亚洲久草视频I国模一日I亚洲永久精品在线I黄色一级大片在线观看I国产清纯在线I日韩色综合I欧美久久久久久久久久久久I亚洲色五月天I免费黄a

189-2289-2579

驗廠認證輔導
當前位置: 首頁 > 輔導項目

如何建設ISO27001認證信息安全管理體系


2020/3/1 16:30:20


  ISO27001認證體系建設分為四個階段:實施安全風險評估、規劃體系建設方案、建立信息安全管理體系、體系運行及改進。也符合信息安全管理循環PDCA(Plan-Do-Check-Action)模型及ISO27001要求,即有效地保護企業信息系統的安全,確保信息安全的持續發展。

  1、確立范圍

  首先是確立項目范圍,從機構層次及系統層次兩個維度進行范圍的劃分。從機構層次上,可以考慮內部機構:需要覆蓋公司的各個部門,其包括總部、事業部、制造本部、技術本部等;外部機構:則包括公司信息系統相連的外部機構,包括供應商、中間業務合作伙伴、及其他合作伙伴等。

  從系統層次上,可按照物理環境:即支撐信息系統的場所、所處的周邊環境以及場所內保障計算機系統正常運行的設施。包括機房環境、門禁、監控等;網絡系統:構成信息系統網絡傳輸環境的線路介質,設備和軟件;服務器平臺系統:支撐所有信息系統的服務器、網絡設備、客戶機及其操作系統、數據庫、中間件和Web系統等軟件平臺系統;應用系統:支撐業務、辦公和管理應用的應用系統;數據:整個信息系統中傳輸以及存儲的數據;安全管理:包括安全策略、規章制度、人員組織、開發安全、項目安全管理和系統管理人員在日常運維過程中的安全合規、安全審計等。

 2、安全風險評估

  企業信息安全是指保障企業業務系統不被非法訪問、利用和篡改,為企業員工提供安全、可信的服務,保證信息系統的可用性、完整性和保密性。

  本次進行的安全評估,主要包括兩方面的內容:

  2.1、企業安全管理類的評估

  通過企業的安全控制現狀調查、訪談、文檔研讀和ISO27001的最佳實踐比對,以及在行業的經驗上進行“差距分析”,檢查企業在安全控制層面上存在的弱點,從而為安全措施的選擇提供依據。

  評估內容包括ISO27001所涵蓋的與信息安全管理體系相關的11個方面,包括信息安全策略、安全組織、資產分類與控制、人員安全、物理和環境安全、通信和操作管理、訪問控制、系統開發與維護、安全事件管理、業務連續性管理、符合性。

  2.2、企業安全技術類評估

  基于資產安全等級的分類,通過對信息設備進行的安全掃描、安全設備的配置,檢查分析現有網絡設備、服務器系統、終端、網絡安全架構的安全現狀和存在的弱點,為安全加固提供依據。

  針對企業具有代表性的關鍵應用進行安全評估。關鍵應用的評估方式采用滲透測試的方法,在應用評估中將對應用系統的威脅、弱點進行識別,分析其和應用系統的安全目標之間的差距,為后期改造提供依據。

  提到安全評估,一定要有方法論。我們以ISO27001為核心,并借鑒國際常用的幾種評估模型的優點,同時結合企業自身的特點,建立風險評估模型:

  在風險評估模型中,主要包含信息資產、弱點、威脅和風險四個要素。每個要素有各自的屬性,信息資產的屬性是資產價值,弱點的屬性是弱點在現有控制措施的保護下,被威脅利用的可能性以及被威脅利用后對資產帶來影響的嚴重程度,威脅的屬性是威脅發生的可能性及其危害的嚴重程度,風險的屬性是風險級別的高低。風險評估采用定性的風險評估方法,通過分級別的方式進行賦值。

  3、規劃體系建設方案

  企業信息安全問題根源分布在技術、人員和管理等多個層面,須統一規劃并建立企業信息安全體系,并最終落實到管理措施和技術措施,才能確保信息安全。

  規劃體系建設方案是在風險評估的基礎上,對企業中存在的安全風險提出安全建議,增強系統的安全性和抗攻擊性。

  在未來1-2年內通過信息安全體系制的建立與實施,建立安全組織,技術上進行安全審計、內外網隔離的改造、安全產品的部署,實現以流程為導向的轉型。在未來的 3-5 年內,通過完善的信息安全體系和相應的物理環境改造和業務連續性項目的建設,將企業建設成為一個注重管理,預防為主,防治結合的先進型企業。

 4、企業信息安全體系建設

  企業信息安全體系建立在信息安全模型與企業信息化的基礎上,建立信息安全管理體系核心可以更好的發揮六方面的能力:即預警(Warn)、保護(Protect)、檢測(Detect)、反應(Response)、恢復(Recover)和反擊(Counter-attack),體系應該兼顧攘外和安內的功能。

  安全體系的建設一是涉及安全管理制度建設完善;二是涉及到信息安全技術。首先,針對安全管理制度涉及的主要內容包括企業信息系統的總體安全方針、安全技術策略和安全管理策略等。安全總體方針涉及安全組織機構、安全管理制度、人員安全管理、安全運行維護等方面的安全制度。安全技術策略涉及信息域的劃分、業務應用的安全等級、安全保護思路、說以及進一步的統一管理、系統分級、網絡互聯、容災備份、集中監控等方面的要求。

  其次,信息安全技術按其所在的信息系統層次可劃分為物理安全技術、網絡安全技術、系統安全技術、應用安全技術,以及安全基礎設施平臺;同時按照安全技術所提供的功能又可劃分為預防保護類、檢測跟蹤類和響應恢復類三大類技術。結合主流的安全技術以及未來信息系統發展的要求,規劃信息安全技術包括:

點擊咨詢

相關資訊

    暫無相關的數據...

共有條評論 網友評論

驗證碼: 看不清楚?

    主站蜘蛛池模板: 亚洲自拍网站 | 樱花草视频www日本韩国 | 亚洲国产精品久久精品成人网站 | 国产在线麻豆 | 国产成人精品免高潮在线观看 | 精品亚洲韩国一区二区三区 | 国产一级性生活视频 | 欧美另类xxxxx | youjizz亚洲| 日韩av一二三 | 久久久国产片 | 日本真人边吃奶边做爽电影 | 国产乱色国产精品免费视频 | 国产玖玖 | 一级片在线播放 | 亚洲精品久久久久午夜aⅴ 日本xxxx色视频在线播放 | 天堂va在线 | 深夜国产福利 | 成年美女黄的视频网站 | 国产偷国产偷高清精品 | 无码精品久久久久久人妻中字 | 99这里只有精品视频 | 欧美黑人巨大videos精品男男 | 国产成人啪精品视频免费视频 | 欧美午夜一区二区三区免费大片 | 国产精品卡一卡2卡三卡网站 | 视频在线国产 | 久久裸体视频 | 美女露出奶头扒开尿口视频直播 | 成年人在线观看视频网站 | 中文字幕制服丝袜 | 九九天堂网| 国产精品一区二区av麻豆 | 免费国产一级 | 狠狠婷婷色五月中文字幕 | 久草视频这里只有精品 | 成年黄色片 | 特级做a爰片毛片免费看无码 | 国产中年夫妇高潮精品视频 | 一区二区国产高清视频在线 | 91日批 | 绯色av蜜臀一区二区中文字幕 | 国产成人免费无庶挡视频 | 一本到不卡| 黄色毛片一级片 | 人妻夜夜爽天天爽一区 | 熟女少妇精品一区二区 | 女人舌吻男人茎视频 | 成人情侣激情偷拍视频 | 成人夜晚视频 | 亚洲视频久久 | www国产成人免费观看视频 | 无码精品毛片波多野结衣 | 亚洲一本到无码av中文字幕 | 国产精品久久久久久三级 | 老色69久久九九精品高潮 | 国产一级做a爱片在线看免 成人午夜影片 | 欧美精品在线一区二区 | 人人妻人人澡人人爽秒播 | 国产精品久免费的黄牛仔短裤 | 四虎成人精品在永久在线 | 日本熟妇ⅹxx毛片分类 | 国产精品久久久久7777按摩 | 国产真人无码作爱视频免费 | 噼里啪啦高清在线观看 | 欧美日韩一区二区在线播放 | 免费无码无遮挡裸体视频在线观看 | 青青草官网 | 日本www网站色情乱码 | 国产免费女女脚奴视频网 | 中国一级特黄毛片大片 | 992人人草| 国产精品夜夜春夜夜爽久久小说 | 成人免费一区二区 | 无码国产精品一区二区免费式直播 | 国产成人午夜高潮毛片 | 邻居少妇张开双腿让我爽一夜 | 日韩欧美视频二区 | 亚洲精品岛国片在线观看 | 国产在线精品二区 | 色播影院性播影院私人影院 | 亚洲一区在线日韩在线尤物 | 免费看成人aa片无码视频 | 僵尸叔叔在线观看国语高清免费观看 | 色网站在线播放 | 日韩人妻无码精品专区综合网 | 老女人人体欣赏a√s | 一区二区乱子伦在线播放 | 欧美一级淫片免费视频欧美辣图 | 欧美mv日韩mv国产网站 | 亚洲成人av高清 | 九九久久精品国产av片国产 | 国产高清吹潮免费视频 | 国产精品激情在线观看 | wwwxxx在线 | 91精品国产综合久久小仙女图片 | 粉嫩萝控精品福利网站 | 杨幂毛片午夜性生毛片 | 杨思敏全身裸体毛片看 |