青骥原创 l 关于ISO 27001及其实施难点

来源:公众号“汽车信息安全”
2020-05-18
2348

    之前我们对TISAX进行了简要介绍,它是汽车行业内比较成熟的可信信息安全评估交换机制,只是在国内车企里没有应用,相对比较陌生,基于TISAX的出发点及优势,对于国内车企及其供应链而言也是发展趋势。

     谈了TISAX,不聊聊ISO 27001有点说不过去了,今天我们顺势介绍下ISO 27001, 感谢本期的责编作者 庄旨鉴 @Mr.Zhuang (精通ISO 27001、20000、隐私保护以及等保的融合落地,是体系咨询的集成专家),感谢我们的主编@Vincent yang 提出修订的意见。

-- 主理人: @Keellee

摘要

本文主要和大家探讨ISO27001标准体系,以及ISO27001标准体系在落地过程中的难点。


1.  什么是ISO 27001?

ISO 27001的前身是英国的BS7799标准,该标准由英国标准协会(BSI)于1995年2月提出,于1995年5月修订而成。1999年BSI重新修改了标准。BS7799主要分为 BS7799-1(信息安全管理实施规则 )和BS7799-2(信息安全管理体系规范),分别描述了对信息安全管理的建议与要求。

ISO 27001是由国际标准化组织(ISO)颁布的,用于指导组织建立信息安全管理体系(ISMS)的一套需求规范,其中详细说明了建立、实施和维护信息安全管理体系的要求,目前最新版本为ISO 27001:2013,于2013年10月9日正式颁布实施。

2. ISO27001认证的收益

1、提高组织信息安全保护能力;

2、获得国际认同的认证证书,提高组织认同感,提升商业价值。

本文侧重于将ISO27001标准要求融入到企业日常工作流程中,完成信息安全管理体系(ISMS)的“落地”,兼顾标准认证与落地,解决业务安全管控问题的同时提升企业核心竞争力。

3. ISO 27001的核心与主线3.1 以资产安全为核心

资产是组织价值的核心,安全作为业务发展的保障,将始终围绕资产安全开展。ISO27001中,清晰的资产是开展风险评估、访问控制策略设计等的前提,如何确保资产安全,是ISO 27001各控制域需要回答的核心问题。

资产的价值决定安全投入多少,资产价值与安全投入成正比,资产价值越高,安全投入越大,反之亦然。ISMS体系的建设应同其要保护对象的价值、组织的价值相匹配。

资产的属性决定安全保护措施,资产呈现为不同的属性,包括有形资产、无形资产;软件资产、硬件资产;资产的属性决定安全保护措施的选择,服务器等硬件资产,需要安全的空间进行存放,并配备门禁等,确保其恶意的人员接触;核心数据资产,需要采取加密手段,保障其存储、传输过程的安全;多种资产属性的组合/集合需要采取多种保护措施,甚至额外保护措施,承载核心数据的服务器需要存放在安全的空间中,其上核心数据应加密存储,并采取备份措施。

3.2 以风险管理为主线

如果说资产是ISO 27001实践的核心,那么风险管理则是其主线。一切活动的开展都是风险管理的延伸。

ISO 27001各控制域中对风险管理的思想体现的淋漓尽致,旨在确保组织面临的风险始终保持在可以接受的范围内。安全策略制定,安全控制措施选用,均是在明确的风险偏好下,参照风险评估结果,进行的预防、监控或处置。

3.3 ISO27001落地是一场马拉松

ISO27001标准体系的落地就像是场马拉松,ISMS建设与运行是需要持续PDCA持续,滚动升级。风险是动态的,安全也是动态的,所以组织获得认证机构颁发ISO27001信息安全管理体系认证证书,仅能说明组织获得认证时的状态:存在一套正在运行的、较完整的信息安全运行流程与机制。组织的信息安全管理水平,需要在长期的实践中进行检验。


PDCA循环管理模式图

信息安全与业务效率的关系

4. ISO 27001标准体系落地的难点有哪些?4.1 资产不清晰

资产是ISMS保护的对象,资产的不清晰将导致安全策略的无效、冗余、甚至缺失。在小型组织中,资产数量和类型往往较少,但是在大型组织中,资产数量和类型纷繁复杂,如何将资产梳理清楚已经成为普遍认识的难题,资产梳理的结果往往仅停留在一张表,无法为ISMS的建设提供实质性的基础支撑。

·    资产权属不清晰,资产的所有者、管理者、使用者模糊不清,导致资产有人用,无人管;

·    资产价值不清晰,资产价值被过高或过低的评价,造成保护过当或不足;

·    资产位置不清晰,资产可能在多个地点存在副本,如数据的流动往往会造成其在多处存在副本,资产位置不清晰,将导致部分资产处于0防护状态;

·    资产访问需求不清晰,谁需要使用,怎么使用,始终处于动态变化过程中。

资产是动态的,资产的权属、价值、位置、访问需求等均处在动态变化的过程中,若做不到资产的持续动态监控,那么安全管理策略在制定出来的那一刻,就已经部分失效了。大型组织要注重采用有效技术手段提高资产持续动态监控的能力,做到资产的时时清晰。

4.2 风险不清晰

风险是ISMS建设的主线,目标是保证保护对象面临的风险始终在组织的可接受范围内,风险的不清晰将导致风险应对措施失效,既造成了资源的浪费,又无法降低真正的风险。

在现阶段,如何做到风险的持续有效监控,是组织面临的一大挑战,主要原因包括:

·    风险评估人才门槛高

·    过度依赖技术手段

需要对组织面临的风险情况进行监控,不断调整更新ISMS,以适应风险环境的变化。

以上就我们今天要介绍的ISO 27001以及其实施难点问题,我们后续我们会针对信息安全体系建设各阶段的难点与解决方式进行介绍,敬请期待。




END





本期责编:庄旨鉴 @Mr.Zhuang主   编:杨文昌 @Vincent Yang
主理人:李   强 @Keellee


收藏
点赞
2000