Information Security Management System *-!- ISO27001 -!-* |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Dandelion |
現状調査ISMS構築プロジェクトを始めるにはプロジェクト計画を策定するが、プロジェクト計画の策定に当たって最小限の調査は必要になります。 <システムの構築状況>現状調査
(現状把握)
<インフラGの管理体系の検討>
<リスクアセスメント手法>
※ 詳細リスクアセスメントに要する工数が確保できない。資産をサービスの単位で括っても資産数を少なくしても、資産に対する脅威・脆弱性が相当の量になるため、正しくアセスメントする限り工数は減らせない。 <リスクアセスメント>
<リスク対応計画>
<運用管理> <監視見直し> <維持改善(是正予防)> <文書/記録> <経営陣> <内部監査> <マネジメントレビュー> * <管理目的と管理策/詳細管理策実施基準> 1. これは既存の「情報セキュリティ規定」が参考になるが、使いやすい形への改訂または流用が必要。 Integrated Management System仮想的マネジメントモデルの時代へ 文書調査<取り合えず文書を洗ってみる> レベル0:外部規範
レベル1:グループ規定
レベル2:会社規定
レベル3:部門内規
レベル4:慣習・実態・伝承(非文書化)
※ 規定・ルールなどは管理策を具体化したもの。途中意識して議論したかどうかを問わず、特定の資産に対する脅威、脆弱性を評価し、追加の必要な管理策を講じるための手段として、規定・ルールが策定された(はずである)。従って、その規定の前提となる「資産」「脅威」「脆弱性」「管理目的・管理策」は日も付けることが出来る(はずである)。
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||