ISO27001主任审核员教材.pptx
《ISO27001主任审核员教材.pptx》由会员分享,可在线阅读,更多相关《ISO27001主任审核员教材.pptx(158页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ISO27001:2005信息安全管理系统-主导稽核员教材课程大纲nISO27001:2005法规说明n附录A控制措施简介n资产评估n风险评鉴n风险处理n适用性声明书n稽核ISO27001:2005法规说明ISMS标准标准/指南指南ISO27001 serial (2005)200520002002Before 2000信息安全管理系统要求ISO27001ISO27001:2005(BS7799-2:2005)BS7799-2:2002BS7799-2:1999信息安全管理作业要点ISO27002(after April 2007)ISO17799:2005(BS7799-1:2005)ISO
2、17799:2000BS7799-1:1999ISO27001:2005法规说明nBS7799:分为BS7799-1和BS7799-2两部份nBS7799-1:2005 / ISO17799:2005主要是做为参考文件,提供广泛性的安全控制措施,作为现行信息安全之最佳作业方法,其中包含11个控制措施章节,但不作为评鉴与验证标准。nBS7799-2:2005 / ISO27001:2005系根据BS7799-1,提供信息安全管理系统(ISMS)之建立实施与书面化之具体要求,依据个别组织的需求,规定要实施之安全控制措施的要求。ISO27001:2005法规说明nBS7799-1:2005 / IS
3、O17799:2005信息安全管理作业要点用意是做为参考文件提供广泛性的安全控制措施现行信息安全之最佳作业方法包含11个控制章节无法作为评鉴与验证ISO27001:2005法规说明nBS7799-2:2005 / ISO27001:2005信息安全管理系统要求根据BS7799-1:2005ISMS之建立实施与文件化之具体要求依据个别组织的需求,规定要实施之安全控制措施的要求。ISO27001:2005法规说明n信息是一种资产,就像其它重要的企业资产依样,对组织具有价值,因此需要受到适当的保护。ISO27001:2005法规说明n信息的类型书写或打印于纸上储存在电子媒体上以邮寄或电子储存媒体传输
4、显示于企业影片上言语-在对话中提出不管信息的形式是什么,或者共享或储存的方式是什么,都应该受到适当的保护。ISO27001:2005法规说明n信息安全保护信息的机密性、完整性与可用性;另外,亦可包含如可鉴别性(真实性)、可归责性、不可否认性及可靠性等特性。ISO27001:2005法规说明n机密性(Confidentiality)信息不可被未经授权之个人、实体、流程所取得或揭露之特性。n完整性(Integrity)保护资产准确性和完整性之特性。n可用性(Avaliability)基于需要可由授权者存取及使用之特性。ISO27001:2005法规说明n关键的成功因素(Critical succe
5、ss factors)经验显示,组织的信息安全能否成功实施,下列常为关键因素:能反映营运目标的信息安全政策、目标及活动。与组织文化一致之实施、维护、监控、及改进信息安全的方法与框架。来自所有管理阶层的实际支持和承诺。对信息安全要求、风险评鉴以及风险管理的深入了解。向全体管理人员、受雇人员、及相关人员有效推广信息安全以达到认知。资助信息安全管理活动。提供适切的认知、训练及教育。制定有效的信息安全事故管理过程。实施个用于评估ISMS的绩效及改进的回馈建议之量测系统。ISO27001:2005法规说明4. Information security management systemn4.1 一般要求
6、組織應在整體業務活動與所面臨風險下建立、實施、操作、監控、審查、維護及改進一文件化ISMS,為本國際標準之目的,所採用之過程以下圖所示之PDCA模式為基礎。4.Information security management system4.2 資訊安全管理系統之建立及管理n4.2.1 建立資訊安全管理系統組織應:依據業務、組織、所在位置、資產及技術等特性,定義資訊安全管理系統之範圍及界限,並包括任何自範圍排除之細節及理由。依據業務、組織、所在位置、資產及技術等特性,定義資訊安全管理系統之政策,且:n包含設定目標之框架,並建立有關資訊安全之整體方向亦是與行動原則。n考慮企業及法律或法規要求,以及
7、合約性的安全責任。n與組織策略性之風險管理內容配合,使ISMS得以建立及維持。n建立評估風險之標準,及被管理階層核准。4.2 資訊安全管理系統之建立及管理定義組織之風險評鑑辦法n鑑別一風險評鑑方法論,並適合其ISMS、已鑑別之企業資訊安全、以及法律與法規要求。n發展可接受風險之標準以及鑑別風險至可接受的程度。所選擇之風險評鑑方法論應確保產出可比較及可重複之結果。鑑別各項風險n鑑別ISMS控制範圍內之資產以及該資產之擁有者(owner)。擁有者(owner)一詞係指已核准資產管理責任之個人或實體,針對資產之生產、開發、維護、使用及安全之管制。擁有者(owner)一詞並不是指實際具有資產產權之人員
8、。4.2 資訊安全管理系統之建立及管理分析及評估各項風險鑑別並評估風險處理之選項方法選擇控制目標及控制措施以處理風險:n應選擇並實施控制目標與控制措施,以符合風險評鑑與風險處理過程所鑑別之要求。n控制目標與控制措施應於本標準之附錄A中加以選擇,為此過程的一部份並適當滿足所鑑別之要求。4.2 資訊安全管理系統之建立及管理所提出之殘餘風險須取得管理階層之核准ISMS亦須獲得授權才能實施與操作擬訂一份適用性聲明書,須包括下列:n於4.2.1節所選擇之管制目標與控制措施,其選擇之理由。n現行已實施之控制目標與控制措施。n附錄A中任何排除之控制目標與控制措施,及其排除之正當理由。4.2 資訊安全管理系統
9、之建立及管理n4.2.2 資訊安全管理系統之實施與操作組織應有系統的陳述一項風險處理計畫以鑑別適當管理措施、資源、權責及優先順序,以便管理資訊安全風險。實施風險處理計畫,以達到所鑑別的安全目標,計畫內容包括投資的考慮以及角色與責任的分派。實施4.2.1所選之控制措施以符合管制目標。定義如何測量所選擇控制措施或控制措施群組織有效,及具體說明如何使用這些測量來評估控制措施之有效性,並產出可比較即可再現的結果。實施訓練與認知計畫。管理ISMS作業。管理ISMS資源。實施能即時偵知安全事故,並予以回應安全事件處理之作業程序及其他控制措施。4.2 資訊安全管理系統之建立及管理n4.2.3 資訊安全管理系
10、統之監控及審查執行監控與審查程序及其他控制措施,以便:n立即偵知系統處理結果之錯誤。n立即鑑別企圖及已成功之安全破壞及事故。n促使管理階層決定是否委託他人或藉由資訊技術之實施均已如預期般實行。n使用指標幫助偵測安全事件並防止安全事故。n決定所採取解決安全漏洞之措施是否有效。定期審查ISMS之有效性(包含符合ISMS政策、目標及控制措施之審查),並考慮來自安全稽核、事件、來自有效性量測之結果、股東及利害關係團體之建議及回饋之結果。測量控制措施有效性,以確認符合安全要求。4.2 資訊安全管理系統之建立及管理在規劃期間審查風險評鑑及審查殘餘風險,與鑑別之可接受風險等級,並考慮下列之變數:n組織n技術
11、n企業目標及過程n已鑑別之威脅n控制措施實施有效性n外部事件,例如法律或法規環境之變化、合約責任之變化,以及社會環境之變化。在規劃期間執行內部ISMS稽核內部ISMS稽核有時稱為第一方稽核,是由組織自己或其代表基於內部目的所實施。4.2 資訊安全管理系統之建立及管理定期執行ISMS管理階層審查,以確保範圍保持適當,及ISMS過程之各項改進均已鑑別。考量監控與審查活動之發現,更新安全計畫。紀錄對ISMS之有效性或績效有衝擊之活動與事件。4.2 資訊安全管理系統之建立及管理n4.2.4 維持及改進資訊安全管理系統組織應定期進行下述:實施ISMS所鑑定之改進活動。依據第8.2及8.3節採取適當矯正及
12、預防措施。採用從其他組織及本身之安全經驗吸取教訓。以適切於情況的詳盡程度與所有利害相關團體就各項措施及改進活動進行溝通,並在適當時取得進行方式的同意。確保各項改進措施達到預期目標。4.3 文件要求n4.3.1 一般要求文件應包括管理決策紀錄,確保相關活動可追溯至管理決策與政策,並確保所紀錄之結果是可再現的。重要的是能夠證明所選擇之控制措施回溯至風險評鑑與風險處理過程結果,及回溯至ISMS政策及目標之關聯性。資訊安全管理系統文件應包含:ISMS政策與安全目標之書面聲明資訊安全管理系統之範圍支援ISMS之相關程序書及控制措施風險評鑑方法論之說明書風險處理計畫4.3 文件要求組織為確保有效規畫、操作
13、與控制資訊安全過程,及說明如何量測控制措施有效所需之書面程序。本國際標準要求之各紀錄。適用性聲明書。所有文件應依據ISMS之政策要求隨時可供取用。4.3 文件要求nISMS文件的廣度,其範圍和細節取決於:產品和流程的複雜性顧客和法規的要求工業標準和規範教育、經驗和訓練勞動力的穩定性過去發生的安全問題4.3 文件要求nLevel 1安全政策手冊為管理架構的摘要,其中包括了資訊安全政策和控制措施目標,以及適用性聲明書中所提及已實施的控制措施。nLevel 2程序程序用來實施所要求的控制措施,描述who、what 、when 、where等安全流程和不同部門間的控制措施。4.3 文件要求nLevel
14、 3工作指導書、檢查清單、表格等解釋特殊工作和活動的細節,以及如何完成特定的工作。包括詳細的工作指導書、表單、流程圖、服務標準和系統手冊等。nLevel 4紀錄紀錄活動實行以符合等級1、2和3文件要求的客觀證據。可能是強制性的隱含在每個BS7799條款中。例如:機房訪客登記簿、稽核記錄和存取授權等。4.3 文件要求n4.3.2 文件管制ISMS所需之文件應受保護和管制。應建立文件化程序,以界定所需之管理措施,用以:在文件發行前核准其適切性。必要時,審查和更新並重新核准文件。確保文件之變更與最新改訂狀況已予以識別。確保在使用場所備有相關適用版次文件。確保文件保持易於閱讀並容易識別。確保有需要之人
15、員均有文件可用,且依照其適用之傳遞、儲存及最終處理予以分類。確保外來原始文件已加以識別。確保文件分發已管制。防止失效文件被誤用。過期文件為任何目的需保留時,應予以適當識別。4.3 文件要求n4.3.3 紀錄管制為提供ISMS符合要求及有效運作之證據,所建立並維持之紀錄,應予以保護級管制。ISMS應將相關法律或法規要求及合約責任列入考量。紀錄應清晰易讀,容易檢索及識別。為了紀錄之鑑別、儲存、保護、檢索、保存期限及報廢,應建立文件化程序,以界定所需之管制。所需之紀錄及其範圍應由管理過程加以決定。紀錄應加以保存,如4.2節所述各項過程之績效,以及所有與ISMS有關之重大安全事故紀錄。5.管理階層責任
16、n5.1 管理階層承諾管理階層應藉由下列各項,對ISMS之建立、實施、操作、監控、審查、維護與改進之承諾提供證據:建立一份ISMS政策。確保建立各項ISMS目標及計畫。為資訊安全建立角色與權責。向全組織傳達符合資訊安全目標、遵守資訊安全政策、在法律下要求之權責,以及持續改進之需求。提供充分資源以建立、實施、操作、監控、審查、維護與改進ISMS。決定可接風險之標準,以及可接受風險之等級。確保實施內部ISMS稽核。執行ISMS之管理階層審查。5.2 資源管理n5.2.1 資源提供組織應決定並提供下列工作必要之資源:建立、實施、操作、監控、審查、維護與改進ISMS。確保資訊安全程序足以支持企業的需求
17、。藉由修改所有實行的控制措施,來維持適當的安全。n5.2.2 訓練、認知及能力組織應確保在ISMS中規定有責任之所有員工,有能力藉由下述執行所要求的工作,包括:決定執行影響ISMS工作之人員其所需之能力。提供訓練或採取其他措施(如:僱用具備能力之人員),以滿足該需求。評估所提供訓練及所採取措施之有效性。維持教育、訓練、技巧、經驗及資格之紀錄。組織亦應確保所有相關人員已認知其所從事的資訊安全活動之相關性及重要性,以及他們如何對ISMS之目標達成有所貢獻。6. 內部ISMS稽核n組織應定期進行內部ISMS稽核已決定其控制措施目標、過程及程序是否:符合本標準及相關法律或管理的要求符合所識別的資訊安全
18、要求有效的實作與維護如預期的執行n稽核計畫應事先規劃,考慮稽核的過程與區域之狀況及重要性,以及先前稽核的結果。稽核準則、範圍、頻率及方法應予以界定。稽核人員的選擇與稽核的執行應確保稽核過程的客觀及公平。另外,稽核人員不應稽核其本身的工作。6. 內部ISMS稽核n規劃與執行稽核,及報告結果與維持紀錄之責任與要求。應以書面程序予以界定。n被稽核區域管理階層之責任,應確保採行措施沒有不當之延誤,以消除所發現之不符合與其原因。跟催活動應包括所採行措施之查證,與查證結果之報告。7. ISMS之管理階層審查n7.1 概述管理階層應在規劃期間內(至少一年一次),審查組織的ISMS,以確保其持續的適用性、適切
19、性及有效性。審查應包含改進時機之評估,以及ISMS變更之需求,含資訊安全政策與資訊安全目標。審查結果應予以清楚的文件化,紀錄應予以維持。7. ISMS之管理階層審查n7.2 審查輸入管理階層審查輸入應包括下列資訊:ISMS稽核與審查之結果。來自利害相關團體之回饋。可用以改進組織ISMS績效及有效性之技術、產品或程序。預防與矯正措施之狀況。先前風險評鑑未適切提出之脆弱性或威脅。來自有效性量測之結果。先前管理階層審查之跟催措施。可能影響ISMS之任何變更。改進之建議。7. ISMS之管理階層審查n7.3 審查輸出管理階層審查之輸出應包括下列有關之任何決定與措施:ISMS有效性之改進。更新風險評鑑及
20、風險處理計畫。未因應可能影響ISMS之內部或外部事件,必要時將影響資訊安全之程序及控制措施予以修訂,包括n營運需求n安全需求n影響既有營運需求之營運過程n法令或法規要求n合約責任n風險等級風險可接受程度之標準資源需求。測量控制措施有效性之改進。8. ISMS之改進n8.1 持續的改進尋求持續的改進透過下列改進ISMS的有效性n安全政策n安全目標n安全審查的結果n安全稽核n矯正措施n預防措施n管理審查8. ISMS之改進n8.2 矯正措施應該採取措施以消除不合格的原因,避免復發。在ISMS內的書面程序應該定義:n鑑別不符合事項n確定原因n評估避免復發所需的活動n確定和實施矯正措施n紀錄結果n審查
21、行動的有效性8. ISMS之改進n8.3 預防措施為防止不符合事項發生,組織應決定措施,消除ISMS要求之潛在不符合事項之原因,以防止其發生。所採取之預防措施應與潛在問題之影響相稱。預防措施之文件化程序應訂出以下要求:鑑別潛在的不符合與其原因。評估採取預防發生不符合措施的需求。決定並實施所需之措施。紀錄所採取措施之結果。審查所採用之預防措施。n組織應鑑別已變化之風險及鑑別預防措施要求之焦點放在顯著變化之風險上。n預防措施之優先順序應依據風險評鑑之結果加以決定。課程大綱nISO27001:2005法規說明n附錄A控制措施簡介n資產評估n風險評鑑n風險處理n適用性聲明書n稽核ISO27001:20
22、05(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(
23、BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施ISO27001:2005(BS7799-2:2005) 控制措施n不是所有的控制措施都與每種情況相關,也無法考量到所有的當地環境或技術限制,或以適合組織內每位潛在使
24、用者形式呈現。課程大綱nISO27001:2005法規說明n附錄A控制措施簡介n資產評估n風險評鑑n風險處理n適用性聲明書n稽核資產評估nBS7799要求所有資產的詳細清冊應被制定和維護,以及這些資產的可歸責應被定義。資產評估n何謂資產?資產就是對組織有價值的任何事物。是組織直接賦予價值且需要被保護的。必須是相關於ISMS的範圍。資產評估nISMS資產分類可分為:資訊資產 如資料檔案、使用手冊等。書面文件 如合約書、指南等。軟體資產 如應用程式、系統軟體等。實體資產 如電腦、磁碟片等。人員 員工公司形象與聲望服務 如通訊、技術等。資產評估n資產價值和潛在衝擊組織已經鑑別其資訊資產的價值嗎?決定
25、每個資產價值是決定一個有效率安全政策的第一步。是什麼樣的系統?14或是低到非常高這是風險評鑑過程中極為重要的部份。資產評估n資產價值對於BS7799:2005/ISO27001:2005來說,資產並不一定包括組織內一般視為有價值的所有事物。組織必須自行決定哪些資產的缺乏或降級可能實際影響產品或服務的交付。課程大綱nISO27001:2005法規說明n附錄A控制措施簡介n資產評估n風險評鑑n風險處理n適用性聲明書n稽核風險評鑑n安全風險安全風險是指特定威脅利用脆弱性,造成資產或資訊資產損失或損毀的潛在可能。nBS7799的實施和驗證是基於正式風險評鑑的結果。n評鑑風險資訊保護是基於防範營運資訊之
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27001 主任 审核 教材
限制150内