今天我們對(duì)企業(yè)可以從哪些方面進(jìn)行ISO27001信息技術(shù)安全管理體系建設(shè)進(jìn)行一個(gè)全面的梳理,希望可以為更多的企業(yè)解疑答惑。
企業(yè)要想建設(shè)符合標(biāo)準(zhǔn)要求的信息安全管理系統(tǒng),可以從以下五個(gè)方面來(lái)進(jìn)行:
一、在系統(tǒng)內(nèi)確定體系的使用范圍
體系引用落地實(shí)施后,是否需要覆蓋到企業(yè)的各個(gè)部門(mén),或者指定部門(mén),同時(shí)考慮覆蓋網(wǎng)絡(luò)系統(tǒng)、服務(wù)器平臺(tái)系統(tǒng)、數(shù)據(jù)、安全管理、應(yīng)用系統(tǒng)以及支撐信息系統(tǒng)的場(chǎng)所和所處的周邊環(huán)境,確保計(jì)算機(jī)系統(tǒng)正常運(yùn)營(yíng)的設(shè)施設(shè)備等。
二、安全風(fēng)險(xiǎn)評(píng)估
企業(yè)技術(shù)類(lèi)的評(píng)估和安全管理類(lèi)的評(píng)估。安全管理評(píng)估的內(nèi)容包括與ISO27001信息安全管理體系相關(guān)的11個(gè)方面。安全技術(shù)評(píng)估是通過(guò)對(duì)信息設(shè)備的安全掃描和設(shè)備的配置,對(duì)現(xiàn)有網(wǎng)絡(luò)設(shè)備、服務(wù)器系統(tǒng)、終端和網(wǎng)絡(luò)安全架構(gòu)的安全狀況和薄弱環(huán)節(jié)進(jìn)行檢查和分析并提供修復(fù)。
三、根據(jù)實(shí)際規(guī)劃系統(tǒng)建設(shè)方案
在風(fēng)險(xiǎn)評(píng)估的基礎(chǔ)上規(guī)劃系統(tǒng)建設(shè)方案,針對(duì)企業(yè)存在的安全風(fēng)險(xiǎn)提出安全建議,提高系統(tǒng)的安全性、防御性和抗攻擊能力。
四、信息安全體系建設(shè)與運(yùn)行
系統(tǒng)建設(shè)以信息安全模式和企業(yè)信息化為基礎(chǔ)。規(guī)劃信息安全技術(shù)可以從安全基礎(chǔ)設(shè)施、網(wǎng)絡(luò)、系統(tǒng)和應(yīng)用四個(gè)方面進(jìn)行規(guī)劃。
五、不斷完善持續(xù)改進(jìn)
ISO27001認(rèn)證標(biāo)準(zhǔn)信息安全管理體系文件編制完成后,按文件控制的要求進(jìn)行評(píng)審和批準(zhǔn),有效的體系文件下發(fā)到各部門(mén),保持體系運(yùn)行過(guò)程中的記錄,定期進(jìn)行內(nèi)部審核和管理評(píng)審,對(duì)不符合或潛在不符合項(xiàng)采取糾正和預(yù)防措施,不斷完善信息安全管理體系。