久久毛片久久,,国内精品自国内精品66j影院 ,精久国产一区二区三区四区 ,久久久婷婷成人综合激情,久久久久欧美精品

400-8388-163

189-2289-2579

驗廠認證輔導
當前位置: 首頁 > 輔導項目

ISO/IEC27001信息安全管理體系標準解析


2019/3/8 15:22:01

  1概述

  ISO/IEC27001信息安全管理體系由引言、正文以及附錄三個部分組成。

  ISO/IEC27001信息安全管理體系的引言部分包括三個部分,即0.1總則、0.2過程方法、0.3與其他管理體系的兼容性。

  “0.1總則”描述了制定ISO/IEC27001信息安全管理體系的用途和應用對象。為建立、實施、運行、監(jiān)視、評審、保持和改進信息安全管理體系提供了模型。

  這種模型是高度概括的,也不正對具體的行業(yè),因此標準中指出:按照組織的需要實施ISMS,是本標準所期望的。簡單的情況可以采用簡單的ISMS,這意味著應用組織可以裁減使用。正文的第四章到第八章的內(nèi)容基本可以認為是建立PDCA模型的過程。

  “0.2的過程方法”對過程、過程方法以及該標準所采用的PDCA模型進行了描述。

  標準開門見山地指明:本標準采用一種過程方法來建立、實施、運行、監(jiān)督、評審、保持和改進一個組織的ISMS。這句話說明了本標準時采用的過程方法。

  過程方法被廣泛的應用于目前所流行的標準中,ISO/IEC27001信息安全管理體系所應用的過程方法有其特別之處:

 ?、?理解組織的信息安全要求和建立信息安全方針與目標的需要

  ② 從組織整體業(yè)務風險的角度,實施和運行控制措施,以管理組織的信息安全風險

 ?、?監(jiān)視和評審ISMS的執(zhí)行情況和有效性

  ④ 基于客觀測量的持續(xù)改進有很多現(xiàn)行的模型都可以滿足工程過程方法的要求,而本標準首先要滿足上述四點。

  理解這四點時,應該注意:

 ?、?從組織的整體出發(fā),不能為了安全而安全,基于此,組織對安全的需求是不同的,絕對的安全或者過度的安全都是不必要的,甚至是浪費的。

  ② 信息安全風險的管理必須考慮整體業(yè)務風險,因為信息系統(tǒng)不是組織的全部,不去考慮整體的業(yè)務風險,就沒有站在組織的視角去理解信息安全,而且脫離整體業(yè)務考慮的控制,也不可能真正解決組織信息安全的問題。

  ③ 注重監(jiān)視和評審,監(jiān)視和評審時持續(xù)改進的基礎。如果缺乏對執(zhí)行的有效的測量,改進就成了無的放矢。

  “0.3與其他管理體系的兼容性”

  目前國際化標準組織推出了四個管理體系標準

 ?、?ISO9001質(zhì)量管理體系

 ?、?a href="http://www.lyhxt.com.cn/project_list.aspx?category_id=214" target="_self">OHSAS18001職業(yè)健康安全管理體系

 ?、?ISO14001環(huán)境管理體系

 ?、?ISO27001信息安全管理體系

  這四個管理體系都采用了系統(tǒng)的方法,即PDCA模型,越來越多的組織會選擇其中幾個甚至全部在組織內(nèi)應用,顯然,讓各個體系各行其是是不現(xiàn)實的。

  因此,標準指出:一個設計適當?shù)墓芾眢w系可以滿足所有這些標準的要求。管理體系的整合已經(jīng)成為大勢所趨?;凇叭龢?除信息安全)”的整合管理體系在國內(nèi)比 較常見,也有大量的參考資料。基于“四標”的整合管理體系國內(nèi)有實施,例如:國家電網(wǎng)浙江寧波電業(yè)局的基于流程的資料、職業(yè)健康安全、環(huán)境和信息安全四標 一體整合管理體系,但是目前還沒有公開資料。

  2正文解析

  ISO/IEC27001的正文分為8章,分別為:

 ?、?范圍;

 ?、?規(guī)范性引用文件;

 ?、?術(shù)語和定義;

 ?、?信息安全管理體系;

 ?、?管理職責;

  ⑥ 內(nèi)部信息安全管理體系審核;

 ?、?信息安全管理體系的管理評審;

 ?、?信息安全管理體系的改進;

  標準的開始就說明了下面的原則:本出版物不聲稱包括一個合同所有必要的規(guī)定。用戶負責對其進行正確的應用。符合標準本身并不獲得法律義務的豁免。

  對管理流程的認證和對產(chǎn)品的認證是兩種不同的概念,后者注重結(jié)果,前者注重過程。理論上講,按照本標準的要求部署信息安全管理體系后,會防止信息安全事件的 發(fā)生,但是不能百分之百的保證,更不能理解為符合標準就獲得法律義務的豁免。管理流程是諸多經(jīng)驗的總結(jié),而且在實踐中證明也是有效的。

  對于結(jié)果的證明是很難實現(xiàn)的,但是對于規(guī)范的流程是可以向客戶證明的。

  信息安全管理體系正是提供了這樣一個完整的管理流程,我們無法保證這種方法是正確的或者是唯一的,但是至少在實踐中試行之有效的。

  2.1范圍解析

  ISO/IEC27001不專門針對某個行業(yè),而是適用所有類型組織,對于具體行業(yè)中的應用,在ISO/IEC27000族標準中的其他標準中討論。標準的主要內(nèi)容有兩個部分:

  (1) 從組織的整體業(yè)務風險的角度,為建立、實施、監(jiān)視、評審、保持和改進文件化的信息安全管理體系規(guī)定了詳細的要求。

  (2) 為適應不同組織或其部門的需要而制定的安全控制措施的實施要求。

  2.2規(guī)范性引用文件解析

  ISO/IEC27001明確了ISO/IEC27002為其應用標準。

  ISO/IEC27002:2005《信息安全管理實用規(guī)則》作為一個通用的信息安全控制措施集,是目前發(fā)布的兩個信息安全管理體系標準之一,這些控制措施涵蓋了信息安全的各個方面,為信息安全管理體系的建設提供了控制措施的選擇依據(jù)。

  該標準把控制措施分為11個安全領(lǐng)域,分別是:

  (1)安全方針

  (2)信息安全組織

  (3)資產(chǎn)管理

  (4)人力資源安全

  (5)物理和環(huán)境安全

  (6)通信和操作管理

  (7)訪問控制

  (8)信息系統(tǒng)獲取開發(fā)和維護

  (9)信息安全事故管理

  (10)業(yè)務連續(xù)性管理

  (11)符合性

  這11個方面進一步分為39個安全類型和133條控制措施,每條控制措施的描述則包括了較為詳細的實施方法,因此該標準可以作為信息安全管理體系的實施指南。

  1.安全方針解析

  安全方針,是組織總體方針文件的一部分,其作用是一句業(yè)務要求和相關(guān)法律法規(guī)提供管理指導并支持信息安全。

  信息安全方針是通過文件的方式進行體現(xiàn)。信息安全方針文件時組織信息管理者確定的信息安全方針文件化,應該包括下面內(nèi)容:

 ?、?信息安全的定義以及信息安全在信息共享機制下安全的重要性。

 ?、?信息安全的整體目標以及管理者的意圖。

 ?、?信息安全的范圍。

  ④ 信息安全目標和原則。

 ?、?控制目標和控制錯的框架,包括風險評估和風險管理的結(jié)構(gòu)。

 ?、?對于組織特別重要的安全方針策略、原則、標準和符合性要求的簡要說明。

 ?、?信息安全管理的一般和特定職責的定義。

 ?、?對于支持方針的文件的引用。

  信息安全方針文件應該由管理者批準、發(fā)布并傳達給所有員工和外部相關(guān)方。在編寫信息安全方針文件時,必須注意到其預期讀者比較廣泛,因此必須以適合的、可訪問的和可理解的形式進行表達。

  2.信息安全組織解析

  組織分為內(nèi)部組織和外部組織兩個大部分。

  在組織內(nèi)部應該通過組織結(jié)構(gòu)和組織活動來支持信息安全,首先應建立管理框架,啟動和控制組織范圍內(nèi)的信息安全的實施,管理者應批準信息安全方針、指派安全角 色以及協(xié)調(diào)和評審整個組織安全的實施。若需要,要在組織內(nèi)建立專家信息安全建議庫,并發(fā)展與外部安全專家或者組織的聯(lián)系,以便跟上行業(yè)的趨勢、跟蹤標準和 評估方法,并且處理信息安全事件時,提供合適的聯(lián)絡點。

  組織的外部的安全問題 也必須加以考慮,組織的信息處理設施和信息資產(chǎn)的安全不應該由于外部的產(chǎn)品或者服務而降低,任何外部對這種信息處理設施的訪問,對信息資產(chǎn)的處理和通信都 應該給以控制。對于外部各方的信息安全控制,以防止外部方隊組織信息處理設施進行訪問,對信息資產(chǎn)進行處理以及通信過程中的安全事件的發(fā)生。

  3.資產(chǎn)管理解析

  資產(chǎn)是組織內(nèi)部所有有用的東西,因此,資產(chǎn)的概念是寬泛的。對于大部分組織來說,傳統(tǒng)資產(chǎn)的管理是完善的,但是對于信息本身來說卻沒有很好的管理。本標準在引言中就已經(jīng)指出:信息是一種資產(chǎn),像其他業(yè)務資產(chǎn)一樣,對組織具有價值。

  要想把資產(chǎn)管理好,首先要識別所有的資產(chǎn)并形成完善的清單,而且要把資產(chǎn)重要性形成文件,這樣在實際的管理中就做到了心中有數(shù)。資產(chǎn)清單可以幫助組織從災難 中恢復所需要的信息,包含的項目有資產(chǎn)的類型、格式、位置、備份信息、許可證信息也業(yè)務價值等。這些項目不一定要在一個相同的清單中,它們可以分散到很多 清單中去,但是必須保證這些清單是相關(guān)聯(lián)的。

  資產(chǎn)清單中包括了另一個重要的欄目、即資產(chǎn)的負責人。與信息處理設施有關(guān)的所有信息和資產(chǎn)應該由指定的部門或者人員承擔責任。

  資產(chǎn)負債人應負責:

  a)確保與信息處理設施相關(guān)的信息和資產(chǎn)進行了適當?shù)姆诸?

  b)確定并周期性評審訪問限制和分類,要考慮到可應用的訪問控制策略。

  對 于普通的用戶而言,關(guān)心的是資產(chǎn)能提供合格的服務。那么,任何引導他們正確地使用資產(chǎn)?所有雇員、承包方人員和第三方人員應該遵循信息處理設施相關(guān)信息與 資產(chǎn)的可接受的使用規(guī)則。這其中包括很多方面,對所有的資產(chǎn)都應該有具體的使用規(guī)則和指南。在很多情況下,這些規(guī)則或指南,可能不是獨立的,可能被劃歸到 對信息系統(tǒng)的合格使用問題上。

  4.人力資源安全解析

  所有的管理活動都不能離開“人”這個主體的參與,事實上,一個組織重要的、有價值的信息相當一部分存在員工的大腦中,許多信息安全事件是由人而起的?!叭恕痹谛畔踩顒又惺亲顝碗s、最難控制的保護對象。

  信 息安全意識的好壞直接影響信息安全管理體系效果。組織的所有雇員,適當時,包括承包方和第三方人員,應該受到與其工作職能相關(guān)的適當?shù)囊庾R培訓和組織方針 策略程序的定期更新培訓。在所有的雇員、承包方人員和第三方人員在終止任用、合同或者協(xié)議時,應歸還他們使用的所有組織資產(chǎn)。這些資產(chǎn)主要包括:

  a)軟件、公司文件和設備;

  b)其他組織資產(chǎn),例如移動計算設備、信用卡、訪問卡、軟件、手冊;

  c)存儲于電子介質(zhì)中的信息。

  歸還資產(chǎn)和撤銷訪問權(quán)應是在終止或變化時必須執(zhí)行的步驟。很多信息安全事故都是由于人員任用終止,而服務權(quán)沒有相應終止,由心懷怨恨的雇員引起的。

  5.物理和環(huán)境安全解析

  物理和環(huán)境的安全控制不僅是信息安全的需要,也是傳統(tǒng)安全的要求。一個組織無論是否考慮信息安全問題,都有吧物理和環(huán)境安全做好。

  設備的環(huán)境安全部分涉及:安全邊界的定義,入口的控制,辦公室、房間和設施一直到外部環(huán)境威脅的安全保護,還包括工作的安全區(qū)域和公共訪問和交接區(qū)。

  設備安全部分從設備購置后的安置和保護,到支持性設施的保護,再到布電纜投入運行,一直到最后的處置和再利用。之間包括了設備的正確維護、移動,以及場所外如何保證安全的問題。

  6.通信和操作管理解析

  這里的“通信”是廣義的通信的概念,主要是指信息是交換、溝通和交流等活動。操作是指對信息處理設備和設施、信息系統(tǒng)、軟件等的操作。

  為了保證對所有的有需求的用戶可用,與信息處理和通信設施相關(guān)的系統(tǒng)活動要具備形成文件的程序,例如計算機啟動和關(guān)機程序、備份、設備維護、介質(zhì)處理、計算機機房、郵件處置管理和物理安全等。要將操作程序和系統(tǒng)活動的文件化程序看做正式的文件,其變更由管理者授權(quán)。

  操作程序文件和信息系統(tǒng)的變更一定要保持一致。而信息系統(tǒng)的各種操作可能比較繁雜,技術(shù)上可行時,信息系統(tǒng)應該使用相同的程序、工具和實用程序進行一致的管理。

  對于信息處理設施、操作系統(tǒng)和應用軟件等變更應該由嚴格的控制。只有規(guī)范了變更程序,才能保證操作程序文件和實際操作的一致性,更重要的是這些變更可能會引入新的風險,必須有批準、記錄、備份等才能保證變更的安全性。

  在分配職責時,應該盡量讓權(quán)限最小化,以盡量降低未授權(quán)或無意識的修改或者不當使用組織資產(chǎn)的機會。

  7.訪問控制

  訪問控制的目標是隊長對信息的訪問,目前已經(jīng)發(fā)展成為保護信息安全的最重要的手段之一。對信息、信息處理設施和業(yè)務過程的訪問應在業(yè)務和安全要求的基礎上予 以控制。因此,訪問控制策略必須基于業(yè)務和訪問的安全要求,訪問控制規(guī)范要考慮到信息傳播授權(quán)的策略。在訪問策略中應該清晰地敘述每個用戶或者一組用戶訪 問控制規(guī)則和權(quán)力。訪問控制既是邏輯的也是物理的,應該引起考慮。

  訪問控制策略要以用戶的訪問管理為基礎,首先應有正式的用戶注冊和注銷程序。未授權(quán)或者撤銷所有信息系統(tǒng)及服務的訪問。用戶注冊是用戶管理生命周期的開始,注冊必須使用唯一的ID與用戶行為聯(lián)系起來。

  口令的分配和控制必須有正式的管理控制過程??诹畹氖褂靡脖仨毰囵B(yǎng)良好的用戶習慣。管理者必須對用戶的訪問進行定期審查,某些用戶可能從一個部門掉到另一個部門,這時候必須重新分配用戶的訪問權(quán)。

  8.信息系統(tǒng)獲取、開發(fā)和維護解析

  本章主要對信息系統(tǒng)購置、開發(fā)建設以及系統(tǒng)運行維護過程中的信息安全有關(guān)方面提出了詳細的控制目標和控制措施。

  安全應該貫穿信息系統(tǒng)的生命周期,從需求階段必須對安全提出要求。組織的大部分信息系統(tǒng)可能都是買的,那么購買產(chǎn)品之后就進行常規(guī)的測試和需求處理。與供貨商簽的合同上應該確切地標明安全需要。

  應用中的正確處理的目的是防止應用系統(tǒng)中的信息的錯誤、遺失、未授權(quán)的修改以及誤用。其中三個方面的內(nèi)容:輸入與輸出數(shù)據(jù)的驗證和內(nèi)部處理的控制,與規(guī)范的程序編碼要求是完全一致的。

  9.信息安全事件管理解析

  無論采取什么樣的控制措施,都不可能達到百分之百的安全,總有可能發(fā)生信息安全事件,因此亡羊補牢式的信息安全事件便成了整個管理體系中的重要的一環(huán)。

  信息安全事件猶如信息安全管理體系中的不合格品,必須采取措施加以預防。這就要求雇員、承包方和第三方人員都有盡可能快的按照正式的事件報告和上報程序,將信息安全事態(tài)和弱點報告給指定的聯(lián)系點,以便盡早采取措施,降低信息安全事件發(fā)生的可能性。

  信息安全事件的檢測室事件管理的開始,應該建立正常的信息安全事件報告、事故應答和分類機制,在接到信息安全事件報告后著手采取措施。應建立管理職責和程 序,以確保能對信息安全事故作出快速、有效和有序的響應。應建立一套機制來量化、監(jiān)視和評審信息安全事故,積累事故的歷史數(shù)據(jù),可以有效的估算發(fā)生的頻率 和發(fā)生后的損失,而且可以有效的采取措施防止事故的再次發(fā)生。

  10.業(yè)務連續(xù)性管理解析

  對企業(yè)來說,業(yè)務連續(xù)性管理是一項重要的、綜合的管理,涉及企業(yè)的諸多方面,是信息安全活動中很重要的一個方面。

  防止業(yè)務活動中斷,保護關(guān)鍵業(yè)務過程免受信息系統(tǒng)重大失誤或災難的影響,并確保他們的及時恢復。為通過和恢復控制的組合,將對機構(gòu)的影響減少到最低水平,并能從信息資產(chǎn)的損失中恢復到可以接受的程度,實現(xiàn)業(yè)務連續(xù)性管理過程。

  11.符合性解析

  滿足我國當前的法律法規(guī)中關(guān)于信息安全方面的要求是任何組織必須要做到的,其次是滿足合同要求、組織制定的規(guī)章制度和技術(shù)要求等。

  對于法律法規(guī)方面的要求,應從組織的法律顧問或者合格的法律從業(yè)人員處獲得特定的法律要求建議。法律要求因國家而異,而且對于在一個國家產(chǎn)生的信息發(fā)送到另一個國家的法律要求也不同。法律方面的要求也包括知識產(chǎn)權(quán)、記錄保持、數(shù)據(jù)以及密碼控制等方面。

  對于組織自身安全策略和標準以及技術(shù)符合性,則應定期評審信息系統(tǒng)的安全,這種評審應按照適當?shù)陌踩呗赃M行。審核技術(shù)平臺好信息系統(tǒng),看其是否符合適用的安全實施標準和文件化的安全控制措施。

  3附錄部分

  ISO/IEC27001 的附錄分為附錄A、附錄B和附錄C三部分。附錄A為規(guī)范性附錄,列出了實施信息安全管理系統(tǒng)的控制目標和控制措施,與中文部分內(nèi)容一樣,在附錄A中選擇控 制目標和控制措施是規(guī)定的信息安全管理系統(tǒng)過程的一部分。附錄B和附錄C屬于資料性附錄,附錄B中的列表經(jīng)濟合作與發(fā)展組織原則和該標準的對照,附錄C列 出了ISO/IEC27001與ISO9001:2000以及ISO:2004之間的對照。附錄B和附錄C的內(nèi)容僅供參考。

  在認證領(lǐng)域內(nèi),立標顧問擁有的審核團隊,其中大多數(shù)審核員擁有多標準資質(zhì)。這一龐大的多技能審核員隊伍意味著立標能夠同時在全國不同的地點處理多標準審核,加快合規(guī)保證過程,使您的項目無憂管理。

點擊咨詢

相關(guān)資訊

  • ISO27001信息安全管理體系標準的起源和發(fā)展

    當今社會是一個信息爆炸的時代,企業(yè)對信息的依賴越來越大,沒有各種信息的支持,企業(yè)就難以維持長遠的發(fā)展。可見,信息已經(jīng)成為現(xiàn)代企業(yè)的一種重要資產(chǎn),成為企業(yè)成功的關(guān)鍵所在。信息所具有的機密性、完整性和可用性對保持一個組織的競爭優(yōu)勢、資金流動、效益、法律符合…

    2019/3/8 15:22:04
  • ISO27001信息安全管理體系標準的主要內(nèi)容

    ISO27001標準第一部分是信息安全管理實施細則其中包含11個主題,定義了133個安全控制。11個主題分別是:①安全策略;②信息安全組織;③資產(chǎn)管理;④人力資源安全;⑤物理和環(huán)境安全;⑥通信和操作管理;⑦訪問控制;⑧信息系統(tǒng)獲取、開發(fā)和維護;⑨信息安全事件管理;⑩…

    2019/3/8 15:22:04

共有條評論 網(wǎng)友評論