一句话导读
ISO 27001 是信息安全管理体系(ISMS)的认证标准:核心不是「装防火墙」,而是建立一套识别、评估、处置信息安全风险的管理制度,并用 PDCA 持续运转。它是数据合规(PIPL / GDPR)落地最常用的「标准骨架」。
ISO 27001 是信息安全管理体系(ISMS)的认证标准:核心不是「装防火墙」,而是建立一套识别、评估、处置信息安全风险的管理制度,并用 PDCA 持续运转。它是数据合规(PIPL / GDPR)落地最常用的「标准骨架」。
一、标准画像
| 项 | 内容 |
|---|---|
| 名称 | ISO/IEC 27001《信息安全、网络安全和隐私保护——信息安全管理体系要求》 |
| 制定机构 | ISO/IEC JTC 1 / SC 27 |
| 性质 | 推荐性国际标准;可第三方认证 |
| 配套 | 27002(控制实施指南)、27005(风险管理)、27017/27018(云/公有云) |
| 版本 | 2022 版为现行主版本 |
二、核心内容
- ISMS 框架:范围定义 → 风险评估 → 风险处置 → 声明适用性(SoA)→ 内审 → 管理评审 → 持续改进;
- 风险驱动:先识别资产与威胁,评估风险,再选处置方式(规避 / 缓解 / 转移 / 接受);
- 控制措施(Annex A):四大类控制——组织、人员、物理、技术(访问控制、加密、漏洞管理、事件响应、业务连续性…);
- SoA(适用性声明):逐条说明每项控制「适用 / 不适用 + 理由」——这是审计员最爱看、也最体现诚实的文件。
三、适用范围
- 任何依赖信息资产的组织;云服务商、金融/政务供应商常被要求持证;
- 处理大量个人数据的网站 / 应用(与 PIPL / GDPR 配套);
- 小团队不必认证,但可借用其「风险清单 + SoA」思路自评。
四、落地建议(轻量版)
- 资产清单:服务器、域名、凭据、数据、脚本——先知道自己有什么;
- 风险评估表:每项资产的威胁 + 概率 + 影响 → 处置决定;
- 最小权限:密钥 / 令牌只给必要者(我们已用 SSH 密钥 + 令牌 + 私区隔离);
- 备份与恢复:定期备份 + 演练恢复(我们的部署回滚点 + 快照即是);
- 补丁 / 依赖台账:软件依赖与 CVE 跟踪(filebrowser 归档倒计时这类事件就是触发点)。
五、与我们的关联
对照 27001 的风险管理思维,我们已有的实践:
对照 27001 的风险管理思维,我们已有的实践:
- 风险评估 ↔ 信号灯(🟢/🟡/🔴)+ 部署护栏(deploy_guard);
- 访问控制 ↔ 私区认证(cookie 令牌)+ 免密公区隔离 + 双根同步防泄露;
- 事件响应 ↔ 定时任务失败自检 + 门禁异常拦截;
- SoA 思路 ↔ 未采用项显式声明(如「不引入 TOGAF 全套」),理由留档。
⚠️ 本文为信息整理(🟢 基于公开标准摘要),以 ISO/IEC 官方文本为准。