ISO IEC CD 27003-2008信息技术-安全技术 信息安全管理体系实施指南(中文版)
《ISO IEC CD 27003-2008信息技术-安全技术 信息安全管理体系实施指南(中文版)》由会员分享,可在线阅读,更多相关《ISO IEC CD 27003-2008信息技术-安全技术 信息安全管理体系实施指南(中文版)(86页珍藏版)》请在维思文库上搜索。
1、信息技术 安全技术 信息技术 安全技术 信息安全管理体系实施指南 信息安全管理体系实施指南 Information technology Security techniqes Information security management system implementation guidance ISO IEC CD 27003 2008 12 29 2008 12 29 作者 胡娟 刘斌 版本 V2 0 备注 该文本为 ISO 27003 2008 06 12 英文版 翻译版 文档中还有一些不足之处 附录未认真 翻译 请提出宝贵意见 以便相互学习和进步 刘斌 MSN liubin roc
2、n QQ 547051328 目录 目录 1 范围 6 2 引用的标准文件 6 3 术语和定义 6 4 本标准的结构 6 4 1 总则 6 4 2 图表 7 4 2 1 图形符号 7 4 2 2 部署与图表 9 4 3 ISMS实施总图 9 4 4 总说明 10 4 4 1 实施考虑事项 10 4 4 2 中小企业 SME 的考虑事项 11 5 获得管理者对实施ISMS的正式批准 12 5 1 管理者对实施ISMS正式批准的概要 12 5 2 定义ISMS的目标 信息安全需要和业务要求 14 5 3 定义最初的ISMS范围 16 5 3 1 ISMS范围的概要 16 5 3 2 角色和责任的定
3、义 16 5 4 创建业务框架与项目启动计划 18 5 5 获得管理者对实施ISMS的正式批准和承诺 19 6 定义ISMS范围和ISMS方针 22 6 1 定义ISMS范围和ISMS方针的概要 22 6 2 定义组织的边界 24 6 3 定义信息通信技术边界 25 6 4 定义物理边界 25 6 5 完成ISMS范围边界 26 6 6 开发ISMS方针 27 7 进行业务分析 29 7 1 业务分析的概要 错误 未定义书签 错误 未定义书签 7 2 定义支持ISMS的信息安全要求 错误 未定义书签 错误 未定义书签 7 3 创建信息资产清单 错误 未定义书签 错误 未定义书签 7 4 产生信
4、息安全评估 错误 未定义书签 错误 未定义书签 8 进行风险评估 错误 未定义书签 错误 未定义书签 8 1 风险评估概要 错误 未定义书签 错误 未定义书签 8 2 风险评估描述 错误 未定义书签 错误 未定义书签 8 3 进行风险评估 错误 未定义书签 错误 未定义书签 8 4 计划风险处理和选择控制措施 错误 未定义书签 错误 未定义书签 8 4 1 风险处理和控制措施选择概要 错误 未定义书签 错误 未定义书签 8 4 2 识别风险处理选择方案 错误 未定义书签 错误 未定义书签 2 8 4 3 选择控制目标和控制措施 错误 未定义书签 错误 未定义书签 9 设计ISMS 43 9 1
5、 设计ISMS概要 错误 未定义书签 错误 未定义书签 9 2 设计组织的安全 错误 未定义书签 错误 未定义书签 9 2 1 组织的安全概要 错误 未定义书签 错误 未定义书签 9 2 2 角色和责任 错误 未定义书签 错误 未定义书签 9 2 3 方针开发框架 错误 未定义书签 错误 未定义书签 9 2 4 报告和管理评审 错误 未定义书签 错误 未定义书签 9 2 5 规划审核 错误 未定义书签 错误 未定义书签 9 2 6 意识 55 9 3 设计ICT安全和物理安全 错误 未定义书签 错误 未定义书签 9 4 设计监视和测量 58 9 4 1 监视和测量的概要 错误 未定义书签 错误
6、 未定义书签 9 4 2 设计监视 错误 未定义书签 错误 未定义书签 9 4 3 设计信息安全测量程序 错误 未定义书签 错误 未定义书签 9 4 4 测量ISMS的有效性 错误 未定义书签 错误 未定义书签 9 5 ISMS记录的要求 错误 未定义书签 错误 未定义书签 9 5 1 ISMS记录的概要 错误 未定义书签 错误 未定义书签 9 5 2 文件要求的控制 错误 未定义书签 错误 未定义书签 9 5 3 记录要求的控制 错误 未定义书签 错误 未定义书签 9 6 产生ISMS实施计划 错误 未定义书签 错误 未定义书签 10 实施ISMS 错误 未定义书签 错误 未定义书签 10
7、1 ISMS实施概要 错误 未定义书签 错误 未定义书签 10 2 执行ISMS实施项目 错误 未定义书签 错误 未定义书签 10 2 1 执行ISMS实施项目概要 错误 未定义书签 错误 未定义书签 10 2 2 角色和责任 错误 未定义书签 错误 未定义书签 10 2 3 沟通 错误 未定义书签 错误 未定义书签 10 2 4 协调 错误 未定义书签 错误 未定义书签 10 2 5 变更 错误 未定义书签 错误 未定义书签 10 3 监视的实施 错误 未定义书签 错误 未定义书签 10 4 ISMS 程序和控制文件 错误 未定义书签 错误 未定义书签 10 5 ISMS测量程序文件 错误
8、未定义书签 错误 未定义书签 参考书目 78 附录A 79 附录B 81 3 前言 前言 ISO 国际标准化组织 和 IEC 国际电工委员会 是专业的世界性标准发布者 ISO 或 IEC 成员的国家 通过各自组织为处理特定技术活动领域所设立的技术委员会 参与开发 国际标准 ISO 和 IEC 技术委员会协调合作领域的共同利益 与 ISO 和 IEC 保持联系的其它 国际组织 官方的或非官方的 也可参加有关工作 在信息技术领域 ISO 和 IEC 已经设立 了一个联合技术委员会 ISO IEC JTC 1 国际标准遵照 ISO IEC 导则第 2 部分的规则起草 本文件的某些要素有可能涉及一些专
9、利权问题 对此应引起注意 ISO 不负责识别任 何专利权的问题 ISO IEC 27003 是由信息技术 安全技术 SC 27 小组委员会 ISO IEC JTC 1 技术委员会 制定的 4 引言 引言 本标准的目的是为基于 ISO IEC 27001 的信息安全管理体系 ISMS 提供实用指导 ISO IEC 27001 在一个组织内为业务提供信息化管理 信息安全的目的在于 a 保护信息免受各种不同的威胁 例如 故障 信息与服务的损失 盗窃和间谍 b 支持符合法律 法规和合同的安全要求 c 维护连续性 d 最小化损害 e 促进效率 本标准旨在支持信息安全管理的过程 确保相关利益方的信息资产
10、包括信息过程 满 足该组织所定义的可接受的风险级别 本标准所描述的实施过程已经进行了设计 以提供 a 说明以一套基础方针 程序和控制措施所表示的组织的信息安全管理体系 b 持续改进的基础 c 基于业务目标 当前情况差距分析和风险分析的结果考虑时的协调框架 本标准不包括 ISMS 的运行或监视 ISMS 的最终实施是一个有关技术层面和组织层面 上的实施项目 那里 需要应用项目管理原理和方法论 见 ISO 项目管理标准 采用 ISMS 是商业与公共管理组织 包括公司 公营机构和慈善团体等 的一项战略性决 策 随着 IT 的使用和依赖性的增长 对实施 ISMS 的决定和承诺十分关键 5 信息技术 安
11、全技术 信息技术 安全技术 信息安全管理体系实施指南信息安全管理体系实施指南 1 范围 1 范围 本国际标准依照 ISO IEC 27001 为建立和实施信息安全管理体系提供实用指导 本文 件描述 ISMS 的实施 聚焦于从最初批准 ISMS 在组织内实施到 ISMS 运行的开始 相当于 ISMS PDCA 周期的 P 和 D 阶段 本文件包括有关运行 监视 评审和改进设计活动的解释 虽然这些活动本身不在实施 的范围 本标准适用于所有商业规模和类型的所有组织 例如 商业企业 政府机构 非赢利组 织 本标准旨在为依照 ISO IEC 27001 实施信息安全管理体系的组织使用 以及为安全专 业人
12、员提供指导 风险管理或测量等有关方面的主题覆盖于 ISMS 标准族的其它标准 并被适当引用 2 引用的标准文件 2 引用的标准文件 下列引用文件对于本文件的应用是必不可少的 凡是注有日期的引用文件 只是引用的 版本 凡是不注有日期的引用文件 其最新版本 包括任何修改 适用于本标准 ISO IEC 27001 信息安全管理体系 要求 3 术语和定义 3 术语和定义 为了本文件的目的 以下的术语和定义适用于本标准 ISO IEC 27001 信息安全管理体系 概述与词汇 ISO IEC 27001 信息安全管理体系 要求 4 本标准的结构 4 本标准的结构 4 1 总则 4 1 总则 本文件描述信
13、息安全管理体系的实施 实施是一个时间性的活动 而本文件描述为项目 活动 实施项目分为多个不同阶段 而每一个阶段在本文中也是一个单独的条款 每一个 ISMS 实施阶段包含 一个要达到的目标 一个或多个为达到该阶段目标所必需的活动 活动描述按以下内容结构进行 6 活动活动 定义满足全部或部分该阶段目标所必需的特殊活动 输入输入 描述每一个活动的开始点 例如现有形成文件的决定 或来自于其它ISMS实施活动的输 出 实施指南实施指南 提供更加详细的信息 以支持该实施阶段的目的和达到该阶段的目标 虽然组织的规模 和ISMS范围的最终规模要影响活动的复杂性 但是每一个活动所必需的输出都是同样不依赖 这些因
14、素 输出输出 描述该活动的结果或可交付的完成产品 例如文件 其它信息其它信息 提供可能有助于达到该阶段目标的补充信息 例如对其它标准的引用文件或另外的SMEs 指南 不是所有活动都有其它信息 整个项目应使用一个图表 图示各个不同的阶段及其输出 而每一个阶段也要有图表 以图示出该阶段内的各个不同工作块 ISMS的实施包括来自其它ISMS系列标准的支持 这些 标准在适当时也可作为引用文件 并作为有用的输入在图表中进行描述 4 2 图表 4 2 图表 4 2 1 图形符号 4 2 1 图形符号 图 1 提供本文件后面的流程图所使用的图形符号 这些图形为实施 ISMS 提供很形象的 指导和过程 7 图
15、 1 流程图图形 在本国际标准中 流程图的图形排列是基于以下结构概念 矩形框 无阴影的 矩形框提供信息的说明 当执行任务需要超出本标准范围的信息时 以无填充的框 图表示 如在图4 1中描述为 必须的信息 这种必须的信息可以是其它标准引用文件 如ISO IEC 27002 矩形框 有阴影的 矩形框表示 形成文件的结果 在矩形框 信息以灰色填充 并产生作为本标准的 一部分的一个文件 箭头框 箭头框表示活动或要执行的工作 箭头框可先分成多个子任务 活动 然后以多个新的箭头框表示 所有箭头框的右底 部都有一个数字 表示本标准的章节 在图1中 以 x x 表示 项目流程是各种活动的顺序流动 并以多个箭头
16、框表示 项目流程可并行地完成 图中的箭头表示时间 并以从左到右的方向 箭头也指出某些活动应在下一个活动 开始之前完成 或者可以并行地完成 8 4 2 2 部署与图表 4 2 2 部署与图表 所有阶段都被指定为一个条款 首先 每一个条款都有说明该阶段及其主要活动的图表 然后 一个阶段内的每一个主要活动是该条款的一个子节 如果在一个活动中有许多主题 那么这些主题可作为多个子条款进行介绍 但不以图表说明 为了支持正文 也可以插入各 种其它的图形或图表 但可不遵循如图 1 所述的图形符号 每一个阶段和活动在开始时都有目标 而其内容应支持该目标 另外的支持性信息 例如例子 应以附录提供 4 3 ISMS
17、 实施总图 4 3 ISMS 实施总图 图 2 图解 ISO IEC 27003 的范围 图 2 ISMS 项目概要与每一阶段的结果 在图2中 每一阶段的目标概要解释如下 第5章 获得实施ISMS的正式批准 其目标是 定义实施ISMS的目标 信息安全需要和业务要求 定义最初的ISMS范围 创建业务框架与项目启动计划 获得管理者对实施ISMS的正式批准和承诺 第6章 定义详细的ISMS范围和ISMS方针 其目标是 定义ISMS的范围边界 获得对ISMS方针的赞同 9 第7章 进行业务分析 其目标是 收集ISMS支持的相关要求 收集当前ISMS范围内的信息安全状况 创建信息资产清单 第8章 进行风
18、险评估 其目标是 识别风险评估方法 识别 分析和评价信息安全风险 识别风险处理选择方案 选择控制目标和控制措施 第9章 设计ISMS 其目标是 为基于风险处理选择方案的风险处理 而设计组织的安全 为降低风险 结合ICT 物理安全和组织安全 而设计选择的控制目标与控制措 施 为建立ISMS 设计ISMS特殊的要求 包括监视和测量 制定ISMS实施计划 第10章 实施ISMS 其目标是 根据ISMS项目计划 实施已选择的控制措施和ISMS特殊的要求 实施监视和测量 创建ISMS程序和控制文件 4 4 总说明 4 4 总说明 4 4 1 实施考虑事项 4 4 1 实施考虑事项 实施的目标是达到符合
19、ISO IEC 27001 要求的持续改进的状态 信息安全是持续动态性变化的 需要进行设计以适应变化 每一个组织都受支配于内部 变化和外部变化 由于业务过程 法规环境 任务 基础设施和组织可能发生变化 许多这 些变化也影响信息安全 某些主要条件的变化也可能出现 例如 法律约定或合同约定 可 用信息和通信技术都可能发生重大变化 为了达到组织的业务目标及其风险耐受度 管理和 维护信息安全是必须的 不仅计划实施业务过程和引入具有商定的信息安全控制措施的新信息系统是重要的 而 且计划其应如何运行和有规律地进行检查以确保其如期的有效性和适用性也是重要的 如果 脆弱点或改进的机会被发现 则应采取控制措施
20、进行改进 过程应支持这些改进的计划和 实施 当业务过程被终止 或者组分和 或信息系统被更换或关闭 必须考虑相关的信息安 全问题 例如授权的取消或硬件的安全删除 为了应对信息安全需要例如管理过程 支持实施和认可更新需要 一个组织内的相关角 色和责任识别于附录 A 中 附录 A 提供信息安全关键角色和责任的指导 10 4 4 2 中小企业 SME 的考虑事项 4 4 2 中小企业 SME 的考虑事项 本标准所述的实施项目可以是很复杂的 因为它或多或少涉及到整个组织 应该提出的 是 在实际中 大组织实施 ISMS 比小组织更复杂 小组织没有很多角色 而且 ISMS 的边界 十分清楚定义 信息资产的控
21、制也更容易完成 本标准描述实施 ISMS 所需要的活动 特别是中型到大型的企业 较小的组织会发现本 标准所提的活动可适用于他们 并可以进行简化 不管企业的规模如何 对于一个特定组织来说 复杂性和风险都是独特的 而特定的要 求会驱动实施的指导 11 5 获得管理者对实施 ISMS 的批准 5 获得管理者对实施 ISMS 的批准 5 1 管理者对实施 ISMS 批准的概要 5 1 管理者对实施 ISMS 批准的概要 目标 定义实施信息安全管理体系的目标 信息安全的需求和业务要求 定义初始的 ISMS 范围 创建业务框架和启动项目 获得管理者对实施 ISMS 的批准和承诺 参见ISO IEC 270
22、01 4 2 1 a b 在本阶段 即 获得管理者对实施 ISMS 的批准 开始之前 最重要的是要明白什么是 ISMS ISMS 的业务需求和当前与信息安全相关的组织内的角色与责任的列表 本阶段的预期输出是管理者对实施 ISMS 的批准和承诺 因此从此条款可提交包括一个 业务框架和一个具有关键重要事件的建议草案 12 ISO 27000 ISO 27000 ISO 27002 ISO 27002 ISO 27001 ISO 27001 获得管理者 对实施 ISMS 的批准 5 定义 ISMS 范 围和 ISMS 方 针 6 业务分析 7 ISO 27001ISO 27001 其它需求其它需求
23、风险评估 8 设计 ISMS 9 实施 ISMS 10 管理者 批准实 施 ISMS 定义目标要求和 业务需求 5 2 创建业务框架与 面目启动 5 4 ISMS 业 务框架 ISO ISO 2727005005 ISO ISO 2727004004 ISO ISO 2727002002 ISO ISO 2727001001 ISO ISO 2727004004 ISO ISO 2727002002 ISO ISO 2727007007 定义初始的 ISMS 范围 5 2 定义角色和责任 5 3 获得管理者对实 施ISMS的正式批 准和承诺 5 5 时间 图 3 管理者对实施 ISMS 正式批
24、准的概要 13 5 2 定义 ISMS 的目标 信息安全需求和业务要求 5 2 定义 ISMS 的目标 信息安全需求和业务要求 活动活动 定义实施ISMS的目标 信息安全需求和业务要求 输入输入 按如下信息完成此项活动是很重要的 达到企业的业务目标的途径 了解现有管理体系 实施指南实施指南 实施ISMS时 应考虑如下问题 风险控制 ISMS如何更好的控制信息安全风险 效率 ISMS如何提高处理信息安全的效率 业务优势 ISMS如何创造业务优势 一些管理目标的实例包括 促进业务连续性和灾难恢复 促进对事故的恢复力 法律 合同符合性 债务 例 SOX DPA 支持ISO 9001 14001 20
25、000和27001认证 有利于业务发展和定位 使风险和安全能够进行测量与度量 降低安全控制措施成本 保护资产的战略价值 促成 企业风险管理 ERM 过程 建立一个达到保证健康的 控制环境与有效控制组件 上述目标带来的利益包括 法律符合性 好的信息安全导致符合整个地区和地方法律 合同符合性 好的信息安全改善符合合同的承诺 行业标准符合性 将行业标准纳入信息安全流程和信息安全要求 以解决该标准的符 合性 效率 信息安全设计导致有效使用多个安全流程 业务优势 实施信息安全可帮助取得更多新订单 并能够把信息安全计算到该成本 中 风险控制 信息安全获得适当解决 也就支持了管理风险 信任 实施信息安全可使
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO IEC CD 27003-2008 信息技术-安全技术 信息安全管理体系实施指南中文版 27003 2008 信息技术 安全技术 信息 安全 管理体系 实施 指南 中文版
