Alapvető célja a bizalmasság, az integritás és a rendelkezésre állás megőrzése a jogosulatlan hozzáféréssel, felhasználással, nyilvánosságra hozatallal, módosítással vagy megsemmisítéssel, továbbá a véletlen meghibásodásokkal, környezeti veszélyekkel és a zavar vagy veszteség egyéb okaival szemben. Az információra életciklusa során digitális, fizikai, nyomtatott, szóbeli és egyéb formában egyaránt vonatkozik.
A hatékony információbiztonság az irányítási és kockázati döntéseket köti össze az adminisztratív, fizikai, személyi és technikai védelmi intézkedésekkel. A szükséges védelem az információ értékétől, felhasználásától, a kötelezettségektől, a fenyegetésektől, a függőségektől és a kompromittálódás következményeitől függ.
Legfontosabb pontok
PrioritásmeghatározásAzonosítani kell a fontos információkat és szolgáltatásokat, felelős tulajdonosokat kell kijelölni, meg kell érteni az engedélyezett felhasználásokat és adatáramlásokat, és fel kell mérni a valószínűsíthető fenyegetéseket, sebezhetőségeket, hatásokat és függőségeket.
Arányos védelmi intézkedésekA kockázatnak megfelelően kell kombinálni a szabályozást, a képzést, a hozzáférés-vezérlést, a biztonságos architektúrát, a fizikai védelmet, a monitoringot, a rezilienciát, a beszállítói kontrollokat és az incidensfelkészülést.
Működtetés és fejlesztésAz eszközöket és kontrollokat karban kell tartani, kezelni kell a változásokat és kivételeket, ki kell vizsgálni az eseményeket, tesztelni kell a helyreállítást, mérni kell az eredményeket, és felül kell vizsgálni a védelmet, ha az üzleti vagy fenyegetési környezet változik.
Fontos korlátA bizalmasság, az integritás és a rendelkezésre állás alapvető célok, nem a biztonság bizonyítékai. A kontrollok kompromisszumokkal és maradványkockázattal járnak; a túlzott korlátozás is károsíthatja a rendelkezésre állást, a safety-t, a használhatóságot vagy a szervezet küldetését.