




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、信息安全管理體系簡(jiǎn)介 一、ISO 27001的產(chǎn)生背景和發(fā)展歷程 ISO 27001源于英國(guó)標(biāo)準(zhǔn)BS7799的第二部分,即BS7799-2 信息安全管理體系規(guī)范。英國(guó)標(biāo)準(zhǔn)BS7799是在BSI/DISC的BDD/2信息安全管理委員會(huì)指導(dǎo)下制定完成。BS7799標(biāo)準(zhǔn)于1993年由英國(guó)貿(mào)易工業(yè)部立項(xiàng),于1995年英國(guó)首次出版BS 7799-1:1995信息安全管理實(shí)施細(xì)則,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。1998年英國(guó)公布標(biāo)準(zhǔn)的第二部分信息安全管理體系規(guī)范,它規(guī)定信息安全管理
2、體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評(píng)估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。BS7799-1與BS7799-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。2000年12月,BS7799-1:1999信息安全管理實(shí)施細(xì)則通過了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)-ISO/IEC 17799:2000信息技術(shù)信息安全管理實(shí)施細(xì)則。2005年6月,ISO 對(duì)ISO/IEC 17799進(jìn)行了改版,新版標(biāo)準(zhǔn)為 ISO/IEC 17799:2005信息
3、技術(shù)安全技術(shù)信息安全管理實(shí)施細(xì)則。2002年,BSI對(duì)BS7799-2:2000信息安全管理體系規(guī)范進(jìn)行了改版,發(fā)布了 BS7799-2:2002信息安全管理體系規(guī)范。2005年10月,BS7799-2:2002通過了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn) ISO/IEC 27001:2005信息技術(shù)安全技術(shù)信息安全管理體系要求。ISO 27001發(fā)展歷程簡(jiǎn)要?dú)w納如下:n 1993年,BS 7799標(biāo)準(zhǔn)由英國(guó)貿(mào)易工業(yè)部立項(xiàng)。n
4、0; 1995年,BS 7799-1信息安全管理實(shí)施細(xì)則首次出版,標(biāo)準(zhǔn)提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施細(xì)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小型組織。n 1998年,英國(guó)公布BS 7799-2信息安全管理體系規(guī)范,本標(biāo)準(zhǔn)規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織信息安全管理體系評(píng)估的基礎(chǔ),可以作為認(rèn)證的依據(jù)。n
5、1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導(dǎo)下對(duì)BS 7799這兩部分進(jìn)行了修訂和擴(kuò)展,取代了BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋了以前版本的所有內(nèi)容,并在原有的基礎(chǔ)上擴(kuò)展了新的控制,新版本考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的最新發(fā)展,例如電子商務(wù)、移動(dòng)計(jì)算、遠(yuǎn)程工作等領(lǐng)域的控制。n 2000年1
6、2月,BS 7799-1:1999信息安全管理實(shí)施細(xì)則通過了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)ISO/IEC 17799:2000信息技術(shù)信息安全管理實(shí)施細(xì)則。n 2002年,為了與其他管理標(biāo)準(zhǔn)協(xié)調(diào)一致,例如ISO 9001:2000和ISO 14001:1996,以及引入并應(yīng)用PDCA過程模式,以建立、實(shí)施組織的信息安全管理體系,并持續(xù)改進(jìn)有效性,BSI對(duì)BS 7799-2:1999進(jìn)行了修訂,于2002年9月5日發(fā)布BS 7799-2:2002。n &
7、#160; 2005年6月,ISO對(duì)ISO/IEC 17799:2000進(jìn)行了修訂,發(fā)布為 ISO/IEC 17799:2005信息技術(shù)安全技術(shù)信息安全管理實(shí)施細(xì)則。 n 2005年10月,BS 7799-2:2002通過了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)ISO/IEC 27001:2005信息技術(shù)安全技術(shù)信息安全管理體系要求。 ISO27001是什么?ISO27001是有關(guān)信息安全管理的國(guó)際標(biāo)準(zhǔn)。最初源于英國(guó)標(biāo)準(zhǔn)BS
8、7799,經(jīng)過十年的不斷改版,終于在2005年被國(guó)際標(biāo)準(zhǔn)化組織(ISO)轉(zhuǎn)化為正式的國(guó)際標(biāo)準(zhǔn),于2005年10月15日發(fā)布為ISO/IEC 27001:2005。該標(biāo)準(zhǔn)可用于組織的信息安全管理體系的建立和實(shí)施,保障組織的信息安全,采用PDCA過程方法,基于風(fēng)險(xiǎn)評(píng)估的風(fēng)險(xiǎn)管理理念,全面系統(tǒng)地持續(xù)改進(jìn)組織的安全管理。其正式名稱為:ISO/IEC 27001:2005 信息技術(shù)-安全技術(shù)-信息安全管理體系-要求 ISO 27000系列標(biāo)準(zhǔn)介紹 ISO已為信息安全管理體系標(biāo)準(zhǔn)預(yù)留了ISO/IEC 27000系列編號(hào),類似于質(zhì)量管理體系的IS9000系列和環(huán)境管理體系的ISO14000系列標(biāo)
9、準(zhǔn)。 規(guī)劃的ISO27000系列包含下列標(biāo)準(zhǔn) ISO 27000 原理與術(shù)語(yǔ)Principles and vocabulary ISO 27001 信息安全管理體系要求 ISMS Requirements (以BS 7799-2為基礎(chǔ)) ISO 27002 信息技術(shù)安全技術(shù)信息安全管理實(shí)踐規(guī)范 (ISO/IEC 17799:2005) ISO 27003 信息安全管理體系風(fēng)險(xiǎn)管理ISMS
10、Risk management ISO 27004 信息安全管理體系指標(biāo)與測(cè)量ISMS Metrics and measurement ISO 27005 信息安全管理體系實(shí)施指南ISMS Implementation guidelines 其中ISO27001:2005 的最終標(biāo)準(zhǔn)草案(FDIS)已經(jīng)在2005年7月發(fā)布,預(yù)計(jì)在2005年底或2006年初作為正式國(guó)際標(biāo)準(zhǔn)發(fā)布。 &
11、#160; ISO27001是ISO27000系列的主標(biāo)準(zhǔn),類似于ISO9000系列中的ISO9001,各類組織可以按照ISO27001的要求建立自己的信息安全管理體系(ISMS),并通過認(rèn)證。目前的有效版本是BS7799-2:2002。當(dāng)ISO27001正式發(fā)布后,BS7799-2:2002將被撤銷。 注:上述標(biāo)準(zhǔn)以ISO發(fā)布的為準(zhǔn)。 二、為什么需要信息安全 信息及信息安全信息像其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對(duì)一個(gè)組織而言具有價(jià)值,因而需要被妥善保護(hù)。信息安全使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,最大限度地
12、減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報(bào)。信息可以以多種形式存在。它可以是打印或?qū)懺诩埳希ㄈ纾簳娴呢?cái)務(wù)報(bào)表等);電子形式存貯(如:一個(gè)組織ERP系統(tǒng)的備份磁帶);通過郵件或用電子手段傳輸;顯示在膠片上;表達(dá)在會(huì)話中。不論信息采用什么方式或采取什么手段共享和存貯,因?yàn)樗袃r(jià)值,應(yīng)該得到妥善的保護(hù)。信息安全主要體現(xiàn)在以下三個(gè)方面: 一是保密性。保密性是指確保信息資料,特別是重要的信息資料,不流失,不被非本部門人員非法盜用。比如銀行的儲(chǔ)戶信息,醫(yī)院的病人就醫(yī)資料,政府機(jī)關(guān)、安全部門的機(jī)密文件,企業(yè)的客戶資料、商務(wù)信息、專利、專有技術(shù)資料等等,應(yīng)該給誰看,不應(yīng)該給誰看,什么級(jí)別/部門的人員可以看什
13、么密別的信息資料,如何儲(chǔ)存保管,都應(yīng)制定具體的措施、規(guī)范,以防止因信息流失而造成不良影響和重大經(jīng)濟(jì)損失。 二是完整性。所謂信息資料的完整性,是指信息資料不丟失、不少缺。比如采取一定的措施防止存貯在電腦中的磁盤文件不因操作不當(dāng)或病毒的侵襲而導(dǎo)致文件的殘缺或丟失。再如防止存貯的打印文件因霉變、蟲蛀而殘缺、損壞,防止水災(zāi)、火災(zāi)、?而毀損文件和資料等。 三是可用性。可用性是指當(dāng)需要某一信息資料時(shí),可馬上拿得到。比如采取一定的措施,防止因某一資料員不在場(chǎng)或其它例外情況下,因?yàn)槟貌坏剿璧馁Y料而導(dǎo)致停工或錯(cuò)失商機(jī)等。 ISO 27001標(biāo)準(zhǔn)把信息資料看作是公司的資產(chǎn),
14、其對(duì)公司的生存與發(fā)展起著關(guān)鍵作用,尤其是在知識(shí)經(jīng)濟(jì)和電子信息時(shí)代,確保信息安全更是非常有必要的。英國(guó)曾做過一項(xiàng)統(tǒng)計(jì),80%的信息資料的損失是與人為因素有關(guān)的。所以防止人為因素造成的信息風(fēng)險(xiǎn)被作為信息安全的主要控制對(duì)象。 ISO 27001信息安全管理體系一個(gè)重要的方面是對(duì)信息風(fēng)險(xiǎn)的分析與管理。信息風(fēng)險(xiǎn)涉及可能造成信息損失的方方面面。比如電腦病毒有導(dǎo)致信息資料丟失或損壞的危險(xiǎn),可規(guī)定定期進(jìn)行電腦病毒的檢查;外來人員進(jìn)入本公司,有導(dǎo)致信息資料失竊的危險(xiǎn),可規(guī)定采用門口設(shè)密碼、電子卡等方式進(jìn)入公司;更新電腦軟件有導(dǎo)致信息資料無法讀取的風(fēng)險(xiǎn),可規(guī)定在進(jìn)行電腦軟件的更新時(shí)對(duì)電腦軟件的兼容性進(jìn)行評(píng)估;聘請(qǐng)
15、外公司人員為本公司工作,本公司信息資料有流失的危險(xiǎn),在這種情況下須與外公司人員簽訂保密協(xié)議;在審核磁盤資料時(shí),有可能導(dǎo)致磁盤文件被更改,可設(shè)置程序保證審核人員使用只可讀不可改的文件或備份文件;以及防止內(nèi)部人員和工業(yè)?的竊取,拷貝的軟盤與電腦分別存放于不同的房間,作廢的文件資料監(jiān)視銷毀等。 信息安全是通過執(zhí)行一套適當(dāng)?shù)目刂苼磉_(dá)到的??梢允欠结槨T例、程序、組織結(jié)構(gòu)和軟件功能來實(shí)現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標(biāo)的實(shí)現(xiàn)。 信息安全的重要性 信息及其支持過程的系統(tǒng)和網(wǎng)絡(luò)都是組織的重要資產(chǎn)。信息的機(jī)密性、完整性和可用性對(duì)保持一個(gè)組織的競(jìng)爭(zhēng)優(yōu)勢(shì)、資金
16、流動(dòng)、效益、法律符合性和商務(wù)形象都是至關(guān)重要的。 任何組織及其信息系統(tǒng)(如一個(gè)組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計(jì)算機(jī)輔助欺詐、刺探、陰謀破壞行為、火災(zāi)、水災(zāi)等大范圍的安全威脅。隨著計(jì)算機(jī)的日益發(fā)展和普及,計(jì)算機(jī)病毒、計(jì)算機(jī)?、服務(wù)器的非法入侵破壞已變得日益普遍和錯(cuò)綜復(fù)雜。 目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進(jìn)行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞。組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問控制的難度。 有些組織的信息系統(tǒng)盡管在設(shè)計(jì)時(shí)可能已
17、考慮了安全,但僅僅依靠技術(shù)手段實(shí)現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過管理和程序來支持。 建立信息安全管理體系(ISMS)對(duì)任何組織都具有重要意義任何組織,不論它在信息技術(shù)方面如何努力以及采納如何新的信息安全技術(shù),實(shí)際上在信息安全管理方面都還存在漏洞,例如:1. 缺少信息安全管理論壇,安全導(dǎo)向不明確,管理支持不明顯;2. 缺少跨部門的信息安全協(xié)調(diào)機(jī)制;3. 保護(hù)特定資產(chǎn)以及完成特定安全過程的職責(zé)還不明確;4. 雇員信息安全意識(shí)薄弱,缺少防范意識(shí),外來人員很容易直接進(jìn)入生產(chǎn)和工作場(chǎng)所;5. 組織信息系統(tǒng)管理制度不夠健全;6. 組織信息系統(tǒng)主機(jī)房安全存在隱患,如:防火設(shè)施存在問題,與危險(xiǎn)品倉(cāng)庫(kù)
18、同處一幢辦公樓等;7. 組織信息系統(tǒng)備份設(shè)備仍有欠缺;8. 組織信息系統(tǒng)安全防范技術(shù)投入欠缺;9. 軟件知識(shí)產(chǎn)權(quán)保護(hù)欠缺;10. 計(jì)算機(jī)房、辦公場(chǎng)所等物理防范措施欠缺;11. 檔案、記錄等缺少可靠貯存場(chǎng)所;12. 缺少一旦發(fā)生意外時(shí)的保證生產(chǎn)經(jīng)營(yíng)連續(xù)性的措施和計(jì)劃;.等等 通過以上信息管理方面的漏洞以及經(jīng)常見諸報(bào)端的種種信息安全事件表明,任何組織都急需建立信息安全管理體系,以保障其技術(shù)和商業(yè)機(jī)密,保障信息的完整性和可用性,最終保持其生產(chǎn)、經(jīng)營(yíng)活動(dòng)的連續(xù)性。 建立信息安全管理體系的意義 組織可以參照信息安全管理模型,按照先進(jìn)的信息安全管
19、理標(biāo)準(zhǔn)ISO 27001標(biāo)準(zhǔn)建立組織完整的信息安全管理體系并實(shí)施與保持,達(dá)到動(dòng)態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息安全管理方式,用最低的成本,使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會(huì)因風(fēng)險(xiǎn)的發(fā)生而中斷。組織建立、實(shí)施與保持信息安全管理體系將會(huì): * 強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為;* 對(duì)組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競(jìng)爭(zhēng)優(yōu)勢(shì);* 在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開展并將損失降到最低程度;* 使組織的生意伙伴和客戶對(duì)組織充滿信心;三、信息安全管理體系建立和運(yùn)行步驟 ISO 27001標(biāo)準(zhǔn)要求組織建立并保持一個(gè)
20、文件化的信息安全管理體系,其中應(yīng)闡述需要保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的渠道、控制目標(biāo)及控制方式和需要的保證程度。不同的組織在建立與完善信息安全管理體系時(shí),可根據(jù)自己的特點(diǎn)和具體情況,采取不同的步驟和方法。但總體來說,建立信息安全管理體系一般要經(jīng)過下列四個(gè)基本步驟:* 信息安全管理體系的策劃與準(zhǔn)備;* 信息安全管理體系文件的編制;* 信息安全管理體系運(yùn)行;* 信息安全管理體系審核與評(píng)審。如果考慮認(rèn)證過程其詳細(xì)的步驟如下:1. 現(xiàn)場(chǎng)診斷 2. 確定信息安全管理體系的方針、目標(biāo);3. 明確信息安全
21、管理體系的范圍,根據(jù)組織的特性、地理位置、資產(chǎn)和技術(shù)來確定界限; 4. 對(duì)管理層進(jìn)行信息安全管理體系基本知識(shí)培訓(xùn); 5. 信息安全體系內(nèi)部審核員培訓(xùn); 6. 建立信息安全管理組織機(jī)構(gòu);7. 實(shí)施信息資產(chǎn)評(píng)估和分類,識(shí)別資產(chǎn)所受到的威脅、薄弱環(huán)節(jié)和對(duì)組織的影響,并確定風(fēng)險(xiǎn)程度; 8. 根據(jù)組織的信息安全方針和需要的保證程度通過風(fēng)險(xiǎn)評(píng)估來確定應(yīng)實(shí)施管理的風(fēng)險(xiǎn),確定風(fēng)險(xiǎn)控制手段; 9. 制定信息安全管理手冊(cè)和各類必要的控制程序 ;
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 房地產(chǎn)企業(yè)財(cái)務(wù)戰(zhàn)略研究與實(shí)施
- 醫(yī)保基金專戶管理辦法
- 銷售團(tuán)隊(duì)激勵(lì)機(jī)制探索與實(shí)踐
- 河南財(cái)務(wù)票據(jù)管理辦法
- 景區(qū)植被養(yǎng)護(hù)管理辦法
- 利用改進(jìn)的蜣螂優(yōu)化算法結(jié)合深度學(xué)習(xí)技術(shù)進(jìn)行高壓斷路器故障診斷的研究
- 服務(wù)設(shè)計(jì)思維在茶飲體驗(yàn)系統(tǒng)中的應(yīng)用研究
- 體育機(jī)構(gòu)薪酬管理辦法
- 高壓電力系統(tǒng)保護(hù)技術(shù)研究
- 江西房產(chǎn)抵押管理辦法
- 淹溺診療規(guī)范內(nèi)科學(xué)診療規(guī)范診療指南2023版
- PremiereProCC視頻剪輯基礎(chǔ)教程PPT完整版全套教學(xué)課件
- 新教材北師大版高中英語(yǔ)選擇性必修第一冊(cè)全冊(cè)各單元學(xué)案(單詞短語(yǔ)句型寫作等知識(shí)點(diǎn)匯總)
- 鍍鋅板國(guó)家新標(biāo)準(zhǔn)規(guī)定
- 《電工學(xué)》“課程思政”教學(xué)設(shè)計(jì)案例
- 數(shù)字時(shí)代的商務(wù)英語(yǔ)寫作知到章節(jié)答案智慧樹2023年對(duì)外經(jīng)濟(jì)貿(mào)易大學(xué)
- 檢驗(yàn)科溝通技巧及其它
- 2022年安徽大學(xué)科研助理(校聘)招聘60人筆試備考題庫(kù)及答案解析
- 四年級(jí)閱讀訓(xùn)練概括文章主要內(nèi)容(完美)
- YY/T 0995-2015人類輔助生殖技術(shù)用醫(yī)療器械術(shù)語(yǔ)和定義
- GB/T 19352.1-2003熱噴涂熱噴涂結(jié)構(gòu)的質(zhì)量要求第1部分:選擇和使用指南
評(píng)論
0/150
提交評(píng)論