把ISMS建设进行到底

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:mesnower
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  信息安全
  所谓的“当局者迷,旁观者清”、“外来和尚好念经”,
  在ISMS建设及认证项目上也是这个道理。
  无论是选择自我实施,还是请外部的咨询机构和顾问,组织都应该知道,
  实施ISMS认证项目,必须要有一套行之有效的方法,事先要对整个过程做好计划。
  
  信息安全管理体系(Information Security Management System,ISMS)是组织整体管理体系的一个部分,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。基于对业务风险的认识,ISMS包括建立、实施、操作、监视、复查、维护和改进信息安全等一系列的管理活动,并且表现为组织结构、策略方针、计划活动、目标与原则、人员与责任、过程与方法、资源等诸多要素的集合。
  
  外来和尚好念经
  
  组织在确定实施ISMS建设及ISO27001认证项目之后,通常有两种途径可以去操作,一种是自己做,在组织内部成立专人专项工作组,按照计划自我实施。另一种就是选择有实力的咨询机构,帮助组织完成此项目。两种途径各有所长,关键是看组织自身特点和看问题的角度。如果组织规模不大、业务模式简单、信息系统也不复杂,而且自身对信息安全的认识和运作已经达到了一定高度,有胜任的人员,选择自我实施就是比较经济快捷的途径。不过,如果组织规模较大、组织结构相互关联、对IT的依赖广泛,更重要的是,组织本身对信息安全的意识和运作还处于较低水平,或者发展并不均衡,这就需要有外部力量来进行引导,他们以公正独立的姿态,把一些成熟的经验移植过来,以最直接快速的方式发现组织现有问题并对症下药。此外,有经验的咨询机构和顾问通常都能比较好地把握认证机构的“偏好”和习惯,这一点尤其对最终应对审核很重要。一般来说,咨询机构可以在人员培训、全程辅导、后续支持等方面给予组织大力的支持。所谓的“当局者迷,旁观者清”、“外来和尚好念经”,在ISMS建设及认证项目上也是这个道理。
  当然,无论是选择自我实施,还是请外部的咨询机构和顾问,组织都应该知道,实施ISMS认证项目,必须要有一套行之有效的方法,事先要对整个过程做好计划。
  
  完善计划渠自成
  
  在建设信息安全管理体系的方法上,ISO27001标准为我们提供了指导性建议,即基于PDCA的持续改进的管理模式。PDCA是一种通用的管理模式,适用于任何管理活动,体现了一种持续改进、维持平衡的思想,但具体到ISMS建立及认证项目上,就显得不够明确和细致,组织必须还要有一套切实可行的方法论,以符合项目过程实施的要求。在这方面,ISMS实施及认证项目可以借鉴很多成熟的管理体系实施方法,比如ISO9001、ISO14001、TS16949等,大致上说,这些管理体系都遵循所谓的PROC过程方法。
  PROC过程模型(Preparation-Realization-Operation-Certification)是对PDCA管理模式的一种细化,它更富有针对性和实效性,并且更贴近认证审核自身的特点。
  PROC模式将整个信息安全管理体系建设项目划分成四个阶段,共包含15项关键的活动,如果每项具有前后关联关系的活动都能很好地完整,最终就能建立起有效的ISMS,实现信息安全建设整体蓝图,接受ISO27001认证并获得认可更是水到渠成的事情。
  准备阶段(Preparation):在准备阶段,项目小组要对ISMS实施及认证做好预备工作,明确ISMS实施范围,提供相关资源,建立总体的安全管理方针,进行前期培训和预先评估,分析了解业务状况,进行详细的风险评估,发掘安全需求。这一阶段包括以下五项关键活动:
  ·项目启动:前期沟通,实施计划,项目小组,资源支持,启动会议。
  ·前期培训:信息安全管理基础,风险评估方法。
  ·预先审核:初步了解信息安全现状,分析与ISO27001标准要求的差距。
  ·业务分析:访谈调查,核心与支持业务,业务对资源的需求,业务影响分析。
  ·风险评估:资产、威胁、弱点、风险识别与评估。
  实现阶段(Realization):在实现阶段,项目小组要组织相关资源,依据风险评估结果选择控制措施,为实施有效的风险处理做好计划,同时编写、测试、修订并完善ISMS运行和认证所需的文档体系,管理者需要正式发布ISMS体系并要求开始实施,通过普遍的培训活动来推广执行。此阶段包括四项关键活动:
  ·风险处理:针对风险问题,做文件编写规划、BCP规划和技术方案规划。
  ·文件编写:编写ISMS各级文件,多次Review及修订,管理层讨论确认。
  ·发布实施:ISMS实施计划,体系文件发布,控制措施实施。
  ·中期培训:全员安全意识培训,ISMS实施推广培训,必要的考核。
  运行阶段(Operation):ISMS建立起来(体系文件正式发布实施)之后,要通过一定时间的试运行来检验其有效性和稳定性。在此阶段,应该培训专门人员,建立起内部审查机制,通过内部审计、管理评审和模拟认证,来检查已建立的ISMS是否符合ISO27001标准以及企业自己规范的要求。此阶段的关键活动有四项:
  ·认证申请:与认证机构磋商,准备材料申请认证,制定认证计划,预审核。
  ·后期培训:审核员等角色的专业技能培训。
  ·内部审核:审核计划,Checklist,内部审核,不符合项整改。
  ·管理评审:信息安全管理委员会组织ISMS整体评审,纠正预防。
  认证阶段(Certification):经过一定时间运行,ISMS达到一个稳定的状态,各项文档和记录已经建立完备,此时,可以提请进行认证。此阶段的关键活动就是为认证做好准备:
  ·认证准备:准备送审文件,安排部署审核事项。
  ·协助认证:内部审核小组陪同协助,应对审核问题。
  四个阶段的15项关键活动,基本上是顺序开展的,其中各阶段的培训活动,则可以与其他活动并列进行。关键活动流程参见图。
其他文献
传统开放式保护体系的问题    要想解决“高墙”下的安全保护,首先要解决保护体系的结构问题。目前的反病毒体系都是基于开放式网络的非对等式网络分布体系架构。这种架构是一种逻辑的CS或BS模式。这种模式由逻辑的AVSever、AVClient组成,按职能划分为Server端和Client端,但是与物理的CS模式并不相同,AVSever和AVClient都可以安装在普通PC上或者服务器上来为整个网络提供
2004年,国家交通部提出进行公路交通示范工程建设,并突出强调了信息资源的整合开发利用。中创软件作为山东省省级公路交通信息资源整合工程具体的实施单位,在国家交通部及山东省交通厅的统一部署下,紧紧围绕“整合信息资源,服务交通事业”的核心理念开展了该项工程建设。    图二 山东省省级公路交通信息资源整合工程网络拓扑图    图一 山东省省级公路交通信息资源整合工程整体结构图    图三 山东省省级公
企业全称:太极计算机股份有限公司  太极计算机股份有限公司的前身太极计算机公司始创于1987年,是我国IT产业的开路先锋。2002年,经信息产业部、国家经贸委批准,吸收其他投资资本,整体改制为太极计算机股份有限公司。多年来,公司依托华北计算技术研究所的雄厚实力和鼎力支持,始终以振兴民族IT产业为己任,先后为政府、金融、能源、教育、企业等众多行业的信息化建设做着积极贡献。太极自主研发的多项高科技产品
4月24日,在第十届软博会新闻发布会现场,信息产业部、发改委、科技部等相关单位领导到会并介绍了今年软博会的情况。  本届软博会定于6月1日~3日在北京展览馆举办,以“展示‘十五’软件产业成果,宣贯‘十一五’软件规划,走自主创新,软件强国之路”为主题。为充分展现北京作为“软件之都”,在软件产业方面取得的成就和自主创新发展精神,本届博览会将再次设立“北京馆”。  即将卸任的信息产业部电子信息产品管理司
企业全称:东软集团有限公司  1991 年3 月,东北工学院开放软件系统开发公司成立。同年6 月,沈阳东工阿尔派音软件研究所(有限公司)成立。  2006年,东软已由当初东北大学的一个实验室,发展成为在软件与解决方案、医疗系统和IT教育与培训三大业务群组中拥有8000多家大型客户的中国领先的软件与解决方案提供者和中国最大的离岸软件开发提供商。  为了实现“架设软件研究与应用的桥梁”的理想,1988
继手机之后,平板电视可能成为本土厂商的又一伤心地。信息产业部今年8月底公布的最新统计数据显示,2007年1~7月,全国液晶电视产量达到745万台,其中国内市场销售占70%以上,而国内销售中,外资平板占据了53%的市场份额。信息产业部称,国产平板电视厂商失利主要是由于缺乏产业链的配套支持,而外资品牌则依托上游资源的整合优势,频繁发动价格战。  事实上,国产品牌曾一度占据优势。然而,外资平板品牌通过持
优点: 机身轻薄,整机性能表现出色独特的显卡切换设计,实现了性能与续航时间兼顾    不足: USB接口数量偏少    在索尼前不久发布的多款笔记本当中,首次推出的SZ系列主要是面向高端商务用户,也是消费者最为关注的产品之一。我们在第一时间对Sony VAIO SZ17CP样机进行了评测。    产品简介    Sony SZ17CP外壳采用了多层碳纤维材料,很好地增强了外壳的耐用性和坚固程度。机
伴随着IT产品平民化时代的来临,传统的渠道模式面临新的挑战,渠道下移已经是大势所趋。在这种情况下,谁越贴近终端消费者,谁就能够更清晰地感知到渠道脉搏的跳动。    厂商难以深入渠道末端    厂商要自己直接做终端零售店面的开拓与管理,存在诸多困难。首当其冲的是时间战线拉得太长。厂商要想完成终端店面的建设无异于重建新渠道,人力、财力资源不容忽视,需要投入的精力更是巨大,所以想在短时间内搭建起零售渠道
一直以来,电信业始终是信息产业重要的组成部分,也是信息产业体系中发展最为活跃的部分,是社会信息化重中之重。  目前信息化生态圈在不断演进当中,各个主题之间相互合作、相互作用、和谐发展、共赢的基本规则不会变化,电信运营商承担信息化推进的主力军作用。从政府的指导,到电信运营商、设备供应商、服务提供商,是一个相互作用、互利互惠的关系。  生产力决定生产关系,科學技术是第一生产力。在信息化过程当中,中国网
以ERP为首的各类应用软件在中国的各大企业中如火如荼地被应用和发展起来。  以ERP为首的各类应用软件在全世界掀起了一场关于管理思想和管理技术的革命,并正在以一种人们无法想象的速度在中国的企业中如火如荼地被应用和发展起来。那么,这些应用软件在国内企业中的应用状况怎样?企业选购应用软件时,最关注什么?  “我们公司之所以最终选择了甲骨文公司的ERP系统而不是采用国内厂商的产品,一个很大的原因就是甲骨