贵阳ISO27001认证信息安全产品采购及信息系统的运行维护
贵阳ISO27001认证信息安全产品采购及信息系统的运行维护
在组织实施信息安全管理体系中,信息安全产品与制造业产品最大不同是前者“看不见。大至信息系统,小至杀毒光盘等往往是组织向相关单位定制或通过购买而获取的,且其极大部分均是组织委托外包方提供后续运行维护服务。故若组织未明确采购及信息系统运行维护要求,则可能直接导致信息安全产品不能满足规定使用要求或已知预期用途要求,对组织整个业务运作过程带来威胁。
ISO27001:2005、GB/T22080-2008《信息管理体系要求》虽未对信息资产产品采购或由委托外包方提供运行维护服务作出明确要求,但在审核过程中,可参照(GB/T19001-2008《质量管理体系 要求》标准的要求。
1、信息安全产品采购
(1)产品与服务提供准入要求。
ISO27001的认证审核员首先应熟知政府、行政主管机关最新发布的信息安全产品法律、法规以及相关产品标准要求,特别是资质、许可和涉密等方面的市场准入要求。其次,应把组织正在使用的信息安全产品与主管机构发布的最新测评申请注册公告进行对比,包含涉密资质、等级,以及产品测评、系统评估、服务资质测评和人员申请注册等。除此之外,还应关注其图形界面与文档资料是否均为中文,且具备自主知识产权、专利等。
(2)采购信息。
信息安全产品覆盖面广、类型多、门类广,主要有入侵检测系统、防火墙、VPN、入侵防御、信息过滤、网络通讯安全审计、网站恢复产品、文件加密产品、访问控制产品检验、远程主机监测产品、非授权外联监测、反垃圾邮件、数据库扫描、主机安全漏洞扫描、曰志分析、安全管理平台、WEB过滤防护、数据库安全审计、网际恶意代码控制、反垃圾邮件顾客端产品、本地数据备份与恢复、主机文件监测和自适应网络主动防御等。审核时,应关注上述信息安全产品采购合同和相关技术文件中,对于采购信息充分性与适宜性证据的收集。
(3)验证信息安全产品是否满足釆购要求。
熟知采购准入要求,收集充分采购信息,其目的是有效验证信息安全产品能否满足采购要求。由于信息安全产品技术含量高、版本更新快,且涉及知识产权、专利等,故审核时,不妨采取多种形式,验证重要信息安全采购产品是否满足规定的采购要求。
2、关注信息安全产品运行维护
信息安全产品安装、调试及投入使用后,必须进行动态运行维护。审核时,应对防止业务
活动中断,以及对保护关键业务过程免受信息系统重大失误或灾难影响的保障能力作出评价。
尤其需关注外包方应提供如下内容,包含:设备原厂服务承诺;设备原厂服务授权;所选定的运行维护服务模式;定期对组织网络进行安全巡检,同时有巡检方案及记录;系统检测报告及详尽的分析报告;技术升级和支持方案;现场原厂产品技术培训和根据必须动态再培训的证据等。
贵阳ISO27001认证怎样进行
贵阳ISO27001认证怎样进行?
一、项目前期准备阶段
目的:充分体现领导作用和全员参与的原则,确保各个层面意识到信息安全管理体系的必要性和管理层的决心
内容:启动该项目所必需的组织准备
包含:
① 理解管理层意图,渗透管理思路;
② 将实施ISO27001项目的决定、目的、意义、要求在组织内传达,这也是体现内部沟通,提高全体员工意识的必要手段;
③ 组织建设,包含任命管理者代表、成立贯标组织机构、各级信息安全管理人员,明确其职责。
二、现场调研诊断
目的:了解组织的现状,找寻与ISO27001标准的差距
内容:实施调研诊断
包含:
① 根据贵公司的主要业务流程所产生的信息流以及所依赖的计算环境(包含硬件、软件、数据、人力、服务等)进行安全要求的明确;
② 对企业现行业务流程进行全面的了解,按照标准评估企业的信息安全管理体系;
③ 识别各业务流程所采取的管理流程和管理职责;
④ 对照标准要求,找寻改进的机会;
⑤ 根据ISO27001标准的风险评估方法论,国家标准,制定科学、有效、适用的风险评估方法。
三、人员培训
目的:提升各级领导和全员的信息安全意识,使内审员具备相应能力
内容:动员会、ISO27001标准培训、信息安全管理体系文件编写培训、培训是落实要求的重要手段
包含:
动员会:提高全员信息安全意识,包含:
什么叫信息安全?什么叫ISO27001信息安全管理体系?为何要实施ISO27001?ISO27001信息安全管理体系对企业有什么意义?整个工作流程、进度是怎么安排的?都必须什么人员培训此项工作?
ISO27001标准培训:主要讲解ISO27001信息安全管理体系标准的条款理解及运用。
管理层培训扩大到中层领导,最后与高层领导在一起培训,高层领导的参与就是一种榜样的力量,有助于全体员工信息安全意识的提高;
四、整合体系文件架设计
目的:策划覆盖各个业务流程的系统的文件化程序。
内容:根据现场诊断的结果,梳理所有管理活动流程,根据ISO27001标准要求形成信息安全管理体系文件清单,
包含:
① 根据所识别的业务流程,形成管理活动流程图;优化或再造业务流程,保证管理活动的系统和顺畅;
② 根据流程图及流程的复杂程度,策划符合标准要求和实际业务要求的信息安全管理体系文件清单;
③ 形成信息安全管理体系文件说明,包含文件的目的、管控范围、职责、管理活动接口、管理流程等;与各业务流程负责人沟通修订文件清单
五、明确信息安全方针和目标
目的:明确信息安全方针和目标,为信息安全管理体系提供导向。
内容:根据业务要求及组织具体情况,制定安全方针和目标,
包含:
① 与最高管理者进行沟通,理解管理意图和管理要求,明确信息安全管理方针;
② 根据方针的要求,制定目标,并分解到各个管理活动中,形成可测量的指标体系,确保方针和目标得以实现;
六、建立管理组织机构
目的:建立完善的内控组织架构,为整合体系提供支持。
内容:良好的组织架构是确保各项管理活动落实的根本.
包含:
① 建立整合体系管理委员会,就重大信息安全事项进行决策;
② 建立管理协调小组,就日常管理活动中的信息安全事项进行沟通改进;
③ 明确管理活动中各流程责任人的职责,并文件化。
七、信息安全风险评估
目的:实施风险评估,识别不可接受风险,明确管理目标;
内容:风险评估是整个风险管理的基础,本阶段将根据前期策划的风险评估方法
包含:
① 根据业务要求及信息的密级区划,对信息资产的重要程度进行判定,识别对关键核心业务具有关键作用的信息资产清单;对重要信息资产从内部及外部识别其所面临的威胁;
② 根据威胁,从管理和技术两方面识别重要信息资产所存在的薄弱点;
③ 根据风险评估的方法指南,对威胁利用薄弱点对重要信息资产所产生的风险在保密性、完整性、可用性三方面所造成的影响进行评价;评价威胁利用薄弱点引发安全风险事件的可能性;
④ 根据风险影响及发生的可能性评价风险等级;
⑤ 根据信息安全方针,各核心业务流程的安全要求,与管理层进行沟通,明确不可接受风险等级的标准;
⑥ 针对不可接受的高风险,制定风险处理计划,从ISO27002及顾问的行业经验来选择适宜的风险管控措施;实施所选择的控制措施,降低、转移或消除安全风险;
⑦ 编写风险评估报告。
八、ISMS体系文件编写
目的:建立文件化的信息安全管理体系。
内容:根据文件体系策划的结果,编写信息安全管理体系文件,
包含:
① 整合信息安全管理体系手册,明确各管理过程的顺序及相互关系;
② 整合信息安全管理体系所要求的程序文件,从体系维护管理、资产管理、物理环境安全、人力资源安全、访问控制、通信和运作管理、业务连续性管理、信息安全事件管理、符合性等方面对各类管理活动及作业指导进行文件化;
③ 制定各类安全策略,如:电子邮件策略、互联网访问策略,访问控制策略等。
九、ISMS管理体系记录的设计
目的:设计科学的信息安全管理体系记录,保证各管理流程的可控性和可追溯性。
内容:根据各个管理流程和文件对管理过程的记录要求,设计记录表格格式
包含:
① 搜集原有管理记录;
② 优化记录或重新设计;
③ 沟通记录的形式和管理记录填写的必要性,保证信息安全管理体系的可控性与记录保持的数量之间的平衡。
十、ISMS管理体系文件审核
目的:确保ISMS信息安全管理体系文件的系统性、有效性和效率。
内容:对信息安全管理体系文件进行评审
包含:
① 对照风险评估结果,对照核心业务流程,审核程序文件及作业指导书的系统性;
② 针对每1个具体的管理流程,审核文件所描述的管理职责、管理活动是否符合具体情况,流程责任人是否能够按照文件要求执行管理活动;
③ 针对文件所要求的管理活动,审核其效率是否满足管理的要求;形成文件审核的结论,并通过管理层的审批,对文件进行修订,形成发布稿