>石家庄商务服务网>石家庄企业认证>石家庄ISO认证>河北石家庄ISO27000信息技术安全.. 免费发布ISO认证信息
广告
热门浏览

河北石家庄ISO27000信息技术安全认证

更新时间:2019-02-14 08:47:03 信息编号:238475156
  • 面议

  • ISO27000,信息技术安全,石家庄

分享

详情介绍

服务项目
ISO9001,ISO27000,ISO14001
面向地区

河北石家庄ISO27000信息技术安全认证

ISO27000认证以组织管理信息安全管理为基准,相关机构能通过此基准来衡量本身在信息安全管理方面的进展。国际会计师联合会于1998年也发表了一个有关《信息安全管理》的文件,认为ISO27000认证的目标有三个:

1、可用性,即确保信息系统在需要的时候可用;

2、保密性,即对数据信息的访问控制设计完备的策略;

3、完整性,即数据信息不受未经授权的修改

  1993年1月,英国标准协会(BritishStandardsInstitution,BSI)成立了信息安全的行业工作小组,1993年9月,信息安全管理体系实施要则出版1995年2月,,英国标淮协会制定的信息安全管理体系标准BS7799.1出版于1998年2月,ISO27000认证标准对信息安全的控制范围、安全准则、安全管理等要素做出了规范性的表述

2002年9月,BS7799-22002出版ISO(国际标准化组织)和IEC(国际电工)是世界范围的标准化组织。各国的相关标准化组织都是其成员,并通过各种技术参与相关标准的制定。其他国际组织,机构及非机构也协同工作。国际标准的草案,需能得到所有会员75%以上的赞成票,该栎准才可被公布为国际标准。

  在信息技术领域,ISO和IEC成立了一个联合技术ISO/JECJTC10该以英国标准协会制定的信息安全标准BS7799为蓝本,并对BS7799-1做了23处修改后,制定了信息安全的国际标准ISO27000草案。该草案得到了ISO和IEC成员国的批准。

  2000年12月,国际标准ISO27000出版。ISO27000第二部分2000年9月公布,同年,ISO/27000工具箱出版

  ISO27000体系介绍

  ISO27000认证是由国际标准化组织(ISO)颁布的一套全面和复杂的信息安全管理标准,旨在帮助各种类型和规模的组织实施并运行有效的信息安全管理体系,从而增强企业识别、防止、减少和控制组织信息安全风险的能力。

  ISO27000认证是由两部分构成的。部分是信息安全管理体系的实施指南,第二部分是信息安全管理体系规范,相当于ISO27000认证的内容涉及1O个领域,36个管理目标和127个控制措施10个领域分别为:

  (1)信息安全政策。信息安全政策为信息安全提供管理方向和指南。同时管理层应制定一套清晰的指导原则,并以此明确表明其对信息安全及在单位内部贯彻实施信息安全政策的支持和承诺。

  (2)安全组织建立适当的信息安全管理部门对信息安全政策进行审批,对安全权责进行分配,并协调单位内部安全的实施。如有必要,在单位内部设立特别信息安全顾问并相应人选。同时,要设立外部安全顾问,以便跟踪行业走向,监视安全标准和评估手段,并在发生安全事故时建立恰当的联络渠道。在此方面,应鼓励跨学科的信息安全安排,比如,在经理人、.用户、程序管理员、应用软件设计师≮审计人员和保安人员间开展合作和协调口同时对第三方接触本单位的信息处理设备要进行管制。

  (3)资产分类与管理。所有重大的信息资产都要有记录和主管人员。对资产的负责制度将确保对其进行有效的保护。的主管人员要有在此方面主要职责和管理办法。实施管理的任务可委托给他人,但后的责任要由资产的主管人员承担以确保信息资产得到分类和适当水平的保护。

  (4)个人信息安全守则。个人信息安全的权责应当在对员工聘用的阶段就开始实施,还应包括在合同中,并在以后员工的聘用期内时时进行监督。对潜在的待聘员工应加以仔细充分的筛选,特别是从事敏感工作的员工所有使用信息处理设备的员工或第三方都要签署保密或不泄密协议和岗位职责中的安全责任,以减少人为风险

  (5)设备及使用环境的信息安全管理。保护信息系统基础设施、设备、媒体免受非法的访问、自然灾害或环境危害。其目的是保护企业所在地及信息免于未经授权的存取、破坏及入侵。关键或敏感的商业信息处理设备应放置在安全的区域,由安全防御带、适当的安全屏障和准入管制手段加以保护,以防它们物理上被非法进入、毁坏或干扰。提供的保护措施应当和风险相一致。

  (6)沟通和操作管理要建立所有信息处理设备的管理和操作的权责及流程。这包括适当的操作指导和事故反应流程,在适当的情况下,要对权责进行划分,以降低失职或故意滥用系统的风险。确保信息处理设备安全的操作,降低系统失效的风险。保护软件和信息的完整性,.维护信息处理和通信的完整性和可用性,建立确保网络信息的安全措施和整个IT基础结构的保护。

  (7)系统访问控制通过对各种访问的权限和能力进行有效的限制,确保系统和信息的安全口这包括对信息使用的授权规定,用户管理,用户的职责,网络访问管理,操作系统和应用系统的访问管理,敏感系统的隔离,对用户访问的监控,移动用户访问的监控等

  (8)系统开发和维护。系统的范围包括基础设施,业务系统和自开发的程序。定义支持业务的操作流程对安全而言是至关重要的a信息安全在系统设计之前,就加以足够的考虑信息安全的需求,在有关系统项目的确定需求阶段,就作为项目需求的一部分,写入项目需求的文件中

(9)业务持续经营计划口业务持续经营计划的制定和实旌,,是防止商业活动的中断和防止关键商业过程免受重大失误或灾难的影响。业务持续经营计划的定期演练,是业务持续经营计划重要的实施环节。

  (1O)合规性。信息系统的设计,操作和使用,均须符合法规(刑法、民法、知识产权或版权)。需注意的是,各国的相关法规不尽相同,当信息从一个国家传输到另一个国家时,尤其要注意这一点,ISO270000认证还需顾及个人信息的私密性和符合信息安全政策。

相关推荐产品

留言板

  • ISO9001ISO27000ISO14001信息技术安全石家庄
  • 价格商品详情商品参数其它
  • 提交留言即代表同意更多商家联系我
兴原认证中心有限公司河北分公司为你提供的“河北石家庄ISO27000信息技术安全认证”详细介绍,包括ISO27000价格、型号、图片、厂家等信息。如有需要,请拨打电话:18632105310。不是你想要的产品?点击发布采购需求,让供应商主动联系你。
“河北石家庄ISO27000信息技术安全认证”信息由发布人自行提供,其真实性、合法性由发布人负责。交易汇款需谨慎,请注意调查核实。