爱的放纵,禁止性爱,调教风韵尤物美妇娇喘,乒乓球直播中央5现场直播

推廣 熱搜: ISO9001  音樂版權(quán)  知識產(chǎn)權(quán)貫標(biāo)  科技服務(wù)  ISO20000  CMMI  知識產(chǎn)權(quán)  質(zhì)量管理體系  測試標(biāo)準  電池 

BS7799信息安全管理體系介紹

   日期:2024-09-16 21:51:04     來源:ISO27001認證     作者:中企檢測認證網(wǎng)     瀏覽:935    評論:0
核心提示:BS7799信息安全管理體系介紹一?信息及信息安全信息象其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對一個組織而言

BS7799信息安全管理體系介紹

一?信息及信息安全

信息象其他重要的商務(wù)資產(chǎn)一樣,也是一種資產(chǎn),對一個組織而言具有價值,因而需要被妥善保護?信息安全使信息避免一系列威脅,保障了組織商務(wù)的連續(xù)性,最大限度地減小組織的商務(wù)損失,順利獲取投資和商務(wù)回報?

信息可以以多種形式存在?它可以是打印或?qū)懺诩埳?如:書面的財務(wù)報表等);電子形式存貯(如:一個組織ERP系統(tǒng)的備份磁帶);通過郵件或用電子手段傳輸;顯示在膠片上;表達在會話中?不論信息采用什么方式或采取什么手段共享和存貯,因為它有價值,應(yīng)該得到妥善的保護?

信息安全的維持可表征為:

A?機密性:確保信息僅可讓授權(quán)獲取的人士訪問;

B?完整性:保護信息和處理方法的準確和完善;

C?可用性:確保授權(quán)人需要時可以獲取信息和相應(yīng)的資產(chǎn)?

信息安全是通過執(zhí)行一套適當(dāng)?shù)目刂苼磉_到的?可以是方針?慣例?程序?組織結(jié)構(gòu)和軟件功能來實現(xiàn),這些控制方式需要確定,才能保障組織特定的安全目標(biāo)的實現(xiàn)?

二?信息安全的重要性

信息及其支持過程的系統(tǒng)和網(wǎng)絡(luò)都是組織的重要資產(chǎn)?信息的機密性?完整性和可用性對保持一個組織的競爭優(yōu)勢?資金流動?效益?法律符合性和商務(wù)形象都是至關(guān)重要的?

任何組織及其信息系統(tǒng)(如一個組織的ERP系統(tǒng))和網(wǎng)絡(luò)都可能面臨著包括計算機輔助欺詐?刺探?陰謀破壞行為?火災(zāi)?水災(zāi)等大范圍的安全威脅?隨著計算機的日益發(fā)展和普及,計算機病毒?計算機盜竊?服務(wù)器的非法入侵破壞已變得日益普遍和錯綜復(fù)雜?

目前一些組織,特別是一些較大型公司的業(yè)務(wù)已經(jīng)完全依賴信息系統(tǒng)進行生產(chǎn)業(yè)務(wù)管理,這意味著組織更易受到安全威脅的破壞?組織內(nèi)網(wǎng)絡(luò)的互連及信息資源的共享增大了實現(xiàn)訪問控制的難度?

有些組織的信息系統(tǒng)盡管在設(shè)計時可能已考慮了安全,但僅僅依靠技術(shù)手段實現(xiàn)安全仍然是有限的,還應(yīng)當(dāng)通過管理和程序來支持?

至于應(yīng)采取哪些控制方式則需要周密計劃,并注意控制細節(jié)?信息安全管理需要組織中的所有雇員的參與,比如為了防止組織外的第三方人員非法進入組織的辦公區(qū)域獲取組織的技術(shù)機密,除物理控制外,還需要組織全體人員參與,加強控制?此外還需要供應(yīng)商,顧客或股東的參與,需要組織以外的專家建議?

三?信息安全管理體系標(biāo)準

1995年,英國貿(mào)工部根據(jù)英國國內(nèi)企業(yè)對信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們,制定了世界上第一個信息安全管理體系標(biāo)準BS7799-1:1995《信息安全管理實施規(guī)則》,作為工商業(yè)和大?中?小型組織實施信息安全管理的指南?由于該標(biāo)準采用建議和指導(dǎo)方式編寫,因而不宜作為認證標(biāo)準使用?

1998年,為了適應(yīng)第三方認證的需要,英國又制定了第一個信息安全管理體系認證標(biāo)準--BS7799-2:1998《信息安全管理體系規(guī)范》,作為對一個組織的全面或部分信息安全管理體系進行評審認證的依據(jù)標(biāo)準?

1999年,鑒于計算機和信息處理技術(shù),尤其是網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的迅速發(fā)展,英國又對信息安全管理體系標(biāo)準進行了修訂?修訂后的BS7799-1:1999和BS7799-2:1999分別取代了BS7799-1:1995和BS7799-2:1998?新修訂的1999版標(biāo)準進一步強調(diào)了組織在商務(wù)工作中所涉及的信息安全和信息安全責(zé)任?

BS7799-1:1999和BS7799-2:1999是一對配套標(biāo)準,BS7799-1:1999為如何建立和實施符合BS7799-2:1999標(biāo)準要求的信息安全管理體系提供了最佳的應(yīng)用建議?

令人鼓舞的是,2000年12月,BS7799-1:1999已經(jīng)被ISO/IEC正式采納成為國際標(biāo)準--ISO/IEC17799:2000《信息技術(shù)―信息安全管理實施規(guī)則》,另外,BS7799-2:1999也即將于2002年底被ISO/IEC作為藍本修訂后成為可用于認證的ISO/IEC的《信息安全管理體系規(guī)范》?

四?建立信息安全管理體系(ISMS)對任何組織都具有重要意義

任何組織,不論它在信息技術(shù)方面如何努力以及采納如何新的信息安全技術(shù),實際上在信息安全管理方面都還存在漏洞,例如:

1.缺少信息安全管理論壇,安全導(dǎo)向不明確,管理支持不明顯;

2.缺少跨部門的信息安全協(xié)調(diào)機制;

3.保護特定資產(chǎn)以及完成特定安全過程的職責(zé)還不明確;

4.雇員信息安全意識薄弱,缺少防范意識,外來人員很容易直接進入生產(chǎn)和工作場所;

5.組織信息系統(tǒng)管理制度不夠健全;

6.組織信息系統(tǒng)主機房安全存在隱患,如:防火設(shè)施存在問題,與危險品倉庫同處一幢辦公樓等;

7.組織信息系統(tǒng)備份設(shè)備仍有欠缺;

8.組織信息系統(tǒng)安全防范技術(shù)投入欠缺;

9.軟件知識產(chǎn)權(quán)保護欠缺;

10.計算機房?辦公場所等物理防范措施欠缺;

11.檔案?記錄等缺少可靠貯存場所;

12.缺少一旦發(fā)生意外時的保證生產(chǎn)經(jīng)營連續(xù)性的措施和計劃;

…….等等

通過以上信息管理方面的漏洞以及經(jīng)常見諸報端的種種信息安全事件表明,任何組織都急需建立信息安全管理體系,以保障其技術(shù)和商業(yè)機密,保障信息的完整性和可用性,最終保持其生產(chǎn)?經(jīng)營活動的連續(xù)性?

五?信息安全管理體系建立和運行步驟

BS7799-2:1999標(biāo)準要求組織建立并保持一個文件化的信息安全管理體系,其中應(yīng)闡述需要保護的資產(chǎn)?組織風(fēng)險管理的渠道?控制目標(biāo)及控制方式和需要的保證程度?

信息安全管理體系建立和運行步驟:

1?制定信息安全方針;

2?明確信息安全管理體系的范圍,根據(jù)組織的特性?地理位置?資產(chǎn)和技術(shù)來確定界限;

3?實施適宜的風(fēng)險評估,識別資產(chǎn)所受到的威脅?薄弱環(huán)節(jié)和對組織的影響,并確定風(fēng)險程度;

4?根據(jù)組織的信息安全方針和需要的保證程度來確定應(yīng)實施管理的風(fēng)險;

5?從BS7799-2的第四部分“控制細則”中選擇適宜的控制目標(biāo)和控制方式(從36個目標(biāo),127種控制方式中選擇);控制目標(biāo)和控制方式的選擇可以參考BS7799-1:1999《信息安全管理體系實施細則》標(biāo)準,如果標(biāo)準中沒有的控制目標(biāo)和控制方式,組織可以也應(yīng)選擇一些其它適宜的控制方式?

6?制定可用性聲明,將控制目標(biāo)和控制方式的選擇和選擇理由文件化,并注明未選擇BS7799-2:1999第四部分中的任何內(nèi)容及其理由;

7?有效地實施選定的控制目標(biāo)和控制方式;

8?進行內(nèi)部審核和管理評審,保證體系的有效實施和持續(xù)適宜?

六?中國質(zhì)量認證中心BS7799-2:1999推行工作簡介

中國質(zhì)量認證中心是目前國內(nèi)唯一具有BS7799-2:1999建立與認證經(jīng)歷的機構(gòu),早在1999年末,CQC廈門評審中心就組織審核員和專業(yè)人員翻譯了BS7799系列標(biāo)準,并開展了國內(nèi)最早的培訓(xùn),2000初動員廈門人保推行BS7799-2:1999,并于2000年8月-10月對該企業(yè)實施了認證審核?

2001年,中心又指派了一名經(jīng)驗豐富的高級工程師/主任審核員對BS7799-2信息安全管理體系(ISMS)的建立進行了深入的研究,全程參與廣東某公司的信息安全管理體系的建立和認證工作,為開展組織的信息安全體系積累豐富的經(jīng)驗?

中企檢測認證網(wǎng)提供iso體系認證機構(gòu)查詢,檢驗檢測、認證認可、資質(zhì)資格、計量校準、知識產(chǎn)權(quán)貫標(biāo)一站式行業(yè)企業(yè)服務(wù)平臺。中企檢測認證網(wǎng)為檢測行業(yè)相關(guān)檢驗、檢測、認證、計量、校準機構(gòu),儀器設(shè)備、耗材、配件、試劑、標(biāo)準品供應(yīng)商,法規(guī)咨詢、標(biāo)準服務(wù)、實驗室軟件提供商提供包括品牌宣傳、產(chǎn)品展示、技術(shù)交流、新品推薦等全方位推廣服務(wù)。這個問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測認證網(wǎng)在線客服13550333441。為您提供全面檢測、認證、商標(biāo)、專利、知識產(chǎn)權(quán)、版權(quán)法律法規(guī)知識資訊,包括商標(biāo)注冊、食品檢測、第三方檢測機構(gòu)網(wǎng)絡(luò)信息技術(shù)檢測、環(huán)境檢測、管理體系認證、服務(wù)體系認證、產(chǎn)品認證版權(quán)登記、專利申請、知識產(chǎn)權(quán)、檢測法、認證標(biāo)準等信息,中企檢測認證網(wǎng)為檢測認證商標(biāo)專利從業(yè)者提供多種檢測、認證、知識產(chǎn)權(quán)、版權(quán)、商標(biāo)、專利的轉(zhuǎn)讓代理查詢法律法規(guī),咨詢輔導(dǎo)等知識。

本文內(nèi)容整合網(wǎng)站:百度百科、搜狗百科360百科、知乎、市場監(jiān)督總局 、國家認證認可監(jiān)督管理委員會質(zhì)量認證中心

免責(zé)聲明:本文部分內(nèi)容根據(jù)網(wǎng)絡(luò)信息整理,文章版權(quán)歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內(nèi)容、版權(quán)和其它問題,請跟我們聯(lián)系刪除并致歉!

本文來源: http://bqlw.net/zs/202109/ccaa_27688.html

 
打賞
 
更多>同類ISO27001認證知識
0相關(guān)評論

ISO27001認證推薦服務(wù)
ISO27001認證推薦圖文
ISO27001認證推薦知識
ISO27001認證點擊排行
ISO體系認證  |  關(guān)于我們  |  聯(lián)系方式  |  使用協(xié)議  |  版權(quán)隱私  |  網(wǎng)站地圖  |  排名推廣  |  廣告服務(wù)  |  積分換禮  |  網(wǎng)站留言  |  RSS訂閱  |  違規(guī)舉報  |  蜀ICP備07504973號