MỤC LỤC LỜI NÓI ĐẦU. 5 NHỮNG TỪ VIẾT TẮT VÀ ĐỊNH NGHĨA. 6 DANH MỤC CÁC BẢNG BIỂU, HÌNH ẢNH. 8 DANH MỤC CÁC PHỤ LỤC.
10 Phần 1: NỘI DUNG CƠ BẢN. 11 Chƣơng 1: Khái quát về bộ tiêu chuẩn ISO/IEC 27000. Giới thiệu về Tổ chức quốc tế về tiêu chuẩn hóa ISO. Quá trình hình thành và phát triển bộ tiêu chuẩn ISO/IEC 27000.
Phạm vi, mục đích, đối tƣợng áp dụng tiêu chuẩn ISO/IEC 27001. Những lợi ích cơ bản của việc áp dụng ISMS theo ISO/IEC 27001. Tình hình áp dụng ISO/IEC 27001 trên thế giới. 21 Chƣơng 2: Tóm tắt nội dung tiêu chuẩn ISO/IEC 27001:2013 và hƣớng dẫn cách thức đáp ứng yêu cầu của tiêu chuẩn.
Cấu trúc của ISO/IEC 27001:2013. Giải thích các yêu cầu chính của tiêu chuẩn ISO/IEC 27001:2013 và hƣớng dẫn cách thức thực hiện. Lộ trình triển khai hệ thống quản lý ATTT theo ISO/IEC 27001:2013. 107 Phần 2: HƢỚNG DẪN TRIỂN KHAI ISO/IEC 27001:2013 TẠI DOANH NGHIỆP.
110 Chƣơng 1: Tóm tắt quá trình triển khai ISO/IEC 27001:2013 tại doanh nghiệp. Các giai đoạn triển khai ISO/IEC 27001:2013. Kế hoạch tổng thể triển khai ISO/IEC 27001:2013. 111 3 Chƣơng 2: Hƣớng dẫn cách thực hiện dự án ISMS tại tổ chức, doanh nghiệp, những lợi ích dự kiến sẽ thu đƣợc và các yếu tố đảm bảo thực hiện thành công.
Hƣớng dẫn cách thực hiện và một số kết quả đầu ra theo từng bƣớc triển khai Kế hoạch tổng thể xây dựng, thực hiện ISO/IEC 27001:2013. Một số yếu tố quyết định sự thành công của việc thực hiện ISMS theo ISO/IEC 27001. 123 Phần 3: THỰC TIỄN TRIỂN KHAI ÁP DỤNG THỬ NGHIỆM HỆ THỐNG QUẢN LÝ AN TOÀN THÔNG TIN THEO ISO/IEC 27001 TẠI DOANH NGHIỆP. 126 Chƣơng 1: Tóm tắt kết quả triển khai ISO/IEC 27001:2013 tại 2 doanh nghiệp.
126 Chƣơng 2: Một số nhận định và bài học đƣợc rút ra từ 2 mô hình thử nghiệm. 142 TÀI LIỆU THAM KHẢO. 182 4 LỜI NÓI ĐẦU Xu thế phát triển kinh tế - xã hội, đặc biệt trong bối cảnh hội nhập kinh tế toàn cầu hiện nay, đã và đang chứng minh vai trò, tầm quan trọng và phạm vi không ngừng tăng lên của việc ứng dụng công nghệ thông tin trong mọi lĩnh vực, quá trình, từ công việc của một cá nhân, các hoạt động của một tổ chức, cho đến việc vận hành thể chế chính trị và nền kinh tế - xã hội của một quốc gia và cả thế giới. Các lợi ích này cũng luôn song hành cùng các mối đe dọa và rủi ro về an toàn thông tin ngày càng cao, dẫn đến hậu quả ngày càng nghiêm trọng, gây ảnh hƣởng đến nhiều khía cạnh khác nhau đối với một tổ chức, doanh nghiệp nhƣ làm gián đoạn quá trình kinh doanh, vi phạm các yêu cầu của khách hàng, gây tổn thất về tài chính, ảnh hƣởng đến uy tín, thƣơng hiệu và đặc biệt là có thể dẫn tới vi phạm các yêu cầu pháp luật.
Để chủ động kiểm soát, phòng ngừa, hạn chế các hậu quả từ việc mất an toàn thông tin, mỗi tổ chức, doanh nghiệp với nguồn lực của mình, có thể có những cách thức, phƣơng pháp tiếp cận và kiểm soát các rủi ro về an toàn thông tin ở các mức độ khác nhau. Tiêu chuẩn ISO/IEC 27001 đến nay đã đƣợc chấp nhận ở quy mô toàn cầu nhƣ là một phƣơng pháp quản lý, kiểm soát rủi ro về an toàn thông tin một cách chặt chẽ, có hệ thống và mang lại nhiều lợi ích cho chính tổ chức áp dụng và các bên liên quan. Cuốn sách nhỏ này nhằm mục đích cung cấp những thông tin cơ bản liên quan đến bộ tiêu chuẩn ISO/IEC 27000 về lĩnh vực an toàn thông tin và hƣớng dẫn các bƣớc hoạch định, xây dựng, vận hành một hệ thống quản lý an toàn thông tin trong tổ chức, doanh nghiệp phù hợp với yêu cầu của ISO/IEC 27001 để bảo vệ các tài sản thông tin phục vụ cho các hoạt động sản xuất, cung cấp dịch vụ của mình. Chúng tôi mong nhận đƣợc ý kiến đóng góp của bạn đọc để nội dung cuốn sách tiếp tục đƣợc cải thiện trong lần tái bản.
Ban biên soạn 5 NHỮNG TỪ VIẾT TẮT VÀ ĐỊNH NGHĨA ISO : International Organization for Standardization/Tổ chức quốc tế về Tiêu chuẩn hóa IEC : International Electrotechnical Commission/Ủy ban kỹ thuật điện quốc tế IS : International Standard/Tiêu chuẩn quốc tế TC : Technical Committee/Ủy ban Kỹ thuật (của ISO) SC : Sub-committee/Tiểu ban (thuộc các TC của ISO) Các Ủy ban kỹ thuật của ISO và IEC hợp tác trong các lĩnh vực mà hai bên đều quan tâm. Trong lĩnh vực công nghệ thông tin (Information Technology/IT), ISO và IEC đã thành lập Ủy ban kỹ thuật phối hợp (Joint technical committee), viết tắt là ISO/IEC JTC 1. Tiểu ban kỹ thuật SC 27 (IT Security techniques - Các kỹ thuật an toàn) thuộc ISO/IEC JTC 1 là Tiểu ban chịu trách nhiệm đối với việc phát triển tiêu chuẩn ISO/IEC 27001. PDC : Policy Development Committee/Ủy ban Phát triển chính sách (của ISO) MOST : Ministry of Science and Technology/Bộ Khoa học và Công nghệ STAMEQ : Directorate for Standards, Metrology and Quality/Tổng cục Tiêu chuẩn Đo lƣờng Chất lƣợng ATTT : An toàn thông tin 6 ISMS : Information Security Management System/Hệ thống quản lý an toàn thông tin P-D-C-A : Plan - Do - Check - Act/Hoạch định - Thực hiện - Kiểm tra - Hành động cải tiến (Chu trình cải tiến liên tục) C : Confidentiality/Tính bảo mật I : Integrity/Tính toàn vẹn A : Availability/Tính sẵn có RTP : Risk Treatment Plan/Kế hoạch xử lý rủi ro SoA : Statement Of Applicability/Thông báo việc áp dụng 7 DANH MỤC CÁC BẢNG BIỂU, HÌNH ẢNH Bảng: Bảng 1-1 : Tóm tắt mức độ và hình thức tham gia của STAMEQ vào hoạt động phát triển tiêu chuẩn ISO (tính đến tháng 4/2019).
13 Bảng 1-2 : Tình trạng ban hành của một số tiêu chuẩn trong bộ tiêu chuẩn ISO/IEC 27000 đến 4/2019. 16 Bảng 1-3 : Số lƣợng chứng chỉ đã đƣợc cấp theo các hệ thống quản lý phổ biến dựa trên tiêu chuẩn ISO. 22 Bảng 1-4 : Nhóm 10 quốc gia có số chứng chỉ ISO/IEC 27001 cao nhất thế giới theo thống kê trong năm 2016. 23 Bảng 1-5 : Số chứng chỉ ISO/IEC 27001 đƣợc cấp ở khu vực Đông Á và Thái Bình Dƣơng năm 2016 và 2017.
24 Bảng 1-6 : Bảng trình bày các điều khoản chính của tiêu chuẩn ISO/IEC 27001:2013. 26 Bảng 2-1 : Kế hoạch tổng thể triển khai xây dựng, áp dụng hệ thống quản lý ATTT theo ISO/IEC 27001:2013 tại doanh nghiệp. 112 8 Hình: Hình 1-1 : Tỉ lệ % tiêu chuẩn quốc tế ISO đƣợc đã đƣợc ban hành theo các lĩnh vực. 12 Hình 1-2 : Khái quát về các nhóm tiêu chuẩn thành phần trong bộ tiêu chuẩn ISO/IEC 27000.
15 Hình 1-3 : Cấu trúc các yêu cầu của ISO/IEC 27001:2013 theo Chu trình P-D-C-A. 28 Hình 1-4 : Sơ đồ lộ trình triển khai hệ thống quản lý ATTT theo ISO/IEC 27001:2013. 108 9 DANH MỤC CÁC PHỤ LỤC Phụ lục 1 : Quyết định thành lập Ban điều hành triển khai thực hiện ISMS theo ISO/IEC 27001:2013. 142 Phụ lục 2 : Quyết định phân công vai trò Lãnh đạo an toàn thông tin theo ISO/IEC 27001:2013.
145 Phụ lục 3 : Quyết định thành lập Tổ thư ký ISO/IEC 27001:2013. 147 Phụ lục 4 : Báo cáo đánh giá thực trạng dựa theo yêu cầu ISO/IEC 27001:2013 (Gap Analysis). 149 Phụ lục 5 : Phạm vi áp dụng ISMS (ví dụ minh họa). 151 Phụ lục 6 : Kế hoạch xây dựng hệ thống văn bản ISMS.
152 Phụ lục 7 : Chính sách chung về ATTT. 155 Phụ lục 8 : Bảng kiểm kê tài sản thông tin. 157 Phụ lục 9 : Bảng đánh giá rủi ro về ATTT. 158 Phụ lục 10 : Mục tiêu ATTT.
159 Phụ lục 11 : Kế hoạch xử lý rủi ro ATTT. 164 Phụ lục 12 : Bản Thông báo việc áp dụng SoA. 165 Phụ lục 13 : Chính sách kiểm soát ATTT cụ thể - ví dụ Chính sách an toàn nguồn nhân lực khi kết thúc công việc. 167 Phụ lục 14 : Kế hoạch đo lường hiệu lực của ISMS.
173 Phụ lục 15 : Hoạch định cụ thể đo lường hiệu lực của ISMS - đo lường chất lượng mật khẩu. 175 Phụ lục 16 : Kế hoạch đánh giá nội bộ ISMS. 178 10 Phần 1 NỘI DUNG CƠ BÂN Chƣơng 1 KHÁI QUÁT VỀ BỘ TIÊU CHUẨN ISO/IEC 27000 1. Giới thiệu về Tổ chức quốc tế về tiêu chuẩn hóa ISO Năm 1946, phái đoàn từ 25 quốc gia nhóm họp tại Học viện các Kỹ sƣ xây dựng ở Luân Đôn để quyết định thành lập một tổ chức quốc tế nhằm thúc đẩy sự hợp tác quốc tế và hợp nhất các tiêu chuẩn ngành công nghiệp.
Ngày 23 tháng 02 năm 1947, Tổ chức quốc tế về Tiêu chuẩn hóa ISO chính thức đi vào hoạt động. Năm 2017, ISO kỷ niệm sự kiện 70 năm thành lập. Tại thời điểm này, ISO có 163 quốc gia thành viên với tổng số tiêu chuẩn đã đƣợc ban hành là hơn 21. Tính đến tháng 4/2019, có 164 quốc gia thành viên tham gia vào ISO và 786 Ủy ban kỹ thuật và các Tiểu ban chịu trách nhiệm phát triển các tiêu chuẩn.
Hiện có hơn 135 ngƣời làm việc chính thức ở trụ sở cơ quan Tổng Thƣ ký của ISO tại Geneva, Thụy Sĩ. Cũng vào thời điểm này, ISO đã ban hành hơn 22.586 tiêu chuẩn quốc tế (IS) liên quan đến hầu hết các khía cạnh khác nhau của công nghệ và sản xuất. Hình 1-1 cung cấp thông tin tổng quan về các lĩnh vực và tỉ lệ (%) các tiêu chuẩn ISO đã đƣợc ban hành theo từng lĩnh vực. Trong đó, có thể thấy con số 21,7% trên tổng số tiêu chuẩn ISO đã đƣợc ban hành trong lĩnh vực công nghệ thông tin, đồ họa và hình ảnh đã phản ánh khá rõ xu hƣớng phát triển và ứng dụng công nghệ thông tin ngày càng mạnh mẽ, sâu rộng trong mọi lĩnh vực phát triển kinh tế - xã hội ở cả cấp độ quốc gia và quốc tế.