中文字幕一区二区三区四区五区久久99精品久久久久久不卡中文字幕|蜜桃传媒在线观看中文字幕不卡的|精品人妻少妇一区二区大牛影视日韩中文字幕一区三区|精品国产91久久久久久果冻传媒91大神的片子|av毛片久久久久午夜福利hd|91凹凸视频|国产精品秘果冻传媒的特点|国产精品久久久久久无|亚洲伊人中文字幕|中文字幕在线精品中文字幕导入,成人字幕一区,亚洲国产极品尤物,国产清纯91

歡迎訪問北京卓越同舟咨詢有限公司!提供iso認證,質量體系認證,售后服務認證,信息安全認證,業(yè)務連續(xù)性認證,食品安全體系認證服務!
SERVICE ITEMS

服務項目

ISO/IEC27001信息安全管理體系

ISO27001改進的中小企業(yè)信息安全管理模型

發(fā)布時間: 2019-04-16 06:34:53

  基于ISO/IEC27001體系運行方法和ISO/IEC27001體系提出的11個控制措施,針對中小企業(yè)存在問題,從信息安全的要求出發(fā),結合中小企業(yè)的特性,提出了較簡潔的企業(yè)信息安全防護模型。該模型以策略(Policy)為核心,依次進行信息安全的檢測(check)、實時響應 (Response)和安全防護(Protection)工作。這個過程是動態(tài)循環(huán)的,響應和恢復情況又為風險分析提供依據(jù),并且在整個過程中,時刻注重在企業(yè)內部進行安全教育 (Education)。系統(tǒng)的優(yōu)化具體指出中小企業(yè)應該從組織體系、管理體系和技術體系三個方面入手,不斷的完善和改進自己的信息安全系統(tǒng)。

  該模型的主要特點:

  一、視內部安全管理重于外部防范。

  注重企業(yè)內部信息安全管理的建設,而不是把注意力主要集中在對外部攻擊上,該信息安全管理模型建立在 內因是事物發(fā)展的根本原因這一哲學原理的基礎上,強調企業(yè)應該從自身內部做好信息安全管理工作,不給外部 的攻擊者機會。企業(yè)內部員工造成的信息安全事故有危害大、難抵御、難發(fā)現(xiàn)的特點:內部員工最容易接觸敏感 信息,而且他們的行動非常具有針對性,危害的往往是企業(yè)最核心的數(shù)據(jù)和資源。一般說來,各企業(yè)的信息安全 保護措施都防外不防內,比如很多公司賴以保障其安全的防火墻對內部人員攻擊毫無作用,形同虛設。內部員工 對一個企業(yè)的運作、結構、文化等情況非常熟悉,導致他們行動時不易被發(fā)覺,事后難以被發(fā)現(xiàn)。對于中小企業(yè) 來說,對內的信息安全監(jiān)控的成本要低于對外部的攻擊者的監(jiān)控,而對內部信息安全管理的收益要高于對外部信 息安全的防御,所以,中小企業(yè)在信息安全管理中應該把資源放在對內的管理上。

  二、“軟件”管理重于硬件防范。

  注重人、組織制度等軟件的管理,放寬企業(yè)對信息安全技術的要求,在所有的管理因素中人是最不確定的, 最難以控制的因素。企業(yè)的各項信息安全措施、技術歸根結底都需要由人來完成,人在信息安全管理中具有最終 的能動性。所以,企業(yè)信息安全管理的最終成功與否與企業(yè)員工的基本素質和能力密切相關。中小企業(yè)的信息安 全管理的過程中技術方面往往因為得不到高素質的人才而顯得薄弱,因此很多專家建議中小企業(yè)的信息安全技術 方面應該進行外包,企業(yè)支付一定的費用讓外界的專業(yè)人士負責企業(yè)信息安全的技術。這也符合社會分工提高 社會效益的原理,所以中小企業(yè)應該把注意力放在自身熟悉的領域——企業(yè)自身的管理上。

  三、強調“教育功能“的重要性。

  特別強調了信息安全教育在中小企業(yè)信息安全管理中的重要作用,由于中小企業(yè)信息安全管理中人員的重要 作用,而教育是提高企業(yè)人員素質和能力的主要方法,所有模型強調了信息安全教育的重要作用,信息安全的教 育要通過多種形式進行定期和不定期的培訓。這里的教育不僅僅包括正式的教育也包括員工之間的相互學習,上級對下級的批評教育等等。企業(yè)管理者應該創(chuàng)建一個企業(yè)的學習氛圍,形成一個學習型的企業(yè),不僅僅在信息安 全的方面,在企業(yè)的其他方面都應該形成學習的良好氛圍。

  四、ISO27001標準、信息安全理論和中小企業(yè)理論相結合。

  借鑒ISO/IEC27001信息安全管理體系的過程和方法,在結合中小企業(yè)特征、簡化和整合了一些信息安全管 理措施。貫徹和實施ISO/IEC27001信息安全管理體系應該結合企業(yè)自身實際。本文在針對中小企業(yè)設計信息安 全管理模型時,主要作了以下調整:簡化了ISO/IEC27001信息安全管理體系中的資產管理、信息系統(tǒng)的獲取開 發(fā)和維護以及信息安全事故管理;增加了病毒查殺、入侵檢測等。將ISO/IEC27001信息安全管理體系體系中的 信息安全組織細分為信息安全體系的結構和組織的崗位分工。

  五、注重信息安全體系“持續(xù)改進性”,強調模型的“保障體系”的動態(tài)平衡和持續(xù)改進,這也體現(xiàn)了 ISO/IEC27001信息安全管理體系的精神。

  企業(yè)自身和企業(yè)所處的外部環(huán)境都是在不斷變化的,面對不斷出現(xiàn)的新情況,企業(yè)的信息安全管理應該作出 相應變化以抵御各種信息安全風險。模型的防護機制是一個對外的應對策略,而保障體系是企業(yè)自身所具備的能 力。防護機制與信息安全威脅直接接觸,發(fā)現(xiàn)信息安全中存在的問題,保障機制運用自身的能力來解決信息安全 問題。防護機制和保障體系在保障企業(yè)信息安全過程中會不斷遇到新問題、新情況,促使他們不斷改變、不斷提高。


關注卓越空間

關注卓越空間

關注卓越微博

關注卓越微博

關注卓越微信

關注卓越微信

公司地址:北京市通州區(qū)磚廠北里154號金隅創(chuàng)客+905室  郵編:101121 電話::  傳真::010-56542750   京ICP備12042316號-1
市場部::[email protected] 網站運營部::[email protected]提供iso認證,質量體系認證,售后服務認證,信息安全認證,業(yè)務連續(xù)性認證,食品安全體系認證服務!