ISO27001信息技術(shù)服務(wù)認(rèn)證體系信息安全控制措施
發(fā)布時間:2020-08-15 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
根據(jù)公司業(yè)務(wù)及SLA要求,服務(wù)部門組織制定信息安全管理策略、目標(biāo),并負(fù)責(zé)識別、分析信息安全資產(chǎn),包括:
1、提供服務(wù)所需要的信息安全資產(chǎn)目錄;
2、根據(jù)信息安全資產(chǎn)對服務(wù)的重要性以及所要求的保護(hù)級別對信息安全資產(chǎn)進(jìn)行分類,并指派相應(yīng)的安全負(fù)責(zé)人。
服務(wù)部門對信息安全資產(chǎn)實施安全風(fēng)險評估,并應(yīng)考慮以下因素:
1)特性(例如軟件漏洞、運行錯誤、通信失敗);
2)發(fā)生的可能性;
3)潛在的業(yè)務(wù)影響;
4)信息安全政策目標(biāo),滿足客戶特定安全需要以及所采用的法規(guī)條例;
5)歷史經(jīng)驗。
服務(wù)部門定期對信息安全進(jìn)行匯總、分析,擬定《信息安全評估報告》。主要包含:
a.信息安全策略的有效性;
b.信息安全事件的趨勢;
c.改進(jìn)服務(wù)的計劃;
d.信息、資產(chǎn)和系統(tǒng)的訪問控制。



熱線: