关于构建ISO27001信息安全管理体系的意义

来源 :名城绘 | 被引量 : 0次 | 上传用户:bzah123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
   摘要:本文首先阐述了IS027001标准,接着分析了构建信息安全管理体系的意义,最后对ISO27001信息安全管理体系构建进行了探讨。
   关键词:ISO27001;信息安全管理体系;意义
  
   近年来,信息安全技术体系基本建设完成后,运营商面对信息安全管理存在的新问题和不足,开始开展和推进信息安全管理建设,希望能解决客户信息泄露问题,恶意订购业务、系统漏洞修复不及时、业务断线事件频发和应急响应迟缓、安全意识淡薄等严重问题。
   安全管理体系的建设与实施,是任何一个企业都面临的崭新课题。如何规划和设计安全管理体系,实施中存在问题,如何处理和规避这些问题,都是摆在企业面前迫切需要回答的疑点和问题。
   1 IS027001标准
   随着全球信息化水平不断提高,信息安全逐渐成为社会各界的关注重点。尤其是在近些年一系列信息安全问题被媒体曝光之后,各行各业均加大了对信息安全的担忧。IS027001是国际标准化组织颁布的一套全面严谨的信息安全管理体系,旨在帮助各种类型和规模的组织实施并运行有效的信息安全管理,从而增强企业识别、防止、减少和控制组织信息安全风险的能力。IS027001信息安全管理体系由两部分构成。第一部分是信息安全管理体系的实施指南,提供了一套综合的由信息安全最佳惯例组成的实施规则,主要内容包括11个安全类别、39个控制目标、133项控制措施。第二部分是信息安全管理体系规范,详细说明了建立、实施和维护信息安全管理体系的要求,指出实施机构应遵循的风险评估标准。
   2构建信息安全管理体系的意义
   2.1信息安全和风险管理是提升企业竞争力的重要条件
   在信息时代,所有的企业,不论其规模、结构、性质或产业是什么,提供给用户的各类服务,其前提条件一定要是安全的服务。因此,信息安全和风险管理都将是必不可少的。Is027001国际认证不仅仅是衡量组织信息安全管理水平的标准,也已经成为组织具有更高规范管理水平和竞争力的标志。比如,在软件或集成电路等很多产业之间的竞争,已经发展成为价值链与价值链之间的竞争。如果我国企业没有通过Is027001等国际标准认证的管理体系,其管理水平和国际竞争力将大打折扣,从而有可能错失一些外包订单或失去与国际大厂商合作的机会。反之,构建基于Is027001等国际标准的管理体系,将极大地提升中国企业的国际竞争力水平。
   2.2信息风险安全管理能力成为影响技术合作的因素之一
   加入WTO后,企业间的竞争日益激烈,信息安全已成为某些IT企业产品的组成部分,信息安全能力成为影响技术合作的因素之一,来自外部和内部的安全需求使得越来越多的IT企业把信息安全提到了一个新的高度。对于企业而言,风险和安全是一把“双刃剑”,并不意味着都是“坏事”,有效的信息安全管理和风险管理也正在成为竞争优势的源泉。同时,随着IT重要睦的增加和普遍应用,IT将被整合到所有的生产过程与经营管理体系中去。所以,IT的风险亦将显著影响到企业的战略执行及目标的实现。在这种情况下,将风险管理与信息安全治理整合起来推动,就成为必然的选择。
   2.3基于IS027001的风险评估对组织建立信息安全管理体系起重要作用
   目前各企业用于信息安全建设的投入比例越来越大,但对于这些投入的必要性和有效性一般没有正式的评估,存在很大的盲目性,采用Is027001是对企业未来的一项投资,可以带来一系列的益处。ISO27001要求组织在建立信息安全管理体系时,必须进行风险评估,对组织所面临的信息安全风险进行等级排序。基于风险评估的结果,制定必要的信息安全策略、管理方案和程序,选择适当的控制方式来降低这些风险到可接受的水平。组织在确定控制目标和控制方式时,应该坚持花费和风险相平衡的原则。建立IsMs过程中采用系统方法,确保万无一失,要求用户识别信息安全要求,为信息安全管理建立方针、目标和程序,监控IsMs的效率和效果,在目标测量的基础上持续改进IsMs业绩。
   3 ISO27001信息安全管理体系构建分析
   3.1 ISO27001信息安全管理体系构建思路
   参考ISO27001标准,结合企业的信息管理需求与现状,大致可以按照如下思路构建。第一是准备工作,通过管理层决策进行安全组织和人员配置,并对其展开宣传培训,为后期工作打下基础。第二是构建框架,根据ISO27001信息安全体系框架,对管理体系和技术框架进行分析,得出相应的理论支撑基础。第三是评估风险,按照信息安全的具体评估流程,通过风险分类和资产分类作出相应评估,以此为信息安全管理体系构建的数据基础。第四是改善安全,将风险评估结合管理技术,得出科学合理的改善措施。第五是运行实施,按照之前得出的措施严格实施,对于已经建立的部分进行完善,并纳入整体管理体系。第六是检查改进,通过实施和运行信息安全管理体系,保证信息安全管理体系能够正常运转,并为企业提供可靠的信息安全保障。第七是运行改进,在信息安全管理体系运转的过程中,不断发现问题解决问题,逐步完善体系使其日益成熟稳定。
   3.2 ISO27001信息安全管理体系的实现
   在明确构建思路之后,就需要进入到实际建设阶段,将计划付诸行动。实现ISO27001信息安全管理体系的构建,需要从多个步骤来进行。首先是在企业决策层树立信息安全管理的基本概念,只有掌握企业未来方向的决策层能够认识到信息安全管理的重要性和必要性,才能带头做好相关工作。其次是引进和开发先进的信息安全管理技术,实现相关技术的国产化,摒除国外技术可能存在的技术性后门,避免造成企业信息资料被窃取。再次构建对应的信息安全级别制度,即针对员工在企业中的不同部门以及不同職位,给予其不同的信息安全级别。级别越高,可获取的信息资料范围和机密程度也越高;级别越低,可获取的信息资料范围和机密程度也越低。最后是将构建思路的各步逐一实现,并将其与上述几个方面进行结合,以此构建全方位的基于ISO27001下的信息安全管理体系,保证企业信息安全。
   4结束语
   在信息安全问题日益突出的现实背景下,加强信息安全管理体系的构建,具有极其重要的现实作用及未来意义。在ISO27001信息安全标准下,开发先进的技术,仔细评估信息安全风险,构建符合企业现阶段情况与未来发展的信息安全管理体系。
   参考文献:
   [1]胡灵娟.大型数据中心ISO27001信息安全管理体系贯标认证实践[J].中国金融电脑.2016(05).
   [2]韩春梅.基于ISO27001标准的计算机化考试信息安全防护策略设计[J].中国考试.2013(05).
   [3]卢挺,陈多思,周亮,王亚春,徐罗罗.基于ISO27001的信息安全管理体系有效性测量与评价指标研究[J].电子商务.2016(02).
   (作者单位:中车大连机车车辆有限公司)
其他文献
摘要:主变压器作为一种重要的电气设备,在电力系统中起着非常重要的作用,因此必须保证主变压器的合理运行。在主变压器的实际运行和应用中,需要对主变压器进行设计,主变压器的设计和选择在主变压器的设计过程中具有重要的意義。   关键词:变压器;设计选型;选择      1 主变压器设计选型关注的要点   1.1 变压器能源损耗   第一,有功损耗。电力变压器主要有功损耗可分为铜耗和铁耗两大类。其
期刊
摘要:由于初中数学有较强的逻辑性,数学知识中蕴含一些枯燥、难理解的数学概念、定义等。因此,导致部分初中生对数学的学习兴趣不高。另外,部分初中数学教师在长期的教学中,一直用相同的教学模式进行教学,没有考虑到学生的实际需求。所以逐渐造成部分学生对数学学习积极性不高,进而导致学生的数学学习效率难以提升。   关键词:初中数学;教学的困境;方法      1 初中数学教学面临的困境   1.1 教
期刊
摘要:介绍某城市地铁一期工程里自动售票机器和检票系统配置(包含门市阀机和自动售票机器)的功能状况。根据自动阀机遇自动自动售票机器具有的问题,提出了提升他们技术功能的详细方法:依据乘客的现实过阀举动,科学合理调整指数,实行软件升级,提升门市阀机的运行速度;对自动售票机器的硬软件(硬盘、硬币单元、参数配置以及部件里的作业逻辑等)实行技术改革,提升其售票速度。以符合逐渐增长的客流量需求。   关键词:
期刊
摘要:随着火电行业的科学技术和自动化水平的提高,以及设备状态监测手段的丰富和完善,中国大多数火电厂已从传统的电气一次设备定期维护转变为以下条件: 基于状态的维护加上设备管理人员对设备维护水平的不断提高和设备维护方案的完善,采用状态模式不仅可以降低火电厂的生产成本,而且可以最大程度地提高生产效率。 为了确保生产人员的安全,因此,基于状态的维护是电气设备维护的未来发展方向。   关键词:火电厂;电气
期刊
摘要:电客车司机是保证地铁安全运行的关键环节,驾驶时的精神状况关联着是否在确保安全运营的同时,将运能提高,为乘客出行提供方便,降低城市交通压力,为城市出行加速。疲劳驾驶是行车忌讳,是地铁运行的安全主要隐患,不过当前对电客车司机疲劳驾驶的分析相对比较少,本论文概括了引发电客车司机出现疲劳驾驶原因,调查了广州地铁三号线疲劳驾驶的有关数据,并且提出解决措施与建议。   关键词:电客车司机;疲劳驾驶;解
期刊
摘要:天然河流是一个具有自我修复功能的生态系统,在传统的河道整治工程中,工程技术人员普遍不了解河道整治工程对河流生态环境的影响和破坏,或者是没有采用生态安全的措施设计、施工,引起河流整个或部分生态环境的严重破坏,导致河流生态系统不平衡,出现紊乱状态,大量河流生物也逐渐消失,河流自我恢复功能逐渐丧失。因此,选择科学合理、环保生态的修复整治方式,既能满足河道整治工程建设的需要,又能解决河流生物环境不平
期刊
摘要:在水利工程施工中,现阶段最为普及的问题便是施工中混凝土出现裂缝,需要及时解决。为妥善的解决这一问题,必须加强对技术人员的管理,要严格水利工程质量管理,在发现质量问题之后要立刻予以解决,并对水利工程施工裂缝的原因进行详细地分析,以在问题中找到正确的解决方案,获得丰富的施工经验,从而保障水利工程的顺利开展,提高其建设质量,获得更多的经济效益和社会效益。   关键词:水利工程;建筑施工;裂缝原因
期刊
摘要:目前现阶段,我国现代化先进技术不断发展创新,机电设备工程得到了高速发展,但是也促使其安装工作更加复杂。因此,保证机电设备安装施工质量,使其符合工程要求成为了各企业重点关注的问题。安装人员专业能力和施工周边环境都极大地影响了机电设备安装质量,所以施工企业在安装机电设备过程中,一定要依照机电设备安装要点进行工作,才能保证安装工作正常完成,提高设备安装质量。   关键词:机电机械;设备安装;对策
期刊
摘要:财务管理在企业管理中起到影响全局的作用,贯穿于企业发展的整个过程,对企业发展具有宏观规范调节的功能,财务管理的综合性很强,而其中的业财融合作为财务管理更新改革的内在关联,需要管理人员真正重视起来,让业财融合发挥最大的整合效率,从而提升企业自身价值。   关键词:大数据时代;智能化;业财融合      1加强业财融合的重要性   一是立足业务全面提升财务管理水平。业财融合是提升企业财务
期刊
摘要:排污权交易是以市场化手段实现资源优化配置的一项环保制度。现阶段排污权交易工作在我国已经逐步开展,在改善环境质量方面发挥着重要的作用,但在排污权交易试点工作开展过程中也存在法律体系不完善、制度不健全、监管机制不到位等各种各样的问题,本文就排污权交易实施中的法律相关问题及措施进行探讨。   关键词:排污权交易;法律问题;措施探讨      1 引言   十九大會议的召开,为我国环境发展以
期刊