国产高潮视频在线观看-国产精品无码一本二本三本色-中文字幕人妻色偷偷久久-可以直接看的无码av

廣州賽寶認(rèn)證中心服務(wù)有限公司

檢測(cè)認(rèn)證人脈交流通訊錄
  • ISO27001:2005―信息安全管理體系認(rèn)證

  • 這真不是您需要的服務(wù)?

     直接提問(wèn) | 回首頁(yè)搜

  • 認(rèn)證機(jī)構(gòu)類(lèi)別:認(rèn)證機(jī)構(gòu)
    認(rèn)證服務(wù)類(lèi)別:管理體系認(rèn)證
  • 一、 信息安全管理體系標(biāo)準(zhǔn)業(yè)務(wù)介紹 
    1 背景介紹 
      信息作為組織的重要資產(chǎn),需要得到妥善保護(hù)。但隨著信息技術(shù)的高速發(fā)展,特別是Internet的問(wèn)世及網(wǎng)上交易的啟用,許多信息安全的問(wèn)題也紛紛出現(xiàn):系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)頁(yè)改寫(xiě)、客戶(hù)資料的流失及公司內(nèi)部資料的泄露等等。這些已給組織的經(jīng)營(yíng)管理、生存甚至國(guó)家安全都帶來(lái)嚴(yán)重的影響。 安全問(wèn)題所帶來(lái)的損失遠(yuǎn)大于交易的帳面損失,它可分為三類(lèi),包括直接損失、間接損失和法律損失: 
    ·直接損失:丟失訂單,減少直接收入,損失生產(chǎn)率; 
    ·間接損失:恢復(fù)成本,競(jìng)爭(zhēng)力受損,品牌、聲譽(yù)受損,負(fù)面的公眾影響,失去未來(lái)的業(yè)務(wù)機(jī)會(huì),影響股票市值或政治聲譽(yù); 
    ·法律損失:法律、法規(guī)的制裁,帶來(lái)相關(guān)聯(lián)的訴訟或追索等。 
      所以,在享用現(xiàn)代信息系統(tǒng)帶來(lái)的快捷、方便的同時(shí),如何充分防范信息的損壞和泄露,已成為當(dāng)前企業(yè)迫切需要解決的問(wèn)題。 
      俗話(huà)說(shuō)“三分技術(shù)七分管理”。目前組織普遍采用現(xiàn)代通信、計(jì)算機(jī)、網(wǎng)絡(luò)技術(shù)來(lái)構(gòu)建組織的信息系統(tǒng)。但大多數(shù)組織的最高管理層對(duì)信息資產(chǎn)所面臨的威脅的嚴(yán)重性認(rèn)識(shí)不足,缺乏明確的信息安全方針、完整的信息安全管理制度、相應(yīng)的管理措施不到位,如系統(tǒng)的運(yùn)行、維護(hù)、開(kāi)發(fā)等崗位不清,職責(zé)不分,存在一人身兼數(shù)職的現(xiàn)象。這些都是造成信息安全事件的重要原因。缺乏系統(tǒng)的管理思想也是一個(gè)重要的問(wèn)題。所以,我們需要一個(gè)系統(tǒng)的、整體規(guī)劃的信息安全管理體系,從預(yù)防控制的角度出發(fā),保障組織的信息系統(tǒng)與業(yè)務(wù)之安全與正常運(yùn)作。 
    2、標(biāo)準(zhǔn)發(fā)展 
      目前,在信息安全管理體系方面,ISO27001:2005――信息安全管理體系標(biāo)準(zhǔn)已經(jīng)成為世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn)。標(biāo)準(zhǔn)適用于各種性質(zhì)、各種規(guī)模的組織,如政府、銀行、電訊、研究機(jī)構(gòu)、外包服務(wù)企業(yè)、軟件服務(wù)企業(yè)等。 
      2008年6月,ISO27001同等轉(zhuǎn)換成國(guó)內(nèi)標(biāo)準(zhǔn)GB/T22080-2008,并在2008年11月1日正式實(shí)施。
      經(jīng)過(guò)多年的發(fā)展,信息安全管理體系國(guó)際標(biāo)準(zhǔn)已經(jīng)出版了一系列的標(biāo)準(zhǔn),其中ISO/IEC27001是可用于認(rèn)證的標(biāo)準(zhǔn),其他標(biāo)準(zhǔn)可為實(shí)施信息安全管理的組織提供實(shí)施的指南。目前各標(biāo)準(zhǔn)的現(xiàn)行狀態(tài)如下表1:。 
      2013年10月,為適應(yīng)信息安全管理的發(fā)展趨勢(shì),ISO組織發(fā)布了ISO/IEC 27001:2013-信息安全管理體系標(biāo)準(zhǔn),新版標(biāo)準(zhǔn)相對(duì)舊版標(biāo)準(zhǔn)作了較大修訂,為組織加強(qiáng)信息安全管理提供的指導(dǎo)。
    表1  ISO27000標(biāo)準(zhǔn)族現(xiàn)行

     


    序號(hào)

    標(biāo)準(zhǔn)編號(hào)

    標(biāo)準(zhǔn)名稱(chēng)

    現(xiàn)行狀態(tài)

    1

    ISO27000

    信息技術(shù) – 安全技術(shù) - 信息安全管理體系 - 概論及術(shù)語(yǔ)

    2009年出版

    2

    ISO27001

    信息技術(shù) – 安全技術(shù) - 信息安全管理體系 - 要求

    2013年出版

    3

    ISO/IEC 27002

    信息技術(shù) – 安全技術(shù) - 信息安全管理 - 為規(guī)范

    2013年出版

    4

    ISO/IEC 27003

    信息技術(shù) – 安全技術(shù) - 信息安全管理體系 - 實(shí)施指南

    2010年出版

    5

    ISO/IEC 27004

    信息技術(shù) – 安全技術(shù) - 信息安全管理- 測(cè)量

    2009年出版

    6

    ISO/IEC 27005

    信息技術(shù) – 安全技術(shù) - 信息安全風(fēng)險(xiǎn)管理

    2011年出版

    7

    ISO/IEC 27006

    信息技術(shù) – 安全技術(shù) - 認(rèn)證機(jī)構(gòu)要求

    2011年出版

    8

    ISO/IEC 27007

    信息技術(shù) – 安全技術(shù) - 信息安全管理體系審核指南

    2011年出版

    9

    ISO/IEC TR 27008

    信息安全控制措施審核指南

    2011年出版

    10

    ISO/IEC 27010

    行業(yè)間交流的信息安全管理

    2012年出版

    11

    ISO/IEC 27011

    信息技術(shù) – 安全技術(shù) - 基于ISO/IEC 27002通訊行業(yè)信息安全管理體系

    2008年出版

    12

    ISO/IEC 27013

    信息技術(shù) – 安全技術(shù) -  ISO/IEC 20000-1及 ISO/IEC 27001一體化實(shí)施指南

    2012年出版

    13

    ISO/IEC 27014

    信息安全治理框架

    工作組草案

    14

    ISO/IEC TR 27015

    金融及保險(xiǎn)行業(yè)信息安全管理體系

    2012年出版

    15

    ISO/IEC 27031

    信息技術(shù) – 安全技術(shù) – 業(yè)務(wù)連續(xù)性的ICT準(zhǔn)備能力指南

    2011年出版

    16

    ISO/IEC 27032

    信息技術(shù) – 安全技術(shù) – 網(wǎng)絡(luò)空間安全指南

    2012年出版

    17

    ISO/IEC 27033-1

    信息技術(shù) – 安全技術(shù) – 網(wǎng)絡(luò)安全 – 第1部分:概述和概念

    2009年出版

    18

    ISO/IEC 27033-2

    信息技術(shù) – 安全技術(shù) – 網(wǎng)絡(luò)安全 – 第2部分:設(shè)計(jì)和實(shí)施網(wǎng)絡(luò)安全指南

    2012年出版

    19

    ISO/IEC 27033-3

    信息技術(shù) – 安全技術(shù) – 網(wǎng)絡(luò)安全 – 第3部分:參考網(wǎng)絡(luò)情境 – 威脅、設(shè)計(jì)技術(shù)和控制活動(dòng)

    2010年出版

    20

    ISO/IEC 27033-4

    信息技術(shù) – 安全技術(shù) – 網(wǎng)絡(luò)安全 – 第4部分:使用安全網(wǎng)關(guān)確保網(wǎng)絡(luò)間的通信安全 – 威脅、設(shè)計(jì)技術(shù)和控制活動(dòng)

    工作組草案

    21

    ISO/IEC 27034-1

    應(yīng)用安全 – 第1部分:概述和概念

    2011年出版

    22

    ISO/IEC 27034-2

    應(yīng)用安全 – 第2部分:組織規(guī)范性框架

    批準(zhǔn)的新項(xiàng)目

    23

    ISO/IEC 27034-3

    應(yīng)用安全 – 第3部分:應(yīng)用安全管理過(guò)程

    批準(zhǔn)的新項(xiàng)目

    24

    ISO/IEC 27034-4

    應(yīng)用安全 – 第4部分:應(yīng)用安全確認(rèn)

    批準(zhǔn)的新項(xiàng)目

    25

    ISO/IEC 27034-5

    應(yīng)用安全 – 第5部分:協(xié)議和應(yīng)用安全控制的數(shù)據(jù)結(jié)構(gòu)

    批準(zhǔn)的新項(xiàng)目

    26

    ISO/IEC 27035

    信息技術(shù) – 安全技術(shù) – 信息安全事件管理

    2011年出版  

    27

    ISO/IEC 27036

    信息技術(shù) – 安全技術(shù) – 外包安全指南

    批準(zhǔn)的新項(xiàng)目

    28

    ISO/IEC 27037

    識(shí)別、收集、獲取和保存數(shù)字證據(jù)指南

    2012年出版

    29

    ISO/IEC 27038

    信息技術(shù) – 安全技術(shù) – 數(shù)字化修訂詳述

    批準(zhǔn)的新項(xiàng)目

     

    3ISO27001標(biāo)準(zhǔn)內(nèi)容簡(jiǎn)介 
       ISO27001:2013標(biāo)準(zhǔn)包括14控制領(lǐng)域(見(jiàn)表2)、35個(gè)控制目標(biāo)和113項(xiàng)控制措施,為組織提供全方位的信息安全保障。 
    表2  ISO27001:2013版標(biāo)準(zhǔn)控制目標(biāo)

     

    控制域

    控制目標(biāo)

    A.5 安全方針

    A.5.1信息安全方針

    A.6 信息安全組織

    A.6.1 內(nèi)部組織 
    A.6.2 移動(dòng)設(shè)備和遠(yuǎn)程工作

    A.7 人力資源安全

    A.7.1 雇傭前 
    A.7.2 雇傭期間 
    A.7.3 雇傭終止或變更

    A.8 資產(chǎn)管理

    A.8.1 資產(chǎn)責(zé)任 
    A.8.2 信息分類(lèi) 
    A.8.3 介質(zhì)處置

    A.9 訪(fǎng)問(wèn)控制

    A.9.1 安全區(qū)域 
    A.9.2 用戶(hù)訪(fǎng)問(wèn)管理 
    A.9.3 用戶(hù)職責(zé) 
    A.9.4系統(tǒng)和應(yīng)用訪(fǎng)問(wèn)控制

    A.10 密碼學(xué)

    A.10.1 密碼控制

    A.11 物理和環(huán)境安全

    A.11.1安全區(qū)域 
    A.11.2 設(shè)備

    A.12 操作安全

    A.12.1 操作規(guī)程和職責(zé) 
    A.12.2 惡意軟件防護(hù) 
    A.12.3 備份 
    A.12.4 日志和監(jiān)視 
    A.12.5 運(yùn)行軟件控制 
    A.12.6 技術(shù)脆弱性管理 
    A.12.7 信息系統(tǒng)審計(jì)考慮

    A.13 通信安全

    A.13.1 網(wǎng)絡(luò)安全管理 
    A.13.2 信息交換

    A.14 系統(tǒng)獲取、開(kāi)發(fā)和維護(hù)

    A.14.1 信息系統(tǒng)的安全需求 
    A.14.2 開(kāi)發(fā)和支持過(guò)程中的安全 
    A.14.3 測(cè)試數(shù)據(jù)

    A.15 供應(yīng)商關(guān)系

    A.15.1 供應(yīng)商關(guān)系的信息安全 
    A.15.2 供應(yīng)商服務(wù)交付管理

    A.16 信息安全事件管理

    A.16.1 信息安全事件和改進(jìn)的管理

    A.17 業(yè)務(wù)連續(xù)性管理的信息安全方面

    A.17.1 信息安全連續(xù)性 
    A.17.2 冗余

    A.18 符合性

    A.18.1 符合法律和合同要求 
    A.18.2 信息安全評(píng)審

     

    4、標(biāo)準(zhǔn)特點(diǎn) 
    ISO27001:2013版新標(biāo)準(zhǔn)特點(diǎn):

     

     

     

      ISO27001:2013附錄A中將舊版133個(gè)控制項(xiàng)縮減到113個(gè),合并了類(lèi)型的控制措施(如變更管理),新增的控制項(xiàng)目比如對(duì)智能型裝置的管理、強(qiáng)化ICT供應(yīng)鏈的委外管理、以及系統(tǒng)開(kāi)發(fā)項(xiàng)目管理的信息安全要求等,以反映目前信息安全的發(fā)展趨勢(shì)。。 
      ISO27001:2013將通信與操作管理領(lǐng)域拆分為通信安全與操作安全兩個(gè)領(lǐng)域,比舊版標(biāo)準(zhǔn)更清晰的反應(yīng)了實(shí)際的需求,與企業(yè)的信息系統(tǒng)的管理實(shí)踐結(jié)合更緊密。 ISO27001:2013將舊版業(yè)務(wù)連續(xù)性管理更新為信息安全方面的業(yè)務(wù)連續(xù)性管理,表述更準(zhǔn)確。

      此次ISO也新增許多指引供企業(yè)參考,組織可以通過(guò)不同的方面以及風(fēng)險(xiǎn)進(jìn)行深度的強(qiáng)化,通過(guò)ISO 27001認(rèn)證只是基本要求。目前ISO 27000系列指引編號(hào)已超過(guò)44號(hào)(001-044),例如金融服務(wù)、數(shù)字鑒識(shí)、供應(yīng)鏈管理、軟件開(kāi)發(fā)測(cè)試等,企業(yè)組織可參考這些指引做升級(jí)的要求。 
    二、認(rèn)證的價(jià)值和適用范圍

      •   1)采用新結(jié)構(gòu), 在ISO27001:2013新版當(dāng)中采用ISO導(dǎo)則83做結(jié)構(gòu)性要求,這個(gè)結(jié)構(gòu)未來(lái)在ISO其他標(biāo)準(zhǔn)改版中會(huì)普遍采用,將未企業(yè)管理體系融合提供了統(tǒng)一的體系架構(gòu),管理體系融合將更加便捷。新結(jié)構(gòu)保持與PDCA方法的對(duì)應(yīng)關(guān)系。
      1.   2)控制更精簡(jiǎn)
      1.   3)提供更多參考

       

        • ISMS認(rèn)證的價(jià)值有以下幾點(diǎn):
            1)符合法律法規(guī)要求: 
            證書(shū)的獲得,可以向權(quán)威機(jī)構(gòu)表明,組織遵守了所有適用的法律法規(guī)。從而保護(hù)企業(yè)和相關(guān)方的信息系統(tǒng)安全、知識(shí) 產(chǎn)權(quán)、商業(yè)秘密等。 
            2)維護(hù)企業(yè)的聲譽(yù)、品牌和客戶(hù)信任: 
            證書(shū)的獲得,可以向合作伙伴、股東和客戶(hù)表明組織為保護(hù)信息而付出的努力,令其對(duì)組織的信心將得到加強(qiáng)。同樣的,證書(shū)的獲得,有助于確定組織在同行業(yè)內(nèi)的競(jìng)爭(zhēng)優(yōu)勢(shì),提升其市場(chǎng)地位。事實(shí)上,現(xiàn)在很多國(guó)際或國(guó)內(nèi)的投標(biāo)項(xiàng)目已經(jīng)開(kāi)始要求ISO27001的符合性了。 
            3)履行信息安全管理責(zé)任: 
            證書(shū)的獲得,本身就能證明組織在各個(gè)層面的安全保護(hù)上都付出了卓有成效的努力,表明管理層履行了相關(guān)責(zé)任。 
            4)增強(qiáng)員工的意識(shí)、責(zé)任感和相關(guān)技能: 
            證書(shū)的獲得,可以強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為,減少人為原因造成的不必要的損失。 
            5)保持業(yè)務(wù)持續(xù)發(fā)展和競(jìng)爭(zhēng)優(yōu)勢(shì): 
            全面的信息安全管理體系的建立,意味著組織核心業(yè)務(wù)所賴(lài)以持續(xù)的各項(xiàng)信息資產(chǎn)得到了妥善保護(hù),并且建立有效的業(yè)務(wù)持續(xù)性計(jì)劃框架,提升了組織的核心競(jìng)爭(zhēng)力。 
            6)實(shí)現(xiàn)風(fēng)險(xiǎn)管理: 
            有助于更好地了解信息系統(tǒng),并找到存在的問(wèn)題以及保護(hù)的辦法,保證組織自身的信息資產(chǎn)能夠在一個(gè)合理而完整的框架下得到妥善保護(hù),確保信息環(huán)境有序而穩(wěn)定地運(yùn)作。 
            7)減少損失,降低成本: 
            ISMS的實(shí)施,能降低因?yàn)闈撛诎踩录l(fā)生而給組織帶來(lái)的損失,在信息系統(tǒng)受到侵襲時(shí),能確保業(yè)務(wù)持續(xù)開(kāi)展并將損失降到最低程度
        • ISMS認(rèn)證的適用范圍
            信息安全管理標(biāo)準(zhǔn)正式發(fā)布后得到了很多國(guó)家的認(rèn)可,是國(guó)際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。 
          信息安全管理對(duì)每個(gè)企業(yè)或組織來(lái)說(shuō)都是需要的,所以信息安全管理體系認(rèn)證具有普遍的適用性,不受地域、產(chǎn)業(yè)類(lèi)別和公司規(guī)模限制。
廣州賽寶認(rèn)證中心服務(wù)有限公司

龐海燕

  • [聯(lián)系時(shí)請(qǐng)說(shuō)明來(lái)自 檢測(cè)通]
  • 聯(lián)系方式:
  • 請(qǐng)點(diǎn)擊查看電話(huà)

  • 地址:
  • 東莞莊路110號(hào)大院301號(hào)樓二層

  • 檢測(cè)通手機(jī)版

  • 檢測(cè)通官方微信

  •  檢測(cè)通QQ群