联系我们
热线电话:
西安恒祥企业管理咨询有限公司
 
电 话: 177-9186-9489
 
传 真: 029-81628453
 
手机: 189-6683-1854
 
网 址: www.hx9001.com
 
QQ: 361566341
 
地 址: 西安市经济技术开发区凤城十二路66号首创国际城3-1-2503室
信息安全管理体系认证简介
2016-07-25 15:54:28
1背景介绍
 信息作为组织的重要资产,需要得到妥善保护。但随着信息技术的高速发展,特别是Internet的问世及网上交易的启用,许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网页改写、客户资料的流失及公司内部资料的泄露等等,这些已给组织的经营管理、生存甚至国家安全都带来严重的影响。
所以,在享用现代信息系统带来的快捷、方便的同时,如何充分防范信息的损坏和泄露,已成为当前企业迫切需要解决的问题。
俗话说三分技术七分管理。目前组织普遍采用现代通信、计算机、网络技术来构建组织的信息系统。但大多数组织的最高管理层对信息资产所面临的威胁的严重性认识不足,缺乏明确的信息安全方针和完整的信息安全管理制度,如系统的运行、维护、开发等岗位不清,职责不分,存在一人身兼数职的现象。这些都是造成信息安全事件的重要原因。缺乏系统的管理思想也是一个重要的问题。所以,我们需要一个系统的、整体规划的信息安全管理体系,从预防控制的角度出发,以确保组织的信息系统和业务数据的安全性。
2、为什么需要信息安全
信息、信息处理过程及对信息起支持作用的信息系统和信息网络都是重要的商务资产。信息的保密性、完整性和可用性对保持竞争优势、资金流动、效益、法律符合性和商业形象都是至关重要的。然而,越来越多的组织及其信息系统和网络面临着包括计算机诈骗、间谍、蓄意破坏、火灾、水灾等大范围的安全威胁,诸如计算机病毒、计算机入侵、DoS攻击等手段造成的信息灾难已变得更加普遍。组织对信息系统和信息服务的依赖意味着更易受到安全威胁的破坏,公共和私人网络的互连及信息资源的共享增大了实现访问控制的难度。许多信息系统本身就不是按照安全系统的要求来设计的,所以仅依靠技术手段来实现信息安全有其局限性,所以信息安全的实现必须得到管理和程序控制的适当支持。确定应采取哪些控制方式则需要周密计划,并注意细节。信息安全管理至少需要组织中的所有雇员的参与,此外还需要供应商、顾客或股东的参与和信息安全的专家建议。在信息系统设计阶段就将安全要求和控制进行一体化考虑,则成本会更低、效率会更高。
3、适用范围
信息安全管理体系适用于所有类型的组织(例如:商业企业、政府机构、非盈利组织),包括但不限于,银行、证券、保险等金融机构;交通、能源等大型国有企业;互联网数据中心(IDC)服务提供商;软件和信息技术服务企业;公共管理、社会保障和社会组织等。
4ISO27001标准内容简介
 目前,在信息安全管理体系方面,ISO/IEC 27001:2013――信息安全管理体系标准已经成为世界上应用最广泛与典型的信息安全管理标准。
ISO270012013标准包括14个控制域、35个控制目标和113项控制措施,为组织提供全方位的信息安全保障。主要的14个控制域包括:1、信息安全方针和策略;2、信息安全组织;3、人力资源安全;4、资产管理;5、访问控制;6、密码;7、物理和环境安全;8、操作安全;9、通信安全;10、系统获取、开发和维护;11、供应商关系;12、信息安全事件管理;13、业务连续性管理的信息安全方面;14、符合性。
5、信息安全认证是实现信息安全目标的最佳途径
信息安全管理体系规范向组织提出了一系列认证的要求,在总则中提出组织应建立并保持一个文件化的信息安全管理体系,阐述被保护的资产、组织风险管理的渠道、控制目标及控制方式和需要的保证等级并加以实施来达到识别控制目标和控制方式,并形成文件和记录。
在国际标准ISO/IEC 27002给出了为实现信息安全认证所需的各项措施的详细指导,具有很强的可操作性和指导性。
说到底,信息安全工作的目的就是在法律、法规、政策的支持与指导下,通过采用合适的安全技术与安全管理措施,提供安全需求的保证,而ISO 27001信息安全认证标准正是综合了这些要求。组织可以根据自身特点,在ISO/IEC 27002指导下,实现信息安全的要求。
6、实施意义
● 有一套量体裁衣的信息安全管理控制措施和保护信息资产的制度框架
● 形成了高层管理人员与技术负责人进行信息安全沟通的共同语言
● 使组织将IT策略和组织发展方向统一起来,确保与IT相关的风险受到适当的控制
● 通过方针、惯例、程序、组织结构和软件功能来确定控制方式并实施控制,持续提高组织信息安全管理水平
● 降低信息安全对持续发展造成的风险,利用信息技术为组织创造新的战略竞争机遇
● 根据控制费用与风险平衡的原则合理选择安全控制方式
● 使信息风险的发生概率和结果降低到可接受收水平,保持组织业务运作的持续性