许多人误以为信息安全是黑客与网络专家的事情,其实并不是这样,以下我会用具体案例来说明,信息技术只是信息安全的一个手段与工具,并不是用钱买过来就安全了,企业的信息安全需要我们平时工作的时候要注意一些细节,如工作机的数据平时要备份,公共文件夹的权限要设定清楚,文件柜要上锁,计算机屏幕要设定定时屏保目用密码恢复,对于企业购买的防火墙,路由器的安全功能要正确的去应用执行,日后去管理。这些都是ISO27001信息安全管理体系标准所要求的安全事项,当然这只是标准的冰山一角,自己做过很多不安全的行为自己都没发觉,标准是国外先进管理经验的积累,帮我们收集了所有的安全控制措施,按照这个标准去执行工作,能确保公司信息资产(硬盘光盘电子数据,纸质数据)免受各种威胁(黑客,内贼,外部小偷,火灾,雷击等)。简单的说,ISO27001信息安全管理体系标准要求我们把公司的各项工作体系化运作,保护重要信息资产不受到各种威胁而导致企业机密信息泄漏并被人利用,或者是受到环境及人为的破坏而不能继续使用,保持业务的持续运营是公司的目标。?
信息安全管理就是对信息安全风险进行识别、分析、采取措施将风险降到可接受水平并维持该水平的过程。企业的信息安全管理不是一劳永逸的,由于新的威胁不断出现,信息安全管理是一个相对的、动态的过程,企业能做到的就是要不断改进自身的信息安全状态,将信息安全风,险控制在企业可接受的范围之内,获得企业现有条 件下和资源能力范围内最大程度的安全。
在信息安全管理领域,“三分技术,七分管理”的理念已经被广泛接受。通过阅读相关文献可以发现,早期的信息安全研究主要集中在信息安全技术方面,20世纪90年代前后,信息安全在管理方面的研究才开始受到重视并逐渐发展起来。我们的研究目的是针对当前我国中小企业在信息安全实践中面临的问题,通过研究国内外的信息安全管理理论和实践,结合ISO27001信息安全管理体系,提出一个适合我国中小企业的信息安全管理的模型,用以指导我国中小企业的信息安全实践并不断提高中小企业的安全管理能力。
实施ISO27001效益?
一、ISO27001证书的获得,可以客户表明,组织或者企业遵循了所有适用的法律法规。从而保护企业和相关方的信息交换、知识产权、商业秘密等增加市场的竟争优势。?
二、信息安全管理体系的建立可以和外部团体如合作伙伴及客户与内部团体如股东说明组织或者企业为保护信息所做的努力,同是保护了客户以及企业自身的知识产权,使其对组织或者企业的信心加强,并有助于在同行业中的竞争优势,提升客户满意度及形象。?
三、提升员工信息安全积极态度,规范信息安全制度,降低人为所造成的信息安全事故机率。?
四、提升公司运营目标及达到业务永续经营要求目标。?
五、满足组织/企业对信息安全的要求及期望。
另外,由于缺乏全局眼光,大多数企业仍然专注于保护网络,或是提供端点解决方案来抵御威胁,而没有建立以信息为中心的安全策略。《信息周刊》安全调査表明,23.1%的CIO认为,所在企业的信息安全策略有待改进:还有21.4%的CIO认为,信息安全策略、标准的执行力不够,导致企业抵御威胁的能力下降。我们广汇联合建议在战略及管理流程方面,企业应该制定整体信息安全战略、业务持续及灾难恢复战略和计划、配詈架构的标准和流程以及致力于知识产权和信息保护的政策和流程,并执行定期的穿透测试,威胁和弱点评估及风,险评估。
如您想更详细的了解ISO27001标准,需要IS027001标准,请您致电199-0343-9240,快人一步,成就管理者风范。