ISMS信息安全管理体系建立方.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《ISMS信息安全管理体系建立方.pdf》由会员分享,可在线阅读,更多相关《ISMS信息安全管理体系建立方.pdf(50页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全管理体系建立方法以 BS7799 的管理思想介绍通用安全管理体系建立的方法;信息安全管理包括诸多方面,如风险管理、工程管理、业务连续性管理等,每项管理的要点均有不同。后续将详细介绍不同部分的管理。1 信息安全管理体系概述1.1什么是信息安全管理体系信息安全管理体系,即Information Security Management System(简称 ISMS),是组织在整体或特定范围内建立的信息安全方针和目标,以及完成这些目标所用的方法和体系。它是直接管理活动的结果,表示为方针、原则、目标、方法、计划、活动、程序、过程和资源的集合。BS77992 是建立和维持信息安全管理体系的标准,标
2、准要求组织通过确定信息安全管理体系范围,制定信息安全方针,明确管理职责,以风险评估为基础选择控制目标与控制措施等一系列活动来建立信息安全管理体系;体系一旦建立,组织应按体系的规定要求进行运作,保持体系运行的有效性;信息安全管理体系应形成一定的文件,即组织应建立并保持一个文件化的信息安全管理体系,其中应阐述被保护的资产、组织风险管理方法、控制目标与控制措施、信息资产需要保护的程度等内容。1.ISMS 的范围ISMS 的范围可以根据整个组织或者组织的一部分进行定义,包括相关资产、系统、应用、服务、网络和用于过程中的技术、存储以及通信的信息等,ISMS 的范围可以包括:组织所有的信息系统;组织的部分
3、信息系统;特定的信息系统。此外,为了保证不同的业务利益,组织需要为业务的不同方面定义不同的ISMS。例如,可以为组织和其他公司之间特定的贸易关系定义ISMS,也可以为组织结构定义ISMS,不同的情境可以由一个或者多个 ISMS 表述。2.组织内部成功实施信息安全管理的关键因素反映业务目标的安全方针、目标和活动;与组织文化一致的实施安全的方法;来自管理层的有形支持与承诺;对安全要求、风险评估和风险管理的良好理解;向所有管理者及雇员推行安全意思;向所有雇员和承包商分发有关信息安全方针和准则的导则;提供适当的培训与教育;用于评价信息安全管理绩效及反馈改进建议,并有利于综合平衡的测量系统。3.建立 I
4、SMS 的步骤不同的组织在建立与完善信息安全管理体系时,可根据自己的特点和具体的情况,采取不同的步骤和方法。但总体来说,建立信息安全管理体系一般要经过下列四个基本步骤:a)信息安全管理体系的策划与准备;b)信息安全体系文件的编制;c)信息安全管理体系的运行;d)信息安全管理体系的审核与评审。1.2信息安全管理体系的作用1.ISMS 的特点信息安全管理管理体系是一个系统化、程序化和文件化的管理体系。该体系具有以下特点:体系的建立基于系统、全面、科学的安全风险评估,体现以预防控制为主的思想,强调遵守国家有关信息安全的法律法规及其他合同方要求;强调全过程和动态控制,本着控制费用与风险平衡的原则合理选
5、择安全控制方式;强调保护组织所拥有的关键性信息资产,而不是全部信息资产,确保信息的机密性、完整性和可用性,保持组织的竞争优势和商务运作的持续性。2.实施 ISMS 的作用组织建立、实施与保持信息安全管理体系将会产生如下作用:强化员工的信息安全意识,规范组织信息安全行为;对组织的关键信息资产进行全面体统的保护,维持竞争优势;在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度;使组织的生意伙伴和客户对组织充满信心;如果通过体系认证,表明体系符合标准,证明组织有能力保证重要信息,提高组织的知名度与信任度;促使管理层贯彻信息安全保障体系;组织可以参照信息安全管理模型,按照先进的信息安全管理标准
6、BS7799 建立组织完整的信息安全管理体系并实施与保持,达到动态的、系统的、全员参与、制度化的、以预防为主的信息安全管理方式,用最低的成本,达到可接受的信息安全水平,从根本上保证业务的连续性。1.3信息安全管理体系的准备为在组织中顺利建设信息安全管理体系,需要建立有效信息安全机构,对组织中的各类人员分配角色、明确权限、落实责任并予以沟通。1成立信息安全委员会信息安全委员会由组织的最高管理层与信息安全管理有关的部门负责人、管理人员、技术人员组成,定期召开会议,就以下重要信息安全议题进行讨论并做出决策,为组织信息安全管理提供导向与支持。评审和审批信息安全方针;分配信息安全管理职责;确认风险评估的
7、结果;对与信息安全管理有关的重大事项,如组织机构调整、关键人事变动、信息安全设施购置等;评审与监督信息安全事故;审批与信息安全管理有关的其他重要事项。2任命信息安全管理经理组织最高管理者在管理层中指定一名信息安全管理经理,分管组织的信息安全管理事宜,具体由以下责任:确定信息安全管理标准建立、实施和维护信息安全管理体系;负责组织的信息安全方针与安全策略的贯彻与落实;向最高管理者提交信息安全管理体系绩效报告,以供评审,并为改进信息安全管理体系提供证据;就信息安全管理的有关问题与外部各方面进行联络。3组建信息安全管理推进小组在信息安全委员会的批准下,由信息安全管理经理组建信息安全管理推进小组,并对其
8、进行管理。小组成员要懂信息安全技术知识,有一定的信息安全管理技能,并且有较强的分析能力及文字能力,小组成员一般是企业各部门的骨干人员。4保证有关人员的作用、职责和权限得到有效沟通用适当的方式,如通过培训、制定文件等方式,让每位员工明白自己的作用、职责与权限,以及与其他部分的关系,以保证全体员工各司其职,相互配合,有效地开展活动,为信息安全管理体系的建立做出贡献。5 组织机构的设立原则合适的控制范围一般情况下,一个经理直接控制的下属管理人员不少于6 人,但不应超过10 人。在作业复杂的部门或车间,一个组长对15 人保持控制。在作业简单的部门或车间,一个组长能控制50 个人或更多的人。合适的管理层
9、次公司负责人与基层管理部门之间的管理层数应保护最少程度,最影响利润的部门经理应该直接向公司负责人报告。一个上级的原则责、权、利一致的原则既无重叠,又无空白的原则执行部门与监督部门分离的原则信息安全部门有一定的独立性,不应成为生产部门的下属单位。6 信息安全管理体系组织结构建立及职责划分的注意事项如果现有的组织结构合理,则只需将信息安全标准的要求分配落实到现有的组织结构中即可。如果现有的组织结构不合理,则按上面(5)中所述规则对组织结构进行调整。应将组织内的部门设置及各部门的信息安全职责、权限及相互关系以文件的形式加以规定。应将部门内岗位设置及各岗位的职责、权限和相互关系以文件的形式加以规定。日
10、常的信息安全监督检查工作应有专门的部门负责对于大型企业来说,可以设置专门的安全部(可以把信息安全和职业健康与安全的职能划归此部门),安全部设立首席安全执行官,首席安全执行官直接向组织最高管理层负责(有的也向首席信息官负责)。美国“911”恐怖袭击事件以后,在美国的一些大型企业,这种安全机构的设置方式逐渐流行,它强调对各种风险的综合管理和对威胁的快速反应。对于小型企业来说,可以把信息安全管理工作划归到信息部、人事行政部或其他相关部门。2 建立信息安全管理体系原则2.1PDCA 原则PDCA 循环的概念最早是由美国质量管理专家戴明提出来的,所以又称为“戴明环”。在质量管理中应用广泛,PDCA 代表
11、的含义如下:P(Plan):计划,确定方针和目标,确定活动计划;D(Do):实施,实际去做,实现计划中的内容;C(Check):检查,总结执行计划的结果,注意效果,找出问题;A(Action):行动,对总结检查的结果进行处理,成功的经验加以肯定并适当推广、标准化;失败的教训加以总结,以免重现;未解决的问题放到下一个PDCA 循环。PDCA 循环的四个阶段具体内容如下:(1)计划阶段:制定具体工作计划,提出总的目标。具体来讲又分为以下4 个步骤。分析目前现状,找出存在的问题;分析产生问题的各种原因以及影响因素;分析并找出管理中的主要问题;制定管理计划,确定管理要点。根据管理体制中出现的主要问题,
12、制定管理的措施、方案,明确管理的重点。制定管理方案时要注意整体的详尽性、多选性、全面性。(2)实施阶段:就是指按照制定的方案去执行。在管理工作中全面执行制定的方案。制定的管理方案在管理工作中执行的情况,直接影响全过程。所以在实施阶段要坚持按照制定的方案去执行。(3)检查阶段:即检查实施计划的结果。检查工作这一阶段是比较重要的一个阶段,它是对实施方案是否合理,是否可行有何不妥的检查。是为下一个阶段工作提供条件,是检验上一阶段工作好坏的检验期。(4)处理阶段:根据调查效果进行处理。对已解决的问题,加以标准化:即把已成功的可行的条文进行标准化,将这些纳入制度、规定中,防止以后再发生类似问题;找出尚未
13、解决的问题,转入下一个循环中去,以便解决。PDCA 循环实际上是有效进行任何一项工作的合乎逻辑的工作程序。在质量管理中,PDCA 循环得到了广泛的应用,并取得了很好的效果,有人也称其为质量管理的基本方法。之所以叫PDCA 循环,是因为这四个过程不是运行一次就完结,而是周而复始地进行,其特点是“大环套小环,一环扣一环,小环保大环,推动大循环”;每个循环系统包括PDCA 四个阶段曾螺旋式上升和发展,每循环一次要求提高一步。建立和管理一个信息安全管理体系需要象其他任何管理体系一样的方法。这里描述的过程模型遵循一个连续的活动循环:计划、实施、检查、和处置。之所以可以描述为一个有效的循环因为它的目的是为
14、了保证您的组织的最好实践文件化、加强并随时间改进。信息安全管理体系的PDCA 过程如下图12-1所示。图 12-1 PDCA 模型与信息安全管理体系过程ISMS 的 PDCA 具有以下内容:1.计划和实施一个持续提高的过程通常要求最初的投资:文件化实践,将风险管理的过程正式化,确定评审的方法和配置资源。这些活动通常作为循环的开始。这个阶段在评审阶段开始实施时结束。计划阶段用来保证为信息安全管理体系建立的内容和范围正确地建立,评估信息安全风险和建立适当地处理这些风险的计划。实施阶段用来实施在计划阶段确定的决定和解决方案。2.检查与行动检查和处置评审阶段用来加强、修改和改进已识别和实施的安全方案。
15、评审可以在任何时间、以任何频率实施,取决于怎样做适合于考虑的具体情况。在一些体系中他们可能需要建立在计算机化的过程中以运行和立即回应。其他过程可能只需在有信息安全事故时、被保护的信息资产变化时或需要增加时、威胁和脆弱性变化时需要回应。最后,需要每一年或其他周期性评审或审核以保证整个管理体系达成其目标。3.控制措施总结(Summary of Controls)组织可能发现制作一份相关和应用于组织的信息安全管理体系的控制措施总结(SoC)的好处。提供一份控制措施小结可以使处理业务关系变得容易如供电外包等。SoC 可能包含敏感的信息,因此当SoC在外部和内部同时应用时,应考虑他们对于接收者是否合适。
16、2.2文件化信息安全管理另一个非常重要的原则就是文件化,即所有计划及操作过的事情都要有文件记录,这样可做到有章可循,有据可查,文件的类型通常有手册、规范、指南、记录等,使用这些文件可以使组织内部沟通意图,统一行动,并为事件提客观证据,同时也可用于学习和培训。如果有些组织曾参与过9000 或 BS7799 的认证,会深刻体会到文件化的重要性。2.3领导重视组织建立信息安全管理体系需要投入大量物力和人力,这就需要得到领导的认可,尤其是最高领导,这样才能确保这一项目不会因缺少资源支持而中途废弃。最高领导层在具体建立信息安全管理体系时应做到如下几点:(1)管理层应提供其承诺建立、实施、运行、监控、评审
17、、维护和改进信息安全管理体系的证据,包括:a)建立信息安全方针;b)确保建立信息安全目标和计划;c)为信息安全确立职位和责任;d)向组织传达达到信息安全目标和符合信息安全方针的重要性、在法律条件下组织的责任及持续改进的需要;e)提供足够的资源以开发、实施,运行和维护信息安全管理体系;f)确定可接受风险的水平;g)进行信息安全管理体系的评审。(2)管理层为组织将确定和提供所需的资源,以:a)建立、实施、运行和维护信息安全管理体系;b)确保信息安全程序支持业务要求;c)识别和强调法律和法规要求及合同的安全义务;d)正确地应用所有实施的控制措施维护足够的安全;e)必要时,进行评审,并适当回应这些评审
18、的结果;f)需要时,改进信息安全管理体系的有效性。2.4全员参与仅有领导的支持没有实际操作的人员同样信息安全管理体系不能很好地建立起来,而组织内由于普通人员的误操作和疏忽造成严重损失的不止少数,因此我们必须明确安全管理体系不是组织内IT 部门的事情,而是需要全体员工参与的。组织应确保所有被分配信息安全管理体系职责的人员具有能力履行指派的任务。组织应:a)确定从事影响信息安全管理体系的人员所必要的能力;b)提供能力培训和,必要时,聘用有能力的人员满足这些需求;c)评价提供的培训和所采取行动的有效性;d)保持教育、培训、技能、经验和资格的纪录。组织应确保所有相关的人员知道他们信息安全活动的适当性和
19、重要性以及他们的贡献怎样达成信息安全管理目标。3 信息安全管理体系的建立3.1建立信息安全管理体系下图是建立信息安全管理体系的流程图,图 12-2,图 12-2ISMS 流程图组织应在整体业务活动和风险的环境下建立、实施、维护和持续改进文件化的信息安全管理体系。为满足该标准的目的,使用的过程建立在图一所示的PDCA 模型基础上。组织应做到如下几点:a)应用业务的性质、组织、其方位、资产和技术确定信息安全管理体系的范围。b)应用组织的业务性质、组织、方位、资产和技术确定信息安全管理体系的方针,方针应:1)包括为其目标建立一个框架并为信息安全活动建立整体的方向和原则。2)考虑业务及法律或法规的要求
20、,及合同的安全义务。3)建立组织战略和风险管理的环境,在这种环境下,建立和维护信息安全管理体系。4)建立风险评价的标准和风险评估定义的结构。5)经管理层批准。c)确定风险评估的系统化的方法制 订 信 息 安 全方针方针文档定义 ISMS 范围进行风险评估实施风险管理选 择 控 制 目 标措施准备适用声明第一步:第二步:第三步:第四步:第五步:第六步:ISMS范围评估报告文件文件文件文件文件文件文档化文档化声明文件识别适用于信息安全管理体系及已识别的信息安全、法律和法规的要求的风险评估的方法。为信息安全管理体系建立方针和目标以降低风险至可接受的水平。确定接受风险的标准和识别可接受风险的水平。d)
21、确定风险1)在信息安全管理体系的范围内,识别资产及其责任人。2)识别对这些资产的威胁。3)识别可能被威胁利用的脆弱性。4)别资产失去保密性、完整性和可用性的影响。e)评价风险1)评估由于安全故障带来的业务损害,要考虑资产失去保密性、完整性和可用性的潜在后果;2)评估与这些资产相关的主要威胁、脆弱点和影响造成此类事故发生的现实的可能性和现存的控制措施;3)估计风险的等级;4)确定介绍风险或使用在c 中建立的标准进行衡量确定需要处理。f)识别和评价供处理风险的可选措施:可能的行动包括:1)应用合适的控制措施;2)知道并有目的地接受风险,同时这些措施能清楚地满足组织方针和接受风险的标准;3)避免风险
22、;4)转移相关业务风险到其他方面如:保险业,供应商等。g)选择控制目标和控制措施处理风险:应从 2.6 章节中控制措施中选择合适的控制目标和控制措施,应该根据风险评估和风险处理过程的结果调整。h)准备一份适用性声明。从上面选择的控制目标和控制措施以及被选择的原因应在适用性声明中文件化。从2.6 章节中剪裁的控制措施也应加以记录;i)提议的残余风险应获得管理层批准并授权实施和运作信息安全管理体系。3.2文件要求信息安全管理体系文件应包括:a)文件化的安全方针文件和控制目标;b)信息安全管理体系范围和程序及支持信息安全管理体系的控制措施;c)风险评估报告;d)风险处理计划;e)组织需要的文件化的程
23、序以确保有效地计划运营和对信息安全过程的控制;f)本标准要求的记录;g)适用性声明。3.3文件控制信息安全管理体系所要求的文件应予以保护和控制。应编制文件化的程序,以规定以下方面所需的控制:a)文件发布前得到批准,以确保文件的充分性;b)必要时对文件进行评审与更新,并再次批准;c)确保文件的更改和现行修订状态得到识别;d)确保在使用处可获得适用文件的有关版本;e)确保文件保持清晰、易于识别;f)确保外来文件得到识别,并控制其分发;g)确保文件的发放在控制状态下;h)防止作废文件的非预期使用;i)若因任何原因而保留作废文件时,对这些文件进行适当的标识。3.4记录控制应建立并保持纪录,以提供符合要
24、求和信息安全管理体系的有效运行的证据。记录应当被控制。信息安全管理体系应考虑任何有关的法律要求。记录应保持清晰、易于识别和检索。应编制形成文件的程序,以规定记录的标识、储存、保护、检索、保存期限和处置所需的控制。需要一个管理过程确定记录的程度。应保留上述过程绩效记录和所有与信息安全管理体系有关的安全事故发生的纪录。例如:访问者的签名簿,审核记录和授权访问记录。4 实施和运作信息安全管理体系组织应按如下步聚实施:a)识别合适的管理行动和确定管理信息安全风险的优先顺序(即:风险处理计划;b)实施风险处理计划以达到识别的控制目标,包括对资金的考虑和落实安全角色和责任;c)实施在上述章节里选择的控制目
25、标和控制措施;d)培训和意识;e)管理运作过程;f)管理资源;g)实施程序和其他有能力随时探测和回应安全事故的控制措施。5 监控和评审信息安全管理体系5.1监控信息安全管理体系组织应:a)执行监控程序和其他控制措施,以:1)实时探测处理结果中的错误;2)及时识别失败和成功的安全破坏和事故;3)能够使管理层确定分派给员工的或通过信息技术实施的安全活动是否达到了预期的目标;4)确定解决安全破坏的行动是否反映了运营的优先级。b)进行常规的信息安全管理体系有效性的评审(包括符合安全方针和目标,及安全控制措施的评审)考虑安全评审的结果、事故、来自所有利益相关方的建议和反馈;c)评审残余风险和可接受风险的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISMS 信息 安全管理 体系 建立
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内