信息安全咨詢項目_第1頁
信息安全咨詢項目_第2頁
信息安全咨詢項目_第3頁
免費預(yù)覽已結(jié)束,剩余16頁可下載查看

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

信息安全咨詢項目,.文檔說明本文檔所涉及到的文字、圖表等,僅限于公司及被呈送方內(nèi)部使用,未經(jīng)被呈送方及公司書面許可,不得擴散到第三方。目錄;.1 概述41.1 項目背景41.2 項目目標(biāo)41.3 項目實施思路61.4 參考標(biāo)準(zhǔn)62 項目實施方案73 一階段項目工作說明83.1 充分定義83.2 量化控制103.3 運行檢驗124 二階段項目工作說明124.1 充分定義134.2 量化控制144.3 運行檢驗155 三階段項目工作說明165.1 充分定義165.2 量化控制175.3 運行檢驗181 概述1.1 項目背景醫(yī)療科技有限公司 (以下簡稱) 是專業(yè)從事高端醫(yī)療設(shè)備及相關(guān)技術(shù)研發(fā)、生產(chǎn)、銷售的高新技術(shù)企業(yè)。總部位于上海嘉定,包含運營總部、研發(fā)中心及生產(chǎn)基地,一二期計劃占地 400 余畝,屆時將成為中國醫(yī)療行業(yè)最大規(guī)模的高技術(shù)產(chǎn)業(yè)化示范基地。同時在上海浦東新區(qū)張江高科園以及深圳育成中心分別建立了兩大基地,進行以市場為導(dǎo)向的產(chǎn)品研發(fā)。 是目前國內(nèi)唯一一家產(chǎn)品線覆蓋全線高端醫(yī)療影像設(shè)備的大型醫(yī)療設(shè)備公司。在產(chǎn)品研發(fā)和技術(shù)創(chuàng)新方面 , 是首批獲得“上海市十大產(chǎn)學(xué)研合作創(chuàng)新示范基地” 稱號的企業(yè)之一,擁有行業(yè)領(lǐng)先的核心技術(shù),獲得專利技術(shù) 240 余項,申請發(fā)明專利占 70%以上,以及在未來 3-5 年內(nèi)將形成一個跨各大產(chǎn)品線, 擁有 1000 項專利規(guī)模的大型醫(yī)療設(shè)備高科技企業(yè)。隨著的快速發(fā)展, 業(yè)務(wù)經(jīng)營和管理對信息系統(tǒng)和核心數(shù)據(jù)依賴程度越來越廣泛和深入,對 it 系統(tǒng)及信息的保密性、完整性和可用性的保護的要求也越來越高。為了加強信息安全建設(shè),提升信息安全保障水平,落實信息安全體系規(guī)劃,提高員工的安全意識,啟動了信息安全管理體系建設(shè)項目。1.2 項目目標(biāo)為了提升整體信息安全管理水平和抗風(fēng)險能力,保障業(yè)務(wù)持續(xù)安全運行,需要根據(jù)國際先進信息安全管理機制,同時結(jié)合實際情況和需求來進行信息安全體系的建 設(shè)。項目按照 iso/iec27001 標(biāo)準(zhǔn)體系,綜合信息安全現(xiàn)狀,從體系化角度,在已有信息安全技術(shù)評估的基礎(chǔ)上進行信息安全管理調(diào)研,展開綜合風(fēng)險評估(包含技術(shù)性分析與管理性分析),針對當(dāng)前保障機制下存在的問題和安全薄弱環(huán)節(jié),以體系化的思路提交整改策略、整改報告及形成建設(shè)研究實踐成果。項目建設(shè)按照 iso27001 信息安全體系標(biāo)準(zhǔn)和國家信息系統(tǒng)等級保護規(guī)定要求,做好與的結(jié)合點研究與建設(shè),其研究與建設(shè)應(yīng)覆蓋組織、管理、技術(shù)三個領(lǐng)域進行。通過 iso27001體系的研究,實踐并規(guī)范信息安全風(fēng)險評估方法、技術(shù)監(jiān)測監(jiān)管、應(yīng)急響應(yīng)機制,完成基于iso27001國際標(biāo)準(zhǔn)的信息安全體系建設(shè)。本項目的具體建設(shè)目標(biāo)是:(1) 安全體系調(diào)研及分析:完成信息安全體系調(diào)研及綜合分析。(2) 信息安全體系建設(shè):根據(jù)iso27001 安全管理體系規(guī)范對當(dāng)前的信息安全管理制度、規(guī)范、應(yīng)急體系等內(nèi)容的完整性、規(guī)范性和可操作性進行管理對標(biāo),查找差 距和存在問題并完成相應(yīng)的改進。并制訂信息系統(tǒng)和安全設(shè)施的防護配置的基線標(biāo)準(zhǔn),同時完成一體化的安全運行監(jiān)管方法。(3) 協(xié)助建立信息安全管理、治理基礎(chǔ)能力。經(jīng)過項目的推進和落實,信息安全的管理和科學(xué)決策水平將顯著提高。信息安全將成為加強內(nèi)部控制和優(yōu)化內(nèi)部管理,降低運營風(fēng)險,建立高效、統(tǒng)一、運轉(zhuǎn)協(xié)調(diào)的安全管理體制的重要因素。通過pdca過程方法和相應(yīng)的組織保障體系,使安全管理從“無序、零散、被動”的風(fēng)險補救行為轉(zhuǎn)變?yōu)椤跋到y(tǒng)、科學(xué)、連貫、主動”的風(fēng)險駕馭狀態(tài),防止走回頭路。1.3 項目實施思路本項目旨在協(xié)助建立和完善基于iso27000的信息安全管理體系,通過現(xiàn)狀調(diào)研、差距分析、組織設(shè)計、制度編寫、技術(shù)定義、推行輔導(dǎo)等方式。在建立信息安全組織,明確組織職能,建立有效的流程制度,并將相應(yīng)的技術(shù)技能進行匹配,同時協(xié)助進行同步的宣貫推行。在建立了信息安全管理體系后,為了使得信息安全管理體系更好的運行,同時還協(xié)助建立信息安全的治理能力,對公司信息安全現(xiàn)狀進行評估、知道和監(jiān)督;同時建立信息安全的管理能力,對信息安全進行規(guī)劃、建 設(shè)、運維和評估,并通過專家宣講、實踐經(jīng)驗交流、案例介紹、項目輔導(dǎo)、技術(shù)技能培訓(xùn)、推薦外部培訓(xùn)等方式加強的信息安全治理和管理能力。1.4 參考標(biāo)準(zhǔn)在本項目執(zhí)行過程中,將參考如下標(biāo)準(zhǔn):信息安全等級保護管理辦法、計算機信息系統(tǒng)安全等級保護劃分準(zhǔn)則信息安全風(fēng)險管理指南信息安全風(fēng)險評估指南、iso 13335iso 27000iso 15408/cc行業(yè)及最佳實踐2 項目實施方案本項目將對安全現(xiàn)狀進行科學(xué)的評估和分析,以了解的信息安全現(xiàn)狀,得出符合的安全需求。根據(jù)公司安全現(xiàn)狀和業(yè)務(wù)安全需求,從安全技術(shù)、安全管理等方面來設(shè)計未來三年信息安全建設(shè)的發(fā)展規(guī)劃。根據(jù)安全規(guī)劃的結(jié)果,進行信息安全管理體系的具體設(shè)計。本項目中開展的工作將包括以下內(nèi)容: 信息安全現(xiàn)狀評估和需求分析企業(yè)信息安全體系架構(gòu)設(shè)計信息安全管理體系建設(shè)及輔導(dǎo)落地在本項目實施過程中, 本項目總共分為三階段。在項目一階段,主要完成信息安全現(xiàn)狀調(diào)研,并進行風(fēng)險評估,建立信息安全管理體系框架,并針對部分控制域進 行三級文件的編寫;在項目二階段階段,對一階段編寫完成的文件體系進行培訓(xùn), 并貫徹到實際應(yīng)用中去,并同時針對第二部分控制域進行編寫;在項目三階段階段,對現(xiàn)有體系進行試運行,并針對剩余的控制域進行體系文件編寫,協(xié)助客戶對已經(jīng)制定好的體系進行評估、指導(dǎo)和監(jiān)督。具體的控制域編寫順序如下:3 一階段項目工作說明結(jié)合體系規(guī)劃及落地的整體思路,在項目一階段重點開展包括充分定義階段(理解業(yè)務(wù)對安全的需求,確定總體策略和組織,信息資產(chǎn)識別和分類,差距評估,明確解決方案框架 ),量化控制階段 (管理制度 /流程建設(shè),人員技術(shù)技能培養(yǎng),軟硬件平臺獲取),運行檢驗階段 (發(fā)布執(zhí)行,運行輔導(dǎo),優(yōu)化調(diào)整),等幾大環(huán)節(jié)。本階段預(yù)計工期 3個月,需要投入資深顧問1名、高級顧問 4名。通過結(jié)合的安全現(xiàn)狀及 iso27001相關(guān)控制域,在安全咨詢服務(wù)一階段中重點完成以下幾個階段的內(nèi)容:3.1 充分定義工作名稱充分定義簡要描述此活動旨在理解日常業(yè)務(wù)對信息安全的需求,是信息安全管理體系建設(shè)的關(guān)鍵活動之一。通過對企業(yè)日常業(yè)務(wù)的充分理解, 設(shè)計出企業(yè)信息安全管理的總體策略,并明確信息安全組織結(jié)構(gòu),以及信息安全組織在企業(yè)內(nèi)的匯報關(guān)系。為了更好的進行差距分析,資產(chǎn)的識別和分類是必要的輸入條件。根 據(jù)風(fēng)險 評估和處理的結(jié)果 , 根 據(jù)總體安全方針, 參考iso27001 對文檔體系的要求,編寫諸多信息安全策略文檔,最終形成文檔化的isms體系。制定文件編寫工作計劃; 理解業(yè)務(wù)對信息安全的需求審查現(xiàn)有文檔(對客戶現(xiàn)有信息安全管理制度進行充分的了解);此項任務(wù)在充分定義階段即開始實施。其目的在于審查評估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊、工作流程等;并對現(xiàn)有文檔體系的運行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運行情況進行文檔審閱。工作內(nèi)容與相關(guān)人員進行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運行中涉及的安全問題)。此項任務(wù)在充分定義階段開始實施,其目的在于充分了解日常運營過程中涉及到的安全問題,并對信息安全的現(xiàn)狀做初步的訪談分析確定總體的策略與方針根據(jù)業(yè)務(wù)對信息安全的需求,確定信息安全管理體系( isms)的范圍、目標(biāo),并制定適用于業(yè)務(wù)需要的安全策略和方針。資產(chǎn)識別與分類識別對組織有價值的事務(wù),并按照資產(chǎn)的價值進行分類, 確保在信息安全管理體系建設(shè)中對不同價值的資產(chǎn)實施不同的安全保護措施。差距評估根據(jù) iso27001 標(biāo)準(zhǔn)及業(yè)界最佳實踐, 對安全管理現(xiàn)狀進行差距評估。文檔初步編寫;由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負責(zé)編寫。最終得到系列化的策略文檔,文檔編寫可能分階段進行。根據(jù)現(xiàn)狀調(diào)查及差距分析結(jié)果,建立安全管理體系框架iso 27001 標(biāo)準(zhǔn)輸入內(nèi)容訪談提綱現(xiàn)狀調(diào)查問卷 信息資產(chǎn)調(diào)查表風(fēng)險評估模板工作成果項目實施計劃文檔審閱記錄分析現(xiàn)狀調(diào)研分析報告信息資產(chǎn)調(diào)查表 差距分析報告isms-soa安全策略藍圖信息安全方針政策信息安全組織管理辦法3.2 量化控制工作名稱量化控制簡要描述此活動旨根據(jù)本期項目定義的控制域范圍,編寫具體的管理制度和流程在文檔編寫過程中,對企業(yè)相關(guān)信息安全管理人員進行安全技術(shù)技能的培養(yǎng)工作內(nèi)容根據(jù)本期項目所涉及的控制領(lǐng)域編寫適用于企業(yè)現(xiàn)狀的流程管理文檔,其中主要包括:a7 資產(chǎn)管理a10.1操作程序及職責(zé)a10.4防范惡意代碼和移動代碼a10.6 網(wǎng)絡(luò)安全管理a10.7介質(zhì)管理輸入內(nèi)容a10.10監(jiān)督a11 訪問控制a13 信息安全事件管理a15 符合性在編寫文檔的過程中,對企業(yè)信息安全管理人員進行技能的培養(yǎng)和儲備,具體包括進行針對性的培訓(xùn),宣貫與演練iso 27001 標(biāo)準(zhǔn)差距分析報告isms-soa安全策略藍圖信息安全方針政策信息安全組織管理辦法工作成果資產(chǎn)清單資產(chǎn)分類定級標(biāo)準(zhǔn) it 設(shè)備加固管理辦法it 設(shè)備上線指南it 變更管理指南應(yīng)用系統(tǒng)安全開發(fā)指南 終端防病毒安全管理規(guī)定網(wǎng)絡(luò)安全管理辦法介質(zhì)安全管理規(guī)定日常維護操作管理規(guī)定互聯(lián)網(wǎng)訪問控制策略 操作系統(tǒng)訪問控制策略信息安全事件管理規(guī)定信息安全管理體系評審規(guī)范信息安全管理培訓(xùn)ppt信息安全宣傳管理辦法3.3 運行檢驗工作名稱運行檢驗簡要描述將前兩個階段所編寫的安全管理流程文檔進行落地實施,并在落地實施過程中進行優(yōu)化。工作內(nèi)容將編寫的文檔在公司全員進行發(fā)布,并進行全員信息安全意識培訓(xùn)以及信息安全管理體系的介紹培訓(xùn)將制定的安全管理體系落實到企業(yè)日常工作中去,在試運行過程中給予客戶響應(yīng)的指導(dǎo)針對在試運行過程中發(fā)現(xiàn)的問題,對現(xiàn)有體系進行優(yōu)化。加強企業(yè)信息安全管理人員的信息安全管理能力,提升其安全管理技能。輸入內(nèi)容工作成果iso 27001 標(biāo)準(zhǔn)信息安全管理體系文檔管理體系發(fā)布郵件全員培訓(xùn) ppt試運行記錄體系改進實施計劃4 二階段項目工作說明在一階段項目驗收合格后,著手對二階段分配的控制域進行規(guī)劃和落地。本階段預(yù)計工期 3個月,需要投入資深顧問1名、高級顧問 3名。通過結(jié)合的安全現(xiàn)狀及 iso27001相關(guān)控制域,在安全咨詢服務(wù)二階段中重點完成以下幾個階段的內(nèi)容:4.1 充分定義工作名稱充分定義簡要描述針對二階段定義的部分控制域,結(jié)合控制域的具體控制點進行具體的了解。結(jié)合一階段風(fēng)險評估和處理的結(jié)果,根據(jù)總體安全方針,參考iso27001 對文檔體系的要求,編寫諸多信息安全策略文檔,最終將二階段要求的控制域形成文檔化的isms體系。制定文件編寫工作計劃; 理解業(yè)務(wù)對信息安全的需求審查現(xiàn)有文檔(對客戶現(xiàn)有信息安全管理制度進行充分的了解);此項任務(wù)在充分定義階段即開始實施。其目的在于審查評估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊、工作流程等;并對現(xiàn)有文檔體系的運行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運行情況進行文檔審閱。工作內(nèi)容輸入內(nèi)容與相關(guān)人員進行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運行中涉及的安全問題)。此項任務(wù)在充分定義階段開始實施,其目的在于充分了解日常運營過程中涉及到的安全問題,并對信息安全的現(xiàn)狀做初步的訪談分析差距評估根據(jù) iso27001 標(biāo)準(zhǔn)及業(yè)界最佳實踐, 對二階段覆蓋的控制域的安全管理現(xiàn)狀進行差距評估。文檔初步編寫;由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負責(zé)編寫。最終得到系列化的策略文檔,文檔編寫可能分階段進行。根據(jù)現(xiàn)狀調(diào)查及差距分析結(jié)果,完善安全管理體系iso 27001 標(biāo)準(zhǔn)訪談提綱安全管理體系框架工作成果項目實施計劃文檔審閱記錄分析現(xiàn)狀調(diào)研分析報告差距分析報告4.2 量化控制工作名稱量化控制簡要描述此活動旨根據(jù)本期項目定義的控制域范圍,編寫具體的管理制度和流程在文檔編寫過程中,對企業(yè)相關(guān)信息安全管理人員進行安全技術(shù)技能的培養(yǎng)工作內(nèi)容輸入內(nèi)容根據(jù)本期項目所涉及的控制領(lǐng)域編寫適用于企業(yè)現(xiàn)狀的流程管理文檔,其中主要包括:a8 人力資源安全a9 物理環(huán)境安全a10.2 第三方交付和管理a10.3 系統(tǒng)規(guī)劃和驗收a10.5 備份a10.8信息交換在編寫文檔的過程中,對企業(yè)信息安全管理人員進行技能的培養(yǎng)和儲備,具體包括進行針對性的培訓(xùn),宣貫與演練。iso 27001 標(biāo)準(zhǔn)差距分析報告isms-soa安全策略藍圖信息安全方針政策信息安全組織管理辦法工作成果人力資源安全管理制度人員離調(diào)職管理流程第三方安全管理規(guī)定物理訪問控制程序 計算機管理程序移動設(shè)備使用安全管理程序信息處理設(shè)施維護管理程序重要信息備份管理流程信息交換管理辦法差距分析報告相關(guān)培訓(xùn) ppt相關(guān)作業(yè)文件4.3 運行檢驗工作名稱運行檢驗簡要描述將前兩個階段所編寫的安全管理流程文檔進行落地實施,并在落地實施過程中進行優(yōu)化。將編寫的文檔在公司全員進行發(fā)布,并進行全員信息安全意識培訓(xùn)以及信息安全管理體系的介紹培訓(xùn)工作內(nèi)容輸入內(nèi)容將制定的安全管理體系落實到企業(yè)日常工作中去,在試運行過程中給予客戶響應(yīng)的指導(dǎo)針對在試運行過程中發(fā)現(xiàn)的問題,對現(xiàn)有體系進行優(yōu)化。加強企業(yè)信息安全管理人員的信息安全管理能力,提升其安全管理技能。iso 27001 標(biāo)準(zhǔn)信息安全管理體系文檔工作成果管理體系發(fā)布郵件全員培訓(xùn) ppt試運行記錄體系改進實施計劃5 三階段項目工作說明在二階段項目驗收合格后,著手對三階段分配的控制域進行規(guī)劃和落地。在三階段控制域落地的同時,對整個信息安全管理體系在運行的情況進行管理評審。并協(xié)助進行第一次內(nèi)部審核,以檢驗信息安全管理體系運行狀況,并根據(jù)審計結(jié)果進行優(yōu)化。本階段預(yù)計工期 2個月,需要投入資深顧問1名、高級顧問 3名。通過結(jié)合的安全現(xiàn)狀及 iso27001相關(guān)控制域,在安全咨詢服務(wù)三階段中重點完成以下幾個階段的內(nèi)容:5.1 充分定義工作名稱充分定義簡要描述針對三階段定義的部分控制域,結(jié)合控制域的具體控制點進行具體的了解。結(jié)合一階段風(fēng)險評估和處理的結(jié)果,根據(jù)總體安全方針,參考iso27001 對文檔體系的要求,編寫諸多信息安全策略文檔,最終將二階段要求的控制域形成文檔化的isms體系。在編寫完成了文檔體系后,并協(xié)助進行第一次內(nèi)部審核,以檢驗信息安全管理體系運行狀況,并根據(jù)審計結(jié)果進行優(yōu)化。在完成了體系優(yōu)化計劃后,進行管理評審。工作內(nèi)容制定文件編寫工作計劃; 理解業(yè)務(wù)對信息安全的需求審查現(xiàn)有文檔(對客戶現(xiàn)有信息安全管理制度進行充分的了解);此項任務(wù)在充分定義階段即開始實施。其目的在于審查評估客戶現(xiàn)有的信息安全相關(guān)文檔,包括規(guī)章制度、行業(yè)規(guī)范、程序文件、操作手冊、工作流程等;并對現(xiàn)有文檔體系的運行狀況做初步適用性分析,結(jié)合業(yè)務(wù)的運行情況進行文檔審閱。與相關(guān)人員進行訪談(通過與相關(guān)工作人員溝通了解業(yè)務(wù)運行中涉及的安全問題)。此項任務(wù)在充分定義階段開始實施,其目的在于充分了解日常運營過程中涉及到的安全問題,并對信息安全的現(xiàn)狀做初步的訪談分析差距評估根據(jù) iso27001 標(biāo)準(zhǔn)及業(yè)界最佳實踐, 對二階段覆蓋的控制域的安全管理現(xiàn)狀進行差距評估。文檔初步編寫;由供應(yīng)商顧問做指導(dǎo),由客戶特定人員和供應(yīng)商顧問共同負責(zé)編寫。最終得到系列化的策略文檔,文檔

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論