ISO17799信息安全管理的最佳实践标准-PPT精品文档.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《ISO17799信息安全管理的最佳实践标准-PPT精品文档.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO17799 信息 安全管理 最佳 实践 标准 PPT 精品 文档
- 资源描述:
-
1、ISO17799信息安全管理的最佳实践标准-PPT精品文档安全是个管理问题装修后房间需要换锁吗内容目录 BS 7799产生背景 BS 7799 发展历史 BS 7799 基本概念 BSI内容介绍 BS 7799认证 BS 7799工具介绍 BSI简介 BS 7799建立和实施的目的和意义 并非仅适用于英国 目前组织对信息安全管理基本上还处在一种静态的、局部的、少数人负责的、突击式的、事后纠正式的管理方式,不能从根本上避免、降低各类风险,也不能降低信息安全故障导致的综合损失 随着信息技术的发展,电子商务及Internet应用的普及,大家普遍认识到解决信息安全问题不应仅从技术方面着手,同时更应加强
2、信息安全的管理工作,通过建立正规的信息安全管理体系以达到系统、全面地解决信息安全问题的目的。基于这种认识,提出了“三分技术,七分管理”的信息安全原则。BS7799它广泛地涵盖了所有的安全议题,是一个非常详尽甚至有些复杂的信息安全标准。Why do we need BS7799 anyway?The Logic ArgumentBS 7799 发展历史1993年1月:成立行业工作小组1993年9月:实施要则出版 2019年2月:BS 7799-1 出版2019年2月:BS 7799-2 出版2019年4月:BS 7799-1和BS 7799-2:2019 出版2000年12月:BS 7799-1
3、 做了23处修改后,成为 ISO/IEC 17799 2019年9月:BS 7799-2:2019出版BS 7799 体现以下原则制定信息安全方针为信息安全管理提供导向和支持控制目标和控制方式的选择建立在风险评估基础之上预防控制为主的思想原则 动态管理原则 全员参与原则 遵循管理的一般循环模式PDCA持续改进模式 商务持续性原则 建立建立处理处理传递传递存存 储储使用使用信息处理方式信息处理方式 Confidentiality保密性保密性Availability可用性可用性Integrity完整性完整性在某些组织中,在某些组织中,完整性和完整性和/或可用性比保密性更重要或可用性比保密性更重要I
4、SO 17799ISO 17799关于信息安全的概念关于信息安全的概念BS 7799 内容介绍BS 7799共分为两部分:第一部分是信息安全管理实施细则,主要是给负责开发的人员作为参考文档使用,从而在他们的机构内部实施和维护信息安全;第二部分是信息安全管理体系规范(ISMS),详细说明了建立、实施和维护信息安全管理系统的要求,指出实施组织需遵循某一风险评估来鉴定最适宜的控制对象,并对自己的需求采取适当的控制。BS 7799由三个主段落组成,即总则、系统要求和控制,可分为强制性过程和选择性控制BS 7799 内容介绍 BS 7799-1(ISO/IEC 17799)and BS 7799-2:2
5、019是一套以风险管理、风险评估为基础的信息安全管理体系 BS 7799 内容介绍BS 7799(ISO/IEC 17799)内容包括:10 subject domains;36 management objectives;127 controls;and 500 detail controls.访问控制访问控制ISO 17799 ISO 17799 信息安全管理信息安全管理信息安全方针信息安全方针安全组织安全组织人事安全人事安全物理安全物理安全系统开发系统开发连续运营计划连续运营计划符合性符合性通信管理通信管理资产分级控制资产分级控制1 安全方针安全方针 Security Policy目标:
6、提供管理方向和支持信息安全信息安全策略文件、评审和评价信息安全定义,总目标和范围,安全的重要性信息安全定义,总目标和范围,安全的重要性管理企图的说明,以支持信息安全的目的和原则管理企图的说明,以支持信息安全的目的和原则风险管理方法风险管理方法承诺符合承诺符合ISO 17799ISO 17799标准标准详细方针详细方针 消费者信任行动消费者信任行动 数据保护行动数据保护行动详细方针详细方针 可以包括可以包括:服从法律和合同要求服从法律和合同要求组织应急计划要求组织应急计划要求数据备份要求数据备份要求避免病毒避免病毒安全教育要求安全教育要求系统和数据访问控制系统和数据访问控制报告安全事故报告安全事
7、故对恶意行为和不适当访问及使用的惩处行动对恶意行为和不适当访问及使用的惩处行动2、安全组织3资产分级与控制资产分级与控制资产的可核查性资产的可核查性 目标:维护组织资产的相应保护信息分类信息分类 目标:确保信息资产受到相应级别的保护所有主要信息资产都应清点并指定专人负责所有主要信息资产都应清点并指定专人负责这些资产必须是在信息安全管理体系范围之这些资产必须是在信息安全管理体系范围之内的内的资资 产产 Assets资产是组织认为有价值的东西,例如资产是组织认为有价值的东西,例如:信息资产信息资产 纸上的文件纸上的文件 软件资产软件资产 物理资产物理资产 人人 公司的形象和名誉公司的形象和名誉 服
8、务服务信息资产清单应包括哪些项目资产的名称资产的位置资产负责人资产重要性信息资产分级信息分级很重要信息有公开和敏感之分,敏感信息的程度也不相同,信息分级可以明确信息的保护要求、区分哪些是公开信息,哪些是敏感信息、可以确定信息的敏感等级、从而确定信息控制的优先权和保护等级,保证信息资产受到适当级别的保护。分级工作应该由信息的创立人或者是指定的所有者来确定。正确的标识“绝密”“机密”“秘密”“一般”不同级别的信息在管理方面应该是区别对待 传递、复制、销毁、存储4、人员安全、人员安全 Personnel Security“粗暴裁员”体现管理严格联想员工亲历联想大裁员:公司不是家招聘长期雇员时应该考察
9、的方面是否有人品证明,例如工作推荐或者是个人推荐申请人的履历表的完整性和准确性检查声明的学术或专业资格的确认身份的查验(身份证或类似文件)物理与环境安全物理与环境安全安全区域安全区域 Secure areas 物理周边安全物理周边安全 物理进入控制物理进入控制 办公室、房间和设备安全办公室、房间和设备安全 在安全区域工作在安全区域工作 分离运输和装卸区域分离运输和装卸区域I.D.运营程序运营程序 Operational procedures 文件化运营程序文件化运营程序 运营变化控制运营变化控制 事故管理程序事故管理程序 责任分离责任分离 开发和运营设备的分离开发和运营设备的分离 外部设施的管
10、理外部设施的管理设备安全设备安全 Equipment security 设备设置和保护设备设置和保护电源供应电源供应线路安全线路安全设备维护设备维护退出办公的设备的安全退出办公的设备的安全清理和重新使用的设备的安全清理和重新使用的设备的安全一般控制一般控制 Equipment security 清理桌面和清空屏幕策略清理桌面和清空屏幕策略 记录纸和计算机媒体的存放记录纸和计算机媒体的存放 敏感和关键业务信息的保护敏感和关键业务信息的保护 无人值守时设备的保护无人值守时设备的保护财产的移动财产的移动6通信和运营管理通信和运营管理保证信息处理设施的安全和正确运营保证信息处理设施的安全和正确运营 -
展开阅读全文