信息安全治理相关文章
  • 威胁金融信息安全 戳穿四大会计师事
  • 网上银行漏洞多
  • 网上银行安全体系大PK
  • 保监会副主席李克穆:保险业信息安
  • Security management in 2008: Wha
  • 关于开展全国重要信息系统安全等级
  • 从养生学中学习信息安全管理
  • 信息化监理黑洞的成因及前景展望
  • 企业病毒综合治理
  • 2006全球信息安全大盘点
  • “三板斧”堵死安全漏洞
  • “转嫁”信息安全风险
  • CIO命悬数据
  • 2006年全球安全调查:危机暗藏
  • 信用卡信息安全标准出台
  • 我国信息安全风险评估现状与展望
  • ISO/IEC TR 13335:信息技术安全管
  • 最新发布的15项信息安全国家标准简
  • 中移动网站被黑 黑客恳请降低话费
  • “转嫁”信息安全风险
  • 安全隐患起于萧墙
  • 专家呼吁建立金融信息安全监管机构
  • BS 7799-2:2002的控制细则包括十
  • 网络安全与内部控制
  • 联合国秘书长科菲·安南:建立自由
  • 信息安全管理:标准、理解与实施
  • 银监会新闻发言人就《电子银行业务
  • 中国银联全国性瘫痪8小时
  • 网络终端:安全问题刻不容缓!
  • ISO27001认证全程介绍
  •  更多文章...



    您的位置:首页 > 信息安全治理 > ISO/IEC17799:2005新面孔
    ISO/IEC17799:2005新面孔
    作者:王东红 文章来自:中国IT治理研究中心 时间:2006-01-24
    Hits: 3337


        随着信息技术与网络技术的迅猛发展,信息安全已经成为全球共同关注的话题,信息安全管理体系逐渐成为确保组织信息安全的基本要求,ISO组织在2000年发布的ISO/IEC 17799:2000,已经为广大的信息安全管理人员所熟知,并成为了通用的交流语言,其发展趋势也引导着信息安全从业人员的观念与发展。2005年6月ISO/IEC 17799:2005的正式发布,很大程度上影响着今后一段时间已经或即将希望实施信息安全管理体系的组织及相关从业人员,本文从以下几个方面对改版内容进行探讨,供大家分享,希望多多交流。


        一、整体架构调整


        ISO/IEC 17799:2000内容分为10个信息安全领域,36个控制目标和127个控制措施,改版后增加了1个信息安全管理领域--突发事件管理(incident management),删除或合并9个控制措施,剩余118个控制措施保留,新增16个控制措施,所以新版信息安全体系标准分为11个控制区域,39个控制目标,133个控制措施,它可以系统全面地帮助公司降低信息风险,增加价值。


        二、 条款表现方式


        新版标准在结构上更加注重逻辑性,易于读者理解,清楚地描述了控制措施、实施指南及其他信息。详细如下:
        每个信息安全领域包括:
        1、 需要实现的控制目标的描述
        2、 实现控制目标的控制措施
        控制措施的描述方式如下:
         


        三、对控制目标和控制措施进行重新分类整合


        本次改版适当调整了部分控制目标与控制措施的分类,加强了丛属关系,提升了标准的完整性与易读性,例如:旧版本(ISO17799:2002)中许多控制措施与监控(Monitoring)有关,但分散在不同的控制目标及控制措施中,给使用者的阅读与使用带来了不便,新标准相关控制措施列在同一控制目标之下.
    如:1、A10.10 监控(Monitoring)
     

    ISO/IEC 17799:2005

    2000版

    10.10.1 审核日志记录(Audit logging)

    9.7.1

    10.10.2 监控系统的使用(Monitoring System use)

    9.7.2

    10.10.3 日志信息的保护

    无

    10.10.4 管理员与操作员日志

    8.4.2

    10.10.5 错误事件记录

    8.4.3

    10.10.6 时钟同步

    9.7.3


        另外,随着电子商务的蓬勃发展,原来的”8.7 Exchange  of  information and software”,根据当今的发展趋势被分成2个控制目标,一个为信息交换(Information exchange),维护组织中及与外部组织交换的信息及软件的安全;另一个为电子商务(Electronic commerce),保证电子商务能安全运行。
         2、 信息安全事件的管理与改进(Management of information security incidents and improvements),这是一个新增控制目标,此目标将旧版本中分布在不同章节的内容整合在一起,更加完整,内容如下:
          13.2.1 职责与程序
          13.2.2 从信息安全事件中吸取教训
          13.2.3 证据收集


        四、用词范围更准确,使适用范围更广泛


        新版本为了保持持久地适用性,消除旧版本中有争议或描述不明确的地方,对部分内容
    进行了明确说明,如:
        1、识别来自外部单位的风险(6.2.1)代替识别来自第三方的访问控制风险(4.2.1),用外部单位(external parties)来涵盖第三方(third party)与外包(outsource).
        2、旧版本电子邮件的安全(8.7.4)适用对象仅为电子邮件,但目前网络上存在更多的通讯软件,如即时通讯软件msn,oo等,新版本为了适应当今的发展趋势,修改为电子信息(Electronic messaging),适用范围更广。
        3、旧版本中传输介质的安全(8.7.2 Security of media in transit)为了消除歧义,新版本修改为传送信息的物理介质(10.8.3),为ISMS的审核提供了明确的指导。


        五、随着信息化技术的应用,修改或增加了部分控制措施


        ISO组织规划每5年所有标准改版一次,以确保国际标准能与时俱进。
        1、随着IT的迅猛发展,一大批领先的技术层出不穷,如:PDA,笔记本电脑,移动电话
    等跨平台通讯设备的出现,给我们信息的安全性带来了很大的挑战,机动程序代码(mobile code) against malicious code) 
        2、回顾信息技术的发展,大型主机扮演着重要的角色,所以许多词汇和名词都是从大型主机时代流传至今。随着网络的爆炸性增长,个人电脑和服务器逐渐成为了新的主角,早期的词汇与术语也应该进行相应的修改以符合现代需求。新版ISO17799:2005也作了相应的修改,如:
       


        六、总结


        随着sox法案及相关内控法规的出台,提高信息安全管理水平已是一股不可抗拒的潮流,所有企业或机构已不是”做”与”不做”的问题,而是必须尽早实施的问题,新版ISO17799:2005作为一个完整的、全方位的、系统的管理体系,更易于理解与实施,企业应该借此机会权衡自身承受安全的风险与成本,建立一套符合本身需求且可持续改进的信息安全管理体系,帮助企业降低风险,持续提升自己的管理水平,以符合国家安全标准与世界潮流。

     

    【收藏】 【评论】 【打印】
    关于ITGov| 关于G2论坛 | 联系ITGov| 服务条款 | 隐私保护 | 广告服务 | 人员招聘 | 导航 | 注册
    (京ICP备06004481号)
    Copyright 2002 - 2006 ITGov.org.cn, All Rights Reserved