ISMS審核員培訓教程_第1頁
ISMS審核員培訓教程_第2頁
ISMS審核員培訓教程_第3頁
ISMS審核員培訓教程_第4頁
ISMS審核員培訓教程_第5頁
已閱讀5頁,還剩43頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

ISMS審核員培訓教程目錄第一部分案例 1XX公司介紹 XX公司ISMS文獻 第二部分練習 1練習一:擬定審核范疇 2練習二:編制審核方案和審核計劃 3練習三:風險評定評審 4練習四:編制檢查表 5練習五:判斷不符合項 第一部分案例XX公司介紹略部門重要職責以下:生產(chǎn)部:按照客戶規(guī)定,負責數(shù)據(jù)加工生產(chǎn),是公司核心業(yè)務(wù)部門。質(zhì)量確保部:負責數(shù)據(jù)加工生產(chǎn)過程中的品質(zhì)確保,ISO9001質(zhì)量管理體系和GB/T22080-/ISO/IEC27001:信息安全管理體系的運行。IT部:負責研發(fā)生產(chǎn)部所需的數(shù)據(jù)加工工具,為客戶定制開發(fā)電子數(shù)據(jù)閱讀器。公司IT系統(tǒng)的建設(shè)和運行維護。市場營銷部:制訂和實施營銷方略,開發(fā)客戶,實現(xiàn)銷售。財務(wù)部:財務(wù)計劃的制訂和實施,日常結(jié)算、稅務(wù)等會計業(yè)務(wù)。行政部:負責公司后勤保障和日常運行事務(wù)。人力資源部:制訂和實施人力資源計劃,涉及人員招聘、績效考核、崗位職責定義。XX公司ISMS文獻部分XX公司ISMS文獻以下。ISMS方針信息安全管理體系方針目的和合用范疇信息安全管理體系方針指明了公司的信息安全目的和方向,并能夠確保信息安全管理體系被充足理解和貫徹實施。另外,本文獻還描述了公司的信息安全管理體系的范疇。本文獻合用于公司信息安全管理體系涉及的全部人員和過程。信息安全定義公司對信息安全的定義是:確保公司業(yè)務(wù)所依賴的信息和信息系統(tǒng)的保密性,完整性,可用性;信息安全方針和目的公司信息安全方針為:主動防止、及時發(fā)現(xiàn)、快速響應(yīng)、確保安全。公司的信息安全目的是:滿足已識別的信息安全規(guī)定,涉及法律法規(guī)、客戶與有關(guān)方和公司業(yè)務(wù)規(guī)定,具體目的涉及:商業(yè)秘密信息泄漏事故為零。引發(fā)公司重要產(chǎn)品研發(fā)與生產(chǎn)中斷時間累計不能超出1小時/年。引發(fā)公司重要產(chǎn)品研發(fā)與生產(chǎn)中斷事故發(fā)生次數(shù)不大于3次/年。信息安全管理機構(gòu)為了確保公司信息安全工作有一種明確的方向和獲得可見的管理者支持,公司設(shè)立信息安全領(lǐng)導小組,負責:制訂信息安全方針和目的;建立公司信息安全角色和職責提供公司ISMS所需要的資源;領(lǐng)導建立和實施公司ISMS;監(jiān)督和檢查公司信息安全工作;制訂和實施信息安全工作的獎懲政策。職責公司的最高管理者負責建立和評審此文獻。公司的信息安全管理人員要通過適宜的原則和程序?qū)嵤┬畔踩结?。公司全部員工及其合約供貨商必須按攝影應(yīng)的程序,維護此方針,全部員工有責任報告信息安全事件,以及識別信息安全風險。重要原則和符合性規(guī)定公司全部員工應(yīng)明確,在信息安全方面滿足下列原則和符合下列規(guī)定是必須的:法律法規(guī)和合同規(guī)定的符合性信息安全安全意識恪守公司全部信息安全方略和操作規(guī)程評審本文獻需要定時被評審,12個月內(nèi)評審一次,當信息安全管理體系發(fā)生重大變化時,也應(yīng)評審,以維持其合用性。信息安全領(lǐng)導小組負責本文獻的評審。實施本方針自2006年5月15日由公司總經(jīng)理簽訂并頒布實施。合用聲明(SOA)合用性聲明目的為描述與組織的信息安全管理體系有關(guān)的和合用的控制目的和控制方法的文檔,制訂此文獻。范疇本文獻合用于公司ISMS覆蓋范疇內(nèi)的全部員工和全部活動。合用性聲明條款目的控制方法與否選擇/及理由A.5安全方針A.5.1信息安全方針A.5.1.1信息安全方針文獻根據(jù)業(yè)務(wù)規(guī)定和有關(guān)法律法規(guī)提供管理指導并支持信息安全。信息安全方針文獻應(yīng)由管理者同意、公布并傳達給全部員工和外部有關(guān)方。選擇信息安全工作規(guī)定所擬定,見《信息安全管理體系方針》。A.5.1.2信息安全方針的評審應(yīng)按計劃的時間間隔或當重大變化發(fā)生時進行信息安全方針評審,以確保它持續(xù)的適宜性、充足性和有效性。選擇信息安全工作規(guī)定所擬定,見《信息安全管理體系方針》。A.6信息安全組織A.6.1內(nèi)部組織A.6.1.1信息安全的管理承諾在組織內(nèi)管理信息安全。管理者應(yīng)通過清晰的闡明、可證明的承諾、明確的信息安全職責分派及確認,來主動支持組織內(nèi)的安全。選擇????A.6.1.2信息安全協(xié)調(diào)信息安全活動應(yīng)由來自組織不同部門并含有有關(guān)角色和工作職責的代表進行協(xié)調(diào)。選擇,風險評定成果所擬定,見《信息安全管理體系方針》。A.6.1.3信息安全職責的分派全部的信息安全職責應(yīng)予以清晰地定義。選擇,??,見《信息安全崗位職責描述》。A.6.1.4信息解決設(shè)施的授權(quán)過程新信息解決設(shè)施應(yīng)定義和實施一種管理授權(quán)過程。選擇,(寫進信息安全方略)A.6.1.5保密性合同應(yīng)識別并定時評審反映組織信息保護需要的保密性或不泄露合同的規(guī)定。選擇,滿足客戶合同和公司的規(guī)定,見《保密制度》。A.6.1.6與政府部門的聯(lián)系應(yīng)保持與政府有關(guān)部門的適宜聯(lián)系。選擇,??,見《對外聯(lián)系表》。A.6.1.7與特定權(quán)益團體的聯(lián)系應(yīng)保持與特定權(quán)益團體、其它安全專家組和專業(yè)協(xié)會的適宜聯(lián)系。選擇,獲取行業(yè)信息,見《對外聯(lián)系表》。A.6.1.8信息安全的獨立評審組織管理信息安全的辦法及其實施(例如信息安全的控制目的、控制方法、方略、過程和程序)應(yīng)按計劃的時間間隔進行獨立評審,當安全實施發(fā)生重大變化時,也要進行獨立評審。選擇,根據(jù)業(yè)務(wù)需要適時進行安全機構(gòu)的第三方獨立評審,見《信息安全方略》。A.6.2外部各方A.6.2.1與外部各方有關(guān)風險的識別保持組織的被外部各方訪問、解決、管理或與外部進行通信的信息和信息解決設(shè)施的安全。應(yīng)識別涉及外部各方業(yè)務(wù)過程中組織的信息和信息解決設(shè)施的風險,并在允許訪問前實施適宜的控制方法。選擇,,見《信息安全方略》。A.6.2.2解決與顧客有關(guān)的安全問題應(yīng)在允許顧客訪問組織信息或資產(chǎn)之前解決全部擬定的安全規(guī)定。選擇,,見《信息安全方略》。A.6.2.3解決第三方合同中的安全問題涉及訪問、解決或管理組織的信息或信息解決設(shè)施以及與之通信的第三方合同,或在信息解決設(shè)施中增加產(chǎn)品或服務(wù)的第三方合同,應(yīng)涵蓋全部有關(guān)的安全規(guī)定。選擇,,見《信息安全方略》。A.7資產(chǎn)管理A.7.1資產(chǎn)責任實現(xiàn)和保持對組織資產(chǎn)的適宜保護。A.7.1.1資產(chǎn)清單應(yīng)清晰的識別全部資產(chǎn),編制并維護全部重要資產(chǎn)的清單。選擇,,見《重要信息資產(chǎn)清單》。A.7.1.2資產(chǎn)負責人與信息解決設(shè)施有關(guān)的全部信息和資產(chǎn)應(yīng)由組織的指定部門或人員承當責任解釋:術(shù)語解釋:術(shù)語“負責人”是被承認,含有控制生產(chǎn)、開發(fā)、保持、使用和資產(chǎn)安全的個人或?qū)嶓w。術(shù)語“負責人”不指事實上對資產(chǎn)含有財產(chǎn)權(quán)的人。選擇,,見《重要信息資產(chǎn)清單》。A.7.1.3資產(chǎn)的允許使用與信息解決設(shè)施有關(guān)的信息和資產(chǎn)使用允許規(guī)則應(yīng)被擬定、形成文獻并加以實施。選擇,,見《管理手冊》。A.7.2信息分類A.7.2.1分類指南確保信息受到適宜級別的保護。信息應(yīng)按照它對組織的價值、法律規(guī)定、敏感性和核心性予以分類。選擇,,見《重要信息資產(chǎn)清單》見《風險評定》。A.7.2.2信息的標記和解決應(yīng)按照組織所采納的分類機制建立和實施一組適宜的信息標記和解決程序。選擇,,見《信息安全方略》。A.8人力資源安全A.8.1任用之前A.8.1.1角色和職責確保雇員、承包方人員和第三方人員理解其職責、考慮對其承當?shù)慕巧沁m合的,以減少設(shè)施被竊、欺詐和誤用的風險。雇員、承包方人員和第三方人員的安全角色和職責應(yīng)按照組織的信息安全方針定義并形成文獻。選擇,,見《信息安全崗位職責描述》。A.8.1.2審查有關(guān)全部任用的候選者、承包方人員和第三方人員的背景驗證檢查應(yīng)按照有關(guān)法律法規(guī)、道德規(guī)范和對應(yīng)的業(yè)務(wù)規(guī)定、被訪問信息的類別和察覺的風險來執(zhí)行。選擇,,見《人員狀況調(diào)查表》。A.8.1.3任用條款和條件作為他們合同義務(wù)的一部分,雇員、承包方人員和第三方人員應(yīng)同意并簽訂他們的任用合同的條款和條件,這些條款和條件要聲明他們和組織的信息安全職責。選擇,,見《人員招聘簡章》。A.8.2任用中A.8.2.1管理職責確保全部的雇員、承包方人員和第三方人員知悉信息安全威脅和利害關(guān)系、他們的職責和義務(wù)、并準備好在其正常工作過程中支持組織的安全方針,以減少人為過失的風險。管理者應(yīng)規(guī)定雇員、承包方人員和第三方人員按照組織已建立的方針方略和程序?qū)Π踩M心竭力。選擇,,見《信息安全管理體系方針》與《信息安全管理體系職責描述》。A.8.2.2信息安全意識、教育和培訓組織的全部雇員,適宜時,涉及承包方人員和第三方人員,應(yīng)受到與其工作職能有關(guān)的適宜的意識培訓和組織方針方略及程序的定時更新培訓。選擇,,見《信息安全管理體系方針》。A.8.2.3紀律解決過程對于安全違規(guī)的雇員,應(yīng)有一種正式的紀律解決過程。選擇,,見《管理手冊》。A.8.3任用的終止或變化A.8.3.1終止職責確保雇員、承包方人員和第三方人員以一種規(guī)范的方式退出一種組織或變化其任用關(guān)系。任用終止或任用變化的職責應(yīng)清晰的定義和分派。選擇,,見《管理手冊》。A.8.3.2資產(chǎn)的償還全部的雇員、承包方人員和第三方人員在終止任用、合同或合同時,應(yīng)償還他們使用的全部組織資產(chǎn)。選擇,,見《管理手冊》。A.8.3.3撤銷訪問權(quán)全部雇員、承包方人員和第三方人員對信息和信息解決設(shè)施的訪問權(quán)應(yīng)在任用、合同或合同終止時刪除,或在變化時調(diào)節(jié)。選擇,,見《管理手冊》。A.9物理和環(huán)境安全A.9.1安全區(qū)域A.9.1.1物理安全邊界避免對組織場合和信息的未授權(quán)物理訪問、損壞和干擾。應(yīng)使用安全邊界(諸如墻、卡控制的入口或有人管理的接待臺等屏障)來保護包含信息和信息解決設(shè)施的區(qū)域。選擇,,見《工作場合出入管理規(guī)定》。A.9.1.2物理入口控制安全區(qū)域應(yīng)由適合的入口控制所保護,以確保只有授權(quán)的人員才允許訪問。選擇,,見《工作場合出入管理規(guī)定》。A.9.1.3辦公室、房間和設(shè)施的安全保護應(yīng)為辦公室、房間和設(shè)施設(shè)計并采用物理安全方法。選擇,見《工作場合出入管理規(guī)定》。A.9.1.4外部和環(huán)境威脅的安全防護為避免火災、洪水、地震、爆炸、社會動亂和其它形式的自然或人為災難引發(fā)的破壞,應(yīng)設(shè)計和采用物理保護方法。選擇,見《突發(fā)狀況應(yīng)急方案(管理手冊)》。A.9.1.5在安全區(qū)域工作應(yīng)設(shè)計和運用用于安全區(qū)域工作的物理保護和指南。選擇,,見《機房管理規(guī)定》。A.9.1.6公共訪問、交接區(qū)安全訪問點(例如交接區(qū))和未授權(quán)人員可進入辦公場合的其它點應(yīng)加以控制,如果可能,要與信息解決設(shè)施隔離,以避免未授權(quán)訪問。選擇,,見《工作場合出入管理規(guī)定》。A.9.2設(shè)備安全A.9.2.1設(shè)備安置和保護避免資產(chǎn)的丟失、損壞、失竊或危及資產(chǎn)安全以及組織活動的中斷。應(yīng)安置或保護設(shè)備,以減少由環(huán)境威脅和危險所造成的多種風險以及未授權(quán)訪問的機會。選擇,,見《設(shè)備管理規(guī)定》。A.9.2.2支持性設(shè)施應(yīng)保護設(shè)備使其免于由支持性設(shè)施的失效而引發(fā)的電源故障和其它中斷。選擇,,見《突發(fā)狀況應(yīng)急方案(管理手冊)》。A.9.2.3布纜安全應(yīng)確保傳輸數(shù)據(jù)或支持信息服務(wù)的電源布纜和通信布纜免受竊聽或損壞。選擇,,見《機房管理規(guī)定》。A.9.2.4設(shè)備維護設(shè)備應(yīng)予以對的地維護,以確保其持續(xù)的可用性和完整性。選擇,,見《設(shè)備管理規(guī)定》。A.9.2.5組織場合外的設(shè)備安全不選擇,沒有組織場合外的設(shè)備A.9.2.6設(shè)備的安全處置或再運用包含儲存介質(zhì)的設(shè)備的全部項目應(yīng)進行檢查,以確保在銷毀之前,任何敏感信息和注冊軟件已被刪除或安全重寫。選擇,,見《信息安全方略》。A.9.2.7資產(chǎn)的移動設(shè)備、信息或軟件在授權(quán)之前不應(yīng)帶出組織場合。選擇,,見《機房管理規(guī)定》。A.10通信和操作管理A.10.1操作程序和職責A.10.1.1文獻化的操作程序確保對的、安全的操作信息解決設(shè)施。操作程序應(yīng)形成文獻、保持并對全部需要的顧客可用。選擇,,見《設(shè)備管理規(guī)定》、《服務(wù)器管理規(guī)定》、《郵件使用安全管理規(guī)定》、《備份管理程序》、《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.1.2變更管理對信息解決設(shè)施和系統(tǒng)的變更應(yīng)加以控制。選擇,,見《設(shè)備管理規(guī)定》、《服務(wù)器管理規(guī)定》。A.10.1.3責任分離各類責任及職責范疇應(yīng)加以分割,以減少未授權(quán)或無意識的修改或者不當使用組織資產(chǎn)的機會。選擇,,見《顧客管理規(guī)定(管理手冊)》。A.10.1.4開發(fā)、測試和運行設(shè)施分離開發(fā)、測試和運行設(shè)施應(yīng)分離,以減少未授權(quán)訪問或變化運行系統(tǒng)的風險。選擇,,見《技術(shù)部工作規(guī)范(自主開發(fā)軟件管理規(guī)定)》。A.10.2第三方服務(wù)交付管理A.10.2.1服務(wù)交付實施和保持符合第三方服務(wù)交付合同的信息安全和服務(wù)交付的適宜水準。應(yīng)確保第三方實施、運行和保持包含在第三方服務(wù)交付合同中的安全控制方法、服務(wù)定義和交付水準。選擇,,見《信息安全方略》。A.10.2.2第三方服務(wù)的監(jiān)視和評審應(yīng)定時監(jiān)視和評審由第三方提供的服務(wù)、報告和統(tǒng)計,審核也應(yīng)定時執(zhí)行。選擇,,見《信息安全方略》。A.10.2.3第三方服務(wù)的變更管理應(yīng)管理服務(wù)提供的變更,涉及保持和改善現(xiàn)有的信息安全方針方略、程序和控制方法,要考慮業(yè)務(wù)系統(tǒng)和涉及過程的核心程度及風險的再評定。選擇,,見《信息安全方略》。A.10.3系統(tǒng)規(guī)劃和驗收A.10.3.1容量管理將系統(tǒng)失效的風險降至最小。資源的使用應(yīng)加以監(jiān)視、調(diào)節(jié),并應(yīng)作出對于將來容量規(guī)定的預測,以確保擁有所需的系統(tǒng)性能。選擇,根據(jù)業(yè)務(wù)需要適時調(diào)節(jié),見《信息安全方略》。A.10.3.2系統(tǒng)驗收應(yīng)建立對新信息系統(tǒng)、升級及新版本的驗收準則,并且在開發(fā)中和驗收前對系統(tǒng)進行適宜的測試。選擇,根據(jù)業(yè)務(wù)需要適時調(diào)節(jié),見《信息安全方略》。A.10.4防備惡意和移動代碼A.10.4.1控制惡意代碼保護軟件和信息的完整性。應(yīng)實施惡意代碼的監(jiān)測、防止和恢復的控制方法,以及適宜的提高顧客安全意識的程序。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(病毒、木馬、僵尸程序等)》。A.10.4.2控制移動代碼當授權(quán)使用移動代碼時,其配備應(yīng)確保授權(quán)的移動代碼按照清晰定義的安全方略運行,應(yīng)制止執(zhí)行未授權(quán)的移動代碼。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(病毒、木馬、僵尸程序等)》。A.10.5備份A.10.5.1信息備份保持信息和信息解決設(shè)施的完整性和可用性。應(yīng)按照已設(shè)的備份方略,定時備份和測試信息和軟件。選擇,風險評定成果所擬定,見《備份管理規(guī)定》。A.10.6網(wǎng)絡(luò)安全管理A.10.6.1網(wǎng)絡(luò)控制確保網(wǎng)絡(luò)中信息的安全性并保護支持性的基礎(chǔ)設(shè)施。應(yīng)充足管理和控制網(wǎng)絡(luò),以避免威脅的發(fā)生,維護系統(tǒng)和使用網(wǎng)絡(luò)的應(yīng)用程序的安全,涉及傳輸中的信息。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.6.2網(wǎng)絡(luò)服務(wù)的安全安全特性、服務(wù)級別以及全部網(wǎng)絡(luò)服務(wù)的管理規(guī)定應(yīng)予以擬定并涉及在全部網(wǎng)絡(luò)服務(wù)合同中,無論這些服務(wù)是由內(nèi)部提供的還是外包的。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.7介質(zhì)處置A.10.7.1可移動介質(zhì)的管理避免資產(chǎn)遭受未授權(quán)泄露、修改、移動或銷毀以及業(yè)務(wù)活動的中斷。應(yīng)有適宜的可移動介質(zhì)的管理程序。選擇,風險評定成果所擬定,見《設(shè)備管理規(guī)定(移動存儲介質(zhì))》。A.10.7.2介質(zhì)的處置不再需要的介質(zhì),應(yīng)使用正式的程序可靠并安全地處置。選擇,風險評定成果所擬定,見《設(shè)備管理規(guī)定(移動存儲介質(zhì))》。A.10.7.3信息解決程序應(yīng)建立信息的解決及貯存程序,以避免信息的未授權(quán)的泄漏或不當使用。選擇,風險評定成果所擬定,見《信息安全方略》。A.10.7.4系統(tǒng)文獻安全應(yīng)保護系統(tǒng)文獻以避免未授權(quán)的訪問。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.10.8信息的交換A.10.8.1信息交換方略和程序保持組織內(nèi)信息和軟件交換及與外部組織信息和軟件交換的安全。應(yīng)有正式的交換方略、程序和控制方法,以保護通過使用多種類型通信設(shè)施的信息交換。選擇,風險評定成果所擬定,見《郵件管理規(guī)定(涉及上傳下載自動收發(fā)等)》。A.10.8.2交換合同應(yīng)建立組織與外部團體交換信息和軟件的合同。選擇,風險評定成果所擬定,《郵件管理規(guī)定(涉及上傳下載自動收發(fā)等)》。A.10.8.3運輸中的物理介質(zhì)包含信息的介質(zhì)在組織的物理邊界以外運輸時,應(yīng)避免未授權(quán)的訪問、不當使用或毀壞。選擇,風險評定成果所擬定,見《信息安全方略(郵寄快遞)》A.10.8.4電子消息發(fā)送包含在電子消息發(fā)送中的信息應(yīng)予以適宜的保護。選擇,風險評定成果所擬定,見《郵件管理規(guī)定》。A.10.8.5業(yè)務(wù)信息系統(tǒng)應(yīng)建立和實施方略和程序以保護與業(yè)務(wù)信息系統(tǒng)互聯(lián)的信息。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.10.9電子商務(wù)服務(wù)A.10.9.1電子商務(wù)確保電子商務(wù)服務(wù)的安全及其安全使用。不選擇公司沒有電子商務(wù)業(yè)務(wù)。A.10.9.2在線交易不選擇公司沒有電子商務(wù)業(yè)務(wù)。A.10.9.3公共可用信息在公共可用系統(tǒng)中可用信息的完整性應(yīng)受保護,以避免未授權(quán)的修改。選擇,風險評定成果所擬定,見《信息管理方略(網(wǎng)站內(nèi)容授權(quán))》。A.10.10監(jiān)視A.10.10.1審計日志的統(tǒng)計檢測未授權(quán)的信息解決活動。應(yīng)產(chǎn)生統(tǒng)計顧客活動、異常和信息安全事件的審計日志,并要保持一種已設(shè)的周期以支持將來的調(diào)查和訪問控制監(jiān)視。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.2監(jiān)視系統(tǒng)的使用應(yīng)建立信息解決設(shè)施的監(jiān)視使用程序,監(jiān)視活動的成果要經(jīng)常評審選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.3日志信息的保護統(tǒng)計日志的設(shè)施和日志信息應(yīng)加以保護,以避免篡改和未授權(quán)的訪問。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.4管理員和操作員日志系統(tǒng)管理員和系統(tǒng)操作員活動應(yīng)記入日志。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.5故障日志的統(tǒng)計故障應(yīng)被統(tǒng)計、分析,并采用適宜的方法。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.10.10.6時鐘同時一種組織或安全域內(nèi)的全部有關(guān)信息解決設(shè)施的時鐘應(yīng)使用已設(shè)的精確時間源進行同時。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11訪問控制A.11.1訪問控制的業(yè)務(wù)規(guī)定A.11.1.1訪問控制方略控制對信息的訪問。訪問控制方略應(yīng)建立、形成文獻,并基于業(yè)務(wù)和訪問的安全規(guī)定進行評審。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2顧客訪問管理A.11.2.1顧客注冊確保授權(quán)顧客訪問信息系統(tǒng),并避免未授權(quán)的訪問。應(yīng)有正式的顧客注冊及注銷程序,來授權(quán)和撤銷對全部信息系統(tǒng)及服務(wù)的訪問。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.2特權(quán)管理應(yīng)限制和控制特殊權(quán)限的分派及使用。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.3顧客口令管理應(yīng)通過正式的管理過程控制口令的分派。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.2.4顧客訪問權(quán)的評審管理者應(yīng)定時使用正式過程對顧客的訪問權(quán)進行復查。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3顧客職責A.11.3.1口令使用避免未授權(quán)顧客對信息和信息解決設(shè)施的訪問、危害或竊取。應(yīng)規(guī)定顧客在選擇及使用口令時,遵照良好的安全習慣。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3.2無人值守的顧客設(shè)備顧客應(yīng)確保無人值守的顧客設(shè)備有適宜的保護。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.3.3清空桌面和屏幕方略應(yīng)采用清空桌面上文獻、可移動存儲介質(zhì)的方略和清空信息解決設(shè)施屏幕的方略。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(清空桌面和屏幕方略)》。A.11.4網(wǎng)絡(luò)訪問控制A.11.4.1使用網(wǎng)絡(luò)服務(wù)的方略避免對網(wǎng)絡(luò)服務(wù)的未授權(quán)訪問。顧客應(yīng)僅能訪問已獲專門授權(quán)使用的服務(wù)。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.2外部連接的顧客鑒別應(yīng)使用適宜的鑒別辦法以控制遠程顧客的訪問。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.3網(wǎng)絡(luò)上的設(shè)備標記應(yīng)考慮自動設(shè)備標記,將其作為鑒別特定位置和設(shè)備連接的辦法。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.4遠程診療和配備端口的保護對于診療和配備端口的物理和邏輯訪問應(yīng)加以控制。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(路由器的訪問端口控制)》。A.11.4.5網(wǎng)絡(luò)隔離應(yīng)在網(wǎng)絡(luò)中隔離信息服務(wù)、顧客及信息系統(tǒng)。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.6網(wǎng)絡(luò)連接控制對于共享的網(wǎng)絡(luò),特別是越過組織邊界的網(wǎng)絡(luò),顧客的聯(lián)網(wǎng)能力應(yīng)按照訪問控制方略和業(yè)務(wù)應(yīng)用規(guī)定加以限制(見11.1)。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.4.7網(wǎng)絡(luò)路由控制應(yīng)在網(wǎng)絡(luò)中實施路由控制,以確保計算機連接和信息流不違反業(yè)務(wù)應(yīng)用的訪問控制方略。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5操作系統(tǒng)訪問控制 A.11.5.1安全登錄程序避免對操作系統(tǒng)的未授權(quán)訪問。訪問操作系統(tǒng)應(yīng)通過安全登錄程序加以控制。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.2顧客標記和鑒別全部顧客應(yīng)有唯一的、專供其個人使用的識別碼(顧客ID),應(yīng)選擇一種適宜的認證技術(shù)證明顧客所宣稱的身份。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.3口令管理系統(tǒng)口令管理系統(tǒng)應(yīng)是交互式的,并應(yīng)確保優(yōu)質(zhì)的口令。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.4系統(tǒng)實用工具的使用可能超越系統(tǒng)和應(yīng)用程序控制的實用工具的使用應(yīng)加以限制并嚴格控制。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(越過訪問控制進入系統(tǒng)的工具)》。A.11.5.5對話超時不活動會話應(yīng)在一種設(shè)定的休止期后關(guān)閉。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.11.5.6聯(lián)機時間的限定應(yīng)使用聯(lián)機時間的限制,為高風險應(yīng)用程序提供額外的安全。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定(30分鐘空閑自動斷開)》。A.11.6應(yīng)用和信息訪問控制A.11.6.1信息訪問限制避免對應(yīng)用系統(tǒng)中信息的未授權(quán)訪問。顧客和支持人員對信息和應(yīng)用系統(tǒng)功效的訪問應(yīng)根據(jù)已擬定的訪問控制方略加以限制。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.11.6.2敏感系統(tǒng)隔離不選擇,現(xiàn)在沒有專用的敏感系統(tǒng)。A.11.7移動計算和遠程工作A.11.7.1移動計算和通信確保使用可移動計算和遠程工作設(shè)施時的信息安全。×××××選擇,,見《信息安全方略》。A.11.7.2遠程工作不選擇,現(xiàn)在沒有遠程工作。A.12信息系統(tǒng)獲取、開發(fā)和維護A.12.1信息系統(tǒng)的安全規(guī)定A.12.1.1安全規(guī)定分析和闡明確保安全是信息系統(tǒng)的一種有機構(gòu)成部分。在新的信息系統(tǒng)或增強已有信息系統(tǒng)的業(yè)務(wù)規(guī)定陳說中,應(yīng)規(guī)定對安全控制方法的規(guī)定。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范(應(yīng)用系統(tǒng)安全需求分析)》。A.12.2應(yīng)用中的對的解決A.12.2.1輸入數(shù)據(jù)的驗證避免應(yīng)用系統(tǒng)中的信息的錯誤、遺失、未授權(quán)的修改及誤用。輸入應(yīng)用系統(tǒng)的數(shù)據(jù)應(yīng)加以驗證,以確保數(shù)據(jù)是對的且恰當?shù)摹_x擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.2.2內(nèi)部解決的控制驗證檢查應(yīng)整合到應(yīng)用中,以檢查由于解決的錯誤或故意的行為造成的信息的訛誤。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.2.3消息完整性應(yīng)用中確實保真實性和保護消息完整性的規(guī)定應(yīng)得到識別,適宜的控制方法也應(yīng)得到識別并實施。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.2.4輸出數(shù)據(jù)的驗證從應(yīng)用系統(tǒng)輸出的數(shù)據(jù)應(yīng)加以驗證,以確保對所存儲信息的解決是對的的且適于環(huán)境的。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.3密碼控制A.12.3.1使用密碼控制的方略通過密碼辦法保護信息的保密性、真實性或完整性。不選擇,沒有密碼規(guī)定。A.12.3.2密鑰管理不選擇,沒有密碼規(guī)定。A.12.4系統(tǒng)文獻的安全A.12.4.1運行軟件的控制確保系統(tǒng)文獻的安全應(yīng)有程序來控制在運行系統(tǒng)上安裝軟件。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.4.2系統(tǒng)測試數(shù)據(jù)的保護測試數(shù)據(jù)應(yīng)認真地加以選擇、保護和控制。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.4.3對程序源代碼的訪問控制應(yīng)限制訪問程序源代碼。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.5開發(fā)和支持過程中的安全A.12.5.1變更控制程序維護應(yīng)用系統(tǒng)軟件和信息的安全。應(yīng)使用正式的變更控制程序控制變更的實施。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.5.2操作系統(tǒng)變更后應(yīng)用的技術(shù)評審當操作系統(tǒng)發(fā)生變更后,應(yīng)對業(yè)務(wù)的核心應(yīng)用進行評審和測試,以確保對組織的運行和安全沒有負面影響。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.5.3軟件包變更的限制應(yīng)對軟件包的修改善行勸阻,限制必要的變更,且對全部的變更加以嚴格控制。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.5.4信息泄露應(yīng)避免信息泄露的可能性。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.12.5.5外包軟件開發(fā)不選擇,沒有外包軟件開發(fā)。A.12.6技術(shù)脆弱點管理A.12.6.1技術(shù)脆弱點的控制減少運用公布的技術(shù)脆弱性造成的風險。應(yīng)及時得到現(xiàn)用信息系統(tǒng)技術(shù)脆弱性的信息,評價組織對這些脆弱性的暴露程度,并采用適宜的方法來解決有關(guān)的風險。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.13信息安全事故管理A.13.1報告信息安全事件和弱點A.13.1.1報告信息安全事件確保與信息系統(tǒng)有關(guān)的信息安全事件和弱點能夠以某種方式傳達,方便及時采用糾正方法。信息安全事件應(yīng)當盡量快地通過適宜的管理渠道進行報告。選擇,風險評定成果所擬定,見《信息安全事故管理程序》。A.13.1.2報告安全弱點應(yīng)規(guī)定信息系統(tǒng)和服務(wù)的全部雇員、承包方人員和第三方人員統(tǒng)計并報告他們觀察到的或懷疑的任何系統(tǒng)或服務(wù)的安全弱點。選擇,風險評定成果所擬定,見《信息安全事故管理程序》。A.13.2信息安全事故和改善的管理A.13.2.1職責和程序確保采用一致和有效的辦法對信息安全事故進行管理。應(yīng)建立管理職責和程序,以確保能對信息安全事故做出快速、有效和有序的響應(yīng)。選擇,風險評定成果所擬定,見《信息安全事故管理程序》。A.13.2.2對信息安全事故的總結(jié)應(yīng)有一套機制量化和監(jiān)視信息安全事故的類型、數(shù)量和代價。選擇,風險評定成果所擬定,見《信息安全事故管理程序》。A.13.2.3證據(jù)的收集當一種信息安全事故涉及到訴訟(民事的或刑事的),需要進一步對個人或組織進行起訴時,應(yīng)收集、保存和呈遞證據(jù),以使證據(jù)符合有關(guān)訴訟管轄權(quán)。選擇,風險評定成果所擬定,見《信息安全事故管理程序》。A.14業(yè)務(wù)持續(xù)性管理A.14.1業(yè)務(wù)持續(xù)性管理的信息安全方面A.14.1.1業(yè)務(wù)持續(xù)性管理過程中包含的信息安全避免業(yè)務(wù)活動中斷,保護核心業(yè)務(wù)過程免受信息系統(tǒng)重大失誤或災難的影響,并確保它們的及時恢復。應(yīng)為貫穿于組織的業(yè)務(wù)持續(xù)性開發(fā)和保持一種管理過程,以解決組織的業(yè)務(wù)持續(xù)性所需的信息安全規(guī)定。選擇,風險評定成果所擬定,見《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.2業(yè)務(wù)持續(xù)性和風險評定應(yīng)識別能引發(fā)業(yè)務(wù)過程中斷的事件,這種中斷發(fā)生的概率和影響,以及它們對信息安全所造成的后果。選擇,風險評定成果所擬定,見《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.3制訂和實施包含信息安全的持續(xù)性計劃應(yīng)制訂和實施計劃來保持或恢復運行,以在核心業(yè)務(wù)過程中斷或失敗后能夠在規(guī)定的水平和時間內(nèi)確保信息的可用性。選擇,風險評定成果所擬定,見《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.4業(yè)務(wù)持續(xù)性計劃框架應(yīng)保持一種唯一的業(yè)務(wù)持續(xù)性計劃框架,以確保全部計劃是一致的,能夠協(xié)調(diào)地解決信息安全規(guī)定,并為測試和維護擬定優(yōu)先級。選擇,風險評定成果所擬定,見《業(yè)務(wù)持續(xù)性管理程序》。A.14.1.5測試、保持和再評定業(yè)務(wù)持續(xù)性計劃業(yè)務(wù)持續(xù)性計劃應(yīng)定時測試和更新,以確保其及時性和有效性。選擇,風險評定成果所擬定,見《業(yè)務(wù)持續(xù)性管理程序》。A.15符合性A.15.1符正當律規(guī)定A.15.1.1可使用方法律的標記避免違反任何法律、法令、法規(guī)或合同義務(wù),以及任何安全規(guī)定。對每一種信息系統(tǒng)和組織而言,全部有關(guān)的法令、法規(guī)和合同規(guī)定,以及為滿足這些規(guī)定組織所采用的辦法,應(yīng)加以明確地定義、形成文獻并保持更新。選擇,風險評定成果所擬定,見《法律法規(guī)與合同符合程序》。A.15.1.2知識產(chǎn)權(quán)(IPR)應(yīng)實施適宜的程序,以確保在使用品有知識產(chǎn)權(quán)的材料和含有全部權(quán)的軟件產(chǎn)品時,符正當律、法規(guī)和合同的規(guī)定。選擇,風險評定成果所擬定,見《知識產(chǎn)權(quán)管理規(guī)定》。A.15.1.3保護組織的統(tǒng)計應(yīng)避免重要的統(tǒng)計遺失、毀壞和偽造,以滿足法令、法規(guī)、合同和業(yè)務(wù)的規(guī)定。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.15.1.4數(shù)據(jù)保護和個人信息的隱私根據(jù)有關(guān)的法律、法規(guī)和合同條款保護數(shù)據(jù)保護和隱私。選擇,風險評定成果所擬定,見《信息安全方略》。A.15.1.5避免濫用信息解決設(shè)施應(yīng)嚴禁顧客使用信息解決設(shè)施用于未授權(quán)的目的。選擇,風險評定成果所擬定,見《網(wǎng)絡(luò)安全管理規(guī)定》。A.15.1.6密碼控制方法的規(guī)則不選擇,沒有密碼規(guī)定。A.15.2符合安全方略和原則,以及技術(shù)符合性A.15.2.1符合安全方略和原則確保系統(tǒng)符合組織的安全方略及原則。管理者應(yīng)確保在其職責范疇內(nèi)的全部安全程序被對的地執(zhí)行,以確保符合安全方略及原則。選擇,風險評定成果所擬定,見《信息安全方略》。A.15.2.2技術(shù)符合性檢查信息系統(tǒng)應(yīng)被定時檢查與否符合安全實施原則。選擇,風險評定成果所擬定,見《信息安全方略》。A.15.3信息系統(tǒng)審核考慮A.15.3.1信息系統(tǒng)審核控制將信息系統(tǒng)審核過程的有效性最大化,干擾最小化。涉及對運行系統(tǒng)檢查的審核規(guī)定和活動,應(yīng)謹慎地加以規(guī)劃并獲得同意,方便最小化造成業(yè)務(wù)過程中斷的風險。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。A.15.3.2信息系統(tǒng)審核工具的保護對于信息系統(tǒng)審核工具的訪問應(yīng)加以保護,以避免任何可能的濫用或損害。選擇,風險評定成果所擬定,見《技術(shù)部工作規(guī)范》。信息安全風險評定程序信息安全風險評定程序目的本文獻為公司執(zhí)行信息安全風險評定提供指導和規(guī)范。本程序的運行成果產(chǎn)生《風險評定報告-(加注日期)》。公司根據(jù)風險評定報告編制風險解決計劃。合用范疇本程序合用風險評定所涉及的全部部門。風險評定工作構(gòu)組員據(jù)此執(zhí)行風險評定活動。其它對應(yīng)員工據(jù)此理解風險評定的過程,完畢自己職責范疇內(nèi)風險評定有關(guān)工作。風險評定的實施頻率及評審公司規(guī)定風險評定活動要定時進行,常規(guī)的風險評定每年執(zhí)行一次,執(zhí)行風險評定前應(yīng)對本程序進行評審。碰到下列狀況,公司也將啟動風險評定:增加了大量新的信息資產(chǎn);業(yè)務(wù)環(huán)境發(fā)生了重大的變化;發(fā)生了重大信息安全事件。風險評定辦法根據(jù)GB/T22080-/ISO/IEC27001:和ISO/IECTR13335-3,公司采用“具體風險分析辦法(DetailedRiskApproach)”來實施風險評定,該辦法重要涉及:風險分析:識別資產(chǎn)、威脅、脆弱性、影響和可能性風險評價:風險=影響×可能性風險評定流程公司風險評定流程以下圖所示:欣博友風險評定流程編制風險評定報告編制風險評定報告分析和評價風險識別風險建立風險評定工作組擬定風險評定范疇擬定風險評定范疇在執(zhí)行風險評定前,由信息安全領(lǐng)導小組負責,擬定本次風險評定的范疇,并明確傳達給風險評定工作組。建立風險評定工作組在執(zhí)行風險評定前,由信息安全領(lǐng)導小組負責,建立風險評定工作組,并明確工作構(gòu)組員職責。識別風險識別資產(chǎn)及其負責人,建立信息資產(chǎn)清單(依下表)。序號資產(chǎn)名稱負責人位置有關(guān)闡明識別威脅及威脅可運用的脆弱性(依下表)。序號資產(chǎn)名稱威脅脆弱性風險分析和評價風險分析和評價風險發(fā)生后對公司的影響(依下表)。序號資產(chǎn)名稱風險影響風險發(fā)生后對公司影響的賦值準則影響的值描述3(高)風險對該資產(chǎn)的保密性、完整性或可用性等的影響(即發(fā)生泄露、損壞、丟失或無法使用等),將對公司造成極嚴重的或災難性的損失,普通其直接或間接的影響范疇涉及到公司整體。2(中)風險對該資產(chǎn)的保密性、完整性或可用性等安全屬性的影響(即發(fā)生泄露、損壞、丟失或無法使用等),將對公司造成較重要的損失,普通其直接或間接的影響范疇涉及到公司局部。1(低)風險對該資產(chǎn)的保密性、完整性或可用性等安全屬性的影響(即發(fā)生泄露、損壞、丟失或無法使用等),將對公司造成一定的損失,普通其直接或間接的影響范疇僅涉及到公司極少部門。分析和評價風險發(fā)生的可能性(依下表)。序號資產(chǎn)名稱風險影響可能性風險發(fā)生可能性的賦值準則可能性的值描述3(高)考慮公司以往發(fā)生的信息安全事件,以及社會上和其它組織的經(jīng)驗,該風險頻繁發(fā)生。2(中)考慮公司以往發(fā)生的信息安全事件,以及社會上和其它組織的經(jīng)驗,該風險經(jīng)常發(fā)生。1(低)考慮公司以往發(fā)生的信息安全事件,以及社會上和其它組織的經(jīng)驗,該風險偶然發(fā)生。計算風險的大小并排序(依下表)。風險計算公式:風險值=影響值×可能性值序號資產(chǎn)名稱風險風險值編制風險評定報告由風險評定工作組負責編制風險評定報告,風險評定報告內(nèi)容應(yīng)涉及:風險評定起止日期風險評定工作組構(gòu)成風險評定范疇資產(chǎn)、風險和風險值排序表有關(guān)文獻《風險評定報告-(加日期)》《風險解決計劃-(加日期)》信息安全事件管理程序信息安全事故管理程序目的和合用范疇信息安全風險時刻存在,信息安全事故經(jīng)常發(fā)生。為明確信息安全事故解決的責任和程序,有效解決信息安全事故,最大程度地減少和減少因事故給公司帶來的損失,特制訂本程序。本程序合用于公司發(fā)生的各類信息安全事故的檢測、報告和解決。職責公司任何員工有責任向信息安全領(lǐng)導小組報告其發(fā)現(xiàn)的信息安全弱點、信息安全事件和事故。信息安全領(lǐng)導小組負責組織信息安全事故的解決、評審和改善。定義信息安全事件 信息安全事件是指被擬定發(fā)生于系統(tǒng)、服務(wù)或網(wǎng)絡(luò)中的一種狀態(tài),表明可能有人違反了信息安全方略或防護方法沒有發(fā)揮效用,或者出現(xiàn)了可能與安全有關(guān)的、以前不為人知的一種狀況。信息安全事故信息安全事故由單個或一系列意外或有害信息安全事件構(gòu)成,極有可能危害業(yè)務(wù)運行和威脅信息安全。信息安全事故能夠是故意的或意外的(如因錯誤或者自然災害造成的事故),也能夠由技術(shù)或物理因素引發(fā)。工作程序報告任何員工,一旦發(fā)現(xiàn)、檢測或觀察到實際發(fā)生或潛在信息安全事件或信息安全弱點,必須以電話、郵件、面談等方式立刻報告給公司信息安全領(lǐng)導小組。解決信息安全領(lǐng)導小組負責人評審報告事件的輕重緩急,組織資源解決事件:如果僅是誤報,則取消事件響應(yīng),恢復到正常狀態(tài);如果確認信息安全事件是一種信息安全事故,則立刻采用控制方法對信息安全事故進行解決,同時收集必要的證據(jù),填寫《信息安全事故報告表》。如果信息安全事故已被控制,進行業(yè)務(wù)持續(xù)性的恢復工作,見《業(yè)務(wù)持續(xù)性管理程序》,并統(tǒng)計全部信息用于信息安全事故的評審,完善《信息安全事故報告表》。如果信息安全事故失去控制,實施緊急救援,召集外部專業(yè)機構(gòu)實施解決,見《對外聯(lián)系表》,同時統(tǒng)計全部活動。改善信息安全事故解決完畢后,信息安全領(lǐng)導小組應(yīng)進行下列活動:進一步收集有關(guān)事故信息;從信息安全事故中總結(jié)教訓,重點分析事故發(fā)展的趨勢和模式;擬定新的或通過變化的控制方法并制訂計劃付諸實施;有關(guān)統(tǒng)計《信息安全事故報告表》事件發(fā)生日期有關(guān)事件/事故的識別號(如果可能)事件號報告人信息姓名電話組織電子郵件地址信息安全事件描述事件描述發(fā)生了什么如何發(fā)生的為什么發(fā)生受影響的組件業(yè)務(wù)影響任意已識別的脆弱點信息安全事件具體信息事件發(fā)生的日期和時間事件被發(fā)現(xiàn)的日期和時間事件被統(tǒng)計的日期和時間事件與否已經(jīng)結(jié)束了?是否(如果選擇是)事件持續(xù)了多久(日/小時/分鐘)解決過程統(tǒng)計填表人注:事件號應(yīng)由信息安全領(lǐng)導小組負責分派。崗位信息安全職責崗位信息安全職責目的和合用范疇為使信息安全管理體系更加有序有效的實施,需規(guī)定在信息安全方面的全部職責,特制訂本程序。本文獻合用于公司信息安全管理體系涉及的全部人員和過程。職責信息安全管理機構(gòu)機制及職責參見《信息安全管理體系方針》。公司領(lǐng)導職責公司領(lǐng)導(涉及總裁和信息安全管理委員會主任)應(yīng)含有下列方面的職責:制訂信息安全方針;向公司員工傳達(或宣傳)滿足信息安全目的和符合信息安全方針、法律法規(guī)規(guī)定的重要性;主持ISMS的管理評審;提供開發(fā)、實施、運行和維護ISMS所需的足夠資源(涉及人員、時間、設(shè)備、軟件和資金等);決定可接受的風險水準。部門領(lǐng)導職責部門領(lǐng)導(重要是部門總經(jīng)理,或部長)必須:明確本部門所管理的(涉及我司的和有關(guān)方提供的)信息資產(chǎn)的類型,并進行資產(chǎn)登記和指定負責人。對本部門所管理的核心信息資產(chǎn)進行風險評定,識別其所受的威脅、風險級別、脆弱性和潛在的影響,并制訂與其相適應(yīng)的控制方法。編制支持達成信息機密性、完整性和可用性目的的控制程序,并確保這些控制程序獲得遵照執(zhí)行。有效地把有關(guān)信息的限制及其對應(yīng)的安全控制方法傳達給該信息管理、解決、使用、保管的有關(guān)人員。對管理和解決高敏感信息的人員,進行信用檢查。確保其所屬的每一位員工都理解和推行其所負責的信息資產(chǎn)的安全職責。主動地指導其所屬人員執(zhí)行我司的信息安全管理規(guī)定。向信息安全委員會報告信息被危及的任何跡象,或信息可能被泄露或損毀的任何可疑活動和行為。主管職責這里所說的主管是指在部長領(lǐng)導下主持某些領(lǐng)域工作的人員。他們必須:向部長闡明本領(lǐng)域特殊的信息安全規(guī)定;按本領(lǐng)域特殊的信息安全規(guī)定,保護本領(lǐng)域的信息資產(chǎn)的安全。聯(lián)系有關(guān)技術(shù)支持人員(涉及網(wǎng)絡(luò)維護員、網(wǎng)絡(luò)管理員和系統(tǒng)管理員等),確保其所屬的每一位員工的機器都安裝和定時更新可靠的防病毒軟件,并及時安裝系統(tǒng)補丁軟件包。員工職責每一位員工或使用我司信息的人員都要恪守本方針,都有保護公司信息資產(chǎn)、系統(tǒng)和基礎(chǔ)設(shè)施安全的職責。每一位員工都應(yīng)采用適宜的方法(涉及設(shè)立密碼),保護其所負責的全部形式的機密信息在管理、使用、儲存、解決和傳輸中的安全。全部員工在上崗前都必須與我司簽訂《保密合同書》,承諾對信息安全的責任,不以任何形式泄露、變化或毀壞公司的密級信息,除非其獲得有關(guān)方面的授權(quán)。員工外出工作需要攜帶設(shè)備時,必須獲得有關(guān)領(lǐng)導者的同意,并應(yīng)采用對應(yīng)的保護方法,避免丟失,避免損毀,確保信息安全。如:設(shè)備必須設(shè)立密碼、不留在公共場合無人看守、不暴露于強電磁場等。員工必須保管好允許其訪問機密信息的物理鑰匙、ID卡和計算機(或網(wǎng)絡(luò))密碼。員工發(fā)現(xiàn)自己所使用的儲存設(shè)備被損壞而自己又不能修復時,應(yīng)及時反映到有關(guān)的技術(shù)支持人員,個人不得隨意處置。員工必須償還被認定為要銷毀的不可用的機密信息資產(chǎn),本人不允許保存?zhèn)浞?,涉及物理文獻和電子文獻等。員工在工作期間不得探詢和獲取與其工作無關(guān)的其它項目的密級信息。員工在下班前,若無特殊工作需要,必須關(guān)閉自己的PC機,清空自己辦公桌面上的密級資料,把自己保管的內(nèi)部資料鎖于柜子,避免資料外泄。每一位員工任何時候都要有安全意識,離開計算機前,要將機器設(shè)立為不可操作狀態(tài)(如:注銷或鎖定計算機)。打?。ɑ驈陀。┪墨I后必須立刻取出全部文獻(涉及殘缺文獻)。任何員工都有義務(wù)向其直接領(lǐng)導或信息安全委員會報告可能會危及密級信息安全的任何活動、行為和提出改善建議。使用者職責這里所說的使用者是指訪問我司密級信息的人員。使用者必須獲得授權(quán)、理解該信息的安全規(guī)定,并采用對應(yīng)的安全保護方法。如果已授權(quán)的使用者不理解其所要訪問的信息的安全規(guī)定,那么他必須對該信息提供最高級限的保護。使用者應(yīng)小心保護其訪問信息的密碼、物理鑰匙和ID卡,一旦發(fā)生密碼泄露或鑰匙、ID卡丟失,應(yīng)立刻向其直接領(lǐng)導報告并承當對應(yīng)責任。不激勵一組人共享一種系統(tǒng)賬號,同一密碼。有關(guān)文獻《信息安全管理體系方針》

第二部分練習練習一:擬定審核范疇規(guī)定:根據(jù)案例資料,各學習小組分組討論委托

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論