您好,歡迎您訪問艾愛米(北京)科技有限公司官方網(wǎng)站!
艾愛米(北京)科技有限公司
艾先生:18611544009
丁先生:18610251711
王先生:13552023937
企業(yè)QQ:133030818
郵箱:133030818@qq.com
網(wǎng)址:uvprt.com
地址:北京房山長陽熙悅匯9號樓1506
信息安全管理體系(Information Security Management System,簡稱為ISMS)是1998年前后從英國發(fā)展起來的信息安全領(lǐng)域中的一個(gè)新概念,是管理體系(Management System,MS)思想和方法在信息安全領(lǐng)域的應(yīng)用。近年來,伴隨著ISMS國際標(biāo)準(zhǔn)的制修訂,ISMS迅速被全球接受和認(rèn)可,成為世界各國、各種類型、各種規(guī)模的組織解決信息安全問題的一個(gè)有效方法。ISMS認(rèn)證隨之成為組織向社會(huì)及其相關(guān)方證明其信息安全水平和能力的一種有效途徑。
信息安全管理體系是組織機(jī)構(gòu)單位按照信息安全管理體系相關(guān)標(biāo)準(zhǔn)的要求,制定信息安全管理方針和策略,采用風(fēng)險(xiǎn)管理的方法進(jìn)行信息安全管理計(jì)劃、實(shí)施、評審檢查、改進(jìn)的信息安全管理執(zhí)行的工作體系。 信息安全管理體系是按照ISO/IEC 27001標(biāo)準(zhǔn)《信息技術(shù) 安全技術(shù) 信息安全管理體系要求》的要求進(jìn)行建立的,ISO/IEC 27001標(biāo)準(zhǔn)是由BS7799-2標(biāo)準(zhǔn)發(fā)展而來。
信息安全管理體系ISMS是建立和維持信息安全管理體系的標(biāo)準(zhǔn),標(biāo)準(zhǔn)要求組織通過確定信息安全管理體系范圍、制定信息安全方針、明確管理職責(zé)、以風(fēng)險(xiǎn)評估為基礎(chǔ)選擇控制目標(biāo)與控制方式等活動(dòng)建立信息安全管理體系;體系一旦建立組織應(yīng)按體系規(guī)定的要求進(jìn)行運(yùn)作,保持體系運(yùn)作的有效性;信息安全管理體系應(yīng)形成一定的文件,即組織應(yīng)建立并保持一個(gè)文件化的信息安全管理體系,其中應(yīng)闡述被保護(hù)的資產(chǎn)、組織風(fēng)險(xiǎn)管理的方法、控制目標(biāo)及控制方式和需要的保證程度。
伴隨著云計(jì)算的高速發(fā)展與普及,隨之而來的全新網(wǎng)絡(luò)威脅、數(shù)據(jù)泄漏和欺詐的風(fēng)險(xiǎn),在全球范圍內(nèi)引發(fā)了諸多危機(jī):2011年3月,谷歌Gmail郵箱爆發(fā)大規(guī)模的用戶數(shù)據(jù)泄漏事件,約有15萬用戶的使用信息受到不同程度的破壞;無獨(dú)有偶,2011年4月,全球大的網(wǎng)絡(luò)零售商亞馬遜也發(fā)生史上嚴(yán)重的宕機(jī)事件,導(dǎo)致其云服務(wù)中斷持續(xù)了近四天,業(yè)務(wù)損失十分嚴(yán)重。由此可見,想要獲得真正全面的云計(jì)算服務(wù),安全問題是重中之重。如何并有效地避免云計(jì)算所帶來的安全隱患,國際上關(guān)于“云”的組織聯(lián)盟都在積極地做出努力,在對相關(guān)技術(shù)水平提出更高要求的同時(shí),如何更好的建立企業(yè)自身的信息安全管理標(biāo)準(zhǔn)體系也成為了行業(yè)日益關(guān)注的焦點(diǎn)。
作為目前國際上具有代表性的信息安全管理體系標(biāo)準(zhǔn),ISO 27001已在世界各地的政府機(jī)構(gòu)、銀行、證券、保險(xiǎn)公司、電信運(yùn)營商、網(wǎng)絡(luò)公司及許多跨國公司得到了廣泛應(yīng)用,該標(biāo)準(zhǔn)重新定義了對信息安全管理體系(ISMS) 的要求,旨在幫助企業(yè)確保有足夠并具有針對性的安全控制選擇。通過信息安全管理體系的建立、運(yùn)行和改進(jìn),可以進(jìn)一步規(guī)范企業(yè)相關(guān)的信息管理工作,從而確保企業(yè)云計(jì)算服務(wù)的安全問題。
此外,開展ISO27001的培訓(xùn)也是十分必要的,而且要從不同的層面開展針對性的培訓(xùn)。首先,需要開展管理層的培訓(xùn),讓管理者對信息安全管理體系有一個(gè)初步的了解,讓領(lǐng)導(dǎo)們初步了解信息安全管理體系的理念和作用 ,企業(yè)高層的大力支持,才能順利進(jìn)行,因?yàn)樾畔踩w系架構(gòu)的實(shí)施和運(yùn)行,比如會(huì)跨越不同的部門,在部門與部門的協(xié)調(diào)上,就需要上層領(lǐng)導(dǎo)的協(xié)調(diào)了。此外,讓各部門主要信息安全專員參與標(biāo)準(zhǔn)的內(nèi)審員培訓(xùn),從而讓內(nèi)審核員認(rèn)識(shí)信息安全體系應(yīng)該做哪些工作,哪些是重點(diǎn)工作,并且在培訓(xùn)中進(jìn)行討論,形成統(tǒng)一的認(rèn)識(shí)。
通過實(shí)施ISO27001信息安全管理體系認(rèn)證,將為企業(yè)帶來多方面的益處:包括證明企業(yè)內(nèi)部控制具備獨(dú)立保障,并滿足公司信息管理管理和業(yè)務(wù)連續(xù)性要求;獨(dú)立證明已遵守各項(xiàng)適用法律法規(guī);通過滿足合同要求以提供競爭優(yōu)勢,并向客戶展示其云計(jì)算安全已受到保護(hù);在使信息安全流程、程序和文件材料正式化的同時(shí),能夠獨(dú)立地證明您的云服務(wù)相關(guān)風(fēng)險(xiǎn)已得到妥善識(shí)別、評估和管理;證明高級管理層對其信息安全的承諾;定期的評估流程有助于不斷監(jiān)控企業(yè)的績效并最終得到改善。