




资源介绍
视频数量:53个
总时长:3小时33分
课程介绍:
ISO 27002:2022信息安全管理控制完全指南
你有没有遇到过这种情况:公司要过ISO 27001认证,审计师问你们用了哪些控制措施,你翻出密密麻麻的文档,却不知道从哪儿说起。或者你是公司的信息安全负责人,老板让你把27002的要求落地到具体工作中,你盯着那93项控制措施两眼一抹黑,不知道先抓哪个、后抓哪个。
这就是很多人在接触ISO 27002时会遇到的困境。27001告诉你“要做什么”,但具体“怎么做到”,需要一本详细的操作手册。这本手册就是ISO 27002。
简单来说,27002是27001最亲密的搭档。27001定框架、提要求,比如要求你建立访问控制策略、要有风险管理流程。但这些要求怎么落地?用户账户怎么管?密码策略怎么设?定期审查怎么做?这些实操细节全在27002里。这门课要做的,就是把这份详细的操作指南掰开揉碎,让你真正能用到工作里去。
先从基础部分说起。第一章会帮你搞明白27002到底包含什么、93项控制措施是怎么组织的、5大控制主题是什么。还会讲到27002和27001附录A的对应关系,教你看懂适用性声明是怎么回事。学完这章你会清楚,为什么说27002是连接合规要求与实际工作的桥梁,怎么根据自己公司的风险偏好来调整控制措施的严格程度。更实用的是,这章会演示一个200人规模公司的适用性声明长什么样,给你一个可以直接参考的模板。
接下来进入治理层面。很多小公司以为信息安全就是买几套防火墙、装个杀毒软件,实际上政策体系和组织架构同样重要。这部分会讲到信息安全管理体系的治理模型怎么搭、政策套件包含哪些内容、哪些角色必须设置、职责怎么划分。特别要提醒的是BYOD和影子IT的问题——员工用自己的设备办公、用各种SaaS工具处理业务,这些边界模糊的地方往往是风险的聚集地,怎么设立边界、怎么管住这些行为,这章都有具体指导。
第三章聚焦资产和数据。你可能会问,资产清单不是早就该有了吗?但实际情况是,很多公司的资产清单只记了服务器和电脑,云上的业务系统、SaaS应用、OT设备统统没入册。这章会教你怎么做完整的资产盘点,怎么给数据做生命周期管理——从创建、使用、存储、共享到销毁,每个环节的风险点在哪里。特别针对云和SaaS环境,告诉你怎么发现那些没人管却在跑业务的影子系统。数据销毁也容易被忽视,U盘丢了、硬盘没擦干净,数据泄露的锅就得你背。
人是信息安全最薄弱的环节,这话说过无数遍,但真正做的时候又最容易敷衍。第四章专门讲人员安全,从招聘时的背景调查开始,到入职培训、安全意识教育,再到离职交接,每个环节的控制措施怎么设计。特别是现在远程办公和混合办公成为常态,怎么保证在家工作的员工也遵守安全规范,这章给出了具体的行为指南和工具推荐。还有个很敏感的话题——员工违规了怎么处理、怎么谈话,这里也有实用的对话指南模板。
第五章讲物理安全。很多互联网公司的同学可能觉得服务器都在云上,物理安全跟自己没关系。但办公室里的机房、实验室、档案室,同样需要分区管理。访客能不能进办公区、敏感区域怎么设置门禁、离开工位要不要锁屏、咖啡厅里能不能处理机密文件,这些日常细节都算物理安全。这章还会带你走一遍办公室和数据中心的分区地图,看看实际的分区是怎么划的。
第六章是重头戏——身份与访问管理。账户开通、岗位调动、离职销户,这套流程叫IAM的生命周期管理,很多人只做了开头和结尾,中间那段没人管,结果就是僵尸账户越积越多。认证这节会讲到密码策略、多因素认证怎么配,还区分了人类用户和非人类账户的不同要求。授权部分讲最小权限原则、RBAC和ABAC模型怎么选、怎么防止权限过度集中。特权账户的管理尤其要小心,谁有管理员权限、怎么审批、紧急情况怎么处理,这里都有具体方案。密码学这节对零基础同学比较友好,会讲到加密的基本原理、密钥管理怎么做,而不是深究算法细节。
第七章讲运营和监控。变更管理混乱是很多安全事件的根源,改个配置没走审批、没记录、没测试,结果系统挂了才后悔。这章会讲到变更、发布、配置管理的一整套流程。日志和监控是安全的眼睛,但很多公司的日志要么没开、要么开了没人看,这章介绍了SIEM、EDR、NDR这些工具怎么配合使用,还会带你看一遍SOC的日常仪表盘长什么样。漏洞管理和补丁管理也是这章的重点,教你怎么制定补丁节奏、怎么判断漏洞优先级。备份和业务连续性、灾备的关系,这章也讲得清清楚楚。
第八章讲安全开发和供应链。软件开发安全这节会介绍SDL生命周期、代码扫描工具的应用、以及OWASP Top 10这些常见的应用安全问题。网络和平台安全会讲到网络分段、主机加固、零信任架构这些概念。供应商管理是个老大难问题,供应商出事了跟着倒霉的案例太多了,怎么做供应商尽职调查、合同里要写什么安全条款、怎么定期评估供应商的安全状况,这章给出了实用的检查清单。
最后一章是加分项——行业案例。信息安全不是一套模板打天下,不同行业的风险点差异很大。医疗行业要保护患者隐私、满足HIPAA合规;金融行业要防欺诈、过PCI DSS;制造业有工控系统安全的特殊挑战;电商要防爬虫、防薅羊毛;公共部门还要处理信息公开请求。这些案例会帮你理解同一个控制措施在不同场景下的具体应用方式。
学完这门课,你能收获什么?你会对27002的93项控制措施有个全局了解,知道哪些是自己公司已经做到位的、哪些是短板。对于准备27001认证的人来说,这门课帮你理解适用性声明怎么编写、审核时怎么回答审计师的问题。对于已经在做信息安全工作的人来说,这门课帮你把散落的知识点串成体系,遇到具体问题知道去27002的哪一节找答案。
课程时长三个半小时,53个视频,每个视频五六分钟,利用碎片时间就能刷完。不需要你有安全技术背景,只要你在企业里工作、跟信息安全合规打交道,这门课就能给你实打实的帮助。