客服热线:021-8034****

深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段

  
很多企业对深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段都不是很了解,今天企业易就为大家简单介绍一下深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段,希望大家能对深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段有一个深入的了解.如果对深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段还有疑问,可查看更多内容.
深圳ISO27001认证体系设计的思路方法,深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段

深圳ISO27001认证体系设计的思路方法

深圳ISO27001认证体系设计的思路方法

深圳ISO27001认证信息安全风险评估是对信息在产生、存储、传输等过程中其机密性、完整性、可用性遭到破坏的可能性及由此产生的后果所做的估计或者估价,是组织明确信息安全需求的过程。在对企业各类风险产生的成因和不稳定性进行充分考虑后,本文针对我国大中型企业实际运营状况的前提下,对企业风险进行企业不同层次上和业务操作 风险上的风险评估操作。

在企业各个层次风险评估上建立1个风险指标系统,设计 1个风险计算模型来计算出企业的基本风险值,通过对企业各个层次上的风险评估来对企业整体固定的风险状况进行反映。除此之外,由于企业层次方面是比较固定稳定 的风险,因此对这些风险的评估次数尽量少些。本文对其1年进行一次评估,最终得出1个风险综合值。

主要针对业务操作过程中风险因素的复杂情况,本文在业务操作方面也建立1个风险指标系统、同样用设计的风险计算模型来计算出该企业的实时风险值, 该方面的风险评估测试主要是为了对业务部门运行过程中的风险状况进行实时的反映。由于业务活动操作面临的风险是动态的且是复杂的,因此对其进行风险评估的 操作频率要高,能够每个月或是每个季度测试一次,从而计算出实时风险值,年终再结合这两个方面的风险值。只要通过这套风险评估体系的实施,企业就能够清楚 掌握和及时了解企业自身的整体信息安全风险程度,从而提高新技术企业业的信息安全管理的水平。

针对大中型企业实际运营情况,下面分别对企业可能面临的信息安全风险外部因素和内部因素进行了汇总操作。通过汇总表显示得知,企业运营过程中时刻面临着风 险,每1个风险形成的风险因素不同,且每项的风险因素还包含若干风险子因素,每个风险子因素都有可能有1个或是多个衡量指标相对应,而每个衡量指标都会得 到1个风险评估结果。

ISO27001企业信息安全风险评估体系过程中的所有下一级的风险水平都直接影响同层次的上一级的风险水平,且上一级的水平都是由下级的风险水平明确得知。

深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段

深圳ISO27001认证信息安全风险评估模型设计的准备和计划阶段

深圳ISO27001认证信息安全风险评估的准备,是实施风险评估的前提,为了保证评估过程的可控性以及评估结果的客观性,在信息安全风险评估实施前应进行充分的准备和计划信息安全风险评估的准备活动包含:

(1)明确信息安全风险评估的目标

在ISO27001信息安全风险评估准备阶段应明确风险评估的目标,为信息安全风险评估的过程提供导向。信息安全需求是1个组织为保证其业务正常、有效运行而必须达到的信息 安全要求,通过分析组织必须符合的相关法律法规、组织在业务流程中对信息安全等的保密性、完整性、可用性等方面的需求,来明确信息安全险评估的目标。

(2)明确信息安全风险评估的范围

既定的ISO27001信息安全风险评估可能只针对组织全部资产的1个子集,评估范围必须明确。描述范围最重要的是对于评估边界的描述。评估的范围可能是单个系统或是多个关联的系统比较好的方法是按照物理边界和逻辑边界来描述某次风险评估的范围。

(3)组建适当的评估管理与实施团队

在评估的准备阶段,评估组织应成立专门的评估团队,具体执行组织的信息安全风险评估。团队成员应包含评估单位领导、信息安全风险评估专家、技术专家,还应该包含管理层、业务部门、人力资源、IT系统和来自用户的代表。

(4)进行系统调研

系统调研是明确被评估对象的过程。风险评估团队应进行充分的系统调研,为信息安全风险评估依据和方法的选择、评估内容的实施奠定基础。调研内容至少应包含:业务战略及管理规范、主要的业务功能和要求;网络结构与网络环境,包含内部连接和外部连接、系统边界;主要的硬件、软件:数据和信息、统和数据的敏感性;支持和使用系统的人员。

(5)明确信息安全风险评估依据和方法

ISO27001信息安全风险评估依据包含现有国际或国家有关信息安全标准、组织的行业主管机关的业务系统的要求和制度、组织的信息系统互联单位的安全要求、组织的信息系统 本身的实时性或性能要求等。根据信息安全评估风险依据,并综合考虑信息安全K险评估的目的、范围、时间、效果、评估人员素质等因素,选择具体的风险计算方 法,并依据组织业务实施对系统安全运行的需求.明确相关的评估剡断依据,使之能够与组织坏境和安全要求相适应。

(6)制定信息安全风险评估方案

ISO27001信息安全风险评估方案的内容通常包含:团队组织:包含评估团队成员、组织结构、角色、责任等内容。工作规划、信息安全风险评估各阶段的工作规划,包含工作内容、工作形式、工作成果等内容、时间进度安排、项目实施的时间进度安排。

(7)获得最高管理者对信息安全风险评估工作的支持

ISO27001信息安全风险评估必须相关的财力和人力的支持,管理层必须以明示的方式表明对评估活动的支持,对资源调配做出承诺,并对信息安全风险评估小组赋予足够的权利,信息安全风险评估活动才能顺当进行。

在做好风险评估的准备工作之后,必须对企业的当前的信息安全系统进行资产识别、威胁识别和脆弱性识别。

除此之外,在对企业进行信息安全风险评估以前,假如要保障企业信息安全风险评估过程顺当实现并且风险评估结果真实有效,最重要的一点是要首先针对企业的信息安全 管理工作制定1个风险评估策略。好的风险评估策略是风险评估模型是否设计成功的关键,同时,1个好的风险评估策略必须包含企业信息安全风险产生的起因以及 进行风险评估操作的范围和目的。

由于企业的信息安全风险的产生因素包含外部风险因素和内部风险因素,这些风险因素都是企业日常工作中时刻面临的。风险因素是企业信息安全风险事故发生的潜存原因,风险因素主要是引起企业信息安全风险事故发生 的大小以及频率的因素,是企业信息安全风险出现威胁和损失的内在和间接的原因。因此,要定时定量的对这些风险进行评估来测定其风险程度。

免责声明
• 
本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们