|
一、ISO27001简介
《ISO/IEC 27001:2005 信息技术-安全技术-信息安全管理体系-要求》:是有关信息安全管理的国际标准。
最初源于英国标准BS7799,
国际标准化组织(ISO)于2005年转化为正式的国际标准,于2005年10月15日发布为ISO/IEC 27001:2005。
标准用于组织的信息安全管理体系的建立和实施,保障组织的信息安全,采用PDCA过程方法,基于风险评估的风险管理理念,全面系统地持续改进组织的安全管理。
二、为什么要做ISO/IEC2007认证?
•ISO/IEC 27001:不仅仅是IT标准,该标准的焦点还是放在贯穿组织的信息安全管理上。尽管大部分控制在实际中会在IT部门或IT组织内部实现,但总体上标准执行的重点仍应放在业务信息的风险上。
•信息的保护是基于业务信息的风险,该风险能促使组织运用合适的措施来保护业务的安全。
•适用范围:组织自身的商业信息,如财政信息,知识产权,职员资料、IT内部网络资料等等,或者是客户或第三方与组织间沟通的信息,如合同、信用单证等。
三、组织在进行战略规划时,必须考虑信息安全,保证业务的安全!
四、企业信息安全现状
-----------业务骨干跳槽?
-----------网络恶意袭击?
------------专利技术失窃?
-------------产品丢失?
-----------图纸等技术失窃? 企业发展计划、并购计划泄密? 客户名单丢失?文档安全?
-----------业务信息系统故障? (ERP, OA, 生产系统, 点检系统)
-----------火灾,电力中断?
-----------服务器安全? ( 文件服务器,WWW,邮件)
-----------数据信息丢失?(硬盘损坏)
-----------病毒泛滥?(USB中含有病毒)
-----------误操作导致的一系列问题?
*人员的安全意识还比较薄弱;
*公用设备管理比较存在较大的安全隐患;(公用设备、人员重大调整)
*设备领用缺少登记;
*人员调离岗位的时候,设备管理混乱;
*用户权限管理还存在很大的漏洞;
。。。
很多安全问题,如何解决?
五、ISO27001体系的建立给企业带来的好处
1、信息安全风险评估
从风险管理的角度,运用科学的方法和手段,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御的防护对策和整改措施,并为防范和化解信息安全风险,或者将风险控制在可接受水平,从而最大限度保障网络和信息安全提供科学依据。
2、组织为什么要花钱实现信息安全?
ü加强内部管理的要求
ü自身业务和利益的要求
ü竞争优势,树立品牌
ü知识产权保护(内、外需求)
ü客户的要求
ü合作伙伴的要求
ü投标要求
ü计算机信息系统安全保护条例
ü互联网安全管理办法
ü信息安全等级保护
ü…
3、ISO27001体系认证对企业的益处
–获得最佳的信息安全运行方式
–保证商业安全
–降低风险、避免损失
–增加竞争能力
–保持核心竞争优势
–提供商业活动中的信誉
–满足客户的要求
–保证可持续发展
–符合法律法规的要求
|