ISO/IEC27001:2005的主要控制過程
ISO/IEC27001:2005標(biāo)準(zhǔn)包括11大控制方面、39個控制目標(biāo)和133項(xiàng)控制措施,為企業(yè)提供全方位的信息安全保障。
圖1-1 信息安全管理體系框架
安全方針――管理層應(yīng)對信息安全提出明確目標(biāo),并制定出可操作的安全管理策略,為信息安全提供管理指導(dǎo)和支持。
安全組織――在組織內(nèi)建立信息安全組織、管理與第三方有關(guān)、及外包管理安全問題。
資產(chǎn)分類與管理――對與信息技術(shù)有關(guān)的資產(chǎn)進(jìn)行分類,加強(qiáng)與信息技術(shù)有關(guān)的資產(chǎn)分類管理,并對這些資產(chǎn)就價值和重要性進(jìn)行分類標(biāo)識,實(shí)施不同安全措施對這些資產(chǎn)進(jìn)行保護(hù)。
人力資源安全――明確工作人員在招聘、雇傭、解聘過程中所涉及的信息保密等安全問題,加強(qiáng)對工作人員信息安全培訓(xùn)與教育,提高工作人員安全防范意識,減少人為錯誤、偷竊、欺詐或?yàn)E用信息及處理設(shè)施的風(fēng)險(xiǎn)。
物理和環(huán)境安全――分析安全威脅來源,劃分物理安全區(qū)域,加強(qiáng)對后臺計(jì)算機(jī)服務(wù)器與用戶桌面計(jì)算機(jī)的保護(hù),防止因水、火、盜竊、雷電、電力供應(yīng)、化學(xué)腐蝕等因素帶來的安全威脅,并制定計(jì)算機(jī)設(shè)備引進(jìn)、日常運(yùn)行、銷毀處理程序和辦法。
通信與操作管理――覆蓋應(yīng)用系統(tǒng)日常運(yùn)營和維護(hù)程序、服務(wù)水平管理、網(wǎng)絡(luò)管理、存儲介質(zhì)管理、防惡意軟件攻擊保護(hù)、系統(tǒng)和數(shù)據(jù)備份與恢復(fù)管理、信息交換管理等,確保信息處理設(shè)施正確和安全運(yùn)行。
訪問控制――定義用戶存取控制策略,管理用戶存取過程,包括對網(wǎng)絡(luò)存取控制、操作系統(tǒng)、應(yīng)用系統(tǒng)及移動設(shè)備和遠(yuǎn)程工作設(shè)備進(jìn)行存取控制。
系統(tǒng)的獲取、開發(fā)和維護(hù)――明確應(yīng)用系統(tǒng)安全需求,包括輸入數(shù)據(jù)校驗(yàn)、輸出數(shù)據(jù)校驗(yàn)、業(yè)務(wù)處理過程校驗(yàn)、傳輸數(shù)據(jù)認(rèn)證等;確定加密控制辦法,包括加密、數(shù)字簽名、不可否認(rèn)服務(wù)、密鑰管理等管控辦法;確定系統(tǒng)文件的安全保護(hù)辦法,以及開發(fā)和支持過程的安全管理辦法。確保將安全納入信息系統(tǒng)的整個生命周期。
信息安全事件管理――確保安全事件發(fā)生后有正確的處理流程和報(bào)告方式。
業(yè)務(wù)持續(xù)性管理――定義業(yè)務(wù)持續(xù)性管理過程,業(yè)務(wù)持續(xù)性和影響過程分析,制定和執(zhí)行切實(shí)可行的業(yè)務(wù)持續(xù)性計(jì)劃,定期測試、維護(hù)、演練、重新評估業(yè)務(wù)持續(xù)性計(jì)劃。防止業(yè)務(wù)活動的中斷,并保護(hù)關(guān)鍵的業(yè)務(wù)過程免受重大故障或?yàn)?zāi)難的影響。
符合性――識別現(xiàn)有適用的法律法規(guī),保護(hù)個人信息的隱私;使用合法的、正版的系統(tǒng)軟件與應(yīng)用軟件;加強(qiáng)計(jì)算機(jī)安全審計(jì),保障技術(shù)和安全策略的合規(guī)性的合規(guī)性。避免違反任何刑法和民法、法律法規(guī)或合同義務(wù)以及任何安全要求。