动态资讯
联系我们
确立达顾问集团
(广州.深圳.惠州)
咨询热线:
黄先生 135 5482 3909
邮箱:info@qualtekgz.com
广州公司:广州市黄埔区盛凯大街3号1825房
深圳公司:深圳市龙岗区园山街道星河智荟A2区E座中兴智汇大厦513
惠州公司:惠州市惠城区帝景文化名都大厦B栋1001室
ISO27001认证建设
ISO27001信息安全管理体系认证建设分为四个阶段:实施安全风险评估、规划体系建设方案、建立信息安全管理体系、系统运行和改进。同时也符合PDCA(Plan-Do-Check-Action)模型和ISO27001的要求,即有效地保护企业信息系统的安全,保证信息安全的可持续发展。本文结合作者的经验,重点介绍了以上几个方面。
1.确立ISO27001认证范围。
首先,确立项目范围,从机构层次和系统层次两个维度划分范围。从机构层面来说,可以考虑内部机构:需要覆盖公司的各个部门,包括总部、事业部、制造总部、技术总部等。外部机构:包括与公司信息系统相连的外部机构,包括供应商、中间业务伙伴等合作伙伴。
从系统层面来说,可以根据物理环境,即支持信息系统的场所、周围环境和保证计算机系统在场所正常运行的设施。包括机房环境、门禁、监控等。网络系统:构成信息系统网络传输环境的线路介质、设备和软件;服务器平台系统:支持所有信息系统的服务器、网络设备、客户机及其操作系统、数据库、中间件、Web系统等软件平台系统;应用系统:支持业务、办公和管理应用的应用系统;数据:整个信息系统中传输和存储的数据;安全管理:包括安全策略、规章制度、人员组织、开发安全、项目安全管理和系统管理人员在日常运行维护过程中的安全合规和安全审计。
二、信息安全管理安全风险评估。
企业信息安全是指保证企业业务系统不被非法访问、使用和篡改,为员工提供安全可信的服务,保证信息系统的可用性、完整性和保密性。
本次安全评估主要包括两个方面:
2.1.企业安全管理评估。
通过对企业安全控制现状的调查、访谈、文档研究和ISO27001的最佳实践比较,以及对行业经验的差距分析,检查企业在安全控制方面的弱点,从而为安全措施的选择提供依据。
评估内容包括ISO27001所涵盖的11个与信息安全管理系统相关的方面,包括信息安全策略、安全组织、资产分类与控制、人员安全、物理与环境安全、通信与操作管理、访问控制、系统开发与维护、安全事件管理、业务连续性管理合规性。
2.2.企业安全技术评估。
基于资产安全等级的分类,通过信息设备的安全扫描和安全设备的配置,检查和分析现有网络设备、服务器系统、终端和网络安全架构的安全现状和弱点,为安全加固提供依据。
安全评估是企业具有代表性的关键应用。关键应用的评价方法是渗透测试,在应用评价中识别应用系统的威胁和弱点,分析其与应用系统安全目标的差距,为后期改造提供依据。
说到安全评估,必须有方法论。我们以ISO27001为核心,借鉴国际上常用的几种评估模型的优势,结合企业自身的特点,建立风险评估模型:
风险评估模型主要包括四个因素:信息资产、弱点、威胁和风险。每个要素都有自己的属性,信息资产的属性是资产价值,弱点的属性是在现有控制措施的保护下被威胁利用的可能性和被威胁利用后对资产的严重影响。威胁属性是威胁的可能性和危害的严重程度,风险属性是风险水平。风险评估采用定性风险评估方法,分级赋值。
三、规划体系建设方案。
企业信息安全问题的根源分布在技术、人员和管理层面。要统一规划和建立企业信息安全体系,最终实施管理措施和技术措施,确保信息安全。
规划体系建设方案是在风险评估的基础上,对企业存在的安全风险提出安全建议,增强系统的安全性和抗攻击性。
未来1-2年,通过信息安全体系的建立和实施,建立安全组织,进行技术安全审计,改造内外网络隔离,部署安全产品,实现以流程为导向的转型。未来3-5年,通过完善的信息安全体系、相应的物理环境改造和业务连续性项目建设,将企业建设成为注重管理、预防为主、防控相结合的先进企业。
四、建立信息安全管理体系认证。
信息安全管理系统认证是基于信息安全模型和企业信息化。建立信息安全管理系统的核心可以充分发挥六种能力:预警(Warn)、保护(Protect)、检测(Detect)、反应(Response)、恢复(Recover)和反击(Counter-attack)。系统应该兼顾外部和内部的功能。
安全体系的建设涉及安全管理体系的完善;第二,涉及信息安全技术。首先,安全管理体系的主要内容包括企业信息系统的总体安全政策、安全技术策略和安全管理策略。总体安全政策涉及安全组织、安全管理制度、人员安全管理、安全运行维护等安全制度。安全技术策略涉及信息域划分、业务应用安全等级、安全保护思路、进一步统一管理、系统分级、网络互联、容灾备份、集中监控等要求。