最近中文字幕视频大全高清_黑人巨大人精品欧美三区_日本乱人伦电影大全_国产欧美日韩高清91专区_色视频在线观看免费播放_亚洲自拍无码一区_附近24小时随叫随到_日韩 中文字幕 第三页视频_少妇无码一晚三次_亚洲中文在线字幕

ISO27000系列標(biāo)準(zhǔn)相關(guān)知識(shí)

時(shí)間:2018-10-31 16:00:43來源:智天下顧問

一、ISO27001的產(chǎn)生背景和發(fā)展歷程

ISO 27001源于英國標(biāo)準(zhǔn)BS7799的第二部分,即BS7799-2 《信息安全管理體系規(guī)范》。     

英國標(biāo)準(zhǔn)BS7799是在BSI/DISC的BDD/2信息安全管理委員會(huì)指導(dǎo)下制定完成。BS7799標(biāo)準(zhǔn)于1993年由英國貿(mào)易工業(yè)部立項(xiàng),于1995年英國首次出版BS7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。

    1998年英國公布標(biāo)準(zhǔn)的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評(píng)估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。BS7799-1與BS7799-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。

    2000年12月,BS7799-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)-----ISO/IEC17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。2005年6月,ISO 對(duì)ISO/IEC 17799進(jìn)行了改版,新版標(biāo)準(zhǔn)為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2002年,BSI對(duì)BS7799-2:2000《信息安全管理體系規(guī)范》進(jìn)行了改版,發(fā)布了BS7799-2:2002《信息安全管理體系規(guī)范》。

    2005年10月,BS7799-2:2002通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)?— ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。

     ISO 27001發(fā)展歷程簡(jiǎn)要?dú)w納如下:

     1993年,BS 7799標(biāo)準(zhǔn)由英國貿(mào)易工業(yè)部立項(xiàng)。

     1995年,BS 7799-1《信息安全管理實(shí)施細(xì)則》首次出版,標(biāo)準(zhǔn)提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施細(xì)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小型組織。

    1998年,英國公布BS 7799-2《信息安全管理體系規(guī)范》,本標(biāo)準(zhǔn)規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織信息安全管理體系評(píng)估的基礎(chǔ),可以作為認(rèn)證的依據(jù)。

    1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導(dǎo)下對(duì)BS 7799這兩部分進(jìn)行了修訂和擴(kuò)展,取代了BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋了以前版本的所有內(nèi)容,并在原有的基礎(chǔ)上擴(kuò)展了新的控制,新版本考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的最新發(fā)展,例如電子商務(wù)、移動(dòng)計(jì)算、遠(yuǎn)程工作等領(lǐng)域的控制。

    2000年12月,BS 7799-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)——ISO/IEC 17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2002年,為了與其他管理標(biāo)準(zhǔn)協(xié)調(diào)一致,例如ISO 9001:2000和ISO 14001:1996,以及引入并應(yīng)用PDCA過程模式,以建立、實(shí)施組織的信息安全管理體系,并持續(xù)改進(jìn)有效性,BSI對(duì)BS 7799-2:1999進(jìn)行了修訂,于2002年9月5日發(fā)布BS 7799-2:2002。

    2005年6月,ISO對(duì)ISO/IEC 17799:2000進(jìn)行了修訂,發(fā)布為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2005年10月,BS 7799-2:2002通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)—ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。


二、ISO27001的相關(guān)標(biāo)準(zhǔn)

    信息安全管理體系(Information security management systems,簡(jiǎn)稱ISMS)(即ISO/IEC 27000系列)是目前國際信息安全管理標(biāo)準(zhǔn)研究的重點(diǎn)。

      27000 系列共包括10個(gè)標(biāo)準(zhǔn),當(dāng)前已經(jīng)發(fā)布和在研究的有6個(gè),分別為:

          1、ISO/IEC 27000《信息安全管理體系 基礎(chǔ)和詞匯》;

          2、ISO/IEC 27001:2005《信息安全管理體系 要求》;

          3、ISO/IEC 17799:2005《信息安全管理實(shí)用規(guī)則》(2007年4月后,編號(hào)將改為27002);

          4、ISO/IEC 27003《信息安全管理體系實(shí)施指南》;

          5、ISO/IEC 27004《信息安全管理測(cè)量》;

          6、ISO/IEC 27005《信息安全風(fēng)險(xiǎn)管理》。

ISO/IEC 27001

      Information technology -- Security techniques -- Information security management systems --Requirements

      信息技術(shù)—安全技術(shù)—信息安全管理體系—要求

      該標(biāo)準(zhǔn)源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式發(fā)布。

標(biāo)準(zhǔn)介紹:

      ISO27001用于為建立、實(shí)施、運(yùn)行、監(jiān)視、評(píng)審、保持和改進(jìn)信息安全管理體系(Information Security Management System,簡(jiǎn)稱ISMS)提供模型。采用ISMS應(yīng)當(dāng)是一個(gè)組織的一項(xiàng)戰(zhàn)略性決策。一個(gè)組織的ISMS的設(shè)計(jì)和實(shí)施受業(yè)務(wù)需求和目標(biāo)、安全需求、所采用的過程以及組織的規(guī)模和結(jié)構(gòu)的影響。上述因素及其支持過程會(huì)不斷發(fā)生變化。期望信息安全管理體系可以根據(jù)組織的需求而測(cè)量,例如簡(jiǎn)單的情形可采用簡(jiǎn)單的ISMS解決方案。

      ISO27001標(biāo)準(zhǔn)可以作為評(píng)估組織滿足顧客、組織本身及法律法規(guī)的信息安全要求的能力的依據(jù),無論是組織自我評(píng)估還是評(píng)估供方能力,都可以采用,也可以用作獨(dú)立第三方認(rèn)證的依據(jù)。

ISO/IEC 27002

      Information technology -- Security techniques -- Code of practice for information security management

      信息技術(shù)—安全技術(shù)—信息安全管理實(shí)踐規(guī)則

      該標(biāo)準(zhǔn)將取代 ISO /IEC 17799:2005 ,直接由ISO/IEC 17799:2005更改標(biāo)準(zhǔn)編號(hào)為ISO/IEC 27002,計(jì)劃2007年4月實(shí)施。

標(biāo)準(zhǔn)介紹:

      本標(biāo)準(zhǔn)為在組織內(nèi)啟動(dòng)、實(shí)施、保持和改進(jìn)信息安全管理提供指南和通用的原則。本標(biāo)準(zhǔn)概述的目標(biāo)提供了有關(guān)信息安全管理通常公認(rèn)的目標(biāo)的通用指南。

      本標(biāo)準(zhǔn)的控制目標(biāo)和控制措施預(yù)期被實(shí)施以滿足由風(fēng)險(xiǎn)評(píng)估所識(shí)別的要求。本標(biāo)準(zhǔn)可以作為一個(gè)實(shí)踐指南服務(wù)于開發(fā)組織的安全標(biāo)準(zhǔn)和有效的安全管理實(shí)踐,幫助構(gòu)建組織間活動(dòng)的信心。

      本標(biāo)準(zhǔn)包含的實(shí)施規(guī)則可以認(rèn)為是開發(fā)組織具體指南的起點(diǎn)。本實(shí)施規(guī)則中的控制和指導(dǎo)并不全都是適用的。而且,可能需要本標(biāo)準(zhǔn)中未包括的附加控制和指南。當(dāng)開發(fā)包括附加控制和指南的文件時(shí),包括對(duì)本標(biāo)準(zhǔn)適用的條款進(jìn)行交叉引用可能是有用的,該交叉引用便于審核員和商業(yè)伙伴進(jìn)行符合性核查。

ISO/IEC 27003

      Information technology -- Security techniques -- Information security management systems implementation guidance

      信息技術(shù)—安全技術(shù)—信息安全管理體系實(shí)施指南

標(biāo)準(zhǔn)介紹:

      該標(biāo)準(zhǔn)為按照ISO/IEC 27001建立、實(shí)施、運(yùn)作、監(jiān)控、評(píng)審、維持和改進(jìn)信息安全管理體系提供應(yīng)用實(shí)施指南。

      該標(biāo)準(zhǔn)適用于所有類型、所有規(guī)模和所有業(yè)務(wù)形式的機(jī)構(gòu)。各類組織可以利用本標(biāo)準(zhǔn),實(shí)施符合ISO/IEC 27001的信息安全管理體系。

ISO/IEC 27004

      Information technology -- Security techniques -- Information security management —Measurements

      信息技術(shù)—安全技術(shù)—信息安全管理—測(cè)量

      該標(biāo)準(zhǔn)闡述信息安全管理的測(cè)量和指標(biāo),用于測(cè)量信息安全管理的實(shí)施效果,預(yù)計(jì)2008年5月發(fā)布。該標(biāo)準(zhǔn)目前處于委員會(huì)草案狀態(tài)。

標(biāo)準(zhǔn)介紹:

      本標(biāo)準(zhǔn)提供指南和建議,用于評(píng)估按照ISO/IEC 27001建立的ISMS、控制目標(biāo)以及控制措施的有效性。

      管理者可以使用本標(biāo)準(zhǔn)作為有效的測(cè)量方法,判斷信息安全管理體系的有效性。測(cè)量結(jié)果可以作為評(píng)審現(xiàn)有控制有效性的輸入,以決定是否需要更改或改進(jìn)。

ISO/IEC 27005

      Information technology -- Security techniques --Information security risk management

延伸閱讀

熱門標(biāo)簽: 行業(yè)新聞
?