ISOIEC 27000
ISOIEC 27000(Information security management system fundamentals and vocabulary 信息安全管理體系基礎(chǔ)和術(shù)語),屬于A類標準。ISOIEC 27000提供了ISMS標準族中所涉及的通用術(shù)語及基本原則,是ISMS標準族中基礎(chǔ)的標準之一。ISMS標準族中的每個標準都有“術(shù)語和定義”部分,但不同標準的術(shù)語間往往缺乏協(xié)調(diào)性,而ISOIEC27000則主要用于實現(xiàn)這種協(xié)調(diào)。
ISOIEC 27000目前處于WD(工作組草案)階段,正在SC27內(nèi)研究并征求意見。
ISOIE 27003
ISOIEC27003(Information security management system implementation guidance 信息安全管理體系實施指南),屬于C類標準。ISOIEC27003為建立、實施、監(jiān)視、評審、保持和改進符合ISOIEC27001的ISMS提供了實施指南和進一步的信息,使用者主要為組織內(nèi)負責實施ISMS的人員。
該標準給出了ISMS實施的關(guān)鍵成功因素,實施過程依照ISOIEC27001要求的PDCA模型進行,并進一步介紹了各個階段的活動內(nèi)容及詳細實施指南。
ISOIEC 27003也處在WD階段,正在SC27內(nèi)研究并征求意見。
ISOIEC 27004
ISOIEC27004(Information security management measurements 信息安全管理測量),屬于C類標準。該標準主要為組織測量信息安全控制措施和ISMS過程的有效性提供指南。
該標準將測量分為兩個類別:有效性測量和過程測量,列出了多種測量方法,例如問卷、觀察、知識評估、檢查、二次執(zhí)行、測試(包括設(shè)計測試和運行測試)以及抽樣等。
該標準定義了ISMS的測量過程:首先要實施ISMS的測量,應(yīng)定義選擇測量措施,同時確定測量的對象和驗證準則,形成測量計劃;實施ISMS測量的過程中,應(yīng)定義數(shù)據(jù)的收集、分析和報告程序并評審、批準提供資源以支持測量活動的開展;在ISMS的檢查和處置階段,也應(yīng)對測量措施加以改進,這就要求首先定義測量過程的評價準則,對測量過程加以監(jiān)控,并定期實施評審。
該標準已經(jīng)處于CD(委員會草案)階段,預(yù)計將于2008年完成。
ISOIEC 27005
ISOIEC27005(Information security risk management 信息安全風(fēng)險管理),屬于C類標準。該標準給出了信息安全風(fēng)險管理的指南,其中所描述的技術(shù)遵循ISOIEC27001中的通用概念、模型和過程。
該標準介紹了一般性的風(fēng)險管理過程,并重點闡述了風(fēng)險評估的幾個重要環(huán)節(jié),包括風(fēng)險評估、風(fēng)險處理、風(fēng)險接受等。在標準的附錄中,給出了資產(chǎn)、影響、脆弱性以及風(fēng)險評估的方法,并列出了常見的威脅和脆弱性。后還給出了根據(jù)不同通信系統(tǒng)以及不同安全問題和威脅選擇控制措施的方法。
目前該標準處于Final CD(終委員會草案)階段。
ISOIEC 27006
ISOIEC27005(Requirements for the accreditation of bodies providing certification of information security management systems 信息安全管理體系認證機構(gòu)的認可要求),屬于D類標準。該標準的主要內(nèi)容是對從事ISMS認證的機構(gòu)提出了要求和規(guī)范,或者說它規(guī)定了一個機構(gòu)“具備怎樣的條件就可以從事ISMS認證業(yè)務(wù)”。
目前該標準處于Final CD(終委員會草案)階段。
咨詢認證
信息安全管理體系建設(shè)項目劃分成五個大的階段,并包含25項關(guān)鍵的活動,如果每項前后關(guān)聯(lián)的活動都能很好地完成,終就能建立起有效的ISMS,實現(xiàn)信息安全建設(shè)整體藍圖,接受ISO27001審核并獲得認證更是水到渠成的事情。
1現(xiàn)狀調(diào)研:從日常運維、管理機制、系統(tǒng)配置等方面對組織信息安全管理安全現(xiàn)狀進行調(diào)研,通過培訓(xùn)使組織相關(guān)人員全面了解信息安全管理的基本知識。
2 風(fēng)險評估:對組織信息資產(chǎn)進行資產(chǎn)價值、威脅因素、脆弱性分析,從而評估組織信息安全風(fēng)險,選擇適當?shù)拇胧?、方法實現(xiàn)管理風(fēng)險的目的。
3 管理策劃:根據(jù)組織對信息安全風(fēng)險的策略,制定相應(yīng)的信息安全整體規(guī)劃、管理規(guī)劃、技術(shù)規(guī)劃等,形成完整的信息安全管理系統(tǒng)。
4 體系實施階段:ISMS建立起來(體系文件正式發(fā)布實施)之后,要通過一定時間的試運行來檢驗其有效性和穩(wěn)定性。
5 認證審核階段:經(jīng)過一定時間運行,ISMS達到一個穩(wěn)定的狀態(tài),各項文檔和記錄已經(jīng)建立完備,此時,可以提請進行認證。
信息是組織的血液,存在的方式各異??梢允谴蛴。謱?,也可以是電子,演示和口述的。當今商業(yè)競爭日趨激烈,來源于不同渠道的信息,威脅到信息的一致性。它們來自內(nèi)部,外部,意外的,還可能是惡意的。隨著信息儲存,發(fā)送新技術(shù)的廣泛使用,我們面臨的各種風(fēng)險也在增高。信息安全越來越重要!信息安全不是有一個終端防火墻,或找一個24小時提供信息安全服務(wù)的公司就可以達到的。它需要全面的綜合管理。信息安全管理體系的引入,可以協(xié)調(diào)各個方面信息管理,使管理更為有效。信息安全管理體系是系統(tǒng)的對組織敏感信息及信息資產(chǎn)進行管理,涉及到人,程序和信息科技(IT)系統(tǒng)。需要建立廣泛的信息安全方針。保證安全性,公正性。適用組織內(nèi)部和客戶。信息安全管理體系ISMS正成為上管理體系標準銷售增長量大的產(chǎn)品。
信息安全管理體系(Information security management systems,簡稱ISMS)(即ISOIEC 27000系列)是目前國際信息安全管理標準研究的重點。
ISO27000 系列共包括10個標準,當前已經(jīng)發(fā)布和在研究的有6個,分別為:
1、ISOIEC 27000《信息安全管理體系 基礎(chǔ)和詞匯》;
2、ISOIEC 27001:2005《信息安全管理體系 要求》;
3、ISOIEC 17799:2005《信息安全管理實用規(guī)則》(2007年4月后,編號將改為27002);
4、ISOIEC 27003《信息安全管理體系實施指南》;
5、ISOIEC 27004《信息安全管理測量》;
6、ISOIEC 27005《信息安全風(fēng)險管理》。