ISO27001信息安全管理体系标准介绍课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《ISO27001信息安全管理体系标准介绍课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27001 信息 安全管理 体系 标准 介绍 课件
- 资源描述:
-
1、曾志峰曾志峰 博士博士 副主任副主任国家信息化测评中心国家信息化测评中心信息安全管理体系信息安全管理体系ISO27001ISO27001标准介绍标准介绍Chapter 0:简介简介Chapter 1:范围范围Chapter 2:强制性应用标准强制性应用标准Chapter 3:术语和定义术语和定义Chapter 4:信息安全管理体系信息安全管理体系Chapter 5:管理责任管理责任Chapter 6:ISMS内部审查(内审)内部审查(内审)Chapter 7:ISMS管理评审管理评审Chapter 8:ISMS改善改善附件附件A(强制性强制性)控制目标和控制措施)控制目标和控制措施ISO/IE
2、C 27001:2005A.5 A.5 安全政策安全政策(1)(1)信息安全政策A.6 A.6 信息安全信息安全组织组织(2)(2)内部组织安全外部安全A.7 A.7 资产的资产的管理管理(2)(2)工作说明与资源安全使用者训练安全事故和故障的回应A.8 A.8 人力资源安全人力资源安全(3)(3)雇佣之前的安全 雇佣中的安全 雇佣变化或终止的安全A.9 A.9 物理与环境安全物理与环境安全(2)(2)安全区域(6)物理安全边界人员进入控制隔离运送与装卸区域安全设备A.12A.12信息系统的获取、开会信息系统的获取、开会与维护与维护(6)(6)A.13A.13安全事件管理安全事件管理(2)(2
3、)信息安全事件和弱点的报告信息安全事故的管理与改进A.14A.14业务连续性管理业务连续性管理(5)(5)A.15A.15符合性符合性(3)(3)ISO/27001:2005附录附录A信息安全管理体系信息安全管理体系ISO27001信息安全管理体系信息安全管理体系ISO27001访问控制访问控制信息安全方针信息安全方针安全组织安全组织人力资源安全人力资源安全物理与环境安全物理与环境安全系统开发系统开发连续运营计划连续运营计划符合性符合性通信与运作通信与运作管理管理资产分级控制资产分级控制安全事件管理安全事件管理ISO27001:2005 附录附录A1 1、记录所做的事情、记录所做的事情(执行的
4、过程一定要有记录执行的过程一定要有记录)2 2、做你所写的、做你所写的(按照体系文件的要求去执行按照体系文件的要求去执行)3 3、再记录你所做的、再记录你所做的Chapter 0:简介简介Chapter 1:范围范围Chapter 2:强制性应用标准强制性应用标准Chapter 3:术语和定义术语和定义Chapter 4:信息安全管理体系信息安全管理体系Chapter 5:管理责任管理责任Chapter 6:ISMS内部审查(内审)内部审查(内审)Chapter 7:ISMS管理评审管理评审Chapter 8:ISMS改善改善附件附件A(强制性强制性)控制目标和控制措施)控制目标和控制措施IS
5、O/IEC 27001:2005A.5 A.5 安全政策安全政策(1)(1)信息安全政策A.6 A.6 信息安全信息安全组织组织(2)(2)内部组织安全外部安全A.7 A.7 资产的资产的管理管理(2)(2)工作说明与资源安全使用者训练安全事故和故障的回应A.8 A.8 人力资源安全人力资源安全(3)(3)雇佣之前的安全 雇佣中的安全 雇佣变化或终止的安全A.9 A.9 物理与环境安全物理与环境安全(2)(2)安全区域(6)物理安全边界人员进入控制隔离运送与装卸区域安全设备A.13A.13信息系统的获取、开会信息系统的获取、开会与维护与维护(6)(6)A.13A.13安全事件管理安全事件管理(
6、2)(2)信息安全事件和弱点的报告信息安全事故的管理与改进A.14A.14业务连续性管理业务连续性管理(5)(5)A.15A.15符合性符合性(3)(3)0.1 概述概述0.2 过程方法(流程、过程方法(流程、PDCA)0.3 与其它管理体系的兼容性与其它管理体系的兼容性Chapter 0:简介简介Chapter 1:范围范围Chapter 2:强制性应用标准强制性应用标准Chapter 3:术语和定义术语和定义Chapter 4:信息安全管理体系信息安全管理体系Chapter 5:管理责任管理责任Chapter 6:ISMS内部审查(内审)内部审查(内审)Chapter 7:ISMS管理评审
7、管理评审Chapter 8:ISMS改善改善附件附件A(强制性强制性)控制目标和控制措施)控制目标和控制措施ISO/IEC 27001:2005A.5 A.5 安全政策安全政策(1)(1)信息安全政策A.6 A.6 信息安全信息安全组织组织(2)(2)内部组织安全外部安全A.7 A.7 资产的资产的管理管理(2)(2)工作说明与资源安全使用者训练安全事故和故障的回应A.8 A.8 人力资源安全人力资源安全(3)(3)雇佣之前的安全 雇佣中的安全 雇佣变化或终止的安全A.9 A.9 物理与环境安全物理与环境安全(2)(2)安全区域(6)物理安全边界人员进入控制隔离运送与装卸区域安全设备A.13A
8、.13信息系统的获取、开会信息系统的获取、开会与维护与维护(6)(6)A.13A.13安全事件管理安全事件管理(2)(2)信息安全事件和弱点的报告信息安全事故的管理与改进A.14A.14业务连续性管理业务连续性管理(5)(5)A.15A.15符合性符合性(3)(3)0.1 概述概述0.2 过程方法过程方法0.3 与其它管理体系的兼容性与其它管理体系的兼容性第0章、介绍IntroductionChapter 0:简介简介Chapter 1:范围范围Chapter 2:强制性应用标准强制性应用标准Chapter 3:术语和定义术语和定义Chapter 4:信息安全管理体系信息安全管理体系Chapt
9、er 5:管理责任管理责任Chapter 6:ISMS内部审查(内审)内部审查(内审)Chapter 7:ISMS管理评审管理评审Chapter 8:ISMS改善改善附件附件A(强制性强制性)控制目标和控制措施)控制目标和控制措施ISO/IEC 27001:2005A.5 A.5 安全政策安全政策(1)(1)信息安全政策A.6 A.6 信息安全信息安全组织组织(2)(2)内部组织安全外部安全A.7 A.7 资产的资产的管理管理(2)(2)工作说明与资源安全使用者训练安全事故和故障的回应A.8 A.8 人力资源安全人力资源安全(3)(3)雇佣之前的安全 雇佣中的安全 雇佣变化或终止的安全A.9
10、A.9 物理与环境安全物理与环境安全(2)(2)安全区域(6)物理安全边界人员进入控制隔离运送与装卸区域安全设备A.13A.13信息系统的获取、开会信息系统的获取、开会与维护与维护(6)(6)A.13A.13安全事件管理安全事件管理(2)(2)信息安全事件和弱点的报告信息安全事故的管理与改进A.14A.14业务连续性管理业务连续性管理(5)(5)A.15A.15符合性符合性(3)(3)1、部门认证范围、部门认证范围2、条款范围、条款范围Contracts and agreementsDefining Scope and ParticipantsDefining Scope and Partic
11、ipants安全应用室设备室系统室运行室系统室中心管理室Defining Scope and Participants安全方针安全组织资产管理11域域39目标目标133控制措施控制措施(128个措施个措施)1.1 通则通则 General1.2 应用应用 Applicationn本标准规定的要求是本标准规定的要求是通用的通用的,意在,意在适用于各种类型、不同规模适用于各种类型、不同规模、不同性质、不同性质的企业。的企业。n当本标准的任何要求当本标准的任何要求由于组织及其业务的特点由于组织及其业务的特点而不适用时,而不适用时,可可以考虑进行删减以考虑进行删减。n如果进行删减,除非删减如果进行删减
12、,除非删减不影响组织不影响组织提供提供(满足风险评估和使满足风险评估和使用法律法规要求决定的用法律法规要求决定的)信息安全的能力、责任信息安全的能力、责任,否则不能声称,否则不能声称符合本标准。符合本标准。n对(满足风险接受准则的)控制方式的任何删减,必须评估其对(满足风险接受准则的)控制方式的任何删减,必须评估其合理性,同时必须提供相关风险已经使相关责任人接受的证据合理性,同时必须提供相关风险已经使相关责任人接受的证据.n对对4、5、6、7、8章节的任何要求的删减都是不可接受的。章节的任何要求的删减都是不可接受的。第1章、范围ScopeChapter 0:简介简介Chapter 1:范围范围
13、Chapter 2:强制性应用标准强制性应用标准Chapter 3:术语和定义术语和定义Chapter 4:信息安全管理体系信息安全管理体系Chapter 5:管理责任管理责任Chapter 6:ISMS内部审查(内审)内部审查(内审)Chapter 7:ISMS管理评审管理评审Chapter 8:ISMS改善改善附件附件A(强制性强制性)控制目标和控制措施)控制目标和控制措施ISO/IEC 27001:2005A.5 A.5 安全政策安全政策(1)(1)信息安全政策A.6 A.6 信息安全信息安全组织组织(2)(2)内部组织安全外部安全A.7 A.7 资产的资产的管理管理(2)(2)工作说明
14、与资源安全使用者训练安全事故和故障的回应A.8 A.8 人力资源安全人力资源安全(3)(3)雇佣之前的安全 雇佣中的安全 雇佣变化或终止的安全A.9 A.9 物理与环境安全物理与环境安全(2)(2)安全区域(6)物理安全边界人员进入控制隔离运送与装卸区域安全设备A.13A.13信息系统的获取、开会信息系统的获取、开会与维护与维护(6)(6)A.13A.13安全事件管理安全事件管理(2)(2)信息安全事件和弱点的报告信息安全事故的管理与改进A.14A.14业务连续性管理业务连续性管理(5)(5)A.15A.15符合性符合性(3)(3)0.1 概述概述0.2 过程方法过程方法0.3 与其它管理体系
展开阅读全文