信息安全管理体系建设课件.pptx
《信息安全管理体系建设课件.pptx》由会员分享,可在线阅读,更多相关《信息安全管理体系建设课件.pptx(55页珍藏版)》请在三一办公上搜索。
1、信息安全管理体系建设,绿盟科技,目录CONTENTS,01 信息安全管理体系简介,02 信息安全管理体系价值,03 信息安全管理体系实现方法,04 信息安全管理体系建设方案,信息安全管理体系简介,信息安全的概念管理的概念信息安全管理的概念信息安全管理体系与ISO27001,信息安全的概念,信息安全,计算机安全,网络安全,知识安全,数据安全,内容安全,不同的声音,信息安全定义,已有的几个定义,ISO/IEC 17799,保持信息的保密性、完整性、可用性;另外,也包括其他属性,如:真实性、可核查性、抗抵赖性和可靠性。,美国联邦信息安全管理法案(FISMA),保护信息与信息系统,防止未授权的访问、使
2、用、泄露、中断、修改或破坏,以保护完整性、保密性、可用性。,中华人民共和国计算机信息系统安全保护条例,第三条:计算机信息系统的安全保护,应当保障计算机及其相关的和配套的设备、设施(含网络)的安全、运行环境的安全,保障信息的安全,保障计算机功能的正常发挥,以维护计算机信息系统的安全运行。,管理的定义,管,理,管理学中的定义,ISO/IEC9000:2000的定义,管理是指通过计划、组织、领导、控制等环节来协调人力、物力、财力等资源,以期有效达成组织目标的过程,控制和控制组织的协调活动,管理的职能,为组织确定任务、总之、目标;实现目标的战略、措施、程序;以及实现目标的时间表和预算。,组织,领导,控
3、制,根据组织的目标、战略和内外环境设计组织结构,并为不同岗位配置人力资源的过程。,对组织成员施加影响,以推动其实现组织目标的过程。,衡量和纠正下属活动,以保证事态发展符合计划要求的过程。,计划,信息安全管理的定义,选择和采用的控制措施要全面覆盖主要风险,1,3,2,信息安全管理,是为了实现信息安全的目标,而进行的实践活动通过建立信息安全管理体系(Information Security Management System,简称ISMS),能够实现和达到信息安全的目标根据信息安全管理的国际标准ISO 27001的定义,信息安全管理体系是基于业务风险方法,建立、实施、运行、监视、评审、保持和改进信
4、息安全的体系,信息安全管理体系的建设和维护是一个动态的过程,其中包括了顺序上的各个环节,建立信息安全管理体系,需要有正确的思路和方法,就是基于风险的方法,信息安全管理在IT管理中的位置,Process 流程,People 人员,组织架构, IT综合管理,Technology 技术,组织文化,以流程为基础的IT管理理论:IT服务管理(ITIL/ISO20000)项目管理(PRINCE2/P3O/MSP),以风险为基础的IT管理理论:信息安全与风险管理(ISMS/ISO27001/BS10012)业务连续性管理(BCM/BS25999/ISO27031)IT合规与审计,IT风险,IT价值,IT生命
5、周期活动,识别风险和机会,管理风险,管理价值,以控制为基础 IT治理(COBIT),平衡,IT管理是人员,技术,流程在组织当中的整合,IT管理的目标就是要在IT价值与IT风险之间取得平衡,信息安全管理体系与ISO 27000系列标准,ISO/IEC 27000系列标准以风险管理为基础,为企业建设信息安全管理体系提供了强有力的参考与支撑。,ISO 27001信息安全管理体系建设框架,数据,信息安全管理体系主要适用对象,尤其是主业为集成电路芯片制造的组织。鉴于知识产权的重要性,客户明确要求必须在信息安全管理方面做出保证。,半导体行业,承担软件定制开发的很多企业,需要满足外部和客户明确提出的信息保护
6、要求。,软件开发行业,保护客户信息、保证业务运转的可靠性和持续性,都是此行业组织实施ISMS并寻求认证的驱动力,金融业和保险业,由于牵涉到自身核心技术的保护,对信息安全加以重视并全面实施信息安全管理体系就成了必然。,通讯行业,信息安全管理体系的主要活动,制定信息安全目标和寻找实现目标的途径;建设信息安全组织机构,设置岗位、配置人员并分配职责;实施信息安全风险评估和管理;制定并实施信息安全策略;为实现信息安全目标提供资源并实施管理;信息安全的教育与培训;信息安全事故管理;信息安全的持续改进。,一个好的信息安全管理体系,技术工具/技术措施,策略,制度,流程,操作指南,过程记录,岗位职责,工作机制,
7、人员团队,目标,规划,方针,组织架构,有武器,有纪律,有队伍,有目标,有组织,目录CONTENTS,01 信息安全管理体系简介,02 信息安全管理体系价值,03 信息安全管理体系实现方法,04 信息安全管理体系建设方案,信息安全管理体系的价值,管理先行全局把控持续保障,02,信息安全管理体系的价值,管理先行,全局把控,持续保障,三分技术,七分管理:信息安全问题不能只靠技术解决,安全管理的作用及其重要;,把具有信息安全保障功能的软硬件设施和管理以及使用信息的人整合在一起,以此确保整个组织达到预定程度的信息安全;,没有绝对的安全状态,通过PDCA过程模式,对管理体系进行持续改进,保证系统在动态变化
8、中保持安全目标;,保证信息系统持续满足安全目标。,管理先行,管理先行的优势,全局把控,全方位建设安全管理体系,无死角地定位、分析、解决安全问题。,全局把控:数据生命周期安全管理(例),数据生命周期通用安全要求,数据安全策略与制度组织及人员管理合规性管理,系统建设系统运维网络和通信安全,第三方服务基础环境设备和计算安全,数据安全事件应急处置安全监控安全审计,以数据生命周期为例,在数据全生命周期中数据资产面临着来自各方面、以各种形式存在的安全威胁。信息安全管理体系的建设便是从顶层设计出发由上而下地推动信息系统有效地解决安全威胁。,全局把控:安全事件管理(例),自上而下的处理,自下而上的报告,报告信
9、息安全弱点,报告信息安全事态,评估和确定信息安全事态,信息安全事件响应,对信息安全事件的总结,证据的收集,持续保障,信息安全保障的本质就是面向风险、持续改进的过程,企业信息安全保障不可一蹴而就,只有在动态中不断监控信息系统面临的风险,并通过不断地改进和优化来处置安全风险,才能在动态中使信息系统保持最佳的运营状态。,信息安全管理体系实现方法,方法论与建设流程风险管理概述风险评估流程,03,方法论与建设流程,信息安全管理体系建设核心思想:PDCA信息安全管理体系建设流程,信息安全管理体系建设核心思想:PDCA,更高视角的PDCA管理过程,4.信息全管理体系,5.管理职责5.1管理承诺5.2 资源管
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 体系 建设 课件
链接地址:https://www.31ppt.com/p-1574585.html