浅析ISO/IEC27001(ISMS Requirements)发展及兼容性

来源 :博览群书·教育 | 被引量 : 0次 | 上传用户:usa8577037
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着全球经济的飞速发展,各领域信息化的广泛应用,以获取各类信息为直接作案目的犯罪数量直线上升,信息安全则显得尤为重要。本文通过对国际标准ISO/IEC 27001《信息技术-安全技术-信息安全管理体系-要求(ISMS Requiremenas)》的起源发展以及新版特性进行介绍,并对标准的在不同时期的修改变化进行分析。同时对标准体系与其他标准的兼容性使用进行了举例说明。
  关键词:ISO/IEC 27001;安全信息兼容
  国际标准化组织(ISO)和国际电工委员会(IEC)于2005年10月15日联合发布了国际标准ISO/IEC 27001《信息技术-安全技术-信息安全管理体系-要求(ISMS Requirements)》,旨在为所有类型的组织,包括政府、银行、电讯、研究机构、外包服务企业、软件服务企业等,在建立、实施、运行、监视、评审、保持和改进信息安全管理体系时提供模型,并规定了为适应不同组织或其部门的需要而制定安全控制措施的实施要求。ISO/IEC 27001标准涉及了最广泛意义上的信息安全,为组织实施、维护和管理信息安全提供了最好的商业操作指南和原则,并可以用作第三方认证的依据。
  一、ISO/IEC27001
  (一)ISO/IEC 27000标准家族
  ISO/IEC 27000是一个系列编号,类似于质量管理体系的ISO 9000系列和环境管理体系的ISO 14000系列标准。当初ISO/IEC规划的ISO27000系列包含下列标准:
  ISO 27000 原理与术语Principles and vocabulary
  ISO 27001 信息安全管理体系—要求 ISMS Requirements
  ISO 27002 信息技术—安全技术—信息安全管理实践规范
  ISO 27003 信息安全管理体系—实施指南ISMS Implementation guidelines
  ISO 27004 信息安全管理体系—指标与测量ISMS Metrics and measurement
  ISO 27005 信息安全管理体系—风险管理ISMS Risk management
  ISO 27006 信息安全管理体系—认证机构的认可要求ISMS Requirements for the accreditation of bodies providing certification
  ISO 27007 信息技术-安全技术-信息安全管理体系审核员指南
  Information technology_Securitytechniques_ISMS auditor guidelines
  (二)ISO/IEC 27001的基本概念及标准内容概述
  ISO/IEC 27001标准通篇就在讲一件事,ISMS(信息安全管理系统)。本标准用于为建立、实施、运行、监视、评审、保持和改进信息安全管理体系(InformationSecurity Management System,简称ISMS)提供模型。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的设计和实施受其需要和目标、安全要求、所采用的过程以及组织的规模和结构的影响,上述因素及其支持系统会不断发生变化。按照组织的需要实施ISMS,是本标准所期望的,例如,简单的情况可采用简单的ISMS解决方案。
  该标准分为三个部分,分别为引言、正文和附录。引言介绍了建立信息安全管理体系(简称ISMS)的意义和原则;描述了体系建设过程中使用的过程方法和PDCA模型;说明了ISMS与其他管理体系的兼容性。正文的前三章介绍了标准的基本情况和涉及的术语和定义,从第四章开始,正式提出了ISMS的要求。标准也指出:“组织声称符合本标准时,对于第4章、第5章、第6章、第7章和第8章的要求不能删减。”标准有3个附录,其中附录A是规范性附录,根据标准要求,依据附录A的控制目标和控制措施的选择和实施是标准正文的一部分。ISO 27001的审核依据主要集中在标准的第4到第8章和附录。
  二、ISO/IEC 27001:2013的新版特性
  (一)采用新构架。在新版中采用ISO导则83做结构性要求,从8个章节拓展到10个章节,重新构建了ISO标准PDCA的章节架构,这个结构在已发布的IS022301中已经进行了应用,未来将在ISO其他标准改版中会普遍采用(包括IS09000,IS020000等)。
  (二)控制更精益。从旧版11个领域更新为14个领域。密码学、供应关系成为一个独立领域(A10,A15)。通讯与操作管理被划分到操作安全(A12)和通信安全(A13)。
  新增或调整了一些控制措施,涉及信息系统开发、信息安全事件管理、业务连续性管理等部分;删除了一些旧版中重复的和操作级的控制项;附录A的调整并没有颠覆原有的结构,只是在原有控制项结构的基础上,进行了优化,较旧版来说的确更清晰了,相信这样的变化可以更容易的让组织去实现它们。
  (三)引入新重点。将原分布在各领域的加密及供应链管理控制项级别提升,组成新领域,形成新重点,以反映目前信息安全的发展趋势。新增了智能型装置管理的控制项强化IC丁供应链委外管理的要求完善了系统开发项目管理的信息安全要求
  三、ISO/IEC27001的兼容性
  (一)PDCA(戴明环)。PDCA(Plan、Do、Check 和Act)是管理学惯用的一个过程模型,最早是由休哈特(WalterShewhart)于19 世纪30 年代构想的,后来被戴明(Edwards Deming)采纳、宣传并运用于持续改善产品质量的过程当中。
  1.P(Plan)--计划,确定方针和目标,确定活动计划;
  2.D(Do)--执行。实地去做,实现计划中的内容;
  3.C(Check)--检查,总结执行计划的结果,注意效果,找出问题;
  4.A(Action)--行动,对总结检查的结果进行处理,成功的经验加以肯定并适当推广、标准化;失败的教训加以总结,以免重现,未解决的问题放到下一个PDCA循环。
  (二)戴明环的特点。
  1.大环套小环,小环保大环,推动大循环。大环是小环的母体和依据,小环是大环的分解和保证。各级部门的小环都围绕着企业的总目标朝着同一方向转动。通过循环把企业上下或工程项目的各项工作有机地联系起来,彼此协同,互相促进。
  2.不断前进、不断提高。PDCA循环就像爬楼梯一样,一个循环运转结束,生产的质量就会提高一步,然后再制定下一个循环,再运转、再提高,不断前进,不断提高,是一个螺旋式上升的过程。
  作者简介:王文君(1993-),女,重庆人,中国人民公安大学2011级安全防范工程专业。
  朱健序(1991-),男,山东人,中国人民公安大学2011级安全防范工程专业。
  刘欢(1992-),男,陕西人,中国人民公安大学2012网络保卫学院。
  鲁俊皓(1993-),男,河南人,中国人民公安大学2012级警务战术指挥。
  高琛阳(1994-),男,山东人,中国人民公安大学2012级安全防范工程专业。
其他文献
摘 要:会计是经济管理的重要组成部分,会计信息最根本的要求就是会计信息的真实性,各种经济投资和决策的正确与否很大程度上依赖于会计信息的真实可靠、准确客观,而当前,会计信息失真已成为困扰我国经济秩序的难题之一。本文对会计信息失真问题的原因和对策进行了深刻研究与思考。  关键词:会计信息失真;原因;对策;完善体系  会计信息是会计工作的最终产品和成果,是会计主体开展经济活动结果的反映,会计核算失真不仅
期刊
摘 要:纵观目前中国的外语专业教育,表面是存在层次、水平的问题,其实质是培养方向和培养目的不同的问题。高端外语人才的培养需要雄厚的师资、开阔的语言环境和学生个人良好的素质基础。  关键词:就业;竞争力;体系  一、引导学生构建三大资本就业竞争力体系  人力资本、社会资本和心理资本的概念被广泛应用于人力资源管理领域,其合理运用能够改善绩效、凸显竞争就,且可通过一定的指标进行测量,是企业对人力资源的需
期刊
摘 要:网络技术的发展使得图书管理工作发生了很大的变化,服务方式、服务范围、管理方式、借阅方式等各方面都发生了很大的变化。如何在图书管理工作中,更好的应用网络技术,更好的为读者提供阅览服务,是现阶段图书管理工作者应该思考的重要问题。  关键词:网络环境;图书管理;需求  一、加强信息技术在图书管理工作中的应用  现阶段,图书的文献种类以及相关的类别不断增多,图书资源的管理难度不断提高。随着科学技术
期刊
摘 要:职业化问题是目前我国社会工作发展过程中遇到的巨大“瓶颈”,中国社会工作职业化的发展历程,职业化的认证标准、制度保障及政府作用等问题的现状表明中国的社会工作是在没有职业实践的情况下办起了专业教育,反过来专业教育又无法直接促进职业实践。因此,社会工作专业在中国的发展长期处于“无根生长”状态,急需通过职业化发展来进一步完善社会工作。为此,必须重视政府在社会工作职业化实现过程中的主导作用,提高社会
期刊
摘 要:如何有效地遏制“两抢”犯罪,是摆在公安机关面前的一项重大任务,是公安机关加强平安建设、构建和谐社会必须面对和解决的迫切问题,而此类案件的打防控也成为公安机关日常工作中的重点和难点。本文通过对公安工作当中“两抢”案件进行实际性分析。  关键词:两抢;犯罪;案件  一、“两抢”案件的特征分析  1.时间短。飞车抢夺案、徒步抢夺案等抢夺案件都是在短短几秒钟就能完成整个作案过程,作案时间极短,作案
期刊
摘 要:素描是造型艺术领域中的一门基础科学。素描使用单一的色彩来描绘对象的一种绘画形式。素描具有其独立的艺术价值。它是通过对物象的形体结构、比例关系、明暗变化等造型因素的综合手段来表现对象的。  关键词:素描;虚实关系;质感  素描的表现方法大体可以分两大类。一类是根据形体的结构,以线为主,准确的表现出物体的内部结构和透视变化,这种方法叫做结构素描。另一类是根据物体在光源照射下出现的明暗变化,以块
期刊
摘 要:中国移动通信行业更新换代速度令人咋舌,第一代通信系统在完成自己桥梁使命后,现在已经基本上推出历史舞台,现阶段,是2G和3G交叉结合共同存在的时期,3G以稳稳的优势压倒2G技术并逐渐占领整个通信行业。虽然3G出现的时间并不长,有时也很明显,但是,科技日新月异,人们的需求也不断增长,4G技术已经开始崭露头角并且有愈演愈烈的趋势。  关键词:4G;通信;趋势  一、4G网络在国内外的发展现状  
期刊
摘 要:人力资源管理部门属于企业的一个重要部门,对于企业的成长起着至关重要的重要。各个国家、各个行业以及企业形成的人力资源管理模式各有自己的特点,与西方国家相比,目前我国企业的人力资源管理模式还比较落后。本文对人力资源管理模式的作用再次进行了申明,并结合我国人力资源管理模式的现状就我国企业人力资源管理的发展道路进行了探讨。  关键词:人力资源;管理模式;作用  当前,人力资源已经成为了企业的核心竞
期刊
摘 要:中国文人历来有“师古人”的尚古传统,坚持于向古人学习经验,在不同的时代环境下都不约而同地倡导着尚古的精神。“尚古”的文化精神很大程度上是借用古代的题材和故事用以倡导当时的艺术观念,以古开今,倡导文化进步。赵孟頫是第一个明确提出“古意”在书画欣赏中占据重要位置的书画家,赵孟頫以魏晋法度为书法艺术的理想境界,并延续到了他的画论和绘画创作实践当中,他认为“古法终不可失”,得古法者品位自然就高。“
期刊
摘 要:在机械加工过程中,有很多因素影响工件的最终加工质量,工件的加工质量要求及减少各种因素对加工精度的影响是机械加工前必须考虑的事情。本文针对机械加工过程中积累的经验,对影响机械加工的精度的主要因素进行分析,提出一些尽量避免机械加工误差的具体措施,为进一步提高机械加工精度创造条件。  关键词:机械加工精度;影响因素;举措  在我国经济快速发展的背景下 ,我国各个行业都对机械零部件的精度提出了更高
期刊