
| ISO 27001:2005 - Hệ thống quản lý an ninh thông tin |
|
|
|
|
An ninh thông tin có nhiệm vụ thực hiện vấn đề này. Triển khai an ninh thông tin là thiết lập một hệ thống quản lý an ninh thông tin (ISMS) nhằm đảm bảo 3 thuộc tính của nó: Tính tin cậy (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability). Làm thế nào để thiết lập một hệ thống ISMS nhất quán, hiệu quả và thật sự chuyên nghiệp? Bài viết này giới thiệu chuẩn ISO 27001:2005, hệ thống ISMS được triển khai, duy trì và cải tiến theo chuẩn này sẽ đáp ứng những vấn đề trên.
I. ISO 27001:2005 là gì?Mục đích của ISO 27001:2005 là cung cấp cơ sở chung cho việc phát triển các chuẩn an ninh tổ chức và thực tiễn quản lý an ninh một cách hiệu quả, đồng thời cung cấp sự tin cậy trong các mối quan hệ của tổ chức. II. Phạm vi của chuẩn ISO 27001:2005
III. Lợi ích của chuẩn ISO 27001:2005Việc tuân theo hoặc đạt được chứng chỉ chuẩn ISO 27001:2005 không thể chứng minh tổ chức được đảm bảo an toàn 100%. Không có điều gì là an ninh hoàn toàn ngoại trừ không làm gì cả. Tuy nhiên, sự thừa nhận chuẩn quốc tế này đưa ra những lợi ích chắc chắn mà người quản lý cần phải xem x 1. Cấp độ tổ chức
Sự cam kết: Chứng chỉ như là một cam kết hiệu quả của nổ lực đưa an ninh của tổ chức đạt tại các cấp độ và chứng minh sự cần cù thích đáng của chính những người quản trị.
2. Cấp độ pháp luật 3. Cấp độ điều hành 4. Cấp độ thương mại 5. Cấp độ tài chính 6. Cấp độ con người IV. Lịch sử ISO 27001:2005ISO 27001:2005 ban đầu được phát triển trên chuẩn BS7799 của Viện các chuẩn Anh quốc (British Standards Institution BSI). BS7799 bắt đầu phát triển từ những năm 1990 nhằm đáp ứng các yêu cầu cho doanh nghiệp, chính phủ và công nghiệp về việc thiết lập cấu trúc an ninh thông tin chung. Năm 1995, chuẩn the BS7799 đã được chính thức công nhận. Tháng 5 năm 1999 phiên bản chính thứ 2 của chuẩn BS7799 được phát hành với nhiều cải tiến chặt chẽ. Trong thời gian này Tổ chức thế giới về chuẩn (ISO) đã bắt đầu quan tâm đến chuẩn này. Tháng 12 năm 2000, ISO đã tiếp quản phần đầu của BS7799, đổi tên thành ISO 17799 và như vậy chuẩn an ninh thông tin này bao gồm ISO 17799 (mô tả Qui tắc thực tế cho hệ thống quản lý an ninh thông tin) và BS7799 (đặc tính kỹ thuật cho hệ thống an ninh thông tin. Trong tháng 9 năm 2002, soát xét phần 2 của chuẩn BS7799 được thực hiện để tạo sự nhất quán với các chuẩn quản lý khác như ISO 9001:2000 và ISO 14001:1996 cũng như với các nguyên tắc chính của Tổ chức Hợp tác và phát triển kinh tế (OECD). Ngày 15 Tháng 10 năm 2005 ISO phát triển ISO 17799 và BS7799 thành ISO 27001:2005 và chú trọng vào công tác đánh giá và chứng nhận. ISO 27001 thay thế một cách trực tiếp cho BS7799-2:2002, nó định nghĩa hệ thống ISMS và hướng đến cung cấp một mô hình cho việc thiết lập, thi hành, điều hành, kiểm soát, xem xét, duy trì và cải tiến ISMS. Mặc dù ở giai đoạn chuẩn quốc tế bản thảo cuối cùng (FDIS) nhưng tất cả nội dung của ISO 27001 như sau: 1. Phạm vi 2. Giới hạn/ Định nghĩa 3.Tài liệu tham khảo 4. ISMS 5.Trách nhiệm lãnh đạo 6. Những cải tiến ISMS Chuyển tiếp BS7799 (BS7799 Transition) dành cho các tổ chức đã được chứng nhận BS7799 sẽ được ghi nhận giai đoạn chuyển tiếp cho việc chuyển đổi sang chuẩn mới ISO 27001. Sự thu hút của chuẩn phát triển một cách mạnh mẽ trong 10 năm qua, đặc biệt là trong vài năm gần đây. Theo ISMS International User Group, trong năm 2002, khoảng 200 tổ chức trên thế giới đã đạt được chứng chỉ BS7799. Hôm nay con số này tăng lên 1.870. Theo kết quả khảo sát của Ernst & Young's Global Information Security Survey, sự quan tâm đến chuẩn đang tăng lên, trong số 1,300 tổ chức toàn cầu được khảo sát, ¼ trong số đó đã thừa nhận chuẩn an ninh và nhiều hơn 30% đang có kế hoạch để triển khai. V. Hệ thống quản lý an ninh thông tin (ISMS) Hệ thống quản lý an ninh thông tin (ISMS) là trái tim của ISO 27001:2005 và là điều kiện tiên quyết cho việc thi hành và lấy chứng chỉ toàn diện. Một hệ thống ISMS phải quản lý tất cả các mặt của an ninh thông tin bao gồm con người, các qui trình và các hệ thống công nghệ thông tin. Điều cốt lõi để có hệ thống ISMS thành công là dựa trên đánh giá phản hồi để cung cấp sự cải tiến liên tục, và lấy cách tiếp cận có cấu trúc để quản lý tài sản và rủi ro. Hệ thống an ninh thông tin bao gồm tất cảc các kiểm soát mà tổ chức đặt trong vị trí thích hợp để đảm bảo an ninh thông tin, xuyên suốt 10 lĩnh vực sau:1. Chính sách an ninh (Security Policy) 2. Tổ chức an ninh (Security Organization) 3. Phân loại và kiểm soát tài sản (Asset Classification and Control) 4. An ninh nhân sự (Personnel Security) 5. An ninh môi trường và vật lý (Physical and Enviromental Security) 6. Quản lý tác nghiệp và truyền thông (Communications and Operations Management) 7. Kiểm soát truy cập (Access Control) 8. Duy trì và phát triển các hệ thống (Systems Development and Maintenance) 9. Quản lý sự liên tục trong kinh doanh (Business Continuity Management) 10. Tuân thủ (Compliance) VI. Áp dụng mô hình PDCA để triển khai hệ thống ISMS 2. Do (Thi hành và điều hành ISMS) 3. Check (Kiểm soát và xem xét ISMS) 4. Act (duy trì và cải tiến ISMS) Giai đoạn 1: Khởi động dự án Thi hành ISO 27001:2005 dưới các hình thức: ủng hộ cam kết từ lãnh đạo cấp cao, chọn và đào tạo tất cả các thành viên của nhóm khởi động là một phần trong dự án. Giai đoạn 2: Thiết lập ISM Giai đoạn 3: Đánh giá rủi ro a) Khảo sát các cấp độ tuân thủ với ISO 27001:2005. b) Định giá tài sản để được bảo vệ và tạo thống kê tài sản. c) Nhận dạng và đánh giá các mối đe dọa và những nơi dễ bị tấn công. d) Tính toán liên quan đến giá trị rủi ro. Giai đoạn 4: Xử lý rủi ro Giai đoạn 5: Đào tạo và nhận thức Giai đoạn 6: Chuẩn bị đánh giá Giai đoạn 7: Đánh giá Giai đoạn 8: Kiểm soát và cải tiến liên tục VIII. Kết luận IX. Tham khảo
1. Information Security Management Systems http://www.bsiamericas.com
2. ISO/IEC 27001:2005 and ISO 17799 / BS 7799 3. The ISO 17799 Community Portal http://www.17799.com 4. ISO 27001 & ISO 27001 http://17799central.com/iso 5. BS7799 British Security Standard Adoption on the Rise (3 November 2005) By IT Week http://www.itweek.co.uk (Theo DSP.com.vn) Tin mới hơn:
Tin cũ hơn:
|