算法|什么是ISO27001信息安全管理体系?- 罗以智识资质专题37

【算法|什么是ISO27001信息安全管理体系?- 罗以智识资质专题37】算法|什么是ISO27001信息安全管理体系?- 罗以智识资质专题37

文章图片


ISO27001信息安全管理体系简介
信息安全管理要求ISO/IEC27001的前身为英国的BS7799标准 , 该标准由英国标准协会(BSI)于1995年2月提出 , 并于1995年5月修订而成的 。 1999年BSI重新修改了该标准 。
一、ISMS实施背景
1.1 背景简介
随着信息技术的高速发展 , 特别是Internet的问世及网上交易的启用 , 许多信息安全的问题也纷纷出现:系统瘫痪、黑客入侵、病毒感染、网络钓鱼、网页改写、客户资料的流失及公司内部资料的泄露等等 。 ISO/IEC27001:2013正为我们建立这样一个管理体系提供有力的帮助 , 它可以帮助组织识别、管理和减少信息所面临的各种风险 , 保障组织的信息安全 。
1.2 为什么要实施基于ISO27001标准的IT服务管理随着在世界范围内 , 信息化水平的不断发展 , 信息安全逐渐成为人们关注的焦点 , 世界范围内的各个机构、组织、个人都在探寻如何保障信息安全的问题 。 英国、美国、挪威、瑞典、芬兰、澳大利亚等国均制定了有关信息安全的本国标准 , 国际标准化组织(ISO)也发布了ISO17799、ISO13335、ISO15408等与信息安全相关的国际标准及技术报告 。 目前 , 在信息安全管理方面 , 英国标准ISO27001:2005已经成为世界上应用最广泛与典型的信息安全管理标准 , 它是在BSI/DISC的BDD/2信息安全管理委员会指导下制定完成 , 最新版本为:ISO27001:2013 。


二、ISO/IEC27001简介
2.1 ISO/IEC27001发展史
信息安全管理实用规则ISO/IEC27001的前身为英国的BS7799标准 , 该标准由英国标准协会(BSI)于1995年2月提出 , 并于1995年5月修订而成的 。 现在 , ISO27000:2005标准已得到了很多国家的认可 , 是国际上具有代表性的信息安全管理体系标准 。2000年 , 国际标准化组织(ISO)在BS7799-1的基础上制定通过了ISO 17799标准 。 BS7799-2在2002年也由BSI进行了重新的修订 。 ISO组织在2005年对ISO 17799再次修订 , BS7799-2也于2005年被采用为ISO27001:2005 。
2.2 ISO/IEC27001的主要控制过程
ISO/IEC27001:2013标准包括11大控制方面、39个控制目标和133项控制措施 , 为企业提供全方位的信息安全保障 。
安全方针――管理层应对信息安全提出明确目标 , 并制定出可操作的安全管理策略 , 为信息安全提供管理指导和支持 。
安全组织――在组织内建立信息安全组织、管理与第三方有关、及外包管理安全问题 。
资产分类与管理――对与信息技术有关的资产进行分类 , 加强与信息技术有关的资产分类管理 , 并对这些资产就价值和重要性进行分类标识 , 实施不同安全措施对这些资产进行保护 。
人力资源安全――明确工作人员在招聘、雇佣、解聘过程中所涉及的信息保密等安全问题 , 加强对工作人员信息安全培训与教育 , 提高工作人员安全防范意识 , 减少人为错误、偷窃、欺诈或滥用信息及处理设施的风险 。
物理和环境安全――分析安全威胁来源 , 划分物理安全区域 , 加强对后台计算机服务器与用户桌面计算机的保护 , 防止因水、火、盗窃、雷电、电力供应、化学腐蚀等因素带来的安全威胁 , 并制定计算机设备引进、日常运行、销毁处理程序和办法 。
通信与操作管理――覆盖应用系统日常运营和维护程序、服务水平管理、网络管理、存储介质管理、防恶意软件攻击保护、系统和数据备份与恢复管理、信息交换管理等 , 确保信息处理设施正确和安全运行 。
访问控制――定义用户存取控制策略 , 管理用户存取过程 , 包括对网络存取控制、操作系统、应用系统及移动设备和远程工作设备进行存取控制 。