中山市信息安全管理體系認(rèn)證,中山市iso27001信息安全認(rèn)證
信息安全技術(shù)與信息安全管理體系?
一、培訓(xùn)特色
1。理論與實(shí)踐相結(jié)合、案例分析與行業(yè)應(yīng)用穿插進(jìn)行;
2。 專家精彩內(nèi)容解析、學(xué)員專題討論、分組研究;
3。 通過(guò)全面知識(shí)理解、專題技能掌握和安全實(shí)踐增強(qiáng)的授課方式。
二、培訓(xùn)目標(biāo)
1。 了解信息安全背景與趨勢(shì);
2。 理解...
信息安全管理體系?
信息安全的管理體系
一、信息安全管理體系的概念 “堅(jiān)持管理與技術(shù)并重”是我國(guó)加強(qiáng)信息安全保障工作的主要原則。信息安全管理體系(Information Security Management System,簡(jiǎn)稱為ISMS)是1998年前后從英國(guó)發(fā)展起來(lái)的信息安全領(lǐng)域中的一個(gè)新概念,是管理體系( Management System,MS)思想和方法在信息安全領(lǐng)域的應(yīng)用。近年來(lái),伴隨著ISMS國(guó)際標(biāo)準(zhǔn)的制修訂,ISMS迅速被全球接受和認(rèn)可,成為世界各國(guó)、各種類型、各種規(guī)模的組織解決信息安全問(wèn)題的一個(gè)有效方法。ISMS認(rèn)證咨詢隨之成為組織向社會(huì)及其相關(guān)方證明其信息安全水平和能力的一種有效途徑。 信息安全管
信息安全主要包括以下五方面的內(nèi)容,即需保證信息的保密性、真實(shí)性、完整性、未認(rèn)證拷貝和所寄生系統(tǒng)的安全性。信息安全本身包括的范圍很大,其中包括如何防范商業(yè)企業(yè)機(jī)密泄露、防范青少年對(duì)不良信息的瀏覽、個(gè)人信息的泄露等。網(wǎng)絡(luò)環(huán)境下的信息安全體系是保證信息安全的關(guān)鍵,包括計(jì)算機(jī)安全操作系統(tǒng)、各種安全協(xié)議、安全機(jī)制(數(shù)字簽名、消息認(rèn)證咨詢、數(shù)據(jù)加密等),直至安全系統(tǒng),如UniNAC、DLP等,只要存在安全漏洞便可以威脅全局安全。信息安全是指信息系統(tǒng)(包括硬件、軟件、數(shù)據(jù)、人、物理環(huán)境及其基礎(chǔ)設(shè)施)受到保護(hù),不受偶然的或者惡意的原因而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運(yùn)行,信息服務(wù)不中斷,最終實(shí)現(xiàn)業(yè)務(wù)連續(xù)
7.
2.1信息安全管理體系概述我們知道保障信息安全有兩大支柱:技術(shù)和管理。而我們?nèi)粘L峒靶畔踩珪r(shí),多是在技術(shù)相關(guān)的領(lǐng)域,例如IDS入侵檢測(cè)技術(shù)、Firewall防火墻技術(shù)、Anti-Virus防病毒技術(shù)、加密技術(shù)CA認(rèn)證技術(shù)等。這是因?yàn)樾畔踩夹g(shù)和產(chǎn)品的采納,能夠快速見(jiàn)到直接效益,同時(shí),技術(shù)和產(chǎn)品的發(fā)展水平也相對(duì)較高。此外,技術(shù)廠商對(duì)市場(chǎng)的培育,不斷提升著人們對(duì)信息安全技術(shù)和產(chǎn)品的認(rèn)知度。伴隨著威脅的發(fā)展趨勢(shì),安全技術(shù)部署的種類和數(shù)量不斷增加,但并不是安全技術(shù)、安全產(chǎn)品種類、數(shù)量越多越好,只有技術(shù)的堆積而不講究管理,必然會(huì)產(chǎn)生很多安全疏漏。雖然大家在面對(duì)信息安全事件時(shí)總是在嘆息:“道高一尺、魔高一丈”,在反思自身技術(shù)的不足,實(shí)質(zhì)上人們此時(shí)忽視的是另外兩個(gè)層面的保障。正如沈昌祥院士所指出的:“傳統(tǒng)的信息安全措施主要是堵漏洞、做高墻、防外攻等老三樣,但最終的結(jié)果是防不勝防?!奔夹g(shù)要求與管理要求是確保信息系統(tǒng)安全不可分割的兩個(gè)部分,兩者之間既互相獨(dú)立,又互相關(guān)聯(lián),在一些情況下,技術(shù)和管理能夠發(fā)揮它們各自的作用;在另一些情況下,需要同時(shí)使用技術(shù)和管理兩種手段,實(shí)現(xiàn)安全控制或更強(qiáng)的安全控制;在大多數(shù)情況下,技術(shù)和管理要求互相提供支撐以確保各自功能的正確實(shí)現(xiàn)。我們通常用水桶效應(yīng)來(lái)描述分布式系統(tǒng)的安全性問(wèn)題,認(rèn)為整個(gè)系統(tǒng)的安全性取決于水桶中最薄弱的那塊木條。平臺(tái)就像是這個(gè)水桶的箍,有了這個(gè)箍,水桶就很難崩潰。即使出現(xiàn)個(gè)別的漏洞,也不至于對(duì)整個(gè)體系造成災(zāi)難性的破壞。信息安全管理體系(Information Security Management Systems)是組織在整體或特定范圍內(nèi)建立信息安全方針和目標(biāo),以及完成這些目標(biāo)所用方法的體系。它是直接管理活動(dòng)的結(jié)果,表示為方針、原則、目標(biāo)、方法、過(guò)程、核查表等要素的集合。體系是針對(duì)傳統(tǒng)管理方式的一種重大變革。它將不同位置、不同安全系統(tǒng)中分散且海量的單一安全事件進(jìn)行匯總、過(guò)濾、搜集和關(guān)聯(lián)分析,得出全局角度的安全風(fēng)險(xiǎn)事件,并形成統(tǒng)一的安全決策,對(duì)安全事件進(jìn)行響應(yīng)和處理。目前,各廠商、各標(biāo)準(zhǔn)化組織都基于各自的角度提出了各種信息安全管理的體系標(biāo)準(zhǔn),這些基于產(chǎn)品、技術(shù)與管理層面的標(biāo)準(zhǔn)在某些領(lǐng)域得到了很好的應(yīng)用,但從組織信息安全的各個(gè)角度和整個(gè)生命周期來(lái)考察,現(xiàn)有的信息安全管理體系與標(biāo)準(zhǔn)是不夠完備的,特別是忽略了組織中最活躍的因素——人的作用??疾靽?guó)內(nèi)外的各種信息安全事件,我們不難發(fā)現(xiàn),在信息安全事件表象后面其實(shí)都是人的因素在起決定作用。不完備的安全體系是不能保證日趨復(fù)雜的組織信息系統(tǒng)安全性的。
7.
2.2信息安全管理體系結(jié)構(gòu)信息安全的建設(shè)是一個(gè)系統(tǒng)工程,它需求對(duì)信息系統(tǒng)的各個(gè)環(huán)節(jié)進(jìn)行統(tǒng)一的綜合考慮、規(guī)劃和構(gòu)架,并要時(shí)時(shí)兼顧組織內(nèi)不斷發(fā)生的變化,任何環(huán)節(jié)上的安全缺陷都會(huì)對(duì)系統(tǒng)構(gòu)成威脅。在這里我們可以引用管理學(xué)上的木桶原理加以說(shuō)明。木桶原理指的是:一個(gè)木桶由許多塊木板組成,如果組成木桶的這些木板長(zhǎng)短不一,那么木桶的最大容量不取決于最長(zhǎng)的木板,而取決于最短的那塊木板。這個(gè)原理同樣適用于信息安全。一個(gè)組織的信息安全水平將由與信息安全有關(guān)的所有環(huán)節(jié)中最薄弱的環(huán)節(jié)決定。信息從產(chǎn)生到銷毀的生命周期過(guò)程中包括了產(chǎn)生、收集、加工、交換、存儲(chǔ)、檢索、存檔、銷毀等多個(gè)事件,表現(xiàn)形式和載體會(huì)發(fā)生各種變化,這些環(huán)節(jié)中的任何一個(gè)都可能影響整體信息安全水平。要實(shí)現(xiàn)信息安全目標(biāo),一個(gè)組織必須使構(gòu)成安全防范體系這只“木桶”的所有木板都要達(dá)到一定的長(zhǎng)度。從宏觀的角度來(lái)看,我們認(rèn)為信息安全管理體系結(jié)構(gòu)可以由以下 HTP模型來(lái)描述:人員與管理(Human and Management)、技術(shù)與產(chǎn)品(Technology and Procts)、流程與體系(Process and Framework)。其中人是信息安全最活躍的因素,人的行為是信息安全保障最主要的方面。人特別是內(nèi)部員工既可以是對(duì)信息系統(tǒng)的最大潛在威脅,也可以是最可靠的安全防線。統(tǒng)計(jì)結(jié)果表明,在所有的信息安全事故中,只有 20%~30%是由于黑客入侵或其他外部原因造成的,70%~80%是由于內(nèi)部員工的疏忽或有意泄密造成的。站在較高的層次上來(lái)看信息和網(wǎng)絡(luò)安全的全貌就會(huì)發(fā)現(xiàn)安全問(wèn)題實(shí)際上都是人的問(wèn)題,單憑技術(shù)是無(wú)法實(shí)現(xiàn)從“最大威脅”到“最可靠防線”轉(zhuǎn)變的。以往的各種安全模型,其最大的缺陷是忽略了對(duì)人的因素的考慮,在信息安全問(wèn)題上,要以人為本,人的因素比信息安全技術(shù)和產(chǎn)品的因素更重要。與人相關(guān)的安全問(wèn)題涉及面很廣,從國(guó)家的角度考慮有法律、法規(guī)、政策問(wèn)題;從組織角度考慮有安全方針政策程序、安全管理、安全教育與培訓(xùn)、組織文化、應(yīng)急計(jì)劃和業(yè)務(wù)持續(xù)性管理等問(wèn)題;從個(gè)人角度來(lái)看有職業(yè)要求、個(gè)人隱私、行為學(xué)、心理學(xué)等問(wèn)題。在信息安全的技術(shù)防范措施上,可以綜合采用商用密碼、防火墻、防病毒、身份識(shí)別、網(wǎng)絡(luò)隔離、可信服務(wù)、安全服務(wù)、備份恢復(fù)、PKI服務(wù)、取證、網(wǎng)絡(luò)入侵陷阱、主動(dòng)反擊等多種技術(shù)與產(chǎn)品來(lái)保護(hù)信息系統(tǒng)安全,但不應(yīng)把部署所有安全產(chǎn)品與技術(shù)和追求信息安全的零風(fēng)險(xiǎn)為目標(biāo),安全成本太高,安全也就失去其意義。組織實(shí)現(xiàn)信息安全應(yīng)采用“適度防范”(Rightsizing)的原則,就是在風(fēng)險(xiǎn)評(píng)估的前提下,引入恰當(dāng)?shù)目刂拼胧?,使組織的風(fēng)險(xiǎn)降到可以接受的水平,保證組織業(yè)務(wù)的連續(xù)性和商業(yè)價(jià)值最大化,就達(dá)到了安全的目的。
7.
2.3信息安全管理體系功能
7.
2.
3.1安全策略安全策略管理可以說(shuō)是整個(gè)安全管理平臺(tái)的中心,它根據(jù)組織的安全目標(biāo)制訂和維護(hù)組織的各種安全策略以及配置信息。安全策略是指在一個(gè)特定的環(huán)境里,為保證提供一定級(jí)別的安全保護(hù)所必須遵守的規(guī)則。實(shí)現(xiàn)網(wǎng)絡(luò)安全,不但靠先進(jìn)的技術(shù),而且也得靠嚴(yán)格的安全管理、法律約束和安全教育。安全策略建立在授權(quán)行為的概念上。在安全策略中,一般都包含“未經(jīng)授權(quán)的實(shí)體,信息不可給予、不被訪問(wèn)、不允許引用、不得修改”等要求,這是按授權(quán)區(qū)分不同的策略。按授權(quán)性質(zhì)可分為基于規(guī)則的安全策略和基于身份的安全策略。授權(quán)服務(wù)分為管理強(qiáng)加的和動(dòng)態(tài)選取的兩種。安全策略將確定哪些安全措施須強(qiáng)制執(zhí)行,哪些安全措施可根據(jù)用戶需要選擇。大多數(shù)安全策略應(yīng)該是強(qiáng)制執(zhí)行的。(1)基于身份的安全策略?;谏矸莸陌踩呗阅康氖菍?duì)數(shù)據(jù)或資源的訪問(wèn)進(jìn)行篩選。即用戶可訪問(wèn)他們的資源的一部分(訪問(wèn)控制表),或由系統(tǒng)授予用戶特權(quán)標(biāo)記或權(quán)力。兩種情況下,數(shù)據(jù)項(xiàng)的多少會(huì)有很大變化。(2)基于規(guī)則的安全策略?;谝?guī)則的安全策略是系統(tǒng)給主體(用戶、進(jìn)程)和客體(數(shù)據(jù))分別標(biāo)注相應(yīng)的安全標(biāo)記,制定出訪問(wèn)權(quán)限,此標(biāo)記作為數(shù)據(jù)項(xiàng)的一部分。兩種安全策略都使用了標(biāo)記。標(biāo)記的概念在數(shù)據(jù)通信中是重要的,身份鑒別、管理、訪問(wèn)控制等都需要對(duì)主體和客體做出相應(yīng)的標(biāo)記并以此進(jìn)行控制。在通信時(shí),數(shù)據(jù)項(xiàng)、通信的進(jìn)程與實(shí)體、通信信道和資源都可用它們的屬性做出標(biāo)記。安全策略必須指明屬性如何被使用,以提供必要的安全。根據(jù)系統(tǒng)的實(shí)際情況和安全要求,合理地確定安全策略是復(fù)雜而重要的。因?yàn)榘踩窍鄬?duì)的,安全技術(shù)也是不斷發(fā)展的,安全應(yīng)有一個(gè)合理和明確的要求,這主要體現(xiàn)在安全策略中。網(wǎng)絡(luò)系統(tǒng)的安全要求主要是完整性、可用性和機(jī)密性。其中完整性、可用性是由網(wǎng)絡(luò)的開(kāi)放和共享所決定的。按照用戶的要求,提供相應(yīng)的服務(wù),是網(wǎng)絡(luò)最基本的目的。機(jī)密性則對(duì)不同的網(wǎng)絡(luò)有不同的要求,即網(wǎng)絡(luò)不一定都是保密網(wǎng)。因此,每個(gè)內(nèi)部網(wǎng)要根據(jù)自身的要求確定安全策略。現(xiàn)在的問(wèn)題是硬、軟件大多很先進(jìn),大而全,而在安全保密方面沒(méi)有明確的安全策略,一旦投入使用,安全漏洞很多。而在總體設(shè)計(jì)時(shí),按照安全要求制定出網(wǎng)絡(luò)的安全策略并逐步實(shí)施,則系統(tǒng)的漏洞少、運(yùn)行效果好。在工程設(shè)計(jì)中,按照安全策略構(gòu)造出一系列安全機(jī)制和具體措施,來(lái)確保安全第一。多重保護(hù)的目的是使各種保護(hù)措施相互補(bǔ)充。底層靠安全操作系統(tǒng)本身的安全防護(hù)功能,上層有防火墻、訪問(wèn)控制表等措施,防止一層措施攻破后,安全性受到威脅。最少授權(quán)原則是指采取制約措施,限制超級(jí)用戶權(quán)力并全部使用一次性口令。綜合防護(hù)要求從物理上、硬件和軟件上、管理上采取各種措施,分層防護(hù),確保系統(tǒng)安全。
7.
2.
3.2安全機(jī)制信息的安全管理體系中,安全機(jī)制是保證安全策略得以實(shí)施的和實(shí)現(xiàn)的機(jī)制和體制,它通常實(shí)現(xiàn)三個(gè)方面的功能:預(yù)防、檢測(cè)、恢復(fù)。典型的安全機(jī)制有以下幾種:(1)數(shù)據(jù)保密變換。數(shù)據(jù)保密變換,即密碼技術(shù),是許多安全機(jī)制和安全服務(wù)的基礎(chǔ)。密碼是實(shí)現(xiàn)秘密通訊的主要手段,是隱蔽語(yǔ)言、文字、圖像的特種符號(hào)。凡是用特種符號(hào)按照通訊雙方約定的方法把電文的原形隱蔽起來(lái),不為第三者所識(shí)別的通訊方式稱為密碼通訊。在計(jì)算機(jī)通訊中,采用密碼技術(shù)將信息隱蔽起來(lái),再將隱蔽后的信息傳輸出去,使信息在傳輸過(guò)程中即使被竊取或截獲,竊取者也不能了解信息的內(nèi)容,從而保證信息傳輸?shù)陌踩?。采用密碼技術(shù),可有效地防止:信息的未授權(quán)觀察和修改、抵賴、仿造、通信業(yè)務(wù)流分析等。(2)數(shù)字簽名機(jī)制。數(shù)字簽名機(jī)制用于實(shí)現(xiàn)抗抵賴、鑒別等特殊安全服務(wù)的場(chǎng)合。數(shù)字簽名(Digital Signature)是公開(kāi)密鑰加密技術(shù)的一種應(yīng)用,是指用發(fā)送方的私有密鑰加密報(bào)文摘要,然后將其與原始的信息附加在一起,合稱為數(shù)字簽名。(3)訪問(wèn)控制機(jī)制。訪問(wèn)控制機(jī)制實(shí)施是對(duì)資源訪問(wèn)加以限制的策略。即規(guī)定出不同主體對(duì)不同客體對(duì)應(yīng)的操作權(quán)限,只允許被授權(quán)用戶訪問(wèn)敏感資源,拒絕未經(jīng)授權(quán)用戶的訪問(wèn)。首先,要訪問(wèn)某個(gè)資源的實(shí)體應(yīng)成功通過(guò)認(rèn)證,然后訪問(wèn)控制機(jī)制對(duì)該實(shí)體的訪問(wèn)請(qǐng)求進(jìn)行處理,查看該實(shí)體是否具有訪問(wèn)所請(qǐng)求資源的權(quán)限,并做出相應(yīng)的處理。采用的技術(shù)有訪問(wèn)控制矩陣、口令、權(quán)能等級(jí)、標(biāo)記等,它們可說(shuō)明用戶的訪問(wèn)權(quán)。(4)數(shù)據(jù)完整性機(jī)制。用于保護(hù)數(shù)據(jù)免受未經(jīng)授權(quán)的修改,該機(jī)制可以通過(guò)使用一種單向的不可逆函數(shù)——散列函數(shù)來(lái)計(jì)算出消息摘要(Message Digest),并對(duì)消息摘要進(jìn)行數(shù)字簽名來(lái)實(shí)現(xiàn)。(5)鑒別交換機(jī)制。鑒別交換機(jī)制指信息交換雙方(如內(nèi)部網(wǎng)和互聯(lián)網(wǎng))之間的相互鑒別。交換鑒別是以交換信息的方式來(lái)確認(rèn)實(shí)體身份的機(jī)制。用于交換鑒別的技術(shù)有:口令,由發(fā)送實(shí)體提供,接收實(shí)體檢測(cè);密碼技術(shù),即將交換的數(shù)據(jù)加密,只有合法用戶才能解密,得出有意義的明文;利用實(shí)體的特征或所有權(quán),如指紋識(shí)別和身份卡等。(6)路由選擇控制機(jī)制。用來(lái)指定數(shù)據(jù)通過(guò)網(wǎng)絡(luò)的路徑。這樣就可以選擇一條路徑,這條路徑上的節(jié)點(diǎn)都是可信任的,確保發(fā)送的信息不會(huì)因通過(guò)不安全的節(jié)點(diǎn)而受到攻擊。(7)公證機(jī)制。由通訊各方都信任的第三方提供。由第三方來(lái)確保數(shù)據(jù)完整性以及數(shù)據(jù)源、時(shí)間及目的地的正確。還有物理環(huán)境的安全機(jī)制、人員審查與控制機(jī)制等。其實(shí)防護(hù)措施均離不開(kāi)人的掌握和實(shí)施,系統(tǒng)安全最終是由人來(lái)控制的。因此,安全離不開(kāi)人員的審查、控制、培訓(xùn)和管理等,要通過(guò)制定、執(zhí)行各項(xiàng)管理制度等來(lái)實(shí)現(xiàn)。
7.
2.
3.3風(fēng)險(xiǎn)與安全預(yù)警管理風(fēng)險(xiǎn)分析是了解計(jì)算機(jī)系統(tǒng)安全狀況和辨別系統(tǒng)脆弱性并提出對(duì)策的科學(xué)方法。在進(jìn)行風(fēng)險(xiǎn)分析時(shí),應(yīng)首先明確分析的對(duì)象。如對(duì)象應(yīng)是整個(gè)系統(tǒng)明確范圍和安全敏感區(qū),確定分析的內(nèi)容,找出安全上的脆弱點(diǎn),并確定重點(diǎn)分析方向。接著仔細(xì)分析重點(diǎn)保護(hù)目標(biāo),分析風(fēng)險(xiǎn)的原因、影響、潛在的威脅、造成的后果等,應(yīng)有一定的定量評(píng)估數(shù)據(jù)。最后根據(jù)分析的結(jié)果,提出有效的安全措施和這些措施可能帶來(lái)的風(fēng)險(xiǎn),確認(rèn)資金投入的合理性。安全預(yù)警是一種有效預(yù)防措施。結(jié)合安全漏洞的跟蹤和研究,及時(shí)發(fā)布有關(guān)的安全漏洞信息和解決方案,督促和指導(dǎo)各級(jí)安全管理部門(mén)及時(shí)做好安全防范工作,防患于未然。同時(shí)通過(guò)安全威脅管理模塊所掌握的全網(wǎng)安全動(dòng)態(tài),有針對(duì)性地指導(dǎo)各級(jí)安全管理組織,做好安全防范工作,特別是針對(duì)當(dāng)前發(fā)生頻率較高的攻擊做好預(yù)警和防范工作。
7.
2.4信息安全管理體系標(biāo)準(zhǔn)和認(rèn)證信息安全管理體系標(biāo)準(zhǔn)的制定開(kāi)始于1995年,經(jīng)過(guò)10多年的修改與完善,形成了現(xiàn)在廣泛應(yīng)用的ISO27001:2005認(rèn)證標(biāo)準(zhǔn)。英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)于1995年2月提出了BS7799,并于1995年和1999年兩次修訂。BS7799分為兩個(gè)部分:BS7799-1,信息安全管理實(shí)施規(guī)則;BS7799-2,信息安全管理體系規(guī)范。第一部分對(duì)信息安全管理給出建議,供負(fù)責(zé)在其組織啟動(dòng)、實(shí)施或維護(hù)安全的人員使用;第二部分說(shuō)明了建立、實(shí)施和文件化信息安全管理體系(ISMS)的要求,規(guī)定了根據(jù)獨(dú)立組織的需要應(yīng)實(shí)施安全控制的要求。2000年,國(guó)際標(biāo)準(zhǔn)化組織(ISO)在 BS7799-1的基礎(chǔ)上制定通過(guò)了ISO17799標(biāo)準(zhǔn)。ISO/IEC17799:2000(BS7799-1)包含了127個(gè)安全控制措施來(lái)幫助組織識(shí)別在運(yùn)作過(guò)程中對(duì)信息安全有影響的元素,組織可以根據(jù)適用的法律法規(guī)和章程加以選擇和使用,或者增加其他附加控制。BS7799-2在2002年也由BSI進(jìn)行了重新的修訂。2005年,ISO組織再次對(duì)ISO17799進(jìn)行了修訂,BS7799-2也于2005年被采用為ISO27001:2005,修訂后的標(biāo)準(zhǔn)作為ISO27000標(biāo)準(zhǔn)族的第一部分——ISO/IEC 27001,新標(biāo)準(zhǔn)去掉9點(diǎn)控制措施,新增17點(diǎn)控制措施,并重組部分控制措施而新增一章,重組部分控制措施,關(guān)聯(lián)性邏輯性更好,更適合應(yīng)用;并修改了部分控制措施措辭。然而,由于ISO17799并非基于認(rèn)證框架,它不具備關(guān)于通過(guò)認(rèn)證所必需的信息安全管理體系的要求。而ISO/IEC27001則包含這些具體詳盡的管理體系認(rèn)證要求。從技術(shù)層面來(lái)講,這就表明一個(gè)正在獨(dú)立運(yùn)用ISO17799的機(jī)構(gòu)組織,完全符合實(shí)踐指南的要求,但是這并不足以讓外界認(rèn)可其已經(jīng)達(dá)到認(rèn)證框架所制定的認(rèn)證要求。不同的是,一個(gè)正在同時(shí)運(yùn)用ISO27001和ISO17799標(biāo)準(zhǔn)的機(jī)構(gòu)組織,可以建立一個(gè)完全符合認(rèn)證具體要求的ISMS,同時(shí)這個(gè)ISMS也符合實(shí)踐指南的要求,于是,這一組織就可以獲得外界的認(rèn)同,即獲得認(rèn)證。
為什么 信息安全管理體系認(rèn)證?
一、什么是信息及信息安全信息像其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對(duì)一個(gè)組織而言具有價(jià)值,因而需要被妥善保護(hù)。信息安全使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,最大限度地減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報(bào)。信息可以以多種形式存在。它可以是打印或?qū)懺诩埳希ㄈ纾簳?shū)面的財(cái)務(wù)報(bào)表等);電子形式存貯(如:一個(gè)組織ERP系統(tǒng)的備份磁帶);通過(guò)郵件或用電子手段傳輸;顯示在膠片上;表達(dá)在會(huì)話中。不論信息采用什么方式或采取什么手段共享和存貯,因?yàn)樗袃r(jià)值,應(yīng)該得到妥善的保護(hù)。
二、信息安全主要體現(xiàn)在以下三個(gè)方面:
1、保密性。保密性是指確保信息資料,特別是重要的信息資料,不流失,不被非本部門(mén)人員非法盜用。比如銀行的儲(chǔ)戶信息,醫(yī)院的病人就醫(yī)資料,政府機(jī)關(guān)、安全部門(mén)的機(jī)密文件,企業(yè)的客戶資料、商務(wù)信息、專利、專有技術(shù)資料等等,應(yīng)該給誰(shuí)看,不應(yīng)該給誰(shuí)看,什么級(jí)別/部門(mén)的人員可以看什么密別的信息資料,如何儲(chǔ)存保管,都應(yīng)制定具體的措施、規(guī)范,以防止因信息流失而造成不良影響和重大經(jīng)濟(jì)損失。
2、完整性。所謂信息資料的完整性,是指信息資料不丟失、不少缺。比如采取一定的措施防止存貯在電腦中的磁盤(pán)文件不因操作不當(dāng)或病毒的侵襲而導(dǎo)致文件的殘缺或丟失。再如防止存貯的打印文件因霉變、蟲(chóng)蛀而殘缺、損壞,防止水災(zāi)、火災(zāi)而毀損文件和資料等。
3、可用性??捎眯允侵府?dāng)需要某一信息資料時(shí),可馬上拿得到。比如采取一定的措施,防止因某一資料員不在場(chǎng)或其它例外情況下,因?yàn)槟貌坏剿璧馁Y料而導(dǎo)致停工或錯(cuò)失商機(jī)等。ISO27001標(biāo)準(zhǔn)把信息資料看作是公司的資產(chǎn),其對(duì)公司的生存與發(fā)展起著關(guān)鍵作用,尤其是在知識(shí)經(jīng)濟(jì)和電子信息時(shí)代,確保信息安全更是非常有必要的。英國(guó)曾做過(guò)一項(xiàng)統(tǒng)計(jì),80%的信息資料的損失是與人為因素有關(guān)的。所以防止人為因素造成的信息風(fēng)險(xiǎn)被作為信息安全的主要控制對(duì)象。信息安全是通過(guò)執(zhí)行一套適當(dāng)?shù)目刂苼?lái)達(dá)到的??梢允欠结槨T例、程序、組織結(jié)構(gòu)和軟件功能來(lái)實(shí)現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標(biāo)的實(shí)現(xiàn)。
三、信息安全的重要性信息及其支持過(guò)程的系統(tǒng)和網(wǎng)絡(luò)都是組織的重要資產(chǎn)。信息的機(jī)密性、完整性和可用性對(duì)保持一個(gè)組織的競(jìng)爭(zhēng)優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商務(wù)形象都是至關(guān)重要的。任何組織及其信息系統(tǒng)(如一個(gè)組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計(jì)算機(jī)輔助欺詐、刺探、陰謀破壞行為、火災(zāi)、水災(zāi)等大范圍的安全威脅。隨著計(jì)算機(jī)的日益發(fā)展和普及,計(jì)算機(jī)病毒、計(jì)算機(jī)???、服務(wù)器的非法入侵破壞已變得日益普遍和錯(cuò)綜復(fù)雜。目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進(jìn)行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞。組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問(wèn)控制的難度。有些組織的信息系統(tǒng)盡管在設(shè)計(jì)時(shí)可能已考慮了安全,但僅僅依靠技術(shù)手段實(shí)現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過(guò)管理和程序來(lái)支持。
四、建立信息安全管理體系對(duì)任何組織都具有重要意義任何組織,不論它在信息技術(shù)方面如何努力以及采納如何新的信息安全技術(shù),實(shí)際上在信息安全管理方面都還存在漏洞,例如:
1. 缺少信息安全管理論壇,安全導(dǎo)向不明確,管理支持不明顯;
2. 缺少跨部門(mén)的信息安全協(xié)調(diào)機(jī)制;
3. 保護(hù)特定資產(chǎn)以及完成特定安全過(guò)程的職責(zé)還不明確;
4. 雇員信息安全意識(shí)薄弱,缺少防范意識(shí),外來(lái)人員很容易直接進(jìn)入生產(chǎn)和工作場(chǎng)所;
5. 組織信息系統(tǒng)管理制度不夠健全;
6. 組織信息系統(tǒng)主機(jī)房安全存在隱患,如:防火設(shè)施存在問(wèn)題,與危險(xiǎn)品倉(cāng)庫(kù)同處一幢辦公樓等;
7. 組織信息系統(tǒng)備份設(shè)備仍有欠缺;
8. 組織信息系統(tǒng)安全防范技術(shù)投入欠缺;
9. 軟件知識(shí)產(chǎn)權(quán)保護(hù)欠缺;
10. 計(jì)算機(jī)房、辦公場(chǎng)所等物理防范措施欠缺;1
1. 檔案、記錄等缺少可靠貯存場(chǎng)所;1
2. 缺少一旦發(fā)生意外時(shí)的保證生產(chǎn)經(jīng)營(yíng)連續(xù)性的措施和計(jì)劃;…….等等通過(guò)以上信息管理方面的漏洞以及經(jīng)常見(jiàn)諸報(bào)端的種種信息安全事件表明,任何組織都急需建立信息安全管理體系,以保障其技術(shù)和商業(yè)機(jī)密,保障信息的完整性和可用性,最終保持其生產(chǎn)、經(jīng)營(yíng)活動(dòng)的連續(xù)性。
五、建立信息安全管理體系的意義組織可以參照信息安全管理模型,按照先進(jìn)的信息安全管理標(biāo)準(zhǔn)建立組織完整的信息安全管理體系并實(shí)施與保持,達(dá)到動(dòng)態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息安全管理方式,用最低的成本,使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會(huì)因風(fēng)險(xiǎn)的發(fā)生而中斷。組織建立、實(shí)施與保持信息安全管理體系將會(huì):
1、 強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為;
2、對(duì)組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競(jìng)爭(zhēng)優(yōu)勢(shì);
3、在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開(kāi)展并將損失降到最低程度;
4、使組織的生意伙伴和客戶對(duì)組織充滿信心。
為什么 信息安全管理體系認(rèn)證?
隨著在世界范圍內(nèi),信息化水平的不斷發(fā)展,信息安全逐漸成為人們關(guān)注的焦點(diǎn),世界范圍內(nèi)的各個(gè)機(jī)構(gòu)、組織、個(gè)人都在探尋如何保障信息安全的問(wèn)題。英國(guó)、美國(guó)、挪威、瑞典、芬蘭、澳大利亞等國(guó)均制定了有關(guān)信息安全的本國(guó)標(biāo)準(zhǔn),國(guó)際標(biāo)準(zhǔn)化組織(ISO)也發(fā)布了ISO1779
9、ISO1333
5、ISO15408等與信息安全相關(guān)的國(guó)際標(biāo)準(zhǔn)及技術(shù)報(bào)告。在信息安全管理方面,英國(guó)標(biāo)準(zhǔn)ISO27000:2005已經(jīng)成為世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn),它是在BSI/DISC的BDD/2信息安全管理委員會(huì)指導(dǎo)下制定完成。
一、什么是信息及信息安全
? ? ? ?信息像其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對(duì)一個(gè)組織而言具有價(jià)值,因而需要被妥善保護(hù)。信息安全使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,最大限度地減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報(bào)。信息可以以多種形式存在。它可以是打印或?qū)懺诩埳希ㄈ纾簳?shū)面的認(rèn)證老師報(bào)表等);電子形式存貯(如:一個(gè)組織ERP系統(tǒng)的備份磁帶);通過(guò)郵件或用電子手段傳輸;顯示在膠片上;表達(dá)在會(huì)話中。不論信息采用什么方式或采取什么手段共享和存貯,因?yàn)樗袃r(jià)值,應(yīng)該得到妥善的保護(hù)。
二、信息安全主要體現(xiàn)在以下三個(gè)方面:
? ? ?
1、保密性。保密性是指確保信息資料,特別是重要的信息資料,不流失,不被非本部門(mén)人員非法盜用。比如的儲(chǔ)戶信息,醫(yī)院的病人就醫(yī)資料,單位單位、安全部門(mén)的機(jī)密iso三體系認(rèn)證,企業(yè)的客戶資料、商務(wù)信息、ISO環(huán)境體系認(rèn)證、專有技術(shù)資料等等,應(yīng)該給誰(shuí)看,不應(yīng)該給誰(shuí)看,什么級(jí)別/部門(mén)的人員可以看什么密別的信息資料,如何儲(chǔ)存保管,都應(yīng)制定具體的措施、規(guī)范,以防止因信息流失而造成不良影響和重大經(jīng)濟(jì)損失。
? ? ? ?
2、完整性。所謂信息資料的完整性,是指信息資料不丟失、不少缺。比如采取一定的措施防止存貯在電腦中的磁盤(pán)iso三體系認(rèn)證不因操作不當(dāng)或病毒的侵襲而導(dǎo)致iso三體系認(rèn)證的殘缺或丟失。再如防止存貯的打印iso三體系認(rèn)證因霉變、蟲(chóng)蛀而殘缺、損壞,防止水災(zāi)、火災(zāi)而毀損iso三體系認(rèn)證和資料等。
? ? ? ?
3、可用性??捎眯允侵府?dāng)需要某一信息資料時(shí),可馬上拿得到。比如采取一定的措施,防止因某一資料員不在場(chǎng)或其它例外情況下,因?yàn)槟貌坏剿璧馁Y料而導(dǎo)致停工或錯(cuò)失商機(jī)等。
ISO
27001標(biāo)準(zhǔn)把信息資料看作是公司的資產(chǎn),其對(duì)公司的生存與發(fā)展起著關(guān)鍵作用,尤其是在知識(shí)經(jīng)濟(jì)和電子信息時(shí)代,確保信息安全更是非常有必要的。英國(guó)曾做過(guò)一項(xiàng)統(tǒng)計(jì),80%的信息資料的損失是與人為因素有關(guān)的。所以防止人為因素造成的信息風(fēng)險(xiǎn)被作為信息安全的主要控制對(duì)象。
? ? ? ?信息安全是通過(guò)執(zhí)行一套適當(dāng)?shù)目刂苼?lái)達(dá)到的??梢允欠结槨T例、程序、組織結(jié)構(gòu)和軟件功能來(lái)實(shí)現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標(biāo)的實(shí)現(xiàn)。
?
三、信息安全的重要性
? ? ? ?信息及其支持過(guò)程的系統(tǒng)和網(wǎng)絡(luò)都是組織的重要資產(chǎn)。信息的機(jī)密性、完整性和可用性對(duì)保持一個(gè)組織的競(jìng)爭(zhēng)優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商務(wù)形象都是至關(guān)重要的。
? ? ? ?任何組織及其信息系統(tǒng)(如一個(gè)組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計(jì)算機(jī)輔助欺詐、刺探、陰謀破壞行為、火災(zāi)、水災(zāi)等大范圍的安全威脅。隨著計(jì)算機(jī)的日益發(fā)展和普及,計(jì)算機(jī)病毒、計(jì)算機(jī)???、服務(wù)器的非法入侵破壞已變得日益普遍和錯(cuò)綜復(fù)雜。
? ? ? ?目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進(jìn)行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞。組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問(wèn)控制的難度。
? ? ? ?有些組織的信息系統(tǒng)盡管在iso認(rèn)證時(shí)可能已考慮了安全,但僅僅依靠技術(shù)手段實(shí)現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過(guò)管理和程序來(lái)支持。
四、建立信息安全管理體系對(duì)任何組織都具有重要意義
? ? ? ?任何組織,不論它在信息技術(shù)方面如何努力以及采納如何新的信息安全技術(shù),實(shí)際上在信息安全管理方面都還存在漏洞,例如:
? ? ? ?
1. 缺少信息安全管理論壇,安全導(dǎo)向不明確,管理支持不明顯;
? ? ? ?
2. 缺少跨部門(mén)的信息安全協(xié)調(diào)機(jī)制;
? ? ? ?
3. 保護(hù)特定資產(chǎn)以及完成特定安全過(guò)程的職責(zé)還不明確;
? ? ? ?
4. 雇員信息安全意識(shí)薄弱,缺少防范意識(shí),外來(lái)人員很容易直接進(jìn)入生產(chǎn)和工作場(chǎng)所;
? ? ? ?
5. 組織信息系統(tǒng)管理制度不夠健全;
? ? ? ?
6. 組織信息系統(tǒng)主機(jī)房安全存在隱患,如:防火設(shè)施存在問(wèn)題,與危險(xiǎn)品倉(cāng)庫(kù)同處一幢辦公樓等;
? ? ? ?
7. 組織信息系統(tǒng)備份設(shè)備仍有欠缺;
? ? ? ?
8. 組織信息系統(tǒng)安全防范技術(shù)投入欠缺;
? ? ? ?
9. 軟件iso體系認(rèn)證保護(hù)欠缺;
? ? ?
10. 計(jì)算機(jī)房、辦公場(chǎng)所等物理防范措施欠缺;
? ? ? 1
1. 檔案、記錄等缺少可靠貯存場(chǎng)所;
? ? ? 1
2. 缺少一旦發(fā)生意外時(shí)的保證生產(chǎn)經(jīng)營(yíng)連續(xù)性的措施和計(jì)劃;…….等等
? ? ? ?通過(guò)以上信息管理方面的漏洞以及經(jīng)常見(jiàn)諸報(bào)端的種種信息安全事件表明,任何組織都急需建立信息安全管理體系,以保障其技術(shù)和商業(yè)機(jī)密,保障信息的完整性和可用性,最終保持其生產(chǎn)、經(jīng)營(yíng)活動(dòng)的連續(xù)性。
五、建立信息安全管理體系的意義
? ? ? ?組織可以參照信息安全管理模型,按照先進(jìn)的信息安全管理標(biāo)準(zhǔn)建立組織完整的信息安全管理體系并實(shí)施與保持,達(dá)到動(dòng)態(tài)的、系統(tǒng)的、全員參與、制度化的、以預(yù)防為主的信息安全管理方式,用最低的成本,使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,并采取措施保證業(yè)務(wù)不會(huì)因風(fēng)險(xiǎn)的發(fā)生而中斷。組織建立、實(shí)施與保持信息安全管理體系將會(huì):
? ? ? ?
1、 強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為;
2、對(duì)組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競(jìng)爭(zhēng)優(yōu)勢(shì);
? ? ? ?
3、在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開(kāi)展并將損失降到最低程度;
? ? ?
4、使組織的生意伙伴和客戶對(duì)組織充滿信心。
國(guó)際信息安全管理標(biāo)準(zhǔn)iso}iec 27001:2013正式實(shí)施
iso組織于2013年9月26日推出正式版本iso/iec 27001:2013信息安全管理體系標(biāo)準(zhǔn)。新版本標(biāo)準(zhǔn)涉及標(biāo)準(zhǔn)正文、風(fēng)險(xiǎn)管理及標(biāo)準(zhǔn)附錄等多方面變化。關(guān)于此次認(rèn)證咨詢轉(zhuǎn)換時(shí)間安排現(xiàn)已確認(rèn)標(biāo)準(zhǔn)正式發(fā)布日期為2013年10月1日認(rèn)證咨詢過(guò)渡期為兩年從2013年10月1日至2015年09月30日。因止匕sgs特別提醒已獲證企業(yè)最遲需要在2015年9月3。日前的監(jiān)督審核或換證審核時(shí)將符合2005版的管理體系認(rèn)證咨詢轉(zhuǎn)換到2013新版標(biāo)準(zhǔn)。.標(biāo)準(zhǔn)正文變化iso指引2012版annex sl對(duì)管理體系標(biāo)準(zhǔn)在結(jié)構(gòu)、格式、通用短語(yǔ)和定義方面進(jìn)行了統(tǒng)一。這將確保今后編制或修訂的管理體系標(biāo)準(zhǔn)的持續(xù)性、整合性和簡(jiǎn)單化這也將使標(biāo)準(zhǔn)更易讀、易懂。采用annex sl頒布的管理體系標(biāo)準(zhǔn)已有iso 22301,iso 20121, iso 30301,iso 27001將來(lái)發(fā)布的iso 9001:2015和iso 14001:2015都將采用相同的框架結(jié)構(gòu)。.風(fēng)險(xiǎn)管理變化新版的iso 27001標(biāo)準(zhǔn)中信息安全風(fēng)險(xiǎn)管理要求與iso 31000:2009(風(fēng)險(xiǎn)管理一原則和指引)保持一致并遵從其中的定義這樣讓信息安全風(fēng)險(xiǎn)管理更容易與企業(yè)級(jí)風(fēng)險(xiǎn)管理集成。
標(biāo)準(zhǔn)附錄變化
新版iso 27001依然保留適用性聲明(soa)和附錄a控制目標(biāo)、控制措施的架構(gòu)由原來(lái)的11個(gè)控制域39個(gè)控制目標(biāo)133個(gè)控制措施修訂為14個(gè)控制域35個(gè)控制目標(biāo)114個(gè)控制措施這些控制目標(biāo)和控制措施突顯了加密管理、供應(yīng)鏈管理的重要性增強(qiáng)了控制域的結(jié)構(gòu)性和系統(tǒng)性同時(shí)減少對(duì)技術(shù)實(shí)現(xiàn)的關(guān)注增加對(duì)管理控制的要求??刂拼胧┳兓黾?3個(gè)、刪除25個(gè)、合并減少7個(gè)總計(jì)減少了19個(gè)。
企業(yè)應(yīng)以改版為契機(jī)提升信息安全管理
在全球聚焦信息安全的背景下sgs建議企業(yè)通過(guò)如下采取措施以改版為契機(jī)提升企業(yè)信息安全管理。
1、企業(yè)管理者代表或其他負(fù)責(zé)人積極參加新版標(biāo)準(zhǔn)解讀或相關(guān)研討會(huì)了解標(biāo)準(zhǔn)改版內(nèi)容用于領(lǐng)導(dǎo)和策劃改版工作企業(yè)內(nèi)部審核員、風(fēng)險(xiǎn)評(píng)估小組成員參加專業(yè)技術(shù)培訓(xùn)了解改版方向。
2、在企業(yè)人員了解標(biāo)準(zhǔn)改版方向及要點(diǎn)后應(yīng)該內(nèi)部進(jìn)行風(fēng)險(xiǎn)管理檢查評(píng)估原有風(fēng)險(xiǎn)管理程序和風(fēng)險(xiǎn)評(píng)估過(guò)程記錄修訂程序進(jìn)行風(fēng)險(xiǎn)再評(píng)估從原來(lái)的信息資產(chǎn)關(guān)注轉(zhuǎn)換為業(yè)務(wù)風(fēng)險(xiǎn)和相關(guān)方影響關(guān)注。
3、進(jìn)行體系iso三體系認(rèn)證升級(jí)根據(jù)新標(biāo)準(zhǔn)要,.求并結(jié)合風(fēng)險(xiǎn)再評(píng)估結(jié)果主要對(duì)手冊(cè)、soa、制度和表格進(jìn)行修訂并重點(diǎn)關(guān)注職責(zé)權(quán)限、信息安全管理目標(biāo)、利益相關(guān)方的信息安全需求收集、供應(yīng)鏈信息安全風(fēng)險(xiǎn)的考慮:。
4、對(duì)體系運(yùn)行評(píng)審經(jīng)過(guò)修訂體系在運(yùn)行一段時(shí)間后組織利用信息安 有效性測(cè)量、內(nèi)部審核、管理評(píng)
審等評(píng)審工具對(duì)體系的運(yùn)行進(jìn)行評(píng)審為迎接新版的外部評(píng)審做準(zhǔn)備。
sgs致力于為本土企業(yè)提供相關(guān)培訓(xùn)服務(wù)如風(fēng)險(xiǎn)管理升級(jí)培訓(xùn)、信息安全標(biāo)準(zhǔn)升級(jí)培訓(xùn)、內(nèi)審員升級(jí)培訓(xùn)、新版風(fēng)險(xiǎn)管理培訓(xùn)、新版標(biāo)準(zhǔn)培訓(xùn)、新版內(nèi)審員培訓(xùn)、高級(jí)管理師培訓(xùn)等。除了能夠?qū)嵤﹠so/iec 27001管理體系認(rèn)證咨詢服務(wù)在企業(yè)具體實(shí)施風(fēng)險(xiǎn)評(píng)估和體系升級(jí)的工作中sgs還可協(xié)助企業(yè)進(jìn)行iso/iec 27001管理體系差距分樹(shù)預(yù)審確保企業(yè)為最終審核做好充分準(zhǔn)備。對(duì)于無(wú)認(rèn)證咨詢要求但有信息安全要求的客戶及供應(yīng)鏈sgs還可信息安全管理能力診斷定制服務(wù)供應(yīng)鏈信息安全管理能力審核服務(wù)個(gè)人信息保護(hù)管理能力診斷服務(wù)iso體系認(rèn)證保護(hù)能力診斷服務(wù)等。
您需要先在企業(yè)內(nèi)部建立該體系,并有效運(yùn)行至少3個(gè)月,才能找認(rèn)證咨詢機(jī)構(gòu)進(jìn)行認(rèn)證咨詢,審核后如果沒(méi)有不符合項(xiàng),就可以提交報(bào)告頒發(fā)證書(shū)了。進(jìn)一步確認(rèn)詳情請(qǐng)單獨(dú)談?wù)劇?/p>
什么是信息安全管理體系信息安全管理體系認(rèn)證的好處有哪些?
信息安全管理體系是在組織內(nèi)部建立信息安全管理目標(biāo),以及完成這些目標(biāo)所用方法的體系。
ISO/LEC27001是建立、實(shí)施和維持信息安全管理體系的標(biāo)準(zhǔn),通過(guò)確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險(xiǎn)評(píng)估為基礎(chǔ),選擇控制目標(biāo)與控制方式等活動(dòng)建立信息安全管理體系。
信息安全管理體系認(rèn)證咨詢的好處有:
1、識(shí)別信息安全風(fēng)險(xiǎn),增強(qiáng)...