-
“4 2 1建立ISMS”條款有10條強制性過程要求,其符合性審核如表5-2所示。
2018-04-16
-
4 1總要求”是IS() IEC 27001: 2005標準第4章的引言,概括地要求組織必須按照PDCA模型、根據組織的總業務活動和所面臨的風險,建立、實施、運行、監視、評審、保持和改進一個形成文件的ISMS。
2018-04-16
-
附錄A列出許多詳細的控制目標和控制措施,可供組織進行信息資產風險處理時選擇使用。這些可供選用的控制措施也稱為控制要求( control requirements)。
2018-04-16
-
Establishing,monitoring,maintaining and improving an ISMS,建立,監視,保持和改進ISMS。在這個章節中列出了ISMS中最為重要的幾個過程,這些過程實際上在GB T 22080-2008/IS() IEC 27001:2005中已經討論過,而且在ISO IEC 27003: 2010 中還會詳細討論。
2018-04-13
-
組織針對內部評審、管理評審的結果報告,應定期(一般不超過一年)進行ISMS 改進,采取合適的糾正和預防措施,同時需要從其他組織或組織自身的安全經驗中吸取教訓。組織還應向所有相關方(上級組織、國家信息安全監管部門、民間信息安全機構等)溝通措施和改進情況,其詳細程度應......
2018-04-02
-
組織應定期(周期一般不超過一年)執行監視與評審規程和其他控制措施,以迅速檢測過程運行結果中的錯誤,迅速識別試圖的或已經得逞的安全違規和事件,使管理者臺旨夠確定分配給人員的安全活動或通過信息技術實施的安全活動是否按期望執行,通過使用安全狀態告警設施(例如安全管理......
2018-04-02
-
組織應為管理信息安全風險識別適當的管理措施、資源、職責和優先順序,即:制定風險處置計劃;實施風險處置計劃以達到已識別的控制目標,包括資金安排、角色和職責的分配
2018-04-02
-
組織應識別風險,識別ISMS范圍內的重要資產及其責任人,識別重要資產所面臨的威脅,識別可能被威脅利用的脆弱性,識別現有安全控制措施,識別喪失保密性、完整性和可用性可能對資產造成的影響。
2018-04-02
-
組織應根據業務、組織、位置、資產和技術等方面的特性,確定ISMS的范圍和邊界, 包括對范圍任何冊0減的詳細說明和正當性理由。一般lSMs的范圍可以包括全組織或組織中若干個部門或分支,特殊情況下也可以針對組織的某些具體業務流程(女噸子商務、電子政務、智能制造等)確定ISMS......
2018-04-02
-
“規劃( Plan)-實施(Do) -檢查(Check)-處置(Act)”(PDCA過程)又叫質量環,是管理學中的一個通用模型,最早由休哈特于1930年構想,后來被美國質量管理專家戴明博士在1950年再度挖掘出來,并加以廣泛宣傳和運用于持續改善產品質量的過程。
2018-04-02
-
ISMS通常是指以ISO IEC 27000標準族為代表的信息安全管理體系。該系列在信息安全管理系統( ISMS)的背景下,通過信息安全控制措施來管理信息系統安全,其設計類似于質量保證管理體系(IS0 9000系列)、環保(IS0 14000系列)等管理系統。
2018-03-19
-
文檔體系建設是信息安全刮泥體系(ISMS)建設的直接體現,下列說法不正確的是:
2018-03-12