成人久久久精品乱码一区二区三区_国产精品户外野外_欧美一级大黄_国产区美女在线_黄频免费在线观看_久久伊人精品视频_欧美午夜精品久久久久久超碰

什么是信息安全ISO27001
作者:艾索  日期:2010-07-13  [關閉]

  信息安全 (Information security): 是指信息的保密性 (Confidentiality) 、完整性 (Integrity) 和可用性 (Availability) 的保持。

  保密性:為保障信息僅僅為那些被授權使用的人獲取。
  信息的保密性是針對信息被允許訪問( Access )對象的多少而不同,所有人員都可以訪問的信息為公開信息,需要限制訪問的信息一般為敏感信息或秘密,秘密可以根據(jù)信息的重要性及保密要求分為不同的密級,例如國家根據(jù)秘密泄露對國家經(jīng)濟、安全利益產(chǎn)生的影響(后果)不同,將國家秘密分為秘密、機密和絕密三個等級,組織可根據(jù)其信息安全的實際,在符合《國家保密法》的前提下將其信息劃分為不同的密級;對于具體的信息的保密性有時效性,如秘密到期解密等。

 

  完整性:為保護信息及其處理方法的準確性和完整性。
  信息完整性一方面是指信息在利用、傳輸、貯存等過程中不被篡改、丟失、缺損等,另一方面是指信息處理的方法的正確性。不正當?shù)牟僮鳎缯`刪除文件,有可能造成重要文件的丟失。
 
  可用性:為保障授權使用人在需要時可以獲取信息和使用相關的資產(chǎn)。
  信息的可用性是指信息及相關的信息資產(chǎn)在授權人需要的時候,可以立即獲得。例如通信線路中斷故障會造成信息的在一段時間內(nèi)不可用,影響正常的商業(yè)運作,這是信息可用性的破壞。不同類型的信息及相應資產(chǎn)的信息安全在保密性、完整性及可用性方面關注點不同,如組織的專有技術、市場營銷計劃等商業(yè)秘密對組織來講保守機密尤其重要;而對于工業(yè)自動控制系統(tǒng),控制信息的完整性相對其保密性重要得多。
 
  為什么需要信息安全?
 
  信息、信息處理過程及對信息起支持作用的信息系統(tǒng)和信息網(wǎng)絡都是重要的商務資產(chǎn)。信息的保密性、完整性和可用性對保持競爭優(yōu)勢、資金流動、效益、法律符合性和商業(yè)形象都是至關重要的。然而,越來越多的組織及其信息系統(tǒng)和網(wǎng)絡面臨著包括計算機詐騙、間諜、蓄意破壞、火災、水災等大范圍的安全威脅,諸如計算機病毒、計算機入侵、 Dos 攻擊等手段造成的信息災難已變得更加普遍 , 有計劃而不易被察覺。組織對信息系統(tǒng)和信息服務的依賴意味著更易受到安全威脅的破壞,公共和私人網(wǎng)絡的互連及信息資源的共享增大了實現(xiàn)訪問控制的難度。許多信息系統(tǒng)本身就不是按照安全系統(tǒng)的要求來設計的,所以僅依靠技術手段來實現(xiàn)信息安全有其局限性,所以信息安全的實現(xiàn)必須得到管理和程序控制的適當支持。確定應采取哪些控制方式則需要周密計劃,并注意細節(jié)。信息安全管理至少需要組織中的所有雇員的參與,此外還需要供應商、顧客或股東的參與和信息安全的專家建議。在信息系統(tǒng)設計階段就將安全要求和控制一體化考慮,則成本會更低、效率會更高。
 
  BS7799的信息管理過程:
  ①確定信息安全管理方針。
  ②確定 ISMS( 信息安全管理體系) 的范圍
  ③進行風險分析。
  ④選擇控制目標并進行控制。
  ⑤建立業(yè)務持續(xù)計劃。
  ⑥建立并實施安全管理體系。
 
   建立信息安全管理體系的作用:
 
  任何組織,不論它在信息技術方面如何努力以及采納如何新的信息安全技術,實際上在信息安全管理方面都還存在漏洞,例如:
  • ◆缺少信息安全管理論壇,安全導向不明確,管理支持不明顯;
  • ◆缺少跨部門的信息安全協(xié)調(diào)機制;
  • ◆保護特定資產(chǎn)以及完成特定安全過程的職責還不明確;
  • ◆雇員信息安全意識薄弱,缺少防范意識,外來人員很容易直接進入生產(chǎn)和工作場所;
  • ◆組織信息系統(tǒng)管理制度不夠健全;
  • ◆組織信息系統(tǒng)主機房安全存在隱患,如:防火設施存在問題,與危險品倉庫同處一幢辦公樓等;
  • ◆組織信息系統(tǒng)備份設備仍有欠缺;
  • ◆組織信息系統(tǒng)安全防范技術投入欠缺;
  • ◆軟件知識產(chǎn)權保護欠缺;
  • ◆計算機房、辦公場所等物理防范措施欠缺;
  • ◆檔案、記錄等缺少可靠貯存場所;
  • ◆缺少一旦發(fā)生意外時的保證生產(chǎn)經(jīng)營連續(xù)性的措施和計劃;
  ……等等。
 
  其實,組織可以參照信息安全管理模型,按照先進的信息安全管理標準 BS7799 標準建立組織完整的信息安全管理體系并實施與保持,達到動態(tài)的、系統(tǒng)的、全員參與、制度化的、以預防為主的信息安全管理方式,用最低的成本,達到可接受的信息安全水平,就可以從根本上保證業(yè)務的連續(xù)性。組織建立、實施與保持信息安全管理體系將會產(chǎn)生如下作用:
  • ◆強化員工的信息安全意識,規(guī)范組織信息安全行為;
  • ◆對組織的關鍵信息資產(chǎn)進行全面系統(tǒng)的保護,維持競爭優(yōu)勢;
  • ◆在信息系統(tǒng)受到侵襲時,確保業(yè)務持續(xù)開展并將損失降到最低程度;
  • ◆使組織的生意伙伴和客戶對組織充滿信心;
  • ◆如果通過體系認證,表明體系符合標準,證明組織有能力保障重要信息,提高組織的知名度與信任度;
  • ◆促使管理層堅持貫徹信息安全保障體系。
   BS7799標準概述:
  • ◆1995 年,英國貿(mào)工部根據(jù)英國國內(nèi)企業(yè)對信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們,制定了世界上第一個信息安全管理體系標準 BS7799-1 : 1995 《信息安全管理實施規(guī)則》,作為工商業(yè)和大、中、小型組織實施信息安全管理的指南。由于該標準采用建議和指導方式編寫,因而不宜作為認證標準使用。
  • ◆1998 年,為了適應第三方認證的需要,英國又制定了第一個信息安全管理體系認證標準 --BS7799-2 : 1998 《信息安全管理體系規(guī)范》,作為對一個組織的全面或部分信息安全管理體系進行評審認證的依據(jù)標準。
  • ◆1999 年,鑒于計算機和信息處理技術,尤其是網(wǎng)絡和通信領域應用的迅速發(fā)展,英國又對信息安全管理體系標準進行了修訂。修訂后的 BS7799-1 : 1999 和 BS7799-2 : 1999 分別取代了 BS7799-1 : 1995 和 BS7799-2 : 1998 。新修訂的 1999 版標準進一步強調(diào)了組織在商務工作中所涉及的信息安全和信息安全責任。 BS7799-1 : 1999 和 BS7799-2 : 1999 是一對配套標準, BS7799-1 : 1999 為如何建立和實施符合 BS7799-2 : 1999 標準要求的信息安全管理體系提供了最佳的應用建議。
  • ◆2000 年 12 月, BS7799-1 : 1999 已經(jīng)被 ISO/IEC 正式采納成為國際標準 -- ISO/IEC 17799 : 2000 《信息技術—信息安全管理實施規(guī)則》,另外, BS7799-2 : 1999 也即將于 2002 年底被 ISO/IEC 作為藍本修訂后成為可用于認證的 ISO/IEC 的《信息安全管理體系規(guī)范》。
   信息安全認證是實現(xiàn)信息安全目標的最佳途徑:
 
  BS7799-2:2002信息安全管理體系規(guī)范向組織提出了一系列認證的要求,在總則中提出組織應建立并保持一個文件化的信息安全管理體系,闡述被保護的資產(chǎn)、組織風險管理的渠道、控制目標及控制方式和需要的保證等級;通過建立管理架構并加以實施來達到識別控制目標和控制方式,并形成文件和記錄。
 
  BS7799-2:2002的控制細則包括10個方面:  
  • ◆安全方針:為信息安全提供管理指導和支持;
  • ◆組織安全:建立信息安全架構,保證組織的內(nèi)部管理;被第三方訪問或外協(xié)時,保障組織的信息安全;
  • ◆資產(chǎn)的歸類與控制:明確資產(chǎn)責任,保持對組織資產(chǎn)的適當保護;將信息進行歸類,確保信息資產(chǎn)受到適當程度的保護;
  • ◆人員安全:在工作說明和資源方面,減少因人為錯誤、盜竊、欺詐和設施誤用造成的風險;加強用戶培訓,確保用戶清楚知道信息安全的危險性和相關事項,以便在他們的日常工作中支持組織的安全方針;制定安全事故或故障的反應程序,減少由安全事故和故障造成的損失,監(jiān)控安全事件并從這種事件中吸取教訓;
  • ◆實物與環(huán)境安全:確定安全區(qū)域,防止非授權訪問、破壞、干擾商務場所和信息;通過保障設備安全,防止資產(chǎn)的丟失、破壞、資產(chǎn)危害及商務活動的中斷;采用通用的控制方式,防止信息或信息處理設施損壞或失竊;
  • ◆通信和操作方式管理:明確操作程序及其責任,確保信息處理設施的正確、安全操作;加強系統(tǒng)策劃與驗收,減少系統(tǒng)失效風險;防范惡意軟件以保持軟件和信息的完整性;加強內(nèi)務管理以保持信息處理和通訊服務的完整性和有效性通過 ; 加強網(wǎng)絡管理確保網(wǎng)絡中的信息安全及其輔助設施受到保護;通過保護媒體處理的安全 , 防止資產(chǎn)損壞和商務活動的中斷;加強信息和軟件的交換的管理,防止組織間在交換信息時發(fā)生丟失、更改和誤用;
  • ◆訪問控制:按照訪問控制的商務要求,控制信息訪問;加強用戶訪問管理,防止非授權訪問信息系統(tǒng);明確用戶職責,防止非授權的用戶訪問;加強網(wǎng)絡訪問控制,保護網(wǎng)絡服務程序;加強操作系統(tǒng)訪問控制 , 防止非授權的計算機訪問;加強應用訪問控制,防止非授權訪問系統(tǒng)中的信息;通過監(jiān)控系統(tǒng)的訪問與使用,監(jiān)測非授權行為;在移動式計算和電傳工作方面 , 確保使用移動式計算和電傳工作設施的信息安全;
  • ◆系統(tǒng)開發(fā)與維護:明確系統(tǒng)安全要求,確保安全性已構成信息系統(tǒng)的一部份;加強應用系統(tǒng)的安全,防止應用系統(tǒng)用戶數(shù)據(jù)的丟失、被修改或誤用;加強密碼技術控制,保護信息的保密性、可靠性或完整性;加強系統(tǒng)文件的安全,確保 IT 方案及其支持活動以安全的方式進行;加強開發(fā)和支持過程的安全,確保應用系統(tǒng)軟件和信息的安全;
  • ◆商務連續(xù)性管理:防止商務活動的中斷及保護關鍵商務過程不受重大失誤或災難事故的影響;
  • ◆符合:符合法律法規(guī)要求,避免刑法、民法、有關法令法規(guī)或合同約定事宜及其他安全要求的規(guī)定相抵觸;加強安全方針和技術符合性評審,確保體系按照組織的安全方針及標準執(zhí)行;系統(tǒng)審核考慮因素,使效果最大化 , 并使系統(tǒng)審核過程的影響最小化。  
  在國際標準 ISO/IEC17799 給出了為實現(xiàn)信息安全認證所需的各項措施的詳細指導,具有很強的可操作性和指導性。
 
  歸根結(jié)底,信息安全工作的目的就是在法律、法規(guī)、政策的支持與指導下,通過采用合適的安全技術與安全管理措施,提供安全需求的保證,而 BS7799 信息安全認證標準正是總和了這些要求。組織可以根據(jù)自身特點,在 ISO/IEC 17799 指導下,實現(xiàn)信息安全的要求。
 
  ISO27001:2005《信息安全管理體系要求》
 
  ISO27001:2005 《信息安全管理體系要求》是關于信息安全管理的標準,是標準不是方法,達到這些標準的要求并不難,重要的是用什么方法去實現(xiàn)。企業(yè)應將實施標準作為全面改善內(nèi)部管理的一次機會,不應該將標準做為一種簡單的模式對現(xiàn)有流程運作進行套用,應對現(xiàn)有的組織運作流程進行詳細分析,有針對性地設計并改善現(xiàn)有管理體系、改善薄弱環(huán)節(jié)、改善運作流程及內(nèi)部溝通,并有效地將先進的管理思想融合到具體的實施程序中,才能發(fā)揮標準的真正作用。
 
  獲得認證證書不是最終目的,建立有責、有序、有效、高效的信息安全管理體系,提高員工的信息安全意識,不斷獲取并運用先進的管理方法和技術手段才能使企業(yè)的信息安全管理水平得以持續(xù)的發(fā)展和提升。

 


 

 

上一篇:
五大安全治理規(guī)范
下一篇:
信息安全管理體系建立和運行步驟






成人久久久精品乱码一区二区三区_国产精品户外野外_欧美一级大黄_国产区美女在线_黄频免费在线观看_久久伊人精品视频_欧美午夜精品久久久久久超碰
成人免费av在线| 欧美午夜精品一区二区蜜桃| 激情成人午夜视频| 色婷婷av一区| 日本一区二区三区四区| 蜜桃精品在线观看| 欧美艳星brazzers| 中文欧美字幕免费| 国产久卡久卡久卡久卡视频精品| 欧美一级片在线| 亚洲大片在线观看| 日本高清无吗v一区| 国产精品国产三级国产有无不卡| 国产一区啦啦啦在线观看| 欧美一区二区成人| 免费在线看成人av| 日韩一区二区影院| 美腿丝袜亚洲色图| 欧美大胆人体bbbb| 蜜臀精品久久久久久蜜臀| 在线不卡免费欧美| 婷婷综合在线观看| 欧美日本国产一区| 日本美女一区二区| 日韩欧美成人一区二区| 久久99久久精品欧美| 日韩欧美在线1卡| 看电视剧不卡顿的网站| 精品国产91乱码一区二区三区| 麻豆极品一区二区三区| 宅男在线国产精品| 精品一区二区三区免费播放| 欧美白人最猛性xxxxx69交| 精彩视频一区二区三区| 2020国产精品久久精品美国| 国产精品亚洲成人| 国产精品色噜噜| 色综合久久久久综合99| 亚洲电影视频在线| 日韩美女在线视频| 精品系列免费在线观看| 日本一区二区三区四区在线视频| 成人av在线网| 亚洲国产成人高清精品| 日韩欧美成人一区| 不卡电影一区二区三区| 亚洲综合色噜噜狠狠| 欧美一区二区福利视频| 成人性生交大片| 亚洲国产成人va在线观看天堂| 欧美一区午夜精品| 国产精品自产自拍| 国产精品传媒入口麻豆| 欧美在线观看你懂的| 日韩电影一二三区| 久久久精品国产免大香伊| 99热在这里有精品免费| 亚洲一区二区视频在线观看| 欧美成人性战久久| 色综合夜色一区| 蜜臀久久久99精品久久久久久| 中文字幕不卡在线播放| 欧美私模裸体表演在线观看| 精品无人码麻豆乱码1区2区 | 婷婷国产在线综合| 久久夜色精品一区| 色综合色狠狠综合色| 久久精品国产99国产精品| 成人免费在线视频观看| 91精品国产综合久久香蕉的特点 | 色综合久久天天| 免费成人av在线播放| 一区视频在线播放| 日韩欧美一区二区三区在线| 99久久国产综合色|国产精品| 免费不卡在线视频| 亚洲婷婷在线视频| 精品国产麻豆免费人成网站| 色域天天综合网| 国产一区二区精品久久99| 亚洲风情在线资源站| 国产精品午夜免费| 欧美不卡一区二区| 欧美老肥妇做.爰bbww视频| 福利电影一区二区三区| 美女精品自拍一二三四| 亚洲精品乱码久久久久久| 久久精品一区二区三区不卡牛牛| 欧美日韩在线三区| jlzzjlzz国产精品久久| 国产一区免费电影| 日本va欧美va瓶| 亚洲国产视频在线| 亚洲免费观看视频| 中文字幕欧美日韩一区| 久久综合色之久久综合| 欧美一区二区三区啪啪| 欧洲亚洲精品在线| 91丨九色丨尤物| 成人短视频下载| 国产一区二区三区国产| 久久99精品国产.久久久久| 偷拍亚洲欧洲综合| 午夜欧美2019年伦理| 亚洲已满18点击进入久久| 成人欧美一区二区三区黑人麻豆 | 亚洲伦在线观看| 中文字幕乱码一区二区免费| 精品国产乱码久久久久久闺蜜| 欧美一区二区在线看| 欧美电影影音先锋| 欧美日韩不卡在线| 欧美日韩电影在线播放| 欧美日韩另类一区| 欧美日韩国产系列| 欧美日韩色综合| 欧美另类变人与禽xxxxx| 欧美亚洲高清一区| 欧美日韩五月天| 正在播放一区二区| 精品国产髙清在线看国产毛片| 日韩精品中文字幕一区| 欧美一区二区三区在线视频| 日韩亚洲国产中文字幕欧美| 欧美成人精品1314www| 久久综合久久鬼色中文字| 久久久久久久综合日本| 中文字幕精品一区二区精品绿巨人 | 欧美剧情电影在线观看完整版免费励志电影| 91老师国产黑色丝袜在线| 一本到不卡免费一区二区| 在线视频你懂得一区二区三区| 欧美日韩在线电影| 欧美一级日韩不卡播放免费| 精品国产乱码久久久久久免费| 国产精品视频一二| 亚洲精品美国一| 日本不卡的三区四区五区| 国产精品主播直播| 99综合电影在线视频| 欧美午夜不卡在线观看免费| 欧美一级高清片| 欧美激情在线一区二区三区| 亚洲欧美激情一区二区| 视频一区中文字幕国产| 激情伊人五月天久久综合| 成人免费毛片app| 欧美亚洲一区二区在线| 精品久久免费看| 中文字幕五月欧美| 午夜伊人狠狠久久| 国产一区二区影院| 91久久精品日日躁夜夜躁欧美| 欧美精品日日鲁夜夜添| 国产欧美日韩麻豆91| 亚洲精品国产高清久久伦理二区| 麻豆91在线播放| 972aa.com艺术欧美| 日韩欧美国产高清| 中文字幕一区二区不卡| 蜜臂av日日欢夜夜爽一区| 不卡av在线网| 日韩欧美成人午夜| 亚洲一区中文日韩| 国产风韵犹存在线视精品| 欧美日韩国产一区| 亚洲天堂网中文字| 久久精品久久久精品美女| 色综合久久久久综合体桃花网| 2024国产精品| 日韩和的一区二区| 91色九色蝌蚪| 国产色一区二区| 日韩电影在线一区| 色天天综合久久久久综合片| 久久久久久久综合| 日韩av网站免费在线| 色综合激情五月| 国产精品大尺度| 国产东北露脸精品视频| 日韩三级在线观看| 亚洲国产一区二区视频| aaa欧美大片| 国产女主播视频一区二区| 蜜芽一区二区三区| 欧美人xxxx| 一区二区三区在线观看国产| 成人h版在线观看| 久久亚洲精华国产精华液| 秋霞影院一区二区| 欧美日韩一区二区三区四区 | 色综合色狠狠综合色| 国产片一区二区三区| 九九久久精品视频| 欧美伦理电影网| 亚洲国产一区二区a毛片| 91在线无精精品入口| 国产精品三级电影| 国产69精品久久777的优势| 久久精品亚洲精品国产欧美 |