動態(tài)資訊
聯(lián)系我們
確立達顧問集團
(廣州.深圳.惠州)
咨詢熱線:
黃先生 135 5482 3909
郵箱:info@qualtekgz.com
廣州公司:廣州市黃埔區(qū)盛凱大街3號1825房
深圳公司:深圳市龍崗區(qū)園山街道星河智薈A2區(qū)E座中興智匯大廈513
惠州公司:惠州市惠城區(qū)帝景文化名都大廈B棟1001室
ISO20000認證體系信息安全管理的控制
ISO20000認證系統(tǒng)信息安全管理如何控制?本文摘要介紹了ISO20000認證體系信息安全管理的內(nèi)容、概念、要求和信息安全控制,供企業(yè)參考。
ISO20000認證系統(tǒng)信息安全管理要求內(nèi)容INTENTOFTHEREQUIREMENTS。
在信息安全管理過程中,應(yīng)確保信息安全控制措施能夠保護信息資產(chǎn),同時,新的、變更的服務(wù)設(shè)計和轉(zhuǎn)換應(yīng)考慮信息安全要求。
CONCEPTSISO2000認證系統(tǒng)信息安全管理概念。
信息安全應(yīng)該是一系列政策和程序的結(jié)果,以識別、控制和保護組織信息及其在存儲、傳輸和處理過程中所需的資源。
管理層應(yīng)確定清晰明確的信息安全管理目標,并與業(yè)務(wù)需求一致。
服務(wù)提供者應(yīng)根據(jù)信息資產(chǎn)的價值、機密性或業(yè)務(wù)影響進行分類。對于每種資產(chǎn),服務(wù)提供商和客戶應(yīng)確定并達到可接受的風險等級。
ISO20000認證系統(tǒng)信息安全管理要求說明EXPLANATIONOFREQUIREMENTS。
ISO20000認證系統(tǒng)信息安全政策Informationsecuritypolicy。
服務(wù)需求、法律法規(guī)要求和合同要求是信息安全政策形成的基礎(chǔ)。政策應(yīng)指導(dǎo)物理、管理和技術(shù)信息安全控制措施的使用,以保護信息資產(chǎn)的安全,如機密性、完整性和可訪問性。同時,政策應(yīng)由負責SMS和服務(wù)的管理人員批準。
信息安全策略的范圍應(yīng)包括但不限于必要的物理、管理和技術(shù)控制,以確保SMS范圍內(nèi)信息資產(chǎn)的機密性、完整性和可訪問性。信息安全政策的范圍可能超過SMS的范圍,以滿足業(yè)務(wù)需求。
管理層應(yīng)確保個人、客戶供應(yīng)商和內(nèi)部團隊不僅能夠充分理解政策的內(nèi)容,而且肯定堅持政策的重要性。
管理層還應(yīng)確保信息安全政策是風險評估和信息安全審計的一部分。
信息安全政策應(yīng)為制定風險接受準則和管理識別的信息安全風險提供指導(dǎo),如密碼管理。
信息安全政策應(yīng)確保信息安全內(nèi)部審計的定期實施,如信息安全漏洞、新的和變更服務(wù)的部署。
信息安全政策應(yīng)確保定期評估信息安全審計結(jié)果,以確定信息安全改進的機會。例如,糾正信息安全審計中發(fā)現(xiàn)的弱點。
注意具有專業(yè)信息安全職責的人會發(fā)現(xiàn)熟悉ISO/IEC27002、Informationtechnogy-Securitytechniques-Codeofpracticeforinformationsecuritymanagement非常有幫助。這個國際標準包括安全策略的內(nèi)容。
ISO20000認證系統(tǒng)信息安全控制Informationsecuritycontrols。
信息安全控制應(yīng)確保信息安全管理目標的實現(xiàn)和信息安全風險的管理。信息安全控制包括物理控制、管理控制或技術(shù)控制。
服務(wù)提供者應(yīng)確??刂拼胧┪募⒚枋鱿嚓P(guān)風險和風險應(yīng)對策略。服務(wù)提供者還應(yīng)確定評估控制的權(quán)限和責任,以及評估周期。服務(wù)提供者還應(yīng)確定信息安全控制,以管理需要訪問、使用或管理組織信息或服務(wù)的外部組織或個人。








