一级黄色毛片免费_日本电影韩国电影免费观看_男女下面一进一出网站_日韩成人中文字幕_欧美一级久久_超碰在线97国产

企業(yè)ISO27001信息安全管理體系建設(shè)流程綱要

  凡事預(yù)則立,不預(yù)則廢。對于ISO27001信息安全管理建設(shè)的工作也先由計劃開始。ISO27001信息安全管理體系建設(shè)分為四個階段:實施安全風(fēng)險評估、規(guī)劃體系建設(shè)方案、建立信息安全管理體系、體系運(yùn)行及改進(jìn)。也符合信息安全管理循環(huán)PDCA(Plan-Do-Check-Action)模型及ISO27001要求,即有效地保護(hù)企業(yè)信息系統(tǒng)的安全,確保信息安全的持續(xù)發(fā)展。本文結(jié)合作者經(jīng)驗,重點論述上述幾個方面的內(nèi)容。

  ISO27001信息安全管理體系建設(shè)流程——確立范圍

  首先是確立項目范圍,從機(jī)構(gòu)層次及系統(tǒng)層次兩個維度進(jìn)行范圍的劃分。從機(jī)構(gòu)層次上,可以考慮內(nèi)部機(jī)構(gòu):需要覆蓋公司的各個部門,其包括總部、事業(yè)部、制造本部、技術(shù)本部等;外部機(jī)構(gòu):則包括公司信息系統(tǒng)相連的外部機(jī)構(gòu),包括供應(yīng)商、中間業(yè)務(wù)合作伙伴、及其他合作伙伴等。

  從系統(tǒng)層次上,可按照物理環(huán)境:即支撐信息系統(tǒng)的場所、所處的周邊環(huán)境以及場所內(nèi)保障計算機(jī)系統(tǒng)正常運(yùn)行的設(shè)施。包括機(jī)房環(huán)境、門禁、監(jiān)控等;網(wǎng)絡(luò)系統(tǒng):構(gòu)成信息系統(tǒng)網(wǎng)絡(luò)傳輸環(huán)境的線路介質(zhì),設(shè)備和軟件;服務(wù)器平臺系統(tǒng):支撐所有信息系統(tǒng)的服務(wù)器、網(wǎng)絡(luò)設(shè)備、客戶機(jī)及其操作系統(tǒng)、數(shù)據(jù)庫、中間件和Web系統(tǒng)等軟件平臺系統(tǒng);應(yīng)用系統(tǒng):支撐業(yè)務(wù)、辦公和管理應(yīng)用的應(yīng)用系統(tǒng);數(shù)據(jù):整個信息系統(tǒng)中傳輸以及存儲的數(shù)據(jù);安全管理:包括安全策略、規(guī)章制度、人員組織、開發(fā)安全、項目安全管理和系統(tǒng)管理人員在日常運(yùn)維過程中的安全合規(guī)、安全審計等。

  ISO27001信息安全管理體系建設(shè)流程——安全風(fēng)險評估

  企業(yè)信息安全是指保障企業(yè)業(yè)務(wù)系統(tǒng)不被非法訪問、利用和篡改,為企業(yè)員工提供安全、可信的服務(wù),保證信息系統(tǒng)的可用性、完整性和保密性。

  本次進(jìn)行的安全評估,主要包括兩方面的內(nèi)容:

  ISO27001信息安全管理體系建設(shè)流程——企業(yè)安全管理類的評估

  通過企業(yè)的安全控制現(xiàn)狀調(diào)查、訪談、文檔研讀和ISO27001的最佳實踐比對,以及在行業(yè)的經(jīng)驗上進(jìn)行“差距分析”,檢查企業(yè)在安全控制層面上存在的弱點,從而為安全措施的選擇提供依據(jù)。

  評估內(nèi)容包括ISO27001所涵蓋的與信息安全管理體系相關(guān)的11個方面,包括信息安全策略、安全組織、資產(chǎn)分類與控制、人員安全、物理和環(huán)境安全、通信和操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、安全事件管理、業(yè)務(wù)連續(xù)性管理、符合性。

  基于資產(chǎn)安全等級的分類,通過對信息設(shè)備進(jìn)行的安全掃描、安全設(shè)備的配置,檢查分析現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端、網(wǎng)絡(luò)安全架構(gòu)的安全現(xiàn)狀和存在的弱點,為安全加固提供依據(jù)。

  針對企業(yè)具有代表性的關(guān)鍵應(yīng)用進(jìn)行安全評估。關(guān)鍵應(yīng)用的評估方式采用滲透測試的方法,在應(yīng)用評估中將對應(yīng)用系統(tǒng)的威脅、弱點進(jìn)行識別,分析其和應(yīng)用系統(tǒng)的安全目標(biāo)之間的差距,為后期改造提供依據(jù)。

  提到安全評估,一定要有方法論。我們以ISO27001為核心,并借鑒國際常用的幾種評估模型的優(yōu)點,同時結(jié)合企業(yè)自身的特點,建立風(fēng)險評估模型:

  在風(fēng)險評估模型中,主要包含信息資產(chǎn)、弱點、威脅和風(fēng)險四個要素。每個要素有各自的屬性,信息資產(chǎn)的屬性是資產(chǎn)價值,弱點的屬性是弱點在現(xiàn)有控制措施的保護(hù)下,被威脅利用的可能性以及被威脅利用后對資產(chǎn)帶來影響的嚴(yán)重程度,威脅的屬性是威脅發(fā)生的可能性及其危害的嚴(yán)重程度,風(fēng)險的屬性是風(fēng)險級別的高低。風(fēng)險評估采用定性的風(fēng)險評估方法,通過分級別的方式進(jìn)行賦值。

  ISO27001信息安全管理體系建設(shè)流程——規(guī)劃體系建設(shè)方案

  企業(yè)信息安全問題根源分布在技術(shù)、人員和管理等多個層面,須統(tǒng)一規(guī)劃并建立企業(yè)信息安全體系,并最終落實到管理措施和技術(shù)措施,才能確保信息安全。

  規(guī)劃體系建設(shè)方案是在風(fēng)險評估的基礎(chǔ)上,對企業(yè)中存在的安全風(fēng)險提出安全建議,增強(qiáng)系統(tǒng)的安全性和抗攻擊性。

  在未來1-2年內(nèi)通過信息安全體系制的建立與實施,建立安全組織,技術(shù)上進(jìn)行安全審計、內(nèi)外網(wǎng)隔離的改造、安全產(chǎn)品的部署,實現(xiàn)以流程為導(dǎo)向的轉(zhuǎn)型。在未來的 3-5 年內(nèi),通過完善的信息安全體系和相應(yīng)的物理環(huán)境改造和業(yè)務(wù)連續(xù)性項目的建設(shè),將企業(yè)建設(shè)成為一個注重管理,預(yù)防為主,防治結(jié)合的先進(jìn)型企業(yè)。

  ISO27001信息安全管理體系建設(shè)流程——企業(yè)信息安全體系建設(shè)

  企業(yè)信息安全體系建立在信息安全模型與企業(yè)信息化的基礎(chǔ)上,建立信息安全管理體系核心可以更好的發(fā)揮六方面的能力:即預(yù)警(Warn)、保護(hù)(Protect)、檢測(Detect)、反應(yīng)(Response)、恢復(fù)(Recover)和反擊(Counter-attack),體系應(yīng)該兼顧攘外和安內(nèi)的功能。

  安全體系的建設(shè)一是涉及安全管理制度建設(shè)完善;二是涉及到信息安全技術(shù)。首先,針對安全管理制度涉及的主要內(nèi)容包括企業(yè)信息系統(tǒng)的總體安全方針、安全技術(shù)策略和安全管理策略等。安全總體方針涉及安全組織機(jī)構(gòu)、安全管理制度、人員安全管理、安全運(yùn)行維護(hù)等方面的安全制度。安全技術(shù)策略涉及信息域的劃分、業(yè)務(wù)應(yīng)用的安全等級、安全保護(hù)思路、說以及進(jìn)一步的統(tǒng)一管理、系統(tǒng)分級、網(wǎng)絡(luò)互聯(lián)、容災(zāi)備份、集中監(jiān)控等方面的要求。

  其次,信息安全技術(shù)按其所在的信息系統(tǒng)層次可劃分為物理安全技術(shù)、網(wǎng)絡(luò)安全技術(shù)、系統(tǒng)安全技術(shù)、應(yīng)用安全技術(shù),以及安全基礎(chǔ)設(shè)施平臺;同時按照安全技術(shù)所提供的功能又可劃分為預(yù)防保護(hù)類、檢測跟蹤類和響應(yīng)恢復(fù)類三大類技術(shù)。結(jié)合主流的安全技術(shù)以及未來信息系統(tǒng)發(fā)展的要求,規(guī)劃信息安全技術(shù)包括:

預(yù)防保護(hù)類 檢測跟蹤類 響應(yīng)恢復(fù)類
安全基礎(chǔ)設(shè)施 PKI 審計系統(tǒng) 備份系統(tǒng)
防病毒
垃圾郵件防護(hù)系統(tǒng)
網(wǎng)絡(luò) 網(wǎng)絡(luò)域 網(wǎng)絡(luò)入侵檢測 冗余設(shè)計
邊界網(wǎng)絡(luò)包過濾技術(shù) 網(wǎng)絡(luò)安全掃描
防火墻 網(wǎng)絡(luò)安全審計系統(tǒng)
網(wǎng)絡(luò)設(shè)備安全強(qiáng)化 上網(wǎng)行為管理
SSL VPN接入  
集中式網(wǎng)絡(luò)設(shè)備訪問管理  
internet 內(nèi)容過濾  
系統(tǒng) 主機(jī)訪問控制 主機(jī)入侵檢測 冗余設(shè)計
主機(jī)安全強(qiáng)化 主機(jī)安全掃描
  桌面安全管理
應(yīng)用 數(shù)據(jù)庫、應(yīng)用安全強(qiáng)化 數(shù)據(jù)安全管理  
用戶帳號統(tǒng)一管理 安全符合性檢查
單點登陸管理機(jī)制 網(wǎng)頁完整性檢查

  ISO27001信息安全管理體系建設(shè)流程——體系運(yùn)行及改進(jìn)

  信息安全管理體系文件編制完成以后,由公司企劃部門組織按照文件的控制要求進(jìn)行審核。結(jié)合公司實際,在體系文件編制階段,將該標(biāo)準(zhǔn)與公司的現(xiàn)有其他體系,如質(zhì)量、環(huán)境保護(hù)等體系文件,改歸并的歸并。該修訂審核的再繼續(xù)修訂審核。最終歷經(jīng)幾個月的努力,批準(zhǔn)并發(fā)布實施了信息安全管理系統(tǒng)的文檔發(fā)布。至此,信息安全管理體系將進(jìn)入運(yùn)行階段。

  有人說,信息系統(tǒng)的成功靠的是“三分技術(shù),七分管理,十二分執(zhí)行”。“執(zhí)行”是要需要在實踐中去體會、總結(jié)與提高。

  對于信息系統(tǒng)安全管理體系建設(shè)更是如此!在此期間,以IT部門牽頭,加強(qiáng)宣傳力度,組織了若干次不同層面的宣導(dǎo)培訓(xùn),充分發(fā)揮體系本身的各項功能,及時發(fā)現(xiàn)存在的問題,找出問題根源,采取糾正措施,并按照更改控制程序要求對體系予以更改,以達(dá)到進(jìn)一步完善信息安全管理體系的目的。

安徽客信認(rèn)證服務(wù)有限公司

咨詢電話:195 2369 1359 (梁經(jīng)理)
地  址:安徽省合肥市經(jīng)開區(qū)尚澤大都會A座1102室
安徽客信認(rèn)證服務(wù)有限公司 © 權(quán)利所有皖I(lǐng)CP備2021008854號-1
站點地圖
Copyright © 2003-2021 Seatone Group All Rights Reserveddiv>
主站蜘蛛池模板: 蜜臀久久精品99国产精品日本 | 久久久免费 | 全部免费毛片在线播放 | 亚洲精选一区二区 | 日本在线免费观看 | 国产日韩欧美精品 | 欧美亚洲三级 | 动漫卡通精品一区二区三区介绍 | 中文字幕一区二区三区乱码在线 | 色综合天天综合网国产成人网 | 国产成人一区二区三区 | 国产精品永久免费自在线观看 | 久久亚洲精品中文字幕 | 依人久久久 | 少妇黄色一级片 | 成人av一级 | 日本中文在线 | 天天爽夜夜爽夜夜爽精品视频 | 国产视频在线看 | 精品视频一区二区三区在线观看 | 17c一起操| 99在线免费观看 | 久久五月视频 | 无码一区二区三区视频 | 国精产品99永久一区一区 | 天天干天天射天天操 | 美女国产精品 | 另类五月 | 亚洲精品免费看 | 精品伊人| 亚洲二区视频 | 一区二区三区四区在线 | 精品国产乱码一区二区三区 | 美女视频一区二区三区 | 精品无码久久久久久国产 | 国产成人在线视频 | 日韩精品久久久 | 黄色mm视频 | 91精品国产综合久久久久久丝袜 | 国产xxxx成人精品免费视频频 | 欧美日韩第一页 |