The post 深圳ISO27001培訓線上線下同步開課,專業(yè)老師,經驗豐富 first appeared on 深圳市安信達咨詢有限公司.
]]>內審員培訓
課程簡介
ISO27001信息安全管理體系(ISMS)成為國際標準后,得到國內外各行業(yè)的積極響應,紛紛基于ISO27001標準來建設和優(yōu)化自身的信息安全管理體系,旨在提升企業(yè)競爭力并規(guī)范服務的行為。同時,隨著國家對信息安全的監(jiān)管及企業(yè)自身對信息安全需要的迫切性,信息安全管理人才已經變成制約企業(yè)信息安全發(fā)展的瓶頸。
為了幫助企業(yè)培養(yǎng)信息安全管理的專業(yè)人才,我公司推出ISO27001培訓課程(考試合格發(fā)放內審員證書),旨在幫助企業(yè)學員對體系標準充分理解,掌握信息安全及信息技術服務管理體系審核知識及審核流程,助力企業(yè)順利通過認證審核!
培訓對象
1、企業(yè)管理人員
2、企業(yè)信息安全管理體系審核人員
3、IT經理、系統(tǒng)經理、IT安全經理
4、IT咨詢顧問、管理體系咨詢顧問
5、其他希望學習信息安全管理體系的人士
課程收益
1、讓學員系統(tǒng)了解信息安全管理體系標準的背景、目的、價值及要求;
2、讓學員準確理解和把握控制措施的含義及審核方法;
3、讓學員系統(tǒng)掌握審核生命周期流程(PERC),包括策劃、執(zhí)行、報告及關閉的方法和技能,以驅動持續(xù)改進。
課程大綱
第一部分 理解和掌握信息安全管理體系的基礎知識
第二部分 理解和掌握ISO27001標準的亮點
第三部分 理解ISO27001標準要求的變化
第四部分 掌握ISO27001標準要求在體系推行過程中的應用方法和技巧
第五部分 掌握ISO27001信息安全管理體系內審的方法和流程
第六部分 內審員考試
講師簡介
高級咨詢師,高級工程師、ISO9001、ISO14001國家注冊咨詢師、ISO9001IRCA注冊審核員、ISO27001資深講師。
老師有近30年大中型企業(yè)管理實踐與咨詢經歷,累積了豐富的實戰(zhàn)經驗,對企業(yè)的人力、研發(fā)、采購、生產、質量、基層管理等運作流程有深入的研究,成功主導數(shù)百家企業(yè)的體系咨詢、流程管理咨詢項目。擅長ISO9001、ISO14001、ISO45001、ISO13485、IATF16949、AS9100、GJB9100、TL9000、ISO27000、ISO22000、SA8000、QC080000等體系的建立。已開展過近千場課程培訓,培訓過程中不拘泥于標準,獨創(chuàng)一套新的管理體系培訓特色。對生產管理、品質管理、持續(xù)改進、質量成本、企業(yè)流程有自己獨特的見解,有一套系統(tǒng)的解決方法,能夠為客戶提供量身定制的培訓課程及提供持續(xù)的教練輔導服務。
服務過的部分企業(yè):華為、平安智慧城市、中國聯(lián)通、華正聯(lián)、華策輝弘科技、震有科技、中國移動、晶科通訊、天海電器、國藥集團、信利電子、任子行、浪潮集團有限公司、中科曙光、戴爾、英偉達半導體科技、越秀集團、銀彈谷、廣東君思、福州移動、迅雷、齊心集團、聯(lián)創(chuàng)科技、浪潮集團、科大訊飛、海康威視、啟明星辰。
關于我們:安信達咨詢成立于1996年,是中國早期從事管理咨詢的公司之一,也是國內首批獲得中國認監(jiān)委備案資質的咨詢培訓機構,后又獲得廣東省企業(yè)管理咨詢培訓行業(yè)甲級資質證書和企業(yè)AAA級信用等級證書,目前已為10000多家公司提供了咨詢輔導和課程培訓,具有強大的師資團隊和專業(yè)化的課程體系,是一家能力強,資歷深、課程多、服務好的老牌培訓機構。
報名須知
開課時間:具體時間咨詢客服確認
培訓地點:線上線下同步開展
報名方式:Tel:186-8895-7035
付款方式:公司對公提前付款或個人對公付款
特別說明:小班授課,名額有限,報名從速
The post 深圳ISO27001培訓線上線下同步開課,專業(yè)老師,經驗豐富 first appeared on 深圳市安信達咨詢有限公司.
]]>The post 建立ISO27701體系和通過ISO27701認證的好處 first appeared on 深圳市安信達咨詢有限公司.
]]>2. 提高組織的聲譽:ISO 27701 體系是國際標準,如果組織能夠通過認證,那么可以證明組織在數(shù)據(jù)保護方面已經達到了國際水平,從而提高組織的聲譽和信譽。
3. 降低數(shù)據(jù)泄露的風險:ISO 27701 體系建立了一套完整的數(shù)據(jù)保護機制,從而可以有效地降低數(shù)據(jù)泄露的風險,保護組織的核心數(shù)據(jù)不受損失。
4. 提高員工的安全意識:ISO 27701 體系需要組織對員工進行相關的培訓和教育,從而提高員工的安全意識,減少人為因素對數(shù)據(jù)安全造成的影響。
5. 符合法律法規(guī)要求:ISO 27701 體系建立了一套完整的數(shù)據(jù)保護機制,從而可以有效地滿足相關法律法規(guī)的要求,避免因為違法違規(guī)而遭到處罰。
6. 提高組織的競爭力:ISO 27701 體系建立了一套完整的數(shù)據(jù)保護機制,從而可以提高組織的競爭力,讓組織在市場競爭中更具優(yōu)勢。
重新生成
The post 建立ISO27701體系和通過ISO27701認證的好處 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27701認證流程步驟是怎樣的 first appeared on 深圳市安信達咨詢有限公司.
]]>1.準備工作:組織內部決定實施ISO 27701標準,并分配項目負責人。
2.初步評估:組織進行內部評估,確定現(xiàn)有的隱私管理體系與ISO 27701標準的要求之間的差距。
3.制定計劃:組織制定改進計劃,以滿足ISO 27701標準的要求。
4.實施改進:組織執(zhí)行改進計劃,包括更新政策、流程和技術控制等。
5.內部審核:組織進行內部審核,以評估隱私管理體系是否符合ISO 27701標準的要求。
6.糾正措施:組織解決內部審核中發(fā)現(xiàn)的問題,并采取糾正措施。
7.認證審核:組織選擇認證機構進行認證審核,審核包括文件審查、現(xiàn)場審核和報告編制等。
8.認證決定:認證機構根據(jù)審核結果做出認證決定,如果符合ISO 27701標準的要求,頒發(fā)認證證書。
9.保持認證:組織需要維護隱私管理體系,以保持ISO 27701認證的有效性。
總之,ISO 27701認證流程需要組織進行一系列的準備、評估、改進和審核等工作,以確保隱私管理體系符合ISO 27701標準的要求,并最終獲得認證證書。
The post ISO27701認證流程步驟是怎樣的 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27701隱私安全體系認證要求有哪些 first appeared on 深圳市安信達咨詢有限公司.
]]>1. 隱私管理體系:組織必須建立和維護一個隱私管理體系,以確保隱私風險得到有效管理和控制。
2. 隱私風險評估:組織必須對其隱私風險進行評估,并采取適當?shù)拇胧﹣斫档瓦@些風險。
3. 隱私政策和通知:組織必須制定適當?shù)碾[私政策和通知,以確保其客戶和利益相關者了解其隱私實踐。
4. 數(shù)據(jù)主體權利:組織必須尊重數(shù)據(jù)主體的權利,包括訪問、更正、刪除和反對處理等權利。
5. 數(shù)據(jù)處理:組織必須確保其數(shù)據(jù)處理活動符合適用的隱私法規(guī)和標準,并采取適當?shù)募夹g和組織措施來保護個人數(shù)據(jù)的安全。
6. 委托處理:組織必須確保其委托處理方符合適用的隱私法規(guī)和標準,并采取適當?shù)目刂拼胧﹣砉芾砥湮刑幚矸降男袨椤?/p>
7. 隱私培訓和意識:組織必須為其員工和合作伙伴提供適當?shù)碾[私培訓和意識,以確保他們了解和遵守隱私法規(guī)和標準。
The post ISO27701隱私安全體系認證要求有哪些 first appeared on 深圳市安信達咨詢有限公司.
]]>The post 如何開展信息安全風險評估 first appeared on 深圳市安信達咨詢有限公司.
]]>1.確定評估目標和范圍:明確評估的目標和范圍,包括評估的系統(tǒng)、網(wǎng)絡、應用程序等。
2.收集信息:收集與評估對象相關的信息,包括系統(tǒng)架構、安全策略、安全措施等。
3.制定評估計劃:根據(jù)評估目標和范圍,制定詳細的評估計劃,包括評估方法、評估指標、評估時間等。
4.執(zhí)行評估:根據(jù)評估計劃,執(zhí)行評估工作,包括漏洞掃描、滲透測試、安全漏洞分析等。
5.分析風險:根據(jù)評估結果,分析可能存在的安全風險和威脅,并評估其影響和可能性。
6.制定風險防范措施:根據(jù)風險評估結果,制定相應的風險防范措施,包括技術措施、管理措施等。
7.編寫評估報告:根據(jù)評估結果,編寫評估報告,包括評估結論、風險分析、風險防范措施等。
8.監(jiān)督和改進:評估報告出具后,組織應對評估結果進行監(jiān)督和改進,確保風險防范措施的有效性和持續(xù)性。
The post 如何開展信息安全風險評估 first appeared on 深圳市安信達咨詢有限公司.
]]>The post 建立和實施ISO27001信息安全體系的好處 first appeared on 深圳市安信達咨詢有限公司.
]]>2. 遵守法律法規(guī):信息安全體系可以幫助企業(yè)遵守相關的法律法規(guī)和標準,避免因違反法律法規(guī)而帶來的罰款、訴訟等風險。
3. 提高企業(yè)信譽度:信息安全體系可以提高企業(yè)的信譽度,增強客戶、供應商和投資者對企業(yè)的信任度,從而提高企業(yè)的市場競爭力。
4. 降低風險:信息安全體系可以幫助企業(yè)降低信息安全風險,減少信息泄露、數(shù)據(jù)丟失、系統(tǒng)癱瘓等風險,保障企業(yè)的業(yè)務連續(xù)性。
5. 提高員工意識:信息安全體系可以提高員工的信息安全意識,讓員工更加重視信息安全,從而減少員工在信息安全方面的疏忽和失誤。
6. 優(yōu)化業(yè)務流程:信息安全體系可以幫助企業(yè)優(yōu)化業(yè)務流程,提高工作效率,減少人力資源和時間成本。
7. 保護客戶利益:信息安全體系可以保護客戶的利益,防止客戶的個人信息被泄露或被濫用,增強客戶對企業(yè)的信任度。
The post 建立和實施ISO27001信息安全體系的好處 first appeared on 深圳市安信達咨詢有限公司.
]]>The post 如何建立ISO27001信息安全管理體系 first appeared on 深圳市安信達咨詢有限公司.
]]>2.風險評估:進行風險評估是建立信息安全體系的關鍵步驟。通過對組織的信息系統(tǒng)、網(wǎng)絡和應用程序進行評估,可以確定潛在的安全威脅和漏洞,并制定相應的控制措施。
3.制定策略和規(guī)程:制定信息安全策略和規(guī)程是建立信息安全體系的重要步驟。這些策略和規(guī)程應該包括組織的安全政策、安全標準和程序、安全培訓計劃等。
4.實施技術控制:建立信息安全體系需要實施各種技術控制措施,包括防火墻、入侵檢測系統(tǒng)、加密技術等。這些技術控制措施應該與組織的安全策略和規(guī)程相一致。
5.培訓和意識提高:建立信息安全體系需要組織內所有員工的參與。通過培訓和意識提高活動,可以幫助員工了解組織的安全策略和規(guī)程,并提高他們對信息安全的重視程度。
6.監(jiān)控和評估:建立信息安全體系后,需要對其進行監(jiān)控和評估,以確保其有效性和持續(xù)性。這包括定期進行安全漏洞掃描、審計和風險評估。根據(jù)評估結果,可以對信息安全體系進行調整和改進。
The post 如何建立ISO27001信息安全管理體系 first appeared on 深圳市安信達咨詢有限公司.
]]>The post 信息安全事件分類分級指南 first appeared on 深圳市安信達咨詢有限公司.
]]>1 范圍
本指導性技術文件為信息安全事件的分類分級提供指導,用于信息安全事件的防范與處置,為事前準備、事中應對、事后處理提供一個基礎指南,可供信息系統(tǒng)和基礎信息傳輸網(wǎng)絡的運營和使用單位以及信息安全主管部門參考使用。
2 術語和定義
下列術語和定義適用于本指導性技術文件。
2.1 信息系統(tǒng) information system
由計算機及其相關的和配套的設備、設施(含網(wǎng)絡)構成的,按照一定的應用目標和規(guī)則對信息進 行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng)。
2.2 信息安全事件 information security incident
由于自然或者人為以及軟硬件本身缺陷或故障的原因,對信息系統(tǒng)造成危害,或對社會造成負面影 響的事件。
3 縮略語
下列縮略語適用于本指導性技術文件。
MI:有害程序事件(Malware Incidents)
CVI:計算機病毒事件(Computer Virus Incidents)
WI:蠕蟲事件(Worms Incidents)
THI:特洛伊木馬事件(Trojan Horses Incidents)
BI:僵尸網(wǎng)絡事件(Botnets Incidents)
BAI:混合攻擊程序事件(Blended Attacks Incidents)
WBPI:網(wǎng)頁內嵌惡意代碼事件(Web Browser Plug-Ins Incidents)
NAI:網(wǎng)絡攻擊事件(Network Attacks Incidents)
DOSAI:拒絕服務攻擊事件(Denial of Service Attacks Incidents)
BDAI:后門攻擊事件(Backdoor Attacks Incidents)
VAI:漏洞攻擊事件(Vulnerability Attacks Incidents)
NSEI:網(wǎng)絡掃描竊聽事件(Network Scan & Eavesdropping Incidents)
PI:網(wǎng)絡釣魚事件(Phishing Incidents)
II:干擾事件(Interference Incidents)
IDI:信息破壞事件(Information Destroy Incidents)
IAI:信息篡改事件(Information Alteration Incidents)
IMI:信息假冒事件(Information Masquerading Incidents)
ILEI:信息泄漏事件(Information Leakage Incidents)
III:信息竊取事件(Information Interception Incidents)
ILOI:信息丟失事件(Information Loss Incidents)
ICSI:信息內容安全事件(Information Content Security Incidents)
FF:設備設施故障(Facilities Faults)
SHF:軟硬件自身故障(Software and Hardware Faults)
PSFF:外圍保障設施故障(Periphery Safeguarding Facilities Faults)
MDA:人為破壞事故(Man-made Destroy Accidents)
DI:災害性事件(Disaster Incidents)
OI:其他事件(Other Incidents)
4 信息安全事件分類
4.1 考慮要素與基本分類
信息安全事件可以是故意、過失或非人為原因引起的。
本指導性技術文件綜合考慮信息安全事件的 起因、表現(xiàn)、結果等,對信息安全事件進行分類。
信息安全事件分為有害程序事件、網(wǎng)絡攻擊事件、信息破壞事件、信息內容安全事件、設備設施故 障、災害性事件和其他信息安全事件等7個基本分類,每個基本分類分別包括若干個子類。
4.2 事件分類
4.2.1 有害程序事件(MI)
有害程序事件是指蓄意制造、傳播有害程序,或是因受到有害程序的影響而導致的信息安全事件。
有害程序是指插入到信息系統(tǒng)中的一段程序,有害程序危害系統(tǒng)中數(shù)據(jù)、應用程序或操作系統(tǒng)的保密性、 完整性或可用性,或影響信息系統(tǒng)的正常運行。
有害程序事件包括計算機病毒事件、蠕蟲事件、特洛伊木馬事件、僵尸網(wǎng)絡事件、混合攻擊程序事 件、網(wǎng)頁內嵌惡意代碼事件和其它有害程序事件等7個子類,說明如下:
a) 計算機病毒事件(CVI)
是指蓄意制造、傳播計算機病毒,或是因受到計算機病毒影響而導致 的信息安全事件。計算機病毒是指編制或者在計算機程序中插入的一組計算機指令或者程序代 碼,它可以破壞計算機功能或者毀壞數(shù)據(jù),影響計算機使用,并能自我復制;
b) 蠕蟲事件(WI)
是指蓄意制造、傳播蠕蟲,或是因受到蠕蟲影響而導致的信息安全事件。蠕 蟲是指除計算機病毒以外,利用信息系統(tǒng)缺陷,通過網(wǎng)絡自動復制并傳播的有害程序;
c) 特洛伊木馬事件(THI)
是指蓄意制造、傳播特洛伊木馬程序,或是因受到特洛伊木馬程序影 響而導致的信息安全事件。特洛伊木馬程序是指偽裝在信息系統(tǒng)中的一種有害程序,具有控制 該信息系統(tǒng)或進行信息竊取等對該信息系統(tǒng)有害的功能;
d) 僵尸網(wǎng)絡事件(BI)
是指利用僵尸工具軟件,形成僵尸網(wǎng)絡而導致的信息安全事件。僵尸網(wǎng)絡 是指網(wǎng)絡上受到黑客集中控制的一群計算機,它可以被用于伺機發(fā)起網(wǎng)絡攻擊,進行信息竊取 或傳播木馬、蠕蟲等其他有害程序;
e) 混合攻擊程序事件(BAI)
是指蓄意制造、傳播混合攻擊程序,或是因受到混合攻擊程序影響 而導致的信息安全事件。混合攻擊程序是指利用多種方法傳播和感染其它系統(tǒng)的有害程序,可能兼有計算機病毒、蠕蟲、木馬或僵尸網(wǎng)絡等多種特征?;旌瞎舫绦蚴录部梢允且幌盗杏泻Τ绦蚓C合作用的結果,例如一個計算機病毒或蠕蟲在侵入系統(tǒng)后安裝木馬程序等;
f) 網(wǎng)頁內嵌惡意代碼事件(WBPI)
是指蓄意制造、傳播網(wǎng)頁內嵌惡意代碼,或是因受到網(wǎng)頁內 嵌惡意代碼影響而導致的信息安全事件。網(wǎng)頁內嵌惡意代碼是指內嵌在網(wǎng)頁中,未經允許由瀏 覽器執(zhí)行,影響信息系統(tǒng)正常運行的有害程序;
g) 其它有害程序事件(OMI)
是指不能包含在以上6個子類之中的有害程序事件。
4.2.2 網(wǎng)絡攻擊事件(NAI)
網(wǎng)絡攻擊事件是指通過網(wǎng)絡或其他技術手段,利用信息系統(tǒng)的配置缺陷、協(xié)議缺陷、程序缺陷或使 用暴力攻擊對信息系統(tǒng)實施攻擊,并造成信息系統(tǒng)異?;驅π畔⑾到y(tǒng)當前運行造成潛在危害的信息安全事件。
網(wǎng)絡攻擊事件包括拒絕服務攻擊事件、后門攻擊事件、漏洞攻擊事件、網(wǎng)絡掃描竊聽事件、網(wǎng)絡釣 魚事件、干擾事件和其他網(wǎng)絡攻擊事件等7個子類,說明如下:
a) 拒絕服務攻擊事件(DOSAI)
是指利用信息系統(tǒng)缺陷、或通過暴力攻擊的手段,以大量消耗 信息系統(tǒng)的CPU、內存、磁盤空間或網(wǎng)絡帶寬等資源,從而影響信息系統(tǒng)正常運行為目的的 信息安全事件;
b) 后門攻擊事件(BDAI)
是指利用軟件系統(tǒng)、硬件系統(tǒng)設計過程中留下的后門或有害程序所設 置的后門而對信息系統(tǒng)實施的攻擊的信息安全事件;
c) 漏洞攻擊事件(VAI)
是指除拒絕服務攻擊事件和后門攻擊事件之外,利用信息系統(tǒng)配置缺陷、 協(xié)議缺陷、程序缺陷等漏洞,對信息系統(tǒng)實施攻擊的信息安全事件;
d) 網(wǎng)絡掃描竊聽事件(NSEI)
是指利用網(wǎng)絡掃描或竊聽軟件,獲取信息系統(tǒng)網(wǎng)絡配置、端口、 服務、存在的脆弱性等特征而導致的信息安全事件;
e) 網(wǎng)絡釣魚事件(PI)
是指利用欺騙性的計算機網(wǎng)絡技術,使用戶泄漏重要信息而導致的信息安 全事件。例如,利用欺騙性電子郵件獲取用戶銀行帳號密碼等;
f) 干擾事件(II)
是指通過技術手段對網(wǎng)絡進行干擾,或對廣播電視有線或無線傳輸網(wǎng)絡進行插 播,對衛(wèi)星廣播電視信號非法攻擊等導致的信息安全事件;
g) 其他網(wǎng)絡攻擊事件(ONAI)
是指不能被包含在以上6個子類之中的網(wǎng)絡攻擊事件。
4.2.3 信息破壞事件(IDI)
信息破壞事件是指通過網(wǎng)絡或其他技術手段,造成信息系統(tǒng)中的信息被篡改、假冒、泄漏、竊取等 而導致的信息安全事件。
信息破壞事件包括信息篡改事件、信息假冒事件、信息泄漏事件、信息竊取事件、信息丟失事件和 其它信息破壞事件等6個子類,說明如下:
a) 信息篡改事件(IAI)
是指未經授權將信息系統(tǒng)中的信息更換為攻擊者所提供的信息而導致的信息安全事件,例如網(wǎng)頁篡改等導致的信息安全事件;
b) 信息假冒事件(IMI)
是指通過假冒他人信息系統(tǒng)收發(fā)信息而導致的信息安全事件,例如網(wǎng)頁假冒等導致的信息安全事件;
c) 信息泄漏事件(ILEI)
是指因誤操作、軟硬件缺陷或電磁泄漏等因素導致信息系統(tǒng)中的保密、 敏感、個人隱私等信息暴露于未經授權者而導致的信息安全事件;
d) 信息竊取事件(III)
是指未經授權用戶利用可能的技術手段惡意主動獲取信息系統(tǒng)中信息而導致的信息安全事件;
e) 信息丟失事件(ILOI)
是指因誤操作、人為蓄意或軟硬件缺陷等因素導致信息系統(tǒng)中的信息丟失而導致的信息安全事件;
f) 其它信息破壞事件(OIDI)
是指不能被包含在以上5個子類之中的信息破壞事件。
4.2.4 信息內容安全事件(ICSI)
信息內容安全事件是指利用信息網(wǎng)絡發(fā)布、傳播危害國家安全、社會穩(wěn)定和公共利益的內容的安全事件。
信息內容安全事件包括以下4個子類,說明如下:
a) 違反憲法和法律、行政法規(guī)的信息安全事件;
b) 針對社會事項進行討論、評論形成網(wǎng)上敏感的輿論熱點,出現(xiàn)一定規(guī)模炒作的信息安全事件;
c) 組織串連、煽動集會游行的信息安全事件;
d) 其他信息內容安全事件等4個子類。
4.2.5 設備設施故障(FF)
設備設施故障是指由于信息系統(tǒng)自身故障或外圍保障設施故障而導致的信息安全事件,以及人為的使用非技術手段有意或無意的造成信息系統(tǒng)破壞而導致的信息安全事件。
設備設施故障包括軟硬件自身故障、外圍保障設施故障、人為破壞事故、和其它設備設施故障等4 個子類,說明如下:
a) 軟硬件自身故障(SHF)
是指因信息系統(tǒng)中硬件設備的自然故障、軟硬件設計缺陷或者軟硬件運行環(huán)境發(fā)生變化等而導致的信息安全事件;
b) 外圍保障設施故障(PSFF)
是指由于保障信息系統(tǒng)正常運行所必須的外部設施出現(xiàn)故障而導致的信息安全事件,例如電力故障、外圍網(wǎng)絡故障等導致的信息安全事件;
c) 人為破壞事故(MDA)
是指人為蓄意的對保障信息系統(tǒng)正常運行的硬件、軟件等實施竊取、破壞造成的信息安全事件;或由于人為的遺失、誤操作以及其他無意行為造成信息系統(tǒng)硬件、軟件等遭到破壞,影響信息系統(tǒng)正常運行的信息安全事件;
d) 其它設備設施故障(IF-OT)
是指不能被包含在以上3個子類之中的設備設施故障而導致的信息安全事件。
4.2.6 災害性事件(DI)
災害性事件是指由于不可抗力對信息系統(tǒng)造成物理破壞而導致的信息安全事件。
災害性事件包括水災、臺風、地震、雷擊、坍塌、火災、恐怖襲擊、戰(zhàn)爭等導致的信息安全事件。
4.2.7 其他事件(OI)
其他事件類別是指不能歸為以上6個基本分類的信息安全事件。
5 信息安全事件分級
5.1 分級考慮要素
5.1.1 概述
對信息安全事件的分級主要考慮三個要素:信息系統(tǒng)的重要程度、系統(tǒng)損失和社會影響。
5.1.2 信息系統(tǒng)的重要程度
信息系統(tǒng)的重要程度主要考慮信息系統(tǒng)所承載的業(yè)務對國家安全、經濟建設、社會生活的重要性以及業(yè)務對信息系統(tǒng)的依賴程度,劃分為特別重要信息系統(tǒng)、重要信息系統(tǒng)和一般信息系統(tǒng)。
5.1.3 系統(tǒng)損失
系統(tǒng)損失是指由于信息安全事件對信息系統(tǒng)的軟硬件、功能及數(shù)據(jù)的破壞,導致系統(tǒng)業(yè)務中斷,從而給事發(fā)組織所造成的損失,其大小主要考慮恢復系統(tǒng)正常運行和消除安全事件負面影響所需付出的代價,劃分為特別嚴重的系統(tǒng)損失、嚴重的系統(tǒng)損失、較大的系統(tǒng)損失和較小的系統(tǒng)損失,說明如下:
a) 特別嚴重的系統(tǒng)損失:造成系統(tǒng)大面積癱瘓,使其喪失業(yè)務處理能力,或系統(tǒng)關鍵數(shù)據(jù)的保密性、完整性、可用性遭到嚴重破壞,恢復系統(tǒng)正常運行和消除安全事件負面影響所需付出的代價十分巨大,對于事發(fā)組織是不可承受的;
b) 嚴重的系統(tǒng)損失:造成系統(tǒng)長時間中斷或局部癱瘓,使其業(yè)務處理能力受到極大影響,或系統(tǒng) 關鍵數(shù)據(jù)的保密性、完整性、可用性遭到破壞,恢復系統(tǒng)正常運行和消除安全事件負面影響所 需付出的代價巨大,但對于事發(fā)組織是可承受的;
c) 較大的系統(tǒng)損失:造成系統(tǒng)中斷,明顯影響系統(tǒng)效率,使重要信息系統(tǒng)或一般信息系統(tǒng)業(yè)務處 理能力受到影響,或系統(tǒng)重要數(shù)據(jù)的保密性、完整性、可用性遭到破壞,恢復系統(tǒng)正常運行和 消除安全事件負面影響所需付出的代價較大,但對于事發(fā)組織是完全可以承受的;
d) 較小的系統(tǒng)損失:造成系統(tǒng)短暫中斷,影響系統(tǒng)效率,使系統(tǒng)業(yè)務處理能力受到影響,或系統(tǒng) 重要數(shù)據(jù)的保密性、完整性、可用性遭到影響,恢復系統(tǒng)正常運行和消除安全事件負面影響所需付出的代價較小。
5.1.4 社會影響
社會影響是指信息安全事件對社會所造成影響的范圍和程度,其大小主要考慮國家安全、社會秩序、經濟建設和公眾利益等方面的影響,劃分為特別重大的社會影響、重大的社會影響、較大的社會影響和一般的社會影響,說明如下:
a) 特別重大的社會影響:波及到一個或多個省市的大部分地區(qū),極大威脅國家安全,引起社會動 蕩,對經濟建設有極其惡劣的負面影響,或者嚴重損害公眾利益;
b) 重大的社會影響:波及到一個或多個地市的大部分地區(qū),威脅到國家安全,引起社會恐慌,對 經濟建設有重大的負面影響,或者損害到公眾利益;
c) 較大的社會影響:波及到一個或多個地市的部分地區(qū),可能影響到國家安全,擾亂社會秩序, 對經濟建設有一定的負面影響,或者影響到公眾利益;
d) 一般的社會影響:波及到一個地市的部分地區(qū),對國家安全、社會秩序、經濟建設和公眾利益 基本沒有影響,但對個別公民、法人或其他組織的利益會造成損害。
5.2 事件分級
5.2.1 概述
根據(jù)信息安全事件的分級考慮要素,將信息安全事件劃分為四個級別:特別重大事件、重大事件、 較大事件和一般事件。
5.2.2 特別重大事件(Ⅰ級)
特別重大事件是指能夠導致特別嚴重影響或破壞的信息安全事件,包括以下情況:
a) 會使特別重要信息系統(tǒng)遭受特別嚴重的系統(tǒng)損失;
b) 產生特別重大的社會影響。
5.2.3 重大事件(Ⅱ級)
重大事件是指能夠導致嚴重影響或破壞的信息安全事件,包括以下情況:
a) 會使特別重要信息系統(tǒng)遭受嚴重的系統(tǒng)損失、或使重要信息系統(tǒng)遭受特別嚴重的系統(tǒng)損失;
b) 產生的重大的社會影響。
5.2.4 較大事件(Ⅲ級)
較大事件是指能夠導致較嚴重影響或破壞的信息安全事件,包括以下情況:
a) 會使特別重要信息系統(tǒng)遭受較大的系統(tǒng)損失、或使重要信息系統(tǒng)遭受嚴重的系統(tǒng)損失、一般信息信息系統(tǒng)遭受特別嚴重的系統(tǒng)損失;
b) 產生較大的社會影響。
5.2.5 一般事件(Ⅳ級)
一般事件是指不滿足以上條件的信息安全事件,包括以下情況:
a) 會使特別重要信息系統(tǒng)遭受較小的系統(tǒng)損失、或使重要信息系統(tǒng)遭受較大的系統(tǒng)損失,一般信 息系統(tǒng)遭受嚴重或嚴重以下級別的系統(tǒng)損失;
b) 產生一般的社會影響。
The post 信息安全事件分類分級指南 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27001信息安全管理體系如何對信息安全目標和實現(xiàn)進行規(guī)劃 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27001信息安全管理體系如何對信息安全目標和實現(xiàn)進行規(guī)劃 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27001信息安全管理體系信息安全風險處置要求 first appeared on 深圳市安信達咨詢有限公司.
]]>The post ISO27001信息安全管理體系信息安全風險處置要求 first appeared on 深圳市安信達咨詢有限公司.
]]>