欧美人与交狗配图片|双人床上打扑克又痛又叫|1给小0扩张疼哭了怎么办|来自东方的骑士|2017男人天堂一|一级视频免费看|xxxx日本18

證書查詢
已加盟分站:(QQ交流群226500117)
北京 上海 廣州 深圳 東莞 珠海 貴陽 佛山 成都 昆明 西安 中山 福州 廈門 泉州 武漢 長沙 杭州 寧波 蘇州 南京 南寧 青島 惠州
認證首頁 >> 認證知識 >> 其它 >> 信息安全管理實用規則-ISO/IEC17799:2005介紹

信息安全管理實用規則-ISO/IEC17799:2005介紹

最近更新: | 人氣: 18726

/IEC17799是國際標準化組織/IEC JTC1/SC27最早發布的ISMS系列標準之一。它從信息安全的諸多方面,總結了一百多項信息安全控制措施,并給出了詳細的實施指南,為組織采取控制措施、實現信息安全目標提供了選擇,是信息安全的最佳實踐。 
1       /IEC17799的由來
  組織對信息安全的要求是隨著組織業務對信息技術尤其是網絡技術的應用而來的。人們在解決信息安全問題以滿足信息安全要求的過程中,經歷了由“重技術輕管理”到“技術和管理并重”的兩個不同階段。
  當信息安全問題開始出現的初期,人們解決信息安全問題的主要途徑就是安裝和使用信息安全產品,如加密機、防火墻、入侵檢測設備等。信息安全技術和產品的應用,一定程度上解決了部分信息安全問題。但是人們發現僅僅靠這些產品和技術還不夠,即使采購和使用了足夠先進、足夠多的信息安全產品,仍然無法避免一些信息安全事件的發生。與組織中個人有關的信息安全問題、信息安全成本和效益的平衡、信息安全目標、業務連續性、信息安全相關法規符合性等,這些問題與信息安全的要求都密切相關,而僅僅通過產品和技術是無法解決的。
  上個世紀90年代末,人們開始意識到管理在解決信息安全問題中的作用。1993年9月,由英國貿工部(DTI)組織許多企業參與編寫了一個信息安全管理的文本-“信息安全管理實用規則(Code of practice for information security management)”,1995年2月,在該文本的基礎上,英國發布了國家標準BS7799-1:1995。1999年英國對該標準進行了修訂后發布1999年版,2000年12月被采納成為國際標準,即/IEC17799:2000。2005年6月15日,該標準被修訂發布為/IEC17799:2005。
  同時伴隨著/IEC17799發展的還有另一個與其密切相關的標準,即1998年2月英國發布的英國國家標準BS7799-2:1998,1999年英國對該標準進行了修訂后發布1999版。2000年12月,當BS7799-1:1999被采納成為國際標準時,BS7799-2:1999并沒有被國際標準化組織采納為國際標準。2002年英國又對BS7799-2:1999進行了修訂發布2002版,這個版本在內容和結構上與1999版相比發生了巨大的變化。2005年10月,這個標準被采納成為國際標準/IEC27001:2005。
2       /IEC17799的范圍
  S/IEC17799為組織實施信息安全管理提供建議,供一個組織中負責信息安全工作的人員使用。該標準適用于各個領域、不同類型、不同規模的組織。對于標準中提出的任何一項具體的信息安全控制措施,組織應考慮本國的法律法規以及組織的實際情況來選擇使用。參照本標準,組織可以開發自己的信息安全準則和有效的安全管理方法,并提供不同組織間的信任。
3       /IEC17799的主要內容
  /IEC17799:2005是一個通用的信息安全控制措施集,這些控制措施涵蓋了信息安全的方方面面,是解決信息安全問題的最佳實踐。
  標準從什么是信息安全、為什么需要信息安全、如何建立安全要求和選擇控制等問題入手,循序漸進,從11個方面提出了39個信息安全控制目標和133個控制措施。每一個具體控制措施,標準還給出了詳細的實施方面的信息,以方便標準的用戶使用。
  值得注意的是,標準中推薦的這133個控制措施,并非信息安全控制措施的全部。組織可以根據自己的情況選擇使用標準以外的控制措施來實現組織的信息安全目標。
從內容和機構上看,可以將標準分為四個部分:
  一引言部分。主要介紹了信息安全的基礎知識,包括什么是信息安全、為什么需要信息安全、如何建立安全要求、評估安全風險等8個方面內容。
  二標準的通用要素部分(1~3章)。第1章是標準的范圍。第2章是術語和定義,介紹信息安全、風險評估和風險管理等三個術語。第3章概述標準的機構。
  三風險評估和處理部分。第4章專門介紹風險評估和處理。概述了風險評估和處理的方法和基本要求。
  四控制措施部分(5~15章)。這是標準的主體部分,包括11個控制措施章節,每個控制措施章節的內容說明、控制目標和控制措施數量詳細情況如下表所示:

章節序號
章節名稱
內容說明
控制目標數量
控制措施數量
5
安全方針
建議組織應有一個闡明組織在信息安全方面宗旨和方向的信息安全方針,并形成方針文件,還應對這個方針文件進行定期評審。
1
2
6
信息安全組織
這里的“組織”兼有動詞和名詞的兩層意思。一個組織的信息安全工作應建立一個管理框架,即組織機構,以確定信息安全工作的領導、工作落實、內部外部協調與合作、職責分配等。在這一章節中,還提出了第三方服務和外包活動中的信息安全控制。
2
11
7
資產管理
“資產”是這個標準中的一個重要概念。在這個標準的引言中開宗名義:“信息是一種資產,象其他業務資產一樣,對組織具有價值。”“資產”是我們信息安全工作主要的保護對象。信息安全就要首先知道保護什么,然后考慮保護到什么程度,再決定怎樣保護。
2
5
8
人力資源安全
“人”在信息安全活動中既是主體,也是客體。主體是指許多信息安全控制措施的實現是由“人”來完成;客體是指“人”本身也是信息安全活動中要保護的對象。經驗告訴我們,一個組織重要的、有價值的信息大多數存在員工的大腦中,許多信息安全事件的發生是由人而起。“人”在信息安全活動中也是最復雜、最難控制的保護對象。在這一個章節中,標準提供了與“人”有關的3個控制目標和9個控制措施。
3
9
9
物理和環境的安全
物理和環境的安全控制不僅是信息安全的需要,也是傳統安全的要求。一個組織無論是否考慮信息安全問題,都要把物理和環境安全做好。因此,本章節中介紹的這些目標和控制是最容易理解、也最容易實施的。
2
13
10
通信和操作管理
這一章中的“通信”是廣義的通信的概念,主要是指信息的交換、溝通和交流等活動。操作主要是指對信息處理設備和設施、信息系統、軟件等的操作。
10
32
11
訪問控制
訪問控制是保持信息保密性的必要措施,這一章從訪問控制策略、用戶訪問管理、網絡訪問、操作系統訪問、應用系統訪問、訪問和使用監督、移動計算和遠程工作等方面提出了8個控制目標和31項控制措施。
7
25
12
信息系統獲取開發和維護
主要從應用系統的開發建設和運行維護的過程中與信息安全有關的方面提出了詳細的控制目標和控制措施。在這一章中還提到了與密碼相關的控制。
6
16
13
信息安全事件管理
到目前為止,還沒有一項信息安全控制措施是一勞永逸的。無論你制定和實施怎樣的信息安全風險處理計劃,信息安全事件總有可能發生。對信息安全事件的正確管理是重要的。
2
5
14
業務連續性管理
業務連續性管理(BCM)是目前一項熱門的話題,并逐漸成為一門專業。對企業來說,BCM是一項重要的、綜合的管理,涉及企業的諸多方面,信息安全問題應該是其中的一個方面。
1
5
15
符合性
滿足我國當前適用的法律法規中關于信息安全方面的要求是任何組織首先要做的,其次是滿足合同要求、組織制定的規章制度和技術要求等。本章所提出的控制目標和控制措施就是為了控制這些方面的信息安全風險。
3
10
合計
 
 
39
133

轉載請注明:http://www.waterfront-hotel.cn/book-9699/




相關資料下載

最新發布認證知識

咨詢熱線:
13925768373
13925767953
13925760773
在線客服