【正文】
措施,以防範(fàn)這些風(fēng)險(xiǎn)。 ? 風(fēng)險(xiǎn)評(píng)鑑宜定期重覆進(jìn)行,以應(yīng)付可能影響風(fēng)險(xiǎn)評(píng)鑑結(jié)果的任何改變。 Module 14 資訊安全管理 126 Module 15:處理資訊安全風(fēng)險(xiǎn) 資訊安全管理 127 Module 15:處理資訊安全風(fēng)險(xiǎn) ? 一旦識(shí)別了安全要求、確定組織的風(fēng)險(xiǎn)與其執(zhí)行風(fēng)險(xiǎn)處理之決策後,宜選擇並實(shí)作控制措施,以確保將風(fēng)險(xiǎn)降低到可接受的程度。 ? 控制措施的選擇 , 將依據(jù)組織風(fēng)險(xiǎn)承受的準(zhǔn)則 、風(fēng)險(xiǎn)處理的選擇 、 以及一般適用於組織風(fēng)險(xiǎn)管理方法等的決策而定 , 當(dāng)然同時(shí)受限於所有相關(guān)的國(guó)家及國(guó)際法律與管理規(guī)定 。 Module 15 資訊安全管理 128 Module 16:選擇控制措施 資訊安全管理 129 Module 16:選擇控制措施 ? 很多的控制措施都能被視為實(shí)行資訊安全很好的起點(diǎn)。 ? 這些措施可以是根據(jù)基本的法律要求為基礎(chǔ),也可以是資訊安全的一般最佳實(shí)務(wù)。 Module 16 資訊安全管理 130 ? 依據(jù)可適用的法律,從法律的角度來看,對(duì)組織至關(guān)重要的控制措施,包括: – 保護(hù)資料 (訊 )及個(gè)人資訊的隱私; – 保護(hù)組織的記錄; – 保護(hù)組織的智慧財(cái)產(chǎn)權(quán)( Intellectual Property Rights, IPR)。 Module 16 資訊安全管理 131 ? 在資訊安全的實(shí)務(wù)中,常用的控制措施,包括: – 資訊安全政策文件; – 資訊安全責(zé)任的配置; – 資訊安全認(rèn)知、訓(xùn)練與教育; – 應(yīng)用系統(tǒng)的正確處理流程; – 脆弱性管理; – 營(yíng)運(yùn)持續(xù)管理; – 管理資訊安全事故與改善。 Module 16 資訊安全管理 132 ? 這些控制措施適用於大部分的組織及環(huán)境。 ? 但任何控制措施是否適用,還是取決於組織所面臨的特有風(fēng)險(xiǎn)。 Module 16 資訊安全管理 133 Module 17:資訊安全管理標(biāo)準(zhǔn)簡(jiǎn)介及其演進(jìn) 資訊安全管理 134 Module 17:資訊安全管理標(biāo)準(zhǔn)簡(jiǎn)介及其演進(jìn) ? 英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)( British Standards Institution, BSI) 為國(guó)際標(biāo)準(zhǔn)制定機(jī)構(gòu)之一,於 1995年提出編號(hào)為BS 7799的資訊安全管理系統(tǒng)( Information Security Management Systems, ISMS)標(biāo)準(zhǔn)。 Module 17 資訊安全管理 135 ? BS 7799分為 BS 77991 BS 77992兩個(gè)部分( Part),其中 BS 77991已在 2023年 6月成為ISO/IEC 17799: 2023國(guó)際標(biāo)準(zhǔn);而 BS 77992亦於 2023年 10月正式成為 ISO/IEC 27001: 2023國(guó)際標(biāo)準(zhǔn)。 Module 17 資訊安全管理 136 ? 資訊安全管理在國(guó)內(nèi)及全球已逐漸被重視,上述標(biāo)準(zhǔn)為目前國(guó)際公認(rèn)最完整之資訊安全管理標(biāo)準(zhǔn)。 ? 表 11顯示,導(dǎo)入 ISMS且取得認(rèn)證的機(jī)構(gòu)數(shù)總共有 3,363家( 2023年 3月),日本導(dǎo)入 ISMS的機(jī)構(gòu)數(shù)最多( 1,910),而臺(tái)灣排名第 4( 124)。 Module 17 資訊安全管理 137 ? 由於部分機(jī)構(gòu)為跨國(guó)企業(yè)可能註冊(cè)於多個(gè)國(guó)家,或者有些機(jī)構(gòu)擁有多張證照,扣除這些該重複註冊(cè)部分,導(dǎo)入 ISMS且取得認(rèn)證的機(jī)構(gòu)數(shù)有 3,350家。 Module 17 資訊安全管理 138 日本 ( J ap an ) 1,9 1 0 奧地利 ( A us tr i a) 11 巴基斯坦 ( P ak i s tan ) 2 英國(guó) ( UK ) 326 沙烏地阿拉伯 ( S au d i A r ab i a) 9 羅馬尼亞 ( Ro m an i a) 2 印度 ( Ind i a) 279 菲律賓 ( P hi l i pp i ne s ) 8 斯洛伐克 ( S l ov ak Rep ub l i c ) 2 臺(tái)灣 ( T ai wan) 124 西班牙 ( S pa i n) 8 南非 ( S ou th A f r i c a) 2 德國(guó) ( G er m an y ) 74 瑞典 ( S wede n) 8 斯里蘭卡 ( S r i La nk a) 2 匈牙利 ( Hung ar y ) 57 冰島 ( Ic el an d) 7 亞美尼亞 ( A r m en i a) 1 韓國(guó) ( K orea) 49 阿拉伯聯(lián)合大公國(guó)( UA E ) 7 保加利亞 ( B ul ga r i a) 1 中國(guó) ( Chi na ) 47 希臘 ( G r ee c e) 5 直布羅陀 ( G i bral tar) 1 美國(guó) ( US A ) 47 科威特 ( K uw a i t) 5 埃及 ( E g y p t) 1 義大利 ( Ita l y ) 42 俄羅斯 ( Rus s i an Fe de r at i on ) 5 黎巴嫩 ( Le ba no n) 1 荷蘭 ( Neth erla nd s ) 31 泰國(guó) ( T ha i l a nd ) 4 立陶宛 ( Li thu an i a) 1 Module 17 資訊安全管理 139 新加坡 ( S i ng ap ore) 28 阿根廷 ( A r ge nti n a) 3 盧森堡 ( Lu x e m bu r g) 1 香港 ( Hong K on g) 25 克羅埃西亞 ( Cr oa ti a) 3 馬其頓 ( Ma c ed on i a) 1 澳大利亞 ( A us tr al i a) 22 法國(guó) ( F r an c e) 3 摩爾多瓦 ( Mo l do v a) 1 馬來西亞 ( Ma l a y s i a) 19 印尼 ( Ind on es i a) 3 摩洛哥 ( Mo r oc c o) 1 愛爾蘭 ( Ir el an d) 17 曼島 ( Is l e o f Ma n) 3 紐西蘭 ( New Zea l an d) 1 波蘭 ( P ol a nd ) 17 澳門 ( Ma c au ) 3 祕(mì)魯 ( P eru) 1 巴西 ( B r a z i l ) 15 斯洛維尼亞 ( S l o v en i a) 3 卡達(dá) ( Q ata r ) 1 捷克 ( Cz ec h Re pu b l i c ) 15 巴林 ( B ah r ai n) 2 塞爾維亞 ( S erbi a an d Mo nt en e gro) 1 瑞士 ( S wi t z erl an d) 15 比利時(shí) ( B el gi um ) 2 烏克蘭 ( U k r ai ne ) 1 芬蘭 ( F i nl an d) 14 加拿大 ( Cana da ) 2 烏拉圭 ( Ur ug ua y ) 1 挪威 ( Nor w a y ) 14 哥倫比亞 ( Col om bi a) 2 越南 ( V i etn am ) 1 土耳其 ( T ur k ey ) 13 丹麥 ( Denm ar k