• WAP手机版 RSS订阅 加入收藏  设为首页
BS7799认证

BS7799系列讲座之一:HTP模型图及构建

时间:2013-11-23 01:28:54  作者:镭朔CE认证部  来源:镭朔认证  查看:32  评论:0
内容摘要:  在我们看来,信息像其它重要的商务资产一样,也是一种资产,对一个组织而言具有价值,因而需要妥善保护。信息安全使信息避免一系列威胁,保障业务的连续性,最大限度地减少业务的损失,最大限度地获取投资和业务的回报。   BS7799为保障信息的机密性、完整性和可用性提供了典范。BS77...

  在我们看来,信息像其它重要的商务资产一样,也是一种资产,对一个组织而言具有价值,因而需要妥善保护。信息安全使信息避免一系列威胁,保障业务的连续性,最大限度地减少业务的损失,最大限度地获取投资和业务的回报。 

  BS7799为保障信息的机密性、完整性和可用性提供了典范。BS7799是由英国标准协会(British Standards Institution,简称BSI)制定的信息安全管理体系标准。它包括两部分,其第一部分《信息安全管理实施规则》于2000年12月被国际化标准组织(ISO)纳入世界标准,编号为ISO/IEC 17799。BS7799广泛地涵盖了所有的信息安全议题,如安全方针的制定、安全责任的归属、风险的评估、定义与强化安全参数及访问控制,甚至包含防病毒的相关策略等。BS-7799已经成为国际公认的信息安全实施标准,适用于各种产业与组织。 

  近日,我刊主办了BS7799的系列培训,内容涵盖了从具体的安全解决方案如设计和实施信息安全管理规划,安全架构搭建,ISO 17799的审核到IT总体规划的各个方面。讲座受到了广大行业和企业用户的欢迎。 

  为了更系统、更全面、更准确地将BS7799的知识介绍给更广大的读者,从本期开始,我们将配合培训组织系列讲座。该讲座将对组织信息安全的需求和ISO/IEC 17799国际标准进行探讨,并讲解BS7799-2:2002对信息安全管理体系的要求。同时探讨信息安全的控制方法和风险评估及信息安全管理体系内部审核的基本概念、审核流程、体系的概念及审核重要进行的主要活动和审核技巧等等。 

  组织为达到保护信息资产的目的,应在“以人为本”的基础上,充分利用现有的ISO13335、BS7799、CoBIT、ITIL等信息系统管理服务标准与最佳实践,制定出周密的、系统的、适合组织自身需求的信息安全管理体系。 

  从宏观的角度来看,我们认为信息安全可以由HTP模型来描述:人员与管理、技术与产品、流程与体系。 

  在充分理解组织业务目标、组织文件及信息安全的条件下,通过ISO13335的风险分析的方法,通过建立组织的信息安全基线,可以对组织的安全的现状有一个清晰的了解,并可以为以后进行安全控制绩效分析提供评价基础。 

  长期以来,由于媒体报道的侧重点以及生产商的广告宣传等多种因素的影响,国内公众对安全的认识被广泛误导。有相当一部分人认为,黑客和病毒就已经涵盖了信息安全的一切威胁,似乎信息安全工作就是完全在与黑客与病毒打交道,全面系统的安全解决方案就是部署反病毒软件、防火墙、入侵检测系统。这种偏面的看法对一个组织实施有效的信息安全保护带来了不良影响。 

  目前,各厂商、各标准化组织都基于各自的角度提出了各种信息安全管理的体系标准。这些基于产品、技术与管理层面的标准在某些领域得到了很好的应用,但从组织信息安全的各个角度和整个生命周期来考察,现有的信息安全管理体系与标准是不够完备的,特别是忽略了组织中最活跃的因素―人的作用。考察国内外的各种信息安全事件,不难发现,在信息安全事件表象后面,其实都是人的因素在起决定作用。不完备的安全体系是不能保证日趋复杂的组织信息系统安全性的。 

  因此,组织为达到保护信息资产的目的,应在“以人为本”的基础上,充分利用现有的ISO13335、BS7799、CoBIT、ITIL等信息系统管理服务标准与最佳实践,制定出周密的、系统的、适合组织自身需求的信息安全管理体系。 

  什么是HTP模型 

  信息安全的建设是一个系统工程,它需求对信息系统的各个环节进行统一的综合考虑、规划和构架,并要时时兼顾组织内不断发生的变化,任何环节上的安全缺陷都会对系统构成威胁。在这里可以引用管理学上的木桶原理加以说明。木桶原理指的是:一个木桶由许多块木板组成,如果组成木桶的这些木板长短不一,那么木桶的最大容量不取决于长的木板,而取决于最短的那块木板。这个原理同样适用信息安全。 

全国认证技术服务热线:400 628 5882


标签:BS7799认证 
相关评论
苏ICP备13040890号 版权所有:苏州镭朔信息科技有限公司 1998-2014 All Rights Reserved
全国认证技术服务热线:400 628 5882 service@rasoogroup.com
产品认证 体系认证 产品检测认证技术服务平台 镭朔认证 苏ICP备13040890号