發(fā)布日期:2022-09-14 瀏覽次數(shù):0次
許多人誤以為信息安全是黑客與網(wǎng)絡專家的事情,其實并不是這樣,以下我會有案例來說明,信息技術(shù)只是信息安全的一個手段與工具,并不是用錢買過來就安全了,企業(yè)的信息安全需要我們平時工作的時候要注意一些細節(jié),如工作機的數(shù)據(jù)平時要備份,公共文件夾的權(quán)限要設定清楚,文件柜要上鎖,計算機屏幕要設定定時屏保且用密碼恢復,對于企業(yè)購買的防火墻,路由器的安全功能要正確的去應用執(zhí)行,日后去管理。
您現(xiàn)在可能很想知道,ISO27001信息安全管理體系能給您企業(yè)帶來哪些效益,ISO27001到底在做些什么東西?自己公司是不是適合做這個體系?
這些都是iso27001信息安全管理體系標準所要求的安全事項,當然這只是標準的冰山一角,自己做過很多不安全的行為自己都沒發(fā)覺,標準是國外先進管理經(jīng)驗的積累,幫我們收集了所有的安全控制措施,按照這個標準去執(zhí)行工作,能確保公司信息資產(chǎn)(硬盤光盤電子數(shù)據(jù),紙質(zhì)數(shù)據(jù))免受各種威脅(黑客,內(nèi)賊,外部小偷,火災,雷擊等)。
簡單的說,ISO27001信息安全管理體系標準要求我們把公司的各項工作體系化運作,保護重要信息資產(chǎn)不受到各種威脅而導致企業(yè)機密信息泄漏并被人利用,或者是受到環(huán)境及人為的破壞而不能繼續(xù)使用,保持業(yè)務的持續(xù)運營是公司的目標。
信息安全管理就是對信息安全風險進行識別、分析、采取措施將風險降到可接受水平并維持該水平的過程。企業(yè)的信息安全管理不是一勞永逸的,由于新的威脅不斷出現(xiàn),信息安全管理是一個相對的、動態(tài)的過程,企業(yè)能做到的就是要不斷改進自身的信息安全狀態(tài),將信息安全風險控制在企業(yè)可接受的范圍之內(nèi),獲得企業(yè)現(xiàn)有條件下和資源能力范圍內(nèi)最大程度的安全。
在信息安全管理領(lǐng)域,“三分技術(shù),七分管理”的理念已經(jīng)被廣泛接受。通過閱讀文獻可以發(fā)現(xiàn),早期的信息安全研究主要集中在信息安全技術(shù)方面,20世紀90年代前后,信息安全在管理方面的研究才開始受到重視并逐漸發(fā)展起來。本文的研究目的是針對當前我國中小企業(yè)在信息安全實踐中面臨的問題,通過研究國內(nèi)外的信息安全管理理論和實踐,結(jié)合ISO/IEC27001信息安全管理體系,提出一個適合我國中小企業(yè)的信息安全管理的模型,用以指導我國中小企業(yè)的信息安全實踐并不斷提高中小企業(yè)的安全管理能力。
一、ISO27001證書的獲得,可以客戶表明,組織/企業(yè)遵循了所有適用的法律法規(guī)。從而保護企業(yè)和相關(guān)方的信息交換、知識產(chǎn)權(quán)、商業(yè)秘密等增加市場的競爭優(yōu)勢。
二、信息安全管理體系的建立可以和外部團體如合作伙伴及客戶與內(nèi)部團體如股東說明組織/企業(yè)為保護信息所做的努力,同是保護了客戶以及企業(yè)自身的知識產(chǎn)權(quán),使其對組織/企業(yè)的信心加強,并有助于在同行業(yè)中的競爭優(yōu)勢,提升客戶滿意度及形象。
三、提升員工信息安全積極態(tài)度,規(guī)范信息安全制度,降低人為所造成的信息安全事故機率。
四、提升公司運營目標及達到業(yè)務永續(xù)經(jīng)營要求目標。
五、滿足組織/企業(yè)對信息安全的要求及期望。
我們公司剛剛通過了ISO27001的認證,在整個體系的實施過程中感受很多。我以前是做IT的,一直關(guān)心技術(shù)方面,對體系方面的認識不足。公司以前也做過ISO9000、CMMI,可是我一直抱著一種得過且過的抵觸態(tài)度,所以也沒有從過程中學習到什么知識。這次通過準備ISO27001,從文件體系,業(yè)務持續(xù)計劃BCP,資產(chǎn)識別、風險評估等多方面對ISO27001信息安全管理體系有了一個比較清楚的認識,而且在試運行階段通過實踐,也對體系有了更深刻的了解。
我想每一個做過ISO27001的人都會有很多收獲和感想,希望大家共享一下,一來可以互相學習,二來對正在學習體系的朋友們也是一種幫助。
先來談談HR方面的管理,我們公司HR方面主要是入職、離職和部門異動,還有背景調(diào)查和保密協(xié)議方面。HR涉及的人員管理是一個關(guān)鍵,如果沒有清晰的流程,那么后續(xù)的很多工作都不好開展。比如我們原來的域帳戶和郵件帳戶、供員工工作的OA系統(tǒng)(可web方式登錄)以及門禁系統(tǒng)權(quán)限的管理就比較混亂,因為人員的流動沒有及時的通知IT部門。所以很多很早就離職的員工還是保留了相應的權(quán)限,這對公司的信息安全就造成了很大的威脅。
大家經(jīng)常說三分技術(shù),七分管理。我個人認為其實技術(shù)和管理同樣重要,管理是以技術(shù)為基礎的,不過由于ISO27001是信息安全管理體系,很多做體系的人原來都是負責技術(shù)的,所以要加強管理方面的能力。
搞技術(shù)的人應該也意識到員工安全意識培訓的重要性了,至少我是意識到了,呵呵。所以在這次27001的準備過程中,還有一個重要內(nèi)容就是全員的安全意識培訓。我們是通過網(wǎng)站宣傳,郵件宣傳和face to face的交流來進行的。這應該也是現(xiàn)場審核的一個重要方面。
關(guān)于帳號權(quán)限這塊,需要開通的時候找IT,而有變動(離職、轉(zhuǎn)崗)時卻不通知IT,這是絕大部分企業(yè)管理上都存在的問題。追其原因,更多的還是在職責定義上,業(yè)務開展部門(如軟件開發(fā))要有其安全管理的職責,HR也應有其安全管理的職責,IT也有其安全管理的職責,將各自的職責明確了,然后將流程理清楚了,很多事情就解決了。萬一出了什么問題,在各個環(huán)節(jié)也可以追蹤審查。
相關(guān)文章推薦
ISO37001反賄賂管理體系的好處有哪些呢? ISO20000認證咨詢常見5大問題匯總 黑龍江省三體系ISO9001,ISO20000,ISO27001,兩化融合,高新技術(shù)企業(yè)認證補貼匯總 盤點 | 各省知名IT企業(yè)都有哪些資質(zhì)證書! ISO各休系認證審核資料清單大全 申請aaa信用等級證書有什么用 ISO體系認證辦理的流程和好處是什么 zhishichanquanISO14001認證需要多少錢 SA8000認證 為什么要通過SA8000社會責任管理體系體系認證 ISO37301:2021《合規(guī)管理體系 要求及使用指南》