BS7799 - 國際資訊安全稽核規範,全名是 BS7799 Code of Practice for Information
Security,由英國標準協會 British Standards Institution 在 1995 年提出、修訂,為目前國際上最知名的安全規範,而且已被
ISO (International Organization for Standardization) 接納成為國際標準。
BS7799 內容大致上分成兩個部分:
The code of practice for information security systems:
設立了產業最佳的管理資訊安全準則
Specification for Information Security Management Systems
- ISMS」:
詳述 IT 安全應用與稽核所應遵循的架構,包含 10 個章節與 10 個控管重點,它可以來設置應用的時程,並以
10 個控管重點來保證目標的達成。
System Access Control
「系統存取控制」要達成
a.資訊存取控制
b.避免資訊系統未授權之存取
c.網路服務的保護
d.避免電腦未授權之存取
e.偵測未授權之活動
f.確保行動運算與電信網路設施的安全。
Systems Development and Maintenance
「系統開發與維護」要做到
a.確保安全被內建在運作的系統中
b.避免使用者資料在應用系統中被中斷、竄改與誤用
c.保護資訊的授權、機密性與真確性
d.確保所有的 IT 專案與相關支援活動都在安全的考量下進行
e.維護應用系統軟體與資料的安全
Business Continuity Planning
「企業持續運作規劃」要降低對企業活動的阻礙與防止關鍵企業活動受到嚴重故障或災害的影響。