Posturi in categoria ‘Audit&Consultanta IT’

Consultanta IT vs Service IT

Thursday, August 27th, 2009

De multe ori ne intrebam ce inseama serviciile de consultanta IT oferite de majoritatea firmelor de pe piata si care sunt beneficiile lor pentru noi. Toate firmele din piata IT ofera servicii de consultanta IT. Important este sa intelegem ce inseamna acest lucru, pentru a putea percepe diferentele intre aceste servicii ale diverselor firme. Acest lucru este foarte bine evidentiat mai jos

piramida-maslow

La baza piramidei sunt firmele care ofera servicii IT de baza si pe masura ce inaintam in sus putem identifica firmele care ofera servicii de consultanta IT.
Astfel la nivelul cel mai de sus putem vorbi de strategia departamentului it si de cum putem alinia acesta strategie la business-ul propriu zis



Managementul riscului

Tuesday, June 30th, 2009

Ce este si cum te ajuta managementul riscului?

Importanta outsourcing-ului

Afacerea ta pare sa mearga excelent: ai un numar mare de clienti, concurenta este la distanta semnificativa in urma ta si profitul companiei creste de la un an la altul. Esti sigur ca maine nu vei avea probleme? Daca identifici din timp riscurile la care este expusa firma ta, poti sa eviti efectele negative sau sa folosesti riscul in avantajul tau.

Ce este managementul riscului?
Managementul riscului se refera la transpunerea unui aspect de business in toate scenariile posibile. Este vorba de o atitudine prevazatoare si de credinta in posibilitatea de materializare a unui risc. Plecand de la aceasta atitudine, se ia o decizie constructiva pentru eliminarea sau diminuarea pagubelor care ar putea sa apara in urma riscului respectiv.

Astfel, managementul riscului devine un proces de identificare, analiza si raspuns la riscurile potentiale ale unei organizatii, unui sistem informational sau unui proiect. De exemplu, cand atentia cade pe securitatea informationala,  se vorbeste despre managementul riscului de securitate. Cand domeniul de analiza este dezvoltarea produselor program, este vorba de managementul riscului software.

Rolul managementului riscului intr-o organizatie
Scopul general al managementului riscului este acela de a ajuta intelegerea riscurilor la care este expusa o organizatie, astfel incat sa poata fi administrate.

In functie de momentul in care se analizeaza riscurile, exista scopuri pre-eveniment (inainte ca riscul sa sa materializeze), cand se urmareste evitarea producerii riscului si scopuri post-eveniment (riscul s-a materializat deja), cand se urmareste asigurarea continuitatii afacerii, a supravietuirii companiei.

Principalul avantaj al unui program de management al riscului este eficienta economica: managerii constientizeaza riscurile la care este expusa organizatia si le administreaza corespunzator, astfel incat acestea sa nu se materializeze.

Etapele procesului de management al riscului
Identificarea si cuantificarea riscului sunt uneori tratate impreuna si poarta denumirea de evaluarea riscului sau de analiza a riscului. Planul de raspuns la risc este uneori intalnit si sub denumirea de plan de atenuare a riscului. De asemenea, uneori, planul de raspuns la risc si planul de control al riscului sunt tratate impreuna sub numele de plan de management al riscului.

Indiferent de modul de abordare ales sau de numele pe care il are o etapa de management al riscului, toate modelele trec prin aceiasi pasi: identificarea riscurilor, evaluarea acestora, ierarhizarea, realizarea planului de raspuns la risc si monitorizarea si controlul riscului.

Realizarea obiectivelor firmei presupune cunoasterea si asumarea unor riscuri multiple.

Procesul de management al riscului cuprinde trei faze: identificarea riscului, analiza riscului si reactia la risc.

Numim risc nesiguranta asociata oricarui rezultat. Nesiguranta se poate referi la probabilitatea de aparitie a unui eveniment sau la influenta, la efectul unui eveniment in cazul in care acesta se produce. Riscul apare atunci cand:

 * un eveniment se produce sigur, dar rezultatul acestuia e nesigur;
 * efectul unui eveniment este cunoscut, dar aparitia evenimentului este nesigura;
 * atat evenimentul cat si efectul acestuia sunt incerte.

Riscul poate fi identificat folosind diferite metode:

* intocmirea unor liste de control care cuprind surse potentiale de risc;
* analiza documentelor disponibile in arhiva firmei, pentru identificarea problemelor care au aparut in situatii similare celor curente;
* utilizarea experientei personalului prin invitarea acestora la o sedinta formala de identificare a riscurilor. De multe ori oamenii de specialitate sunt constienti de riscuri si probleme pe care ceilalti nu le sesizeaza. O comunicare eficienta este una dintre cele mai bune surse de identificare si diminuare a riscurilor;

Faza de analiza a riscului ia in considerare riscurile identificate in prima faza si realizeaza o cuantificare aprofundata a acestora.

Eliminarea riscurilor are scopul de a indeparta riscurile, insa cele mai multe dintre optiunile care elimina riscul tind sa scoata organizatia din afaceri. O organizatie cu aversiune prea mare fata de risc nu va supravietui mult timp si ar trebui sa-si investeasca capitalul in alta parte.

Diminuarea riscurilor se poate realiza printr-o serie de instrumente cum sunt:

* Programarea activitatilor. Daca riscurile sunt legate de termenul de executie programarea stiintifica a activitatilor cu ajutorul graficelor retea poate diminua riscurile in limite rezonabile.
* Instruirea. Multe riscuri in IT sunt legate de personalul neinstruit in problematica securitatii informatiilor. Aceasta influenteaza productivitatea si calitatea lucrarilor. Prin programe de instruire si constientizare in domeniul securitatii informatiilor se poate reduce probabilitatea producerii incidentelor si efectul acestora.
* Reproiectarea controalelor de securitate. Riscurile pot fi de multe ori diminuate printr-o reproiectare judicioasa a controalelor de securitate.

Repartizarea riscurilor este de asemenea un instrument performant de management al riscului. Aceasta se refera la partile care vor accepta o parte sau intreaga responsabilitate pentru consecintele riscului. Repartizarea riscului trebuie sa se faca tinandu-se seama de comportamentul fata de risc al diferitelor organizatii implicate. In acest sens regula generala de alocare a riscului este sa se aloce riscul partii care poate sa il suporte si sa il controleze cel mai bine.

Orice manager trebuie sa-si puna problema de a gestiona amenintarile, deoarece, in caz contrar, neatingandu-si obiectivele, s-ar descalifica, sau de a fructifica oportunitatile in beneficiul organizatiei, dovedindu-si eficienta. Daca incertitudinea este o realitate cotidiana, atunci si reactia la incertitudine trebuie sa devina o preocupare permanenta.

Motivatia generala de mai sus ar putea justifica singura necesitatea implementarii managementului riscurilor, insa exista si unele motivatii specifice:

a) Managementul riscurilor impune modificarea stilului de management;

b) Managementul riscurilor faciliteaza realizarea eficienta si eficace a obiectivelor organizatiei;

c) Managementul riscurilor asigura conditiile de baza pentru un control intern sanatos.

Specialistii Bit Solutions va recomanda sa apelati numai la firme certificate ISO (BS 7799) 27001 in vederea realizarii managementului riscului.



Outsourcing IT

Saturday, June 13th, 2009

Importanta outsourcing-ului

Outsourcing-ul este inteles, in general, ca un serviciu ce include managementul serviciilor contractate si uneori dezvoltarea lor la standarde specifice.

Deoarece outsourcing-ul este un termen modern, se intampla deseori ca acesta sa fie folosit inadecvat in anumite situatii care nu fac referire la obligatii contractuale de service, ci din contra, care se refera la propunerea resurselor pentru dezvoltarea unui proiect, atunci cand este ceruta ingeniozitatea specialistilor pentru un obiectiv specific, sau cand aranjamentul este doar pentru suport si mentenanta din partea unei a treia parti.

In Europa serviciul de outsourcing este in continua crestere, acest proces al externalizarii sau toate functiile IT fiind parte a unui intreg in filozofia Business-ului. Trendul predominant este reprezentat de o miscare ascendenta de la productie inspre consum. Tendinta este achizitionarea, nu crearea din nimic.

In multe companii, directorii IT vad IT-ul si serviciile asociate acestuia ca fiind o cheltuiala foarte mare si o mare frustrare pusa in practica. Atragerea si retinerea personalului experimentat este o problema si costurile pentru angajati sunt mari, in ciuda scaderii preturilor tehnologiei, proceselor distribuite si reducerii costurilor in general.

Motive pentru a recurge la outsourcing:

Decizia de a recurge la externalizare nu ar trebui sa fie influentata doar de motive tehnologice sau de reducerea cheltuielilor, ci ar trebui sa fie luata datorita unor motive de business foarte puternice. Chiar daca motivele financiare pot sta in spatele recurgerii la outsourcing, acestea nu ar trebui sa fie singurele obiective pe termen lung.

Motive pozitive pentru a recurge la outsourcing:

  • Eliminarea incertitudinilor prin prevederea costurilor (in cazurile in care este fezabil acest lucru);
  • Concentrarea resurselor interne asupra problemelor mai strategice sau asupra unor noi tehnologii si sisteme;
  • Reducerea timpului alocat recrutarii, administrarii, intocmirii bugetului si selectarii tehnologiei potrivite;
  • Accesul la noi tehnologii si solutii - furnizorul poate achizitiona ultima tehnologie impartind costurile unui numar de clienti, altfel fiind mai dificil pentru un singur client sa justifice continua updatare;
  • Eficientizarea afacerii achizitionand echipamente si solutii intr-un mod mai sistematic.”

Outsourcing-ul serviciilor de securitate IT

“Asigurarea securitatii datelor din calculatoarele proprii trebuie sa fie o preocupare constanta pentru conducerea firmei. Securitatea nu este o destinatie, securitatea este un proces continuu. Aceasta presupune asigurarea si mentinerea confidentialitatii, integritatii, disponibilitatii si nerepudierii datelor firmei. O firma trebuie sa fie capabila sa previna, sa detecteze si sa raspunda la atacurile informatice care-i pun in pericol datele si care-i pot periclita afacerile.

Sunt situatii in care asigurarea securitatii presupune apelarea la firme specializate. Acestea pot face atat studiul necesar implementarii masurilor de securitate, cat si implementarea acestor masuri care rezulta in urma studiului sau pot face doar studiul urmand ca implementarea sa fie facuta cu forte proprii. De regula, se apeleaza la firme specializate atunci cand fie firma este mica si nu are personal specializat, fie cand cheltuielile cu mentinerea nivelului de calificare al personalului si cu asigurarea securitatii sunt mari.

Incercarea de a implementa si de a supraveghea sistemul de securitate din interior poate fi un proces complicat si costisitor. Recrutarea si angajarea de personal specializat este foarte dificila, si pastrarea acestuia este si mai dificila, datorita cererii si valorii de pe piata de munca a specialistilor din domeniul securitatii.

Costurile de instruire permanenta cu asemenea personal sunt de asemenea ridicate din cauza profunzimii de cunostinte necesare in domeniu. Daca mai adaugam la acestea cerinta de a pastra un software si hardware complex actualizat, vom vedea ca acest lucru nu este la indemana multor firme si din aceasta cauza se recurge la externalizarea serviciilor de securitate ca modalitate de a intruni cerintele de securitate.

Externalizarea serviciilor de securitate reprezinta optiunea firmei pentru asigurarea serviciilor de securitate de catre o alta firma.

In acest caz, se poate vorbi despre un Furnizor de Management Servicii de Securitate (FMSS). Acesta va furniza nu numai serviciile de securitate, ci si managementul acestora. Managementul Serviciilor de Securitate (MSS) nu va mai fi facut de catre firma, ci de catre furnizorul de servicii. Majoritatea FMSS ofera o serie de servicii pentru o taxa lunara care implica un anumit nivel de instalare, consultanta, control 24 de ore pe zi, sapte zile din sapte, astfel incat, asa cum se spune si in reclame, “sa te poti concentra asupra afacerii in timp ce noi ne ingrijim de securitate”.

Serviciile principale ale celor mai multe oferte de FMSS sunt centrate pe servicii de management de firewall si pe furnizarea urmatoarelor facilitati:

  • Managementul firewall/router;
  • Controlul si autentificarea perimetrului de acces;
  • Retele private virtuale;
  • Filtru de continut de web;
  • Detectarea intruziunii;
  • Scanarea de virusi;
  • Evaluarea vulnerabilitatii/testul de penetrare;
  • Raspunsul in caz de incident.

Aceste facilitati sunt interconectate in timp real si permit raportari si analize la cerere pentru a proteja atat serviciile de retea din interior, cat si din exterior. Informatiile suplimentare pot fi disponibile din analiza de trafic, avand in vedere faptul ca tot traficul de retea este filtrat de serviciul de management.

In majoritatea cazurilor, externalizarea serviciilor de securitate, presupune instalarea si folosirea de dispozitive hardware, inclusiv unul sau mai multe dispozitive de securitate sau aplicatii similare. Se poate opta pentru dispozitive standard create de furnizor cu renume in domeniu, dar de cele mai multe ori se poate opta pentru un amestec de software si hardware cumparate de la furnizori. Aceste aplicatii pot fi instalate la firma sau la furnizor pentru a se oferi securitate si alte servicii de management de retea. Implementarea poate afecta sensibil balanta securitatii.

Exista multe beneficii si obiective principale care pledeaza pentru externalizare si care au ca efect reducerea costurilor necesare asigurarii securitatii din interiorul firmei. Se pot evita, in acest fel, costurile mari ale dezvoltarii si mentinerii unui sistem de securitate – inclusiv gasirea si angajarea personalului specializat necesar pentru a conduce si administra politica de securitate a firmei. Se poate reduce costul total pentru mentinerea unei infrastructuri de securitate, inclusiv cheltuielile asociate cu monitorizarea si pastrarea securitatii 24 de ore pe zi, sapte zile din sapte.

Furnizorii de management al serviciilor de securitate au avantajul marimii si specializarii, facand ca serviciile de securitate din firma sa fie mai eficiente si mai putin costisitoare daca le asigura ei decat daca ar fi asigurate de personalul specializat al firmei beneficiare.

Folosindu-se de instrumente de acces la distanta, un FMSS se poate ocupa de managementul firewall-ul firmei fara sa fie prezent tot timpul la firma beneficiara, prin urmare deserveste mai multe sedii de birouri fara sa mai implice si cheltuieli de deplasare care pot sa cada in sarcina beneficiarului.

Din punct de vedere financiar, mai ales pentru firmele mici, apelarea la furnizorii de servicii de securitate este o alegere buna. Dar nu numai factorul financiar poate sa conteze in alegere.

Alte elemente care pot sa determine firma sa apeleze la furnizori de servicii de securitate sunt:

  • neprofesionalismul personalului intern;
  • profesionalismul furnizorului;
  • experienta furnizorului;
  • timpul.

Timpul de raspuns la un incident poate fi redus la minimum deoarece acel incident a fost foarte bine documentat la o experienta anterioara la un alt client. Timpul este poate unul dintre factorii care creeaza cea mai mare bataie de cap. De ce sa pierd eu timp, ca manager sau ca proprietar de firma, cu gasirea unor solutii de securitate la care nu ma pricep, in detrimentul afacerilor pe care trebuie sa le conduc, cand pot sa apelez la o firma specializata?

Aceasta explica lista de servicii de obicei disponibila la acesti furnizori. Aceste firme nu-si asuma o responsabilitate globala. Ele accepta contracte pentru sarcini cu privire la securitate si la procesele operationale. Orice FMSS care propune sa preia responsabilitatea intregului program de securitate al firmei trebuie tratat cu prudenta. Furnizorii de management ai serviciilor de securitate vor putea oferi o varietate de elemente de securitate de pe urma carora firma ar putea sa beneficieze. Unele dintre acestea sunt procesele operationale continue, iar furnizorul este capabil sa faca acest lucru, asigurand o acoperire 24/7. Alte elemente sunt mai degraba orientate spre proiecte sau sarcini, iar avantajele furnizorului constau in capacitatea de a instrui si de a mentine un personal extrem de specializat care ar fi dificil de justificat (sau de pastrat) de catre firma.

Printre elementele de securitate pe care firma le poate da in administrare unui furnizor extern de servicii de securitate se numara:

  • analiza riscurilor;
  • analiza arhitecturii;
  • protectia perimetrului;
  • configurare si implementare;
  • firewall;
  • detectia virusilor;
  • VPN;
  • filtrarea Web;
  • detectarea si monitorizarea intruziunilor;
  • raspunsul la incidente;
  • evaluarea si testarea vulnerabilitatii;
  • conducerea serviciilor de securitate.

Selectionarea unui furnizor al managementului de servicii de securitate reprezinta o operatie dificila. Un FMSS reprezinta un “partener de securitate” care trebuie sa se integreze procesele IT&C si de afaceri ale firmei. Alegerea furnizorului de management de servicii de securitate trebuie facuta tinand seama de nevoile de securitate ale firmei si de ofertele existente.

Alegerea ideala este aceea in care oferta este mai mare sau cel mult egala cu cerintele de securitate ale firmei.

Referintele luate de la alti beneficiari de astfel de servicii sunt binevenite in luarea deciziei. Increderea in furnizorul care va avea acces indirect la datele firmei va cantari mult in alegerea sau nu a acestuia.”



Audit IT

Friday, June 12th, 2009

Ce inseamna auditarea sistemelor informatice?

Auditul IT este evaluarea complexa a sistemelor IT dintr-o companie. Efectuarea acestuia implica si elaborarea strategiei potrivite pentru compania respectiva.

Auditul se realizeaza prin discutii cu personalul IT, prin evaluarea si controlul politicilor si documentatiei existente, prin efectuarea unei analize de vulnerabilitate a statiilor de lucru si a retelei, precum si evaluari ale serviciilor la nivel de retea si a fisierelor de configurare a retelei. Astfel, veti determina vulnerabilitatile sistemului dumneavoastra informatic.

Practic, auditul se concretizeaza intr-un document care ofera o evaluare obiectiva a sistemului informatic din punct de vedere al securitatii, ceea ce permite implementarea masurilor necesare securizarii datelor.

Cum ajuta auditul it compania ta, in perioada de criza?

Cum ajuta auditul it compania ta, in perioada de criza?Pentru a asigura o activitate continua si eficienta in compania ta, ai nevoie de o evaluare corecta a sistemelor IT. In doua cuvinte: de un audit IT.

Multe companii la ora actuala aloca un buget exagerat de mare departamentului IT, facand risipa de resurse financiare.

Potrivit Directorului General al Bit Solutions, Florin Scarlat, companiile pot evita risipa de resurse financiare printr-o strategie IT corecta. Prin outsourcing IT au acces la ultimele tehnologii din domeniu si beneficiaza de experienta unei echipe de specialisti care pot face fata oricaror probleme iminente.

Intr-o economie globalizata si interconectata, a carei complexitate tehnica sporeste permanent, informatia este una dintre proprietatile cele mai valoroase ale unei companii. In fiecare zi procesam si combinam informatii cu scopul de a crea alte informatii de valoare si a ne spori avantajul competitiv. Daca informatia detinuta nu este securizata, inlocuirea ei presupune costuri ridicate financiare, de timp si energie.

Cererea de audit, in crestere pe fondul crizei

Cererea de servicii profesionale este in crestere in perioadele de criza financiara, companiile avand nevoie de consultanta mai mult decat niciodata, potrivit companiei Moore Stephens Riff, unul dintre primii zece jucatori de pe piata locala de servicii de audit si consultanta.




© 2007 BitSolutions - Outsourcing IT - Externalizare IT; Consultanta IT; Securitate IT; Webhosting