久久毛片久久,,国内精品自国内精品66j影院 ,精久国产一区二区三区四区 ,久久久婷婷成人综合激情,久久久久欧美精品

400-8388-163

189-2289-2579

驗(yàn)廠認(rèn)證輔導(dǎo)
當(dāng)前位置: 首頁 > 輔導(dǎo)項(xiàng)目

ISO27001體系建立與ISO27000體系重要因素有哪些?


2021/6/17 11:24:38

  針對(duì)ISO27001體系建立的影響因素有物理安全、人員權(quán)限、PII數(shù)據(jù)防護(hù)等等,ISO27000體系的要素有保密性、完整性、可用性,下面小編就來為大家詳細(xì)說明一下。

  一、作為乙方如何更好的為甲方建立信息安全體系

  1、體系建立的重要幾點(diǎn)

  (1)了解客戶的需求;

  (2)根據(jù)需求制定信息安全方案;

  (3)領(lǐng)導(dǎo)層的支持;

  (4)全體員工的配合;

  (5)足夠的乙方服務(wù)能力

  2、了解客戶需求

  在項(xiàng)目立項(xiàng)前期,也就是售前階段需要與客戶進(jìn)行溝通并了解客戶為什么做信息安全體系建立,舉例如ISO/IEC 27001信息安全管理體系,國內(nèi)大部分公司主要的意圖為以下幾種:

  (1)相關(guān)方要求:公司的供應(yīng)商會(huì)對(duì)“你”有ISO27001是否通過的需求,如果沒有在合作方面會(huì)有阻礙;

  (2)投標(biāo):這個(gè)投標(biāo)的話比較直接了當(dāng),有些公司為了自己的項(xiàng)目投標(biāo),然而他們標(biāo)書的要求會(huì)有一票否決項(xiàng),不過ISO27001不得參加;

  (3)“給自己的客戶心里安慰”:什么意思?就是做有些公司是to-B的為了給自己的客戶心里安慰單純的為了拿證書;

  (4)公司自主要求:這一類客戶是好客戶,配合度高,能夠?qū)嵤┞涞?,并且這種客戶以外企為主。

  總結(jié)一句話:國內(nèi)企業(yè)先賺錢再管理,外企是先管理再賺錢,這就是不同類型企業(yè)針對(duì)信息安全管理建設(shè)的不同差異。

  3、制定安全方案

  安全方案就是根據(jù)客戶的需求來制定,并且需要符合客戶的實(shí)際情況,我們就拿實(shí)打?qū)嵉淖鲶w系建設(shè)來說,我之前做過一個(gè)客戶,某電商平臺(tái),國內(nèi)數(shù)一數(shù)二的,并且他們有自己的信息安全團(tuán)隊(duì),并且規(guī)模很大,通過了解他們?nèi)粘5男畔踩龅暮芎?,并且也依?jù)很多體系標(biāo)準(zhǔn)來制定公司內(nèi)部的信息安全管理策略,像等保2.0、ISO27001、ISO27018、ISO27701、ISO20000等,他們的自主性很高,通過前期的溝通,他們的痛點(diǎn)是物理環(huán)境安全、人員權(quán)限和PII數(shù)據(jù)保護(hù)。

  4、物理安全

  他們物理安全的痛點(diǎn)有哪些:

  (1)辦公區(qū)域無任何隔離,為了追求無約束的辦公環(huán)境,一些重要的財(cái)務(wù)、法務(wù)、信息安全部門均未進(jìn)行物理隔離,通過現(xiàn)場查看可以看到他們即使在處理敏感的數(shù)據(jù)也未進(jìn)行任何安全防護(hù);

  (2)由于是電商平臺(tái)嘛,大部分都是比較年輕化的員工,并不喜歡佩戴員工卡,進(jìn)出辦公區(qū)域都是刷臉,并且門禁不是自動(dòng)上鎖的門禁,而且員工自己信息安全方面意識(shí)較為薄弱,即使外來人員尾隨都沒有人意識(shí)到,可以自由在辦公區(qū)域走動(dòng);

  5、人員權(quán)限

  他們的人員權(quán)限比較混亂,主要有以下一個(gè)方面:

  (1)不屬于該部門的人員擁有該部門所涉及系統(tǒng)的最高權(quán)限;

  (2)作為數(shù)據(jù)導(dǎo)出專員,可以導(dǎo)出大量的個(gè)人數(shù)據(jù),并且是落到本地,而且也沒有Backup人選;

  (3)所有人員擁有打印權(quán)限。

  ISO27001體系建立與ISO27000體系重要因素有哪些?

  6、PII數(shù)據(jù)防護(hù)

  作為電商平臺(tái)接觸最多的數(shù)據(jù)肯定是用戶的PII數(shù)據(jù),用戶在該平臺(tái)購買東西,他的個(gè)人數(shù)據(jù)姓名、電話、住址都會(huì)保存,并且這家企業(yè)雖然有相應(yīng)的管控措施但是也有一些解決不了的問題:

  (1)客服人員能夠接觸PII數(shù)據(jù)并且即使在家辦公也會(huì)接觸,雖然電腦終端有加密軟件但是不能夠管控到拍照;

  (2)即使上了加密系統(tǒng)但是該系統(tǒng)有相應(yīng)的缺陷,從某牛上下載數(shù)據(jù)不能夠主動(dòng)加密;

  二、ISO27000信息安全管理體系

  針對(duì)ISO/IEC 27000的受認(rèn)可的認(rèn)證,是對(duì)組織信息安全管理體系(ISMS)符合ISO/IEC 27000 要求的一種認(rèn)證。這是一種通過權(quán)威的第三方審核之后提供的保證:受認(rèn)證的組織實(shí)施了ISMS,并且符合ISO/IEC 27000標(biāo)準(zhǔn)的要求。通過認(rèn)證的組織,將會(huì)被注冊(cè)登記。ISO/IEC 27000可以作為評(píng)估組織滿足客戶、組織本身以及法律法規(guī)所確定的信息安全要求的能力的依據(jù)。

  1、建立ISMS對(duì)組織的意義

  組織可以參照信息安全管理模型,按照先進(jìn)的信息安全管理標(biāo)準(zhǔn)建立完整的信息安全管理體系并實(shí)施與保持,達(dá)到動(dòng)態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息安全管理方式,用最低的成本,使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會(huì)因風(fēng)險(xiǎn)的發(fā)生而中斷。組織建立、實(shí)施與保持信息安全管理體系將會(huì):

  (1)強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為;

  (2)對(duì)組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競爭優(yōu)勢(shì);

  (3)在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開展并將損失降到最低程度;

  (4)使組織的生意伙伴和客戶對(duì)組織充滿信心。

  2、ISMS信息安全管理體系的三大要素

  (1)保密性:確保只有經(jīng)過授權(quán)的人才能存取信息。

  (2)完整性:維護(hù)提供使用的信息為正確與完整的,未受破壞或篡改。

  (3)可用性:確保經(jīng)過授權(quán)的用戶在需要時(shí)可以存取信息并使用相關(guān)信息。

  總的來說,凡是涉及到保密性、完整性、可用性、可追溯性、真實(shí)性和可靠性保護(hù)等方面的技術(shù)和理論,都是信息安全所要研究的范疇,也是信息安全所要實(shí)現(xiàn)的目標(biāo)。

  3、為什么要進(jìn)行ISMS認(rèn)證

  根據(jù)CSI/FBI的報(bào)告統(tǒng)計(jì), 65%的組織至少發(fā)生了一次信息安全事故,而在這份報(bào)告中同時(shí)表明有97%的組織部署了防火墻,96%組織部署了殺毒軟件??梢?,我們的信息安全手段并不奏效,信息安全現(xiàn)狀不容樂觀。

  實(shí)際上,只有在宏觀層次上實(shí)施了良好的信息安全管理,即采用國際上公認(rèn)的最佳實(shí)踐或規(guī)則集等,才能使微觀層次上的安全,如物理措施等,實(shí)現(xiàn)其恰當(dāng)?shù)淖饔?。采用ISO/IEC 27000標(biāo)準(zhǔn)并得到認(rèn)證無疑是組織應(yīng)該考慮的方案之一。其優(yōu)點(diǎn)是:

  (1)預(yù)防信息安全事故,保證組織業(yè)務(wù)的連續(xù)性,使組織的重要信息資產(chǎn)受到與其價(jià)值相符的保護(hù),包括防范:

 ?、僦匾纳虡I(yè)秘密信息的泄漏、丟失、篡改和不可用;

  ②重要業(yè)務(wù)所依賴的信息系統(tǒng)因故障、遭受病毒或攻擊而中斷;

  (2)節(jié)省費(fèi)用。一個(gè)好的ISMS不僅可通過避免安全事故而使組織節(jié)省費(fèi)用,而且也能幫助組織合理籌劃信息安全費(fèi)用支出,包括:

 ?、僖罁?jù)信息資產(chǎn)的風(fēng)險(xiǎn)級(jí)別,安排安全控制措施的投資優(yōu)先級(jí);

  ②對(duì)于可接受的信息資產(chǎn)的風(fēng)險(xiǎn),不投資安全控制;

  保持組織良好的競爭力和成功運(yùn)作的狀態(tài),提高在公眾中的形象和聲譽(yù),最大限度的增加投資回報(bào)和商業(yè)機(jī)會(huì);

  增強(qiáng)客戶、合作伙伴等相關(guān)方的信任和信心。

  ISO27001體系建立與ISO27000體系重要因素有哪些?

  4、信息安全的重要性

  (1)對(duì)保持一個(gè)組織的競爭優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商務(wù)形象都是至關(guān)重要。

  (2)任何組織及其信息系統(tǒng)(如一個(gè)組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計(jì)算機(jī)輔助欺詐、刺探、陰謀破壞行為、火災(zāi)、水災(zāi)等大范圍的安全威脅。隨著計(jì)算機(jī)的日益發(fā)展和普及,計(jì)算機(jī)病毒、計(jì)算機(jī)盜竊、服務(wù)器的非法入侵破壞已變得日益普遍和錯(cuò)綜復(fù)雜。

  (3)目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進(jìn)行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞。組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問控制的難度。

  (4)有些組織的信息系統(tǒng)盡管在設(shè)計(jì)時(shí)可能已考慮了安全,但僅僅依靠技術(shù)手段實(shí)現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過管理和程序來支持。

  (5)英國曾做過一項(xiàng)統(tǒng)計(jì),80%的信息資料的損失是與人為因素有關(guān)的。所以防止人為因素造成的信息風(fēng)險(xiǎn)被作為信息安全的主要控制對(duì)象。信息安全是通過執(zhí)行一套適當(dāng)?shù)目刂苼磉_(dá)到的??梢允欠结槨T例、程序、組織結(jié)構(gòu)和軟件功能來實(shí)現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標(biāo)的實(shí)現(xiàn)。

  5、咨詢認(rèn)證所需申請(qǐng)材料

  1、認(rèn)證申請(qǐng)條件:

  (1)申請(qǐng)方應(yīng)具有明確的法律地位;

  (2)受審核方已經(jīng)按照ISMS標(biāo)準(zhǔn)建立文件化的管理體系;

  (3)現(xiàn)場審核前,受審核方的管理體系至少有效運(yùn)行三個(gè)月并進(jìn)行了一次完整的內(nèi)部審核和管理評(píng)審。

  2、ISMS認(rèn)證須提交的材料清單

  (1)法律地位證明文件(如企業(yè)法人營業(yè)執(zhí)照、組織機(jī)構(gòu)代碼證書);

  (2)有效的資質(zhì)證明、產(chǎn)品生產(chǎn)許可證強(qiáng)制性產(chǎn)品認(rèn)證證書等(需要時(shí));

  (3)組織簡介(產(chǎn)品及與產(chǎn)品/服務(wù)有關(guān)的技術(shù)標(biāo)準(zhǔn)、強(qiáng)制性標(biāo)準(zhǔn)、使用設(shè)備、人員情況等);

  (4)申請(qǐng)認(rèn)證產(chǎn)品的生產(chǎn)、加工或服務(wù)工藝流程圖;

  (5)服務(wù)場所、多場所需提供清單;

  (6)管理手冊(cè)、程序文件及組織機(jī)構(gòu)圖;

  (7)服務(wù)器數(shù)量以及終端數(shù)量;

  (8)服務(wù)計(jì)劃、服務(wù)報(bào)告、容量計(jì)劃。

  以上就是小編對(duì)“ISO27001體系建立與ISO27000體系重要因素有哪些?”的總結(jié)說明,希望能夠幫助到大家。

點(diǎn)擊咨詢

相關(guān)資訊

  • ISO27001信息安全管理體系標(biāo)準(zhǔn)的起源和發(fā)展

    當(dāng)今社會(huì)是一個(gè)信息爆炸的時(shí)代,企業(yè)對(duì)信息的依賴越來越大,沒有各種信息的支持,企業(yè)就難以維持長遠(yuǎn)的發(fā)展??梢?,信息已經(jīng)成為現(xiàn)代企業(yè)的一種重要資產(chǎn),成為企業(yè)成功的關(guān)鍵所在。信息所具有的機(jī)密性、完整性和可用性對(duì)保持一個(gè)組織的競爭優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合…

    2019/3/8 15:22:04
  • ISO27001信息安全管理體系標(biāo)準(zhǔn)的主要內(nèi)容

    ISO27001標(biāo)準(zhǔn)第一部分是信息安全管理實(shí)施細(xì)則其中包含11個(gè)主題,定義了133個(gè)安全控制。11個(gè)主題分別是:①安全策略;②信息安全組織;③資產(chǎn)管理;④人力資源安全;⑤物理和環(huán)境安全;⑥通信和操作管理;⑦訪問控制;⑧信息系統(tǒng)獲取、開發(fā)和維護(hù);⑨信息安全事件管理;⑩…

    2019/3/8 15:22:04

共有條評(píng)論 網(wǎng)友評(píng)論

驗(yàn)證碼: 看不清楚?