沙巴网投

ISO/IEC27001


一、 沙巴网投安全 管理體系標準業務介紹

1、 背景介紹

 信息作為組織的重要資產,需要得到妥善保護。但隨著信息技術的高速發展,特別是Internet的問世及網上交易的啟用,許多沙巴网投安全 的問題也紛紛出現:系統癱瘓、黑客入侵、病毒感染、網頁改寫、客戶資料的流失及公司內部資料的泄露等等。這些已給組織的經營管理、生存甚至國家安全都帶來嚴重的影響。 安全問題所帶來的損失遠大于交易的帳面損失,它可分為三類,包括直接損失、間接損失和法律損失:

·直接損失:丟失訂單,減少直接收入,損失生產率;

·間接損失:恢復成本,競爭力受損,品牌、聲譽受損,負面的公眾影響,失去未來的業務機會,影響股票市值或政治聲譽;

·法律損失:法律、法規的制裁,帶來相關聯的訴訟或追索等。

 所以,在享用現代信息系統帶來的快捷、方便的同時,如何充分防范信息的損壞和泄露,已成為當前企業迫切需要解決的問題。

 俗話說“三分技術七分管理”。目前組織普遍采用現代通信、計算機、網絡技術來構建組織的信息系統。但大多數組織的最高管理層對信息資產所面臨的威脅的嚴重性認識不足,缺乏明確的沙巴网投安全 方針、完整的沙巴网投安全 管理制度、相應的管理措施不到位,如系統的運行、維護、開發等崗位不清,職責不分,存在一人身兼數職的現象。這些都是造成沙巴网投安全 事件的重要原因。缺乏系統的管理思想也是一個重要的問題。所以,我們需要一個系統的、整體規劃的沙巴网投安全 管理體系,從預防控制的角度出發,保障組織的信息系統與業務之安全與正常運作。

2、標準發展

 目前,在沙巴网投安全 管理體系方面,ISO27001:2005――沙巴网投安全 管理體系標準已經成為世界上應用最廣泛與典型的沙巴网投安全 管理標準。標準適用于各種性質、各種規模的組織,如政府、銀行、電訊、研究機構、外包服務企業、軟件服務企業等。

 2008年6月,ISO27001同等轉換成國內標準GB/T22080-2008,并在2008年11月1日正式實施。

 經過多年的發展,沙巴网投安全 管理體系國際標準已經出版了一系列的標準,其中ISO/IEC27001是可用于認證的標準,其他標準可為實施沙巴网投安全 管理的組織提供實施的指南。目前各標準的現行狀態如下表1:。

 2013年10月,為適應沙巴网投安全 管理的發展趨勢,ISO組織發布了ISO/IEC 27001:2013-沙巴网投安全 管理體系標準,新版標準相對舊版標準作了較大修訂,為組織加強沙巴网投安全 管理提供的指導。

表1  ISO27000標準族現行

序號

標準編號

標準名稱

現行狀態

1

ISO27000

信息技術 – 安全技術 - 沙巴网投安全 管理體系 - 概論及術語

2009年出版

2

ISO27001

信息技術 – 安全技術 - 沙巴网投安全 管理體系 - 要求

2013年出版

3

ISO/IEC 27002

信息技術 – 安全技術 - 沙巴网投安全 管理 - 為規范

2013年出版

4

ISO/IEC 27003

信息技術 – 安全技術 - 沙巴网投安全 管理體系 - 實施指南

2010年出版

5

ISO/IEC 27004

信息技術 – 安全技術 - 沙巴网投安全 管理- 測量

2009年出版

6

ISO/IEC 27005

信息技術 – 安全技術 - 沙巴网投安全 風險管理

2011年出版

7

ISO/IEC 27006

信息技術 – 安全技術 - 認證機構要求

2011年出版

8

ISO/IEC 27007

信息技術 – 安全技術 - 沙巴网投安全 管理體系審核指南

2011年出版

9

ISO/IEC TR 27008

沙巴网投安全 控制措施審核指南

2011年出版

10

ISO/IEC 27010

行業間交流的沙巴网投安全 管理

2012年出版

11

ISO/IEC 27011

信息技術 – 安全技術 - 基于ISO/IEC 27002通訊行業沙巴网投安全 管理體系

2008年出版

12

ISO/IEC 27013

信息技術 – 安全技術 -  ISO/IEC 20000-1及 ISO/IEC 27001一體化實施指南

2012年出版

13

ISO/IEC 27014

沙巴网投安全 治理框架

工作組草案

14

ISO/IEC TR 27015

金融及保險行業沙巴网投安全 管理體系

2012年出版

15

ISO/IEC 27031

信息技術 – 安全技術 – 業務連續性的ICT準備能力指南

2011年出版

16

ISO/IEC 27032

信息技術 – 安全技術 – 網絡空間安全指南

2012年出版

17

ISO/IEC 27033-1

信息技術 – 安全技術 – 網絡安全 – 第1部分:概述和概念

2009年出版

18

ISO/IEC 27033-2

信息技術 – 安全技術 – 網絡安全 – 第2部分:設計和實施網絡安全指南

2012年出版

19

ISO/IEC 27033-3

信息技術 – 安全技術 – 網絡安全 – 第3部分:參考網絡情境 – 威脅、設計技術和控制活動

2010年出版

20

ISO/IEC 27033-4

信息技術 – 安全技術 – 網絡安全 – 第4部分:使用安全網關確保網絡間的通信安全 – 威脅、設計技術和控制活動

工作組草案

21

ISO/IEC 27034-1

應用安全 – 第1部分:概述和概念

2011年出版

22

ISO/IEC 27034-2

應用安全 – 第2部分:組織規范性框架

批準的新項目

23

ISO/IEC 27034-3

應用安全 – 第3部分:應用安全管理過程

批準的新項目

24

ISO/IEC 27034-4

應用安全 – 第4部分:應用安全確認

批準的新項目

25

ISO/IEC 27034-5

應用安全 – 第5部分:協議和應用安全控制的數據結構

批準的新項目

26

ISO/IEC 27035

信息技術 – 安全技術 – 沙巴网投安全 事件管理

2011年出版  

27

ISO/IEC 27036

信息技術 – 安全技術 – 外包安全指南

批準的新項目

28

ISO/IEC 27037

識別、收集、獲取和保存數字證據指南

2012年出版

29

ISO/IEC 27038

信息技術 – 安全技術 – 數字化修訂詳述

批準的新項目

3、ISO27001標準內容簡介

  ISO27001:2013標準包括14控制領域(見表2)、35個控制目標和113項控制措施,為組織提供全方位的沙巴网投安全 保障。

表2  ISO27001:2013版標準控制目標

控制域

控制目標

A.5 安全方針

A.5.1沙巴网投安全 方針

A.6 沙巴网投安全 組織

A.6.1 內部組織
A.6.2 移動設備和遠程工作

A.7 人力資源安全

A.7.1 雇傭前
A.7.2 雇傭期間
A.7.3 雇傭終止或變更

A.8 資產管理

A.8.1 資產責任
A.8.2 信息分類
A.8.3 介質處置

A.9 訪問控制

A.9.1 安全區域
A.9.2 用戶訪問管理
A.9.3 用戶職責
A.9.4系統和應用訪問控制

A.10 密碼學

A.10.1 密碼控制

A.11 物理和環境安全

A.11.1安全區域
A.11.2 設備

A.12 操作安全

A.12.1 操作規程和職責
A.12.2 惡意軟件防護
A.12.3 備份
A.12.4 日志和監視
A.12.5 運行軟件控制
A.12.6 技術脆弱性管理
A.12.7 信息系統審計考慮

A.13 通信安全

A.13.1 網絡安全管理
A.13.2 信息交換

A.14 系統獲取、開發和維護

A.14.1 信息系統的安全需求
A.14.2 開發和支持過程中的安全
A.14.3 測試數據

A.15 供應商關系

A.15.1 供應商關系的沙巴网投安全
A.15.2 供應商服務交付管理

A.16 沙巴网投安全 事件管理

A.16.1 沙巴网投安全 事件和改進的管理

A.17 業務連續性管理的沙巴网投安全 方面

A.17.1 沙巴网投安全 連續性
A.17.2 冗余

A.18 符合性

A.18.1 符合法律和合同要求
A.18.2 沙巴网投安全 評審

4、標準特點

ISO27001:2013版新標準特點:

 1)采用新結構, 在ISO27001:2013新版當中采用ISO導則83做結構性要求,這個結構未來在ISO其他標準改版中會普遍采用,將未企業管理體系融合提供了統一的體系架構,管理體系融合將更加便捷。新結構保持與PDCA方法的對應關系。

1

2)控制更精簡

 ISO27001:2013附錄A中將舊版133個控制項縮減到113個,合并了類型的控制措施(如變更管理),新增的控制項目比如對智能型裝置的管理、強化ICT供應鏈的委外管理、以及系統開發項目管理的沙巴网投安全 要求等,以反映目前沙巴网投安全 的發展趨勢。。

 ISO27001:2013將通信與操作管理領域拆分為通信安全與操作安全兩個領域,比舊版標準更清晰的反應了實際的需求,與企業的信息系統的管理實踐結合更緊密。 ISO27001:2013將舊版業務連續性管理更新為沙巴网投安全 方面的業務連續性管理,表述更準確。

 3)提供更多參考

 此次ISO也新增許多指引供企業參考,組織可以通過不同的方面以及風險進行深度的強化,通過ISO 27001認證只是基本要求。目前ISO 27000系列指引編號已超過44號(001-044),例如金融服務、數字鑒識、供應鏈管理、軟件開發測試等,企業組織可參考這些指引做升級的要求。

二、認證的價值和適用范圍

ISMS認證的價值有以下幾點:

 1)符合法律法規要求:

 證書的獲得,可以向權威機構表明,組織遵守了所有適用的法律法規。從而保護企業和相關方的信息系統安全、知識 產權、商業秘密等。

 2)維護企業的聲譽、品牌和客戶信任:

 證書的獲得,可以向合作伙伴、股東和客戶表明組織為保護信息而付出的努力,令其對組織的信心將得到加強。同樣的,證書的獲得,有助于確定組織在同行業內的競爭優勢,提升其市場地位。事實上,現在很多國際或國內的投標項目已經開始要求ISO27001的符合性了。

 3)履行沙巴网投安全 管理責任:

 證書的獲得,本身就能證明組織在各個層面的安全保護上都付出了卓有成效的努力,表明管理層履行了相關責任。

 4)增強員工的意識、責任感和相關技能:

 證書的獲得,可以強化員工的沙巴网投安全 意識,規范組織沙巴网投安全 行為,減少人為原因造成的不必要的損失。

 5)保持業務持續發展和競爭優勢:

 全面的沙巴网投安全 管理體系的建立,意味著組織核心業務所賴以持續的各項信息資產得到了妥善保護,并且建立有效的業務持續性計劃框架,提升了組織的核心競爭力。

 6)實現風險管理:

 有助于更好地了解信息系統,并找到存在的問題以及保護的辦法,保證組織自身的信息資產能夠在一個合理而完整的框架下得到妥善保護,確保信息環境有序而穩定地運作。

 7)減少損失,降低成本:

 ISMS的實施,能降低因為潛在安全事件發生而給組織帶來的損失,在信息系統受到侵襲時,能確保業務持續開展并將損失降到最低程度

ISMS認證的適用范圍

 沙巴网投安全 管理標準正式發布后得到了很多國家的認可,是國際上具有代表性的沙巴网投安全 管理體系標準。

沙巴网投安全 管理對每個企業或組織來說都是需要的,所以沙巴网投安全 管理體系認證具有普遍的適用性,不受地域、產業類別和公司規模限制。