2022年ISO信息安全管理体系建设咨询服务 .pdf
《2022年ISO信息安全管理体系建设咨询服务 .pdf》由会员分享,可在线阅读,更多相关《2022年ISO信息安全管理体系建设咨询服务 .pdf(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ISO27000信息安全管理体系建设咨询服务名师资料总结-精品资料欢迎下载-名师精心整理-第 1 页,共 29 页 -目录1概述.32准备.52.1确定 ISMS范围.52.2确定信息安全总体方针政策.62.3定义风险评估与管理方法.82.4项目准备.93风险评估.13 3.1现状分析.13 3.2风险评价.15 3.3风险处置.17 4安全体系规划与设计.19 4.1安全体系规划.19 4.2编写安全体系文档.20 5安全体系实施、调整、评审.22 5.1体系实施.22 5.2体系调整.23 5.3体系评审.24 附件 1:项目主要任务及活动列表.26 附件 2:项目主要文档列表.27 名师
2、资料总结-精品资料欢迎下载-名师精心整理-第 2 页,共 29 页 -1概述ISO27000 信息安全管理体系建设咨询服务阶段流程如下图:体系实施体系调整体系评审安全体系实施调整评审与调整与设计风险评估第一阶段第二阶段准备确定 ISMS范围确定信息安全总体方针政策定义风险评估与管理方法安全体系规划编写安全体系文档控制体系规划与设计第三阶段第四阶段I SMS范围I SMS总体方针风险评估程序I SMS建设实施计划各种表格、工具、模板I SMS项目培训材料访谈/检查/测试工作底稿I SMS差距分析报告信息安全现状分析报告资产风险评估表(系列)风险评估报告风险处置计划适用性声明(SOA)I SMS授
3、权及批准书I SMS体系培训材料I SMS实施工作底稿(系列)I SMS实施总结I SMS调整计划I SMS内部审核工作底稿(系列)I SMS内部审核报告I SMS管理评审报告信息安全建设规划报告I SMS各级文件(系列)项目准备组建项目组整理开发工具模板启动会培训制定实施计划现状分析风险分析威胁评价弱点评价风险评价资产评价风险处置控制选择残余风险分析确定风险处置方式风险处置计划现场访谈人工检测安全扫描渗透测试问卷调查综合分析名师资料总结-精品资料欢迎下载-名师精心整理-第 3 页,共 29 页 -实践证明,按照BS7799/ISO27000 的要求在组织内部建立并运行信息安全管理体系(ISM
4、S),强化信息安全管理体系的运行审核和管理评审,不断改进优化组织的信息安全管理体系,是处理组织信息安全问题有效手段之一。根据 BS7799/ISO27000 要求,在建立、实施、运行、监控、评审、保持与改进组织ISMS时采用 PDCA 的过程模型,即首先依据组织的信息安全总体方针政策,通过对 ISMS涉及范围内的所有信息资产进行风险评估,选取合适的安全控制措施,建立包括安全策略、控制程序、操作指南/手册在内的文件化的信息安全管理体系,然后在组织内部实施并运行ISMS信息安全策略、控制程序及措施,并通过ISMS运行监控、内部审计及管理评审,发现ISMS存在的问题及弱点,及时采取适当的纠正或预防措
5、施,实现ISMS的持续改进。信息安全管理体系咨询服务的目的就是根据ISO27001 标准的要求,采用 PDCA的过程模型,通过基于资产的风险评估,帮助客户建立文件化的信息安全管理体系,辅导客户在其组织范围内实施、运行、评审信息安全管理体系,从而确保客户信息系统的正常运行,提高服务竞争力,最终促进客户业务的开展。如上图所示,信息安全管理体系建设咨询服务包括准备、风险评估、安全体系规划与设计、安全体系实施/调整/评审四个阶段,各个阶段说明如下:第一阶段:准备准备阶段主要完成信息安全管理体系建设项目的前期准备工作。包括四个工作任务,分别是:1)确定 ISMS范围根据组织业务需要确定ISMS涵盖的范围
6、,包括地理位置、部门或信息系统等。2)确定信息安全总体方针政策分析 ISMS范围内的业务及系统安全需求,确定ISMS的总体方针政策。3)定义风险评估与管理方法确定风险评估模型,确定风险评估指标,定义风险评估及管理程序。4)项目准备制定实施计划、成立项目组、整理开发相关工具模板、召开启动会,进行项目背景知识培训等。第二阶段:风险评估分析 ISMS范围内的信息安全现状,针对 ISMS范围内的所有信息资产,识别并评价其面临的安全风险,提出对应的控制措施。包括三大工作任务,分别为:1)现状分析通过访谈、检查及测试了解ISMS范围内的信息安全现状,形成现状报告,并将获取的安全现状与ISO27002 中的
7、安全控制措施进行差距分析。2)风险评价按照确定的风险评估模型,评价现状分析阶段识别的资产、威胁及弱点,确定资产风险等级。3)风险处置确定风险处置方式,选择安全控制措施,制定风险处置计划,进行残余风险分析。第三阶段:安全体系规划与设计根据差距分析和风险评估结果规划安全体系建设任务,落实本期建设规划。包括两大工作任务,分别为:1)安全体系规划规划信息安全体系建设项目、任务、计划等。2)编写安全体系文档名师资料总结-精品资料欢迎下载-名师精心整理-第 4 页,共 29 页 -设计信息安全体系管理文档或技术方案。第四阶段:安全体系实施、调整、评审落实信息安全管理措施,部署信息安全技术措施,运行信息安全
8、管理体系,改进信息安全管理体系不足,按照ISO27001 要求进行信息安全管理体系内部审核和管理评审。包括三大工作任务,分别为:1)体系实施落实或部署信息安全管理体系的相关管理及技术措施,运行信息安全管理体系。2)体系调整针对实施和运行中存在的问题,对信息安全管理体系进行调整改进。3)体系评审按照 ISO27001 要求进行信息安全管理体系内部审核和管理评审。2准备2.1 确定 ISMS范围根据组织的业务特征、组织结构、地理位置、资产和技术定义ISMS范围和边界。主要工作任务及内容(活动)1)信息安全与业务战略及规划一致性分析针对组织内部安全状况与组织业务战略及规划一致性的分析,主要从客户、合
9、作方等外部角度考虑ISMS需要涵盖的范围。2)信息安全与相关法规/制度符合性分析针对组织内部安全状况与法律/法规/制度符合性的分析,主要从合规性方面考虑ISMS范围需要涵盖的范围。3)信息安全与业务运营影响分析针对组织内部安全状况对业务运营影响的分析,主要从内部风险管理角度考虑ISMS需要涵盖范围4)确定 ISMS范围根据上述分析结果确定ISMS范围(包括涉及的物理位置、业务 流程 、部门、系统等)。主要工作方式/方法(工作方式、职责划分、工作方法)组织要建立信息安全管理体系,首先需要划定其范围。确定ISMS的过程如下:业务战略及规划一致性分析法规制度业务战略及规划法规制度符合性分析业务运营影
10、响分析ISMS 范围描述确定 ISMS 范围名师资料总结-精品资料欢迎下载-名师精心整理-第 5 页,共 29 页 -信息安全管理体系是为保障组织信息系统而建立的,而信息系统建设与运行的目标是确保组织业务目标的实现,因此信息安全管理体系建设的最终目的是确保组织业务目标的实现。所以确定ISMS范围时需要从内部业务需求和外部合规性要求出发,对信息安全与组织业务发展战略及规划的一致性、信息安全与与相关法规/制度的符合性、信息安全对业务运营的影响进行综合分析形成与业务目标相一致的ISMS范围。应该对确定的ISMS范围进行书面说明(可以放在信息安全管理手册或总体方针文件中),对ISMS涉及的部门,位置、
11、业务以及主要资产(主要信息系统或设备)进行描述。各方参与情况见下表:岗位主要任务或活动备注业务战略及规划一致性分析法规制度符合性分析业务运营影响分析确定 ISMS范围甲方参与人员业务管理人员IT 管理人员业务人员IT 运维人员安全管理人员咨询方参与人员咨询顾问协助主要输入类型名称备注DOC 业务战略及规划DOC 法规制度要求主要输出类型名称备注DOC ISMS范围可以放在管理手册或总体方针政策中主要工具/模板名称类型用途备注2.2 确定信息安全总体方针政策分析 ISMS范围内的业务及系统安全需求,确定ISMS的总体方针政策。主要工作任务及内容(活动)1)业务及系统初步安全需求分析根据组织业务及
12、系统特点进行初步安全需求分析,形成总体安全需求。2)确定 ISMS总体方针政策在初步安全需求分析结果基础上,确定组织信息安全的总体方针政策,包括 ISMS范围、总体目标、安全组织结构、安全管理框架、名师资料总结-精品资料欢迎下载-名师精心整理-第 6 页,共 29 页 -主要工作方式/方法(工作方式、职责划分、工作方法)在进行信息安全管理体系建设前,应该制定组织的信息安全总体方针政策,设定信息安全的总体目标,明确信息安全管理职责,建立信息安全总体框架,为相关活动指明总的方向和原则。信息安全总体方针政策是建立、实施、运作、监视、评审、保持并持续信息安全管理体系的基础,需要获得最高管理者的批准。制
13、定组织信息安全总体方针政策时可以首先针对组织业务及系统特点进行初步的安全需求分析,考虑包括业务及法规制度合同要求在内的安全需求,形成安全需求框架。确定信息安全总体方针政策的过程如下:确定的信息安全总体方针政策应该文件化,并由最高管理者签发。信息安全总体方针政策文件需要包含如下内容:组织信息安全的定义、总体目标、范围等;组织信息安全的重要性(如何保障业务目标实现);管理层承诺与支持;信息安全体系框架(如何实现组织信息安全);对组织尤其重要的特殊方针、原则、标准及符合性要求简短说明,如:法律法规要求、业务持续性管理、教育与培训以及违反策略的后果等;信息安全管理组织架构、职责、安全管理方法等;引用的
14、支撑策略或管理制度。各方参与情况见下表:岗位主要任务或活动备注初步安全需求分析确定信息安全总体方针政策甲方参与人员业务管理人员IT 管理人员业务人员IT 运维人员安全管理人员咨询方参与人员咨询顾问协助主要输入类型名称备注DOC ISMS范围来自前面任务输出DOC 法规制度要求DOC 业务要求法规制度要求业务要求初步安全需求分析ISMS 总体方针政策确定信息安全总体方针政策ISMS 范围名师资料总结-精品资料欢迎下载-名师精心整理-第 7 页,共 29 页 -主要输出类型名称备注DOC ISMS总体方针主要工具/模板名称类型用途备注2.3 定义风险评估与管理方法确定信息安全风险评估模型,定义风险
15、评估程序、建立风险评估指标及风险接受准则。主要工作任务及内容(活动)1)确定风险评估模型及相关指标准则定义组织风险评估方法及风险接受准则等。2)制定风险评估与管理程序按照确定的风险评估方法及风险接受准则,形成文件化的风险评估与管理程序。主要工作方式/方法(工作方式、职责划分、工作方法)在确定了ISMS的范围和总体方针之后,需要确定一种适合组织的风险评估模型,建立风险评估指标及风险接受准则。并且需要按照确定的风险评估方法及风险接受准则,形成文件化的风险评估及管理程序。具体内容包括:定义风险评估模型;定义资产类别;定义威胁类别;定义弱点类别;定义风险处置方式;确定风险接受准则;确定风险计算方式;各
16、种指标值及描述。定义风险评估与管理方法过程如下:各方参与情况见下表:岗位主要任务或活动备注确定风险评估模型及相关指标准则风险评估与管理程序制定风险评估与管理程序ISMS 总体方针名师资料总结-精品资料欢迎下载-名师精心整理-第 8 页,共 29 页 -确定风险评估模型及相关指标准则制定风险评估与管理程序甲方参与人员IT 管理人员协助安全管理人员协助咨询方参与人员咨询顾问主要输入类型名称备注DOC ISMS总体方针来自前面任务输出主要输出类型名称备注DOC 风险评估与管理程序主要工具/模板名称类型用途备注2.4 项目准备按照 ISMS建设范围及进度要求,制定有关实施计划,组建项目组,落实人员安排
17、,整理或开发ISMS建设所需的表格/工具/模板,召开启动会,并按照实际需要对相关人员进行项目背景知识培训,完成ISMS建设项目的前期准备工作。主要工作任务及内容(活动)1)制定实施计划制定项目实施计划,主要是下一阶段的风险评估计划。2)组建项目组落实项目人员安排及其职责。3)整理开发工具/模板开发或定制各种表格、工具及模板,包括各种问卷,表格,检查及测试程序与模板等。4)项目启动会正式启动项目。5)培训按照需要进行项目背景知识培训,包括BS7799/ISO27000 知识培训,项目实施过程/方法/工具培训等。主要工作方式/方法(工作方式、职责划分、工作方法)项目准备主要包括制定项目(下一阶段)
18、实施计划,组建项目组,整理开发工具模板,召开启动会,实施项目培训等。项目准备过程如下:名师资料总结-精品资料欢迎下载-名师精心整理-第 9 页,共 29 页 -开发整理工具/模板是项目准备阶段最重要的工作任务之一,ISMS 建设的工具模板包括:1)调查问卷调查问卷是为了大范围收集了解情况(所谓全面撒网)而由甲方相关人员填写由咨询人员收集分析的问卷表,由于问卷调查可以在大范围并行开展,因此可以节约信息收集时间。但调查问卷获取信息的可靠性较差,因此问卷涉及的调查内容应该包括在面对面访谈中。ISMS建设调查问卷包括:威胁调查问卷用于收集了解体系建设范围内信息安全威胁及事件的相关信息。信息安全管理调查
19、问卷初步了解体系建设范围内信息安全管理的相关情况,同时了解调查被调查人员关于信息安全管理的意识以及关于ISMS体系建设迫切需要解决的问题。2)现场访谈表现场访谈表是由咨询人员使用的用于面对面访谈甲方相关人员的工作表格。现场访谈表主要用于收集体系建设范围内组织及IT 系统的基本信息和安全状况。ISMS建设现场访谈表包括:I T组织情况调查表主要调查体系建设范围内IT 组织的基本情况。信息系统调查表(系列)主要调查体系建设范围内信息系统的基本情况,包括物理、网络、主机、数据库以及应用系统的部署使用、安全措施等。安全管理访谈表按照 BS7799-1 或者 ISO27002 要求,进行安全管理措施及弱
20、点访谈。物理安全访谈表进行物理安全控制措施及弱点访谈网络架构安全访谈表进行网络架构安全控制措施及弱点访谈网络设备安全访谈表(系列)对各种网络设备进行安全控制措施及弱点访谈操作系统安全访谈表(系列)对各种操作系统进行安全控制措施及弱点访谈风险评估与管理程序组建项目组召开启动会风险评估计划制定实施计划项目培训ISMS 总体方针整理开发工具/模板表格、工具、模板(系列)会议材料、记录培训材料、记录名师资料总结-精品资料欢迎下载-名师精心整理-第 10 页,共 29 页 -系统软件安全访谈表(系列)对各种系统软件进行安全控制措施及弱点访谈数据库系统安全访谈表(系列)对各种数据库系统进行安全控制措施及弱
21、点访谈应用系统安全访谈表对各种应用系统进行安全控制措施及弱点访谈3)人工检测表根据现场访谈结果,进行管理、网络、系统、应用手工检查或测试。人工检测表与访谈表可合并成一个安全评估表,包括:安全管理核查表检查安全管理措施落实情况。网络设备安全检测表(系列)检查或测试各种网络设备安全控制及弱点情况操作系统安全检测表(系列)检查或测试各种操作系统安全控制及弱点情况系统软件安全检测表(系列)检查或测试各种系统软件安全控制及弱点情况数据库系统安全检测表(系列)检查或测试各种数据库系统安全控制及弱点情况应用系统安全检测表检查或测试各种应用系统安全控制及弱点情况4)文档模板文档模板用于统一文档风格,进行结果记
22、录、统计与分析。ISMS建设文档模板包括:I SMS 各级文件模板资产风险评估表规划表其它文件模板5)知识库或指标库风险评估模型与指标(如:风险类别、风险分级等)规划方法模型与指标差距分析准则6)技术检测工具(主要进行安全扫描和渗透测试)弱点扫描工具嗅探工具其它自动化工具项目准备阶段另外两项重要的工作任务是召开启动会和进行项目背景知识培训。启动会主要活动包括:1)领导讲话2)项目任务/计划介绍3)任务分配与确认4)形成项目执行决议项目背景知识培训主要涉及BS7799/ISO27000 知识培训,项目实施过程/方法/工具培训名师资料总结-精品资料欢迎下载-名师精心整理-第 11 页,共 29 页
23、 -等。可以在培训后根据甲方的意愿进行培训考试。项目准备各方参与情况见下表:岗位主要任务或活动备注制定实施计划组建项目组整 理 开 发 工具/模板召开启动会项目培训甲方参与人员IT 管理人员协助安全管理人员协助IT 运维人员协助IT 开发人员协助咨询方参与人员咨询顾问主要输入类型名称备注DOC ISMS总体方针政策DOC 风险评估与管理程序主要输出类型名称备注DOC ISMS总体实施计划DOC ISMS风险评估计划DOC/XLS 威胁调查问卷系列DOC/XLS 信息安全管理调查问卷系列DOC/XLS IT 组织情况调查表DOC/XLS 信息系统调查表系列DOC/XLS 安全管理评估表DOC/X
24、LS 物理安全评估表DOC/XLS 网络架构安全评估表DOC/XLS 网络设备安全评估表系列DOC/XLS 操作系统安全评估表系列DOC/XLS 系统软件安全评估表系列DOC/XLS 数据库系统安全评估表系列DOC/XLS 应用系统安全评估表DOC/XLS 风险评估模型与指标DOC/XLS 资产风险评估表DOC/XLS 差距分析准则DOC/XLS 规划方法模型与指标DOC/XLS 规划表DOC/XLS ISMS各级文件模板软硬件弱点扫描工具名师资料总结-精品资料欢迎下载-名师精心整理-第 12 页,共 29 页 -软硬件嗅探工具软硬件其它自动化工具PPT 项目计划介绍DOC 会议日程安排DOC
25、 会议签到表DOC 会议记录系列DOC 培训日程安排(或计划)PPT ISMS项目背景知识培训PPT ISMS项目实施培训DOC 培训考题DOC 培训签到表DOC 培训答卷主要工具/模板名称类型用途备注3风险评估3.1 现状分析通过问卷调查、访谈、检查及测试等多种方式尽可能多的收集信息系统及安全管理相关信息,对收集到的信息进行综合分析和整理,形成差距分析报告和现状报告。主要工作任务及内容(活动)1)问卷调查对 ISMS范围内的相关人员进行问卷调查,了解组织人员的安全管理意识、组织面临的主要威胁情况以及发生的主要安全事件。2)现场访谈面对面访谈信息系统架构、部署以及安全弱点、管理及技术措施等。3
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年ISO信息安全管理体系建设咨询服务 2022 ISO 信息 安全管理 体系 建设 咨询服务
限制150内