- 1、本文档共158页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ISO27001主任审核员教材创新
ISO27001:2005信息安全管理系统-主导稽核员教材 课程大纲 ISO27001:2005法规说明 附录A控制措施简介 资产评估 风险评鉴 风险处理 适用性声明书 稽核 ISO27001:2005法规说明 ISO27001:2005法规说明 BS7799:分为BS7799-1和BS7799-2两部份 BS7799-1:2005 / ISO17799:2005主要是做为参考文件,提供广泛性的安全控制措施,作为现行信息安全之最佳作业方法,其中包含11个控制措施章节,但不作为评鉴与验证标准。 BS7799-2:2005 / ISO27001:2005系根据BS7799-1,提供信息安全管理系统(ISMS)之建立实施与书面化之具体要求,依据个别组织的需求,规定要实施之安全控制措施的要求。 ISO27001:2005法规说明 BS7799-1:2005 / ISO17799:2005 信息安全管理作业要点 用意是做为参考文件 提供广泛性的安全控制措施 现行信息安全之最佳作业方法 包含11个控制章节 无法作为评鉴与验证 ISO27001:2005法规说明 BS7799-2:2005 / ISO27001:2005 信息安全管理系统要求 根据BS7799-1:2005 ISMS之建立实施与文件化之具体要求 依据个别组织的需求,规定要实施之安全控制措施的要求。 ISO27001:2005法规说明 信息是一种资产,就像其它重要的企业资产依样,对组织具有价值,因此需要受到适当的保护。 ISO27001:2005法规说明 信息的类型 书写或打印于纸上 储存在电子媒体上 以邮寄或电子储存媒体传输 显示于企业影片上 言语-在对话中提出 不管信息的形式是什么,或者共享或储存的方式是什么,都应该受到适当的保护。 ISO27001:2005法规说明 信息安全 保护信息的机密性、完整性与可用性;另外,亦可包含如可鉴别性(真实性)、可归责性、不可否认性及可靠性等特性。 ISO27001:2005法规说明 机密性(Confidentiality) 信息不可被未经授权之个人、实体、流程所取得或揭露之特性。 完整性(Integrity) 保护资产准确性和完整性之特性。 可用性(Avaliability) 基于需要可由授权者存取及使用之特性。 ISO27001:2005法规说明 关键的成功因素(Critical success factors)经验显示,组织的信息安全能否成功实施,下列常为关键因素: 能反映营运目标的信息安全政策、目标及活动。 与组织文化一致之实施、维护、监控、及改进信息安全的方法与框架。 来自所有管理阶层的实际支持和承诺。 对信息安全要求、风险评鉴以及风险管理的深入了解。 向全体管理人员、受雇人员、及相关人员有效推广信息安全以达到认知。 资助信息安全管理活动。 提供适切的认知、训练及教育。 制定有效的信息安全事故管理过程。 实施ㄧ个用于评估ISMS的绩效及改进的回馈建议之量测系统。 ISO27001:2005法规说明 4. Information security management system 4.1 一般要求組織應在整體業務活動與所面臨風險下建立、實施、操作、監控、審查、維護及改進一文件化ISMS,為本國際標準之目的,所採用之過程以下圖所示之PDCA模式為基礎。 4.Information security management system 4.2 資訊安全管理系統之建立及管理 4.2.1 建立資訊安全管理系統組織應: 依據業務、組織、所在位置、資產及技術等特性,定義資訊安全管理系統之範圍及界限,並包括任何自範圍排除之細節及理由。 依據業務、組織、所在位置、資產及技術等特性,定義資訊安全管理系統之政策,且: 包含設定目標之框架,並建立有關資訊安全之整體方向亦是與行動原則。 考慮企業及法律或法規要求,以及合約性的安全責任。 與組織策略性之風險管理內容配合,使ISMS得以建立及維持。 建立評估風險之標準,及被管理階層核准。 4.2 資訊安全管理系統之建立及管理 定義組織之風險評鑑辦法 鑑別一風險評鑑方法論,並適合其ISMS、已鑑別之企業資訊安全、以及法律與法規要求。 發展可接受風險之標準以及鑑別風險至可接受的程度。所選擇之風險評鑑方法論應確保產出可比較及可重複之結果。 鑑別各項風險 鑑別ISMS控制範圍內之資產以及該資產之擁有者(owner)。擁有者(owner)一詞係指已核准資產管理責任之個人或實體,針對資產之生產、開發、維護、使用及安全之管制。擁有者(owner)一詞並不是指實際具有資產產權之人員。 4.2 資訊安全管理系統之建立及管理 分析及評估各項風險 鑑別並評估風險處理之選項方法 選擇控制目標及控制措施以處理風
您可能关注的文档
- 2016-2017学年高中物理2.1-2.3晶体和非晶体晶体的微观结构固体新材料课件.ppt
- 2016-2017学年高中物理第5章力与运动第2节牛顿第二定律(第1课时)实验探究加速度与力、质量的关系课件.ppt
- 2016-2017学年高中生物2.2通过激素的调节课件新人教版必修3.ppt
- 2016-2017学年高中生物2.1细胞中的元素和化合物课件.ppt
- 西北师范大学文史学院历史学专业(云亭班).doc
- ISMS内审员培训教材.ppt
- 2016-2017学年高中历史第四单元无产阶级革命家14苏联社会主义国家的奠基人列宁课件.ppt
- 2016-2017学年高中语文4.1我“七十二变”多义词课件.ppt
- 2016-2017学年高二上学期期中考试政治(文)试题.doc
- Origin-8.5绘图及数据分析.ppt
- 2025年广东金融学院单招职业适应性考试题库完美版.docx
- 2025年江西泰豪动漫职业学院单招职业倾向性测试题库审定版.docx
- 2025年河北东方学院单招职业技能考试题库含答案.docx
- 2025年广东省佛山市单招职业适应性考试题库含答案.docx
- 2025年石家庄财经职业学院单招职业适应性考试题库1套.docx
- 2025年重庆市重庆市单招职业倾向性考试题库及答案一套.docx
- 2025年湖南软件职业技术大学单招综合素质考试题库必考题.docx
- 2025年郴州职业技术学院单招职业适应性考试题库1套.docx
- 2025年内蒙古丰州职业学院单招职业倾向性测试题库及参考答案1套.docx
- 2025年吉林省松原市单招职业适应性考试题库最新.docx
最近下载
- 2025年二建《建设工程施工管理》精选考点汇总.pdf VIP
- 出口扫描系列·变局篇:找寻出口商品的“稳定之星”.pdf VIP
- 开关站10kV开关柜检修试验标准化作业指导书1.pdf
- 2023年江西机电职业技术学院高职单招语文/数学/英语考试题库答案详解.docx
- 人教版高中数学必修五1.1.1《正弦定理》教学课件1 (共13张PPT).ppt VIP
- GB_T 15114-2023 铝合金压铸件.docx
- 2024年度组织生活会支部班子对照检查材料.doc VIP
- 5.1+人要自强+课件-+2024-2025学年统编版道德与法治七年级下册.pptx VIP
- 弱电系统维保方案(三篇).pdf VIP
- 义务教育劳动课程标准(2022年版).pdf
文档评论(0)