公司要稍微差些。国内企业选择国际认证公司时间,一般选择BS…