ISO/IEC27001


一、 信息安全管理體係標準業務介紹

1、 背景介紹

 信息作為組織的重要資產,需要得到妥善保護。但隨著信息技術的高速發展,特別是Internet的問世及網上交易的啟用,許多信息安全的問題也紛紛出現:係統癱瘓、黑客入侵、病毒感染、網頁改寫、客戶資料的流失及公司內部資料的泄露等等。這些已給組織的經營管理、生存甚至國家安全都帶來嚴重的影響。 安全問題所帶來的損失遠大於交易的帳麵損失,它可分為三類,包括直接損失、間接損失和法律損失:

·直接損失:丟失訂單,減少直接收入,損失生產率;

·間接損失:恢複成本,競爭力受損,品牌、聲譽受損,負麵的公眾影響,失去未來的業務機會,影響股票市值或政治聲譽;

·法律損失:法律、法規的製裁,帶來相關聯的訴訟或追索等。

 所以,在享用現代信息係統帶來的快捷、方便的同時,如何充分防範信息的損壞和泄露,已成為當前企業迫切需要解決的問題。

 俗話說“三分技術七分管理”。目前組織普遍采用現代通信、計算機、網絡技術來構建組織的信息係統。但大多數組織的最高管理層對信息資產所麵臨的威脅的嚴重性認識不足,缺乏明確的信息安全方針、完整的信息安全管理製度、相應的管理措施不到位,如係統的運行、維護、開發等崗位不清,職責不分,存在一人身兼數職的現象。這些都是造成信息安全事件的重要原因。缺乏係統的管理思想也是一個重要的問題。所以,我們需要一個係統的、整體規劃的信息安全管理體係,從預防控製的角度出發,保障組織的信息係統與業務之安全與正常運作。

2、標準發展

 目前,在信息安全管理體係方麵,ISO27001:2005――信息安全管理體係標準已經成為世界上應用最廣泛與典型的信息安全管理標準。標準適用於各種性質、各種規模的組織,如政府、銀行、電訊、研究機構、外包服務企業、軟件服務企業等。

 2008年6月,ISO27001同等轉換成國內標準GB/T22080-2008,並在2008年11月1日正式實施。

 經過多年的發展,信息安全管理體係國際標準已經出版了一係列的標準,其中ISO/IEC27001是可用於認證的標準,其他標準可為實施信息安全管理的組織提供實施的指南。目前各標準的現行狀態如下表1:。

 2013年10月,為適應信息安全管理的發展趨勢,ISO組織發布了ISO/IEC 27001:2013-信息安全管理體係標準,新版標準相對舊版標準作了較大修訂,為組織加強信息安全管理提供的指導。

表1  ISO27000標準族現行

序號

標準編號

標準名稱

現行狀態

1

ISO27000

信息技術 – 安全技術 - 信息安全管理體係 - 概論及術語

2009年出版

2

ISO27001

信息技術 – 安全技術 - 信息安全管理體係 - 要求

2013年出版

3

ISO/IEC 27002

信息技術 – 安全技術 - 信息安全管理 - 為規範

2013年出版

4

ISO/IEC 27003

信息技術 – 安全技術 - 信息安全管理體係 - 實施指南

2010年出版

5

ISO/IEC 27004

信息技術 – 安全技術 - 信息安全管理- 測量

2009年出版

6

ISO/IEC 27005

信息技術 – 安全技術 - 信息安全風險管理

2011年出版

7

ISO/IEC 27006

信息技術 – 安全技術 - 認證機構要求

2011年出版

8

ISO/IEC 27007

信息技術 – 安全技術 - 信息安全管理體係審核指南

2011年出版

9

ISO/IEC TR 27008

信息安全控製措施審核指南

2011年出版

10

ISO/IEC 27010

行業間交流的信息安全管理

2012年出版

11

ISO/IEC 27011

信息技術 – 安全技術 - 基於ISO/IEC 27002通訊行業信息安全管理體係

2008年出版

12

ISO/IEC 27013

信息技術 – 安全技術 -  ISO/IEC 20000-1及 ISO/IEC 27001一體化實施指南

2012年出版

13

ISO/IEC 27014

信息安全治理框架

工作組草案

14

ISO/IEC TR 27015

金融及保險行業信息安全管理體係

2012年出版

15

ISO/IEC 27031

信息技術 – 安全技術 – 業務連續性的ICT準備能力指南

2011年出版

16

ISO/IEC 27032

信息技術 – 安全技術 – 網絡空間安全指南

2012年出版

17

ISO/IEC 27033-1

信息技術 – 安全技術 – 網絡安全 – 第1部分:概述和概念

2009年出版

18

ISO/IEC 27033-2

信息技術 – 安全技術 – 網絡安全 – 第2部分:設計和實施網絡安全指南

2012年出版

19

ISO/IEC 27033-3

信息技術 – 安全技術 – 網絡安全 – 第3部分:參考網絡情境 – 威脅、設計技術和控製活動

2010年出版

20

ISO/IEC 27033-4

信息技術 – 安全技術 – 網絡安全 – 第4部分:使用安全網關確保網絡間的通信安全 – 威脅、設計技術和控製活動

工作組草案

21

ISO/IEC 27034-1

應用安全 – 第1部分:概述和概念

2011年出版

22

ISO/IEC 27034-2

應用安全 – 第2部分:組織規範性框架

批準的新項目

23

ISO/IEC 27034-3

應用安全 – 第3部分:應用安全管理過程

批準的新項目

24

ISO/IEC 27034-4

應用安全 – 第4部分:應用安全確認

批準的新項目

25

ISO/IEC 27034-5

應用安全 – 第5部分:協議和應用安全控製的數據結構

批準的新項目

26

ISO/IEC 27035

信息技術 – 安全技術 – 信息安全事件管理

2011年出版  

27

ISO/IEC 27036

信息技術 – 安全技術 – 外包安全指南

批準的新項目

28

ISO/IEC 27037

識別、收集、獲取和保存數字證據指南

2012年出版

29

ISO/IEC 27038

信息技術 – 安全技術 – 數字化修訂詳述

批準的新項目

3、ISO27001標準內容簡介

  ISO27001:2013標準包括14控製領域(見表2)、35個控製目標和113項控製措施,為組織提供全方位的信息安全保障。

表2  ISO27001:2013版標準控製目標

控製域

控製目標

A.5 安全方針

A.5.1信息安全方針

A.6 信息安全組織

A.6.1 內部組織
A.6.2 移動設備和遠程工作

A.7 人力資源安全

A.7.1 雇傭前
A.7.2 雇傭期間
A.7.3 雇傭終止或變更

A.8 資產管理

A.8.1 資產責任
A.8.2 信息分類
A.8.3 介質處置

A.9 訪問控製

A.9.1 安全區域
A.9.2 用戶訪問管理
A.9.3 用戶職責
A.9.4係統和應用訪問控製

A.10 密碼學

A.10.1 密碼控製

A.11 物理和環境安全

A.11.1安全區域
A.11.2 設備

A.12 操作安全

A.12.1 操作規程和職責
A.12.2 惡意軟件防護
A.12.3 備份
A.12.4 日誌和監視
A.12.5 運行軟件控製
A.12.6 技術脆弱性管理
A.12.7 信息係統審計考慮

A.13 通信安全

A.13.1 網絡安全管理
A.13.2 信息交換

A.14 係統獲取、開發和維護

A.14.1 信息係統的安全需求
A.14.2 開發和支持過程中的安全
A.14.3 測試數據

A.15 供應商關係

A.15.1 供應商關係的信息安全
A.15.2 供應商服務交付管理

A.16 信息安全事件管理

A.16.1 信息安全事件和改進的管理

A.17 業務連續性管理的信息安全方麵

A.17.1 信息安全連續性
A.17.2 冗餘

A.18 符合性

A.18.1 符合法律和合同要求
A.18.2 信息安全評審

4、標準特點

ISO27001:2013版新標準特點:

 1)采用新結構, 在ISO27001:2013新版當中采用ISO導則83做結構性要求,這個結構未來在ISO其他標準改版中會普遍采用,將未企業管理體係融合提供了統一的體係架構,管理體係融合將更加便捷。新結構保持與PDCA方法的對應關係。

1

2)控製更精簡

 ISO27001:2013附錄A中將舊版133個控製項縮減到113個,合並了類型的控製措施(如變更管理),新增的控製項目比如對智能型裝置的管理、強化ICT供應鏈的委外管理、以及係統開發項目管理的信息安全要求等,以反映目前信息安全的發展趨勢。。

 ISO27001:2013將通信與操作管理領域拆分為通信安全與操作安全兩個領域,比舊版標準更清晰的反應了實際的需求,與企業的信息係統的管理實踐結合更緊密。 ISO27001:2013將舊版業務連續性管理更新為信息安全方麵的業務連續性管理,表述更準確。

 3)提供更多參考

 此次ISO也新增許多指引供企業參考,組織可以通過不同的方麵以及風險進行深度的強化,通過ISO 27001認證隻是基本要求。目前ISO 27000係列指引編號已超過44號(001-044),例如金融服務、數字鑒識、供應鏈管理、軟件開發測試等,企業組織可參考這些指引做升級的要求。

二、認證的價值和適用範圍

ISMS認證的價值有以下幾點:

 1)符合法律法規要求:

 證書的獲得,可以向權威機構表明,組織遵守了所有適用的法律法規。從而保護企業和相關方的信息係統安全、知識 產權、商業秘密等。

 2)維護企業的聲譽、品牌和客戶信任:

 證書的獲得,可以向合作夥伴、股東和客戶表明組織為保護信息而付出的努力,令其對組織的信心將得到加強。同樣的,證書的獲得,有助於確定組織在同行業內的競爭優勢,提升其市場地位。事實上,現在很多國際或國內的投標項目已經開始要求ISO27001的符合性了。

 3)履行信息安全管理責任:

 證書的獲得,本身就能證明組織在各個層麵的安全保護上都付出了卓有成效的努力,表明管理層履行了相關責任。

 4)增強員工的意識、責任感和相關技能:

 證書的獲得,可以強化員工的信息安全意識,規範組織信息安全行為,減少人為原因造成的不必要的損失。

 5)保持業務持續發展和競爭優勢:

 全麵的信息安全管理體係的建立,意味著組織核心業務所賴以持續的各項信息資產得到了妥善保護,並且建立有效的業務持續性計劃框架,提升了組織的核心競爭力。

 6)實現風險管理:

 有助於更好地了解信息係統,並找到存在的問題以及保護的辦法,保證組織自身的信息資產能夠在一個合理而完整的框架下得到妥善保護,確保信息環境有序而穩定地運作。

 7)減少損失,降低成本:

 ISMS的實施,能降低因為潛在安全事件發生而給組織帶來的損失,在信息係統受到侵襲時,能確保業務持續開展並將損失降到最低程度

ISMS認證的適用範圍

 信息安全管理標準正式發布後得到了很多國家的認可,是國際上具有代表性的信息安全管理體係標準。

信息安全管理對每個企業或組織來說都是需要的,所以信息安全管理體係認證具有普遍的適用性,不受地域、產業類別和公司規模限製。


網站地圖:sitemap
网站地图:sitemap