ISO27001信息安全管理体系具体要求 学习笔记

news2024/11/26 0:53:47

ISO27001制定背景

ISO27000 从诞生到现在只不过 20 年间的事情,但基本上可以看出一个标准 “源于生活,高于生活”的发展特点,也就是说,一个真正普遍适用并能被普遍接受的标准,必然是能体现相关领域最佳惯例并能为最佳惯例的推广起指导作用的。
BS7799 最初是由英国贸工部(DTI)立项的,是业界、政府和商业机构共同倡导的,旨在开发一套可供开发、实施和测量有效安全管理惯例并提供贸易伙伴间信任的通用框架。负责标准开发和管理工作的 BSI—DISC Committee BDD/2 是由来自贸易和工业部门的众多代表共同组成的,其成员在各自的领域都具有足够的影响力,包括金融业的英国保险协会、渣打会计协会、汇丰银行等,通信行业有大英电讯公司,还有像壳牌、联合利华、毕马威(KPMG)等这样的跨国机构。
1995 年,BS7799—1:1995《信息安全管理实施细则》首次出版(其前身是 1993 年发布的PD0005,它提供了一套综合性的、由信息安全最佳惯例构成的实施细则,目的是为确定各类信息系统通用控制提供唯一的参考基准。
在随后一段时间里,由于电子商务的发展,由此引发客户、供应商、贸易伙伴间对各自信息保护能力的信任问题,促使第三方认证成为一个急需。信息安全管理遵循一套最佳惯例,但怎样做的?执行程度如何?是否完备?这就需要有一个共同的尺度来进行衡量。
1998 年,BS7799—2:1998《信息安全管理体系规范》公布,这是对 BS7799—1 的有效补充,它规定了信息安全管理体系的要求和对信息安全控制的要求,是一个组织信息安全管理
体系评估的基础,可以作为认证的依据。至此,BS7799 标准初步成型。
1999年4月,BS7799的两个部分被重新修订和扩展,形成了一个完整版的BS7799:1999。
新版本充分考虑了信息处理技术应用的最新发展,特别是在网络和通信领域。除了涵盖以前
版本所有内容之外,新版本还补充了很多新的控制,包括电子商务、移动计算、远程工作等。
由于 BS7799 日益得到国际认同,使用的国家也越来越多,2000 年 12 月,国际标准化
组织 ISO/IEC JTC 1/SC27 工作组认可 BS7799—1:1999,正式将其转化为国际标准,即所颁布
的 ISO/IEC 17799:2000《信息技术——信息安全管理实施细则》。作为一个全球通用的标准,
ISO/IEC 17799 并不局限于 IT,也不依赖于专门的技术,它是由长期积累的一些最佳实践构成的,是市场驱动的结果。
2002 年,BSI 对 BS7799:2—1999 进行了重新修订,正式引入 PDCA 过程模型,以此作为建立、实施、持续改进信息安全管理体系的依据,同时,新版本的调整更显示了与
ISO9001:2000、ISO14001:1996 等其他管理标准以及经济合作与开发组织(OECD)基本原则的一致性,体现了管理体系融合的趋势。2004 年 9 月 5 日,BS7799—2:2002 正式发布,随即提交 ISO 并迈入“快速通道”。
2005 年 6 月,ISO/IEC 17799:2000 经过改版,形成了新的 ISO/IEC 17799:2005,新版本较老版本无论是组织编排还是内容完整性上都有了很大增强和提升。紧接着,被期待已久的BS7799—2:2002 也终于被 ISO 组织所采纳,于同年 10 月推出了 ISO/IEC 27001:2005。
2007 年 10 月,ISO/IEC 17799:2005 被正式纳入 ISO27000 体系,成为 ISO27002:2007。
2013 年 9 月,ISO/IEC 27001:2005 经过改版,形成了新的 ISO/IEC 27001:2013,新版本
从原先 8 个章节扩展到 10 个章节,重建了 ISO 标准 PDCA 章节架构,并将旧版 11 个控制域扩展到 14 个,使结构更合理,表现更清晰。
作为认证标准,ISO27000 系列中最关键的还是 ISO27001,所以,人们更习惯以 ISO27001来直接代表此系列信息安全管理标准。

ISO27001 基本框架

ISO/IEC 27001:2013 采用了 ISO Guide 83 的通用架构,该导则对管理体系标准在架构、格式、通用短语和定义方面进行了统一,同时也是 ISO 组织未来所有管理制度制定时的重要依据。此通用架构将确保今后编制或修订管理体系标准的持续性、整合性和简单化,这也将使标准更易读、易懂,有利于不同管理体系间进行接轨、整合。
第一个采用导则 83 的标准是 2013 年年 5 月发布的业务连续管理体系标准——ISO22301:2012。预计已颁布的标准如 ISO9000/ ISO20000 未来的改版也将采用了 ISO Guide 83 的通用架构。
在这里插入图片描述
该标准第 1-3 章主要阐明了该标准的适用范围、引用的文件及术语和定义。
第 4 章属于 Plan 阶段的一个组成部分。该章节介绍了建立适用于组织信息安全管理环
境的必要要求,包括需求、要求与范围。涉及了解组织现状及背景、明确建立信息安全管理
体系的目的、理解相关方的需求与期望、确定信息安全管理体系范围。
第 5 章属于 Plan 阶段的一个组成部分。该章节总结了最高管理层在信息安全管理体系
中承担角色的具体要求,以及如何通过一份声明的策略来向组织传达领导层的期望。涉及了
领导力和承诺、信息安全方针目标,以及角色、职责和承诺。
第 6 章属于 Plan 阶段的一个组成部分。该章节介绍了处理风险和机遇的行动,以及可
实现的信息安全目标与实现计划。涉及了信息安全风险评估、风险所有者、信息安全风险处
置、适用性声明、信息安全目标。
第 7 章属于 Plan 阶段的一个组成部分。该章节详细叙述了建立、实施、保持和改进一
个有效的信息安全管理体系所需要的支持。包括:资源要求、参与人员的能力、意识、与利益
相关方沟通、文档化信息。
第 8 章属于 Do 阶段的一个组成部分。该章节描述了组织信息安全体系实施中的必要过
程,涉及运行计划及控制、信息安全风险评估、信息安全风险处置。
第 9 章属于 Check 阶段的一个组成部分。该章节总结了度量 ISMS 执行、ISMS 与国际标
准及管理层期望的符合性、寻求管理层期望反馈的要求,涉及监控、度量、分析和评价,内
部审核,管理评审。
第 10 章属于 Action 阶段的一个组成部分。该章节描述了组织应通过纠正行动来识别和
改进不符合项,涉及不符合项不纠正措施、持续改进。

ISO/IEC 27001:2013 版变化

ISO27001:2013 版对标准架构进行了大幅修改,以适应未来管理体系标准中使用的新的架构,简化与其他管理体系的整合。标准新版删除了旧版中重复、不适用的内容,结构上更清晰,内容上更精炼,逻辑上更严谨,并且在管理要求的定义上变得更具弹性,给予组织更灵活的实施空间。
2005 版原本有 11 个控制域、133 个控制项,2013 标准调整为 14 个控制域、114 个控制项。控制项变化:增加了 11 个控制项、删除了 20 个控制项、合并移动减少 10 个控制项,总计减少了 19 个控制项
在这里插入图片描述

ISO27001 具体解读

本标准给出了信息安全管理体系的基本要求,为信息安全管理体系的建立、实施、运行和保持改进提供了有效的参考。采用信息安全管理体系应是组织的一项战略决策。
信息安全管理的本质是风险管理,组织可以通过信息安全管理体系的建设来保护组织信息的保密性、完整性、可用性,并对相关风险进行有效的管控。信息安全管理体系应建立在组织的管理架构和管理流程之上,脱离了组织的经营宗旨和经营环境谈信息安全是没有意义的。
信息安全的建设是一个系统工程,它需求对信息的各个处理环节进行统一的综合考虑、规划和构架,并要时时兼顾组织内外环境的不断变化,任何环节上的缺陷都会对企业信息安全构成威胁。在这里我们可以引用管理学上的木桶原理加以说明。木桶原理指的是:一个木桶由许多块木板组成,如果组成木桶的这些木板长短不一,那么木桶的最大容量不取决于长的木板,而取决于最短的那块木板。这个原理同样适用信息安全。一个组织的信息安全水平
将由与信息安全有关的所有环节中最薄弱的环节决定。信息从产生到销毁的生命周期过程中包括了产生、收集、加工、交换、存储、检索、存档、销毁等多个事件,表现形式和载体会发生各种变化,这些环节中的任何一个都可能影响整体信息安全水平。要实现信息安全目标,一个组织必须使构成安全防范体系这只“木桶”的所有木板都要达到一定的长度。

参考文献

ISO27001 中文解说版
ISO 27002 2022 中文试译交流版

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/52804.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

这篇文章告诉你视频转音频软件哪个好用,有需自取

大家看过线下的演唱会或livehouse吗?有些歌手会在现场准备一些小彩蛋,例如演唱还未发行的歌,或是歌曲的其它版本,这时候许多歌迷都会纷纷录制下来,以便后续的欣赏观看。 但是每次想听的时候,都得反复的打开…

工业外观设计中色彩如何有效运用

我相信业内很多设计师都在考虑如何在工业产品外观设计中有目的地运用色彩。最近看了一篇关于如何在工业产品中使用色彩的论文,简单地说了一下自己的想法。 一、加工技术应考虑产品外观设计 工业设计师不仅要考虑材料,还要考虑其表面处理及其颜色。因此&a…

抖音变现模式?80%的人都不知道的秘密,三类更适合玩私域的产品

这篇内容关于适合玩私域的三类产品,精简一下让大家可以3分钟看完。不玩悬念,直接上千货。 上一篇在我赢助手小禾呈序上给大家讲了三个变现的建议,以及两种我比较推荐的变现方式。带货和支付费。今天再讲一个主流的变现思路,最后还…

Android Material Design之MaterialButtonToggleGroup(九)

效果图 资源引入 implementation androidx.appcompat:appcompat:1.3.0 implementation com.google.android.material:material:1.4.0属性 属性描述android:id控件Idandroid:layout_width控件长度android:layout_height控件高度app:checkedButton默认选中得按钮idapp:selectio…

物联网毕业设计 单片机家庭气象站设计与实现

文章目录1 简介2 主要器件引脚连接3 实现效果4 部分实现代码1 简介 🔥 Hi,大家好,这里是丹成学长的毕设系列文章! 🔥 对毕设有任何疑问都可以问学长哦! 这两年开始,各个学校对毕设的要求越来越高&#x…

揭秘你代理商做不起来货卖不出去的原因,探讨其背后的商业逻辑

现在很多代理商,大都是可以归于“个体户”性质。这些也代表了微小型企业,从前期的蓬勃发展,到现在的经营受限,特别是疫情等影响,很多人的经营都处于举步维艰的状态,如果你们现在是代理商,仓库里…

v-charts,点击页面按钮,不能二次重绘,解决方案

v-charts简介: 是基于 Vue2.0 和 Echarts 封装的图标组件,只需要统一提供一种对前后端都友好的数据格式设置简单的配置项,就可以生成常见的图表。 v-charts官方文档:v-charts echarts官方文档:Documentation - Apach…

8个关于 Promise.then 和 Promise.catch 的面试题,一定要掌握

前面,我们要讨论了 Promise 在异步编程中的执行,错过的朋友可以直接点击《10 个 JavaScript Promise 的面试题》这篇文章进行查看。 在今天的文章中,我们将讨论这些核心 API 用于 Promise 对象的用法。 这里我提供了10个代码片段&#xff0…

SequoiaDB湖仓一体分布式数据库2022.11月刊

本月看点速览 产品能力再获认可,入围多个榜单、报告 ‍精彩亮相2022沙丘大会湖仓一体专场 实力吸睛,获多家权威媒体关注与报道 生态圈不断扩大,与6家合作伙伴完成互认证 青杉计划2023进行中,一起攀登更高的“杉” 产品能力再获…

WPF 3D 摄像机LookDirection属性研究

像前文一样画一个三角形; 摄像机的位置是(-2,2,2); 坐标系是这样的,x、y轴是在屏幕上,X轴正向向右,Y轴正向向上;Z轴是垂直于屏幕,从屏幕出来往人的方向为正向,往屏幕里边去是-Z&…

01-06-Hbase基础定义

Hbase定义: Hbase是一种分布式,可扩展,支持海量数据存储的NoSQL数据库。HBase是一个分布式的、面向列的开源数据库。HBase是Apache的Hadoop项目的子项目。HBase不同于一般的关系数据库,它是一个适合于非结构化数据存储的数据库。…

[附源码]Python计算机毕业设计SSM垃圾分类网站的设计与实现(程序+LW)

项目运行 环境配置: Jdk1.8 Tomcat7.0 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技术: SSM mybatis Maven Vue 等等组成,B/S模式 M…

得一微冲刺科创板上市:拟募资约12亿元,2021年营收同比增长260%

撰稿|汤汤 来源|贝多财经 近日,得一微电子股份有限公司(下称“得一微”)在上海证券交易所科创板递交招股书(申报稿)。本次冲刺科创板上市,得一微拟公开发行不超过2354万股股份,计划募资12.24亿…

两直线垂直,斜率乘积为-1的证明

老早以前在学习初等函数的时候,线性函数中的两直线y m0x b0, y m1x b1如果垂直,则有结论两条直线的斜率乘积为-1即m0*m1 -1,以前也只是拿来用,没有证明过。最近在学图形学的时候,突然想起了这个点,因此…

[附源码]计算机毕业设计springboot社区人员信息管理系统设计与实现

项目运行 环境配置: Jdk1.8 Tomcat7.0 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技术: SSM mybatis Maven Vue 等等组成,B/S模式 M…

UE5笔记【十一】蓝图变量BluePrint Variables

类似于在材料中将配置参数化,我们这里也可以将配置变量化。最后实现在对象detail细节中设置修改。 在左侧组件中找到【变量】,然后点击那个加号,添加两个变量用来控制楼梯和盒体的升降速度。 分别命名为:BoxSpeed和StairSpeed。然…

Java链接redis集群

1.导入依赖 <dependencies><!-- 1、 Jedis--><dependency><groupId>redis.clients</groupId><artifactId>jedis</artifactId><version>2.9.0</version></dependency><!-- 2、 Junit测试--><depen…

STM32f767之通用定时器

一&#xff0c;通用定时器基本介绍 二&#xff0c;配置相关项 1&#xff0c;时钟源。 一般我们选择内部时钟&#xff0c;TIM3通过APB1得到。 2&#xff0c;主从模式和触发源。 用到的比较少&#xff0c;暂时不考虑&#xff0c;选disable。 3&#xff0c;输出通道。 如果…

8年开发经验,帮你总结这帮双面HR们

对于广大开发工程师来说&#xff0c;你觉得天天看得见的那个hr小姐姐是什么形象&#xff1f; 读完本文&#xff0c;或许你会有一个不一样的认识&#xff0c;这个职业注定这些人有两面性 1、 百万人群中取你简历 从你还没进公司&#xff0c;还在面试阶段&#xff0c;就是hr跑前跑…

计算机网络全篇知识学习打卡

哈工大计算机网络学习打卡 1. 什么是计算机网络&#xff1f; 概念&#xff1a;通信技术与计算机技术紧密结合的产物&#xff0c;计算机网络就是一种特殊的通信网络。只不过计算机网络发送出来的信息是数据化信息。 定义&#xff1a;计算机网络就是互连的&#xff0c;自治的计…