豬豬女孩
上官小格
與質量管理體系的ISO9000系列和環(huán)境管理體系的ISO14000系列標準類似,信息安全管理體系(Information Security Management System,ISMS)是ISO發(fā)展的-個信息安全管理標準族,預留了ISO/IEC 27000系列編號。
ISO 27001在其中具有核心作用,ISO 270000信息安全標準族其中最主要的幾個標準圖示如下:
更多標準羅列如下,從行業(yè)、技術、應用等角度涵蓋了信息安全的方方面面:
ISO27000
該標準對構成ISMS標準族的信息安全管理標準進行了概述,并規(guī)定了與ISMS系列標準相關的術語。
ISO27001
信息技術—安全技術—信息安全管理體系—要求
該標準源于BS7799-2,主要提出ISMS的基本要求,已于2005年10月正式發(fā)布。
ISO27001用于為建立、實施、運行、監(jiān)視、評審、保持和改進信息安全管理體系(Information Security Management System,簡稱ISMS)提供模型。采用ISMS應當是一個組織的一項戰(zhàn)略性決策。一個組織的ISMS的設計和實施受業(yè)務需求和目標、安全需求、所采用的過程以及組織的規(guī)模和結構的影響。上述因素及其支持過程會不斷發(fā)生變化。期望信息安全管理體系可以根據(jù)組織的需求而測量,例如簡單的情形可采用簡單的ISMS解決方案。ISO27001標準可以作為評估組織滿足顧客、組織本身及法律法規(guī)的信息安全要求的能力的依據(jù),無論是組織自我評估還是評估供方能力,都可以采用,也可以用作獨立第三方認證的依據(jù)。上海信息化培訓中心提供IRCA認可ISO 27001LA信息安全管理體系主任審核師培訓。
ISO27002
信息技術—安全技術—信息安全管理實用規(guī)則該標準取代了ISO /IEC 17799:2005,直接由ISO/IEC 17799:2005更改標準編號為ISO/IEC 27002,已于2007年4月實施。
本標準為在組織內啟動、實施、保持和改進信息安全管理提供指南和通用的原則。本標準概述的目標提供了有關信息安全管理通常公認的目標的通用指南。
本標準的控制目標和控制措施預期被實施以滿足由風險評估所識別的要求。本標準可以作為一個實踐指南服務于開發(fā)組織的安全標準和有效的安全管理實踐,幫助構建組織間活動的信心。本標準包含的實施規(guī)則可以認為是開發(fā)組織具體指南的起點。本實施規(guī)則中的控制和指導并不全都是適用的。而且,可能需要本標準中未包括的附加控制和指南。當開發(fā)包括附加控制和指南的文件時,包括對本標準適用的條款進行交叉引用可能是有用的,該交叉引用便于審核員和商業(yè)伙伴進行符合性核查。
ISO27003
信息技術—安全技術—信息安全管理體系實施指南
該標準已于2010年2月正式發(fā)布。 該標準為按照ISO/IEC 27001建立信息安全管理體系(ISMS)實施計劃提供應用指南。通常將ISMS作為一個項目實施。
ISO27004
信息技術—安全技術—信息安全管理—測量
該標準已于2009年12月正式發(fā)布。該標準旨在幫助組織測量、報告和系統(tǒng)性的改進其信息安全管理體系的有效性。該標準為制訂測量項和實施測量提供指南,以評估信息安全管理體系和ISO/IEC 27001規(guī)定的控制措施的實施效果。
ISO27005
信息技術—安全技術—信息安全風險管理
該標準以BS7799-3和ISO13335為基礎,已于2008年6月正式發(fā)布。本標準描述了信息安全風險管理的要求,可以用于風險評估,識別安全要求,支撐信息安全管理體系的建立和維持。
ISO27006
信息技術—安全技術—信息安全管理體系審核認證機構要求
該標準已于2007年2月正式發(fā)布。 該標準對提供ISMS認證的機構提出要求,所有提供ISMS認證服務的機構需要按照該標準的要求證明其能力和可靠性。
ISO27007
信息技術—安全技術—信息安全管理體系審核指南
該標準為按照ISO/IEC 27001對信息安全管理體系進行審核的認證機構、內部審核員、外部/第三方審核員以及其它審核活動提供指南。
ISO27008
信息技術—安全技術—ISMS控制措施的審核員指南
該標準為所有的信息安全管理體系審核員提供關于“基于風險方法選擇ISMS控制措施”指南。該標準通過闡明ISMS與所選擇的控制之間的關系,為信息安全風險管理過程,以及內外部的ISMS審核提供支持。并為如何驗證“ISMS控制措施”的實施程度提供指南。
ISO/IEC 27009:信息安全治理框架
ISO27010
信息技術—安全技術—組織間的信息安全管理
該標準將包含多個部分,為跨行業(yè)、跨領域、跨國家間分享有關信息安全風險、控制措施、爭議以及安全事件的信息提供指南。
ISO27011
信息技術—安全技術—電信機構基于ISO/IEC 27002的信息安全管理指南
該標準已于2008年12月正式發(fā)布。 該標準用于電信行業(yè),由ITU-T 和 ISO/IEC JTC1/SC27共同制訂,并聯(lián)合發(fā)布ITU-T X.1051 和ISO/IEC 27011。
對電信機構而言,信息及其支撐流程、通信設施、網(wǎng)絡和線路是重要的經(jīng)營資產(chǎn),信息安全對于電信機構恰當?shù)墓芾砥浣?jīng)營資產(chǎn),正確并成功地保持其經(jīng)營活動的連續(xù)性至關重要。本標準為電信機構的信息安全管理提供了要求,規(guī)定了電信企業(yè)在整體經(jīng)營風險框架下建立、實施、運行、監(jiān)視、評審、維持和改進其文件化的信息安全管理體系(ISMS)的要求。
ISO/IEC 27012:電子政府服務
ISO27013
IT技術—安全技術—ISO/IEC 20000-1 和 ISO/IEC 27001整合實施指南
該標準為整合實施ISO/IEC 27001(信息安全管理體系)和ISO/IEC 20000-1(IT服務管理規(guī)范)提供指南。
ISO27014
信息技術—安全技術—信息安全治理架構
該標準旨在幫助組織治理信息安全。信息安全治理將考慮:組織的經(jīng)營戰(zhàn)略、方針和目標;符合適用的、與治理相關的法律法規(guī);符合組織對第三方的合同義務或其它法律義務,反之亦然;為向第三方提供保證所需的審核,以及證書需求。
ISO27015
信息技術—安全技術—金融保險行業(yè)信息安全管理體系指南
該標準旨在幫助金融服務行業(yè)的組織(如:銀行、保險公司、信用卡公司等)使用ISO27000系列標準實施ISMS。雖然該行業(yè)已經(jīng)有了一些風險和安全管理標準,如:ISO TR 13569—銀行業(yè)信息安全指南,但由SC27開發(fā)的ISMS實施指南將會更直接的體現(xiàn)ISO/IEC 27001和ISO/IEC 27002。
ISO27031
信息技術—安全技術—業(yè)務連續(xù)性的ICT準備能力指南
ISO/IEC 27031將說明ICT(信息和通信技術)在確保業(yè)務連續(xù)性方面所起作用的概念和原則。該標準將:為所有類型的組織(私人、政府、非政府)提供框架(方法和流程);為改進作為組織ISMS一部分的ICT準備能力、保證業(yè)務連續(xù)性,識別和規(guī)定全部有關的內容,包括:績效準則、實施細節(jié)等;使一個組織能夠測量其持續(xù)性、安全性,從而具備以一種一致的、驗證過的方法從災難中恢復的準備能力。
ISO27032
信息技術—安全技術—網(wǎng)絡空間安全指南
ISO/IEC 27032將闡述“網(wǎng)絡空間”所面臨的獨特的安全問題?!熬W(wǎng)絡空間”在標準中定義為:不以任何物理方式存在的,通過技術設施和網(wǎng)絡互相聯(lián)接的因特網(wǎng)中人員、軟件、服務相互作用所導致的復雜環(huán)境。網(wǎng)絡空間存在著目前信息安全、互聯(lián)網(wǎng)安全、網(wǎng)絡安全和ICT安全所不能涵蓋的安全問題,原因是這些安全領域之間存在差距。網(wǎng)絡空間安全將解決在網(wǎng)絡空間中,由于不同的安全領域差距導致的安全問題。同時,網(wǎng)絡空間安全為網(wǎng)絡空間中不同的安全利益相關者提供合作框架基礎。
ISO27033
信息技術—安全技術—網(wǎng)絡安全
(其中的第一部分 ISO/IEC 27033-1已于2009年12月正式發(fā)布)。
ISO/IEC 27033將是一個包含多個部分的標準,來自于已經(jīng)存在的網(wǎng)絡安全標準ISO/IEC 18028的五個部分?,F(xiàn)有的標準將不僅是改換名稱,而是被大幅修改。
ISO/IEC 27033為實施ISO/IEC 27002所介紹的網(wǎng)絡安全控制提供詳細指南,包含以下部分:
ISO/IEC 27033-1:2009 Information technology -- Security techniques -- Network security -- Part 1: Overview and concepts
ISO/IEC 27033-2: Guidelines for the design and implementation of network security
ISO/IEC 27033-3: Reference networking scenarios -- threats, design techniques and control issues
ISO/IEC 27033-4: Securing communications between networks using security gateways -- threats, design techniques and control issues
ISO/IEC 27033-5: Securing Virtual Private Networks -- threats, design techniques and control issues
ISO/IEC 27033-6: IP convergence
ISO/IEC 27033-7: Guidelines for securing wireless networking -- Risks, design techniques and control issues
ISO/IEC 27033-8: Guidelines for securing [insert other network security aspects] -- Risks, design techniques and control issues
ISO27034
信息技術—安全技術—應用安全
ISO/IEC 27034將是一個包含多個部分的標準。該標準通過一組與組織的系統(tǒng)開發(fā)生命周期相整合的過程,為規(guī)化、設計、選擇和實施信息安全控制措施提供指南。該標準包含如下部分:
ISO/IEC 27034-1 - Information technology — Security techniques — Application security overview and concepts
ISO/IEC 27034-2 - Organization Normative Framework
ISO/IEC 27034-3 - Application Security Management Process
ISO/IEC 27034-4 - Application security validation
ISO/IEC 27034-5 - Protocols and application security control data structure
ISO/IEC 27034-6 - Security guidance for specific applications
ISO27035
信息技術—安全技術—安全事件管理
ISO/IEC 27035將由ISO TR 18044升級而成。
ISO27036
IT安全—安全技術—外包安全管理指南
ISO/IEC 27036將指導組織評價和消除包含在采購、使用外包服務中的安全風險,支持對外包實施ISO/IEC 27002的安全控制措施。
ISO27037
IT安全—安全技術—數(shù)字證據(jù)的識別、收集、獲取和保存指南
該標準將為電子證據(jù)的識別、收集、獲取、標識、儲存、搬運和保護提供詳細的指南。
目前,該標準的名稱和范圍仍未確定。
ISO27799
醫(yī)療信息學—使用ISO/IEC 27002的醫(yī)療信息安全管理
該標準是由ISO負責醫(yī)療信息學的技術委員會TC215發(fā)布的,而不是由負責ISO27K的ISO IEC聯(lián)合技術委員會JTC1/SC27發(fā)布。因此,ISO 27799是否是ISO/IEC 27000系列標準中的一個還存在爭議。ISO 27799:2008為在醫(yī)療信息領域理解和實施ISO/IEC 27002提供支持,是ISO/IEC 27002的伴隨標準。
阿曼
2022-02-09 20:17:22 969查看 3回答
青青
2022-02-09 22:38:06 1033查看 3回答
一顆發(fā)亮的星星
2022-02-09 11:35:01 1094查看 11回答
小編為您整理16949外審員含金量、怎么才能成為注冊的TS16949:2009的外審員、我也想16949外審員,不過不了解具體情況、iso9000外審員、SA8000外審員培訓相關iso體系認證知識,詳情可查看下方正文!
信息系統(tǒng)安全運維服務資質二級費用,信息系統(tǒng)安全運維服務資質二級
小編為您整理信息系統(tǒng)安全運維服務資質認證證書機構有哪些、安全運維服務資質的費用是多少啊、安全運維服務資質哪家便宜、安全運維服務資質認證哪家效率高、信息系統(tǒng)安全集成服務資質認證的申請書相關iso體系認證知識,詳情可查看下方正文!
小編為您整理石家莊9000認證多少錢、石家莊9000認證價格多少錢、石家莊9000認證大概多少錢、石家莊9000認證價格貴嗎、石家莊9000認證費用大概多錢相關iso體系認證知識,詳情可查看下方正文!
臺州iso45001服務怎么收費,臺州iso45001認證服務怎么收費
小編為您整理臺州OHSAS18001認證服務中心哪家收費便宜、臺州ISO9000認證,哪個咨詢公司服務好、臺州CE認證,臺州機械機電CE認證、CE認證怎么收費、溫州科普ISO45001職業(yè)健康安全管理體系認證收費標準是什么相關iso體系認證知識,詳情可查看下方正文!
iso22000質量管理體系就業(yè)方向,質量管理與認證就業(yè)方向
小編為您整理高校開設的CMA專業(yè)方向未來就業(yè)前景及就業(yè)方向如何、cma就業(yè)方向有哪些、國際質量認證專業(yè)的就業(yè)方向、cpa和cma未來就業(yè)方向、大學生考完cma,就哪些就業(yè)方向相關iso體系認證知識,詳情可查看下方正文!
武漢UL認證咨詢哪家機構啊?必須是可以做IT類iso三體系認證UL認證的機構?
食品安全法配套法規(guī)和農iso三體系認證質量安全法配套法規(guī)分別是什么?
如何提升iso三體系認證質量(個人對質量的心得體會300字)
福建省人民政府頒發(fā)《關于加強市場工業(yè)iso體系證書質量監(jiān)督檢驗與管理的暫行規(guī)定》的通知