ISO27000認證是由兩部分構成的。部分是信息管理體系的實施指南,第二部分是信息管理體系規(guī)范,相當于ISO27000認證的內容涉及1O個領域,36個管理目標和127個控制措施10個領域分別為:
(1)信息政策。信息政策為信息提供管理方向和指南。同時管理層應制定一套清晰的指導原則,并以此明確表明其對信息及在單位內部貫徹實施信息政策的支持和承諾。
(2)組織建立適當的信息管理部門對信息政策進行審批,對權責進行分配,并協(xié)調單位內部的實施。
(3)資產分類與管理。所有重大的信息資產都要有記錄和主管人員。對資產的負責制度將確保對其進行有效的保護。
(4)守則。的權責應當在對員工聘用的階段就開始實施,還應包括在合同中,并在以后員工的聘用期內時時進行監(jiān)督。對潛在的待聘員工應加以仔細充分的篩選,特別是從事敏感工作的員工所有使用信息處理設備的員工或第三方都要簽署保密或不泄密協(xié)議和崗位職責中的責任,以減少人為風險
(5)設備及使用環(huán)境的信息管理。保護信息系統(tǒng)基礎設施、設備、媒體免受非法的訪問、自然災害或環(huán)境危害。其目的是保護企業(yè)所在地及信息免于未經授權的存取、破壞及入侵。關鍵或敏感的商業(yè)信息處理設備應放置在的區(qū)域,由防御帶、適當的屏障和準入管制手段加以保護,以防它們物理上被非法進入、毀壞或干擾。提供的保護措施應當和風險相一致。
(6)溝通和操作管理要建立所有信息處理設備的管理和操作的權責及流程。這包括適當的操作指導和事故反應流程,在適當的情況下,要對權責進行劃分,以降低失職或故意濫用系統(tǒng)的風險。確保信息處理設備的操作,降低系統(tǒng)失效的風險。保護軟件和信息的完整性,.維護信息處理和通信的完整性和可用性,建立確保網絡信息的措施和整個IT基礎結構的保護。
(7)系統(tǒng)訪問控制通過對各種訪問的權限和能力進行有效的限制,確保系統(tǒng)和信息的口這包括對信息使用的授權規(guī)定,用戶管理,用戶的職責,網絡訪問管理,操作系統(tǒng)和應用系統(tǒng)的訪問管理,敏感系統(tǒng)的隔離,對用戶訪問的監(jiān)控,移動用戶訪問的監(jiān)控等
(8)系統(tǒng)開發(fā)和維護。系統(tǒng)的范圍包括基礎設施,業(yè)務系統(tǒng)和自開發(fā)的程序。定義支持業(yè)務的操作流程對而言是至關重要的a信息在系統(tǒng)設計之前,就必須加以足夠的考慮信息的需求,在有關系統(tǒng)項目的確定需求階段,就必須作為項目需求的一部分,寫入項目需求的文件中
(9)業(yè)務持續(xù)經營計劃口業(yè)務持續(xù)經營計劃的制定和實旌,,是防止商業(yè)活動的中斷和防止關鍵商業(yè)過程免受重大失誤或災難的影響。業(yè)務持續(xù)經營計劃的定期演練,是業(yè)務持續(xù)經營計劃重要的實施環(huán)節(jié)。
(1O)合規(guī)性。信息系統(tǒng)的設計,操作和使用,均須符合法規(guī)(刑法、民法、知識產權或版權)。