動(dòng)態(tài)資訊
聯(lián)系我們
確立達(dá)顧問(wèn)集團(tuán)
(廣州.深圳.惠州)
咨詢(xún)熱線:
黃先生 135 5482 3909
郵箱:info@qualtekgz.com
廣州公司:廣州市黃埔區(qū)盛凱大街3號(hào)1825房
深圳公司:深圳市龍崗區(qū)園山街道星河智薈A2區(qū)E座中興智匯大廈513
惠州公司:惠州市惠城區(qū)帝景文化名都大廈B棟1001室
ISO20000認(rèn)證體系信息安全管理的控制
ISO20000認(rèn)證系統(tǒng)信息安全管理如何控制?本文摘要介紹了ISO20000認(rèn)證體系信息安全管理的內(nèi)容、概念、要求和信息安全控制,供企業(yè)參考。
ISO20000認(rèn)證系統(tǒng)信息安全管理要求內(nèi)容INTENTOFTHEREQUIREMENTS。
在信息安全管理過(guò)程中,應(yīng)確保信息安全控制措施能夠保護(hù)信息資產(chǎn),同時(shí),新的、變更的服務(wù)設(shè)計(jì)和轉(zhuǎn)換應(yīng)考慮信息安全要求。
CONCEPTSISO2000認(rèn)證系統(tǒng)信息安全管理概念。
信息安全應(yīng)該是一系列政策和程序的結(jié)果,以識(shí)別、控制和保護(hù)組織信息及其在存儲(chǔ)、傳輸和處理過(guò)程中所需的資源。
管理層應(yīng)確定清晰明確的信息安全管理目標(biāo),并與業(yè)務(wù)需求一致。
服務(wù)提供者應(yīng)根據(jù)信息資產(chǎn)的價(jià)值、機(jī)密性或業(yè)務(wù)影響進(jìn)行分類(lèi)。對(duì)于每種資產(chǎn),服務(wù)提供商和客戶應(yīng)確定并達(dá)到可接受的風(fēng)險(xiǎn)等級(jí)。
ISO20000認(rèn)證系統(tǒng)信息安全管理要求說(shuō)明EXPLANATIONOFREQUIREMENTS。
ISO20000認(rèn)證系統(tǒng)信息安全政策Informationsecuritypolicy。
服務(wù)需求、法律法規(guī)要求和合同要求是信息安全政策形成的基礎(chǔ)。政策應(yīng)指導(dǎo)物理、管理和技術(shù)信息安全控制措施的使用,以保護(hù)信息資產(chǎn)的安全,如機(jī)密性、完整性和可訪問(wèn)性。同時(shí),政策應(yīng)由負(fù)責(zé)SMS和服務(wù)的管理人員批準(zhǔn)。
信息安全策略的范圍應(yīng)包括但不限于必要的物理、管理和技術(shù)控制,以確保SMS范圍內(nèi)信息資產(chǎn)的機(jī)密性、完整性和可訪問(wèn)性。信息安全政策的范圍可能超過(guò)SMS的范圍,以滿足業(yè)務(wù)需求。
管理層應(yīng)確保個(gè)人、客戶供應(yīng)商和內(nèi)部團(tuán)隊(duì)不僅能夠充分理解政策的內(nèi)容,而且肯定堅(jiān)持政策的重要性。
管理層還應(yīng)確保信息安全政策是風(fēng)險(xiǎn)評(píng)估和信息安全審計(jì)的一部分。
信息安全政策應(yīng)為制定風(fēng)險(xiǎn)接受準(zhǔn)則和管理識(shí)別的信息安全風(fēng)險(xiǎn)提供指導(dǎo),如密碼管理。
信息安全政策應(yīng)確保信息安全內(nèi)部審計(jì)的定期實(shí)施,如信息安全漏洞、新的和變更服務(wù)的部署。
信息安全政策應(yīng)確保定期評(píng)估信息安全審計(jì)結(jié)果,以確定信息安全改進(jìn)的機(jī)會(huì)。例如,糾正信息安全審計(jì)中發(fā)現(xiàn)的弱點(diǎn)。
注意具有專(zhuān)業(yè)信息安全職責(zé)的人會(huì)發(fā)現(xiàn)熟悉ISO/IEC27002、Informationtechnogy-Securitytechniques-Codeofpracticeforinformationsecuritymanagement非常有幫助。這個(gè)國(guó)際標(biāo)準(zhǔn)包括安全策略的內(nèi)容。
ISO20000認(rèn)證系統(tǒng)信息安全控制Informationsecuritycontrols。
信息安全控制應(yīng)確保信息安全管理目標(biāo)的實(shí)現(xiàn)和信息安全風(fēng)險(xiǎn)的管理。信息安全控制包括物理控制、管理控制或技術(shù)控制。
服務(wù)提供者應(yīng)確??刂拼胧┪募⒚枋鱿嚓P(guān)風(fēng)險(xiǎn)和風(fēng)險(xiǎn)應(yīng)對(duì)策略。服務(wù)提供者還應(yīng)確定評(píng)估控制的權(quán)限和責(zé)任,以及評(píng)估周期。服務(wù)提供者還應(yīng)確定信息安全控制,以管理需要訪問(wèn)、使用或管理組織信息或服務(wù)的外部組織或個(gè)人。








