信息安全管理 课件 第04讲信息安全管理体系_第1页
信息安全管理 课件 第04讲信息安全管理体系_第2页
信息安全管理 课件 第04讲信息安全管理体系_第3页
信息安全管理 课件 第04讲信息安全管理体系_第4页
信息安全管理 课件 第04讲信息安全管理体系_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全管理体系(InformationSecurityManagementSystem,ISMS)第四讲第4讲信息安全管理体系ISMS的概念与模型一ISMS的建立和实施二ISMS的监视和评审三ISMS的保持和改进四ISMS的建立与实施一第4讲信息安全管理体系一、ISMS的概念与模型1.ISMS的建立

ISMS是组织机构按照信息安全管理体系相关标准的要求,制定信息安全管理方针和策略,采用风险管理的方法进行信息安全管理计划、实施、评审、检查和改进的信息安全管理执行的工作体系。一、ISMS的概念与模型1.管理体系的定义信息安全管理体系具有以下特点:(1)强调基于系统、全面和科学的风险评估,体现以预防控制为主的思想;(2)强调全过程的动态控制,达到控制成本与风险的平衡;(3)强调关键资产的信息安全保护,保持组织的竞争优势和运作持续性。一、ISMS的概念与模型2.管理体系的标准国际标准——ISO/IEC27001《信息技术-安全技术-信息安全管理体系要求》国家标准——GB/T22080《信息技术-安全技术-信息安全管理体系要求》GJB标准——一、ISMS的概念与模型2.管理体系的标准内容——从组织的整体业务风险的角度,为建立、实施、运行、监视、评审、保持和改进文件化的ISMS规定了详细要求。为适应不同组织或部门的需要而制定的安全控制措施的实施要求。一、ISMS的概念与模型3.管理体系的模型应用于ISMS过程的PDCA模型相关方信息安全要求&期望实施和运行ISMS保持和改进ISMSPlan规划Do实施Act处置Check检查开发、维护&改进循环相关方受控的信息安全建立ISMS环境&风险评估监视&评审ISMS一、ISMS的概念与模型3.管理体系的模型核心内容可以概括为4句话:(1)规定你应该做什么并形成文件——P(2)做文件已规定的事情——D(3)评审你所做的事情的符合性——C(4)采取纠正和预防措施,持续改进——A一、ISMS的概念与模型3.管理体系的模型PDCA特点一按顺序进行,它靠组织的力量来推动,像车轮一样向前进,周而复始,不断循环。APCD处置实施检查规划一、ISMS的概念与模型3.管理体系的模型PDCA特点二组织中的每个部分,甚至个人,均可以PDCA循环,大环套小环,一层一层地解决问题。APCDAPCDAPCD一、ISMS的概念与模型3.管理体系的模型PDCA特点三每通过一次PDCA循环,都要进行总结,提出新目标,再进行第二次PDCA循环。APDC处置实施检查规划AP处置规划CD实施检查维持原有水平改进(修订标准)达到新的水平12ISMS的建立与实施二第4讲信息安全管理体系一、ISMS的建立与实施1.ISMS的建立——P阶段信息安全管理体系的建立一、ISMS的建立与实施1.ISMS的建立——P阶段(1)确定ISMS信息安全方针统领整个体系的目的、意图和方向,是组织的信息安全委员会或管理者制定的一个高层的纲领性文件,用来阐明管理层的承诺,提出信息安全管理的方法,用于指导如何对资产进行管理、保护和分配的规则及指示作用一、ISMS的建立与实施1.ISMS的建立——P阶段(1)确定ISMS信息安全方针包括制定目标的框架和建立信息安全工作的总方向和原则;考虑使命、业务和法律法规的要求,以及合同中的安全义务要求;原则一、ISMS的建立与实施1.ISMS的建立——P阶段(1)确定ISMS信息安全方针在组织的战略性风险管理环境下,建立和保持ISMS;建立风险评价的准则;得到管理层的批准.原则一、ISMS的建立与实施1.ISMS的建立——P阶段(1)确定ISMS信息安全方针总体目标和范围;管理层意图、支持目标和信息安全原则的阐述;考虑业务和法律法规的要求,以及合同中的安全义务要求;信息安全控制的简要说明等;方针应使每一个员工明确负有的信息安全责任。内容包括一、ISMS的建立与实施1.ISMS的建立——P阶段(2)确定ISMS范围和边界根据使命、业务、组织、位置、资产和技术等方面的特性,确定ISMS的范围和边界任务一、ISMS的建立与实施1.ISMS的建立——P阶段(2)确定ISMS范围和边界因素组织现有部门办公场所资产状况所采用的技术一、ISMS的建立与实施1.ISMS的建立——P阶段(3)实施ISMS风险评估:详见第三讲(4)进行ISMS风险管理:详见第二讲风险的处置方式包括哪些风险降低风险保留风险规避风险转移一、ISMS的建立与实施1.ISMS的建立——P阶段(5)选择控制目标与措施根据信息安全风险评估结果,针对具体风险制定相应的控制目标,并实施相应的控制措施。任务一、ISMS的建立与实施1.ISMS的建立——P阶段(6)准备适用性声明适用性声明文件中记录了组织内相关风险控制目标和针对风险所采取的各种控制措施,并包括这些控制措施被选择或没有被选择的原因。作用一、ISMS的建立与实施1.ISMS的建立——P阶段(6)准备适用性声明控制是否选择说明A.5.1.1信息安全方针文件是参见《XXX公司信息安全方针》,编号;XXX-001A.10.10.3日志信息的保护是在系统出现异常或故障时,利用日志信息追溯原因时非常重要.使用适当的方法保护记录日志的设施和日志信息,是实施的基本控制手段之一A.11.4.2外部连接的用户鉴别是外部用户通过Internet访问公司内部网自主办理业务,具有高风险性。使用适当的鉴别方法控制远程用户的访问,这是实施的基本控制手段之一………………A.15.3.2信息系统审计工具的保护否公司没有这类保护要求.这项控制不适用一、ISMS的建立与实施2.ISMS的实施——D阶段工作(1)做好动员与宣传(2)实施培训和安全意识教育计划(3)制定与实施风险处置计划(4)实施所选择的控制措施,并评价其有效性(5)管理ISMS的运行。实施对ISMS的运行管理(6)保持ISMS的持续有效ISMS的监视与评审三第4讲信息安全管理体系(C阶段)三、ISMS的监视与评审1.内部审核信息安全管理体系的监视和评审能够识别出与ISMS要求不符合的事项,进而识别出不符合发生和潜在不符合发生的原因,并提出需实施的应对措施任务2.管理评审三、ISMS的监视与评审1.内部审核作用按照计划的时间间隔进行ISMS内部审核,以保证其文件化过程、信息安全活动以及实施记录能够满足等标准要求和声明的范围,检查信息安全实施过程符合组织的方针、目标和计划要求,并向管理者提供审核结果,为管理者提供信息安全决策的依据。三、ISMS的监视与评审1.内部审核要求1.符合标准,以及相关法律法规的要求;2.符合已识别的信息安全要求,例如安全目标、安全漏洞、风险控制等;3.得到有效地实施和保持;4.按期望运行。示例:表2-5-2三、ISMS的监视与评审2.管理评审作用组织的最高管理者应该按照计划的时间间隔(至少每年一次)评审信息安全管理体系,以确保其持续的适宣性、充分性和有效性,管理评审过程应确保收集到必要的信息,以供管理者对包括ISMS有改进的机会和变更的需要,以及安全方针和安全目标等在内进行评价。三、ISMS的监视与评审2.管理评审时机1.每年或每半年一次2.在进行第三方认证之前3.单位内、外部环境(例如组织结构、标准、法律法规等)发生较大变化时4.新的ISMS进行正式运行时5.其他必要时候,例如发生重大信息安全事故时三、ISMS的监视与评审2.管理评审时机1.每年或每半年一次2.在进行第三方认证之前3.单位内、外部环境(例如组织结构、标准、法律法规等)发生较大变化时4.新的ISMS进行正式运行时5.其他必要时候,例如发生重大信息安全事故时三、ISMS的监视与评审内部审核1目的2实施主体3实施方式管理评审确定措施是否得到实施,人员行为是否符合要求确保ISMS持续具备适宜性、充分性和有效性ISMS内审小组组织的高级管理层文件审核、现场审核ISMS文件体系、各种管理评审输入材料4实施对象相关标准、法规、合同、ISMS文件召开管理评审会,由管理层亲自主导实施ISMS的保持和改进四第4讲信息安全管理体系(A阶段)四、ISMS的保持与改进任务针对与ISMS要求不符的实施纠正措施、改进措施和预防措施等,其中改进措施主要通过纠正与预防性控制措施来实现,同时对潜在的与标准要求不相符合之外采取预防性控制措施。1.纠正措施2.预防措施3.控制不符合项四、ISMS的保持与改进1.纠正措施采取措施,消除不合格的、与ISMS要求不符合的因素,以防止问题再次发生。目的(1)识别在实施和运行ISMS过程中的不符合因素;(2)确定这些不符合因素产生的原因;(3)对确保这些不符合不再发生所需的措施进行评价;(4)确定和实施所需要的纠正措施,并记录结果;(5)评审所采取的纠正措施。要求四、ISMS的保持与改进2.预防措施组织应针对潜在的和未来的不合格因素确定预防措施,以防止其发生。目的(1)识别潜在的不符合因素的原因;(2)对预防这些不符合因素发生所需的措施进行评价;(3)确定和实施所需要的预防措施,并记录结果;(4)评审所釆取的预防措

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论