我是一名软件测试员,InfoSec 主要与我的工作无关,人们只问我有关 InfoSec 的问题,因为当我不知道某些事情时,我不害怕使用 Google 或 Stack Exchange。(大多数时候)
我们的美国运营经理想与我交谈以了解有关信息安全的更多信息。他收到了一封来自金融领域潜在客户的电子邮件,其中包括以下部分:
(a) ACME 将确保其信息安全计划(“信息安全计划”)的设计和实施,并且在本协议期限内将继续设计和实施,以: (1) 合理和充分地减轻由以下人员确定的任何风险与软件和服务相关的任何一方,以及对披露给 ACME 或 ACME 人员的客户机密信息的保护,以及 (2) 描述和报告其自身的风险评估、风险管理、控制和 ACME 人员的合规培训信息安全计划、有关 ACME 人员的安全监督以及信息安全计划的年度认证流程。ACME 将防止损坏、丢失、更改、或未经授权披露或访问 ACME 人员拥有的客户机密信息,包括通过在传输或运输过程中使用加密,或在 ACME 设备上存储、处理或管理时(如果法律要求此类加密),类似产品或服务的行业标准,或交易文件中要求的(统称为“数据保护措施”)。ACME 将确保信息安全计划实质上等同于客户自己的信息安全标准,该标准不时适用于产品或服务带来的风险(统称为“信息安全标准”)。各方可以重新定义术语“IS 标准”以表示任何行业认可的标准或测试协议(例如 NIST、ISO 27001/27002 或 SSAE、
这种语言太可怕了,我先是尿裤子了,然后创建了一个 security.stackexchange.com 帐户来寻求建议,因为我什至不知道从哪里开始。我们是一家小型软件公司(不到 40 人),有幸取得了一些商业上的成功,而且我们对安全性并不马虎,但我们还没有任何正式的信息安全计划。
一些问题:
- 有人可以将上面的报价翻译成普通英语吗?
- 我读了一些关于年度认证的东西,可以说我们公司应该使用第三方安全审计员并让他们告诉我们应该做什么吗?
- 我们组织内的谁通常负责实施信息安全计划?
- 我正在考虑推荐购买 ISO27001(我的意思是包含该标准文本的实际 PDF 文件,可以从 iso.org 商店以 166 Swiss Franks 的价格购买),但谁应该阅读它?(与上一个问题有关)
背景资料:
- 我们收集典型的 CRM 信息以便能够发送发票。
- 我们不会收集敏感信息,例如有关我们客户的用户/客户的数据。
- 我们的支持团队可能会出于故障排除的目的询问样本数据,并且会始终要求提供重现手头问题的“虚拟”或经过清理的数据。
这个问题不是如何向雇主的客户传达您的系统的安全性的重复问题。那篇文章是关于如何与客户沟通的——我们已经知道这一点,因为客户已经告诉我们他们想要哪种沟通方式——他们提到了 SOC 类型 1 报告。它也不是如何获得安全项目高层管理支持的副本?因为在我们的案例中管理支持很容易:获得安全认证或错过大合同。