99久久精品免费五月丁香宅男_中文字幕1日本_国产午夜电影免费_亚洲五月丁香综合视频国产_亚洲欧美日韩中文系列字幕_97AV超碰惹怒在线_欧美成人精品一区二区三区在线观看_四虎永久在线精典_男男videos視頻歐美_国产免费黄片电影

ISO27000系列標(biāo)準(zhǔn)相關(guān)知識

時(shí)間:2018-10-31 16:00:43來源:智天下顧問

一、ISO27001的產(chǎn)生背景和發(fā)展歷程

ISO 27001源于英國標(biāo)準(zhǔn)BS7799的第二部分,即BS7799-2 《信息安全管理體系規(guī)范》。     

英國標(biāo)準(zhǔn)BS7799是在BSI/DISC的BDD/2信息安全管理委員會指導(dǎo)下制定完成。BS7799標(biāo)準(zhǔn)于1993年由英國貿(mào)易工業(yè)部立項(xiàng),于1995年英國首次出版BS7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。

    1998年英國公布標(biāo)準(zhǔn)的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。BS7799-1與BS7799-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。

    2000年12月,BS7799-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)-----ISO/IEC17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。2005年6月,ISO 對ISO/IEC 17799進(jìn)行了改版,新版標(biāo)準(zhǔn)為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2002年,BSI對BS7799-2:2000《信息安全管理體系規(guī)范》進(jìn)行了改版,發(fā)布了BS7799-2:2002《信息安全管理體系規(guī)范》。

    2005年10月,BS7799-2:2002通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)?— ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。

     ISO 27001發(fā)展歷程簡要?dú)w納如下:

     1993年,BS 7799標(biāo)準(zhǔn)由英國貿(mào)易工業(yè)部立項(xiàng)。

     1995年,BS 7799-1《信息安全管理實(shí)施細(xì)則》首次出版,標(biāo)準(zhǔn)提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施細(xì)則,其目的是作為確定各類信息系統(tǒng)通用控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小型組織。

    1998年,英國公布BS 7799-2《信息安全管理體系規(guī)范》,本標(biāo)準(zhǔn)規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織信息安全管理體系評估的基礎(chǔ),可以作為認(rèn)證的依據(jù)。

    1999年,在BSI/DISC(British Standards Institute/Delivering Information Solutions to Customers) BDD/2的指導(dǎo)下對BS 7799這兩部分進(jìn)行了修訂和擴(kuò)展,取代了BS 7799-1:1995和BS 7799-2:1998。BS 7799:1999涵蓋了以前版本的所有內(nèi)容,并在原有的基礎(chǔ)上擴(kuò)展了新的控制,新版本考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的最新發(fā)展,例如電子商務(wù)、移動計(jì)算、遠(yuǎn)程工作等領(lǐng)域的控制。

    2000年12月,BS 7799-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)——ISO/IEC 17799:2000《信息技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2002年,為了與其他管理標(biāo)準(zhǔn)協(xié)調(diào)一致,例如ISO 9001:2000和ISO 14001:1996,以及引入并應(yīng)用PDCA過程模式,以建立、實(shí)施組織的信息安全管理體系,并持續(xù)改進(jìn)有效性,BSI對BS 7799-2:1999進(jìn)行了修訂,于2002年9月5日發(fā)布BS 7799-2:2002。

    2005年6月,ISO對ISO/IEC 17799:2000進(jìn)行了修訂,發(fā)布為 ISO/IEC 17799:2005《信息技術(shù)—安全技術(shù)—信息安全管理實(shí)施細(xì)則》。

    2005年10月,BS 7799-2:2002通過了國際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國際標(biāo)準(zhǔn)—ISO/IEC 27001:2005《信息技術(shù)—安全技術(shù)—信息安全管理體系要求》。


二、ISO27001的相關(guān)標(biāo)準(zhǔn)

    信息安全管理體系(Information security management systems,簡稱ISMS)(即ISO/IEC 27000系列)是目前國際信息安全管理標(biāo)準(zhǔn)研究的重點(diǎn)。

      27000 系列共包括10個(gè)標(biāo)準(zhǔn),當(dāng)前已經(jīng)發(fā)布和在研究的有6個(gè),分別為:

          1、ISO/IEC 27000《信息安全管理體系 基礎(chǔ)和詞匯》;

          2、ISO/IEC 27001:2005《信息安全管理體系 要求》;

          3、ISO/IEC 17799:2005《信息安全管理實(shí)用規(guī)則》(2007年4月后,編號將改為27002);

          4、ISO/IEC 27003《信息安全管理體系實(shí)施指南》;

          5、ISO/IEC 27004《信息安全管理測量》;

          6、ISO/IEC 27005《信息安全風(fēng)險(xiǎn)管理》。

ISO/IEC 27001

      Information technology -- Security techniques -- Information security management systems --Requirements

      信息技術(shù)—安全技術(shù)—信息安全管理體系—要求

      該標(biāo)準(zhǔn)源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式發(fā)布。

標(biāo)準(zhǔn)介紹:

      ISO27001用于為建立、實(shí)施、運(yùn)行、監(jiān)視、評審、保持和改進(jìn)信息安全管理體系(Information Security Management System,簡稱ISMS)提供模型。采用ISMS應(yīng)當(dāng)是一個(gè)組織的一項(xiàng)戰(zhàn)略性決策。一個(gè)組織的ISMS的設(shè)計(jì)和實(shí)施受業(yè)務(wù)需求和目標(biāo)、安全需求、所采用的過程以及組織的規(guī)模和結(jié)構(gòu)的影響。上述因素及其支持過程會不斷發(fā)生變化。期望信息安全管理體系可以根據(jù)組織的需求而測量,例如簡單的情形可采用簡單的ISMS解決方案。

      ISO27001標(biāo)準(zhǔn)可以作為評估組織滿足顧客、組織本身及法律法規(guī)的信息安全要求的能力的依據(jù),無論是組織自我評估還是評估供方能力,都可以采用,也可以用作獨(dú)立第三方認(rèn)證的依據(jù)。

ISO/IEC 27002

      Information technology -- Security techniques -- Code of practice for information security management

      信息技術(shù)—安全技術(shù)—信息安全管理實(shí)踐規(guī)則

      該標(biāo)準(zhǔn)將取代 ISO /IEC 17799:2005 ,直接由ISO/IEC 17799:2005更改標(biāo)準(zhǔn)編號為ISO/IEC 27002,計(jì)劃2007年4月實(shí)施。

標(biāo)準(zhǔn)介紹:

      本標(biāo)準(zhǔn)為在組織內(nèi)啟動、實(shí)施、保持和改進(jìn)信息安全管理提供指南和通用的原則。本標(biāo)準(zhǔn)概述的目標(biāo)提供了有關(guān)信息安全管理通常公認(rèn)的目標(biāo)的通用指南。

      本標(biāo)準(zhǔn)的控制目標(biāo)和控制措施預(yù)期被實(shí)施以滿足由風(fēng)險(xiǎn)評估所識別的要求。本標(biāo)準(zhǔn)可以作為一個(gè)實(shí)踐指南服務(wù)于開發(fā)組織的安全標(biāo)準(zhǔn)和有效的安全管理實(shí)踐,幫助構(gòu)建組織間活動的信心。

      本標(biāo)準(zhǔn)包含的實(shí)施規(guī)則可以認(rèn)為是開發(fā)組織具體指南的起點(diǎn)。本實(shí)施規(guī)則中的控制和指導(dǎo)并不全都是適用的。而且,可能需要本標(biāo)準(zhǔn)中未包括的附加控制和指南。當(dāng)開發(fā)包括附加控制和指南的文件時(shí),包括對本標(biāo)準(zhǔn)適用的條款進(jìn)行交叉引用可能是有用的,該交叉引用便于審核員和商業(yè)伙伴進(jìn)行符合性核查。

ISO/IEC 27003

      Information technology -- Security techniques -- Information security management systems implementation guidance

      信息技術(shù)—安全技術(shù)—信息安全管理體系實(shí)施指南

標(biāo)準(zhǔn)介紹:

      該標(biāo)準(zhǔn)為按照ISO/IEC 27001建立、實(shí)施、運(yùn)作、監(jiān)控、評審、維持和改進(jìn)信息安全管理體系提供應(yīng)用實(shí)施指南。

      該標(biāo)準(zhǔn)適用于所有類型、所有規(guī)模和所有業(yè)務(wù)形式的機(jī)構(gòu)。各類組織可以利用本標(biāo)準(zhǔn),實(shí)施符合ISO/IEC 27001的信息安全管理體系。

ISO/IEC 27004

      Information technology -- Security techniques -- Information security management —Measurements

      信息技術(shù)—安全技術(shù)—信息安全管理—測量

      該標(biāo)準(zhǔn)闡述信息安全管理的測量和指標(biāo),用于測量信息安全管理的實(shí)施效果,預(yù)計(jì)2008年5月發(fā)布。該標(biāo)準(zhǔn)目前處于委員會草案狀態(tài)。

標(biāo)準(zhǔn)介紹:

      本標(biāo)準(zhǔn)提供指南和建議,用于評估按照ISO/IEC 27001建立的ISMS、控制目標(biāo)以及控制措施的有效性。

      管理者可以使用本標(biāo)準(zhǔn)作為有效的測量方法,判斷信息安全管理體系的有效性。測量結(jié)果可以作為評審現(xiàn)有控制有效性的輸入,以決定是否需要更改或改進(jìn)。

ISO/IEC 27005

      Information technology -- Security techniques --Information security risk management

上一篇:ISO27000簡介

延伸閱讀

熱門標(biāo)簽: 行業(yè)新聞
?