
Liên quan đến sức mạnh siêu nhiên
Kiến trúc quản lý rủi ro an ninh thông tin
Công ty Công nghệ Thông tin Miracom hiểu rằng việc tăng cường an ninh mạng doanh nghiệp là điều bắt buộc trước các mối đe dọa bên ngoài ngày càng tinh vi. Tập đoàn tận dụng Hệ thống Quản lý An ninh Thông tin (ISMS) làm cốt lõi, tích hợp các nguồn lực từ Miracom Computer, Shinda Computer và Miracom Technology để đảm bảo hoạt động liên tục của các dịch vụ quan trọng và bảo mật tài sản. Hệ thống quản lý, do một Đại diện Quản lý An ninh Thông tin dẫn đầu , bao gồm bốn nhóm chức năng chịu trách nhiệm đánh giá rủi ro, phát triển bảo mật, kiểm toán và kiểm soát, đảm bảo việc sử dụng tài nguyên đúng cách và hiệu quả. Phạm vi xác minh an ninh mạng rất rộng, bao gồm các dịch vụ đám mây, tích hợp hệ thống và phát triển phần mềm, và bao gồm các quy định nghiêm ngặt, chẳng hạn như cấm sử dụng hoặc lưu trữ dữ liệu trên các dịch vụ đám mây ở Trung Quốc đại lục, để liên tục tăng cường khả năng phòng thủ an ninh mạng tổng thể thông qua việc xem xét và kiểm toán thường xuyên.
Tổ chức quản lý rủi ro an ninh thông tin

- Cấu trúc tổ chức: Được dẫn dắt bởi Đại diện Quản lý An ninh Thông tin , tổ chức này có bốn nhóm nhỏ: Nhóm An ninh Thông tin , Nhóm An ninh Ứng dụng , Nhóm Kiểm toán Nội bộ và Nhóm Kiểm soát Tài liệu .
- Phân công trách nhiệm:
- Đại diện quản lý an ninh thông tin:Chịu trách nhiệm xây dựng các chính sách và quyết định quản lý an ninh thông tin, chủ trì các cuộc họp xem xét quản lý và lập kế hoạch giáo dục và đào tạo . 。
- Nhóm An ninh Thông tin: Chị chịu trách nhiệm về các thông số kỹ thuật an ninh thông tin, đánh giá rủi ro, lập kế hoạch duy trì hoạt động và quản lý tài liệu, hồ sơ . 。
- Nhóm Bảo mật Ứng dụng: Chị chịu trách nhiệm về các hoạt động phát triển và xác minh bảo mật . 。
- Nhóm Kiểm toán Nội bộ: Chịu trách nhiệm lập kế hoạch, thực hiện và xử lý các hoạt động kiểm toán an ninh thông tin còn thiếu . 。
Các yêu cầu về an ninh thông tin và quản lý rủi ro
Yêu cầu về an ninh thông tin
Để đảm bảo thông tin được sử dụng chính xác, không bị rò rỉ, thay đổi hoặc sửa đổi, và để bảo vệ quyền sở hữu trí tuệ, cần phải đáp ứng các yêu cầu sau:
-
- Dữ liệu hệ thống và quyền riêng tư tuân thủ các yêu cầu pháp lý.
- Độ chính xác của quy trình xử lý dữ liệu và kết quả.
- Hoạt động bình thường của hệ thống thông tin.
Đánh giá và xử lý rủi ro
Việc đánh giá rủi ro nên được thực hiện ít nhất một lần mỗi năm, và các bước cũng như nguyên tắc như sau:
-
- Xác định các phương pháp đánh giá rủi ro: Xác định các phương pháp phù hợp với hệ thống quản lý an toàn thông tin (ISMS), an ninh thông tin hoạt động doanh nghiệp và các yêu cầu pháp lý, quy định. Phát triển các tiêu chí dung sai rủi ro để giảm thiểu rủi ro xuống mức chấp nhận được.
- Xác định rủi ro: Xác định tài sản, chủ sở hữu, mối đe dọa, điểm yếu và tác động của việc mất tính bảo mật, tính toàn vẹn và tính khả dụng.
- Phân tích và đánh giá các rủi ro khác nhau: xác định những tác hại tiềm tàng có thể xảy ra do sự thiếu sót trong các biện pháp an toàn, đánh giá khả năng xảy ra những thiếu sót đó và ước tính mức độ rủi ro.
- Xác định và đánh giá các phương án quản lý rủi ro:
- Áp dụng các biện pháp kiểm soát thích hợp.
- Chấp nhận rủi ro một cách khách quan trong khi vẫn nắm rõ tình hình.
- Tránh rủi ro.
- Chuyển rủi ro cho các tổ chức khác (chẳng hạn như công ty bảo hiểm hoặc nhà cung cấp).
- Các yêu cầu khác:
- Chọn mục tiêu kiểm soát và biện pháp kiểm soát để quản lý rủi ro.
- Các rủi ro còn lại cần được ban quản lý phê duyệt.
- Quản lý rủi ro là một phần trách nhiệm của ban quản lý.
Hệ thống quản lý an ninh thông tin (ISMS)
Phạm vi áp dụng và xác minh của ISMS
-
- Phạm vi ISMS: Hồ sơ thông tin, thiết bị vật lý, hệ thống và phần mềm, dịch vụ và nhân sự của tất cả các dự án hoặc hệ thống thuộc Tập đoàn Shentong tuân thủ các quy trình tiêu chuẩn liên quan của ISO 27001.
Chính sách bảo mật thông tin của Tập đoàn Shentong
-
- Thực hiện các biện pháp bảo mật thông tin và liên lạc, đồng thời tuân thủ các tiêu chuẩn bảo mật thông tin quốc tế.
- Hãy chuẩn bị sẵn sàng cho các tình huống khẩn cấp và đảm bảo hoạt động liên tục.
Giám sát, kiểm toán và cải tiến hệ thống quản lý an toàn thông tin (ISMS).
Giám sát và đánh giá
-
- Hãy đảm bảo nhiệt độ và độ ẩm trong phòng máy tính được kiểm soát và thiết bị hoạt động bình thường.
- Camera được sử dụng để giám sát người ra vào khu vực.
- Các giám sát viên nên chú ý đến các báo cáo sự cố và tình trạng công việc, và thực hiện việc điều chuyển nhân sự khi cần thiết.
- Hãy luôn cảnh giác với các sự cố an ninh mạng xảy ra trong công ty.
- Hiệu quả của hệ thống quản lý an toàn thông tin (ISMS) được xem xét trong cuộc họp đánh giá quản lý, cùng với hiệu quả của các biện pháp kiểm soát, rủi ro còn lại và mức độ rủi ro chấp nhận được.
- Tiến hành kiểm toán nội bộ.
- Tổ chức cuộc họp xem xét quản lý và tiến hành đánh giá hệ thống quản lý an toàn thông tin (ISMS).
Kiểm toán nội bộ
Ít nhất mỗi năm một lần phải tiến hành kiểm toán nội bộ để đảm bảo hệ thống quản lý an toàn thông tin (ISMS) tuân thủ các quy định sau:
-
- Tiêu chuẩn ISO 27001 và các yêu cầu của luật hoặc quy định có liên quan.
- Các mục tiêu về bảo mật thông tin của công ty và các yêu cầu liên quan khác.
- Liệu tất cả chúng có được thực hiện và duy trì một cách hiệu quả hay không.
- Liệu nó có đáp ứng được yêu cầu của cấp trên không?
Đánh giá quản lý
Ban quản lý nên tổ chức cuộc họp ít nhất một lần mỗi năm để xem xét hệ thống quản lý an toàn thông tin (ISMS) hiện hành nhằm đảm bảo tính khả thi, phù hợp và hiệu quả của các quy trình liên quan.
Cải tiến liên tục
Hiệu quả của hệ thống quản lý an ninh thông tin cần được liên tục nâng cao thông qua việc sử dụng các chính sách, mục tiêu, kết quả kiểm toán, giám sát và phân tích sự cố, các biện pháp khắc phục và phòng ngừa, và đánh giá của ban quản lý về an ninh thông tin.
