成大欧美久久韩一|在线五月天 日韩|超碰97点播放。|久草手机在线看片|久久国产精品99久久久久久老狼|日本天堂一区二区|欧克亚洲美女噜一噜|欧美成人性爱电影|一本大道无码视频|婷婷国产一区二区三区四区

推廣 熱搜: ISO9001  音樂版權  知識產權貫標  科技服務  CMMI  知識產權  ISO20000  質量管理體系  測試標準  電池 

ISO27001改進的中小企業(yè)信息安全管理模型

   日期:2024-10-31 20:10:49     來源:ISO27001認證     作者:中企檢測認證網     瀏覽:36    評論:0
核心提示:基于ISO/IEC27001體系運行方法和ISO/IEC27001體系提出的11個控制措施,針對中小企業(yè)存在問題,從信息安全的

基于ISO/IEC27001體系運行方法和ISO/IEC27001體系提出的11個控制措施,針對中小企業(yè)存在問題,從信息安全的要求出發(fā),結合中小企 業(yè)的特性,提出了較簡潔的企業(yè)信息安全防護模型。該模型以策略(Policy)為核心,依次進行信息安全的檢測(check)、實時響應 (Response)和安全防護(Protection)工作。這個過程是動態(tài)循環(huán)的,響應和恢復情況又為風險分析提供依據,并且在整個過程中,時刻注重 在企業(yè)內部進行安全教育(Education)。系統(tǒng)的優(yōu)化具體的指出中小企業(yè)應該從組織體系、管理體系和技術體系三個方面入手,不斷的完善和改進自己的 信息安全系統(tǒng)。
該模型的主要特點:

一、視內部安全管理重于外部防范。

注重企業(yè)內部信息安全管理的建設,而不是把注意力主要集中在對外部攻擊上,該信息安全管理模型建立在內因是事物發(fā)展的根本原因這一哲學原理的基礎上,強調企 業(yè)應該從自身內部做好信息安全管理工作,不給外部的攻擊者機會。企業(yè)內部員工造成的信息安全事故有危害大、難抵御、難發(fā)現的特點:內部員工最容易接觸敏感 信息,而且他們的行動非常具有針對性,危害的往往是企業(yè)最核心的數據和資源。一般說來,各企業(yè)的信息安全保護措施都防外不防內,比如很多公司賴以保障其安 全的防火墻對內部人員攻擊毫無作用,形同虛設。內部員工對一個企業(yè)的運作、結構、文化等情況非常熟悉,導致他們行動時不易被發(fā)覺,事后難以被發(fā)現。對于中 小企業(yè)來說,對內的信息安全監(jiān)控的成本要低于對外部的攻擊者的監(jiān)控,而對內部信息安全管理的收益要高于對外部信息安全的防御,所以,中小企業(yè)在信息安全管 理中應該把資源放在對內的管理上。

二、“軟件”管理重于硬件防范。

注重的人、組織制度等軟件的管理,放寬企業(yè)對信息安全技術的要求,在所有的管理因素中人是最不確定,最難以控制的因素。企業(yè)的各項信息安全措施、技術歸根結 底都需要由人來完成,人在信息安全管理中具有最終的能動性。所以,企業(yè)信息安全管理的最終成功與否與企業(yè)員工的基本素質和能力密切相關。中小企業(yè)的信息安 全管理的過程中技術方面往往因為得不到高素質的人才而顯得薄弱,因此很多專家建議中小企業(yè)的信息安全技術方面應該進行外包,企業(yè)支付一定的費用讓由外界的 專業(yè)人士負責企業(yè)信息安全的技術。這也符合社會分工提高社會效益的原理,所以中小企業(yè)應該把注意力放在自身熟悉的領域——企業(yè)自身的管理上。

三、強調“教育功能“的重要性。

特別強調了信息安全教育在中小企業(yè)信息安全管理中的重要作用,由于中小企業(yè)信息安全管理中人員的重要作用,而教育是提高企業(yè)人員素質和能力的主要方法,所有 模型強調了信息安全教育的重要作用,信息安全的教育要通過多種形式進行定期和不定期的培訓。這里的教育不僅僅包括正式的教育也包括員工之間的相互學習,上 級對下級的批評教育等等。企業(yè)管理者應該創(chuàng)建一個企業(yè)的學習氛圍,形成一個學習型的企業(yè),不僅僅在信息安全的方面,在企業(yè)的其他方面都應該形成學習的良好 氛圍。

四、ISO27001標準、信息安全理論和中小企業(yè)理論相結合。

借鑒ISO/IEC27001信息安全管理體系的過程和方法,在結合中小企業(yè)特征、簡化和整合了一些信息安全管理措施。貫徹和實施ISO/IEC27001 信息安全管理體系應該結合企業(yè)自身實際。本文在針對中小企業(yè)設計信息安全管理模型時,主要作了以下調整:簡化了ISO/IEC27001信息安全管理體系 中的資產管理、信息系統(tǒng)的獲取開發(fā)和維護以及信息安全事故管理;增加了病毒查殺、入侵檢測等。將ISO/IEC27001信息安全管理體系體系中的信息安 全組織細分為信息安全體系的結構和組織的崗位分工。

五、注重信息安全體系“持續(xù)改進性”,強調模型的“保障體系”的動態(tài)平衡和持續(xù)改進,這也體現了ISO/IEC27001信息安全管理體系的精神。

企業(yè)自身和企業(yè)所處的外部環(huán)境都是在不斷變化的,面對不斷出現的新情況,企業(yè)的信息安全管理應該作出相應變化以抵御各種信息安全風險。模型的防護機制是一個 對外的應對策略,而保障體系是企業(yè)自身所具備的能力。防護機制與信息安全威脅直接接觸,發(fā)現信息安全中存在的問題,保障機制運用自身的能力來解決信息安全 問題。防護機制和保障體系在保障企業(yè)信息安全過程中會不斷遇到新問題、新情況,促使他們不斷改變、不斷提高。

中企檢測認證網提供iso體系認證機構查詢,檢驗檢測、認證認可、資質資格、計量校準、知識產權貫標一站式行業(yè)企業(yè)服務平臺。中企檢測認證網為檢測行業(yè)相關檢驗、檢測、認證、計量、校準機構,儀器設備、耗材、配件、試劑、標準品供應商,法規(guī)咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產品展示、技術交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業(yè)性問題可以撥打中企檢測認證網在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產權、版權法律法規(guī)知識資訊,包括商標注冊食品檢測、第三方檢測機構網絡信息技術檢測、環(huán)境檢測管理體系認證、服務體系認證、產品認證、版權登記專利申請、知識產權、檢測法認證標準等信息,中企檢測認證網為檢測認證商標專利從業(yè)者提供多種檢測、認證、知識產權、版權、商標、專利的轉讓代理查詢法律法規(guī),咨詢輔導等知識。

本文內容整合網站:百度百科、搜狗百科、360百科、知乎、市場監(jiān)督總局 、國家認證認可監(jiān)督管理委員會質量認證中心

免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!發(fā)布旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯系刪除并致歉!

本文來源: http://www.1cjaei.cn/zs/202008/ccaa_5539.html

 
打賞
 
更多>同類ISO27001認證知識
0相關評論

ISO27001認證推薦服務
ISO27001認證推薦圖文
ISO27001認證推薦知識
ISO27001認證點擊排行
ISO體系認證  |  關于我們  |  聯系方式  |  使用協議  |  版權隱私  |  網站地圖  |  排名推廣  |  廣告服務  |  積分換禮  |  網站留言  |  RSS訂閱  |  違規(guī)舉報  |  蜀ICP備07504973號