Certificate
Đề cương khóa học
Domain 1—Quản Trị An ninh Thông tin (24%)
Xây dựng và duy trì một khung quản trị an ninh thông tin và các quy trình hỗ trợ để đảm bảo rằng chiến lược an ninh thông tin phù hợp với mục tiêu và nhiệm vụ của tổ chức, rủi ro thông tin được quản lý thích đáng và nguồn lực chương trình được quản lý có trách nhiệm.
- 1.1 Xây dựng và duy trì một chiến lược an ninh thông tin phù hợp với mục tiêu và nhiệm vụ của tổ chức để hướng dẫn việc thành lập và quản lý liên tục chương trình an ninh thông tin.
- 1.2 Xây dựng và duy trì một khung quản trị an ninh thông tin để hướng dẫn các hoạt động hỗ trợ chiến lược an ninh thông tin.
- 1.3 Tích hợp quản trị an ninh thông tin vào quản trị doanh nghiệp để đảm bảo rằng mục tiêu và nhiệm vụ của tổ chức được hỗ trợ bởi chương trình an ninh thông tin.
- 1.4 Xây dựng và duy trì các chính sách an ninh thông tin để truyền đạt chỉ thị của Ban quản lý và hướng dẫn việc phát triển các tiêu chuẩn, thủ tục và hướng dẫn.
- 1.5 Phát triển các luận điểm kinh doanh để hỗ trợ đầu tư vào an ninh thông tin.
- 1.6 Xác định các yếu tố nội bộ và ngoại vi ảnh hưởng đến tổ chức (ví dụ: công nghệ, môi trường kinh doanh, khả năng chịu rủi ro, vị trí địa lý, yêu cầu pháp lý và quy định) để đảm bảo rằng các yếu tố này được giải quyết bởi chiến lược an ninh thông tin.
- 1.7 Thu được sự cam kết từ Ban quản lý cấp cao và sự hỗ trợ từ các bên liên quan khác để tối đa hóa khả năng thành công trong việc triển khai chiến lược an ninh thông tin.
- 1.8 Xác định và truyền đạt vai trò và trách nhiệm của an ninh thông tin trong toàn tổ chức để thiết lập rõ ràng quyền hạn và đường lối chỉ đạo.
- 1.9 Thiết lập, theo dõi, đánh giá và báo cáo các số liệu (ví dụ: chỉ số mục tiêu chính [KGIs], chỉ số hiệu suất chính [KPIs], chỉ số rủi ro chính [KRIs]) để cung cấp cho Ban quản lý thông tin chính xác về hiệu quả của chiến lược an ninh thông tin.
Domain 2—Quản Lý Rủi Ro Thông Tin và Tuân Thủ (33%)
Quản lý rủi ro thông tin ở mức độ chấp nhận được để đáp ứng yêu cầu kinh doanh và tuân thủ của tổ chức.
- 2.1 Xây dựng và duy trì quy trình xác định và phân loại tài sản thông tin để đảm bảo rằng các biện pháp bảo vệ tài sản tương xứng với giá trị kinh doanh của chúng.
- 2.2 Xác định các yêu cầu pháp lý, quy định, tổ chức và khác áp dụng để quản lý rủi ro không tuân thủ ở mức độ chấp nhận được.
- 2.3 Đảm bảo rằng các đánh giá rủi ro, đánh giá lỗ hổng và phân tích mối đe dọa được tiến hành định kỳ và nhất quán để xác định rủi ro đối với thông tin của tổ chức.
- 2.4 Xác định và triển khai các lựa chọn xử lý rủi ro phù hợp để quản lý rủi ro ở mức độ chấp nhận được.
- 2.5 Đánh giá các biện pháp kiểm soát an ninh thông tin để xác định xem chúng có phù hợp và hiệu quả trong việc giảm thiểu rủi ro xuống mức độ chấp nhận được hay không.
- 2.6 Tích hợp quản lý rủi ro thông tin vào các quy trình kinh doanh và CNTT (ví dụ: phát triển, mua sắm, quản lý dự án, sáp nhập và mua lại) để thúc đẩy một quá trình quản lý rủi ro thông tin nhất quán và toàn diện trên toàn tổ chức.
- 2.7 Theo dõi rủi ro hiện tại để đảm bảo rằng các thay đổi được xác định và quản lý thích đáng.
- 2.8 Báo cáo không tuân thủ và các thay đổi khác về rủi ro thông tin cho Ban quản lý phù hợp để hỗ trợ quá trình ra quyết định quản lý rủi ro.
Domain 3—Xây Dựng và Quản Lý Chương Trình An Ninh Thông Tin (25%)
Xây dựng và quản lý chương trình an ninh thông tin phù hợp với chiến lược an ninh thông tin.
- 3.1 Xây dựng và duy trì chương trình an ninh thông tin phù hợp với chiến lược an ninh thông tin.
- 3.2 Đảm bảo sự đồng bộ giữa chương trình an ninh thông tin và các chức năng kinh doanh khác (ví dụ: nhân sự [HR], kế toán, mua sắm và CNTT) để hỗ trợ việc tích hợp vào các quy trình kinh doanh.
- 3.3 Xác định, thu hút, quản lý và xác định yêu cầu cho các nguồn lực nội bộ và ngoại vi để thực hiện chương trình an ninh thông tin.
- 3.4 Xây dựng và duy trì kiến trúc an ninh thông tin (người, quy trình, công nghệ) để thực hiện chương trình an ninh thông tin.
- 3.5 Thiết lập, truyền đạt và duy trì các tiêu chuẩn, thủ tục, hướng dẫn và tài liệu khác về an ninh thông tin của tổ chức để hỗ trợ và hướng dẫn việc tuân thủ chính sách an ninh thông tin.
- 3.6 Xây dựng và duy trì chương trình nâng cao nhận thức và đào tạo về an ninh thông tin để thúc đẩy môi trường an toàn và văn hóa bảo mật hiệu quả.
- 3.7 Tích hợp yêu cầu an ninh thông tin vào các quy trình của tổ chức (ví dụ: kiểm soát thay đổi, sáp nhập và mua lại, phát triển, liên tục kinh doanh, phục hồi sau thảm họa) để duy trì mức độ bảo mật cơ bản của tổ chức.
- 3.8 Tích hợp yêu cầu an ninh thông tin vào các hợp đồng và hoạt động của bên thứ ba (ví dụ: liên doanh, nhà cung cấp ngoài, đối tác kinh doanh, khách hàng) để duy trì mức độ bảo mật cơ bản của tổ chức.
- 3.9 Thiết lập, theo dõi và báo cáo định kỳ các số liệu quản lý chương trình và hoạt động vận hành để đánh giá hiệu quả và hiệu suất của chương trình an ninh thông tin.
Domain 4—Quản Lý Sự Kiện An Ninh Thông Tin (18%)
Lập kế hoạch, xây dựng và quản lý khả năng phát hiện, điều tra, phản hồi và khôi phục từ các sự kiện an ninh thông tin để giảm thiểu tác động kinh doanh.
- 4.1 Xây dựng và duy trì quy trình phân loại và phân nhóm sự kiện an ninh thông tin để cho phép xác định chính xác và phản hồi đối với các sự kiện.
- 4.2 Xây dựng, duy trì và đồng bộ kế hoạch phản ứng sự cố với kế hoạch liên tục kinh doanh và kế hoạch phục hồi sau thảm họa để đảm bảo phản hồi hiệu quả và kịp thời đối với các sự kiện an ninh thông tin.
- 4.3 Phát triển và thực hiện các quy trình để đảm bảo việc phát hiện sớm các sự kiện an ninh thông tin.
- 4.4 Xây dựng và duy trì các quy trình để điều tra và ghi chép các sự kiện an ninh thông tin để có thể phản hồi phù hợp, xác định nguyên nhân và tuân thủ yêu cầu pháp lý, quy định và tổ chức.
- 4.5 Xây dựng và duy trì các quy trình xử lý sự cố để đảm bảo rằng các bên liên quan thích hợp tham gia vào quản lý phản ứng sự cố.
- 4.6 Tổ chức, đào tạo và trang bị đội ngũ để phản hồi hiệu quả đối với các sự kiện an ninh thông tin một cách kịp thời.
- 4.7 Thử nghiệm và xem xét định kỳ kế hoạch quản lý sự cố để đảm bảo phản hồi hiệu quả đối với các sự kiện an ninh thông tin và cải thiện khả năng phản ứng.
- 4.8 Xây dựng và duy trì các kế hoạch và quy trình giao tiếp để quản lý giao tiếp với các thực thể nội bộ và ngoại vi.
- 4.9 Thực hiện đánh giá sau sự cố để xác định nguyên nhân gốc rễ của các sự kiện an ninh thông tin, phát triển các biện pháp khắc phục, đánh giá lại rủi ro, đánh giá hiệu quả phản hồi và thực hiện các biện pháp sửa chữa thích hợp.
- 4.10 Xây dựng và duy trì tích hợp giữa kế hoạch phản ứng sự cố, kế hoạch phục hồi sau thảm họa và kế hoạch liên tục kinh doanh.
Yêu cầu
Không có yêu cầu tiền đề cố định cho khóa học này. ISACA yêu cầu tối thiểu năm năm kinh nghiệm chuyên nghiệp trong lĩnh vực an ninh thông tin để đủ điều kiện nhận chứng chỉ đầy đủ. Bạn có thể tham gia kỳ thi CISM trước khi đáp ứng các yêu cầu về kinh nghiệm của ISACA, nhưng chứng chỉ CISM sẽ được trao sau khi bạn đáp ứng các yêu cầu về kinh nghiệm. Tuy nhiên, không có hạn chế nào trong việc nhận chứng chỉ ở giai đoạn đầu sự nghiệp và bắt đầu áp dụng các thực hành quản lý an ninh thông tin được chấp nhận toàn cầu.
Đánh giá (7)
Cách nhận thông tin từ người hướng dẫn
Mohamed Romdhani - Shams Power
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Tôi thích tốc độ và cách trình bày thông tin. Ngoài ra, cấu trúc và các khoảng nghỉ cũng rất rõ ràng. Đối với tôi, hoàn hảo!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Cách ông tương tác với chúng tôi, các học viên đào tạo CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Ví dụ thực tế và video hỗ trợ đào tạo.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Gođọc qua các câu hỏi và giải thích逻辑不通,我将提供一个更自然的翻译: Đang đọc qua các câu hỏi và giải thích về logic của ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Giảng viên có kiến thức rất tốt, phát âm tiếng Anh rõ ràng và giải thích mọi thứ một cách chi tiết, vẽ sơ đồ và cung cấp tài liệu.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy
Kiến thức của người hướng dẫn và cách anh ấy truyền đạt nó. Anh ấy rất tương tác và giữ cho khán giả luôn hứng thú.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Khóa học - CISM - Certified Information Security Manager
Dịch thuật bằng máy