信息安全發(fā)展至今,人們越來越認識到安全管理在整個信息安全建設過程中的重要性,而作為信息安全
管理方面最著名的國際標準——ISO27001(即之前所稱的BS7799標準),則成為可以指導我們現(xiàn)實工作的最
好的參照。
BS7799是英國標準協(xié)會(British
Standards Institute,BSI)于1995年2月制定的信息安全管理標
準,分兩個部分,其第一部分于2000年被ISO組織采納,正式成為ISO/IEC 17799標準。該標準2005年經(jīng)
過最新改版,發(fā)展成為ISO/IEC 17799:2005標準。BS7799標準的第二部分經(jīng)過長時間討論修訂,也于2005
年成為正式的ISO標準,即ISO/IEC27001:2005,之后在2013年又做了一次修訂,最新版為ISO27001:2013。
ISO27001:2013標準,是建立信息安全管理體系(ISMS)的一套規(guī)范(Specification for Information
SecurityManagement Systems),其中詳細說明了建立、實施和維護信息安全管理體系的要求,指出實施機
構應該遵循的風險評估標準,當然,如果要得到最終的認證(對依據(jù)ISO27001建立的ISMS進行認證),還
有一系列相應的注冊認證過程。作為一套管理標準,ISO27001指導相關人員怎樣去應用,其最終目的,還在
于建立適合企業(yè)需要的信息安全管理體系。
2、ISMS的特點
信息安全管理體系是一個系統(tǒng)化、程序化和文件化的管理體系。該體系具有如下特點:
n 體系的建立基于系統(tǒng)、全面、科學的安全評估,體現(xiàn)以預防控制為主的思想,強調(diào)遵守國家有關信息安全的法律法規(guī)及其他合同方要求;
n 強調(diào)全過程和動態(tài)控制,本著控制費用與風險平衡的原則合理選擇安全控制方式;
n 強調(diào)保護組織所擁有的關鍵信息資產(chǎn),而不是全部信息資產(chǎn),確保信息的機密性、完整性和可用性,
保持組織的競爭優(yōu)勢和商務運作的持續(xù)性。
3、實施ISMS的作用
組織建立、實施與保持信息安全管理體系將會產(chǎn)生如下作用:
n 強化員工的信息安全意識,規(guī)范組織信息安全行為;
n 對組織的關鍵信息資產(chǎn)進行全面系統(tǒng)的保護,維持競爭優(yōu)勢;
n 在信息系統(tǒng)受到侵襲時,確保業(yè)務持續(xù)開展并將損失降到最低程度;
n 使組織的生意伙伴和客戶對組織充滿信心;
n 如果通過認證表明體系符合標準,證明組織有能力保障重要信息,提高組織的知名度和信任度;
n 促使管理層貫徹信息安全保障體系;
n 組織可以參照信息安全管理模型,按照先進的信息安全管理標準建立組織的信息安全管理體系并實施保持,達到動態(tài)的、系統(tǒng)的、全員參與、制度化的、以預防為主的信息安全管理方式,用最低的
成本,達到可接受的信息安全水平,從根本上保證業(yè)務的連續(xù)性。
課程大納:
一、學習標準(大約16課時)
二、建立體系文件,識別風險控制點
三、組織內(nèi)審、管理評審
四、申請認證