|
信息安全認證相關(guān)知識介紹 什么是信息安全認證 信息安全管理體系(Information Security Management System,簡稱ISMS)的概念最初來源于英國標準學會制定的BS7799標準, 并伴隨著其作為國際標準的發(fā)布和普及而被廣泛地接受。ISO/IEC JTC1 SC27/WG1(國際標準化組織/國際電工委員會信息技術(shù)委員會 安全技術(shù)分委員會/第一工作組)是制定和修訂ISMS標準的國際組織。 ISO/IEC27001:2005(《信息安全管理體系 要求》)是ISMS認證所采用的標準。目前我國已經(jīng)將其等同轉(zhuǎn)化為中國國家標準GB/T 22080-2008/ISO/IEC 27001:2005。 適用范圍 BS7799-2 從1998年頒布后,在全世界范圍內(nèi)得到廣泛的認可。目前已有40多個國家和地區(qū)開展信息安全管理體系的認證。根據(jù)ISO/IEC 17799(BS 7799)國際使用者協(xié)會的最新統(tǒng)計,到2005年4月,全球通過信息安全管理體系BS 7799-2認證的組織已經(jīng)超過1200家。 信息安全對每個企業(yè)或組織來說都是需要的,所以信息安全管理體系認證具有普遍的適用性,不受地域、產(chǎn)業(yè)類別和公司規(guī)模限制。從目前的獲得認證的企業(yè)情況看,較多的是涉及電信、保險、銀行、數(shù)據(jù)處理中心、IC制造和軟件外包等行業(yè)。 認證流程 組織應(yīng)建立符合BS7799-2標準要求的文件化信息安全管理體系,在申請認證之前應(yīng)完成內(nèi)部審核和管理評審,并保證體系的有效、充分運行三個月以上; 組織應(yīng)向認證機構(gòu)提供信息安全管理體系運行的充分信息,對于多現(xiàn)場應(yīng)說明各現(xiàn)場的認證范圍、地址及人員分布等情況,認證機構(gòu)將以抽樣的方式對多現(xiàn)場進行審核; 組織如要求,可向認證機構(gòu)提出預(yù)審核的申請; 認證分兩個階段進行:第一階段文件審核,文件審核可在組織現(xiàn)場或非現(xiàn)場進行;第二階段現(xiàn)場審核; 獲得認證后每年進行一次監(jiān)督; 當組織的信息安全管理體系出現(xiàn)變化,或出現(xiàn)影響信息安全管理體系符合性的重大變動時,應(yīng)及時通知認證中心;認證中心將視情況進行監(jiān)督審核、換證審核或復審以保持證書的有效性。 認證要求 (1)系統(tǒng)規(guī)劃 系統(tǒng)規(guī)劃主要是明訂信息安全管理的目標、范圍和政策,并收集目前和公司信息安全相關(guān)的數(shù)據(jù)、文件。系統(tǒng)規(guī)劃階段應(yīng)該由一個跨部門的「信息安全委員會」來負責,并且擁有最高管理階層的支持。 ISMS的目標是透過系統(tǒng)的安全風險評估確定安全需求,并對實施控制措施的支出與安全事故可能造成的商業(yè)損失進行權(quán)衡考慮;透過風險評估可以了解風險的權(quán)重和等級,以供建立安全控制機制的參考。風險評估的過程包括: 。Y產(chǎn)清查、分類與評價 。{與脆弱性分析 。獙I(yè)務(wù)需求、法規(guī)需求的評估 。u估風險等級 *評估可接受之風險等級 。ㄗh安全控制措施 風險評估的總結(jié)報告應(yīng)該呈現(xiàn)給「信息安全委員會」來評估處理風險的策略(移轉(zhuǎn)、避免、降低或接受),以及決定開始用的工具和辦法。 公司必須就企業(yè)需求和法令規(guī)章決定可接受風險之臨界等級,并應(yīng)該依照所決定的風險管理策略規(guī)劃和建立控制機制?刂品椒ǹ蓞⒖糂S 7799 - 2 的建議。風險管理的重點在于建立一套循環(huán)不斷的Plan-Do-Check-Action 機制,藉由不斷的審核、重新規(guī)劃,加強讓公司內(nèi)的安全等級不斷提升。 ISMS 是一套不限于IT技術(shù)的管理系統(tǒng),它就像是ISO9001一樣需要全公司員工身體力行方能奏效。在實施的過程中,需要經(jīng)營管理階層的認知與全力支持,以及 全體員工的共識和配合。教育訓練和不斷的實施活動是必要的,尤其需要定期審核和檢查,以確保系統(tǒng)可以持續(xù)不斷的執(zhí)行。 培訓工作 依據(jù)國家信息安全管理的法律法規(guī)、《認證認可條例》及實施規(guī)則,在指定的業(yè)務(wù)范圍內(nèi),對信息安全產(chǎn)品實施認證,并開展信息安全有關(guān)的管理體系認證和人員培訓、技術(shù)研發(fā)等工作。具體包括: 1、在信息安全領(lǐng)域開展產(chǎn)品、管理體系等認證工作; 2、對認證及與認證有關(guān)的檢測、檢查、評價人員進行認證標準、程序及相關(guān)要求的培訓; 3、對提供信息安全服務(wù)的機構(gòu)、人員進行資質(zhì)培訓、注冊; 4、開展信息安全認證、檢測技術(shù)研究工作; 5、依據(jù)法律、法規(guī)及授權(quán)從事其他相關(guān)工作。 |