BS7799信息安全管理体系介绍

http://www.quality-world.cn/guanli/324.html

一、信息及信息安全

信息象其他重要的商务资产一样,也是一种资产,对一个组织而言具有价值,因而需要被妥善保护。信息安全使信息避免一系列威胁,保障了组织商务的连续性,最大限度地减小组织的商务损失,顺利获取投资和商务回报。
信息可以以多种形式存在。它可以是打印或写在纸上(如:书面的财务报表等);电子形式存贮(如:一个组织ERP系统的备份磁带);通过邮件或用电子手段传输;显示在胶片上;表达在会话中。不论信息采用什么方式或采取什么手段共享和存贮,因为它有价值,应该得到妥善的保护。

信息安全的维持可表征为:
A、机密性:确保信息仅可让授权获取的人士访问;
B、完整性:保护信息和处理方法的准确和完善;
C、可用性:确保授权人需要时可以获取信息和相应的资产。

信息安全是通过执行一套适当的控制来达到的。可以是方针、惯例、程序、组织结构和软件功能来实现,这些控制方式需要确定,才能保障组织特定的安全目标的实现。

二、信息安全的重要性

信息及其支持过程的系统和网络都是组织的重要资产。信息的机密性、完整性和可用性对保持一个组织的竞争优势、资金流动、效益、法律符合性和商务形象都是至关重要的。

任何组织及其信息系统(如一个组织的ERP系统)和网络都可能面临着包括计算机辅助欺诈、刺探、阴谋破坏行为、火灾、水灾等大范围的安全威胁。随着计算机的日益发展和普及,计算机病毒、计算机盗窃、服务器的非法入侵破坏已变得日益普遍和错综复杂。

目前一些组织,特别是一些较大型公司的业务已经完全依赖信息系统进行生产业务管理,这意味着组织更易受到安全威胁的破坏。组织内网络的互连及信息资源的共享增大了实现访问控制的难度。

有些组织的信息系统尽管在设计时可能已考虑了安全,但仅仅依靠技术手段实现安全仍然是有限的,还应当通过管理和程序来支持。

至于应采取哪些控制方式则需要周密计划,并注意控制细节。信息安全管理需要组织中的所有雇员的参与,比如为了防止组织外的第三方人员非法进入组织的办公区域获取组织的技术机密,除物理控制外,还需要组织全体人员参与,加强控制。此外还需要供应商,顾客或股东的参与,需要组织以外的专家建议。

三、信息安全管理体系标准

1995年,英国贸工部根据英国国内企业对信息安全日益高涨的呼声,组织大企业的信息安全经理们,制定了世界上第一个信息安全管理体系标准BS7799-1:1995《信息安全管理实施规则》,作为工商业和大、中、小型组织实施信息安全管理的指南。由于该标准采用建议和指导方式编写,因而不宜作为认证标准使用。

1998年,为了适应第三方认证的需要,英国又制定了第一个信息安全管理体系认证标准-- BS7799-2:1998《信息安全管理体系规范》,作为对一个组织的全面或部分信息安全管理体系进行评审认证的依据标准。

1999年,鉴于计算机和信息处理技术,尤其是网络和通信领域应用的迅速发展,英国又对信息安全管理体系标准进行了修订。修订后的BS7799-1:1999和BS7799-2:1999分别取代了BS7799-1:1995和BS7799-2:1998。新修订的1999版标准进一步强调了组织在商务工作中所涉及的信息安全和信息安全责任。

BS7799-1:1999和BS7799-2:1999是一对配套标准,BS7799-1:1999为如何建立和实施符合BS7799-2:1999标准要求的信息安全管理体系提供了最佳的应用建议。

令人鼓舞的是,2000年12月,BS7799-1:1999已经被ISO/IEC正式采纳成为国际标准 -- ISO/IEC 17799:2000《信息技术 — 信息安全管理实施规则》,另外,BS7799-2:1999也即将于2002年底被ISO/IEC作为蓝本修订后成为可用于认证的ISO/IEC的《信息安全管理体系规范》。

四、建立信息安全管理体系(ISMS)对任何组织都具有重要意义

任何组织,不论它在信息技术方面如何努力以及采纳如何新的信息安全技术,实际上在信息安全管理方面都还存在漏洞,例如:

1. 缺少信息安全管理论坛,安全导向不明确,管理支持不明显;
2. 缺少跨部门的信息安全协调机制;
3. 保护特定资产以及完成特定安全过程的职责还不明确;
4. 雇员信息安全意识薄弱,缺少防范意识,外来人员很容易直接进入生产和工作场所;
5. 组织信息系统管理制度不够健全;
6. 组织信息系统主机房安全存在隐患,如:防火设施存在问题,与危险品仓库同处一幢办公楼等;
7. 组织信息系统备份设备仍有欠缺;
8. 组织信息系统安全防范技术投入欠缺;
9. 软件知识产权保护欠缺;
10. 计算机房、办公场所等物理防范措施欠缺;
11. 档案、记录等缺少可靠贮存场所;
12. 缺少一旦发生意外时的保证生产经营连续性的措施和计划;
…….等等

通过以上信息管理方面的漏洞以及经常见诸报端的种种信息安全事件表明,任何组织都急需建立信息安全管理体系,以保障其技术和商业机密,保障信息的完整性和可用性,最终保持其生产、经营活动的连续性。

五、信息安全管理体系建立和运行步骤

BS7799-2:1999标准要求组织建立并保持一个文件化的信息安全管理体系,其中应阐述需要保护的资产、组织风险管理的渠道、控制目标及控制方式和需要的保证程度。

信息安全管理体系建立和运行步骤:
1、 制定信息安全方针;
2、 明确信息安全管理体系的范围,根据组织的特性、地理位置、资产和技术来确定界限;
3、 实施适宜的风险评估,识别资产所受到的威胁、薄弱环节和对组织的影响,并确定风险程度;
4、 根据组织的信息安全方针和需要的保证程度来确定应实施管理的风险;
5、 从BS7799-2的第四部分“控制细则”中选择适宜的控制目标和控制方式(从36个目标,127种控制方式中选择);控制目标和控制方式的选择可以参考BS7799-1:1999《 信息安全管理体系实施细则》标准,如果标准中没有的控制目标和控制方式,组织可以也应选择一些其它适宜的控制方式。
6、 制定可用性声明,将控制目标和控制方式的选择和选择理由文件化,并注明未选择BS7799-2 :1999第四部分中的任何内容及其理由;
7、 有效地实施选定的控制目标和控制方式;
8、 进行内部审核和管理评审,保证体系的有效实施和持续适宜。

六、中国质量认证中心BS7799-2:1999推行工作简介

中国质量认证中心是目前国内唯一具有BS7799-2:1999建立与认证经历的机构,早在1999年末,CQC厦门评审中心就组织审核员和专业人员翻译了BS7799系列标准,并开展了国内最早的培训,2000初动员厦门人保推行BS7799-2:1999,并于2000年8月-10月对该企业实施了认证审核。

2001年,中心又指派了一名经验丰富的高级工程师/主任审核员对BS7799-2信息安全管理体系(ISMS)的建立进行了深入的研究,全程参与广东某公司的信息安全管理体系的建立和认证工作,为开展组织的信息安全体系积累丰富的经验。

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/7942439/viewspace-19041/,如需转载,请注明出处,否则将追究法律责任。

转载于:http://blog.itpub.net/7942439/viewspace-19041/

BS7799信息安全管理体系介绍(转载)相关推荐

  1. ISO27000信息安全管理体系介绍

    ​​ISO27000信息安全管理体系介绍ISO/IEC 27000系列标准(又名ISO/IEC 27000 标准系列,即"信息安全管理系统标准族",简称"ISO27K&q ...

  2. ISO27001LA 信息安全管理体系主任审核师学习心得

    天气不冷不热刚刚好的五月,绿意也葱葱,上海信息化培训中心ISO27001LA开班啦!这个班除了可以称为是信息安全管理体系主任审核师培训班外,还可以叫"学友再次联盟班",特别有缘,本 ...

  3. 信息技术 安全技术 信息安全管理体系 要求

    声明 本文是学习29246-2022 信息安全技术 信息安全管理体系 概述和词汇 征求意见稿. 下载地址 http://github5.com/view/54234而整理的学习笔记,分享出来希望更多人 ...

  4. 民航空管中计算机的应用发展,民航空管网络与信息安全管理体系的构建论文

    民航空管网络与信息安全管理体系的构建论文 摘要:民航空管信息系统具有业务依附度高.应用涉及范围广以及规模庞大等特点,在民航空管工作中有着十分重要的作用,这就需要建设并完善民航空管信息安全管理体系来维持 ...

  5. 信息安全服务资质CCRC和信息安全管理体系ISO27001有什么区别?

    近期很多小伙伴咨询智达鑫业信息安全服务资质CCRC和信息安全管理体系ISO27001有什么区别?那么接下来智达鑫业小编来给大家讲解下具体的区别 ISO27001认证与信息安全服务资质的区别: 一.概念 ...

  6. 浅谈部署及运作信息安全管理体系ISMS

     Standard Podcast [8:23m]: Hide Player | Play in Popup | Download 信息安全管理体系ISMS(Information Securitry ...

  7. 信息安全管理体系 ISMS

    PDCA简介 计划(Plan)--根据风险评估结果.法律法规要求.组织业务运作自身需要来确定控制目标与控制措施: 实施(Do)--实施所选的安全控制措施: 检查(Check)--依据策略.程序.标准和 ...

  8. ISO27001信息安全管理体系建立

    作为乙方如何更好的为甲方建立信息安全体系 体系建立的重要几点 1.了解客户的需求: 2.根据需求制定信息安全方案: 3.领导层的支持: 4.全体员工的配合: 5.足够的乙方服务能力 了解客户需求 在项 ...

  9. 一文读懂ISO27001信息安全管理体系

    ISO信息安全管理体系 1.ISO信息安全管理体系是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系. 2.信息安全管理体系认证 ISO信息安全管理体系认证旨在提升组织的信 ...

  10. 济南ISO27001信息安全管理体系

    随着大数据应用的深度开发,云端信息技术在众多领域取得广泛实践,使得数字经济有了跨界共融的大规模扩张.海量信息应用市场的高速发展,国际化信息数据整合与互联,使得信息安全保障进入到一个新的阶段.科学高效的 ...

最新文章

  1. Client使用c#和odp.net连接server oracle
  2. hdu 2058 枚举区间和个数
  3. JVM堆新生代分配比例
  4. 查询数据库中有多少个数据表_您的数据中有多少汁?
  5. oracle表修改语句,Oracle的常用修改表及字段的语句
  6. 各型号交换机端口镜像配置方法和命令
  7. Bailan4142 二分法求函数的零点【二分法】
  8. .pdf文件通过java拷贝,java复制pdf而且往pdf文件中添加内容
  9. Chrome谷歌浏览器插件
  10. python-利用python写一个购物小程序
  11. 运维向运营转型,会是企业IT传统运维的发展方向吗?
  12. HUAWEI 机试题:黑板上的数涂颜色
  13. 计算机excel表格教程高级筛选6,excel表格中的高级筛选要怎么操作?
  14. 打开图片或者视频显示“文件系统错误-2147416359”
  15. Joomla 漏洞总结
  16. 十天教会你做“刀塔传奇”
  17. 史玉柱:每季度10%末尾淘汰 把巨人从兔子窝改成狼群
  18. drupal 的简单模板修改
  19. 《网络安全2022:守望高质量》报告之数据安全热点事件与趋势解读
  20. 百度Apollo与黑芝麻智能合作,共同打造软硬一体智能驾驶产品

热门文章

  1. Java中常见的异常有哪些?
  2. 关于Boost的Asio的信号灯超时时间已到错误
  3. linux命令行格式简介
  4. python 构建建模无标度网络
  5. linux 文件可视化工具下载,Linux 可视化管理工具
  6. CAD坐标怎么输入?CAD坐标标注教程
  7. JavaScript延时函数
  8. 知了课堂 python_知了课堂Python Flask系列(1)-基础篇 flask视频教程下载
  9. 基于SSM框架的毕业设计管理系统的设计与实现(附资源下载)
  10. 华为网络技术比赛-云平台课件笔记