<noframes id="j9f33"><form id="j9f33"><nobr id="j9f33"></nobr></form>
    <address id="j9f33"><address id="j9f33"></address></address>

      <address id="j9f33"><th id="j9f33"><th id="j9f33"></th></th></address>

      <noframes id="j9f33"><address id="j9f33"></address>

      <address id="j9f33"></address>

      認證類別/ Certification

      1541993508332504.jpg

      ISO27001是有關信息安全管理的國際標準。最初源于英國標準BS7799,經過十年的不斷改版,終于在2005年被國際標準化組織(ISO)轉化為正式的國際標準,于2005年10月15日發布為ISO/IEC 27001:2005。該標準可用于組織的信息安全管理體系的建立和實施,保障組織的信息安全,采用PDCA過程方法,基于風險評估的風險管理理念,全面系統地持續改進組織的安全管理。對現代企業來說,將以往被認為是成本中心的IT部門轉變成積極的增值服務提供者,是一種挑戰,也是機遇,而推動這一機遇成為現實的.

        2.獲取認證應具備的條件

      應具備相應的資質,(如營業執照、組織機構代碼、相關的國家行政審批資質或行業資質),具備相關設施和資源,能正常開展經營活動。能提供三個月以上的經營活動記錄。

      4.取得認證的效益

        1、通過定義、評估和控制風險,確保經營的持續性和能力

        2、減少由于合同違規行為以及直接觸犯法律法規要求所造成的責任

        3、通過遵守國際標準提高企業競爭能力,提升企業形象

        4、明確定義所有組織的內部和外部的信息接口目標:謹防數據的誤用和丟失

        5、建立安全工具使用方針

        6、謹防技術訣竅的丟失

        7、在組織內部增強安全意識

        8、可作為公共會計審計的證據

      系列標準

      編輯

      ISO已為信息安全管理體系標準預留了ISO/IEC 27000系列編號,類似于質量管理體系的ISO9000系列和環境管理體系的ISO14000系列標準。

      規劃的ISO27000系列包含下列標準

      ISO 27000 原理與術語Principles and vocabulary

      ISO 27001 信息安全管理體系—要求 ISMS Requirements (以BS 7799-2為基礎)

      ISO 27002 信息技術—安全技術—信息安全管理實踐規范 (ISO/IEC 17799:2005)

      ISO 27003 信息安全管理體系—實施指南ISMS Implementation guidelines

      ISO 27004 信息安全管理體系—指標與測量ISMS Metrics and measurement

      ISO 27005 信息安全管理體系—風險管理ISMS Risk management

      ISO 27006 信息安全管理體系—認證機構的認可要求ISMS Requirements for the accreditation of bodies providing certification

      ISO 27007 信息技術-安全技術-信息安全管理體系審核員指南

      Information technology_Security techniques_ISMS auditor guidelines

      其中ISO27001:2005 的最終標準草案(FDIS)已經在2005年7月發布,預計在2005年底或2006年初作為正式國際標準發布。 [1] 

      總體比較

      編輯

      有效版本是BS7799-2:2002。當ISO27001正式發布后,BS7799-2:2002將被撤銷。

      總體來看,2005版與2000版沒有非常大的變化,2000版有10個章節,127項控制,而2005版有11章節,134項的控制措施。舊版的127個控制措施絕大部分仍保留,刪除的不到10%,更改部分約占10%,增加部分約有10%多。結構比較如下:

      控制目標和控制措施的結構模式完全相同,沒有發生變化,即控制目標規定了安全要求,對應控制目標有一項或多項控制措施來滿足目標的要求。但是控制目標和控制措施的陳述方式上,2005版進行了改進,使其更明確,容易理解。

      2005版標準將一些控制措施進行了重組、調整了分類和從屬關系,更好的體現了過程方式。

      2005版修改了部分詞匯,如“外部單位(external parties)”包含舊版的第三方、外包、客戶,使標準的適用范圍更廣泛。

      因新的IT技術增加新的控制措施,如移動式編碼(mobile code)和技術薄弱性管理(technical vulnerability management)。

      隨因特網的發展修改控制措施詞匯,如: 2000版 2005版Automatic terminal identification → Identification of equipments in networksTerminal log-on procedures → Secure log-on proceduresTerminal time-out → Session time-outEnforced path → 被刪除

      其它相關

      編輯

      版本介紹

      (一) 標準版本及名稱

      ISO/IEC 17799:2005?? Information technology — Security techniques — Code of practice for information security management 信息技術—安全技術—信息安全管理實踐規范

      (二) 新版標準發布日期

      2005年6月15日

      (三) 控制措施的數量

      ISO/IEC 17799:2005 共有11章,134項控制措施。

      11 個控制措施章節是:

      1. security policy;

      2. organization of information security;

      3. asset management;

      4. human resources security;

      5. physical and environmental security;

      6. communications and operations management;

      7. access control;

      8. information systems acquisition, development and maintenance;

      9. information security incident management;

      10. business continuity management;

      11. Compliance.

      標準介紹

      截至2006年5月18日,ISO/IEC JTC1/SC27/WG1正在制定中的標準包括5個,分別是:

      ISO/IEC 27000

      ISO/IEC 27000(Information security management system fundamentals and vocabulary 信息安全管理體系基礎和術語),屬于A類標準。ISO/IEC 27000提供了ISMS標準族中所涉及的通用術語及基本原則,是ISMS標準族中最基礎的標準之一。ISMS標準族中的每個標準都有“術語和定義”部分,但不同標準的術語間往往缺乏協調性,而ISO/IEC27000則主要用于實現這種協調。

      ISO/IEC 27000目前處于WD(工作組草案)階段,正在SC27內研究并征求意見。

      ISO/IE 27003

      ISO/IEC27003(Information security management system implementation guidance 信息安全管理體系實施指南),屬于C類標準。ISO/IEC27003為建立、實施、監視、評審、保持和改進符合ISO/IEC27001的ISMS提供了實施指南和進一步的信息,使用者主要為組織內負責實施ISMS的人員。

      該標準給出了ISMS實施的關鍵成功因素,實施過程依照ISO/IEC27001要求的PDCA模型進行,并進一步介紹了各個階段的活動內容及詳細實施指南。

      ISO/IEC 27003也處在WD階段,正在SC27內研究并征求意見。

      ISO/IEC 27004

      ISO/IEC27004(Information security management measurements 信息安全管理測量),屬于C類標準。該標準主要為組織測量信息安全控制措施和ISMS過程的有效性提供指南。

      該標準將測量分為兩個類別:有效性測量和過程測量,列出了多種測量方法,例如調查問卷、觀察、知識評估、檢查、二次執行、測試(包括設計測試和運行測試)以及抽樣等。

      該標準定義了ISMS的測量過程:首先要實施ISMS的測量,應定義選擇測量措施,同時確定測量的對象和驗證準則,形成測量計劃;實施ISMS測量的過程中,應定義數據的收集、分析和報告程序并評審、批準提供資源以支持測量活動的開展;在ISMS的檢查和處置階段,也應對測量措施加以改進,這就要求首先定義測量過程的評價準則,對測量過程加以監控,并定期實施評審。

      該標準已經處于CD(委員會草案)階段,預計將于2008年完成。

      ISO/IEC 27005

      ISO/IEC27005(Information security risk management 信息安全風險管理),屬于C類標準。該標準給出了信息安全風險管理的指南,其中所描述的技術遵循ISO/IEC27001中的通用概念、模型和過程。

      該標準介紹了一般性的風險管理過程,并重點闡述了風險評估的幾個重要環節,包括風險評估、風險處理、風險接受等。在標準的附錄中,給出了資產、影響、脆弱性以及風險評估的方法,并列出了常見的威脅和脆弱性。最后還給出了根據不同通信系統以及不同安全問題和威脅選擇控制措施的方法。

      目前該標準處于Final CD(最終委員會草案)階段。

      ISO/IEC 27006

      ISO/IEC27005(Requirements for the accreditation of bodies providing certification of information security management systems 信息安全管理體系認證機構的認可要求),屬于D類標準。該標準的主要內容是對從事ISMS認證的機構提出了要求和規范,或者說它規定了一個機構“具備怎樣的條件就可以從事ISMS認證業務”。

      目前該標準處于Final CD(最終委員會草案)階段。

      咨詢認證

      編輯

      信息安全管理體系建設項目劃分成五個大的階段,并包含25項關鍵的活動,如果每項前后關聯的活動都能很好地完成,最終就能建立起有效的ISMS,實現信息安全建設整體藍圖,接受ISO27001審核并獲得認證更是水到渠成的事情。

      1現狀調研:從日常運維、管理機制、系統配置等方面對組織信息安全管理安全現狀進行調研,通過培訓使組織相關人員全面了解信息安全管理的基本知識。

      2 風險評估:對組織信息資產進行資產價值、威脅因素、脆弱性分析,從而評估組織信息安全風險,選擇適當的措施、方法實現管理風險的目的。

      3 管理策劃:根據組織對信息安全風險的策略,制定相應的信息安全整體規劃、管理規劃、技術規劃等,形成完整的信息安全管理系統。

      4 體系實施階段:ISMS建立起來(體系文件正式發布實施)之后,要通過一定時間的試運行來檢驗其有效性和穩定性。

      5 認證審核階段:經過一定時間運行,ISMS達到一個穩定的狀態,各項文檔和記錄已經建立完備,此時,可以提請進行認證。 




      撥打電話
      北京28预测