ISO 27001 资讯安全管理系统 【解析】(十九)

二、 ISO 27005 架构
ISO 27005资讯安全风险管理架构如下图:
https://ithelp.ithome.com.tw/upload/images/20220329/20145763tqtuylDzUl.png

先说明建立全景的步骤:
https://ithelp.ithome.com.tw/upload/images/20220329/20145763j64Ne4GIgA.png

在这个阶段我们利用第四章所分析的资讯,建立基本准则、范围范畴及组织对资讯安全风险管理的组织架构,以下分别就这三个部分说明:
(一) 基本准则
要发展一套良好的风险管理方法,组织应该选用或开发一些基本准则,如风险评估准则、冲击准则、风险接受准则。根据风险管理的范围和目标的不同,不同组织可能采用不同的方法跟准则,每一循环所采用的方法也可能不同,所以组织须确保下列资源可用,以进行相关准则选用或开发:
• 执行风险评估和确定风险处置计画
• 定义和实施方针和程序,包括实施已选择的控制措施
• 监视控制措施
• 监视资讯安全风险管理过程

  1. 风险评估准则:
    组织应定义用於评估风险重要性的准则,而这些准则应反映组织的价值观、目标和资源,其中某些准则可能是藉由法律、监管要求以及组织其他要求产生。风险评估准则应与组织的管理政策一致,在任何管理过程开始时定义并不断进行审查、确保符合事实且可用,可以参考的因素如後:
    • 企业资讯处理对组织的策略价值
    • 重要资讯资产应纳入考量
    • 法律及规定的需求、合约履行的义务
    • 运作时的机密性、可用性与完整性
    • 经营者期待与认知、期望与声誉的负面评价预估
    https://ithelp.ithome.com.tw/upload/images/20220329/20145763tc4iPXscEb.png
    上表仅为一个范例,组织可依照全景分析的结果订定相关的评估准则,此类准则应可明确区分每一个等级及解释每个等级所代表的意义,如此才能确保重复的资讯安全风险评监能产出一致的、有效的和可比较的结果。

<<:  What's radiance?

>>:  【JavaScript】样板字面值

【从实作学习ASP.NET Core】Day19 | 前台 | 建立前台专案

我们把前台和後台分成两个不同的专案来处理,透过连接到同一个资料库来建立关系。 而今天就来处理前台的部...

【D16】制作讯号灯#1:讯号灯是什麽?

前言 取得资料後,也大概分析了差不多,就可以着手进入讯号灯的世界。 什麽是讯号灯? 讯号灯可以当作红...

[Tableau Public] day 4:尝试制作不同种类的报表-1

终於到第四天了,难熬的星期六放假日,为了完成这项意志力挑战,我还是起了个大早~ 今天我们来尝试制作地...

实用的 each_cons 方法,Ruby 30 天刷题修行篇第十二话

嗨,我是A Fei,今天真的忙翻,以下是今天的题目: (题目来源: Codewars) The ma...

RISC-V on Rust 从零开始(6) - 使用Spike模拟器

其实RISC-V官方也有开发了一个instruction accurate等级的模拟器Spike,只...