امنیت سایبری و مقالات علمی

بررسی استانداردهای خانواده ISO 27000 (بخش دوم)

بخش ۲ از بررسی ISO/IEC 27000: معرفی و تحلیل استانداردهای 27004 تا TS 27008 و کاربرد آن‌ها در سنجش، مدیریت ریسک و ممیزی ISMS.

6 min read
  • IEC
  • استانداردISO
  • نسخه
  • استاندارد
  • امنیت
  • مدیریت
  • سیستم
  • اطلاعات
بررسی استانداردهای خانواده ISO 27000 (بخش دوم)

خلاصه تخصصی مقاله

بخش ۲ از بررسی ISO/IEC 27000: معرفی و تحلیل استانداردهای 27004 تا TS 27008 و کاربرد آن‌ها در سنجش، مدیریت ریسک و ممیزی ISMS.

موضوعات اصلی: IEC، استانداردISO، نسخه، استاندارد، امنیت، مدیریت

استانداردISO/IEC 27004

فناوری اطلاعاتتکنیک های امنیتیمدیریت امنیت اطلاعاتسنجش

این استاندارد بین المللی، راهنمایی و مشاوره در زمینه ی ایجاد و استفاده از سنجه های مناسب به منظور ارزیابی اثربخشی سیستم های مدیریتامنیت اطلاعاتاهداف کنترلی و کنترل مورد استفاده جهت پیاده سازی و مدیریت امنیت اطلاعات مطابق با استانداردISO/IEC 27001ارائه می دهد.

استانداردISO/IEC 27004یک چارچوب سنجش برای ارزیابی اثربخشی سیستم مدیریت امنیت اطلاعات مطابق با استانداردISO/IEC 27001ارائه می نماید.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2009 منتشر شد و در حال حاضر نسخه سال 2016 در 58 صفحه به عنوان آخرین نسخه معتبر محسوب می شود.

دانلود استانداردISO/IEC 27004نسخه2016

استانداردISO/IEC 27005

فناوری اطلاعاتتکنیک های امنیتیمدیریت ریسک امنیت اطلاعات

این استاندارد بین المللی راهنمای مدیریت ریسک امنیت اطلاعات می باشد. رویکرد مطرح شده در این استاندارد بین المللی، مفاهیم عمومی مشخص شده در استانداردISO/IEC 27001را پشتیبانی می کند.

استانداردISO/IEC 27005راهنمای دستیابی به رویکرد مدیریت ریسک فرآیندگرا را برای کمک به اجرای رضایت بخش و انطباق با الزامات مدیریت ریسک امنیت اطلاعات در استانداردISO/IEC 27001فراهم می کند.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2008 منتشر شد، نسخه دوم در سال 2011 به چاپ رسید و در حال حاضر نسخه 2018 این استاندارد در 56 صفحه به عنوان آخرین نسخه معتبر محسوب می شود. این استاندارد جز موارد محوری و مهم در این خانواده استانداردی محسوب می شود.

دانلود استانداردISO/IEC 27005نسخه 2018

استانداردISO/IEC 27006

فناوری اطلاعاتتکنیک های امنیتیالزامات برای سازمان هایی که ممیزی و صدور گواهینامه سیستم های مدیریت امنیت اطلاعات را انجام می دهند

این استاندارد بین المللی شامل الزامات و راهنمایی برای شرکت هایی که ممیزی و صدور گواهینامه ی سیستم مدیریت امنیت اطلاعات مطابق با استانداردISO/IEC 27001انجام می دهند، می باشد. بدین ترتیب مخاطب این استاندارد شرکت های ممیزی کننده یا ارائه دهنده گواهی(CB)در حوزهISMSهستند.

استانداردISO/IEC 27006مکمل استانداردISO/IEC 17021در ارائه الزاماتی است که توسط آن ها، سازمان های گواهی دهنده به رسمیت شناخته می شوند. بنابراین این شرکت ها(CB)در صورت اجرای صحیح الزامات مندرج در استاندارد مذکور، اجازه دارند که با بررسی الزامات استانداردISO/IEC 27001گواهینامه مربوطه را برای شرکت های دیگر صادر کنند.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2011 منتشر شد و در حال حاضر نسخه سال 2015 در 35 صفحه به عنوان آخرین نسخه معتبر محسوب می شود.

دانلود استانداردISO/IEC 27006نسخه 2015

استانداردISO/IEC 27007

فناوری اطلاعاتتکنیک های امنیتراهنمای ممیزی سیستم های مدیریت امنیت اطلاعات

این استاندارد بین المللی، راهنمایی در مورد انجام ممیزی سیستم مدیریت امنیت اطلاعات و همچنین راهنمایی در مورد صلاحیت ممیزان سیستم مدیریت امنیت اطلاعات، علاوه بر راهنمایی موجود در استانداردISO 19011که در مورد تمامی سیستم های مدیریتی به طور کلی قابل استفاده است، فراهم می کند.

استانداردISO/IEC 27007راهنمای سازمان هایی است که نیاز به برگزاری ممیزی های داخلی یا خارجی سیستم مدیریت امنیت اطلاعات و یا مدیریت برنامه ممیزی سیستم مدیریت امنیت اطلاعات مطابق با الزامات مشخص شده در استانداردISO/IEC 27001دارند.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2011 منتشر شد و در حال حاضر نسخه سال 2017 در 41 صفحه به عنوان آخرین نسخه معتبر محسوب می شود.

دانلود استانداردISO/IEC 27007نسخه 2017

استانداردISO/IEC TS 27008

فناوری اطلاعاتتکنیک های امنیتی - راهنمای ممیزان درخصوص کنترل های امنیت اطلاعات

این مستند مربوط به شرایط فنی(Technical Specification)حاوی راهنمایی در خصوص مرور پیاده سازی و اجرای کنترل ها، شامل نظارت بر انطباق فنی کنترل های سیستم اطلاعاتی، مطابق با استانداردهای امنیتی سازمان می باشد.

این استاندارد، تمرکز بر بررسی کنترل های امنیت اطلاعات است. مواردی همچون بررسی انطباق فنی در برابر استانداردها و دستورالعمل های پیاده سازی امنیت اطلاعاتی که توسط خود سازمان ایجاد شده اند نیز مدنظر می باشد. در واقع این استاندارد، قصد ندارد قواعد خاصی را برای بررسی انطباق سنجی در مورد سنجش اثربخشی، ارزیابی ریسک یا ممیزی سیستم مدیریت امنیت اطلاعات مطابق استانداردISO/IEC 27004ISO/IEC 27005یاISO/IEC 27007ارائه کند. باید تاکید شود که این استاندارد یک الزام برای ممیزان سیستم های مدیریت محسوب نمی شود.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2011 در 36 صفحه به صورت گزارش فنی(Technical Report)منتشر شد و در حال حاضر نسخه 2019 این استاندارد به صورت شرایط فنی(Technical Specification)در 91 صفحه معتبر است.

دانلود استانداردISO/IEC 27008نسخه 2019

استانداردISO/IEC 27009

فناوری اطلاعاتتکنیک های امنیتینمودISO/IEC 27001در حوزه های کسب و کاری خاصالزامات

این استاندارد بین المللی شامل الزامات استفاده از استانداردISO/IEC 27001در حوزه های مختلف خاص منظوره نظیر صنایع یا بازارهای اختصاصی می باشد

با استفاده از این استاندارد می توان چگونگی اضافه کردن الزامات امنیتی علاوه بر موارد مندرج درISO/IEC 27001اصلاح و تغییر الزامات و همچنین بازنگری کنترل های امنیتی موجود در پیوست الف استانداردISO/IEC 27001را تبیین نمود.

آخرین نسخه/وضعیت: اولین نسخه این استاندارد در سال 2016 در 9 صفحه منتشر شد و در حال حاضر این نسخه معتبر است.

دانلود استانداردISO/IEC 27009نسخه 2016

مطالب مرتبط

بررسی استانداردهای خانواده ISO 27000 (بخش اول)

بررسی استانداردهای خانواده ISO 27000 (بخش سوم)

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.