适用性声明SoA

虽然适用性声明在ISMS中是至关重要的,并且附于认可的ISMS证书。适用性声明是一项科学态度,昆明亭长朗然科技有限公司信息安全管理顾问专员董志军补充说:针对风险评估结果,制定风险应对措施时,选择哪些控制措施,不选择哪些控制措施,控管结果可能会有差异。从科学角度讲,某些风险没有采取足够的控制措施,也是可以理解和接受的。但是总有人不明白,或者乘机捣乱,比如正好没采取控制措施的风险变成了事实。这时就不能随意说安全管理体系不行,或者安全管理者的水平不够。
从本文中,审计人员将开始确认是否有适当的控制措施部署到位和在运作之中,它的准备工作只能在风险评估计划完成,也就是风险处置计划制定完成时得到进行。
适用性声明是关于ISO 27001的附件A中的哪些控制适用于该组织,哪些不适用的声明。此外,它也可以包含来自其他来源的控制措施。

控制措施和附录A

标准中要求组织从ISO 27001的附件A中选择控制目标和控制项,这些已普遍被认为是一个组织所需要的,对这些控制的选择和排除需要有合理的解释。然而,它明确要求组织要彻底照章进行,并且表明,可以从其他的来源选择额外的控制。
ISO 27002提供了关于标准附件A中所列控制目标和部署的最佳实践。然而,一些组织可能需要做得比ISO 27002规定的要求更多,要多到何种程度,取决于其中技术和威胁的不断演进情况,毕竟ISO 27002的版本已经定稿、发布和更新。

控制

控制是安全漏洞的对策。正式的ISO 27002定义是“一种管理风险的措施,包括政策、程序、指引、实践或组织结构,它可以是一个行政的、技术的,管理的或法律的性质。”控制也用作“保障”或“对策”的代名词。
除了明知接受符合组织风险应对计划中关于风险接受准则要求的风险,以及通过合同或保险的方式转让风险之外,组织可以决定实施控制,以降低或减少风险。

残余风险

对每一项单独的风险提供全面所有的安全并不可能也不现实,但是可以通过将大多数风险控制到一个适当的水平以获得有效的安全,在这个水平管理层可接受剩余的风险。管理部门必须正式接受剩余的风险。

控制目标

从控制目标中选择控制。控制目标是一个组织企图来控制它的一些进程或资产,以及打算通过使用一些控制要达到的目的的声明。一个控制目标可能包含多项控制。
ISO 27001的附件A列出相应的控制目标,并列出要实现每项控制目标必需采用的最小控制措施。组织必须选择它的控制目标,以及选择相应的控制措施并执行,以便使它能够实现确定的目标。

安全事件响应计划

重要的是,在考虑控制时,可能出现的安全事故的检测也需要定义、考虑和计划。标准条文中要求实施控制措施以便“及时发现和响应安全事件”。实际上,在选择附录A所列的独立控制项时,应考虑包括需要搜集和保留哪些证据,控制的实施效果要得到什么样的测量。
关于实施效果的测量,要保证如下两点儿:
1.控制已得到实行,并得到有效地运作
2.如标准所要求的,每项风险都已经被降低到可接受的水平。实施控制过程中的任何错误,或执行过程中的失败,都能够被及时发现和得到及时的纠正,无论是通过自动或手动的方式,都能有效地减少或降低未来可能发生的任何风险到可接受的水平。

总之,SoA是一种科学,对于很多创新科技公司来讲,信息安全管理资源有限,要将资源用在关键的信息资产,比如核心部门和重要系统,列入到ISMS认证的范围之内,并采取尽可能全面综合的风险管控措施。

信息安全管理之风险应对计划

人们早已认识到,信息安全管理不仅仅是安装配置一些如防火墙、防病毒和上网行为管理那些安全控制系统。不过,要实现安全管理的目标,使用基于风险管理的战略方法,是不二的选择。否则,随着大流向前冲,是缺乏“智慧”的盲从行动。对此,昆明亭长朗然科技有限公司信息安全顾问专员董志军表示:信息安全风险评估的结果和输出就是风险应对计划,有了计划,执行起来就有依据、有条理,即使路径不是最优,也不会偏离大道。下面,我们简单聊一聊风险应对计划。

ISO27001及ISO27002条文中要求组织“明确风险处置计划,它为信息安全风险管理指出了适当的管理措施、资源、职责和优先级”。这些条文和详细处理管理责任细节的条文5有交叉引用。风险处置计划一定要得到记录,它应该被设置于组织的信息安全政策方面,应明确识别该组织的风险应对方法,以及接受风险的准则。当有风险应对框架时,这个准则应当和信息安全管理标准的要求相一致。

标准的相关条文都要求风险应对计划需要得到正式的定义和描述,它应该包含高优先级的信息安全行动。角色与职责的描述、操作流程的详情、日后的检视及更新等都应该得到正式的定义和分配。

记录风险处理计划

风险处理计划的核心是一个详细的时间表,它显示出,对于每一项确定的风险,该组织决定如何对待它,哪些控制已经到位,哪些额外的控制被认为是必要的,以及实施它们的时间框架。对每项风险,可接受的风险程度需要得到确定,同样要确定可将风险置于一个可接受水平的风险处理选项。

风险处置计划和风险评估计划相关联,详细的情况在前面风险评估章节中有讲到,目的是为了识别和设计恰当的控制措施,以及如在适用性声明中所描述的那样,部署、测试和改进董事会设定的风险管理方法。这一计划也应确保有足够的经费和实施资源来部署选定的控制措施,并应列清楚它们具体是什么,有哪些。

风险处理计划也应确定执行和持续改进它所必需的个人能力和广泛的培训和宣传。

风险处理计划和PDCA方法

风险处理计划是同ISMS的PDCA循环中所有四个阶段联系起来的关键文件计划。它是一种高层次的,记录在案的关于谁负责交付哪些风险管理目标、如何实现、要用到哪些资源,以及如何评估和改进它们。

总之,如果说风险评估还是“Plan 准备”阶段的话,在制定风险应对计划之后,则会进入到“Do 实施”阶段。对此,昆明亭长朗然科技有限公司董志军强调:风险应对计划是承上启下的多项选择题,要做什么,不做什么,要消除哪些风险,要降低哪些风险,要忽略哪些风险,要接受哪些风险,是艰难的选择。不可否认的是,在实施阶段需要一些专业的人员,比如懂得网络安全技术、管理的专业人员,以让其实施各类技术平台以及管理系统。与此同时,更需要全面的风险应对计划的记录,是否依据应对计划实施了?做了什么?没做什么?要有案可查,否则就是执行不力,一团糟。当然啦,做好记录,并不仅仅是为了信息安全风险管理方法的下一步“Check 检查”之输入,也是考虑到控制措施的实施会有一个“适用性”问题,需要一项适用性声明。

如果制定风险应对计划时,专业人力不足,可以咨询专业团队和人员。当然,专业人员的养成,也需要学习和实践。我们一套免费的信息安全管理体系实施教程,是一名CISO的工作和成长系列故事,欢迎有兴趣学习的人员联系我们,获取免费的观看。

昆明亭长朗然科技有限公司