北京国英卓越教育科技有限公司

ISO27001_北京国英卓越教育科技有限公司
现在时间是:
搜索
搜索
国英卓越
  MENU
国英卓越

技术服务

全部分类

国英卓越

/
ISO27001

ISO27001

  • 分类:技术服务
  • 发布时间:2019-10-14 00:00:00
  • 访问量:0
概要:
概要:
详情

  ISO/IEC27001信息安全管理体系简介

  一、信息安全标准产生的背景

  由于信息具有易传播、易扩散、易毁损的特点,信息资产的比传统的实物资产更加脆弱,更容易受到损害,使组织在业务运作过程中面临大量的风险。其风险主要来源于组织管理、信息系统、信息基础设施等方面的固有薄弱环节,以及大量存在于组织内、外的各种威胁,因此对信息系统需要加以严格管理和妥善保护。

  信息可以理解为消息、情报、数据或知识,它可以以多种形式存在,所有的组织都有他们各自处理信息的形式,都需要对敏感信息加以安全、妥善的保护,不仅要保证信息处理和传输过程是可靠的、有效的,而且要求重要的敏感信息是机密的、完整的和真实的。为此,组织必须采取一系列适当的信息安全控制措施避免一系列威胁,保障业务的连续性,最大限度地减少业务的损失,获取投资回报。

  在ISO27002中,对信息的定义更确切、具体:“信息是一种资产,像其他重要的业务资产一样,对组织具有价值,因此需要妥善保护”。通过风险评估与控制,不但能确保企业持续营运,还能减少企业在面对类似‘911事件’之时出现的危机。

  ISO/IEC27001标准是组织进行信息安全管理体系认证的依据,相当于质量管理体系中的ISO9001标准。ISO/IEC27006:2007标准是认证机构获取认证认可的依据。ISO/IEC27002标准为组织建立信息安全管理体系提供了39个控制目标和133个控制措施。其他几个标准提供了信息安全管理体系建立、实施的参考指南。

  二、信息安全的内容

  网络技术的发展加速了信息的传输和处理,缩短了人们之间的时空距离,方便了交流;同时对信息安全提出了新的挑战。约70%的网络主管报告了因机密信息泄露而受损失。国与国之间的信息战问题更是关系到国家的根本安全问题。信息安全已扩展到了信息的可靠性、可用性、可控性、完整性及不可抵赖性等更新、更深层次的领域。国际标准化组织(ISO)定义信息安全是“在技术上和管理上为数据处理系统建立的安全保护,保护计算机硬件、软件和数据不因偶然和恶意的原因而遭到破坏、更改和泄露”。

  信息安全一般包括实体安全、运行安全、信息安全和管理安全四个方面的内容。

  实体安全是指保护计算机设备、网络设施以及其他通讯与存储介质免遭地震、水灾、火灾、有害气体和其它环境事故(如电磁污染等)破坏的措施、过程。

  运行安全是指为保障系统功能的安全实现,提供一套安全措施(如风险分析、审计跟踪、备份与恢复、应急措施)来保护信息处理过程的安全。

  信息安全是指防止信息资源的非授权泄露、更改、破坏,或使信息被非法系统辨识、控制和否认。即确保信息的完整性、机密性、可用性和可控性。

  管理安全是指通过信息安全相关的法律法令和规章制度以及安全管理手段,确保系统安全生存和运营。

  美国国家电信与信息系统安全委员会(NTISSC)主席、美国C3I负责人、前国防部副部长Latham D C认为,信息安全(INFOSEC)应包括以下六个方面:

  ● 通信安全(COMSEC)

  ● 计算机安全(COMPUSEC)

  ● 符合瞬时电磁脉冲辐射标准(TEMPEST)

  ● 传输安全(TRANSEC)

  ● 物理安全(Physical Security)

  ● 人员安全(Personnel Security)

  综上所述,信息安全的主要内容包括:机密性(Confidentiality)、完整性(Integrity)、可用性(Availability)、真实性(Authenticity)和有效性(Utility)。

  在BS7799中信息安全主要指信息的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)的保持。即指通过采用计算机软硬件技术、网络技术、密钥技术等安全技术和各种组织管理措施,来保护信息在其生命周期内的产生、传输、交换、处理和存储的各个环节中,信息的机密性、完整性和可用性不被破坏。

扫二维码用手机看