久久久久一级精品免费观看,久久品道一品道久久精品,国产精品免费一区二区三区都可以,狠狠躁18三区二区一区,久草在线观看福利,杜成故事合集自动播放,91精品国产高清91久久久久久,av免费精品一区二区三区蜜桃

如何建設ISO27001認證信息管理體系

2019-06-21  來自: 濟南順標認證咨詢有限公司 瀏覽次數:937

山東ISO27001認證體系建設分為四個階段:實施風險評估、規劃體系建設方案、建立信息管理體系、體系運行及改進。也符合信息管理循環PDCA(Plan-Do-Check-Action)模型及ISO27001要求,即有效地保護企業信息系統,確保信息的持續發展。

  1、確立范圍

  首先是確立項目范圍,從機構層次及系統層次兩個維度進行范圍的劃分。從機構層次上,可以考慮內部機構:需要覆蓋公司的各個部門,其包括總部、事業部、制造本部、技術本部等;外部機構:則包括公司信息系統相連的外部機構,包括供應商、中間業務合作伙伴、及其他合作伙伴等。

  從系統層次上,可按照物理環境:即支撐信息系統的場所、所處的周邊環境以及場所內保障計算機系統正常運行的設施。包括機房環境、門禁、監控等;網絡系統:構成信息系統網絡傳輸環境的線路介質,設備和軟件;服務器平臺系統:支撐所有信息系統的服務器、網絡設備、客戶機及其操作系統、數據庫、中間件和Web系統等軟件平臺系統;應用系統:支撐業務、辦公和管理應用的應用系統;數據:整個信息系統中傳輸以及存儲的數據;管理:包括策略、規章制度、人員組織、開發、項目管理和系統管理人員在日常運維過程中的合規、審計等。

  2、風險評估

  企業信息是指保障企業業務系統不被非法訪問、利用和篡改,為企業員工提供可信的服務,保證信息系統的可用性、完整性和保密性。

  本次進行的評估,主要包括兩方面的內容:

  2.1、企業管理類的評估

  通過企業的控制現狀調查、訪談、文檔研讀和ISO27001的實踐比對,以及在行業的經驗上進行“差距分析”,檢查企業在控制層面上存在的弱點,從而為措施的選擇提供依據。

  本次進行的評估,主要包括兩方面的內容:

  2.1、企業管理類的評估

  通過企業的控制現狀調查、訪談、文檔研讀和ISO27001的實踐比對,以及在行業的經驗上進行“差距分析”,檢查企業在控制層面上存在的弱點,從而為措施的選擇提供依據。

  評估內容包括ISO27001所涵蓋的與信息管理體系相關的11個方面,包括信息策略、組織、資產分類與控制、物理和環境、通信和操作管理、訪問控制、系統開發與維護、事件管理、業務連續性管理、符合性。

  2.2、企業技術類評估

  基于資產等級的分類,通過對信息設備進行的掃描、設備的配置,檢查分析現有網絡設備、服務器系統、終端、網絡架構的現狀和存在的弱點,為加固提供依據。

  針對企業具有代表性的關鍵應用進行評估。關鍵應用的評估方式采用滲透測試的方法,在應用評估中將對應用系統的威脅、弱點進行識別,分析其和應用系統的目標之間的差距,為后期改造提供依據。

  提到評估,***要有方法論。我們以ISO27001為核心,并借鑒常用的幾種評估模型的優點,同時結合企業自身的特點,建立風險評估模型:

  在風險評估模型中,主要包含信息資產、弱點、威脅和風險四個要素。每個要素有各自的屬性,信息資產的屬性是資產價值,弱點的屬性是弱點在現有控制措施的保護下,被威脅利用的可能性以及被威脅利用后對資產帶來影響的嚴重程度,威脅的屬性是威脅發生的可能性及其危害的嚴重程度,風險的屬性是風險級別的高低。風險評估采用定性的風險評估方法,通過分級別的方式進行賦值。

  3、規劃體系建設方案

  企業信息問題根源分布在技術、人員和管理等多個層面,須統一規劃并建立企業信息體系,并最終落實到管理措施和技術措施,才能確保信息。

  規劃體系建設方案是在風險評估的基礎上,對企業中存在的風險提出建議,增強系統的抗攻擊性。

  在未來1-2年內通過信息體系制的建立與實施,建立組織,技術上進行審計、內外網隔離的改造、產品的部署,實現以流程為導向的轉型。在未來的3-5年內,通過完善的信息體系和相應的物理環境改造和業務連續性項目的建設,將企業建設成為一個注重管理,預防為主,防治結合的企業。

  4、企業信息體系建設

  企業信息體系建立在信息模型與企業信息化的基礎上,建立信息管理體系核心可以好的發揮六方面的能力:即預警(Warn)、保護(Protect)、檢測(Detect)、反應(Response)、恢復(Recover)和反擊(Counter-***),體系應該兼顧攘外和安內的功能。

  體系的建設一是涉及管理制度建設完善;二是涉及到信息技術。首先,針對管理制度涉及的主要內容包括企業信息系統的總體方針、技術策略和管理策略等。總體方針涉及組織機構、管理制度、人員管理、運行維護等方面的制度。技術策略涉及信息域的劃分、業務應用的等級、保護思路、說以及進一步的統一管理、系統分級、網絡互聯、容災備份、集中監控等方面的要求。

  其次,信息技術按其所在的信息系統層次可劃分為物理技術、網絡技術、系統技術、應用技術,以及基礎設施平臺;同時按照技術所提供的功能又可劃分為預防保護類、檢測跟蹤類和響應恢復類三大類技術。結合主流的技術以及未來信息系統發展的要求,規劃信息技術包括:

關鍵詞: 山東ISO認證

掃一掃訪問移動端
主站蜘蛛池模板: 91免费国产| 91社区国产高清| 亚洲欧美日韩国产综合精品二区| 国产精品久久久爽爽爽麻豆色哟哟 | 少妇高潮ⅴideosex| 国产精品一二二区| 久久久久久久久亚洲精品| 国产精品一区二区人人爽| 欧美视屏一区二区| 在线观看国产91| 久久96国产精品久久99软件| 久久久久久综合网| 亚洲精品卡一| 欧美视屏一区| 午夜少妇性影院免费观看| 国产伦精品一区二区三区免| 国产精品一区二区久久乐夜夜嗨| 好吊妞国产欧美日韩免费观看网站| 欧美黑人巨大久久久精品一区 | 国产精品综合一区二区| 91久久精品国产91久久性色tv| 亚洲国产一二区| 一级黄色片免费网站| 日韩国产不卡| 亚洲乱玛2021| 91麻豆精品国产91久久久久推荐资源 | 激情久久一区二区三区| 国产一区二区视频免费观看| 久久青草欧美一区二区三区| 91福利试看| 国产一区三区四区| 91在线一区| 国产精品高潮呻吟视频| 国产一级不卡视频| 国产日产欧美一区| 亚洲乱亚洲乱妇28p| 99精品一区| 国产一区二区免费在线| 91亚洲精品国偷拍自产| 亚洲国产欧美一区二区丝袜黑人| 26uuu色噜噜精品一区二区| 爱看av在线入口| 香港三日本8a三级少妇三级99 | 久久久久亚洲精品| 岛国黄色av| 欧美精品一区二区性色| 国产一级在线免费观看| 欧美日韩一区二区三区在线观看视频| 欧美久久精品一级c片| 亚洲视频精品一区| 亚洲三区在线| av午夜在线观看| 老太脱裤子让老头玩xxxxx| 日本精品一区视频| 亚洲精品久久久久999中文字幕| 国产精品美女久久久免费| 热久久国产| 日本xxxxxxxxx68护士| 国产亚洲精品精品国产亚洲综合| 一区二区三区电影在线观看| 国产精品美女一区二区视频| 国产88av| 国产精品久久国产精品99| 一区二区三区免费高清视频| 国产在线不卡一区| 午夜激情影院| 国产精品美女久久久免费| 欧美久久精品一级c片| 91精品国产九九九久久久亚洲| 99精品在免费线偷拍| 欧美极品少妇videossex| 中文字幕在线乱码不卡二区区| 亚洲第一天堂无码专区 | 波多野结衣巨乳女教师| 欧美一区二区三区国产精品| av不卡一区二区三区| 亚洲精品一区二区另类图片| 91麻豆文化传媒在线观看| 午夜av在线电影| 99精品国产免费久久| 午夜激情在线| 久久影院国产精品|