ISO27001信息安全标准产生的背景
添加时间:2014-06-19 19:19:43
人类正进入信息化社会,社会发展对信息资源的依赖程度越来越大,从人们日常生活、组织运作到国家管理,信息资源都是不可或缺的重要资源,没有各种信息的支持,现代社会将不能生存和发展。在信息社会中,一方面信息已成为人类重要资产,在政治、经济、军事、教育、科技、生活等方面发挥着重要作用,另一方面计算机技术的迅猛发展而带来的信息安全问题正变得日益突出。由于信息具有易传播、易扩散、易毁损的特点,信息资产的比传统的实物资产更加脆弱,更容易受到损害,使组织在业务运作过程中面临大量的风险。其风险主要来源于组织管理、信息系统、信息基础设施等方面的固有薄弱环节,以及大量存在于组织内、外的各种威胁,因此对信息系统需要加以严格管理和妥善保护。
信息可以理解为消息、情报、数据或知识,它可以以多种形式存在,可以是组织中信息设施中存储与处理的数据、程序,可以是打印出来的或写出来的论文、电子邮件、设计图纸、业务方案,也可以显示在胶片上或表达在会话中消息。所有的组织都有他们各自处理信息的形式,例如,银行、保险和信用卡公司都需要处理消费者信息,卫生保健部门需要管理病人信息,政府管理部门存储机密的和分类信息。无论组织对这些信息采用什么样的共享、处理和存储方式,都需要对敏感信息加以安全、妥善的保护,不仅要保证信息处理和传输过程是可靠的、有效的,而且要求重要的敏感信息是机密的、完整的和真实的。为达到这样的目标,组织必须采取一系列适当的信息安全控制措施才可以使信息避免一系列威胁,保障业务的连续性,最大限度地减少业务的损失,最大限度地获取投资回报。
在ISO27002中,对信息的定义更确切、具体:“信息是一种资产,像其他重要的业务资产一样,对组织具有价值,因此需要妥善保护”。通过风险评估与控制,不但能确保企业持续营运,还能减少企业在面对类似‘911事件’之时出现的危机。
ISO/IEC27001标准是组织进行信息安全管理体系认证的依据,相当于质量管理体系中的ISO9001标准。ISO 27001通过层次结构化形式提供安全策略、信息安全的组织结构、资产管理、人力资源安全等14个安全控制章节、35个主要安全类和114个具体控制措施,通过建立完整的安全操作流程、事件响应机制,增强项目开发/技术服务/销售/售后服务过程、和网内设备自身的安全性,确保公司信息的保密性(确保只有经过授权的人才能访问信息)、完整性(保护信息和信息的处理方法准确而完整)、可用性(确保经过授权的用户在需要时可以访问信息并使用相关信息资产)。
ISO27000系列主要包含以下标准:
• ISO/IEC 27000 概述和词汇
• ISO/IEC 27001 信息安全管理体系-要求
• ISO/IEC 27002 信息安全管理实践代码
• ISO/IEC 27003 信息安全管理体系实施指南
• ISO/IEC 27004 信息安全管理衡量指南与指标框架
• ISO/IEC 27005 信息安全风险管理指南
• ISO/IEC 27006 认证机构要求
• ISO/IEC 27007信息安全管理系统审核指南
• ISO/IEC 27008 信息安全管理体系控制措施审核指南
• ISO/IEC 27011 通信组织信息安全管理指南
• ISO/IEC 27014 信息安全治理指南
• ISO/IEC 27015 金融行业信息安全管理指南
• ISO/IEC 27031 业务连续性
• ISO/IEC 27032 网络空间安全指南
• ISO/IEC 27033 网络安全指南
• ISO/IEC 27034 应用安全指南
• ISO/IEC 27035 安全事件管理指南
• ISO/IEC 27036 供应关系信息安全
• ISO/IEC 27037 数字证据收集和保存指南
• ISO/IEC 27040 存储安全
• ISO/IEC 27799 医疗机构信息安全管理指南
• ISO/IEC 13335 信息安全风险管理指南
• ISO/IEC 27050-1-3 电子发现 等
截至2023年02月底,我国已有33452家企业/组织通过了ISO27001认证。