ISO27001標準附錄 A.7.1 對資產負責
【內容解析】
基于對組織內全部資產的考察,落實對資產的安全責任,對有的資產需限定使用要求。對資產實施有針對性的保護,強化對重要和關鍵資產的保護。
ISO27001標準附錄 A.7.1.1 資產清單
【內容解析】
組織應在與信息相關的全部資產中識別重要資產、列出清單并加以說明。資產清單要得到維護并在需要時進行更新。
資產清單不僅僅是一份文件或是資產列表,其中應包括資產分類、保密級別、當前位置和責任人。信息安全管理可基于資產清單制定信息安全計劃,對資產的加以監控;資產清單還有助于在重大事件或災后進行業務恢復。
ISO27001標準附錄 A.7.1.2 資產責任人
【內容解析】
組織應結合信息處理環境指定資產的責任人。資產責任人對資產的使用、維護或信息的分發承擔責任。
ISO27001標準附錄 A.7.1.3 資產的可接受使用
【內容解析】
組織內的人員需要使用組織提供的信息處理設施和信息以開展業務活動,但這些設施還可用來從事與組織業務無關的個人活動,如網上聊天、購物等。組織對與信息處理設施有關的信息和資產的使用要做出明確的規定,避免信息處理設施和資產被誤用和濫用以致影響組織的正常業務運行。
ISO27001標準附錄 A.7.2 信息分類
【內容解析】
組織應建立信息的分類方案及保密等級,確保信息得到與其級別相適宜的保護。
ISO27001標準附錄 A.7.2.1 分類指南
【內容解析】
對信息和數據組織應基于其價值、關鍵性、敏感性、法律和業務要求劃分保密類別,以便于對資產提供適當級別的保護。
ISO27001標準附錄 A.7.2.2 信息的標記和處理
【內容解析】
在信息和數據分類的基礎上應制定信息的標記和處理規程。由于信息可以以物理和電子的方式儲存,其標記需要針對不同的方式作出規定。如,電子信息應采用電子標記的手段。信息處理規程旨在對各類級別保密信息的操作(包括安全處理、存儲、傳輸、解密、銷毀等)形成管理規范。分類信息的標記和處理是信息交流和共享的關鍵要素。
共有條評論 網友評論