- 1、本文档共56页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
* * * * * * * * * * * * * * * * * * * * * * * * * * 目录 ISO27001认证过程和要点介绍 ISO27001介绍 ISO27001信息安全管理体系准备-风险评估 ISO27001信息安全管理体系设计 ISO27001信息安全管理体系实施 ISO27001信息安全管理体系监控 ISO27001信息安全管理体系改进 ? DO阶段 制定风险处理计划(Risk Treatment Plan) 实施风险处理计划 实施所选的控制措施以满足控制目标 实施培训和意识程序 管理操作 管理资源 实施能够激发安全事件检测和响应的程序和控制 * 绝对安全(即零风险)是不可能的。 实施安全控制后会有残留风险或残存风险(Residual Risk)。 为了确保信息安全,应该确保残留风险在可接受的范围内: 残留风险Rr = 原有的风险R0 - 控制ΔR 残留风险Rr ≤ 可接受的风险Rt 对残留风险进行确认和评价的过程其实就是风险接受的过程。决策者可以根据风险评估的结果来确定一个阀值,以该阀值作为是否接受残留风险的标准。 评价残留风险 信息安全管理体系蓝图(示例) * 建立ISMS管理框架的过程 定义安全策略 威胁、弱点、影响 组织风险管理的途径 要求达到的保障程度 ISO17799第三段列出的控制目标和控制 不在ISO27001范围内的其他安全控制 Step 1 Step 2 Step 3 Step 4 Step 5 Step 6 策略文档 ISMS的范围 风险评估 适用性声明 信息资产 结果和结论 选定的控制选项 选择的控制目标和控制 定义ISMS范围 进行风险评估 管理风险 选择控制目标和 控制并加以实施 准备适用性声明 ISMS的文档体系 Procedures程序 Work Instructions, checklists, forms, etc. 工作指导书,检查清单,表格等 Records纪录 Security Manual安全手册 Policy, scope risk assessment, statement of applicability Describes processes who, what, when, where. Describes how tasks and specific activities are done Provides objective evidence of compliance to ISMS requirements 第一级 关于ISO27001的管理 框架的方针策略 第二级 第三级 第四级 1. 信息安全策略 目标: To provide management direction and support for information security. 信息安全策略——为信息安全提供管理方向和支持 安全策略应该做到: 对信息安全加以定义 陈述管理层的意图 分派责任 约定信息安全管理的范围 对特定的原则、标准和遵守要求进行说明 对报告可疑安全事件的过程进行说明 定义用以维护策略的复查过程 2. 信息安全组织 目标: To manage information security within the organisation To maintain the security of organisational information processing facilities and information assets accessed by third parties To maintain the security of information when the responsibility for information processing has been outsourced to another organisation. 信息安全基础设施——在组织内部管理信息安全 第三方访问的安全——维护组织信息处理设施和被第三方访问的信息资产的安全性 外包控制——如果信息处理责任外包给其他组织,维护信息的安全性 包含的内容: 建立管理委员会,定义安全管理的角色和责任 对软硬件的采购建立授权过程 第三方访问的安全考虑 外包合同中的安全需求 3. 资产分类和控制 目标: To maintain appropriate protection of corporate assets and to ensure that information assets r
文档评论(0)