概述
? ? ? ?ISO27001信息安全管理體系是很多信息企業(yè)不可缺少的一個(gè)證書,那它究竟是有哪些優(yōu)勢(shì)呢?對(duì)企業(yè)有何幫助呢?下面成都ISO認(rèn)證咨詢來(lái)為您詳細(xì)解讀:
? ? ? ?信息作為組織的重要資產(chǎn),需要得到妥善保護(hù)。但隨著信息技術(shù)的高速發(fā)展,特別是Internet的問(wèn)世及網(wǎng)上交易的啟用,許多信息安全的問(wèn)題也紛紛出現(xiàn):系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)頁(yè)改寫、客戶資料的流失及公司內(nèi)部資料的泄露等等,這些已給組織的經(jīng)營(yíng)管理、生存甚至國(guó)家安全都帶來(lái)嚴(yán)重的影響。所以,在享用現(xiàn)代信息系統(tǒng)帶來(lái)的快捷、方便的同時(shí),如何充分防范信息的損壞和泄露,已成為當(dāng)前企業(yè)迫切需要解決的問(wèn)題。
? ? ? 俗話說(shuō)“三分技術(shù)七分管理”。目前組織普遍采用現(xiàn)代通信、計(jì)算機(jī)、網(wǎng)絡(luò)技術(shù)來(lái)構(gòu)建組織的信息系統(tǒng)。但大多數(shù)組織的高管理層對(duì)信息資產(chǎn)所面臨的威脅的嚴(yán)重性認(rèn)識(shí)不足,缺乏明確的信息安全方針和完整的信息安全管理制度,如系統(tǒng)的運(yùn)行、維護(hù)、開發(fā)等崗位不清,職責(zé)不分,存在一人身兼數(shù)職的現(xiàn)象。這些都是造成信息安全事件的重要原因。缺乏系統(tǒng)的管理思想也是一個(gè)重要的問(wèn)題。所以,我們需要一個(gè)系統(tǒng)的、整體規(guī)劃的信息安全管理體系,從預(yù)防控制的角度出發(fā),以確保組織的信息系統(tǒng)和業(yè)務(wù)數(shù)據(jù)的安全性。
為什么需要信息安全,成都ISO認(rèn)證咨詢公司告訴你:
? ? ? 信息處理過(guò)程及對(duì)信息起支持作用的信息系統(tǒng)和信息網(wǎng)絡(luò)都是重要的商務(wù)資產(chǎn)。信息的保密性、完整性和可用性對(duì)保持競(jìng)爭(zhēng)優(yōu)勢(shì)、資金流動(dòng)、效益、法律符合性和商業(yè)形象都是至關(guān)重要的。然而,越來(lái)越多的組織及其信息系統(tǒng)和網(wǎng)絡(luò)面臨著包括計(jì)算機(jī)詐騙、間諜、蓄意破壞、火災(zāi)、水災(zāi)等大范圍的安全威脅,諸如計(jì)算機(jī)病毒、計(jì)算機(jī)入侵、DoS攻擊等手段造成的信息災(zāi)難已變得更加普遍。組織對(duì)信息系統(tǒng)和信息服務(wù)的依賴意味著更易受到安全威脅的破壞,公共和私人網(wǎng)絡(luò)的互連及信息資源的共享增大了實(shí)現(xiàn)訪問(wèn)控制的難度。許多信息系統(tǒng)本身就不是按照安全系統(tǒng)的要求來(lái)設(shè)計(jì)的,所以僅依靠技術(shù)手段來(lái)實(shí)現(xiàn)信息安全有其局限性,所以信息安全的實(shí)現(xiàn)必須得到管理和程序控制的適當(dāng)支持。確定應(yīng)采取哪些控制方式則需要周密計(jì)劃,并注意細(xì)節(jié)。信息安全管理至少需要組織中的所有雇員的參與,此外還需要供應(yīng)商、顧客或股東的參與和信息安全的專家建議。在信息系統(tǒng)設(shè)計(jì)階段就將安全要求和控制進(jìn)行一體化考慮,則成本會(huì)更低、效率會(huì)更高。
ISO27001信息安全管理體系適用范圍
? ? ? 信息安全管理體系適用于所有類型的組織(例如:商業(yè)企業(yè)、政府機(jī)構(gòu)、非盈利組織),包括但不限于,銀行、證券、保險(xiǎn)等金融機(jī)構(gòu);交通、能源等大型國(guó)有企業(yè);互聯(lián)網(wǎng)數(shù)據(jù)中心(IDC)服務(wù)提供商;軟件和信息技術(shù)服務(wù)企業(yè);公共管理、社會(huì)保障和社會(huì)組織等。
ISO27001標(biāo)準(zhǔn)內(nèi)容簡(jiǎn)介
? ? ? 目前,在信息安全管理體系方面,ISO/IEC 27001:2013――信息安全管理體系標(biāo)準(zhǔn)已經(jīng)成為世界上應(yīng)用廣泛與典型的信息安全管理標(biāo)準(zhǔn)。
ISO27001:2013標(biāo)準(zhǔn)包括14個(gè)控制域、35個(gè)控制目標(biāo)和113項(xiàng)控制措施,為組織提供全方位的信息安全保障。主要的14個(gè)控制域包括:
? ? ? 1、信息安全方針和策略;
? ? ? 2、信息安全組織;
? ? ? 3、人力資源安全;
? ? ? 4、資產(chǎn)管理;
? ? ? 5、訪問(wèn)控制;
? ? ? 6、密碼;
? ? ? 7、物理和環(huán)境安全;
? ? ? 8、操作安全;
? ? ? 9、通信安全;
? ? ?10、系統(tǒng)獲取、開發(fā)和維護(hù);
? ? ?11、供應(yīng)商關(guān)系;
? ? ?12、信息安全事件管理;
? ? ?13、業(yè)務(wù)連續(xù)性管理的信息安全方面;
? ? ?14、符合性。
信息安全認(rèn)證咨詢是實(shí)現(xiàn)信息安全目標(biāo)的途徑
? ? ? 信息安全管理體系規(guī)范向組織提出了一系列認(rèn)證咨詢的要求,在總則中提出組織應(yīng)建立并保持一個(gè)文件化的信息安全管理體系,闡述被保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的渠道、控制目標(biāo)及控制方式和需要的保證等級(jí)并加以實(shí)施來(lái)達(dá)到識(shí)別控制目標(biāo)和控制方式,并形成文件和記錄。
? ? ? 在國(guó)際標(biāo)準(zhǔn)ISO/IEC 27002給出了為實(shí)現(xiàn)信息安全認(rèn)證咨詢所需的各項(xiàng)措施的詳細(xì)指導(dǎo),具有很強(qiáng)的可操作性和指導(dǎo)性。說(shuō)到底,信息安全工作的目的就是在法律、法規(guī)、政策的支持與指導(dǎo)下,通過(guò)采用合適的安全技術(shù)與安全管理措施,提供安全需求的保證,而ISO 27001信息安全認(rèn)證咨詢標(biāo)準(zhǔn)正是綜合了這些要求。組織可以根據(jù)自身特點(diǎn),在ISO/IEC 27002指導(dǎo)下,實(shí)現(xiàn)信息安全的要求。
ISO27001信息安全管理體系實(shí)施意義
? ? ?● 有一套“量體裁衣”的信息安全管理控制措施和保護(hù)信息資產(chǎn)的制度框架
? ? ?● 形成了高層管理人員與技術(shù)負(fù)責(zé)人進(jìn)行信息安全溝通的共同語(yǔ)言
? ? ?● 使組織將IT策略和組織發(fā)展方向統(tǒng)一起來(lái),確保與IT相關(guān)的風(fēng)險(xiǎn)受到適當(dāng)?shù)目刂?
? ? ?● 通過(guò)方針、慣例、程序、組織結(jié)構(gòu)和軟件功能來(lái)確定控制方式并實(shí)施控制,持續(xù)提高組織信息安全管理水平
? ? ?● 降低信息安全對(duì)持續(xù)發(fā)展造成的風(fēng)險(xiǎn),利用信息技術(shù)為組織創(chuàng)造新的戰(zhàn)略競(jìng)爭(zhēng)機(jī)遇
? ? ?● 根據(jù)控制費(fèi)用與風(fēng)險(xiǎn)平衡的原則合理選擇安全控制方式
? ? ?● 使信息風(fēng)險(xiǎn)的發(fā)生概率和結(jié)果降低到可接受水平,保持組織業(yè)務(wù)運(yùn)作的持續(xù)性