聯繫我們

award icon svg 證書

課程簡介

領域 1—資訊安全治理 (24%)

建立並維持資訊安全治理框架和支持流程,以確保資訊安全策略與組織目標和客標一致,資訊風險得到適當管理,且項目資源得到負責任的管理。

  • 1.1 建立並維持與組織目標和客標一致的資訊安全策略,以指導資訊安全項目的建立和持續管理。
  • 1.2 建立並維持資訊安全治理框架,以指導支持資訊安全策略的活動。
  • 1.3 將資訊安全治理整合到公司治理中,以確保組織目標和客標受到資訊安全項目的支持。
  • 1.4 建立並維持資訊安全政策,以傳達管理層的指示,並指導標準、程序和指南的制定。
  • 1.5 開發商業案例,以支持資訊安全的投資。
  • 1.6 識別組織內部的和外部影響(例如技術、商業環境、風險偏好、地理位置、法律法規要求),以確保這些因素由資訊安全策略處理。
  • 1.7 獲得高級管理層的支持和其他利害關係人的支持,以最大化資訊安全策略成功實施的可能性。
  • 1.8 定義並傳達組織中資訊安全的角色和職責,以建立明確的問責制和權威線。
  • 1.9 建立、監測、評估和報告指標(例如關鍵目標指示器 [KGIs]、關鍵績效指標 [KPIs]、關鍵風險指示器 [KRIs]),向管理層提供關於資訊安全策略有效性的準確信息。

領域 2—資訊風險管理和合規 (33%)

將資訊風險管理在可接受的水平,以滿足組織的業務和合規要求。

  • 2.1 建立並維持資訊資產識別和分類的流程,以確保保護資產的措施與其業務價值相稱。
  • 2.2 識別法律、法規、組織和其他適用的要求,將不合規風險管理在可接受的水平。
  • 2.3 確保定期和一致地進行風險評估、漏洞評估和威脅分析,以識別組織資訊的風險。
  • 2.4 確定並實施適當的風險處理選項,以將風險管理在可接受的水平。
  • 2.5 評估資訊安全控制措施,以确定它們是否適當且有效地將風險降低到可接受的水平。
  • 2.6 將資訊風險管理整合到業務和 IT 流程(例如開發、採購、項目管理、合併和收購)中,以促進組織範圍內一致和全面的資訊風險管理流程。
  • 2.7 監測現有風險,以確保識別和管理變化。
  • 2.8 向適當的管理層報告不合規和其他資訊風險的變化,以協助風險管理決策過程。

領域 3—資訊安全項目開發和管理 (25%)

建立並管理與資訊安全策略一致的資訊安全項目。

  • 3.1 建立並維持與資訊安全策略一致的資訊安全項目。
  • 3.2 確保資訊安全項目與其他業務功能(例如人力資源 [HR]、會計、採購和 IT)之間的對齊,以支持與業務流程的整合。
  • 3.3 識別、獲取、管理並定義內部和外部資源的需求,以執行資訊安全項目。
  • 3.4 建立並維持資訊安全架構(人員、流程、技術),以執行資訊安全項目。
  • 3.5 建立、溝通並維護組織的資訊安全標準、程序、指南和其他文檔,以支持和指導遵守資訊安全政策。
  • 3.6 建立並維持資訊安全意識和培訓項目,以促進安全環境和有效的安全文化。
  • 3.7 將資訊安全要求整合到組織流程中(例如變更控制、合併和收購、開發、業務連續性、災難恢復),以保持組織的安全基線。
  • 3.8 將資訊安全要求整合到第三方的合同和活動中(例如合資企業、外包提供商、商業夥伴、客戶),以保持組織的安全基線。
  • 3.9 建立、監測並定期報告項目管理和運營指標,以評估資訊安全項目的有效性和效率。

領域 4—資訊安全事件管理 (18%)

規劃、建立並管理偵測、調查、響應及從資訊安全事件中恢復的能力,以最小化業務影響。

  • 4.1 建立並維持資訊安全事件的分類和分類流程,以允許準確識別和響應事件。
  • 4.2 建立、維護並使事件響應計劃與業務連續性計劃和災難恢復計劃對齊,以確保對資訊安全事件的及時有效響應。
  • 4.3 開發並實施流程,以確保及時識別資訊安全事件。
  • 4.4 建立並維持調查和記錄資訊安全事件的流程,以便能夠適當響應並確定其原因,同時遵守法律、法規和組織要求。
  • 4.5 建立並維持事件處理流程,以確保適當的利益相關者參與事件響應管理。
  • 4.6 組織、培訓和裝備團隊,以及時有效地應對資訊安全事件。
  • 4.7 定期測試和審查事件管理計劃,以確保對資訊安全事件的及時有效響應,並提高響應能力。
  • 4.8 建立並維護溝通計劃和流程,以管理與內部和外部實體的溝通。
  • 4.9 進行事件後審查,以确定資訊安全事件的根因,開發糾正措施,重新評估風險,評估響應有效性,並採取適當的補救措施。
  • 4.10 建立並維持事件響應計劃、災難恢復計劃和業務連續性計劃之間的整合。

最低要求

此課程沒有設置先決條件。ISACA 要求至少五年的專業資訊安全工作經驗才能獲得全面認證。您可以在滿足 ISACA 的經驗要求之前參加 CISM 考試,但 CISM 資格是在您滿足經驗要求後頒發的。然而,在職業生涯早期獲得認證並開始實踐全球認可的資訊安全管理實踐沒有任何限制。

 28 小時

客戶評論 (7)

課程分類