安全管理体系ISO27001认证咨询服务介绍_第1页
安全管理体系ISO27001认证咨询服务介绍_第2页
安全管理体系ISO27001认证咨询服务介绍_第3页
安全管理体系ISO27001认证咨询服务介绍_第4页
安全管理体系ISO27001认证咨询服务介绍_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

安永安全管理体系IS027001认证咨询服务介绍ERNST&

YOUNG安

永第一部分:安永介绍安永是全球领先的专业服务公司,在140多个国家及地区设有约700多个办事处,拥有超过152,000名专

业人才,2011年度全球总收入约230亿美元。除了提供审计服务外,安永提供的咨询服务包括税务、收

购合并、改善内控制度、风险管理、信息安全以及公司治理方案等。我们为《财富》500强中超过75%、标准普尔指数成份股中65%的企业,提供审计、税务、风险管理和其他咨询服务。一安永服务的企业所占百分比关于安永—

模审计客户税务、风险管理等非审计咨询服务客户指数中所有其他客户审计客户税务、风险管理等非

审计咨询服务客户指数中所有其他客户标准普尔1200指数成份股企业

一安永服务的企业所占百分比ERNST&

YOUNG《财富》全球500强企业安

永关于安永

信息科技风险咨询服务

全球前十大风险管理咨询企业

Figure

3

Forrester

Wave":Information

Security

And

Risk

Consulting,Q3'10

Risky

StrongBots

Contenders

Pertormon

LosdorsStrongPwCEmat&

YounaccentureO

KPMGBMProtivu

·

AaTOCurrentofferingMarkotpresengeWoakWeok

Stiategy

Strong为财富500强中75%的企业、国内60%的上市公司提供专业服务与国资委、财政部、发改委、保监会、银监会、证监会等管理部门建立了良好的关系,由于安永的良好声誉,安永得

以入选国资委09

年度央企审计项目入围会计师事务所安永信息科技专业服务

信息安全管理咨询服务IT服

务IT

务IT

务IT

务IT

务中东及非洲:9.000人分布于77个城市澳大利亚/新西兰:

9,000

人分布于16个城市Souce:

Forrester

Research

Ine.因

构Forrester

安全

风险

告ERNST&

YOUNG安

永欧洲:41,000人分布于362个城市亚洲:20.000人分布于75个城市

分布于30个城市HP

wiproBT

Global

Servikes中南美洲:10.000人

分布于30个城市北美洲:38,000人

分布于119个城市◎

Verizon

Business日本:3,000人安永及其信息科技风险咨询服务一直被视为信息系统

审计与信息安全咨询行业的领导者,在国际著名IT咨询机构Forrester

发布的全球信息科技安全与风险咨

询报告中,安永连续被评为信息安全与信息风险服务

行业的最佳咨询公司之一。我们已经连续十四年在全球范围内进行信息安全调查(GISS),

调查的参与者包括了52个国家中的1700个不

同行业的企业,调查问卷参考了IS027001信息安全管

理体系框架,为各企业管理层做出信息安全方面的重

要决策提供深入的参考信息。安永在中国大陆和香港地区的信息科技风险咨询服务

部门目前正为中国大陆和香港地区的200多家企业提

供科技与信息安全方面的服务,这些公司中包括了上

市公司、国有企业、金融机构、政府部门、以及跨国

企业等。关于安永—

务拨开迷雾入云端安永2011年全球信息安全调查ERNST&

YOUNG

永ERNST&

YOUNC

永安永在大中华区有超过300人的IT风险咨询顾问,其中在北京,上海,广州,深圳,香港,台湾等地更是具有专注在IT咨询服务的团队。我们在中国地区的IT咨询服务团队介绍:在中国有超过300位专注于IT咨询领域的顾问专家。安全顾问有不同的背景专长,技能覆盖信息

安全的各个方面。拥有下面专业证书资质:CISSPCISMCISABS25999

LAISO27001

LAISO20000LAPMP北京安永IT咨询服务团队武汉广州深圳香港在中国的专业IT咨询服务团队让海台北ERNST&

YOUNG

永科技与信息安全咨询服务

(ITRA)

在中国有超过300人的专业服务团队,在华北、华中与华

南三大区域为客户提供信息系统审计、信息安全、及信息技术相关咨询等方面的专业服务

,主要服务类型如下:安永信息科技管理咨询服务ERNST&

YOUNG安

永全面的信息科技管理咨询业务(续)全生命周期的管理咨询服务评估阶段

规划阶段

实施阶段

运行阶段IT安全

战略

建设规划IT安全

技术

方案

设计规划IS027001咨询服务

IS020000咨询服务

安全策略标准规划

等级化安全体系规划

信息科技绩效考核安全GRC平台方案规划

防欺诈平台方案规划

SOC平台方案规划IAM平台方案规划

DLP平台方案规划信息安全管理体系

预控制评估人力安全评估IT隐私安全

预控制评估数据生命周期评估静态代码评估渗透测试评估

威胁路径评估日常运维流预评估电子交易安全评估BIA安全评估IRP能力评估社会工程评估安全开发生命周期体系规划

安全事故响应计划体系规划安全运行中心(SOC)体系规划

业务连续性管理体系设计

安全托管服务体系规划IT

合规

遵从

安全性评估IT

技术

脆弱性评估IT控制

过程

脆弱性评估安全

技术

产品

选型

咨询安全

威胁

场景策略

分析ERNST&

YOUNG安

永BCP&DRP优化与演练安全专家

代维服务信息安全

意识教育信息安全

知识培训信“息安全的项目监理业务信息系统的流程梳理与资产识别信息安全的审计支持全维询务

安运咨服安全

技术

咨询

服务安全管理咨询

服务信息系统风险评估服务帮助企业发现存在的安全漏洞和威胁,并提供技术、流程层面的建议信息安全管理咨询服务信息安全管理体系实施及信息安全路线图

规划业务连续性管理服务防患未然,提升企业应对灾难保持业务连续

性的能力隐私和数据保护服务数据分级保护,使用DLP技术来保护敏感数据身份认证与访问管理服务帮助客户定义与统一管理授权流程与角色

职能,提升防范恶意访问的能力云安全服务立足于云服务生命周期的安全需求,提供

相应的安全服务信息安全快速评估服务用最短的周期和成本,为客户快速诊断信

息安全症结所在世界最大电力企业之一信息安全体系和数据保护咨询国内最大的新能源企业IS027001服务管理体系实施国内最大的保险公司信息安全IS027001管理体系实施全球最大的白色家电制造商信息安全IS027001管理体系与数据泄

漏保护实施全球某大芯片制造商数据泄漏保护实施(R&D)国内第二大银行信息科技等级保护体系建设安永的行业经验—信息科技风险咨询服务及优执分

安永提供的热门服务:

安永近期安全项目:热门话题客户数据与机密数据保护业务连续性管理信

息安全治理身份认证与访问控制管理虚拟化技术与云计算ERNST&

YOUNG安

永第二部分:信息安全管理体系建设业务连续性

管理系统获取开发维护管理信息安全事故管理权限控制法律记录安全策略信息安全组织资产管理人力资源安全根

据ISO

27001,

信息安全管理体系包括:11个详细的控制子条款39

个控制目标133

制安永的信息安全管理咨询服务根据组织的不同需求为其量身定做适合自己的信息安全管理体系

帮助企业更好的加强自身信息安全管理水平,降低企业业务运作过程中的风险。并采用可信任的控制措施,提供行业解决方案,满足客户的不同需求。安永信息安全管理咨询服务程序、流程工作指导书、操作说

明、模板、检查表等ERNST&

YOUNG

Quality

In

Everything

We

Do沟通与运营

管理物理环境

安全合规性安永ISO27001

实施方法论(1/2)安永的项目方法将基于贵公司的业务现状、对信息安全的要求及建立信息安全策略和目标

。在贵公司的整体业务风险框架内,依据1S027001标准,以风险评估为基础,根据风险处

置计划建立和实施信息安全管理体系

(ISMS)

以营理信息安全风险。并通过建立相关监控

体系评估ISMS

的有效性,最终将针对监测结果对信息安全管理体系进行持续改进。检

查(CHECK)持续改进机制管理层评审内

部ISMS

计持续的风险评估实

施(DO)制定风险接受标准风险处置计划制定15

文档架构计

划(PLAN)业务现状了解信息资产识别改

进(Act)识别潜在不合制定预防措施记录与追踪损失性指效能指标符合性指识别不合格项根源分析记录与追踪ERNST&YOUNG

Quality

In

Everything

We

Do风险处置改进需求体系运行风险评价体系发布序号标准名称1ISO

27001:2005信息安全管理体系要求3ISO

27002-27005信息安全管理使用规则实施指南风险评估4SP800-美国国家标准技术委员会信息安全技术和管理领域的实践参考指南5《信息系统安全等级保护基本要求》6《信息系统安全等级保护实施指南》7GB22080-2008-T信息技术安全技术信息安全管理体系要求8GB22081-2008-T信息技术安全技术信息安全管理实用规则9GB50174-2008电子信息系统机房设计规范10GBT

20270-2006信息安全技术网络基础安全技术要求11GBT

21028-2007信息安全技术服务器安全技术要求12GBT

21052-2007信息安全技术信息系统物理安全技术要求项目实施采取的程序项目可能用到的工具安永ISO27001

实施方法论(2/2)ERNST&

YOUNGQuality

In

Everything

We

Do制定资产识别标准(包含保密级别划

)资产收集及风险评

估方法培训信息资产收集识别威胁、脆弱性

、并安全漏洞扫描评估风险,划分风险等级阶段项目总结会议确定风险容忍度和

风险偏好确定风险处置措施

并实施整改计划制度整合及信息安

全管理体系文档编写信息安全体系技术

控制及管理落地建议信息安全管理体系

发布及培训阶段项目总结会议项目启动会议,确定项目团队、建立

项目组管理架构信息安全管理现状

的快速评估信息安全管理体系

差异分析设计信息安全方针

设计信息安全管理组织架构信息安全管理培训

阶段项目总结会议ISMS

内审培训▶

ISMS内审▶

ISMS外审▶

ISMS管理评审纠正、预防措施持

续改进建议项目总结会议协助后续的内审和

临审项

划差异分析报告信息安全管理组织架构信息安全方针ISMS

内审报告ISMS

外审报告及改进▶

ISMS

管理评审报告

项目总结报告风险容忍标准及风

险处置计划适用性声明ISMS

制度和流程ISMS

体系、事故响

应培训信息安全体系技术

落地建议书资产收集及风险评

估方法与标准资产级别划分标准技术弱点扫描报告资产清单、威胁列表、脆弱性列表、风险列表风险评估报告制定信息安全管理

绩效监控流程信息安全管理体系

试运行体系运行监控业务连续性管理培训阶段项目总结会议主要任务2风险评估项目实施步骤4体系运行与监控3体系设计与发布5认证及持续改进主要交付品ERNST&

YOUNG

Quality

In

Everything

We

DoISMS

绩效监控流程

信息安全推广培训项目启动和差异分析阶段1目标对信息安全的要求、信息安全组织架构ISMS文件体系、信息安全流程、信息

安全技术架构和技术设施管理情况、以

及员工的信息安全意识进行综合调研分

析。通过管理和技术手段并用的方式全面了

解贵公司的信息安全现状,为后续的工

作打好基础实现方法资料收集及分析问卷调查现场访谈实地走查技术调研等方式信息安全标准及监管要求安永信息安全管理最佳实践贵公司信息安全需求制定调研方案资料收集

现场访谈技术调研文件审核

问卷调查1、现状调研信息安全现状调研总结报告ERNST&

YOUNG

Quality

In

Everything

We

Do项目启动和差异分析确定项目范围、建立项目组管理架构,并完成现状

分析对项目范围内现有管理体

系、流程,包含内部控制

制度等进行分析业务与信息管理架构分析

与设计项目范围内信息平台、应

用系统分析项目范围内相关部门与重

要信息资产的互动与权限分析信息安全管理体系与国际

标准ISO27001

对标信息安全方针设计1、现状调研信息安全现状诊断主要范围ERNST&

YOUNG

Quality

In

Everything

We

Do组织架构与职责信息技术与平台现有制度与流程主要任务各职能部门阶段aalasnial0m

m

sLa面atiVeaawMMaa00Nwroa网国望密可NwWFOGINahmicnaN1Wabtbs近ahCPa

hnN可签s工P01b间风四aa可NjWMFO4amomaNVbt网的N写1WaF8写Nabt从即而1E四aoMbUWU08团写N0国e

四J等NMUnoM阅见MMWNnNbtuwn四MhRmdNNabt四毫N0N13UPM阅四g丽M写wsMN图M写NwbWO力间以国里MjWFCFicna高除Nabt*60M子WbWafafn189tNgWwowf5aeea0Nwn四GmnaAhNFO44四NvabtWfeiN691工

置16a童系*4snart

a

0

0

电量nt通

通重Lnai

out大a重4重nt大6**H文

善H量

卷出

情fna

lat重

毒为责量

系I4人为责eir再

士比

isarr收集项目相关的文档,通过对收集的资料进行分析,快速了解贵公司信息安全基本情况为后续工作打好基础。1.1、资料收集&YOUNGxuamy

m

cverything

We

DoERNSTS

YOUNG安

承5.设

产3.数据查产对贵公司现存的信息安全管理制度、管理流程、记录文档等文件进行审核,深入了解管理体系是否健全,以及技术和数据保护体系是否落实到位。1.2、文件审核ERNST&

YOUNG

Quality

In

Everything

We

Do唐息安全职责矩阵及工作职责文档Itosbu访谈目的和范围贺授理曼落用业剪誉幸父员管理层访谈主要是了解相关人员对当前公访谈安排制定访谈计划访谈纲要根据不同对象设计访谈纲要,

一般

包括管理层代表、量要部门业务骨

干等访谈纲要。01-物理安全访谈表.doc可

02-网络安全访谈表.doc03-主机系统安全访谈表.doc

04

应用安全访谈表,doc05-数据安全访谈表.doc06-安全管理机构访谈表.doc

07-安全管理制度访谈表,doc08-人员安全管理访谈表,doc]

09-系统建设管理访谈表.doc10-采统运维管理访谈表,o向信

风险发对未来的期望,了解贫土的信

息安全意识情况。1.3、人员访谈ERNST&

YOUNG

Quality

In

Everything

We

Do问卷调研的对象:信息安全及主要业务系统和IT基础设施的管理、维护人员。根据不同的对象设计不同的调研问卷,充分了解相关领域的信息安全管理现状,具体事例如下:坊战项独据保密性访项谈备管理1.坊谈网络管理员,询问

信息系统中的网络设备的

鉴列世息、韵感的系抗管

理救据和数感的用户数据

是香采用加密或其他有效

描施实现传输保密性□是

口香

□其他2.是否采用加密惑其他保

护措施实现存情保密性

O是O否

□其他3.访谈系统管理员,询问

信息系婉中的报作系统的

业别信息、的感的系统管理数据和放盛的用户数据

是否采用加密或其他有效措施实现传输保密性口是

口青

□其他4.是否采用加密惑其他保

护措施实现存储保密性

O是O否

〇其他访谈()1.新谈资产管理员,问是否时各关设赫、设备指定走人成却们断定

,0是0否〇其他3访谈资产管理员,目问

是后对设备选用的各个环

节(进型、采、发放等)

进行审批控制0是0否(其他访系管理员,调间其射努是础征

,0是O否0其他7.访谈审计务器的操作志日ま文0是0E.由何部门洞人维护,连护周多长4是否树设备带离机构进行审北控制,设备的操作

和使用是否要求规范化

醒0是0否()他6对服务器的操作是否投操作视程进行0是O否0其他B.是否定蹴访谈(A)0是0否5.坊资败据库管理员,询

问信息系统中的数规车管

理系统的监别信息,敏感

的系统管理数据和的题的

用户缺据是否采用加密或

具他有效描箱实现情输保

性O

O

O

他6.是否采用如密或其他保

护措蒸实现存情保密性

O

O

他7.访谈责全员,询问情息

系统中的应用系统的鉴别

信息、敬感的系统管迎数

据和的惑的用户数据是否

采用加密或其他有效措施

实现恃输保密性□是

口香

□其他8.是否采用如密或具他保

护措菊实现存能保密性

〇是

O否O其他9.访谈安全员,询问当使用使执式和移动式设备时,

是否加密琪者采用可移动藏盘存能动原信息口是

O否

〇其他10.询问系统采用的密码算马管理规定D是

01.4、

问卷调查ERNST&YOUNG

Quality

In

Everything

We

Do

A

用户名

C

ID

D

创建时间

E

上次登录

F

上次修改密码

H

密码过期+

Authentication

System

Resourcestsadmin2005/7/278:3222011/5/514:42TROEkrbtgt2005/7/27

8:442005/7/2716:44TRUE+

Custom

MIC

Consoles

Guest2005/7/278:322006/11/611:09FALSEIISR

TIME2005/7/289:202007/3/721:29FALSE+

DefaultAdministrative

Shares

IUSR

TINE2005/7/289:202005/8/1911:56FALSEIVAN

SERV2005/8/108:062005/8/1016:06FALSEAdmin

Shares

IUSR

SERV2005/8/108:062005/8/1016:06FALSEShare

Name

-

[Path]

IVAN

CWSE2005/8/122:272005/8/1210:27FALSEIUSR

CWSE2005/8/122:282005/8/1210:28FALSE-[c:\]默认共享IVAK

INTEIUSR

INTE_2005/8/217:032005/8/2115:03FALSE2005/8/217:032005/8/2115:03FALSEWNUS

TIXE2005/10/616:202005/10/70:20FALSEshare-[C:\share]

TsInterne2006/3/81:152006/3/89:15FALSEIUSR

TINE2006/3/105:212006/3/1013:22FALSEIUSR

EXCB2006/3/113:542006/3/1111:54FALSEIPC$-

[]

salsrvsqlsrv2005/7/2710:504602005/7/2718:50TRUE远程IPC

文志强

wenzhiqia2006/10/109:31苹古荐青花古丰苷老苷半苷丰苷IRUEADHIN3

-

[C:\WINDOWS]

linvcimir2005/8/36:4802010/12/168:47TRUE远程管理

hualang2005/8/36:4882011/5/1817:37TRUEts

ts2006/10/108:36森苹容苹容芋苷荐苷荐苷半苷半花IRUESYSVOL-

[C:\WINDOWS]SYSVOL\sysvol]

信诚管理员xcadmin2005/10/82:1832010/1/191209TROELogon

server

share

bak

bak2006/10/243:05200779

10:03

TRUEaa

aa2007/8/142:051276200712/4

权:40

IRUENETLOGON-

[C:\WINDOWS]SYSV0L\sysval\tinesgroup.cn\SCRIPTS]

vavicl

vavicl2007/9/202:4380480972

28

TRUELogon

server

share

vavic2

vavic2Path:HKLM\SYSTEN\CurrentContralSct\Services\lanmanserver\Paraneters\AutoShareServerValue:1Interpretation:

Shares

are

created

automatically

on

Servers2007/9/202:448882009/2

TRUE通过安永的技术工具及人工检查等手段对不同类型的系统进行调研。1.5、技术调研ERNST&

YOUNG

Quality

In

Everything

We

Do

安全技术现状英难民支全指

容全

腺标化煤人控判

振神针木应用民安全

应明天全致

我安全据安全管理现状15027001相关的文件管理体系第一层

安全手册组织架构,风险评估应用性说明现状调研阶段工作成果月络民安全解安全数建民支全ERNST&

YOUNGQuality

In

Everything

We

Do信息安全现状

调研报告第四园

提供遵守信息安全管理体系要求的客现证据操作指南.核对清单表格等.记录第三层

描述任务和具体工作如何完成描述流程-责任人,内

容、地点、位置设监统,冗来,消验制认陪

孩而妹第二是泄爬雪稳规范Eeoraoune信息安全风险评估制定信息资产识别标准(

包含保密级别划分)资产识别及风险评估方法培训信息资产收集识别关键信息资产,并评

估价值评估公司层面信息安全控

制措施安全漏洞扫描针对关键信息资产进行威

胁、弱点及影响程度评估,计算出风险值风险分析2、风险评估ERNST&YOUNGQuality

In

Everything

We

Do主要任务阶段二确定信息安全风险评估标准确定信息安全评估范围识别信息资产与安全现状文档审阅调查协助培训信息流分析抽样测试修正分析与评价信息安全风险风险转移风险回慎风险接受风险降低价值分析信风险控制

矩阵分析确定信息资产分类标准确定信息资产安全风险评估方法、标准和模信息流风险评价本次阻SOW值息风险年估标准信息风险外置计划信息遍里现状信息风险评估报告目标丛业务的角度分析贵公司对信息安全管

理和技术的首身要求识别与国内、国际最佳信息安全实践之

间的差距并改进。识别各级监管部门发布的有关信息安全

监管要求的差距并改进发现主要信息安全管理和技术风险并改

。实现方法通过“资产风险评估”

“流程风险评通过分析风险评使的结果,监管要爽以

国际

述合应的

退

一贵公司对信

建立安全管弹与技呆体系模型并对论贵

公司自前的安全现状,我出薄弱点并提

出整改方案。式安/文土XlgJ日

LE白

信息安全技术架构评数据安全”的结果,汇总分析形成最

终的风险评估报告。2、信息安全风险评估ERNST&YOUNGQuality

In

Everything

We

Do技术检查现场访谈调查问卷风险评估标准制定信息安全

风险处百计信息资产

风险评价信息风险处置客户信息分市视图信息资产分类基于信息资产的重要等级分类,深入分析贵公司的业务目标和流程透彻分析和识别出在业务活动和所有不同信息系统架构层中的信息资产根据安全的三个特性纬度(机密性,完整性,可用性)来判断信息资产的价值识别信息资产定义信息资产的自然属性决定信息资产的属性分类的信息资产2.1、信息资产风险评估(1/2)ERNST&

YOUNG

Quality

In

Everything

We

Do风险等级划分标准风险值风险等级定

义20-25很高一旦发生将造成非常严重的经济或社会影响,如组织信誉严重破

坏,严重影响组织的正常经营,经济损失重大,社会影响恶劣。15-20高一旦发生将造成较大的经济或社会影响,在一定范围内给组织的敬

意和信誉造成损害。10-15中一旦发生将造成一定的经济,社会或生产经营影响,但影响面和程

度不大。5-10低一旦发生造成的影响程度较低,

一般仅限于组织内部,通过一定的

手段能够很快解决。0-4很低一旦发生造成的影响几乎可以忽略,通过简单的措施可以完全弥威胁赋值标准赋值级别定

义5很高威胁出现的可能性很高(>1次/周),或者己证实经常:4高威胁出现的可能性较高(>1次/月),或者已证实苦多:3中威胁出现的可能性一般(>1次/半年),或者已证实只:

。2低威胁出现的可能性较低((1次/年),或者尚未证实发1很低威胁出现的可能性很低,只有在非常平见的情况下才能一

→系比及

→资产A1面临的主要威胁包括T1,

威胁T1可以利用的资产A1存在的

脆弱性有V1,

我们应用公式z=f(x,y)=√xxy计算其风险值:首先,我们计算安全事件发生的

可能性:威胁级别:

T1=1脆弱性级别:V1=3可能性=

1*3

=

3下一步计算安全事件导致的损失:资产价值:

A1=4脆弱性级别:

VI=3损

=

4

*

3

=

1

22.1、

信息资产风险评估(2/2)ERNST&

YOUNGQuality

In

Everything

We

Do最后计算风险值风

=

×

=

3

×

√i风险评估原理随性一供性在对IT流程评估需要对现有流程设计文档分析,对流程的角色、职责、活动、输入输出、

KPI等分析,识别关键控制点。

IT流程风险评估为后续的流程优化打下了基础。信息安全事件处理流程业

PSI

/

部2.2、IT流程评估ERNST&

YOUNGQuality

In

Everything

We

Do以

方钢

室执

率信息皮象流程唐计排行演程事样楚是管程热

力针

查满

始流

编述

油可

序确

用性

区流

始例

T

计事

计协

计平

理行

政团

坏Naa*计计*8应用工具扫描终端安全技术风

险评估渗透测试响应恢复评估技术评估工具对贵公司的物理、网络、主机、应用、终端等方面的信息安全风

险进行评估。2.3、

信息安全技术架构风险评估ERNST&

YOUNG

Quality

In

Everything

We

Do安考眼祭文档审阅配置检查物理主机网络叫曰1评估对象概述1.1系统概述1.2管理制度1.3信息安全管理组织机构曰2风险评估方法论曰2.1

风险评估方法2.1.1资产识别与评估方法2.1.2威胁识别与评估方法2.1.3脆弱性识别与评估方法2.1.4管理评估方法2.1.5综合风险分析曰2.2风险评估工作内容2.2.1资产评估2.2.2威胁评估2.2.3脆弱点评估2.2.4管理评估2.2.5综合风险评估2.3风险评估流程曰2.4风险评估项目管理曰2.4.1项目组织计划2.4.1.1项目组织架构2.4.1.2项目人员安排口2.4.2项目沟通2.4.2.1

日常沟通,记录和备忘录2.4.2.2报告2.4.2.3正式会议2.4.3项目控制2.5风险评估配置管理曰2.6风险评估质量官理2.6.1项目管理方法学2.6.2变更控制管理2.6.3参考的信息安全标准和规范3物理环境风险评估4网络安全风险评估曰5主机安全风险评估5.1总体概述曰5.2关键资产分析5.2.1

关键资产5.2.2资产赋值口5.3威胁分析5.3.1威胁赋值5.3.2威胁分析曰5.4脆弱性分析5.4.15.4.2脆弱点赋值5.5风险综合评估曰6应用系统基础平台风险评估

6.1总体概述曰6.2关键资产分析6.2.1关键资产6.2.2资产赋值日6.3威胁分析6.3.1威胁赋值6.3.2威胁分析日6.4脆弱性分析6.4.1脆弱点识别6.4.2脆弱点赋值6.5风险综合评估曰7数据安风险评估7.1总体概述日7.2关键资产分析7.2.1关键资产7.2.2资产赋值曰7.3威胁分析7.3.1威胁赋值7.3.2威胁分析7.4脆弱性分析7.4.1脆弱点识别曰7.4脆弱性分析7.4.1脆弱点识别7.4.2脆弱点赋值7.5风险综合评估曰8信息安全管理风险评估曰6.1管理人员评估0.1.1资产识别及赋值

8.1.2威胁赋值8.1.3脆弱点识别及赋值

曰8.2管理制度评估8.2.1资产识别及赋值8.2.2威胁赋值8.2.3脆弱点识别及赋值8.3风险综合评估曰9风险评估结果汇总9.1汇总表9.2总结风险评估阶段工作成果ERNST&YOUNGQuality

In

Everything

We

Do信息安全管理体系文件ISMS策略ISMS制度和流程工作指导书、操作手

册、模板、检查表等表单、记录第一级第二级第三级第四级·信息安全方针·信息安全管理评审程序·信息安全内审管理程序·纠正和预防措施管理程序·文档记录管控程序·有效性测量程序·信息资产分类标准·风险评估实施指南·信息保密管理办法·人员安全管理程序·培训管理规定·脆弱性检查列表·

威胁检查表·

内部审计检查项·

审计报告·

日志检查表·信息安全管理手册·第三方安全管理规定·机房安全管理规定·办公区域安全管理规定·系统试运行审查规定·系统安全管理规范·

网络运维管理规范·

IT

终端设备使用管理规范·变更管理规定·

帐户安全管理规范·

防病毒管理策略·文件加密指南·移动办公守则·

其它表單体系设计与发布确定风险接受标准制定风险处置计划管理层汇报定制风险处置实施整改计

划依据信息与业务重要性,

制定各级信息安全管理制

度和流程信息安全体系技术控制落

地及管理落地建议依据不同对象与时机,按

需制定支持上述流程的工

作指导书信息安全管理体系发布及

培训类型负责

部门风险描述优先等级整改措施完成时词责任人管理是

已确苯同调整机房湿度至合透范围,并

设置选程医控与数量机制。2005年9月7日张三是法律法

规合规运维单位填个人通过托

管的服务器,利用

IDC中心从事危害国

家安全,泄露国家

机密等造法犯罪活

动高1.与责任单位签订信息安全责

任保障书,明确责任与义务2.IDC建立积应的管理,监督和

检查机制,实现实时的监控2009

年10月17

日张三审拱中3、体系建立与发布建立适合贵公司的信息安全管理体系ERNST&

YOUNG

Quality

In

Everything

We

Do主要任务风险处置方法风险处置计划阶段三3级1级4

级2级香定型

计业务驱动风险战略治理、制度与标准风险识别与描述流程与运作程序合规、监控和报告组织安永将根据贵公司实际情况和信息安全统一要求,建立适合于贵

公司的信息安全管理框架,用于

指导信息安全工作的实施。3.1、

信息安全管理框架设计ERNST&YOUNGQuality

In

Everything

We

Do人员和

组织管理工具与技术《贵公司

现有制度体系,

.包括集团信息安全要求》对应要求总体规定控制程序作业指导书、表格、文档模版以及报告等软件需求管理办法信息系统项目管理办法外包项目管理办法安全管理制度框架及管理规定软件需求管理控制程序项目管理控制程序应用系统安全管理规定计算机机房管理控制程序运行维护文档管理控制程序应用软件程序维护作业指导书安全服务管理业务指导书

网络配置变更作业指导书应用软件程序维护作业流程图网管系统维护记录周报《贵公司

信息安全管理体系》对应四

制第

进,

的信息安全保障体系

应通过管理机制和执术于段

确保估意系统安全

保证重要

用。

。第二十五条

各公同应抗阻“值主音、证负责,谁运营、证负责,让使用、证负责

的原则

明确信息安全卷相关方的责任

加强人员管理

强化信息安全意识

全而落实信息安全色理责任制

。第二十六条各公司应建立健全信是安全监控体系和报告机制,明确风位预警标

加强信息安全的监控和预警

挽高风险防范处置能力

。第

。第二十八条各公司应制订重要教据的备价制度和策略,实做有效的数据备份措

。对应要求技

机安令国

路突份营期容令术要求整

案树今系

统监维

管理器块得

的人页茶理

理安

个管理制度

管物意求应鱼预案要明确启动机制

责任人员

处置流程

具体方案和外部宽源

并根据

工作实际进行动态调整和定期应条流练

硝保应急琼家的可提作性

,《贵公司XXX工作管理指引》信息安全技术信息系统安全等级保护从管理措施和管理方法两方面,进行ISMS制度与现存运行的安全制度的对标。确保符合

集团信息安全要求,并将现存的安全风险控制和管理方法融入ISMS制度中,从而达到制度整合的目标,使信息安全管理成为一个整体,成为一套管理程序。3.2、

体系与安全制度的对标整合ERNST&

YOUNG

Quality

In

Everything

We

Do第二十九条各公司应建立信息系统重大突发事件的应色处理机制,制定应色预军基本要求管理要求要信息科技部门组织架构图总经理XXX副总经理XXX新业务开发组机房管理组安全管理组

中间业务开发组MS开发组安全审计员网络安全员安永将根据贵公司实际情况设计信息安全

组织架构及各部门职

责。3.3、信息安全组织体系建设ERNST&

YOUNG

Quality

In

Everything

We

Do副总经理XXX副总经理XXX安全监控员应用安全员主机安全员系统运维组方针、策略规范、程序二级文件作业指导书三级文件记录、表单四级文件安永将根据IS027001标准要求,并结合贵

公司自身需求,按照

分类分级的原则,设

计完整的信息安全管

理制度及文档体系。3.4、

信息安全制度体系建设ERNST&

YOUNG

Quality

In

Everything

We

Do满足国家标准、监管、行业最佳实践的安全技术要求,从业务出发,识别和满足用

户对信息安全技术需

求,掌握信息系统安

全保护重点领域,建

立信息系统安全技术

基准,实现可组合安全技术保护。安全域安全功能1.安全审计2

.

通信3.

数据保护4.标识与鉴别5

.

安全管理6.安全功能保护7.

资源利用8.

系统访问

9.可信信道10.恶意代码防范11.脆弱性管理12

.物理要求3.5、

信息安全技术体系建设高等级系统中等级系统ERNST&YOUNGQuality

In

Everything

We

Do检测

响应

恢复低等级系统安全运行应用系统防护数据主机会议时间地点主排人路

:口例行评□临时评审□其他参如评神的人:评市内容预要:(妈不下,另顾)评审健论:部门π日

期2011年5月12日服SE内部审核发现在《家的英业务应用系统授权过程中,系统音理页可以对非会员管理的系统功能“证奔编因系级”进行报权。这不符仓标准要,11.2.2的相关要求。组/质防措施下达人,信息安全工作小

日第:2011年5月12日腿

:情况普遍存在,登议由系统开发部、系统运行包对相关系统权限进行调基采的征/预措施向相关部门提出权限申请测基。预完成日限:211年5月30日赶们数人Ⅲ

日8201年5月12日通过定期实施内审与管理评审发现贵公司体系运行中存在的不足并进行整改,从而达到内部不断改进的目的,以保持信息安全保障体系的有效性、适宜性、

充分性。3.6、

信息安全监督体系建设ERNST&

YOUNGQuality

In

Everything

We

DoISMS

纠正和预防措施处理表格ISMS

管理评审报告序号安全规

划因素赋值说明紧随性2

可实施性3

难易程度4

预期果高(3分)中(2分)低(1分)必须尽快实施(一般

为一年内)需要尽快实施(一般

为二年内)不要求短期内完成

(一般为三年内)现有条件下或申购的

资源到位后可实施需要再申请一定资源

后才可以实施或实筋

的前提条件不太成熟很难申请到必要的资源或目前不具备实防

的提条件实施准度软大有一定实施难度不存在实施准度预期效果会非常好预期效果较好预期效果一般根据贵公司信息安全战略规划

及目前的信息安全风险现状,

设计信息安全建设任务的优先级路线路。3.7、

信息安全技术和管理落地(1/2)●

建设紧迫性分析合规方面的强制要求;法律诉讼、人身安全等可能性业务中断、

IT全局崩溃等可能性分布与影响的范围、危客严重性

破坏后恢复时间与投入、发生频率●

建设难易度分析资金、时间、人力等投入大小

技术难度、人员能力的要求对业务和运行的触动大小对企业和组织的触动大小●

建设可行性分析-

外部策略允许程度-

内部管理条件是否具备-

所需的技术是否成熟-

内部支持条件是否具备

外部支持条件是否具备●

建设效果性分析-

见效速度-

对于数据安全的直接效果

对于业务的直接促进安全体系的提升与促进信意安全载籍规分析模型ERNST&

YOUNGQuality

In

Everything

We

Do细名翁2910i监疑女步监是取生量日4***2?278给名建五金人烧4一2保条+检制212587442素二合能余二有等机=52=

对31)*6±*盐4

7

积4银余增或性茶中资幽E41122*42范2*4评知五经

备1代际2观

成处班伍

在貌1“

绿37用上交基认生过进县1无动过美2歌P号别保E⁶41*256580方其成计是象文*B量E41制?8室3.7、

信息安全技术和管理落地(2/2)根据规划分析和贵公司目前的信息

安全项目实施的实际情况,设计出

未来三年的安全建设蓝图。ERNST&

YOUNG

Quality

In

Everything

We

Do任务顺序/美联美系优先级排序结果内部审计培训信息安全管理体系内部审

计信息安全管理体系管理评

审会议纠正措施、预防措施、持

续改进建议项目总结会内部审计文件适用性信息安全管理体系按规范执行审计报告内审计划信息安全体系改进方案实施成果制定绩效监控流程体系运行监控信息安全推广培训信息安全宣传4、体系运行与监控ERNST&YOUNGQuality

In

Everything

We

Do体系运行与监控体系运行与监控主要任务阶段四审计执行记录职位名称主要职责备注信息安全管理员1.组织识别信息安全需求2.组织制定信息安全方针、制度,

清晰说明当遵循的标准和程序3根据组织的需求进行信息安全风

险管理,确保建立了充分的4.组织信息安全意识培训,推广信

息安全制度要求、行为准则,促使

整个组织范围内的用户遵守已发布

的信息安全制度等家统分析员1.依据业务需求进行业务系统需求

分析2.根据组织对业务系统的信息安全

要求,完善开发需求和功能定义3.制定高级设计文档系统管理员1.维护多用户计算机系统2.设置用户账号3.安装系统级软件4.及时有效地更新系统补丁、修补

系统安全漏洞5.分配备份、储存空间等网络管理员1.网络基础设施的配置、故障处理

与管理2.及时有效地更新网络基础设施的系统补丁、修订安全漏洞3.网络运行状况监控、检查等数据库管理员1.定义和维护组织数据库务的数

据结构2.理解数据和数根人系要求,线

数据裤的设计3.数据库的访问控制管理4.定期监控、检查和日常征护等最终用戸负责与业务应用系结有关的操作,是T产品和服务的最终使用者信息安全职责是否清晰并可落实是关系到信息安全

工作能否到位的关键,因

此制定信息安全职责矩阵

,细化每个岗位的信息安

全职责,确保其可操作对于ISMS

体系的落实发挥重要作用。4.1、安全职责细化(1/2)ERNST&YOUNGQuality

In

Everything

We

Do落地示例序

号类别子类中文

编号翻要求内容其它相关人员巴

口名称★练名称检测方法加固直接责任人检测操作害骤定条件补充说明险别改进建议类别4韩号口分管理办法制号管

3PG-GL-ZH-3所有帐号责任人,均按规定申话表格式要习

提出了申诘。申诘表至少包含申诘人姓名、

联系方式、中请人职责描述、中请时间、中

请目的、申请帐号所属系统名称、姚号类

、创建或者变吏或看围院染作英型、帐号相

限描述、有效期、主管汉导中批意见、系对

管理员支更操作记录及签字确认、权责推讨

备注栏目等。相关申请表区有完整备宴,系统维护人品,工

程建设管理人员安全专职人员、

安全审计人员、

东统继护部门负

负责人第三才人员、

一般员工1、从从检查的相关部门的各系统对匝的8系统用户中

号登记表》中随机抽取2个普通权限核号,检查是否有

情息填写完壁的《系统用户秋号权限审批表》:、从系统中各抽取1台主机、网络设备、数据库和应

用,检查其中帐号是否与8系练用户韩号登记表致

;3、随机询问两个系统用户自己中请帐号的时间、内

申诗、具体流程,看是否与置记表一致。点要求部满足为合格;要有一条不满足则不合1技照米号口令

管理办加强管理5韩号口分管理为法账号管理-

管理-ZH-4对于程序运行或者程序自身曲于普理需要订

问其它系统所使用的专用帐号,座符合如要

:(一)只尤许系统和设备之间通信使用,不

得作为用户置录帐号使用;(二)将此类帐号的维护管理权限统一授权

给该系统的系统管理员,由后者归口管理

三)该系统的管理员负责建立该类账号列

衷,并进行变更维护。系统维护人员安全寺职人员、

安全审计人员1、检查系统是否有《系统程序帐号列表;2、检查列表中专用帐号的责任人是否与系统管理员

:是舌有措施眼制专用帐号只能用于系统与设备之问

的通信,不得作为用户置录帐号使用点要求部两足为合格;

要有一条不满足则不合技照《

π

味号口令

管理办加强管理6韩号口令管理办法账号-磨PG-GL-ZH-5弟三方公司人员为向XX系坑报供系玩维护

调叫、技术支持服务,需要使用系统炼号

时,第三方公司应首先与总部或相关省公司

签订保密协以。座有对弟三方超级权限味

的授机书,授权书内当包括权限、使用期时等内容系统滩护人员安全寺职人员、

安全审计人员1、检查第三方公司是否签订了保密协议;2、如第三方人员需要使用坦领权限核号,检查是否有

对第三方人员超细机喝能号的投权书,授权书应当至

少包括申语人员、根限、使用期限;3.核查系统中对应装号的权限,有效期等设置是否

授权书

一致。点要求部两足为合格;要有一务不满足则不合是否技照《味号口令

管理办加强管理7韩号口守管理办法来号姜系所-

管理-

N-GL-ZH-6共享账号:原则上,除低权限的查询账号

外,各系统不允许存在其它共享依号,必明确每个秋号责任人,不得以部门求用户经作为量终责任人。如因系统能力或者管理原因无法按用户时

族号时,应采取加下管理措施:1、明确共享核号责任人,责任人负责技照

上述流程要求提出共享帐号审批表,并在审

批表中注明该共享畅号的所有用户名单;2、限制共享精号的使用人数,建立相关觉

理制度保证系统的每顶需作均可以对应到

行操非的且体人员:系统维护人品、工

程建设管理人员安全专职人员、

安全审计人易、第三方人员、

质工1、检在是否具有必须设查共享帐号的证据,如系统

能不支持或者管理方面的原因等等,系统功能问题需进行北证.、检在共立帐号的权限是否满足要求;3、检查

号口令修改记录表8是否有共享味号更

密码的记示4.检态共享嵌号是否已经采取要求中所列的项管理法坑点要求都两足谷格;

要有一务不满足则不台技帐号口令

管理办加强苦诸4.1、

安全职责细化(2/2)信息安全指南

落实到"步骤"信息安全度量

落实到"指标"信息安全责任

落实到"人"Quality

In

Everything

We

Do署名是否合格月题

指述号

令-要

系安统-控制类1S027001控制项控制措旌测量指标测量参考评分标准测量结果信息安全方

针A.8、1.1信患安全方针文件信患安全方针文件应经过管

通属的批在,并传达给所有

员工和外部相关方情息安全目标、方计第略完较,具在文件通

立后规在至少一个月内

强交管罐展审批,并正

式崖布(XX方计》《XX度《XX政策8分:已正式x患安全方针和策xxx过管理展审控,内警符合标准要求4分:制定了信患安全方针和策路并发布,且经过曾理展审拉

但内弯有少数联失3分:刺定了x安全方针和策暗并文市,但未强过管理墨审批

且内高有少数缺失2分,制应了发,金方计和策陵,相大起的屈垫生,且贵经过本所全体西工部应知缝

本所情毒安全方针《XX方针)(XX剂度》管理屋承陆石实干达到x管课屋承储落实平达到的管调展派诺落实率达到xxxA.5、1、2信愿安全方针评常应按计划的时间阅周或当贫

生重大完化时,对偏息安全

方升进行评审,以确像其持

顺的适宣性、究分性和有效

性每年军少对情思安全目

标、方计和策略进行

次评市《XX方斜》(XX刺度》(XX政策)5分:制定制x贵任清策。定zx行评事和作护,徐护记录

符合关求4分:定期xx行详用和煤护。但相关的记票有个别缺失3分:定期对制度xooxxxxxx关的津种记景2分:仅对个xxxxxxxxxxxx和滤种。且没有相关的牌护记票1分:米定葫进行评市A.5信息安全组职A.6、1.1曾理墨对借患实全的承储管理督应通过造谓的能明。

可证实的承进,朋确的估息

安全职责及确认,来支持组

职的安全性惠安全承谢的需实比

例达到90%管理座承进落卖本达到x管源屋承进落实本达到管温展承储器实本达到xxx管理墨录络落夹率达到:A.6、1、2信思安全情词懂思安全活动应由来自调织

不同部门并具有相关角色和

工作职责的代表进行协调信思安全承增的落实比

例达到90%8分:所有部门xx理员都得到本部门正式的授权。并存在相关

的撞权记景4分:80%-100%部门的xxxx西都隔到本部门正式的摇权,并得在相关的接权记录3分:60%-80^部门的x都得则本部门正式的城权。并存在相的面权记示2分:30%0063门的催息xx得到本部门正式的报权。并存度相关的模权记票1

%

-结场道8分:信愿安全酒级英构合理。都门和人员责任活河井有书面为了有效的监控ISMS体系运行的效果,及时发现ISMS存在的不足并改进,应建立ISMS

运行有效性测量体系,测量体系应至少包括测量指标、测量数据来源、

测量周期、测量防范、测量责任人、测量结果等要素。4.2、

安全测量指标ERNST&

YOUNG

Quality

In

Everything

We

Do建立有效的信息安全管理KPI制定合理的信息安全管理KPI,

评价信息安全管理执行情况和反馈改进建议。4.3、

安全考核体系效能类用于度量安全服务的工作效力和效

率,主要考核事中安全工作。实施类用于度量安全策略的实施情况,主

要考核事前安全工作。影响类用于度量安全事件对业务的影响,

主要考核事后安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论