iso27000体系标准,iso27000标准

中证集团ISO认证 2022-07-27 08:50
【摘要】小编为您整理ISO27000信息安全标准谁能具体介绍下、ISO27000信息安全标准谁能具体介绍下、什么是ISO27000认证体系、iso27000的总体比较、知识普及ISO27000信息安全管理认证标准族有多少相关iso体系认证知识,详情可查看下方正文!

ISO27000信息安全标准谁能具体介绍下?

任何使用内部或外部电脑系统、拥有机密资料及/或依靠信息系统进行商业活动地机构,均可采用 ISO/IEC 27001:2005标准。简单的说,也就是那些需要处理信息、并认识到信息保护重要性的机构。ISO/IEC 27001 的控制目标及措施ISO/IEC 27001制定的宗旨是确保机构信息的机密性、完整性及可用性,为达成上述宗旨,该标准共提出了39个控制目标及134项控制措施,推行ISO/IEC 27001标准的机构可在其中选择适用于其业务的控制措施,同时也可增加其他的控制措施。而与ISO/IEC 27001相辅的 ISO 17799:2005 标准是信息安全管理的实务守则,为如何推行控制措施提供指引。ISO 27001 控制范围 目标 控制措施安全政策 1 2安全管理的组织工作 2 11资产管理 2 5人力资源安全 3 9实体及环境安全 2 13通讯及操作管理 10 33进入及使用控制 7 25系统发展及维护 6 16信息安全事故管理 2 5营运持续性计划 1 5符合性 3 1039 134

任何使用内部或外部电脑系统、拥有机密资料及/或依靠信息系统进行商业活动地机构,均可采用 ISO/IEC 27001:2005标准。简单的说,也就是那些需要处理信息、并认识到信息保护重要性的机构。 ISO/IEC 27001 的控制目标及措施 ISO/IEC 27001制定的宗旨是确保机构信息的机密性、完整性及可用性,为达成上述宗旨,该标准共提出了39个控制目标及134项控制措施,推行ISO/IEC 27001标准的机构可在其中选择适用于其业务的控制措施,同时也可增加其他的控制措施。而与ISO/IEC 27001相辅的 ISO 17799:2005 标准是信息安全管理的实务守则,为如何推行控制措施提供指引。 ISO 27001 控制范围 目标 控制措施 安全政策 1 2 安全管理的组织工作 2 11 资产管理 2 5 人力资源安全 3 9 实体及环境安全 2 13 通讯及操作管理 10 33 进入及使用控制 7 25 系统发展及维护 6 16 信息安全事故管理 2 5 营运持续性计划 1 5 符合性 3 10 39 134

任何使用内部或外部电脑系统、拥有机密资料及/或依靠信息系统进行商业活动地机构,均可采用 ISO/IEC 27001:2005标准。简单的说,也就是那些需要处理信息、并认识到信息保护重要性的机构。 ISO/IEC 27001 的控制目标及措施 ISO/IEC 27001制定的宗旨是确保机构信息的机密性、完整性及可用性,为达成上述宗旨,该标准共提出了39个控制目标及134项控制措施,推行ISO/IEC 27001标准的机构可在其中选择适用于其业务的控制措施,同时也可增加其他的控制措施。而与ISO/IEC 27001相辅的 ISO 17799:2005 标准是信息安全管理的实务守则,为如何推行控制措施提供指引。 ISO 27001 控制范围 目标 控制措施 安全政策 1 2 安全管理的组织工作 2 11 资产管理 2 5 人力资源安全 3 9 实体及环境安全 2 13 通讯及操作管理 10 33 进入及使用控制 7 25 系统发展及维护 6 16 信息安全事故管理 2 5 营运持续性计划 1 5 符合性 3 10 39 134


ISO27000信息安全标准谁能具体介绍下?

ISO已为信息安全管理体系标准预留了ISO/IEC27000系列编号,是信息安全管理体系标准规划的ISO27000系列包含下列标准ISO 27000 原理与术语ISO 27001 信息安全管理体系—要求ISO 27002 信息技术—安全技术—信息安全管理实践规范 (ISO/IEC 17799:2005)ISO 27003 信息安全管理体系—风险管理ISO 27004 信息安全管理体系—指标与测量 ISO 27005 信息安全管理体系—实施南ISO 27003 信息安全管理体系—风险管理ISO 27004 信息安全管理体系—指标与测量ISO 27005 信息安全管理体系—实施指南


什么是ISO27000认证体系?

ISO27001认证咨询是关于信息安全管理体系认证咨询,ISO27001将有效保证企业在信息安全领域的可靠性,降低企业泄密风险,更好的保存核心数据

像其他重要业务资产一样,信息也是对组织业务至关重要的一种资产,因此需要加以适当地保护。在业务环境互连日益增加的情况下这一点显得尤为重要。这种互连性的增加导致信息暴露于日益增多的、范围越来越广的威胁和脆弱性当中(也可参考关于信息系统和网络的安全的OECD指南)。信息可以以多种形式存在。它可以打印或写在纸上、以电子方式存储、用邮寄或电子手段传送、呈现在胶片上或用语言表达。无论信息以什么形式存在,用哪种方法存储或共享,都应对它进行适当地保护。信息安全是保护信息免受各种威胁的损害,以确保业务连续性,业务风险最小化,投资回报和商业机遇最大化。信息安全是通过实施一组合适的控制措施而达到的,包括策略、过程、规程、组织结构以及软件和硬件功能。在需要时需建立、实施、监视、评审和改进这些控制措施,以确保满足该组织的特定安全和业务目标。这个过程应与其他业务管理过程联合进行。


iso27000的总体比较?

有效版本是BS7799-2:2002。当ISO27001正式发布后,BS7799-2:2002将被撤销。

有效版本是BS7799-2:2002。当ISO27001正式发布后,BS7799-2:2002将被撤销。 总体来看,2005版与2000版没有非常大的变化,2000版有10个章节,127项控制,而2005版有11章节,134项的控制措施。旧版的127个控制措施绝大部分仍保留,删除的不到10%,更改部分约占10%,增加部分约有10%多。结构比较如下: 控制目标和控制措施的结构模式完全相同,没有发生变化,即控制目标规定了安全要求,对应控制目标有一项或多项控制措施来满足目标的要求。但是控制目标和控制措施的陈述方式上,2005版进行了改进,使其更明确,容易理解。 2005版标准将一些控制措施进行了重组、调整了分类和从属关系,更好的体现了过程方式。 2005版修改了部分词汇,如“外部单位(external parties)”包含旧版的第三方、外包、客户,使标准的适用范围更广泛。 因新的IT技术增加新的控制措施,如移动式编码(mobile code)和技术薄弱性管理(technical vulnerability management)。 随因特网的发展修改控制措施词汇,如: 2000版 2005版Automatic terminal identification → Identification of equipments in networksTerminal log-on procedures → Secure log-on proceduresTerminal time-out → Session time-outEnforced path → 被删除


知识普及ISO27000信息安全管理认证标准族有多少?

ISO27000标准族 与质量管理体系ISO9000系列和环境管理体系的ISO14000系列标准类似,信息安全管理体系(Information Security Management System,ISMS)是ISO发展的-个信息安全管理标准族,预留了ISO/IEC 27000系列编号。 ISO 27001在其中具有核心作用,ISO 270000信息安全标准族其中最主要的几个标准图示如下: 更多标准罗列如下,从行业、技术、应用等角度涵盖了信息安全的方方面面: ISO27000 信息技术—安全技术—信息安全管理体系—概况与术语 该标准对构成ISMS标准族的信息安全管理标准进行了概述,并规定了与

ISO27000标准族 与质量管理体系的ISO9000系列和环境管理体系的ISO14000系列标准类似,信息安全管理体系(Information Security Management System,ISMS)是ISO发展的-个信息安全管理标准族,预留了ISO/IEC 27000系列编号。 ISO 27001在其中具有核心作用,ISO 270000信息安全标准族其中最主要的几个标准图示如下: 更多标准罗列如下,从行业、技术、应用等角度涵盖了信息安全的方方面面: ISO27000 信息技术—安全技术—信息安全管理体系—概况与术语 该标准对构成ISMS标准族的信息安全管理标准进行了概述,并规定了与ISMS系列标准相关的术语。 ISO27001 信息技术—安全技术—信息安全管理体系—要求 该标准源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式发布。 ISO27001用于为建立、实施、运行、监视、评审、保持和改进信息安全管理体系(Information Security Management System,简称ISMS)提供模型。采用ISMS应当是一个组织的一项战略性决策。一个组织的ISMS的iso认证和实施受业务需求和目标、安全需求、所采用的过程以及组织的规模和结构的影响。上述因素及其支持过程会不断发生变化。期望信息安全管理体系可以根据组织的需求而测量,例如简单的情形可采用简单的ISMS解决方案。ISO27001标准可以作为评估组织满足顾客、组织本身及法律法规的信息安全要求的能力的依据,无论是组织自我评估还是评估供方能力,都可以采用,也可以用作独立第三方认证咨询的依据。上海信息化培训中心提供IRCA认可ISO 27001LA信息安全管理体系主任审核师培训。 ISO27002 信息技术—安全技术—信息安全管理实用规则该标准取代了ISO /IEC 17799:2005,直接由ISO/IEC 17799:2005更改标准编号为ISO/IEC 27002,已于2007年4月实施。 本标准为在组织内启动、实施、保持和改进信息安全管理提供指南和通用的原则。本标准概述的目标提供了有关信息安全管理通常公认的目标的通用指南。 本标准的控制目标和控制措施预期被实施以满足由风险评估所识别的要求。本标准可以作为一个实践指南服务于开发组织的安全标准和有效的安全管理实践,帮助构建组织间活动的信心。本标准包含的实施规则可以认为是开发组织具体指南的起点。本实施规则中的控制和指导并不全都是适用的。而且,可能需要本标准中未包括的附加控制和指南。当开发包括附加控制和指南的iso三体系认证时,包括对本标准适用的条款进行交叉引用可能是有用的,该交叉引用便于审核员和商业伙伴进行符合性核查。 ISO27003 信息技术—安全技术—信息安全管理体系实施指南 该标准已于2010年2月正式发布。 该标准为按照ISO/IEC 27001建立信息安全管理体系(ISMS)实施计划提供应用指南。通常将ISMS作为一个项目实施。 ISO27004 信息技术—安全技术—信息安全管理—测量 该标准已于2009年12月正式发布。该标准旨在帮助组织测量、报告和系统性的改进其信息安全管理体系的有效性。该标准为制订测量项和实施测量提供指南,以评估信息安全管理体系和ISO/IEC 27001规定的控制措施的实施含金量。 ISO27005 信息技术—安全技术—信息安全风险管理 该标准以BS7799-3和ISO13335为基础,已于2008年6月正式发布。本标准描述了信息安全风险管理的要求,可以用于风险评估,识别安全要求,支撑信息安全管理体系的建立和维持。 ISO27006 信息技术—安全技术—信息安全管理体系审核认证咨询机构要求 该标准已于2007年2月正式发布。 该标准对提供ISMS认证咨询的机构提出要求,所有提供ISMS认证咨询服务的机构需要按照该标准的要求证明其能力和可靠性。 ISO27007 信息技术—安全技术—信息安全管理体系审核指南 该标准为按照ISO/IEC 27001对信息安全管理体系进行审核的认证咨询机构、内部审核员、外部/第三方审核员以及其它审核活动提供指南。 ISO27008 信息技术—安全技术—ISMS控制措施的审核员指南 该标准为所有的信息安全管理体系审核员提供关于“基于风险方法选择ISMS控制措施”指南。该标准通过阐明ISMS与所选择的控制之间的关系,为信息安全风险管理过程,以及内外部的ISMS审核提供支持。并为如何验证“ISMS控制措施”的实施程度提供指南。 ISO/IEC 27009:信息安全治理框架 ISO27010 信息技术—安全技术—组织间的信息安全管理 该标准将包含多个部分,为跨行业、跨领域、跨单位间分享有关信息安全风险、控制措施、争议以及安全事件的信息提供指南。 ISO27011 信息技术—安全技术—电信机构基于ISO/IEC 27002的信息安全管理指南 该标准已于2008年12月正式发布。 该标准用于电信行业,由ITU-T 和 ISO/IEC JTC1/SC27共同制订,并联合发布ITU-T X.1051 和ISO/IEC 27011。 对电信机构而言,信息及其支撑流程、通信设施、网络和线路是重要的经营资产,信息安全对于电信机构恰当的管理其经营资产,正确并成功地保持其经营活动的连续性至关重要。本标准为电信机构的信息安全管理提供了要求,规定了电信企业在整体经营风险框架下建立、实施、运行、监视、评审、维持和改进其iso三体系认证化的信息安全管理体系(ISMS)的要求。 ISO/IEC 27012:电子单位服务 ISO27013 IT技术—安全技术—ISO/IEC 20000-1 和 ISO/IEC 27001整合实施指南 该标准为整合实施ISO/IEC 27001(信息安全管理体系)和ISO/IEC 20000-1(IT服务管理规范)提供指南。 ISO27014 信息技术—安全技术—信息安全治理架构 该标准旨在帮助组织治理信息安全。信息安全治理将考虑:组织的经营战略、方针和目标;符合适用的、与治理相关的法律法规;符合组织对第三方的合同义务或其它法律义务,反之亦然;为向第三方提供保证所需的审核,以及证书需求。 ISO27015 信息技术—安全技术—金融保险行业信息安全管理体系指南 该标准旨在帮助金融服务行业的组织(如:、保险公司、卡公司等)使用ISO27000系列标准实施ISMS。虽然该行业已经有了一些风险和安全管理标准,如:ISO TR 13569—业信息安全指南,但由SC27开发的ISMS实施指南将会更直接的体现ISO/IEC 27001和ISO/IEC 27002。 ISO27031 信息技术—安全技术—业务连续性的ICT准备能力指南 ISO/IEC 27031将说明ICT(信息和通信技术)在确保业务连续性方面所起作用的概念和原则。该标准将:为所有类型的组织(私人、单位、非单位)提供框架(方法和流程);为改进作为组织ISMS一部分的ICT准备能力、保证业务连续性,识别和规定全部有关的内容,包括:绩效准则、实施细节等;使一个组织能够测量其持续性、安全性,从而具备以一种一致的、验证过的方法从灾难中恢复的准备能力。 ISO27032 信息技术—安全技术—网络空间安全指南 ISO/IEC 27032将阐述“网络空间”所面临的独特的安全问题。“网络空间”在标准中定义为:不以任何物理方式存在的,通过技术设施和网络互相联接的因特网中人员、软件、服务相互作用所导致的复杂环境。网络空间存在着目前信息安全、互联网安全、网络安全和ICT安全所不能涵盖的安全问题,原因是这些安全领域之间存在差距。网络空间安全将解决在网络空间中,由于不同的安全领域差距导致的安全问题。同时,网络空间安全为网络空间中不同的安全利益相关者提供合作框架基础。 ISO27033 信息技术—安全技术—网络安全 (其中的第一部分 ISO/IEC 27033-1已于2009年12月正式发布)。 ISO/IEC 27033将是一个包含多个部分的标准,来自于已经存在的网络安全标准ISO/IEC 18028的五个部分。现有的标准将不仅是改换iso认证流程建议,而是被大幅修改。 ISO/IEC 27033为实施ISO/IEC 27002所介绍的网络安全控制提供详细指南,包含以下部分: ISO/IEC 27033-1:2009 Information technology -- Security techniques -- Network security -- Part 1: Overview and concepts ISO/IEC 27033-2: Guidelines for the design and implementation of network security ISO/IEC 27033-3: Reference networking scenarios -- threats, design techniques and control issues ISO/IEC 27033-4: Securing communications between networks using security gateways -- threats, design techniques and control issues ISO/IEC 27033-5: Securing Virtual Private Networks -- threats, design techniques and control issues ISO/IEC 27033-6: IP convergence ISO/IEC 27033-7: Guidelines for securing wireless networking -- Risks, design techniques and control issues ISO/IEC 27033-8: Guidelines for securing [insert other network security aspects] -- Risks, design techniques and control issues ISO27034 信息技术—安全技术—应用安全 ISO/IEC 27034将是一个包含多个部分的标准。该标准通过一组与组织的系统开发生命周期相整合的过程,为规化、iso认证、选择和实施信息安全控制措施提供指南。该标准包含如下部分: ISO/IEC 27034-1 - Information technology — Security techniques — Application security overview and concepts ISO/IEC 27034-2 - Organization Normative Framework ISO/IEC 27034-3 - Application Security Management Process ISO/IEC 27034-4 - Application security validation ISO/IEC 27034-5 - Protocols and application security control data structure ISO/IEC 27034-6 - Security guidance for specific applications ISO27035 信息技术—安全技术—安全事件管理 ISO/IEC 27035将由ISO TR 18044升级而成。 ISO27036 IT安全—安全技术—外包安全管理指南 ISO/IEC 27036将指导组织评价和消除包含在采购、使用外包服务中的安全风险,支持对外包实施ISO/IEC 27002的安全控制措施。 ISO27037 IT安全—安全技术—数字证据的识别、收集、获取和保存指南 该标准将为电子证据的识别、收集、获取、标识、储存、搬运和保护提供详细的指南。 目前,该标准的iso认证流程建议和范围仍未确定。 ISO27799 医疗信息学—使用ISO/IEC 27002的医疗信息安全管理 该标准是由ISO负责医疗信息学的技术委员会TC215发布的,而不是由负责ISO27K的ISO IEC联合技术委员会JTC1/SC27发布。因此,ISO 27799是否是ISO/IEC 27000系列标准中的一个还存在争议。ISO 27799:2008为在医疗信息领域理解和实施ISO/IEC 27002提供支持,是ISO/IEC 27002的伴随标准。


上一篇 :江西广告业iso认证申请条件,广西广告业iso认证申请条件

下一篇:商业企业品牌信用认证有用吗?商业品牌信用认证对公司有用吗