登录   |   注册
    准考证打印   论文投票   报考指南   论文辅导   软考培训   郑重申明  
您现在的位置:  首页 > 审核员考试学苑 > 信息安全管理体系审核员 > 复习指南 >> 正文
正文
信息安全审计
来源: 作者: 时间;2019-11-19 点击数: 尚大CCAA流群:296661694
主要是从技术角度审查网络和系统的强壮性的,所以会用一些工具对网络和系统进行扫描和分析,不是纸面上的审核的意思, 所以不是仅查看规范、记录、日志就可以做到的。在GB/T22080-2016ISO/IEC 27001 标准附录A中A 18.2规定,认证组织应该定期开展信息安全独立评审工作,即信息安全审计工作。
认证组织内部实施的信息系统的安全性漏洞排查的过程,根据组织的
<尚大教育,教育至上,人才为大:sdedu.cc>

主要是从技术角度审查网络和系统的强壮性的,所以会用一些工具对网络和系统进行扫描和分析,不是纸面上的审核的意思, 所以不是仅查看规范、记录、日志就可以做到的。在GB/T22080-2016ISO/IEC 27001 标准附录AA 18.2规定,认证组织应该定期开展信息安全独立评审工作,即信息安全审计工作。
认证组织内部实施的信息系统的安全性漏洞排查的过程,根据组织的具体业务和过程不同,审计的方法也不同,例如:漏洞扫描、防火墙检测、渗透测试、日志排查等手段。

  • 信息安全审计适用于有以下特点的组织:
信息安全审计适用于各种类型、各种规模的组织,特别是对IT依赖度高的组织,如金融、电力、航空航天、军工、物流、电子商务、政府部门等。各个行业和部门可以单独实施信息安全审计,也可以将信息安全审计作为其它审计与信息安全相关工作的一部分内容联合实施。如IT审计、信息安全等级保护建设、信息安全风险评估、信息安全管理体系建设等。
组织的共用特点如下:
  1. 信息系统本身脆弱,存在漏洞;
  2. 信息系统处理技术太过复杂,操作过程中不可控因素多;
  3. 信息管理部门对内网安全保护意识薄弱,保障系统的设计不足;
  4. 信息安全保护系统运行效果不佳。
B、信息安全审计的优势:
☆ 揭示信息安全风险的最佳手段
☆ 改进信息安全现状的有效途径
☆ 满足信息安全合规要求的有力武器
  • 信息安全审计的主要流程:

根据预先确定的审计依据(信息安全法规、标准及用户自己的规章制度等),在规定的审计范围内,通过文件审核、记录检查、技术测试、现场访谈等活动,获得审计证据,并对其进行客观的评价,以确定被审计对象满足审计依据的程度
信息安全审计可以使组织掌握其信息安全是否满足安全合规性要求的同时,也可以帮助组织全面了解和掌握其信息安全工作的有效性、充分性和适宜性,包括以下方面:
信息安全组织机构、信息安全需求管理、信息安全制度建设、信息科技风险管理、信息安全意识教育和培训、信息资产管理、信息安全事件管理、应急和业务连续性管理、IT外包安全管理、业务秘密保护、存储介质管理、人员安全管理、物理安全、系统安全、网络安全、数据库安全、源代码安全、应用安全。

<尚大教育,教育至上,人才为大:sdedu.cc>
来顶一下
返回首页
返回首页
上一篇:认证及认证培训、咨询人员管理办法
下一篇:入侵检测系统、防火墙、漏洞扫描的区别和联系
 相关文章
 
 
跟贴共
笔 名 :   验证码:
网友评论仅供其表达个人看法,并不表明尚大教育同意其观点或证实其描述
距离2021年5月22-23日审核员考试还有
尚大CCAA交流群:296661694