版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全管理基础中国信息安全测评中心课程内容2信息安全管理基础知识体信息安全管理基本概念信息安全管理方法信息安全管理的定义信息安全管理成果关键因素风险管理的概念和作用信息安全管理体系的作用ISMS体系各阶段主要工作内容知识域知识子域信息安全管理的侧重点信息安全技管并重原则信息安全等级保护的管理机制知识体:信息安全管理基础和方法知识域:信息安全管理基本概念理解信息安全及管理的含义;理解信息安全管理的侧重点;理解信息安全“技管并重”原则的意义;理解成功实施信息安全管理工作的关键因素。3信息安全管理相关概念基本概念信息与信息安全管理与信息安全管理4信息与信息安全5NOTONLYIT!哪些信息需要“安全”6信息安全保密性可用性完整性管理与信息安全管理9
规则组织
人员·信息输入·立法·摘要变化?关键活动测量拥有者资源记录标准输入输出生产经营过程信息安全管理10信息安全管理11信息安全管理的对象:包括人员在内的各类信息相关资产。
规则
人员目标组织知识体:信息安全管理基础和方法知识域:信息安全管理基本概念理解信息安全及管理的含义;理解信息安全管理的侧重点;理解信息安全“技管并重”原则的意义;理解成功实施信息安全管理工作的关键因素。12如何理解信息安全管理侧重点管(责任与权利)组织架构职责任务考核理(方式)策略目标制度流程13信息安全管理14信息安全管理中的“管理”侧重于:
股东大会董事会总经理职能部1职能部2职能部3职能部4监事会A.企业的组织管理人大政府工商税务技术监督其他政协B.政府对企业的管理企业C.企业的出入管理企业行政部门禁管理办法门禁设施员工管理访客管理监控管理检查部门信息安全管理15区分两种不同的“信息安全管理”
举例项目举例1:某大型国企发文,要求各单位建立和实施信息安全管理机制举例2:该国企总部根据自身需要决定建立和实施信息安全管理机制性质
行政管理(政府管理)行为
总部自身事务,与其它单位无关依据
法律法规、国网制度
总部自身业务需要和规章制度主体
行政机关
具体的“总部”这个组织目的
行政管理
自身的业务(工作)管理方法
法规、文件
总部自己决定知识体:信息安全管理基础和方法知识域:信息安全管理基本概念理解信息安全及管理的含义;理解信息安全管理的侧重点;理解信息安全“技管并重”原则的意义;理解成功实施信息安全管理工作的关键因素。16信息安全管理的需求1718WO!3G精心设计的网络防御体系,因违规外连形同虚设信息安全管理的需求19信息系统是人机交互系统设备的有效利用是人为的管理过程信息安全管理的需求应对风险需要人为的管理过程信息安全管理的2/8原则20
80%的问题
20%的风险
20%的损失
安全产品21
20%的问题
80%的风险
80%的损失
安全管理信息安全管理的2/8原则信息安全“技管并重”的原则22知识体:信息安全管理基础和方法知识域:信息安全管理基本概念理解信息安全及管理的含义;理解信息安全管理的侧重点;理解信息安全“技管并重”原则的意义;理解成功实施信息安全管理工作的关键因素。23信息安全管理的作用24信息安全事件不断增加病毒、木马事件挂马网站、钓鱼网站拒绝服务攻击等系统漏洞呈快速增长趋势操作系统漏洞应用软件漏洞信息安全管理的紧迫性25电子政务和电子商务的发展,整个社会信息化的快速发展,对信息安全保障和管理提出了迫切的需求,如果信息安全跟不上去,信息安全的基础性工作跟不上,就会拖信息化的后腿。这是发展的需要,是大势所趋。信息安全管理的紧迫性26实施信息安全管理的关键成功因素理解组织文化得到高层承诺做好风险评估整合管理体系积极有效宣贯纳入奖惩机制持续改进体系27实施信息安全管理的关键成功因素(CSF)安全策略、目标和活动应该反映业务目标有一种与组织文化保持一致的实施、维护、监督和改进信息安全的途径
来自高级管理层的明确的支持和承诺深刻理解安全需求、风险评估和风险管理
向所有管理者和员工有效地推广安全意识
向所有管理者、员工及其他伙伴方分发信息安全策略、指南和标准
为信息安全管理活动提供资金支持
提供适当的培训和教育建立有效的信息安全事件管理流程建立测量体系,用来评估信息安全管理体系的表现,提供反馈建议供改进28知识体:信息安全管理基础和方法知识域:信息安全管理方法理解信息安全风险的概念:资产价值、威胁、脆弱性、防护措施、影响、可能性。理解风险管理是信息安全管理的基础和核心;理解信息安全管理体系的方法机制;理解信息安全等级保护的管理机制;29安全风险要素资产价值威胁脆弱性控制措施安全风险的基本概念资产资产是任何对组织有价值的东西信息也是一种资产,对组织具有价值资产的分类电子信息资产纸介资产软件资产物理资产人员服务性资产公司形象和名誉……31安全风险的基本概念32安全风险的基本概念脆弱性是与信息资产有关的弱点或安全隐患。脆弱性本身并不对资产构成危害,但是在一定条件得到满足时,脆弱性会被威胁加以利用来对信息资产造成危害。脆弱性举例系统漏洞
程序Bug专业人员缺乏
不良习惯缺少审计
缺乏安全意识系统后门物理环境访问控制措施不当……33安全风险的基本概念34控制措施分类预防性控制措施:在问题发生前潜在问题,并作出纠正仅雇佣胜任的人员职责分工使用访问控制软件,只允许授权用户访问敏感文件检查性控制:检查控制发生的错误、疏漏或蓄意行为生产作业中设置检查点网络通信过程中的Echo控制内部审计纠正性控制:减少危害影响,修复检查性控制发现的问题意外处理计划备份流程恢复运营流程35安全风险要素之间的相互关系资产威胁防护措施脆弱性风险利用对抗导致增加减少作用于36知识体:信息安全管理基础和方法知识域:信息安全管理方法理解信息安全风险的概念:资产价值、威胁、脆弱性、防护措施、影响、可能性。理解风险管理是信息安全管理的基础和核心;理解信息安全管理体系的方法机制;理解信息安全等级保护的管理机制;37什么是风险管理GB/Z24364《信息安全风险管理规范》定义:信息安全风险管理是识别、控制、消除或最小化可能影响系统资源的不确定因素的过程。了解风险+控制风险=管理风险通用风险管理定义定义是指如何在一个肯定有风险的环境里把风险减至最低的管理过程。风险管理包括对风险的量度、评估和应变策略。理想的风险管理,是一连串排好优先次序的过程,使引致最大损失及最可能发生的事情优先处理、而相对风险较低的事情则押后处理。39为什么要做风险管理成本与效益平衡好的风险管理过程可以让机构以最具有成本效益的方式运行,并且使已知的风险维持在可接受的水平工作条理化好的风险管理过程使组织可以用一种一致的、条理清晰的方式来组织有限的资源并确定优先级,更好地管理风险。而不是将保贵的资源用于解决所有可能的风险PDCA过程的要求风险管理是一个持续的PDCA管理过程40风险管理是信息安全保障工作有效工作方式风险评估是信息安全管理的基础风险评估主要对ISMS范围内的信息资产进行鉴定和估价,然后对信息资产面对的各种威胁和脆弱性进行评估,同时对已存在的或规划的安全控制措施进行界定。信息安全管理机制的建立需要确定信息安全需求信息安全需求获取的主要手段就是安全风险评估信息安全风险评估是信息安全管理机制建立的基础,没有风险评估,信息安全管理机制的建立就没有依据。41风险处置是信息安全管理的核心应对风险评估的结果进行相应的风险处置。本质上,风险处置的最佳集合就是信息安全管理体系的控制措施集合。控制目标、控制手段、实施指南的逻辑梳理出这些风险控制措施集合的过程也就是信息安全建立体系的建立过程。信息安全管理体系的核心就是这些最佳控制措施的集合。42风险管理是信息安全管理的根本方法43周期性的风险评估与风险处置活动即形成对风险的动态管理。动态的风险管理是进行信息安全管理、实现信息安全目标、维持信息安全水平的根本方法。有关风险管理的详细内容参见《CISP0302信息安全风险管理》。知识体:信息安全管理基础和方法知识域:信息安全管理方法理解信息安全风险的概念:资产价值、威胁、脆弱性、防护措施、影响、可能性。理解风险管理是信息安全管理的基础和核心;理解信息安全管理体系的方法机制;理解信息安全等级保护的管理机制;44管理体系相关概念45管理体系46ISO9000质量管理体系ISO14000环境管理体系OHSAS职业健康安全管理体系ISO/IEC27000信息安全管理体系ISO/IEC20000服务管理体系ISO22000食品安全管理体系管理体系ManagementSystem管理体系47管理体系方法图解要求要求被满足分析改进资源管理产品实现管理职责输入输出管理体系的持续改进信息安全管理体系48什么是信息安全管理体系信息安全管理体系ISMSISO/IEC27001信息安全管理体系49什么是信息安全管理体系数据安全网络安全系统安全设备安全物理安全人员安全应急响应。。。管理体系方法管理体系要求认证机构和认证审核和审核员国际互认。。。信息安全管理体系ISMS信息安全管理体系50BS7799、ISO17799、ISO27001、ISO27002、GB/T22080、GB/T22081的历史沿革
1990年代初——英国贸工部(DTI)成立工作组,立项开发一套可供开发、实施和测量有效安全管理惯例并提供贸易伙伴间信任的通用框架。
1993年9月——颁布《信息安全管理实施细则》,形成BS7799的基础。
1995年2月——首次出版BS7799-1:1995《信息安全管理实用规则》。
1998年2月——英国公布BS7799-2:《信息安全管理体系要求》。
1999年4月——BS7799-1与BS7799-2修订后重新发布。
2000年12月——国际标准组织ISO/IECJTC1/SC27工作组认可通过BS7799-1,颁布ISO/IEC17799:2000《信息安全管理实用规则》。
2002年9月——BSI对BS7799-2进行了改版,用来替代原标准(BS7799-2:1999)使用。
2005年6月——ISO17799:2000改版,成为ISO17799:2005。
2005年10月——ISO正式采用BS7799-2:2002,命名为ISO27001:2005。
2007年7月——ISO17799:2005归入ISO27000系列,命名为ISO27002:2005。
2008年6月-中国政府等同采用ISO27001:2005,命名为GB/T22080-2008; 中国政府等同采用ISO27002:2005,命名为GB/T22081-2008.
ISO/IEC27000标准族介绍511992年在英国首次作为行业标准发布,为信息安全管理提供了一个依据。BS7799标准最早是由英国工贸部、英国标准化协会(BSI)组织的相关专家共同开发制定的BS7799BS7799-1BS7799-2在1998年、1999年经过两次修订之后出版BS7799-1:1999和BS7799-2:1999。ISO17799ISO27002GB/T22081ISO27001GB/T220802000年4月,将BS7799-1:1999提交ISO,同年10月获得通过成为ISO/IEC17799:2000版。2005年对ISO/IEC17799:2000版进行了修订,于6月15日发布了ISO/IEC17799:2005版。2007年7月,ISO17799正式迁移到ISO27002。2001年修订BS7799-2:1999,同年BS7799-2:2000发布。2002年对BS7799-2:2000进行了修订发布了BS7799-2:2002版。ISO于2005年10月15采用BS7799-2:2002版本成为国际标准-ISO/IEC27001:2005版。ISO/IEC27000标准族介绍BS7799、ISO17799、ISO27001、ISO27002、GB/T22080、GB/T22081的对应关系5253ISO/IEC
27000系列27000~2700327004~2700827004信息安全管理测量27005信息安全风险管理27006提供信息安全管理体系审核和认证机构的要求27007信息安全管理体系审核指南27008信息安全管理体系控制措施审核员指南27001270022700027006270052700327004信息安全管理体系基本原理和词汇
ISO/IEC27000标准族介绍54ISO/IEC27000标准族介绍55ISO/IEC27000标准族介绍标准编号标准名称ISO/IEC27000:2009Informationsecuritymanagementsystems-Overviewandvocabulary信息安全管理体系-概述和术语ISO/IEC27001:2005Informationsecuritymanagementsystems-requirements信息安全管理体系-要求ISO/IEC27002:2005Codeofpracticeforinformationsecuritymanagement信息安全管理实用规则ISO/IEC27003:2010Informationsecuritymanagementsystemimplementationguidance信息安全管理体系实施指南ISO/IEC27004:2009Informationsecuritymanagement–Measurement信息安全管理-测量ISO/IEC27005:2011(第二版)Informationsecurityriskmanagement信息安全风险管理ISO/IEC27006:2011(第二版)Requirementsforbodiesprovidingauditandcertificationofinformationsecuritymanagementsystems信息安全管理体系认证机构要求(提示:标准编号后面跟有年代编号的为已经正式发布的标准,其它为尚未正式发布的标准)56ISO/IEC27000标准族介绍ISO/IEC27007:2011GuidelinesforInformationSecurityManagementSystemsauditing信息安全管理体系审核指南ISO/IEC27008:2011Guidelinesforauditorsoninformationsecuritymanagementsystemscontrols信息安全管理体系控制措施审核员指南ISO/IEC27010:(FCD)Informationsecuritymanagementforinter-sectorand
inter-organisationalcommunications部门间和组织间通信的信息安全管理(FCD:FinalCommitteeDraft,最终委员会草案)ISO/IEC27011:2008InformationsecuritymanagementguidelinesfortelecommunicationsorganizationsbasedonISO/IEC27002基于ISO/IEC27002的电信行业信息安全管理指南ISO/IEC27012ISMSfore-Government电子政务的ISMS(曾经列入计划,但尚未发布任何草案)ISO/IEC27013:(DIS)GuidelineontheintegratedimplementationofISO/IEC20000-1andISO/IEC27001ISO20000-1和ISO27001集成实施指南(DIS:DraftInternationalStandard,国际标准草案)57ISO/IEC27000标准族介绍ISO/IEC27014:(draft)Informationsecuritygovernanceframework信息安全治理框架(草案)ISO/IEC27015:(draft)Informationsecuritymanagementguidanceforfinancialservices金融服务信息安全管理指南(草案)(由于输入极小,本标准有可能取消)ISO/IEC27016:(draft)Informationsecuritymanagement–Organizationaleconomics
信息安全管理-组织经济学(草案)ISO/IEC27017CloudComputingSecurityandPrivacy云计算安全和保密(研究阶段的第二期已结束,此标准本身将是一个标准族)ISO/IEC27031:2011Guidelinesforinformationandcommunicationstechnologyreadinessforbusinesscontinuity业务连续性的信息和通信技术准备就绪指南ISO/IEC27032:(FDIS)Guidelinesforcybersecurity网际安全指南(FDIS:FinalDraftInternationalStandard,最终国际标准草案)ISO/IEC27033:(part1published,restunderdevelopment)NetworkSecurity网络安全(第一部分已经发布,其余尚在开发中)(ISO/IEC27033-1:2009:networksecurityoverviewandconcepts网络安全概述和概念)ISO/IEC27034:(part1published,restunderdevelopment)ApplicationSecurity应用安全(第一部分已经发布,其余尚在开发中)(ISO/IEC27034-1:2011:
Applicationsecurity—Overviewandconcepts应用安全-概述和概念)58ISO/IEC27000标准族介绍ISO/IEC27035:2011InformationsecurityIncidentManagement信息安全事件管理ISO/IEC27036:(draft)Informationsecurityforsupplierrelationships供应商关系信息安全(草案)ISO/IEC27037:(DIS)Guidelinesforidentification,collection,acquisition,andpreservationofdigitalevidence识别、收集、获取和保存数字证据指南(DIS:DraftInternationalStandard,国际标准草案)ISO/IEC27038:(draft)Specificationfordigitalredaction数字编辑规范(草案)ISO/IEC27039:(draft)Selection,deploymentandoperationsofIntrusionDetection[andPrevention]Systems(IDPS)选择、开发和运行入侵检测和防护系统(IDPS)(草案)ISO/IEC27040:(draft)Storagesecurity存储安全(草案)ISO27799:2008InformationsecuritymanagementinhealthusingISO/IEC27002用ISO/IEC27002进行健康信息安全管理
(ISMS)家族(27000系列)59信息安全管理体系的特点60信息安全管理体系要求组织通过确定信息安全管理体系范围,制定信息安全方针,明确管理职责,以风险评估为基础选择控制目标和措施等一系列活动来建立信息安全管理体系;体系的建立基于系统、全面、科学的安全风险评估,体现以预防控制为主的思想,强调遵守国家有关信息安全的法律、法规及其他合同方面的要求;强调全过程和动态控制,本着控制费用与风险平衡的原则合理选择安全控制方式;强调保护组织所拥有的关键性信息资产,而不是全部信息资产,确保信息的保密性、完整性和可用性,保持组织的竞争优势和业务的持续性。过程方法示意图活动测量、改进责任人资源记录输入输出信息安全管理体系要求-过程方法61·信息输入·信息输出·信息记录·资源
—人
—环境
—设备
—工具
—通信
—其他·立法·规定·客户·集团
—政治
—标准
—程序·摘要·收据·客户·销售发票等等变化?关键活动测量拥有者资源记录标准输入输出生产经营·信息输入·信息输出·信息记录·资源
—人
—环境
—设备
—工具
—通信
—其他·立法·规定·客户·集团
—政治
—标准
—程序·摘要·收据·客户·销售发票等等变化?关键活动测量拥有者资源记录标准输入输出生产经营·信息输入·信息输出·信息记录·资源
—人
—环境
—设备
—工具
—通信
—其他·立法·规定·客户·集团
—政治
—标准
—程序·摘要·收据·客户·销售发票等等变化?关键活动测量拥有者资源记录标准输入输出生产经营·信息输入·信息输出·信息记录·资源
—人
—环境
—设备
—工具
—通信
—其他·立法·规定·客户·集团
—政治
—标准
—程序·摘要·收据·客户·销售发票等等变化?关键活动测量拥有者资源记录标准输入输出生产经营活动测量、改进过程的分解信息安全管理体系要求-过程方法过程和子过程的每一个方面都是受控的,过程的输出才是有保障的。62A规划实施检查处置PDCPDCA循环63PDCA循环64PDCA也称“戴明环”,由美国质量管理专家戴明提出。P(Plan):计划,确定方针和目标,确定活动计划;D(Do):实施,实际去做,实现计划中的内容;C(Check):检查,总结执行计划的结果,注意效果,找出问题;A(Action):行动,对总结检查的结果进行处理,成功地经验加以肯定并适当推广、标准化;失败的教训加以总结,以免重现;未解决的问题放到下一个PDCA循环。65PDCA特点一:按顺序进行,它靠组织的力量来推动,像车轮一样向前进,周而复始,不断循环。9090处置实施规划检查CADPPDCA特点二:组织中的每个部分,甚至个人,均可以PDCA循环,大环套小环,一层一层地解决问题。PDCA特点三:每通过一次PDCA循环,都要进行总结,提出新目标,再进行第二次PDCA循环。90909090处置实施规划检查CADP达到新的水平改进(修订标准)维持原有水平90909090处置实施规划检查CADPPDCA循环的特征与作用PDCA循环,能够提供一种优秀的过程方法,以实现持续改进。遵循PDCA循环,能使任何一项活动都有效地进行。PDCA循环的作用66信息安全管理体系持续改进的PDCA循环过程67信息安全管理体系是PDCA动态持续改进的一个循环体。规划和建立实施和运行监视和评审保持和改进相关方信息安全要求和期望相关方受控的信息安全ISMS的核心内容可以概括为4句话
规定你应该做什么并形成文件 :P做文件已规定的事情 :D评审你所做的事情的符合性 :C采取纠正和预防措施,持续改进 :A用PDCA来理解什么是信息安全管理体系68信息安全管理过程方法的作用69过程方法要求(Methodologicalrequirements):为组织根据业务风险建立、实施、运行、监视、评审、保持和改进文件化的信息安全管理体系规定了要求。按照PDCA循环理念运行的信息安全管理体系是从过程上严格保证了信息安全管理体系的有效性,在过程上的这些要求是不可或缺的,也就是说不是可选的,是必须执行的。信息安全管理过程方法的结构70信息安全管理体系建立P1-定义ISMS范围P2-定义ISMS方针P3-确定风险评估方法P4-识别风险P5-分析和评价风险P6-识别和评价风险处理的可选措施P7-为处理风险选择控制目标和控制措施P8-获得管理者对建议的残余风险的批准P9-获得管理者对实施和运行ISMS的授权P10准备适用性声明(SoA)71P1-定义ISMS范围72ISMS范围73可从下列四个方面定义组织的ISMS范围:业务范围体系所覆盖的业务类型组织范围体系所覆盖的部门物理范围体系所覆盖的物理场所网络范围体系所覆盖的网络规模P2-定义ISMS方针74P7-为处理风险选择控制目标和控制措施75风险处置示例表76资产名称威胁脆弱性风险度接受与否风险处理选项选择的控制措施所需资源机房综合管理系统网络黑客和恶意内部人员攻击安全防护策略配置不当或访问权限设置不当中不可接受风险降低ISO/IEC27001附录A.11,建立应用系统安全管理策略和系统账户口令管理策略,对系统运行配置管理、漏洞和补丁管理漏洞扫描工具、补丁服务器P8-获得管理者对建议的残余风险的批准77获得管理层接受风险评估团队所建议的残余风险的确认是风险评估活动中的一个重要过程。管理层确认接受残余风险,是对风险评估工作的一种肯定,表示管理层已经全面了解了组织所面临的风险,并理解在风险一旦变为现实后,组织能够且必须承担引发的后果。如果一个组织所建议的ISMS要寻求认证,认证机构将寻求管理层确认接受残余风险的书面证据。P10-准备适用性声明(SoA)78在风险评估之后,组织应该选用符合组织自身需要的控制措施与控制目标。所选择的控制目标和措施以及被选择的原因应在适用性声明(SoA:Statement
ofApplicability)SoA中进行说明。SoA是适合组织需要的控制目标和控制的评论,需要提交给管理者、职员、具有访问权限的第三方相关认证机构。SoA的准备一方面是为了向组织内的员工声明对信息安全面对的风险的态度,更大程度上则是为了向外界表明组织的态度和作为,以表明组织已经全面、系统的审视了组织的信息安全系统,并将所有需要控制的风险控制在能被接受的范围内。适用性声明(SoA)示例79ISO/IEC27001附录A控制措施是否选择(Y/N/已实施)选择/不选择的理由说明A.5安全方针 A.5.1.1信息安全方针文件Y依据业务要求,对信息安全工作提出总体方向详见《ISMS方针》。A.5.1.2信息安全方针的评审Y确保信息安全方针的持续适宜性、充分性和有效性A.6信息安全组织A.6.1内部组织A.6.1.1信息安全的管理承诺Y表明管理者对信息安全工作的支持详见《ISMS方针》。A.6.1.2信息安全协调Y促进公司信息安全工作的有效性详见《信息安全职责》A.6.1.3信息安全职责的分配Y促进公司信息安全工作的有效性A.6.1.4信息处理设施的授权过程Y防止信息处理设施的未授权使用详见《资产管理程序》ISMS建立阶段成果80ISMS建立阶段应根据组织信息安全需求,建立所需的各种安全策略,并形成文件ISMS体系文件应包括:形成文件的ISMS方针和目标ISMS的范围支持ISMS的规程和控制措施风险评估方法的描述风险评估报告风险处置计划组织为确保其信息安全过程的有效规划、运行和控制以及描述如何测量控制措施的有效性所需的形成文件的规程本标准所要求的记录适用性声明81方针、手册等管理制度、程序、策略文件等操作规范、规程、作业指导书、模板文件等计划、表格、报告、各种运行/检查记录、日志文件等一级文件二级文件三级文件四级文件一级文件:方针性文件;二级文件:信息安全管控程序及管理规定性文件;三级文件:操作指南及作业指导书类;四级文件:体系运行的各种记录。下级文件应支持上级文件。信息安全管理体系化文件ISMS建立阶段成果示例82形成文件的ISMS方针和目标ISMS的范围支持ISMS的规程和控制措施风险评估方法的描述风险评估报告风险处置计划组织为确保其信息安全过程的有效规划、运行和控制以及描述如何测量控制措施的有效性所需的形成文件的规程本标准所要求的记录适用性声明《ISMS方针》控制措施类体系文件《信息安全风险评估程序》文件记录管理等需要“形成文件”的规程体系记录《适用性声明》《ISMS范围》ISMS建立阶段成果示例83文件记录控制等需要“形成文件”的规程至少包括:《文件和记录管理程序》《管理评审管理程序》《内部审核管理程序》《纠正和预防措施管理程序》《信息安全控制措施有效性测量程序》信息安全管理体系实施和运行D1-开发风险处置计划D2-实施风险处置计划D3-实施安全控制措施D4-开发有效性测量程序D5-实施安全教育培训D6-管理ISMS的运行D7-管理ISMS的资源D8-执行检测安全事件程序D9-执行响应安全事件程序84风险处置计划示例85资产名称威胁脆弱性风险度接受与否风险处理选项选择的控制措施所需资源负责人计划的实施时间建议的残余风险机房综合管理系统网络黑客和恶意内部人员攻击安全防护策略配置不当或访问权限设置不当中不可接受风险降低ISO/IEC27001附录A.11,建立应用系统安全管理策略和系统账户口令管理策略,对系统运行配置管理、漏洞和补丁管理漏洞扫描工具、补丁服务器张三2012年2月低信息安全管理体系试运行体系运行初期处于体系的磨合期,一般称为试运行期,在此期间运行的目的是要在实践中体验体系的充分性、适用性和有效性。在体系运行初期,组织应加强运作力度,通过实施ISMS手册、程序和各种作业指导性文件等一系列体系文件,充分发挥体系本身的各项功能,及时发现体系本身存在的问题,找出问题的根源,采取纠正措施,纠正各种不符合,并按照更改控制程序要求对体系予以更改,以达到进一步完善信息安全管理体系的目的。86信息安全管理体系监视和评审C1-执行ISMS监视程序C2-执行ISMS评审程序C3-进行常规的ISMS有效性评审C4-测量控制措施的有效性C5-验证安全要求是否被满足C6-按计划的时间间隔进行风险评估C7-评审可接受残余风险C8-按计划的时间间隔进行内部审核C9-按计划的时间间隔进行管理评审C10-更新信息安全计划C11-记录对ISMS有影响的行动和事件87常用的检查措施-1:在检查阶段采集的信息应该可以用来测量信息安全管理体系,判断是否符合组织的安全方针和控制目标的有效性。常用的检查措施有:日常检查:作为正式的业务过程经常进行,并设计用来侦测处理结果的错误。自治程序:为了保证任何错误或失败在发生时能被及时发现而建立的措施。如监控程序报警等。从其他处学习:一种识别组织不够好的方法是看其他组织在处理此类问题是否有更好的办法。88常用的检查措施-2:内部审核:在一个特定的常规审核时间内检查ISMS所有方面是否达到预想的效果。管理评审:管理评审的目的是检查ISMS的持续的适宜性、充分性和有效性,以识别需要的改进和采取的行动。管理评审至少每年进行一次。趋势分析:经常进行趋势分析有助于组织识别需要改进的领域,并建立一个持续改进和循环提高的基础。89内部审核-审核计划示例90受审核方名称:精益科技发展有限公司审核目的:评价受审核方信息安全管理体系与ISO/IEC27001标准的符合程度,确定是否推荐注册。审核准则:
信息安全管理体系要求ISO/IEC27001:2005受审核方信息安全管理体系文件相关法律法规及合同要求
审核范围:在****场所的计算机主板的设计、开发、生产和服务,适用性声明1.0。审核时间:2012年7月3日至4日共2天审核组成员:组长:赵峰(A)高级审核员组员:钱惠(B)高级审核员所需资源:办公室一间、打字、复印及通信联络设施、确定2名向导保密性承诺:在审核过程中接触到的有关受审核的一切机密信息,审核组全体成员有责任保守秘密,未经受审核方书面许可,不得向第三者泄露。审核组长:赵峰
认证机构代表:周志内部审核-审核计划示例91时间受审核部门所涉及的体系要求审核员7月3日
8:00-8:30
首次会议全体8:30-12:00领导层4.1;4.2.1;A5.1;SoA;5.1;5.2.1;A6;6;7;8;A14A13:00-17:00采购部4.2.1g,SoA,4.2.2,4.2.3,4.2.4,4.3.2,4.3.3,5.2.2,8,A6,A7,A9,A11,A15.1B17:00-18:00
审核组内部会议全体7月4日8:30-12:00信息技术部4.2.1g,SoA,4.2.2,A6,A7,A11,A13,A14,A15,4.2.3,4.2.4,4.3.2,4.3.3,6,8A13:00-15:00人力资源部4.2.1g,SoA,4.2.2,4.2.3,4.2.4,4.3.2,4.3.3,5.2.2,8,A6,A7,A8,A9,A11,A13,B15:00-15:30
审核组内部会议全体15:30-16:00
与受审核方领导层沟通全体16:00-16:30
末次会议全体内部审核-检查表示例92序号审核内容涉及条款审核方法1对组织资产的适当保护1、资产清单2、资产责任人3、资产的合格使用A.7.1A.7.1.1A.7.1.2A.7.1.3查部门资产清单,询问部门的资产情况抽查3种资产的责任人情况询问和抽查3种资产的使用规则文件,尤其是与信息处理设施相关的资产的使用规则2对信息资产的保护1、分类指南2、信息的标记和处理A.7.2A.7.2.1A.7.2.2询问组织对信息资产的分类方法询问组织对信息的标记方式,抽查3类信息的标记,要包括电子信息和纸介质信息询问和查看不同类别信息的处理程序3任用前的人员安全1、角色和职责2、审查3、任用条款和条件A.8.1A.8.1.1A.8.1.2A.8.1.3询问组织对信息安全相关的角色和职责的要求,查看相关文件询问组织任用人员的审查机制询问人员任用的条款和条件的内容,抽查3份人员任用合同管理评审-管理评审计划示例931.管理评审时间和地点:2012年7月6日14:00~15:30XX会议室2.参加会议成员:公司管理层
公司各部门负责人3.管理评审目的:公司建立和运行ISMS的适宜性、充分性和有效性,评审ISMS方针目标落实情况;识别公司ISMS改进的机会和变更的需要。4.管理评审输入的准备信息科技部经理准备并报告ISMS内审情况,ISMS建立和实施情况;相关人员报告相关方反馈;各部门负责人准备并报告本部门ISMS运行情况,并提出改进建议。管理评审-管理评审计划示例945.管理评审会议议程日期时间会议内容报告人2012年7月6日1400~1415总经理发言总经理1415~1435ISMS建立和实施情况ISMS内部审核情况信息科技部经理1435~1500各部门介绍ISMS执行情况,相关方反馈,ISMS改进建议各部门负责人1500~1530讨论和决议会议结束6.管理评审计划的确认管理者代表:
签字日期:总经理:
签字日期:信息安全管理体系保持和改进A1-实施已识别的ISMS改进措施A2-执行纠正性和预防性措施A3-从安全经验和教训中学习A4-与相关方沟通ISMS的措施和改进情况95A1-实施已识别的ISMS改进措施96为使信息安全管理体系持续有效,应以检查阶段采集的不符合项信息为基础,经常进行调整与改进。不符合项指:缺少或缺乏有效地实施和维护一个或多个信息安全管理体系的要求;在有客观证据的基础上,引起对信息安全管理体系安全方针和组织安全目标能力的重大怀疑。不符合项示例97案例在检查2011年的管理评审记录时,审核员发现管理评审的内容未包括纠正与预防措施以及相关方的反馈。不符合的条款和内容ISO/IEC27001:20057.2,管理评审的输入应包括......不符合事实描述 在06年管理评审中,没有对纠正与预防措施及相关方的反馈进行评审。A2-执行纠正和预防措施98通过各种检查措施,发现了组织ISMS体系运行中出现了不符合规定要求的事项后,就需要采取改进措施。改进措施主要通过纠正与预防性控制措施来实现,同时对潜在的不符合项采取预防性措施。纠正措施:组织应采取措施,以消除不合格的、与实施和运行信息安全管理体系有关的原因,防止问题的再发生。预防措施:组织应对未来的不合适事件确定预防措施已防止其发生,预防措施应与潜在问题的影响程度相适应。纠正和预防措施示例99案例在检查2011年的管理评审记录时,审核员发现管理评审的内容未包括纠正与预防措施以及相关方的反馈。原因分析:管理评审体系文件中未规定此项内容纠正措施对管理评审体系文件进行修订,增加此项要求预防措施对照标准检查管理评审体系文件,是否还存在其他标准要求但未包括的条款内容,如有,则进行修订A3-从安全经验和教训中学习100从其它组织和组织自身的信息安全实践经验和安全事故教训中学习,采取相应的改进措施,持续提高信息安全管理的水平。A4-与相关方沟通ISMS的措施和改进情况101向所有相关方沟通措施和改进情况,其详细程度应与环境相适应,需要时,商定如何进行。知识体:信息安全管理基础和方法知识域:信息安全管理方法理解信息安全风险的概念:资产价值、威胁、脆弱性、防护措施、影响、可能性。理解风险管理是信息安全管理的基础和核心;理解信息安全管理体系的方法机制;理解信息安全等级保护的管理机制;102信息安全等级保护103等级保护标准族的五级划分104105信息安全等级保护标准106等级保护标准107GB17859等保实施等保测评管理要求GB/T28448-2012《信息系统安全等级保护测评要求》GB/T28449-2012《信息系统安全等级保护测评过程指南》信息安全等级保护108等级保护主要流程一:定级二:备案三:建设、整改四:等级测评五:定期开展监督检查109110111112信息安全等级保护测评检查周期113安全测评第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。安全自查第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。114信息安全等级保护测评检查周期安全保护能力基本安全要求等保3级的信息系统基本管理措施具备包含包含满足满足实现等级保护能力、措施与要求115等级保护基本要求116物理安全网络安全主机安全应用安全数据安全管理要求系统运维管理系统建设管理人员安全管理安全管理制度安全管理机构安全要求类层面一级二级三级四级技术要求物理安全7101010网络安全3677主机安全4679应用安全47911数据安全及备份恢复2333管理要求安全管理制度2333安全管理机构4555人员安全管理4555系统建设管理991111系统运维管理9121
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年部编版新教材道德与法治五年级上册教学计划(含进度表)
- 2026 年牙周病护理病例研讨
- 2026 年社区居家护理质控标准建设探讨
- 2026 年肿瘤科靶向治疗不良反应观察护理
- 车工多选经典试题及参考答案
- 北京执业药师历年试题及答案分享
- 2026年度水稻种植技术试题及答案(权威推-荐)
- 2026年保育员高级理论考试试题及答案
- 2026年高考地理试题汇编及解析科目测试卷
- 2026年高职单招现代农业技术操作模拟卷
- 北师大版四年级下册数学题每日一练
- xx区加强生物多样性保护实施方案
- 后勤部管理制度培训
- 基因治疗产品生产用质粒DNA质量控制策略
- 中国国新资产管理有限公司招聘笔试题库2025
- 边坡坍塌安全培训
- GB/T 1839-2025钢产品镀锌层质量试验方法
- 2025年山东省纪委遴选笔试试题及答案
- 物业服务企业安全管理制度
- 2025中国国新资产管理有限公司相关岗位招聘考试参考试题及答案解析
- 新疆城市绿地养护管理标准
评论
0/150
提交评论