最新上映的韩剧-最新色图-最新日韩在线观看-最新日韩欧美不卡一二三区-麻豆精品在线观看-麻豆精品在线播放

企業(yè)ISO27001信息安全管理體系建設(shè)流程綱要

  凡事預(yù)則立,不預(yù)則廢。對于ISO27001信息安全管理建設(shè)的工作也先由計(jì)劃開始。ISO27001信息安全管理體系建設(shè)分為四個階段:實(shí)施安全風(fēng)險(xiǎn)評估、規(guī)劃體系建設(shè)方案、建立信息安全管理體系、體系運(yùn)行及改進(jìn)。也符合信息安全管理循環(huán)PDCA(Plan-Do-Check-Action)模型及ISO27001要求,即有效地保護(hù)企業(yè)信息系統(tǒng)的安全,確保信息安全的持續(xù)發(fā)展。本文結(jié)合作者經(jīng)驗(yàn),重點(diǎn)論述上述幾個方面的內(nèi)容。

  ISO27001信息安全管理體系建設(shè)流程——確立范圍

  首先是確立項(xiàng)目范圍,從機(jī)構(gòu)層次及系統(tǒng)層次兩個維度進(jìn)行范圍的劃分。從機(jī)構(gòu)層次上,可以考慮內(nèi)部機(jī)構(gòu):需要覆蓋公司的各個部門,其包括總部、事業(yè)部、制造本部、技術(shù)本部等;外部機(jī)構(gòu):則包括公司信息系統(tǒng)相連的外部機(jī)構(gòu),包括供應(yīng)商、中間業(yè)務(wù)合作伙伴、及其他合作伙伴等。

  從系統(tǒng)層次上,可按照物理環(huán)境:即支撐信息系統(tǒng)的場所、所處的周邊環(huán)境以及場所內(nèi)保障計(jì)算機(jī)系統(tǒng)正常運(yùn)行的設(shè)施。包括機(jī)房環(huán)境、門禁、監(jiān)控等;網(wǎng)絡(luò)系統(tǒng):構(gòu)成信息系統(tǒng)網(wǎng)絡(luò)傳輸環(huán)境的線路介質(zhì),設(shè)備和軟件;服務(wù)器平臺系統(tǒng):支撐所有信息系統(tǒng)的服務(wù)器、網(wǎng)絡(luò)設(shè)備、客戶機(jī)及其操作系統(tǒng)、數(shù)據(jù)庫、中間件和Web系統(tǒng)等軟件平臺系統(tǒng);應(yīng)用系統(tǒng):支撐業(yè)務(wù)、辦公和管理應(yīng)用的應(yīng)用系統(tǒng);數(shù)據(jù):整個信息系統(tǒng)中傳輸以及存儲的數(shù)據(jù);安全管理:包括安全策略、規(guī)章制度、人員組織、開發(fā)安全、項(xiàng)目安全管理和系統(tǒng)管理人員在日常運(yùn)維過程中的安全合規(guī)、安全審計(jì)等。

  ISO27001信息安全管理體系建設(shè)流程——安全風(fēng)險(xiǎn)評估

  企業(yè)信息安全是指保障企業(yè)業(yè)務(wù)系統(tǒng)不被非法訪問、利用和篡改,為企業(yè)員工提供安全、可信的服務(wù),保證信息系統(tǒng)的可用性、完整性和保密性。

  本次進(jìn)行的安全評估,主要包括兩方面的內(nèi)容:

  ISO27001信息安全管理體系建設(shè)流程——企業(yè)安全管理類的評估

  通過企業(yè)的安全控制現(xiàn)狀調(diào)查、訪談、文檔研讀和ISO27001的最佳實(shí)踐比對,以及在行業(yè)的經(jīng)驗(yàn)上進(jìn)行“差距分析”,檢查企業(yè)在安全控制層面上存在的弱點(diǎn),從而為安全措施的選擇提供依據(jù)。

  評估內(nèi)容包括ISO27001所涵蓋的與信息安全管理體系相關(guān)的11個方面,包括信息安全策略、安全組織、資產(chǎn)分類與控制、人員安全、物理和環(huán)境安全、通信和操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、安全事件管理、業(yè)務(wù)連續(xù)性管理、符合性。

  基于資產(chǎn)安全等級的分類,通過對信息設(shè)備進(jìn)行的安全掃描、安全設(shè)備的配置,檢查分析現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端、網(wǎng)絡(luò)安全架構(gòu)的安全現(xiàn)狀和存在的弱點(diǎn),為安全加固提供依據(jù)。

  針對企業(yè)具有代表性的關(guān)鍵應(yīng)用進(jìn)行安全評估。關(guān)鍵應(yīng)用的評估方式采用滲透測試的方法,在應(yīng)用評估中將對應(yīng)用系統(tǒng)的威脅、弱點(diǎn)進(jìn)行識別,分析其和應(yīng)用系統(tǒng)的安全目標(biāo)之間的差距,為后期改造提供依據(jù)。

  提到安全評估,一定要有方法論。我們以ISO27001為核心,并借鑒國際常用的幾種評估模型的優(yōu)點(diǎn),同時(shí)結(jié)合企業(yè)自身的特點(diǎn),建立風(fēng)險(xiǎn)評估模型:

  在風(fēng)險(xiǎn)評估模型中,主要包含信息資產(chǎn)、弱點(diǎn)、威脅和風(fēng)險(xiǎn)四個要素。每個要素有各自的屬性,信息資產(chǎn)的屬性是資產(chǎn)價(jià)值,弱點(diǎn)的屬性是弱點(diǎn)在現(xiàn)有控制措施的保護(hù)下,被威脅利用的可能性以及被威脅利用后對資產(chǎn)帶來影響的嚴(yán)重程度,威脅的屬性是威脅發(fā)生的可能性及其危害的嚴(yán)重程度,風(fēng)險(xiǎn)的屬性是風(fēng)險(xiǎn)級別的高低。風(fēng)險(xiǎn)評估采用定性的風(fēng)險(xiǎn)評估方法,通過分級別的方式進(jìn)行賦值。

  ISO27001信息安全管理體系建設(shè)流程——規(guī)劃體系建設(shè)方案

  企業(yè)信息安全問題根源分布在技術(shù)、人員和管理等多個層面,須統(tǒng)一規(guī)劃并建立企業(yè)信息安全體系,并最終落實(shí)到管理措施和技術(shù)措施,才能確保信息安全。

  規(guī)劃體系建設(shè)方案是在風(fēng)險(xiǎn)評估的基礎(chǔ)上,對企業(yè)中存在的安全風(fēng)險(xiǎn)提出安全建議,增強(qiáng)系統(tǒng)的安全性和抗攻擊性。

  在未來1-2年內(nèi)通過信息安全體系制的建立與實(shí)施,建立安全組織,技術(shù)上進(jìn)行安全審計(jì)、內(nèi)外網(wǎng)隔離的改造、安全產(chǎn)品的部署,實(shí)現(xiàn)以流程為導(dǎo)向的轉(zhuǎn)型。在未來的 3-5 年內(nèi),通過完善的信息安全體系和相應(yīng)的物理環(huán)境改造和業(yè)務(wù)連續(xù)性項(xiàng)目的建設(shè),將企業(yè)建設(shè)成為一個注重管理,預(yù)防為主,防治結(jié)合的先進(jìn)型企業(yè)。

  ISO27001信息安全管理體系建設(shè)流程——企業(yè)信息安全體系建設(shè)

  企業(yè)信息安全體系建立在信息安全模型與企業(yè)信息化的基礎(chǔ)上,建立信息安全管理體系核心可以更好的發(fā)揮六方面的能力:即預(yù)警(Warn)、保護(hù)(Protect)、檢測(Detect)、反應(yīng)(Response)、恢復(fù)(Recover)和反擊(Counter-attack),體系應(yīng)該兼顧攘外和安內(nèi)的功能。

  安全體系的建設(shè)一是涉及安全管理制度建設(shè)完善;二是涉及到信息安全技術(shù)。首先,針對安全管理制度涉及的主要內(nèi)容包括企業(yè)信息系統(tǒng)的總體安全方針、安全技術(shù)策略和安全管理策略等。安全總體方針涉及安全組織機(jī)構(gòu)、安全管理制度、人員安全管理、安全運(yùn)行維護(hù)等方面的安全制度。安全技術(shù)策略涉及信息域的劃分、業(yè)務(wù)應(yīng)用的安全等級、安全保護(hù)思路、說以及進(jìn)一步的統(tǒng)一管理、系統(tǒng)分級、網(wǎng)絡(luò)互聯(lián)、容災(zāi)備份、集中監(jiān)控等方面的要求。

  其次,信息安全技術(shù)按其所在的信息系統(tǒng)層次可劃分為物理安全技術(shù)、網(wǎng)絡(luò)安全技術(shù)、系統(tǒng)安全技術(shù)、應(yīng)用安全技術(shù),以及安全基礎(chǔ)設(shè)施平臺;同時(shí)按照安全技術(shù)所提供的功能又可劃分為預(yù)防保護(hù)類、檢測跟蹤類和響應(yīng)恢復(fù)類三大類技術(shù)。結(jié)合主流的安全技術(shù)以及未來信息系統(tǒng)發(fā)展的要求,規(guī)劃信息安全技術(shù)包括:

預(yù)防保護(hù)類 檢測跟蹤類 響應(yīng)恢復(fù)類
安全基礎(chǔ)設(shè)施 PKI 審計(jì)系統(tǒng) 備份系統(tǒng)
防病毒
垃圾郵件防護(hù)系統(tǒng)
網(wǎng)絡(luò) 網(wǎng)絡(luò)域 網(wǎng)絡(luò)入侵檢測 冗余設(shè)計(jì)
邊界網(wǎng)絡(luò)包過濾技術(shù) 網(wǎng)絡(luò)安全掃描
防火墻 網(wǎng)絡(luò)安全審計(jì)系統(tǒng)
網(wǎng)絡(luò)設(shè)備安全強(qiáng)化 上網(wǎng)行為管理
SSL VPN接入  
集中式網(wǎng)絡(luò)設(shè)備訪問管理  
internet 內(nèi)容過濾  
系統(tǒng) 主機(jī)訪問控制 主機(jī)入侵檢測 冗余設(shè)計(jì)
主機(jī)安全強(qiáng)化 主機(jī)安全掃描
  桌面安全管理
應(yīng)用 數(shù)據(jù)庫、應(yīng)用安全強(qiáng)化 數(shù)據(jù)安全管理  
用戶帳號統(tǒng)一管理 安全符合性檢查
單點(diǎn)登陸管理機(jī)制 網(wǎng)頁完整性檢查

  ISO27001信息安全管理體系建設(shè)流程——體系運(yùn)行及改進(jìn)

  信息安全管理體系文件編制完成以后,由公司企劃部門組織按照文件的控制要求進(jìn)行審核。結(jié)合公司實(shí)際,在體系文件編制階段,將該標(biāo)準(zhǔn)與公司的現(xiàn)有其他體系,如質(zhì)量、環(huán)境保護(hù)等體系文件,改歸并的歸并。該修訂審核的再繼續(xù)修訂審核。最終歷經(jīng)幾個月的努力,批準(zhǔn)并發(fā)布實(shí)施了信息安全管理系統(tǒng)的文檔發(fā)布。至此,信息安全管理體系將進(jìn)入運(yùn)行階段。

  有人說,信息系統(tǒng)的成功靠的是“三分技術(shù),七分管理,十二分執(zhí)行”。“執(zhí)行”是要需要在實(shí)踐中去體會、總結(jié)與提高。

  對于信息系統(tǒng)安全管理體系建設(shè)更是如此!在此期間,以IT部門牽頭,加強(qiáng)宣傳力度,組織了若干次不同層面的宣導(dǎo)培訓(xùn),充分發(fā)揮體系本身的各項(xiàng)功能,及時(shí)發(fā)現(xiàn)存在的問題,找出問題根源,采取糾正措施,并按照更改控制程序要求對體系予以更改,以達(dá)到進(jìn)一步完善信息安全管理體系的目的。

安徽客信認(rèn)證服務(wù)有限公司

咨詢電話:195 2369 1359 (梁經(jīng)理)
地  址:安徽省合肥市經(jīng)開區(qū)尚澤大都會A座1102室
安徽客信認(rèn)證服務(wù)有限公司 © 權(quán)利所有皖I(lǐng)CP備2021008854號-1
站點(diǎn)地圖
Copyright © 2003-2021 Seatone Group All Rights Reserveddiv>
主站蜘蛛池模板: 在线亚洲中文字幕36页 | 夜色88V精品国产亚洲AV | 一亲二脱三插 | 久久国产乱子伦精品免费M 久久国产露脸老熟女熟69 | 小黄飞二人转 | 涩涩电影网 | 最新亚洲一区二区三区四区 | caoporn超碰视频 | 日韩欧美一区二区三区在线视频 | 女配穿书病娇被强啪h | 日本久久精品免视看国产成人 | 亚洲香蕉网久久综合影院 | 成人公开免费视频 | 日韩欧美视频一区二区在线观看 | 日本无修肉动漫在线观看 | 国产系列视频二区 | 女教师の诱惑 | 色欲天天天综合网免费 | 精品无码一区二区三区中文字幕 | 日日噜噜噜夜夜爽爽狠狠图片 | 婚后被调教当众高潮H喷水 回复术士勇者免费观看全集 | 热久久视久久精品18 | 牛牛在线精品视频(正) | 亚洲最大日夜无码中文字幕 | 啪啪啪社区 | 国产又粗又猛又爽黄老大爷 | 再深点灬舒服灬太大了在线视频 | 美女的避毛 | 国产曰韩无码亚洲视频 | 阿娇和冠希13分钟在线观看 | 色欲AV久久综合人妻蜜桃 | 嫩草影院一区 | 久久三级网站 | 亚洲国产精品一区二区动图 | 欧美成人亚洲高清在线观看 | 在线观看日韩一区 | 91桃色污无限免费看 | 国产在线不卡 | 亚洲伊人国产 | 久久成人精品免费播放 | 肉动漫无码无删减在线观看 |