1,725,396 research outputs found

    ISO 27001 Adoption - Integrating Innovation Diffusion and Institutional Theories

    No full text
    近年來,由於資訊安全事件對於組織的衝擊,使得資訊安全對於組織而言,其重要性不斷的攀升。改善其資訊安全的控制及管理,對於各種組織來說都是致關重要的。而在資訊安全管理領域當中,對於組織欲強化其資訊安全管理,ISO 27001一直扮演著重要的角色,然而在過去的文獻當中,對於ISO 27001的研究卻非常有限,而且幾乎沒有任何學術針對ISO 27001採用意圖作一深入的研究。因此我們結合了兩個過去經常被使用來研究採用意圖的重要理論,即創新擴散理論及制度理論,來發展我們的研究模型,並且收集了52個台灣的組織的資料來驗證此一模型。分析結果顯示ISO 27001的複雜性及台灣制度環境上的壓力,對於組織採用ISO 27001意圖的高低,具有顯著的影響力。本研究結果為學術上缺乏對於ISO 27001採用意圖的研究,做了一部分的補充,並且可以提供實務上組織在採用ISO 27001時的一個參考。此外,本研究亦使創新擴散理論及制度理論的文獻進一步延伸至資訊安全管理此一領域。Since the importance of information security and its severe impacts on organizations, the improvements of information security controls as well as managements are crucial for all organizations. For the information security management, ISO 27001 is the most important standards and it plays an important role while the organizations are considering strengthening their security management. However, there are scanty of academic researches focus on the ISO 27001 issues and nearly no researches were studying the adoption intentions of ISO 27001. Therefore we develop the research model from two theories, and the hypothesized research model is tested using empirically data collect from 52 organizations in Taiwan. The results suggest that complexity and institutional influences have a strong impact on the adoption intention of ISO 27001. This study provides several implications on both academic and practical. It also extended the empirical literature of institutional and innovation diffusion studies to the area of information security

    Uma modelagem de segurança da informação baseada na ISO/IEC 27001 e gestão ITIL aplicada às micros e pequenas empresas

    Get PDF
    TCC (graduação) -Universidade Federal de Santa Catarina. Campus Araranguá. Tecnologias da informação e comunicação.A segurança da informação é um assunto que vem crescendo e tomando um âmbito de pesquisa muito amplo, a Internet e a domesticação dos ativos tecnológicos tornou-se parte essencial do cotidiano da sociedade. Devido a isso, as micros e pequenas empresas tem sofrido um atraso de estruturação no contexto de segurança de seus ativos, pois as normas internacionais não são direcionadas para este porte de organização. O presente trabalho, através da análise das normas de segurança e de infraestrutura internacional, propõe uma modelagem para empregar diretivas de segurança em empresas menores. Foram analisadas as diretivas de segurança da ISO/IEC 27001 e de infraestrutura do ITIL (Information Technology Infrastructure Library), que são referência nestas áreas. Avaliando os principais fatores que estão associados a este cenário, e através da realização de um levantamento de empresas de tecnologia do Vale do Araranguá, foi então proposta uma modelagem de forma a agregar segurança da informação e de infraestrutura a estes estabelecimentos. Palavras-chave: Segurança da informação, Governança em TI, ITIL, ISO 27001, ISMS, Micro e pequenas empresasInformation security is a subject that has been growing and taking a broad scope within research, as the Internet and domestication of technological assets has become an essential part of the day-to-day of society. Due to this, micro-enterprise and small companies have suffered a delay in structuring within the context of security of its assets, as the international standards are not directed to this size of organization. The present work, through analysis of the standards of security and of international infrastructure, proposes a modeling to employ directives of security within small companies. The directives of security of ISO/IEC 27001 and of the infrastructure of ITIL (Information Technology Infrastructure Library), which are references in this area, were analyzed. By evaluating the principal factors that are associated with such scenario, and through the realization of raising technological businesses of the Araranguá Valley, a model to increase security of information and infrastructure of such establishments was proposed. Key-words: Information security, Governance in IT, ITIL, ISO 27001, ISMS, micro-enterprise and small businesses

    Guía para implementación de la ISO 27001 en el Departamento TI de la Gobernación Tungurahua

    Get PDF
    El incremento de amenazas y ciberataques, la reciente regulación de protección de datos, la necesidad de preservar la confidencialidad, integridad y disponibilidad de la información exigen que las organizaciones adopten prácticas y estándares internacionales. La Gobernación de Tungurahua evidencia un nivel de madurez limitado en cuanto a la seguridad de la información, por lo que, el objetivo de la investigación es diseñar una guía para implementación de la ISO 27001 en el departamento TI. Se utilizó el método analítico sintético e inductivo deductivo, con una investigación descriptiva y documental, y como instrumentos se aplicaron la encuesta y lista de chequeo que dieron como resultado hallazgos importantes los cuales, frente a los requerimientos de la norma, evidenciaron brechas de seguridad. Con la metodología Ciclo de Deming o Plan–Do– Check – Act, se esquematizó la implementación de un Sistema de Gestión de Seguridad de la información que es el eje central de la misma, para realizar propuestas enfocadas en minimizar los riesgos informáticos, incrementar controles, definir políticas, establecer roles y funciones y gestionar de manera segura los elementos estructurales y funcionales del departamento de TI. El resultado es una guía detallada y práctica para implementar todos los elementos del SGSI en base a la norma ISO 27001 en el departamento de TI de la Gobernación de Tungurahua y con ello procurar el fortalecimiento de la confiabilidad institución – ciudadano, cumplimiento de requisitos regulatorios y legales, reducción de incidentes de seguridad y protección de la reputación organizacional

    Guía para implementación de la ISO 27001 en el Departamento TI de la Gobernación Tungurahua

    No full text
    El incremento de amenazas y ciberataques, la reciente regulación de protección de datos, la necesidad de preservar la confidencialidad, integridad y disponibilidad de la información exigen que las organizaciones adopten prácticas y estándares internacionales. La Gobernación de Tungurahua evidencia un nivel de madurez limitado en cuanto a la seguridad de la información, por lo que, el objetivo de la investigación es diseñar una guía para implementación de la ISO 27001 en el departamento TI. Se utilizó el método analítico sintético e inductivo deductivo, con una investigación descriptiva y documental, y como instrumentos se aplicaron la encuesta y lista de chequeo que dieron como resultado hallazgos importantes los cuales, frente a los requerimientos de la norma, evidenciaron brechas de seguridad. Con la metodología Ciclo de Deming o Plan–Do– Check – Act, se esquematizó la implementación de un Sistema de Gestión de Seguridad de la información que es el eje central de la misma, para realizar propuestas enfocadas en minimizar los riesgos informáticos, incrementar controles, definir políticas, establecer roles y funciones y gestionar de manera segura los elementos estructurales y funcionales del departamento de TI. El resultado es una guía detallada y práctica para implementar todos los elementos del SGSI en base a la norma ISO 27001 en el departamento de TI de la Gobernación de Tungurahua y con ello procurar el fortalecimiento de la confiabilidad institución – ciudadano, cumplimiento de requisitos regulatorios y legales, reducción de incidentes de seguridad y protección de la reputación organizacional

    ISO 27001 u praksi

    No full text
    U ovom radu opisan je proces implementacije ISO 27001 norme u tvrtki Etna d.o.o. Kroz rad opisani su sigurnosni zahtjevi koje tvrtka treba zadovoljiti, opis ISO 27001 norme, ključne točke za uvođenje norme te upravljanje rizicima u informacijskom sustavu tvrtke. Sastavni dio rada je i osnovni dokument norme (Izjava o primjenjivosti) koji sadrži sve kontrolne točke norme, te način njihove implementacije u tvrtki.This paper describes the process of implementation of ISO 27001 directive in Etna company. It describes security objectives which company should satisfy, ISO 27001 directive, key elements for implementing directive and risk management in the organization. It also contains the Statement of applicability which includes all control objectives of the ISO directive and methods of their implementation in organization

    Diseño de un sistema de seguridad de la información en la empresa distribuidora universal basado en la norma ISO 27001.

    No full text
    En el año 2022 se presentaron 360.000 millones de ataques cibernéticos en LATAM de los cuales aproximadamente 20.000 millones fueron en Colombia, al realizar una comparación frente al 2021 se generó un incremento del 80% en ciberataques, siendo Colombia el tercer país con mayor número de eventos en LATAM. Se puede inferir que el mundo digital se encuentra más vulnerable debido a la aplicación de la Industria 4.0 en las empresas, ya que al implementar nueva tecnología no se tiene en cuenta la seguridad de la información durante la realización del proyecto, sino al final cuando el proyecto se encuentra implementado. Teniendo en cuenta esta problemática se realizó un estudio en la empresa Distribuidora Universal con el fin de encontrar vulnerabilidades de Seguridad de la Información, con base en la Norma ISO 27001 se logró realizar una matriz de análisis de riesgos encontrando 16 riesgos críticos que podrían afectar la empresa.In the year 2022 there were 360,000 million cyber attacks in LATAM of which approximately 20,000 million were in Colombia, when compared to 2021 there was an increase of 80% in cyber attacks, with Colombia being the third country with the highest number of events in LATAM. It can be inferred that the digital world is more vulnerable due to the application of Industry 4.0 in companies, since when implementing new technology, information security is not taken into account during the implementation of the project, but at the end when the project is implemented. Taking into account this problem, a study was conducted in the company Distribuidora Universal in order to find Information Security vulnerabilities, based on the ISO 27001 Standard, a risk analysis matrix was carried out, finding 16 critical risks that could affect the company.Introducción -- 1. Área problemática -- 2. Objetivos -- 2.1 Objetivo general -- 2.2 Objetivos específicos -- 3. Justificación -- 4. Marco teórico -- 4.1 Historia de la norma ISO 27001 -- 4.2 Norma ISO 27001 -- 4.2.1 Generalidades de la norma ISO 27001 -- 4.3 Principios de seguridad de la información -- 4.4 Sistema de gestión de seguridad de la información (SGSI) -- 4.4.1 Beneficios de un SGSI -- 4.5 Importancia de la norma ISO 27001 -- 4.6 Términos y definiciones -- 4.7 Ciberseguridad en la industria 4.0 -- 4.8 Generalidades de la norma ntc 5722 -- 4.9 Modelo PHVA -- 4.9.1 Componentes del PHVA en la Norma ISO 27001 -- 4.9.2 Alcance -- 4.10 NTC-ISO/27005 -- 4.10.1 Objetivo y campo de aplicación -- 4.10.2 Referencias y normativas -- 4.10.3 Términos y definiciones -- 4.11 Antecedentes -- 5. Metodología -- 5.1 Tipo de trabajo -- 5.2 Procedimiento -- 5.2.1 Fase 1. Diagnóstico -- 5.2.2 Fase 2. Planear -- 5.2.3 Fase 3. Hacer -- 5.2.4 Fase 4. Verificar -- 5.2.5 Fase 5. Actuar -- 6. Resultados -- 6.1 Descripción de resultados -- 6.1.1 Análisis de aplicativos -- 6.1.2 Análisis de infraestructura de red -- 6.1.3 Análisis Firewall Sophos -- 6.1.4 Análisis página web -- 6.1.5 Análisis y diseño plan de continuidad del negocio -- 6.1.6 Diseño de seguridad de Switch por MAC -- 6.1.7 Diseño de seguridad física del entorno y equipos -- 6.1.8 Diseño de matriz de Riesgos -- 6.1.9 Manual de políticas SGSI en Distribuidora Universal -- 6.1.10 Comparación entre riesgo inherente y riesgo residual -- 6.1.11 Capacitación de empleados -- 6.2 Discusión de resultados -- 7. Conclusiones -- 8. Recomendaciones -- Bibliografí[email protected]@campusucc.edu.c

    ISO/IEC 27001 -standardointiin valmistautuminen

    Get PDF
    Opinnäytetyön tarkoituksena on selvittää ja kuvata ISO/IEC 27001 -standardin tarvittavat vaatimukset ALTEN Finlandille. Opinnäytetyössä käsitellään standardin eri osa-alueita ja nämä muodostavat teoriaosuuden opinnäytetyölle. Opinnäytetyössä käydään lävitse halintatavoitteiden jaottelu ja peilataan ALTEN Finlandin valmiutta hakea standardia. Opinnäytetyö on luonteeltaan kehitystehtävä. Kehitystehtävän kohteena on suunnittelutoimisto ALTEN Finland, jossa ollaan ottamassa ISO 27001 -standardi käyttöön vuosien 2018-2019 aikana.The purpose of the thesis is to determine and depict the necessary requirements of the ISO/IEC 27001 standard for ALTEN Finland. The various aspects of the standard are discussed and they form the theoretical part of the thesis. The thesis goes through the division of the management objectives and examines ALTEN Finland’s readiness to apply for the standard. The thesis is a development project for ALTEN Finland, an engineering and technology consulting company, which is adopting the ISO/IEC 27001 standard during 2018-2019

    Propuesta de plan de transición de controles basado en la norma ISO 27001:2013 hacia ISO 27001:2022 en la organización de desarrollo de la práctica

    No full text
    Por lo anteriormente mencionado se busca realizar el proceso de migración de controles de la ISO 27001:2013 a la versión ISO 27001:2022. Se conoce que la normativa en mención es un pilar fundamental en la gestión de la seguridad de la información, con relación a que los riesgos relacionados con ciber amenazas, vulnerabilidades y manejo de datos han evolucionado significativamente, la ISO también se mantiene actualizada, con el fin de proteger la información manejada por diferentes organizaciones, esto bajo la correcta implementación de sus controles, proporcionando un marco definido y estructurado para garantizar la confidencialidad, integridad y disponibilidad de la información.For the reasons mentioned above, we are seeking to migrate controls from ISO 27001:2013 to ISO 27001:2022. It is well known that this standard is a fundamental pillar of information security management. Given that the risks associated with cyber threats, vulnerabilities, and data management have evolved significantly, ISO also keeps up to date in order to protect the information handled by different organizations, This is done through the correct implementation of its controls, providing a defined and structured framework to ensure the confidentiality, integrity, and availability of information.Planteamiento del problema -- Justificación -- Objetivo general -- Objetivos específicos -- Delimitación del proyecto -- Delimitación temática y espacio temporal -- Marco referencial -- Marco teórico -- Marco conceptual -- Marco legal y normativo -- Diseño metodológico -- Metodología -- Técnicas de recolección de información -- Recursos y presupuesto -- Recurso humano e institucional -- Recurso físico -- Recurso financiero -- Cronograma -- Referencias -- Acta finalización de práctica --PregradoIngeniera de sistema

    ISO/IEC 27001 -tietoturvasertifikaatin kokonaiskustannukset

    Get PDF
    Tässä opinnäytetyössä arvioitiin ISO/IEC 27001:2017 -tietoturvasertifikaatin hankinnasta syntyviä kokonaiskustannuksia ohjelmistoyritys Intrinsic Oy:ssä. Hankinnan kokonaiskustannuksien selvittäminen on tärkeä tieto ennen hankintaprosessiin ryhtymistä. Sertifikaattihankinnan kokonaiskustannukset muodostuvat yrityksen tietoturvallisuuden hallintajärjestelmän kehitystyöstä, ulkoisesta auditoijasta koituvista kustannuksista sekä sertifioidun tietoturvallisuuden hallintajärjestelmän ylläpidosta. Opinnäytetyön teoriaosuudessa käsiteltiin tietoturvahäiriöiden kustannuksia, riskienhallintaa sekä ISO 27001 -tietoturvastandardin vaatimuksia

    Precertification internal audit ISO/IEC 27001

    No full text
    ISO/IEC 27001 certification can open new opportunities for the organizations that have it. In the Czech Republic more companies are either applying for or are thinking about getting this certification. These companies may not know what exactly ISO/IEC 27001 audit entails, which can potentially lead to unsuccessful result of the audit with a major financial loss. The goal of this thesis is to design a tool to help companies considering ISO/IEC 27001 audit decide, whether they are compliant with all the necessary requirements, and possibly propose suggestions to fix the deficiencies. Designed tool is free to use and serves as a main checklist before the request for ISO/IEC 27001 certification audit. The tool is designed in Czech language and is built using Microsoft Excel.Certifikace ISO/IEC 27001 může firmě otevřít spoustu nových příležitostí. V České republice přibývá firem, které se o tuto certifikaci ucházejí, nebo o ní alespoň uvažují. Často ale tyto firmy přesně netuší, co audit ISO/IEC 27001 obnáší, a v případě neúspěšného výsledku tohoto auditu to pro ně může znamenat nemalou finanční ztrátu. Cílem této diplomové práce je návrh nástroje, který by firmě usilující o certifikaci ISO/IEC 27001 pomohl rozhodnout, zda splňuje všechny podmínky nutné k úspěšnému splnění auditu, a případně poskytnul doporučení k opravě nedostatků. Navržený nástroj je neplacený a je určen zejména jako poslední kontrola před žádostí o certifikační audit ISO/IEC 27001. Nástroj je navržen v českém jazyce a pro jeho fungování využívá nástroj Microsoft Excel
    corecore