|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有账号?免费注册用户名
×
一、什么是ISMS认证
" g* S2 j W3 H# y/ P' Y; ?- N/ H- D' P8 ]9 S4 f
1、所谓认证(Certification),即由可以充分信任的第三方认证机构依据特定的审核准则,按照规定程序和方法对受审核方实施审核,以证实某一经鉴定的产品或服务符合特定标准或规范性文件的活动。, l1 @! c3 o: e! ~! b2 _( p' `
. s" L" F$ g6 I9 K, m2、认证的基础是标准;认证的方法包括对产品的特性的抽样检验和对组织体系的审核与评定;认证的证明方式是认证证书与认证标志。通过认证活动,组织可以对外提供某种信任与保证,如产品质量保证、信息安全保证等。
& Y) x; k5 n) T6 z: ^5 Q# ~% k1 }7 F
3、针对ISO/IEC 27000的受认可的认证,是对组织信息安全管理体系(ISMS)符合ISO/IEC 27000 要求的一种认证。这是一种通过权威的第三方审核之后提供的保证:受认证的组织实施了ISMS,并且符合ISO/IEC 27000标准的要求。通过认证的组织,将会被注册登记。
: L- H2 u9 q% G$ s
4 L+ ~4 f$ S% w4 g% V! U4、ISO/IEC 27000可以作为评估组织满足客户、组织本身以及法律法规所确定的信息安全要求的能力的依据。5 N" i- f; k% C" K5 p/ `1 Z; `0 R5 V
+ \: m" M' u4 t0 N0 ]二、建立ISMS对组织的意义- \5 \- i' K' a' J
! g+ t( U# k E' x! H
组织可以参照信息安全管理模型,按照先进的信息安全管理标准建立组织完整的信息安全管理体系并实施与保持,达到动态的、系统的、全员参与、制度化的、以预防为主的信息安全管理方式,用最低的成本,使信息风险的发生概率和结果降低到可接受水平,并采取措施保证业务不会因风险的发生而中断。组织建立、实施与保持信息安全管理体系将会:1 F5 S! s. }$ t' ?8 \! N# s+ W
. [( {1 J# E1 r1、 强化员工的信息安全意识,规范组织信息安全行为;: A( q0 t# D0 z; W9 P
7 l8 e3 S- ?' f/ q* A% u0 N! u( T
2、对组织的关键信息资产进行全面系统的保护,维持竞争优势;
2 K) A" M1 [" l' C: ]
* C$ V# a$ r" I3、在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度;7 K4 m" r& F: q7 l" i' U. P
* b$ ?1 }- \5 u" }4 F9 f4、使组织的生意伙伴和客户对组织充满信心。4 ~. Y& l: k& P( _; A9 ~
3 j( I, u F6 J- e' z' ~
三、ISMS信息安全管理体系的三大要素
/ p' ` r: J% s8 ?1 f* M
; y9 C( |9 Z8 ` C, b7 o9 G5 X1、保密性:确保只有经过授权的人才能存取信息。
; m; b' w2 B* e* `6 U
% I( v" v1 p: ]4 T* X/ j0 `( W2、完整性:维护提供使用的信息为正确与完整的,未受破坏或篡改。
6 I) m8 ~! E4 {8 ^ f. E- h! Q' _6 _1 G' W; n9 E/ Q6 b2 n
3、可用性:确保经过授权的用户在需要时可以存取信息并使用相关信息。3 s4 m1 v2 ]" [6 |
; j8 [! _) Q$ |( F: ]( J总的来说,凡是涉及到保密性、完整性、可用性、可追溯性、真实性和可靠性保护等方面的技术和理论,都是信息安全所要研究的范畴,也是信息安全所要实现的目标。' C9 n4 K) T: ^. h9 ^
8 s9 s) L& L( j* ^& u" H9 B
四、为什么要进行ISMS认证/ Z$ S Y, p. Y, h# x% r
: x T3 d- C$ r q* H根据CSI/FBI的报告统计, 65%的组织至少发生了一次信息安全事故,而在这份报告中同时表明有97%的组织部署了防火墙,96%组织部署了杀毒软件。可见,我们的信息安全手段并不奏效,信息安全现状不容乐观。* d5 R, a" ]) s- ?
$ w; Z/ n J0 k, q8 V5 v* J5 g& Y0 a实际上,只有在宏观层次上实施了良好的信息安全管理,即采用国际上公认的最佳实践或规则集等,才能使微观层次上的安全,如物理措施等,实现其恰当的作用。采用ISO/IEC 27000标准并得到认证无疑是组织应该考虑的方案之一。其优点是:- K, \. p+ W1 |7 i5 k4 d0 K$ x
- h# | N8 N9 E d7 a8 T1、预防信息安全事故,保证组织业务的连续性,使组织的重要信息资产受到与其价值相符的保护,包括防范:
/ j0 x' ^# \- A% b2 m( v
! u8 ?5 I5 v/ M9 n7 ^3 t' |7 T, u(1)重要的商业秘密信息的泄漏、丢失、篡改和不可用;
/ ^7 g# M+ P) E
% j6 T1 z( a# M( Z! m6 e5 S* c0 ?(2)重要业务所依赖的信息系统因故障、遭受病毒或攻击而中断;' V* z3 R" k7 g6 _6 O* d7 q
* k2 G# A. i# }, H2、节省费用。一个好的ISMS不仅可通过避免安全事故而使组织节省费用,而且也能帮助组织合理筹划信息安全费用支出,包括:
& S. s( D2 U) r
7 n: S' T, T; d; C- m8 n! M, K' E(1)依据信息资产的风险级别,安排安全控制措施的投资优先级;
" d5 A$ ~" Q. b* [2 J4 I3 C8 F
' u: u1 b7 T/ [' i4 ^. U: q' U+ [(2)对于可接受的信息资产的风险,不投资安全控制;
% }" w4 u- N- }
- z2 ~7 t4 ^6 [保持组织良好的竞争力和成功运作的状态,提高在公众中的形象和声誉,最大限度的增加投资回报和商业机会;% y0 F9 ]$ [8 g) f
& G( i4 E# z* ^( }9 J增强客户、合作伙伴等相关方的信任和信心。4 d* U5 K! W, i( G
8 Z# _ i7 x6 u# p, v0 {8 {五、信息安全的重要性
3 `" {% _2 T9 m5 F$ A2 s9 _( Z0 @
3 P/ T0 @; P1 v1、信息及其支持过程的系统和网络都是组织的重要资产。信息的机密性、完整性和可用性对保持一个组织的竞争优势、资金流动、效益、法律符合性和商务形象都是至关重要。
6 O1 d( y% d+ S& w" U% }( d7 z
# u. W/ H5 m- _# g% z4 k2、 任何组织及其信息系统(如一个组织的ERP系统)和网络都可能面临着包括计算机辅助欺诈、刺探、阴谋破坏行为、火灾、水灾等大范围的安全威胁。随着计算机的日益发展和普及,计算机病毒、计算机盗窃、服务器的非法入侵破坏已变得日益普遍和错综复杂。4 [# z9 {1 V+ C. c
/ e }- I# }! m* z3、目前一些组织,特别是一些较大型公司的业务已经完全依赖信息系统进行生产业务管理,这意味着组织更易受到安全威胁的破坏。组织内网络的互连及信息资源的共享增大了实现访问控制的难度。
% s* b. P8 U8 q9 F) y8 @# m, C& g3 g6 K- @/ K7 |
4、有些组织的信息系统尽管在设计时可能已考虑了安全,但仅仅依靠技术手段实现安全仍然是有限的,还应当通过管理和程序来支持。
7 D$ ]$ G0 U: Z# P& ]. U- T0 Y( i# o$ S8 n% j
5、英国曾做过一项统计,80%的信息资料的损失是与人为因素有关的。所以防止人为因素造成的信息风险被作为信息安全的主要控制对象。信息安全是通过执行一套适当的控制来达到的。可以是方针、惯例、程序、组织结构和软件功能来实现,这些控制方式需要确定,才能保障组织特定的安全目标的实现。4 y2 A5 B4 N3 k- s) g
( U% B- g" a' _8 m" _/ a7 V [六、咨询认证所需申请材料
4 ~9 y& h- Z+ `" [- [/ ~0 D- f
- Y8 `" Z& K( {; p7 R6 i7 c9 ?! a1、认证申请条件:
1 R7 E# W4 w4 p, J1 L. t' p1 d! ~/ Q
(1)申请方应具有明确的法律地位;5 N U6 \1 E" F. C1 b
# Z. h( ~+ ?* ]% k5 T* x(2)受审核方已经按照ISMS标准建立文件化的管理体系;
$ C- i K( [+ W$ r
8 f) z' r, t* Q(3)现场审核前,受审核方的管理体系至少有效运行三个月并进行了一次完整的内部审核和管理评审。
4 {7 G& [2 `! D7 P# q" W+ s
0 e6 e1 Z& F* o I$ D, u3 T8 I$ F8 U2、ISMS认证须提交的材料清单& [% a7 s3 x( m+ h% Y# k* M; s
$ p0 D4 F; m& D# `
(1)法律地位证明文件(如企业法人营业执照、组织机构代码证书);8 a" B6 u! Y, D! m" P" H' O& @
" q* F$ _9 Z9 |/ d- [. [(2)有效的资质证明、产品生产许可证强制性产品认证证书等(需要时);
: Y* ? b+ k* e0 h1 t" G
( l0 K+ y* e& ~( t3 e(3)组织简介(产品及与产品/服务有关的技术标准、强制性标准、使用设备、人员情况等);8 y) l) Q# `, b
: f3 P; e) W) v6 h (4)申请认证产品的生产、加工或服务工艺流程图;
0 S" ]0 V9 _& k- l% e
+ r8 G; v4 J5 k, k5 |/ X (5)服务场所、多场所需提供清单;
7 Y. Q8 L/ b$ ` K: K* V
* X5 b3 W4 K6 U. B8 ?% e (6)管理手册、程序文件及组织机构图;
5 e6 d+ n l* k7 A- v+ m1 f3 M- U7 ~8 z
(7)服务器数量以及终端数量;3 Q- W4 [4 t5 W8 t5 D! f/ w+ A6 i
- N7 ?; S- u9 P6 u8 [8 C* I
(8)服务计划、服务报告、容量计划。
% a7 W0 `0 M* P2 W$ W1 R* @! w& Z, \5 i, R/ f8 p' W* ^. ^
|
|