- 1、本文档共55页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ISMS信息安全管理培训知识讲稿.ppt
各部门根据风险处理策略,制定风险处理措施,记录在《风险处理计划》中。 信息安全的实施 风险处理计划 各部门应再次评价风险处理措施实施之后的风险,看风险值是否在可接受水平之下。对于不在可接受水平以内(风险值大于9)的风险,应填写《残余风险审批申请表》,及时汇报给管理层并经管理层确认。 信息安全的实施 评价残余风险 各部门信息安全员汇总本部门整个风险识别及处理结果,提交到体系推行及审核组,由体系推行及审核组编写《风险评估报告》,详细汇报资产调查情况、识别的弱点、面临的威胁以及准备采取的一些风险控制措施及残余风险处理情况,并将《风险处理计划》作为此报告的附件一并上报管理者代表。 信息安全的实施 汇报结果 固定资产的安全管理包括采购、入库、领用、出库、调拨、盘点、维修等。具体参考《固定资产管理制度》。 信息安全的实施 资产管理 公司的重要数据资产包括合同、标书、客户资料、公司业绩数据、财务信息等,确保重要资产不被泄露,各部门须根据重要资产分类制定相应的管理规定。 资产安全管理 重要数据资产安全 重要数据资产安全 资产安全管理 人员安全 资产安全管理 网络管理员负责制定网络安全规范和网络访问策略,并管理网络设备。 根据风险评估结果,网络管理员制定网络建设和维护方案。 网络安全 资产安全管理 网络安全 资产安全管理 网络安全 资产安全管理 信息系统安全 资产安全管理 2.ISO/IEC27001:2005标准内容 3.ISMS信息安全管理系统 4.信息安全的实施 1.ISMS的背景介绍 5.资产安全管理 6.机房管理 7.法律合规性管理 8.信息安全管理事件 9.应急管理 10.运行检查 11.有效性测量 ISO27001背景介绍 BS7799 ISO27001背景介绍 ISO/IEC 27002(17799) ISO27001背景介绍 ISO/IEC 27001:2005 ISO/IEC27001:2005标准内容 ISO/IEC27001:2005包括11个方面,39个控制目标,133个控制措施 ISMS信息安全管理系统 重点内容 ISMS信息安全管理系统 PDCA 重点章节 ISMS信息安全管理系统 ISMS信息安全管理系统 信息安全管理体系 ISMS信息安全管理系统 信息安全管理体系 ISMS信息安全管理系统 信息安全管理体系 ISMS信息安全管理系统 信息安全管理体系 ISMS信息安全管理系统 信息安全管理体系 管理职责 ISMS信息安全管理系统 ISMS内审 ISMS信息安全管理系统 ISMS管理评审 持续改进 ISMS信息安全管理系统 信息安全的实施 资产的识别 信息安全的实施 资产的分类 信息安全的实施 资产的分类 信息安全的实施 资产的分类 必威体育官网网址性Confidentiality: 信息不能被未授权的个人、实体或者过程利用或知悉的特性。 完整性Integrity 保护资产的准确和完整的特性。 可用性Availability: 根据授权实体的要求可访问和利用的特性 信息安全的实施 信息安全三元组 CIA 信息资产根据其在必威体育官网网址性(C)、完整性(I)、可用性(A)三个属性所表现出的不同的重要程度,分为很低(赋值0)、低(赋值1) 、中(赋值2) 、高(赋值3) 、很高(赋值4)五级。 资产评估的结果填写在《资产识别与评估表》中。 信息资产的价值取其C、I、A三个特性中最高的一个,价值大于2的信息资产为重要信息资产,对所有的重要信息资产必须进行风险评估。 信息安全的实施 资产评估 各部门识别完资产后,参考《风险评估与处理表》中“弱点清单”,识别资产的弱点,并对弱点被利用的严重程度进行评价。 弱点的严重性取值为低(1)、中(2)、高(3)、很高(4)。 弱点被利用的严重性赋值结果记录在《风险评估与处理表》中。 信息安全的实施 评估弱点 弱点是资产本身存在的某种缺陷,一旦被外部威胁所利用,就可能使资产受到损害。 各部门识别完资产的弱点后,参考《风险评估与处理表》中“威胁清单”,识别资产的威胁,并对威胁发生的可能性进行评价。 威胁发生的可能性取值为低(1)、中(2)、高(3)、很高(4)。 在评估威胁发生的可能性时,应先识别现有的控制措施,结合现有的安全控制措施、威胁利用的资产自身的薄弱点来综合考虑,并将评价结果记录在《风险评估与处理表》中。 信息安全的实施 评估威胁 威胁是利用弱点而侵害资产的外在因素。威胁大致可分为人员威胁、系统威胁、环境威胁和自然威胁等几类,每一类里面都会有许多威胁形式。 风险值 = 信息资产价值× 威胁可能性 × 弱点严重性 其中:信息资产价值 = MAX( C, I, A)。 根据计算得出的风险值划分风险等级标准为: 对于4级和3级风险,须采取控制措施; 对于2级风险,可选择性采取
您可能关注的文档
- HR不可不知的:招聘功夫和套路教程文件.ppt
- HR的专业化之路(精品的经验分享)教程文件.ppt
- HR职场办公软件技巧大全知识研讨.ppt
- HSBC信贷风险评估PPT讲解材料.ppt
- HSE培训课件 党政同责研究报告.ppt
- HSE履职能力评估培训课件 案例实例.ppt
- HSE标准在检修中的应用案例实例.ppt
- HSE特种设备安全管理教程研究报告.ppt
- HSE管理理念、原则和方法案例实例.ppt
- HSE管理理念及方法工具知识讲稿.ppt
- 四川省德阳市罗江中学2025届高三考前热身化学试卷含解析.doc
- 山东省枣庄现代实验学校2025届高三下学期第五次调研考试化学试题含解析.doc
- 吉林省长春市十一高中等九校教育联盟2025届高三一诊考试生物试卷含解析.doc
- 2025届江苏省盐城市伍佑中学高考仿真模拟化学试卷含解析.doc
- 2025届广西贺州中学高考冲刺押题(最后一卷)生物试卷含解析.doc
- 安徽省池州市贵池区2025届高三第一次模拟考试生物试卷含解析.doc
- 宁夏银川一中2025届高三(最后冲刺)化学试卷含解析.doc
- 广东省广州市增城区四校联考2025届高考压轴卷化学试卷含解析.doc
- 2025届邯郸市第一中学高考生物必刷试卷含解析.doc
- 2025届安徽省安庆市石化第一中学高考仿真卷化学试卷含解析.doc
文档评论(0)