|
|
|
|
| |
|
 |
 |
|
 |
| |
 |
|
| |
|
|
| |
 |
| |
정보보안 경영시스템의 태동 배경?
ISO 27001(정보보안경영시스템)은 영국표준협회에서 정보보호
관리를 위한 표준화된 실무 규약(code of practice for information
security management specification)을 개발함으로 태동되었다.
2005년에 국제표준화기구(ISO : International Organization for
Standardization) 및 국제 전기기술위원회(IEC : International
Electrotechnical Commission)에 의해 국제 표준(ISO/IEC27001)으로
제정되었다.
ISMS - Information Security Management System
|
|
| |
|
|
| |
 |
| |
- 사용자의 실수나 바이러스 등으로 인한 데이터 손실에 대한 위험을 체계적으로 관리 및 운영으로 정보보호
- 해킹이나 내부 직원에 의한 기밀 유출을 예방함으로 사업상의 피해를 절감
- 국제규격에 부합한 정보보호 규격 준수로 정보 유출을 방지하여 조직의 경쟁력을 유지
- 사업에 필수적인 정보 자산의 보호 대외 경쟁력 유지 및 법규 준수 상업적 이미지
- 정보 보호 프로세스, 절차 및 문서 체계화의 객관적 입증
|
|
| |
|
|
| |
 |
| |
|
| |
|
|
| |
 |
| |
인증심사는 다음과 같이 실시된다.
* 최초 심사(Initial Assessment)는 Stage 1과 Stage 2로 구분된다.
- Stage 1 : Documentation Review라고 하며, Information Security
Framework 검토, 위험분석 및 관리 기법의 적정성,
적용성 보고서(SOA : Statement Of Applicability), 정보
보호 정책 및 정보보호 관련 문서의 검토
- Stage 2 : 정보보호관리체계의 효과성 그리고 정보보호 정책
및 정보보호 관련표준이 업무 프로세스에 반영되어
운영되고 있는지 여부를 부서별로 심사
|
|
| |
|
|
| |
 |
| |
- 정보보호방침 – 정보보호에 대한 경영방침과 지원을 제공
- 자산 및 자원의 조직 – 조직 내에서 정보보호를 관리
- 자산 분류 및 통제 – 자산을 파악하고 이를 적절히 보호
- 인력 관리 – 인적 오류, 절도, 시설의 오용에 따른 위험 관리
- 물리 및 환경 보안 – 사업 경계(사업장) 및 정보에 대한 비 인가된 접근, 피해 및 방해요인을 예방
- 통신 및 운영관리 – 정보 처리 시설의 정확하고 안전한 운영
- 접근 통제 – 정보에 대한 접근을 통제
- 시스템 도입, 개발 및 유지보수 – 정보시스템 내에 보안이 수립되어 있음을 보장
- 정보보호 사고관리 - 정보시스템과 관련된 정보보호 사건 및 취약점들이 적절히 조치
- 업무 연속성 관리 - 비즈니스 활동에 대한 방해요인에 대응하며 중대한 실패 또는 재난의 영향으로부터 중요한 비즈니스 프로세스를 보호
- 준거성 - 형법과 민법, 법령, 규정 또는 계약 의무 및 보안 요구 사항에 대한 위반을 예방
|
|
| |
|
|
|
|
 |
|
 |
|
|
|
|
|
|
|
 |
 |
|
|
|