![信息安全管理-苏州工业园区企业发展服务中心课件_第1页](http://file4.renrendoc.com/view/55541b01759946a1ce5303411218f620/55541b01759946a1ce5303411218f6201.gif)
![信息安全管理-苏州工业园区企业发展服务中心课件_第2页](http://file4.renrendoc.com/view/55541b01759946a1ce5303411218f620/55541b01759946a1ce5303411218f6202.gif)
![信息安全管理-苏州工业园区企业发展服务中心课件_第3页](http://file4.renrendoc.com/view/55541b01759946a1ce5303411218f620/55541b01759946a1ce5303411218f6203.gif)
![信息安全管理-苏州工业园区企业发展服务中心课件_第4页](http://file4.renrendoc.com/view/55541b01759946a1ce5303411218f620/55541b01759946a1ce5303411218f6204.gif)
![信息安全管理-苏州工业园区企业发展服务中心课件_第5页](http://file4.renrendoc.com/view/55541b01759946a1ce5303411218f620/55541b01759946a1ce5303411218f6205.gif)
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
如何实现企业信息安全管理与
业务流程的融合和实施2023年1月4日如何实现企业信息安全管理与
业务流程的融合和实施2022年1目前信息安全管理与企业业务流程的实施现状1研讨大纲企业的信息安全风险分布区域,忽略信息安全的危害基于ISO27001的信息安全风险的认识与评估流程:资产、风险因素、风险评价、风险控制和处理如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险可控业务流程与信息安全管理整合实施的难点、方法与步骤业务流程与信息安全管理整合的价值23456目前信息安全管理与企业业务流程的实施现状1研讨大纲企业的信息信息安全基础知识信息安全基础知识基础知识信息安全定义保密性Confidentiality:信息不被可用或不被泄漏给未授权的个人、实体和过程的特性。完整性Integrity保护资产的准确和完整的特性。可用性Availability:需要时,授权实体可以访问和使用的特性。基础知识信息安全定义保密性Confidentiality基础知识信息安全管理体系(ISMS)定义信息安全管理体系(InformationSecurityManagementSystem)是企业整个管理体系的一部分,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。基于对业务风险的认识,ISMS包括建立、实施、操作、监视、复查、维护和改进信息安全等一系列的管理活动,表现为组织结构、策略方针、计划活动、目标与原则、人员与责任、过程与方法、资源等诸多要素的集合。基础知识信息安全管理体系(ISMS)定义信息基础知识资产定义任何对组织有价值的事物(ISO/IEC13335-1:2004)
数据资产软件资产硬件资产人员服务其它基础知识资产定义任何对组织有价值的事物基础知识威胁定义可能导致对系统或组织的损害的不期望事件发生的潜在原因。(ISO/IECTR13335-1:2004)威胁可以是故意的或意外的,人为的或天灾的,如:故意的:偷听、恶意软件;意外的:误操作天灾的:地震、水灾、火灾基础知识威胁定义可能导致对系统或组织的损害的不期望事件发生的基础知识脆弱性定义可能会被一个或多个威胁所利用的资产或一组资产的弱点。(ISO/IECTR13335-1:2004)脆弱性本身不会导致损害,它只是一种条件或一组条件可能容许威胁影响资产;脆弱性如果不予管理,就会使得威胁变成现实例子:缺乏安全意识、电压不稳定、门没锁、不良的接线、位于易受洪水影响的区域、不受控的拷贝、员工短缺等基础知识脆弱性定义可能会被一个或多个威胁所利用的资产或一组资基础知识其他定义风险评估:风险分析和风险评价的全过程。风险处理:选择和实施措施以改变风险的过程。风险管理:指导和控制一个组织的风险的协调的活动。注:典型风险管理包括风险评估和风险处理。基础知识其他定义风险评估:风险分析和风险评价的全过程。基础知识信息的生命周期建立贮存处理销毁传送丢失损毁使用?!!恶意或不当行为信息的生命周期伴随在业务流程中!基础知识信息的生命周期建立贮存处理销毁传送丢失损毁使用?!!基础知识ISO27001标准介绍BS7799-1操作规则BS7799-2认证规范1995年版1999年版1998年版1999年版ISO/IEC17799:20002002年版ISO/IEC17799:2005ISO/IEC27001:2005ISO/IEC27002:2005基础知识ISO27001标准介绍BS7799-1操作规则基础知识ISO27001标准介绍27000~27009:ISMS基本标准,27010~27019:ISMS标准族的解释性指南与文档认证机构认可要求
基础知识ISO27001标准介绍27000~27009:I目前信息安全管理与企业业务流程的实施现状目前信息安全管理与企业业务流程的实施现状实施现状现状1对“信息安全管理”理解片面,不能正确理解信息安全管理目标,完全与业务流程脱节信息安全就是计算机没有病毒信息安全就是系统没有漏洞信息安全就是信息保密没有连接互联网就是安全的有信息技术支持就是安全的等实施现状现状1对“信息安全管理”理解片面,不能正确理解信息实施现状现状2“信息安全管理”没有完全覆盖企业的业务流程业务过程识别不全面,导致信息安全管理漏洞,如销售过程没有识别、没有考虑远程工作过程只关注了重要业务流程,如生产过程、设计过程实施现状现状2“信息安全管理”没有完全覆盖企业的业务流程业实施现状现状3信息安全控制措施不能在业务过程中有效实施安全意识较差,安全规定不执行关注“应用性”,忽略了“安全性”缺少安全监督检查机制,控制措施不能有效落实缺乏持续改进机制等实施现状现状3信息安全控制措施不能在业务过程中有效实施安全企业的信息安全风险分布区域,忽略信息安全的危害企业的信息安全风险分布区域,忽略信息安全的危害风险分布及危害案例19家企业信息安全问题总结:信息化基础设施建设水平差,缺乏基本的安全保障仅有21%的企业信息化组织结构和基础设施的建设较好;有79%的企业信息化组织结构和职责不明确,信息化制度缺失或制度不完善;机房简陋,在防尘、防火、防水、温湿度、电力等方面不符合要求,个别企业没有建立机房;网络系统为二层结构,没有部署防火墙等安全设备;风险分布及危害案例19家企业信息安全问题总结:风险分布及危害风险分布及危害风险分布及危害风险分布及危害风险分布及危害案例有89%的企业在信息安全管理和技术上存在较严重的安全隐患网络架构不合理,没有划分安全区域,没有部署防火墙等安全设备员工信息安全意识薄弱,没有及时有效查杀病毒,病毒和木马感染事件频发重要计算机存在弱口令甚至没有设置登录口令重要应用系统和服务器存在较严重的安全漏洞,易遭到攻击或信息泄露重要技术机密文件没有被有效保护,个别企业已经发生过技术机密信息泄露事件,造成了损失风险分布及危害案例有89%的企业在信息安全管理和技术上存在风险分布及危害风险分布分布在信息生命周期的各个环节,即业务过程中:组织安全人员安全基础环境安全设施的安全(通信线路、网络设备、主机设备、存储等)应用安全(系统软件、应用软件)访问控制备份及业务连续性风险分布及危害风险分布分布在信息生命周期的各个环节,即业务风险分布及危害危害企业有哪些重要信息知识产权;技术秘密;重要的合同;客户资料;软件产品的源代码;财务数据;内部文件等危害侵权;重要信息泄密;经济损失;业务中断;企业倒闭风险分布及危害危害企业有哪些重要信息危害基于ISO27001的信息安全风险的认识与评估流程:资产、风险因素、风险评价、风险控制和处理基于ISO27001的信息安全风险的认识与评估流程:资产、风风险认识及评估基于ISO27001信息安全风险的认识“组织应根据整体业务活动和风险,建立、实施、运行、监控、评审、保持并改进文件化的信息安全管理体系”“考虑业务和法律法规的要求,及合同中的安全义务”“选择适当和相宜的安全控制措施”制定风险评估准则和接受准则。风险认识及评估基于ISO27001信息安全风险的认识“组织风险认识及评估风险评估流程风险认识及评估风险评估流程风险认识及评估风险分析原理风险认识及评估风险分析原理如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险可控如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险融入控制措施
基于业务流程的风险评估控制措施考虑不同业务节点识别业务过程识别业务过程对应的资产识别威胁识别脆弱性不同级别的风险制定控制措施融入控制措施基于业务流程的风险评估识别业务过程识别业务过程业务流程与信息安全管理整合实施的难点、方法与步骤业务流程与信息安全管理整合实施的实施方法与步骤导入以ISO27001为基础的信息安全管理体系实施方法与步骤导入以ISO27001为基础的信息安全管理体系实施方法与步骤
ISO2700111个控制域(最佳实践)信息资产保密性完整性可用性安全方针信息安全组织资产管理人力资源安全物理和环境安全通信与操作安全访问控制信息系统的获取开发和维护信息安全事件管理业务持续性管理符合性实施方法与步骤ISO2700111个控制域(最佳实践)信实施方法与步骤实施难点领导层不关注员工安全意识薄弱,不支持资源的投入(人力、资金)专业技术性要求高解决办法信息安全培训,提高安全有意识和企业自身能力聘请专业的第三方公司协助实施方法与步骤实施难点领导层不关注业务流程与信息安全管理整合的价值(信息安全管理体系实施的价值)业务流程与信息安全管理整合的价值实施的价值
○维持和增强公司竞争优势,促进业务发展。
○维护公司的声誉和品牌,增强相关方的信任;
○满足客户和法律法规的信息安全要求;
○强化员工的信息安全意识,规范组织信息安全行为;
○保障公司业务的正常运行
○增强信息系统的安全性,减少安全事件带来的影响和经济损失;
○提高信息安全管理水平,保障信息系统安全运行;
○找出与相关国际/国内/行业标准的差异,增强合规性;○发现系统中潜在风险与安全隐患,有效控制风险;实施的价值○维持和增强实施的价值来源:澳大利亚EdithCowanUniversity主办的第九届澳大利亚信息安全管理学术会议Australia,5th-7thDecember,2011ISO27001实施效果调查信息安全标准化管理及透明度增强组织对信息安全的信心有效的风险管理成熟、全面的信息安全管理增强客户信心其他服务能力提升实施的价值来源:澳大利亚EdithCowanUniver实施的价值来源:国际计算机科学与网络安全期刊,2010年3月ISO27001体系作用研究影响方面测量指标效果直接经济效益现金流增长14%成本降低30%间接经济效益业务机会增加25%客户合作增加39%信息安全可靠性流程效率提升53%反应速度提升37%安全防护能力提升68%实施的价值来源:国际计算机科学与网络安全期刊,2010年3月中国赛宝资质及业务ISO/IEC27001信息安全管理体系认证;ISO/IEC20000IT服务管理体系认证;ISO9001质量管理体系认证;TL9000电信行业质量管理体系认证;ISO/TS16949汽车行业管理体系认证;ISO14001环境管理体系认证;OHSAS18001职业健康与安全管理体系认证;工业和信息化部计算机信息系统集成资质认证;工业和信息化部信息系统工程监理资质认证;美国SEI软件能力成熟模型(CMMI)评估;中国软件过程及能力成熟度评估(SPCA);中国赛宝资质及业务ISO/IEC27001信息安全管理基础知识中国赛宝资质及业务中国合格评定国家认可委员会(CNAS)的认可实验室;公安部信息安全等级保护测评机构;工业和信息化部授权的软件产品检测机构;总装军用实验室认可委员会的认可实验室;基础知识中国赛宝资质及业务中国合格评定国家认可委员会(CN互动交流互动交流如何实现企业信息安全管理与
业务流程的融合和实施2023年1月4日如何实现企业信息安全管理与
业务流程的融合和实施2022年1目前信息安全管理与企业业务流程的实施现状1研讨大纲企业的信息安全风险分布区域,忽略信息安全的危害基于ISO27001的信息安全风险的认识与评估流程:资产、风险因素、风险评价、风险控制和处理如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险可控业务流程与信息安全管理整合实施的难点、方法与步骤业务流程与信息安全管理整合的价值23456目前信息安全管理与企业业务流程的实施现状1研讨大纲企业的信息信息安全基础知识信息安全基础知识基础知识信息安全定义保密性Confidentiality:信息不被可用或不被泄漏给未授权的个人、实体和过程的特性。完整性Integrity保护资产的准确和完整的特性。可用性Availability:需要时,授权实体可以访问和使用的特性。基础知识信息安全定义保密性Confidentiality基础知识信息安全管理体系(ISMS)定义信息安全管理体系(InformationSecurityManagementSystem)是企业整个管理体系的一部分,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。基于对业务风险的认识,ISMS包括建立、实施、操作、监视、复查、维护和改进信息安全等一系列的管理活动,表现为组织结构、策略方针、计划活动、目标与原则、人员与责任、过程与方法、资源等诸多要素的集合。基础知识信息安全管理体系(ISMS)定义信息基础知识资产定义任何对组织有价值的事物(ISO/IEC13335-1:2004)
数据资产软件资产硬件资产人员服务其它基础知识资产定义任何对组织有价值的事物基础知识威胁定义可能导致对系统或组织的损害的不期望事件发生的潜在原因。(ISO/IECTR13335-1:2004)威胁可以是故意的或意外的,人为的或天灾的,如:故意的:偷听、恶意软件;意外的:误操作天灾的:地震、水灾、火灾基础知识威胁定义可能导致对系统或组织的损害的不期望事件发生的基础知识脆弱性定义可能会被一个或多个威胁所利用的资产或一组资产的弱点。(ISO/IECTR13335-1:2004)脆弱性本身不会导致损害,它只是一种条件或一组条件可能容许威胁影响资产;脆弱性如果不予管理,就会使得威胁变成现实例子:缺乏安全意识、电压不稳定、门没锁、不良的接线、位于易受洪水影响的区域、不受控的拷贝、员工短缺等基础知识脆弱性定义可能会被一个或多个威胁所利用的资产或一组资基础知识其他定义风险评估:风险分析和风险评价的全过程。风险处理:选择和实施措施以改变风险的过程。风险管理:指导和控制一个组织的风险的协调的活动。注:典型风险管理包括风险评估和风险处理。基础知识其他定义风险评估:风险分析和风险评价的全过程。基础知识信息的生命周期建立贮存处理销毁传送丢失损毁使用?!!恶意或不当行为信息的生命周期伴随在业务流程中!基础知识信息的生命周期建立贮存处理销毁传送丢失损毁使用?!!基础知识ISO27001标准介绍BS7799-1操作规则BS7799-2认证规范1995年版1999年版1998年版1999年版ISO/IEC17799:20002002年版ISO/IEC17799:2005ISO/IEC27001:2005ISO/IEC27002:2005基础知识ISO27001标准介绍BS7799-1操作规则基础知识ISO27001标准介绍27000~27009:ISMS基本标准,27010~27019:ISMS标准族的解释性指南与文档认证机构认可要求
基础知识ISO27001标准介绍27000~27009:I目前信息安全管理与企业业务流程的实施现状目前信息安全管理与企业业务流程的实施现状实施现状现状1对“信息安全管理”理解片面,不能正确理解信息安全管理目标,完全与业务流程脱节信息安全就是计算机没有病毒信息安全就是系统没有漏洞信息安全就是信息保密没有连接互联网就是安全的有信息技术支持就是安全的等实施现状现状1对“信息安全管理”理解片面,不能正确理解信息实施现状现状2“信息安全管理”没有完全覆盖企业的业务流程业务过程识别不全面,导致信息安全管理漏洞,如销售过程没有识别、没有考虑远程工作过程只关注了重要业务流程,如生产过程、设计过程实施现状现状2“信息安全管理”没有完全覆盖企业的业务流程业实施现状现状3信息安全控制措施不能在业务过程中有效实施安全意识较差,安全规定不执行关注“应用性”,忽略了“安全性”缺少安全监督检查机制,控制措施不能有效落实缺乏持续改进机制等实施现状现状3信息安全控制措施不能在业务过程中有效实施安全企业的信息安全风险分布区域,忽略信息安全的危害企业的信息安全风险分布区域,忽略信息安全的危害风险分布及危害案例19家企业信息安全问题总结:信息化基础设施建设水平差,缺乏基本的安全保障仅有21%的企业信息化组织结构和基础设施的建设较好;有79%的企业信息化组织结构和职责不明确,信息化制度缺失或制度不完善;机房简陋,在防尘、防火、防水、温湿度、电力等方面不符合要求,个别企业没有建立机房;网络系统为二层结构,没有部署防火墙等安全设备;风险分布及危害案例19家企业信息安全问题总结:风险分布及危害风险分布及危害风险分布及危害风险分布及危害风险分布及危害案例有89%的企业在信息安全管理和技术上存在较严重的安全隐患网络架构不合理,没有划分安全区域,没有部署防火墙等安全设备员工信息安全意识薄弱,没有及时有效查杀病毒,病毒和木马感染事件频发重要计算机存在弱口令甚至没有设置登录口令重要应用系统和服务器存在较严重的安全漏洞,易遭到攻击或信息泄露重要技术机密文件没有被有效保护,个别企业已经发生过技术机密信息泄露事件,造成了损失风险分布及危害案例有89%的企业在信息安全管理和技术上存在风险分布及危害风险分布分布在信息生命周期的各个环节,即业务过程中:组织安全人员安全基础环境安全设施的安全(通信线路、网络设备、主机设备、存储等)应用安全(系统软件、应用软件)访问控制备份及业务连续性风险分布及危害风险分布分布在信息生命周期的各个环节,即业务风险分布及危害危害企业有哪些重要信息知识产权;技术秘密;重要的合同;客户资料;软件产品的源代码;财务数据;内部文件等危害侵权;重要信息泄密;经济损失;业务中断;企业倒闭风险分布及危害危害企业有哪些重要信息危害基于ISO27001的信息安全风险的认识与评估流程:资产、风险因素、风险评价、风险控制和处理基于ISO27001的信息安全风险的认识与评估流程:资产、风风险认识及评估基于ISO27001信息安全风险的认识“组织应根据整体业务活动和风险,建立、实施、运行、监控、评审、保持并改进文件化的信息安全管理体系”“考虑业务和法律法规的要求,及合同中的安全义务”“选择适当和相宜的安全控制措施”制定风险评估准则和接受准则。风险认识及评估基于ISO27001信息安全风险的认识“组织风险认识及评估风险评估流程风险认识及评估风险评估流程风险认识及评估风险分析原理风险认识及评估风险分析原理如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险可控如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险融入控制措施
基于业务流程的风险评估控制措施考虑不同业务节点识别业务过程识别业务过程对应的资产识别威胁识别脆弱性不同级别的风险制定控制措施融入控制措施基于业务流程的风险评估识别业务过程识别业务过程业务流程与信息安全管理整合实施的难点、方法与步骤业务流程与信息安全管理整合实施的实施方法与步骤导入以ISO27001为基础的信息安全管理体系实施方法与步骤导入以ISO27001为基础的信息安全管理体系实施方法与步骤
ISO2700111个控制域(最佳实践)信息资产保密性完整性可用性安全方针信息安全组织资产管理人力资源安全物理和环境安全通信与操作安全访问控制信息系统的获取开发和维护信息安全事件管理业务持续性管理符合性实施方法与步骤ISO2700111个控制域(最佳实践)信实施方法与步骤实施难点领导层不关注员工安全意识薄弱,不支持资源的投入(人力、资金)专业技术性要求高解决办法信息安全培训,提高安全有意识和企业自身能力聘请专业的第三方公司协助实施方法与步骤实施难点领导层不关注业务流程与信息安全管理整合的价值(信息安全管理体系实施的价值)业务流程与信息安全管理整合的价值实施的价值
○维持和增强公司竞争优势,促进业务发展。
○维护公司的声誉和品牌,增强相关方的信任;
○满足客户和法律法规的信息安全要求;
○强化员工的信息安全意识,规范组织信息安全行为;
○保障公司业务的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年福州货运从业资格试题题库答案
- 2025年衡阳考从业资格证货运试题
- 2024-2025学年高中物理第十三章光第7节第8节激光练习含解析新人教版选修3-4
- 2024-2025学年高中数学第三章概率3.2.2整数值随机数的产生练习含解析新人教A版必修3
- 办公室上半年总结
- 公司拓展培训总结
- 三年级学习计划范本
- 高一上学期教学教学工作计划
- 行政后勤个人工作计划
- 小学英语教师个人研修计划
- 空气能安装合同
- 电厂检修安全培训课件
- 初二上册的数学试卷
- 四大名绣课件-高一上学期中华传统文化主题班会
- 大模型关键技术与应用
- 起重机械生产单位题库质量安全员
- 高中生物选择性必修1试题
- 后颅窝肿瘤的护理
- 电气工程及其自动化专业《毕业设计(论文)及答辩》教学大纲
- 《客舱安全管理与应急处置》课件-第14讲 应急撤离
- 危险化学品押运员培训
评论
0/150
提交评论