ISO27001体系咨询

 网上买时时彩能赚钱吗 www.33xdw.com 

   1、 什么是ISMS

  信息安全管理体系(Information Security Management System,简称为ISMS)是1998年前后从英国发展起来的信息安全领域中的一个新概念,是管理体系(Management System,MS)思想和方法在信息安全领域的应用。近年来,伴随着ISMS国际标准的制修订,ISMS迅速被全球接受和认可,成为世界各国、各种类型、各种规模的组织解决信息安全问题的一个有效方法。ISMS认证随之成为组织向社会及其相关方证明其信息安全水平和能力的一种有效途径。

  ISO已为信息安全管理体系标准预留了ISO/IEC27000系列编号,类似于质量管理体系的IS9000系列和环境管理体系的ISO14000系列标准。

  规划的ISO27000系列包含下列标准

  ISO 27000 原理与术语 (Principles and vocabulary)

  ISO 27001 信息安全管理体系—要求 ISMS Requirements (以BS 7799-2为基础)

  ISO 27002 信息技术—安全技术—信息安全管理实践规范 (ISO/IEC 17799:2005)

  ISO 27003 信息安全管理体系—风险管理 (ISMS Risk management)

  ISO 27004 信息安全管理体系—指标与测量 (ISMS Metrics and measurement)

  ISO 27005 信息安全管理体系—实施指南 (ISMS Implementation guidelines)

  其中ISO27001:2005 的最终标准草案(FDIS)已经在2005年7月发布,预计在2005年底或2006年初作为正式国际标准发布。

  ISO27001是ISO27000系列的主标准,类似于ISO9000系列中的ISO9001,各类组织可以按照ISO27001的要求建立自己的信息安全管理体系(ISMS),并通过认证。目前的有效版本是BS7799-2:2002。当ISO27001正式发布后,BS7799-2:2002将被撤销。

  BS7799是英国标准协会(British Standards Institute,BSI)于1995年2月制定的信息安全标准,1999年5月,BSI对BS 7799进行了修订改版,发展成为后来最主要的一个版本,2000年12月,BS 7799内容中的第一部分被ISO采纳,正式成为ISO/IEC 17799标准。BS7799分两个部分:

  第一部分,也就是纳入到ISO/IEC 17799:2000标准的部分,是信息安全管理实施细则(Code of Practice for Information Security Management),主要供负责信息安全系统开发的人员作为参考使用,其中分十个标题,定义了127个安全控制。

  BS7799-1:1999(ISO/IEC 17799:2000)中的内容标题分别是:

  1.安全策略(Security policy)

  2.资产和资源的组织(Organization of assets and resources)

  3.人员安全(Personnel security)

  4.物理和环境安全(Physical and environmental security)

  5.通信和操作管理(Communication and operation management)

  6.访问控制(Access control)

  7.系统开发和维护(System development and maintenance)

  8.业务连续性管理(Business continuity management)

  9.符合性(Compliance)

  第二部分,是建立信息安全管理体系(ISMS)的一套规范(Specification for Information Security Management Systems),其中详细说明了建立、实施和维护信息安全管理系统的要求,指出实施机构应该遵循的风险评估标准,当然,如果要得到BSI最终的认证(对依据BS7799-2建立的ISMS进行认证),还有一系列相应的注册认证过程。目前,BS 7799-2的2002年版本已经递交ISO组织,可望成为国际标准。

  BS7799标准要求基于PDCA管理模型来建立和维护信息安全管理体系(ISMS)。为了实现ISMS,组织应该在计划(Plan)阶段通过风险评估来了解安全需求,然后根据需求设计解决方案;在实施(Do)阶段将解决方案付诸实现;解决方案是否有效?是否有新的变化?应该在检查(Check)阶段予以监视和审查;一旦发现问题,需要在措施(Act)阶段予以解决,以便改进ISMS。通过这样的过程周期,组织就能将确切的信息安全需求和期望转化为可管理的信息安全体系。

  2、 为什么需要ISMS

  今天,我们已经身处信息时代,在这个时代,“计算机和网络”已经成为组织重要的生产工具,“信息”成为主要的生产资料和产品,组织的业务越来越依赖计算机、网络和信息,它们共同成为组织赖以生存的重要信息资产。

  可是,计算机、网络和信息等信息资产在服务于组织业务的同时,也受到越来越多的安全威胁。病毒破坏、黑客攻击、信息系统瘫痪、网络欺诈、重要信息资料丢失以及利用计算机网络实施的各种犯罪行为,人们已不再陌生,并且这样的事件好像经常在我们身边发生。信息资产一旦遭到破坏,将给组织带来直接的经济损失、损害组织的声誉和公众形象,使组织丧失市场机会和竞争力,更为甚者,会威胁到组织的生存。

  因此,?;ば畔⒆什?,解决信息安全问题,已经成为组织必须考虑的问题。

  人们开始逐渐意识到管理在解决信息安全问题中的作用。于是ISMS应运而生。2000年12月,国际标准化组织发布一个信息安全管理的标准-ISO/IEC 17799:2000“信息安全管理实用规则(Code of practice for information security management)”,2005年6月,国际标准化组织对该标准进行了修订,颁布了ISO/IEC17799:2005(现已更名为ISO/IEC27002:2005),10月,又发布了ISO/IEC27001:2005“信息安全管理体系要求(Information Security Management System Requirement)”。

  自此,ISMS在国际上确立并发展起来。今天,ISMS已经成为信息安全领域的一个热门话题。

  3、 什么是ISMS认证

  所谓认证,即由可以充分信任的第三方认证机构依据特定的审核准则,按照规定的程序和方法对受审核方实施审核,以证实某一经鉴定的产品或服务符合特定标准或规范性文件的活动。

  针对ISO/IEC 27001的受认可的认证,是对组织ISMS符合ISO/IEC 27001 要求的一种认证。这是一种通过权威的第三方审核之后提供的保证:受认证的组织实施了ISMS,并且符合ISO/IEC 27001标准的要求。通过认证的组织,将会被注册登记。

  4、为什么要进行ISMS认证

  根据CSI/FBI的Computer Crime and Security Survey2005中的统计, 65%的组织至少发生了一次信息安全事故,而在这份报告中同时表明有97%的组织部署了防火墙,96%组织部署了杀毒软件??杉?,我们的信息安全手段并不奏效,信息安全现状不容乐观。

  实际上,只有在宏观层次上实施了良好的信息安全管理,即采用国际上公认的最佳实践或规则集等,才能使微观层次上的安全,如物理措施等,实现其恰当的作用。采用ISMS标准并得到认证无疑是组织应该考虑的方案之一。

  1) 预防信息安全事故,保证组织业务的连续性,使组织的重要信息资产受到与其价值相符的?;?,包括防范:

  l 重要的商业秘密信息的泄漏、丢失、篡改和不可用;

  l 重要业务所依赖的信息系统因故障、遭受病毒或攻击而中断;

  2) 节省费用。一个好的ISMS不仅可通过避免安全事故而使组织节省费用,而且也能帮助组织合理筹划信息安全费用支出,包括:

  l 依据信息资产的风险级别,安排安全控制措施的投资优先级;

  l 对于可接受的信息资产的风险,不投资安全控制;

  3) 保持组织良好的竞争力和成功运作的状态,提高在公众中的形象和声誉,最大限度的增加投资回报和商业机会;

  增强客户、合作伙伴等相关方的信任和信心。

  5、ISO27001标准特点

  注重体系的完整性,是一套科学的信息安全管理体系

  以风险评估为基础

  强调对法律法规的符合性

  广泛适用于各类组织

  与ISO9000标准有很强的兼容性

 

  6、ISO27001适用领域

  ISO27001适用于所有类型的组织(例如,企业、政府机构、非赢利组织)。ISO27001从组织的整体业务风险的角度,为建立、实施、运行、监视、评审、保持和改进文件化的ISMS规定了要求。它规定了为适应不同组织及其下属部门的需要而定制的安全控制措施的实施要求。

  当由于组织及其业务特性,标准中的任何要求不适用时,可以考虑进行删减。如果有删减,除非这些删减不影响组织提供信息安全满足风险评估和适用法规要求和责任的能力,否则不能声称符合ISO27001标准。

  信息安全对每个企业或组织来说都是需要的,所以信息安全管理体系认证具有普遍的适用性,不受地域、产业类别和公司规模限制。从目前的获得认证的企业情况看,较多的是涉及电信、保险、银行、数据处理中心、IC制造和软件外包等行业。

  7、实施ISO27001标准的好处

  ?;て笠档闹恫?、商标、竞争优势

  维护企业的声誉、品牌和客户信任

  减少可能潜在的风险隐患,减少信息系统故障、人员流失带来的经济损失

  强化员工的信息安全意识,规范组织信息安全行为

  在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度

  8、 ISMS实施方法

  根据ISO/IEC27001,企业应采用PDCA的过程方法从11个信息安全控制措施建立和实施ISMS,如下图: 

11个方面133项信息安全控制措施

ISO/IEC27001附录A

信息安全控制措施域

控制目标

控制措施

A5

安全方针

1

2

A6

信息安全组织

2

11

A7

资产管理

2

5

A8

人力资源安全

3

9

A9

物理和环境安全

2

13

A10

通信和操作管理

10

32

A11

访问控制

7

25

A12

信息系统获取、开发和维护

6

16

A13

信息安全事件管理

2

5

A14

业务连续性管理

1

5

A15

符合性

3

10

合计

39

133

 

   9、    认证咨询服务流程和工作内容

阶段

工作组阶段工作内容

准备和启动阶段

1、识别信息安全要求,进行差距分析

2、制订项目工作计划,明确项目时间表

3、ISMS培训,包括全员意识培训、标准要求培训、风险评估培训

规划(建立)

1、制订信息安全方针和范围

2、编制风险评估程序文件

3、执行风险评估

4、编制风险处理计划

5、编制SOA(适用声明)文件

6、编制ISO/IEC27001 4.3.1要求的其他相关ISMS文件

7、ISO/IEC27001 涉及的信息安全技术控制措施的方案设计、评审(可?。?/span>

8、企业提出的特定的信息安全技术控制措施的方案设计、评审(可?。?/span>

实施(实施和运行)

1、批准ISMS文件并颁布实施

2、对ISMS文件开展宣传贯彻和培训

3、确保承担信息安全职责的员工按照ISMS文件要求执行

检查(监视和评审)

1、编制控制措施有效性测量程序

2、实施检查和测量

3、内审员培训和执行内部审核

4、执行管理评审

改进(持续改进)

1、采取预防措施(可?。?/span>

2、采取纠正措施(可?。?/span>

3、采取措施,持续改进ISMS