资源描述
信息安全和IT服务管理培训资料
2011年10月
深圳市易聆科信息技术有限公司
版权声明
本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属易聆科信息技术有限公司所有,受到有关产权及版权法保护。任何单位和个人未经易聆科信息技术有限公司的书面授权许可,不得复制或引用本文件的任何片断,无论通过电子形式或非电子形式。
Copyright © 2011 深圳市易聆科信息技术有限公司 版权所有
目 录
一、 信息安全/IT服务初级培训 1
1、信息安全意识防护与技能提升 1
1.1课程简介 1
1.2培训收益 1
1.3课程大纲 2
2、IT服务意识防护与技能提升 2
2.1课程描述 2
2.2培训收益 2
2.3课程大纲 2
3、软件开发安全意识培训 3
3.1课程描述 3
3.2培训收益 3
4、ITIL V3 FOUNDATION 4
4.1课程简介 4
4.2培训收益 4
4.3课程大纲 4
5、CISP 5
5.1课程介绍 5
5.2培训收益 5
5.3课程大纲 6
6、ISO27001IA 6
6.1课程介绍 6
6.2培训收益 6
6.3课程大纲 7
二、信息安全/IT服务中级培训 7
1、信息安全管理培训 7
1.1课程介绍 7
1.2培训收益 7
1.3课程大纲 8
2、信息安全管理方法论 8
2.1课程介绍 8
2.2培训收益 8
2.3课程大纲 9
3、信息安全风险评估实战演练 9
3.1课程介绍 9
3.2培训收益 9
3.3课程大纲 10
4、BCP 10
4.1课程介绍 10
4.2培训收益 10
4.3课程大纲 11
5、ISO27001LA 11
5.1课程介绍 11
5.2培训收益 11
5.3课程大纲 11
6、ISO20000主任审核员 12
6.1课程介绍 12
6.2培训收益 12
6.3课程大纲 12
7、ITIL V3 中级模块——生命周期模块 13
7.1课程介绍 13
7.2培训收益 13
7.3课程大纲 14
8、ITIL V3 中级模块——能力模块 14
8.1课程介绍 14
8.2培训收益 15
8.3课程大纲 15
9、ITSM FOUNDATION 16
9.1课程介绍 16
9.2培训收益 16
9.3课程大纲 17
三 、信息安全/IT服务高级培训 17
1、信息安全理念培训 17
1.1课程简介 17
1.2培训收益 17
1.3课程大纲 18
2、CISSP 18
2.1课程介绍 18
2.2培训收益 18
2.3课程大纲 19
3、CISA 19
3.1课程介绍 19
3.2培训收益 19
3.3课程大纲 20
4、COBIT 20
4.1课程介绍 20
4.2培训收益 20
4.3课程大纲 21
四、培训交付物 21
五、附录 22
1、公司概要 22
2、我们的优势 25
3、选择我们 26
培训概况:
易聆科信息技术有限公司服务团队是一支由众多信息安全领域精英及专家组成的团队。我们提供信息安全咨询、培训、综合解决方案及相关产品的服务。
信息安全培训中心提供ISO27001/ISO20000体系建设、实施及信息安全意识防护/IT服务意识防护及技能提升、信息安全理念、信息安全管理/IT服务管理实战演练、信息安全审计实操演练、风险管控实战演练、网络安全攻防实战演练、ISO27001 IA/LA、ISO20000LA/IA、BS25999业务连续性管理、CISSP、CISA、CISP、ITIL Foundation、COBIT、PMP等公开课程和单位内训服务。
由易聆科服务过(内训/公开课)的部分典型客户:
企业:创维、艾默生、比亚迪、万科、信华精机、中国移动、粤港供水、广州本田、广东北电、盐田码头、宇龙计算机、中集集团、科通、中国安防、迈瑞、TCL、网神、中海油、兄弟高科等等
金融:深交所、招商银行、平安保险、友邦保险、平安银行、深发展、南方保险、联合证券、金元证券、长城证券、景顺长城、融通基金、国投瑞银、博时基金、招商基金、……
学校:番禺职业技术学院、广东省农工商学院、厦门大学……
政府:深圳市测评中心、深圳市质监局、深圳市药监局、深圳市检察院、深圳市法院、龙岗信息中心、深圳市建筑工务署、深圳出入境检验检疫局、市委党校……
军队:总参部
易聆科培训简介:
一、 信息安全/IT服务初级培训
1、信息安全意识防护与技能提升
1.1课程简介
“人是信息安全中最薄弱的环节”,提高员工的信息安全意识防护,使员工能够识别信息安全问题,对信息安全工作认同和参与,是信息安全工作中最重要的任务之一。本课程以生动详实的案例,权威的统计信息展现信息安全的普遍性和重要性,触发普通员工的信息安全危急意识,提高员工遵守安全制度,主动参与信息安全工作的能动性。
课程内容聚焦员工日常工作中相关的信息安全细节,导入信息安全良好行为的建议,使员工能够正确认识和处理身边的安全问题。本课程以问答、讨论等形式授课,充分互动,使员工记忆深刻,达到提高员工信息安全意识,从而整体提升企业信息安全水平的效果。
1.2培训收益
n 了解信息安全的基本知识
n 了解工作中的信息安全问题
n 了解和计算机相关的信息安全问题
n 了解对外交往中的信息安全问题
n 了解生活中的信息安全问题
n 了解信息安全的责任
n 提高信息安全意识
1.3课程大纲
Ø 信息安全基本知识
Ø 信息安全意识的重要性
Ø 办公安全
Ø 信息系统相关的安全
Ø 涉外安全
Ø 自我保护
Ø 安全责任
2、IT服务意识防护与技能提升
2.1课程描述
通过案例阐述IT服务的困境,从而引入ITIL的概念及ITIL的起源、目的和历史,进而引入ITIL V3概貌。通过详实的案例介绍ITIL V3服务生命周期管理、服务战略、服务设计、服务转换、服务运营及持续服务改进等。通过《乱世英雄》、《祸根》、《火焰山》、《智慧之光》、《空中楼阁》、《区别对待》、《背叛之痛》、《躲猫猫》、《脱节》、《恐怖》、《灾难》等案例剖析,全面讲解IT服务的核心概念和基本原理,提高IT防护意识与技能。
2.2培训收益
n 了解ITIL3.0最新趋势和最新概念
n 准确理解IT服务、服务管理、IT服务管理和ITIL等核心概念
n 清晰描述ITIL框架各模块及其之间的相互关系
n 全面掌握ITIL的十个核心流程和服务台职能及其之间的相互关系
n 分享最佳ITIL实施案例,了解IT服务管理实施方法
2.3课程大纲
Ø ITIL导入
Ø 服务台
Ø 突发事件管理
Ø 问题管理
Ø 变更管理
Ø 发布管理
Ø 服务级别管理
Ø 可用性管理
Ø 配置管理
Ø 能力管理
Ø 信息安全管理
Ø IT服务连续性管理
3、软件开发安全意识培训
3.1课程描述
随着网络层、系统层安全性的加强,应用层的安全弱点变得越来越突出,已经成为黑客、病毒攻击的头号目标和重灾区。因此,如何保证软件的安全成为组织面临的重大问题之一。“解铃还须系铃人”,提高软件安全的关键点是让参与软件开发的所有相关人员认识到其中的问题及其严重性。
软件开发安全意识培训从实际案例入手,徐徐掀开软件安全弱点的面纱,层层剖析,深入分析弱点的严重性及其形成原因,探讨正确的开发习惯与行为,分享开发安全软件的经验。
3.2培训收益
n 了解软件安全攻击方式
n 掌握软件安全弱点种类及特点
n 认识到软件安全弱点的严重性
n 掌握软件开发安全注意事项
n 了解软件开发安全责任
3.3课程大纲
Ø 软件安全攻击手段
Ø 输入验证缺失
Ø 滥用接口与开源代码
Ø 时间与状态失控
Ø 错误处理不当
Ø 业务逻辑错误
Ø 输出控制不当
Ø 配置与环境问题
Ø 架构设计缺陷
Ø 开发过程缺陷
Ø 法律法规与责任
4、ITIL V3 FOUNDATION
4.1课程简介
ITIL V3 Foundation是您全面了解最新ITIL的必经之路。本课程内容均基于国际IT管理最佳实践标准库 ITIL 的实践理念和流程规范,告诉您“应该做些什么!”
《ITIL V3 Foundation》课程通过结合ITIL2.0和ITIL3.0,全面讲解IT服务的核心概念和基本原理,ITIL的核心流程以及这些流程之间的关系,通过丰富的案例剖析,使学员对ITIL有最新的、全面的掌握和了解,具备ITIL V3 Foundation认证考试的能力,为在组织内部实施IT服务管理打下良好的基础。
4.2培训收益
n 了解ITIL3.0最新趋势和最新概念
n 准确理解IT服务、服务管理、IT服务管理和ITIL等核心概念
n 清晰描述ITIL框架各模块及其之间的相互关系
n 全面掌握ITIL的十个核心流程和服务台职能及其之间的相互关系
n 分享最佳ITIL实施案例,了解IT服务管理实施方法
4.3课程大纲
Ø ITILV3介绍
Ø 服务管理概述
Ø 服务战略
Ø 服务设计
Ø 服务转换
Ø 服务运营
Ø 持续服务改进
Ø 模拟测试
Ø 正式考试:考试合格者,颁发由Exin权威发放的ITIL V3 Foundation证书及徽章(考试费用1500元/人,需提前10个工作日将身份证号码及报名表提交到培训中心,以便订试卷)
5、CISP
5.1课程介绍
注册信息安全专业人员(简称CISP)是经测评认证中心实施的国家认证,代表国家对信息安全人员资质的最高认可,也是信息安全企业申请安全服务资质必备的条件。CISP既“注册信息安全专业人员”,英文为Certified Information Security Professional (简称CISP),根据实际岗位工作需要,CISP分为三类,分别是“注册信息安全工程师”,英文为Certified Information Security Engineer(简称CISE); “注册信息安全管理人员”, 英文为Certified Information Security Officer(简称CISO),“注册信息安全审核员” 英文为Certified Information Security Auditor(简称CISA)。其中CISE主要从事信息安全技术开发服务工程建设等工作,CISO从事信息安全管理等相关工作,CISA从事信息系统的安全性审核或评估等工作。
5.2培训收益
n 掌握CISP的知识体系结构和知识要点
n 满足行业信息安全规划、建设、维护能力要求,解决企业遇到的各类信息安全问题
n 提升个人在安全技术、管理等方面的专业性和服务能力,从而为内外部客户提供更加专业和有效的安全服务
n 作为国家最高级别的信息安全专业资格认证将帮助安全从业人员在信息安全领域登上职业生涯的顶峰
5.3课程大纲
Ø 信息安全保障体系、信息安全模型
Ø 密码技术概述、应用-VPN/SSL、密码技术应用-PKI/CA
Ø 网络与通信安全基础、网络安全应用、UNIX操作系统安全、Windows操作系统安全、 Web与数据库安全管理、恶意代码防护、安全编程、安全攻防
Ø 信息安全管理体系、风险管理、安全工程、应急响应、灾难备份与恢复、物理安全
Ø 信息安全标准、信息安全法律法规
6、ISO27001IA
6.1课程介绍
如何检验信息安全管理是否有效?如何发现其中潜藏的问题?如何评价信息安全管理的绩效?这些难题将通过本课程得到启发。
信息安全内审培训从信息安全管理体系审核入手,讲解信息安全内审的基本原理、审核原则、审核人员的职责和要求、审核方法、审核过程、证据的收集和分析、审核报告的制定,以及持续审核的重要性和要求。本课程从实践出发,以问答、讨论、沙盘演练等形式授课,充分互动,深入浅出地教授学员如何做信息安全体系的内审。
6.2培训收益
n Ø 理解CAPD在信息安全管理体系中的应用
n Ø 理解内部审核对信息安全管理体系持续改进的作用
n Ø 理解信息安全管理体系内部审核的原则
n Ø 理解内部审核人员的职责和要求
n Ø 掌握组织内部审核的能力
n Ø 掌握收集和分析证据的能力
n Ø 掌握评估和报告内部审核结果的能力
n Ø 理解跟踪审核的重要性
6.3课程大纲
Ø Ø 信息安全管理体系
Ø Ø PDCA和CAPD模型
Ø Ø 审核的基本概念
Ø Ø 内审的要求和职责
Ø Ø 内审的计划和执行
Ø Ø 内审的报告和跟进
二、信息安全/IT服务中级培训
1、信息安全管理培训
1.1课程介绍
“信息安全、人人有责”,最关键的是组织中领导们的积极参与和配合。如何让这些领导理解、重视信息安全,并且主动有效地驱动信息安全工作,是一项困扰组织信息安全建设的难题。信息安全管理培训就是破解这道难题的方法之一。
信息安全体系管理培训从组织日常的信息安全问题入手,剖析其中的根源和应对之策;介绍信息安全管理的基础知识和信息安全管理体系的基本组成,内容涵盖组织中信息安全建设和管理的所有方面;使参与者对信息安全有全面的理解和把握。本课程案例充实,结合互动讨论,将理论与实践充分结合,达到学以致用的目标。
1.2培训收益
n 掌握信息安全的基本概念
n 领悟信息安全的重要性
n 体会信息安全的独特性
n 把握开展信息安全工作的诀窍
n 掌握信息安全建设的核心要素以及管理与技术的关系
n 了解风险评估和管理的过程和方法
n 了解ISO2700X家族的组成和作用,以及ISO17799的11个安全领域
1.3课程大纲
Ø 信息安全管理概述
Ø 信息安全管理体系
Ø 风险评估和风险管理
Ø ISO2700X介绍
2、信息安全管理方法论
2.1课程介绍
什么样的人才能担负起组织在信息安全建设的总体推动和规划重任是管理层最为关注的问题。信息安全在国内刚刚起步,即了解信息安全管理、了解信息安全技术,又有实操经验的人才最为难得,本课程是专门为组织培养信息安全领军人物的“黄埔军校”。
信息安全管理方法论为各行业培养信息安全实战高级人才的高端课程。此课程以信息安全管理过程为主线,以管理和技术融合为核心,全面详细讲授组织中信息安全管理所需的知识和技能。包括信息安全管理体系研习、信息安全技术体系剖析、信息安全风险评估实战演练、信息安全管理体系建设、信息安全落实与完善等内容,重在信息安全理念的培养和实战能力的提升。本课程为全封闭、高强度训练课程,以研讨、问答、沙盘演练等形式授课,充分互动,让学员充分系统地掌握信息安全管理的核心。
2.2培训收益
n 掌握信息安全管理概念
n 领悟信息安全管理的重要性
n 把握开展信息安全工作的诀窍
n 掌握信息安全建设的核心要素以及管理与技术的关系
n 了解风险评估和管理的过程和方法
n 理解ISO2700X家族的组成和作用,以及ISO27002的11个安全领域精髓
2.3课程大纲
Ø 信息安全管理概述
Ø 信息安全管理体系规划
Ø 信息安全管理体系落实
Ø 信息安全管理体系认证
Ø ISO27001标准介绍
Ø ISO27002标准介绍
Ø 信息安全风险评估和风险管理
Ø 考试(考试合格,颁发国家认可之ISO27001IA注册证书)
3、信息安全风险评估实战演练
3.1课程介绍
对于信息安全管理来说,最头痛的是不知道从何处下手。信息安全风险评估就是解决这个问题的好方法。通过信息安全风险评估,可以找到目前存在的安全问题或缺陷,指明信息安全管理的方向和落脚点。
此课程分为信息安全风险评估理论讲解和实战演练两大阶段,使学员对组织中风险管理和信息安全风险评估的理论有准确的掌握,能从信息的机密性、完整性和保密性三要素着手,甄别信息资产的重要性,发现组织中的信息安全方面的短板。另一方面通过沙盘演练的方式进行身入其境的实践,让学员深刻掌握“OCTAVE + DELPHI + ISO2700 2”的风险评估方法。
3.2培训收益
n 理解风险评估和风险管理的意义
n 理解风险评估和风险管理的概念
n 掌握风险计算方法
n 了解风险评估的标准
n 掌握风险管理的原理和过程
n 掌握风险评估方法论
n 能够组织和实施风险评估
3.3课程大纲
Ø 风险评估导入
Ø 风险计算方法
Ø 风险评估标准
Ø 风险管理原理
Ø 风险评估方法论
Ø 风险评估演练
4、BCP
4.1课程介绍
突如其来的灾难事件对社会和经济的发展会造成巨大的冲击,严重影响政府、企业的正常运作和秩序,甚至会给一些企业带来灭顶之灾。例如美国“9·11”事件、中国“非典”疫情等,传统的管理方法及流程在面临这些事件时将完全崩溃。因此,借助信息技术,构建一个有效应对危机的管理体系,使管理科学化、手段现代化,是各级政府、每一个企业家所必须掌握的知识和必须采取的措施。
4.2培训收益
n 业务持续计划(BCP)是在对企业进行业务冲击分析及风险分析并将其量化的基础上,开发制定各种相应应急及恢复计划、方法和流程,以减轻灾难对于企业的不利影响。
n 在危机发生前,作好充分的预防准备,采取有力的措施,把危机带来的损失降至最低,甚至避免危机的发生。
n 在危机来临时,不仅仅恢复IT基础架构,而且包括关键性业务的持续、迅速恢复并履行商业契约。业务持续性计划(BCP)成为应对这类危机的国际通用规则。
4.3课程大纲
Ø 企业总经理、副总经理、COO、CIO/IT总监;
Ø 控制中心、运营中心、安全中心、技术中心、维护中心经理及高级主管。
5、ISO27001LA
5.1课程介绍
信息安全管理体系标准BS7799标准共分两部分,第一部分(BS7799-1)已经在2000年被采纳为ISO17799国际标准,当前最新版本为ISO27002:2005;第二部分(BS7799-2)也于2005年被采纳为ISO27001:2005。该标准当前已被诸多国家采纳为国家标准,截止2007年12月已经有超过4000家组织通过了ISO 27001的认证,获得了信息安全管理体系认证证书。
本课程共5天,IRCA认可课程。从标准的背景和发展,到体系的建立和实施,深入和全面剖析ISO 27001:2005/ISO 2700 2:2005标准和相关管理技术。配合大量的案例,教授学员如何管理和领导信息安全管理体系审核活动。
5.2培训收益
n 对ISO 27001:2005/ISO27002:2005标准有深层次的理解
n 掌握信息安全风险的识别、评估与控制的基本技巧
n 有能力领导、策划、实施和管理信息安全管理体系审核活动
5.3课程大纲
Ø 信息安全管理人员
Ø 信息安全管理咨询顾问
Ø 内部审核员、第二方审核员、第三方审核员
Ø 欲将ISO27001导入组织的人员
Ø 有志为第三方认证机构工作的人员
6、ISO20000主任审核员
6.1课程介绍
IT 对于当今的业务交付是必不可少的。 然而,人们越来越担心 IT 服务(无论是内部还是外包)无法与业务需求和客户需求保持一致。
这一问题的公认解决方案便是使用基于 IT 服务管理的国际标准——ISO/IEC 20000 的 IT 服务管理体系 (ITSMS)。 通过此标准的认证便可向客户证明您采用的是最佳做法。
ISO/IEC 20000 建立在国际公认的英国标准 BS 15000 的基础之上并取而代之。
ISO/IEC 20000 的发布分为两个部分:
第一部分是服务管理规范,涵盖了 IT 服务管理。 认证机构根据此部分对您的组织进行审核,它规定了要通过认证须达到的最低要求。
第二部分是服务管理的实施准则,描述了规范范围内服务管理流程的最佳做法。
6.2培训收益
n 全面了解ISO 20000与ITIL等的差异及ISO 20000之优点
n 掌握ISO 20000体系的基本要素
n 掌握该体系的具体执行程序和标准
n 掌握审核的技巧,并了解对该体系进行检查和审核的方法以及制作审核报告的技巧
6.3课程大纲
Ø ISO 20000简介及与ITIL\COBIT等的差异。
Ø ISO 20000 IT服务管理体系要求详解。
Ø ISO 20000 IT服务管理体系审核及其技巧。
Ø ISO 20000标准的认证。
Ø ISO 20000总结和回顾。
7、ITIL V3 中级模块——生命周期模块
7.1课程介绍
ITIL3版本包括5个核心部分:服务战略、服务设计、服务转移、服务运营及服务优化,以促进业务协调,提高运营效率。官方ITIL V3资格认证描述两种流程,服务生命周期流和服务能力流。
服务生命周期流程集中在ITIL V3的实践以及服务生命周期内容本身,进一步说主要体现在周期本身的操作和自身实践。
服务能力流主要是针对那些想要获得对ITIL V3操作和角色更深理解的对象。本课程一部分注重到服务生命周期流程上面,但这主要集中在过程活动,执行力和整个服务生命周期使用上面。
ITIL V3 ST(服务转移)课程是ITIL V3能力认证流的中间部分。本课程为学员提供参加ITIL V3 服务提供与协议考试的专业知识,该知识对以后的工作很有帮助。
7.2培训收益
n 在ITIL服务生命周期中创造逻辑价值
n 组织的战略资产,服务特定客户的性能潜力或市场空间(内部或外部)
n 适合整个服务生命周期规划和执行的服务的正式定义
n 服务价值评估,需求建模,业务划分和分析,以及业务影响分析
n 服务组合管理,服务管理和服务相关的方法和流程
n 高级战略需求管理可以通过整个服务生命周期功能支持
n 服务战略是如何被推动以及如何被服务生命周期的其他元素通知Course Approach:
n 术语“服务运营”,以及它如何结合整个核心的ITIL生命周期
n 覆盖其他生命周期阶段的流程运营活动
n 服务操作流程
n 组织问题,包括:功能,小组,团队,处和司
n 服务运营活动
n 服务运营技术注意事项及要求
n 规划和实施服务管理技术
n 管理服务运营中的变革
n 挑战,关键成功因素和风险
n 持续服务改进的目的和目标
n 持续服务改进如何同生命周期的其它阶段相结合
n 持续改善取决于组织内对变更的理解
n 活动和技能的本性要求7步改善流程
n 工具如何能够帮助持续服务改进中的部分或所有活动
n 组织挑战面临着持续服务改进影像
n 服务设计原则和服务组合
n 工程要求的活动和技术
n 功能角色分析和RACI矩阵使用
n 用于服务设计的工具类型
n 与应用管理的活动和技术
n 设计配套制度,特别是服务组合
n 业务服务管理(BSM)和面向服务的架构(SOA)原则
7.3课程大纲
学员将学习在服务生命周期服务设计阶段的活动,技术和实施考虑的原理及核心元素。该阶段的服务设计与服务战略一致,更注重能够服务发布。采用交互式方法,使用讲座,讨论和案例研究体验相结合,使参与者准备ITIL v3的中级服务战略认证考试,并能提供迅速在工作场所应用的宝贵实践知识。易聆科境外讲师结合自身经历的综合案例研究加深了与会者的理解,即为了提高IT绩效,ITIL最佳实践是如何应用的。实践安排贯穿整个过程,用以提高学习经验。
8、ITIL V3 中级模块——能力模块
8.1课程介绍
作为全球IT服务管理领域事实上的标准,ITIL认证已成为事实上的IT管理职业认证标准。ITIL Expert被称之为“IT界的EMBA”,是较高级别的ITIL认证。拥有该认证已经成为担任ITSM咨询项目经理、企业CIO、IT经理的前提条件, 更是获得高薪职位的“金牌通行证”。
ITIL中级课程能力模块由四门课程组成,分别是:运营支持与分析(OSA);计划、保护与优化(PPO);发布、控制与验证(RCV);服务提供和协议(SOA)。通过每门课程的考试即可获得相应的证书,并为获取ITIL Expert证书积累学分。
与中级课程生命周期模块相比,能力模块中的内容更利于实践,并且学习周期更短。所以也是V2学习路径截止后首选的V3学习路径。
8.2培训收益
n 深入理解ITIL各流程的概念、原则、目的和目标;
n 相关角色,以及这些流程与服务生命周期中其他流程的关系;
n 流程中使用的活动、方法和功能;
n 所需要的技术和实施要求;
n 相关的挑战、关键成功因素和风险;
n 通过相应的考试,获得对应的认证证书。
8.3课程大纲
Ø OSA:运营支持与分析
Ø 事件管理
Ø 突发事件管理
Ø 请求满足
Ø 问题管理
Ø 访问管理
Ø 服务台
Ø PPO :计划、保护与优化
Ø 容量管理
Ø 可用性管理
Ø IT服务连续性管理
Ø IT信息安全管理
Ø RCV :发布、控制与验证
Ø 变更管理
Ø 服务资产与配置管理
Ø 发布与部署管理行业补充指导及工具
Ø 发布与部署管理
Ø SOA :服务提供和协议
Ø 服务组合管理
Ø 服务目录管理
Ø 服务级别管理
Ø 供应商管理
Ø 财务管理
Ø 考试
9、ITSM FOUNDATION
9.1课程介绍
ITSM国际标准个人资格认证体系是全球IT服务管理认证体系中最全面、最权威的一套IT服务管理认证体系。同其他IT服务管理类的最佳实践标准认证考试相比,该认证体系涵盖了多项IT服务管理最佳实践及治理框架如:ITIL,Six Sigma,Cobit的同时又涉及到IT服务管理国际标准ISO/IEC20000的相关标准规范。该认证体系彻底解决了那些即想了解如何在企业中实施IT服务管理的同时又希望在近期获得IT服务管理相关国际标准ISO/IEC20000资格的企业。自推出后受到了全球行业用户的广泛支持。该ITSM课程体系获得了2008年itSMF欧洲分会颁发的全球IT服务管理认证体系最佳创新奖项,同时该认证体系也受到了itSMF国际的支持和认可。
9.2培训收益
n 理解服务质量管理的定义与原则
n 掌握ISO/IEC 20000 在IT服务管理中的位置
n 掌握IT 服务管理质量规范
n 掌握IT 服务管理实践规范
9.3课程大纲
Ø 负责建立和实施ISO 20000体系的人员
Ø IT服务管理项目相关人员
Ø 其他想了解国际最新信息技术服务管理理念的人员
三 、信息安全/IT服务高级培训
1、信息安全理念培训
1.1课程简介
“信息安全是一把手工程”,组织中高层对信息安全起着至关重要的作用。如果高层对信息安全不知道如何决策,那么信息安全很难取得成效。因此,信息安全建设的第一项工作就是让高层对信息安全有正确的认识,能够做出正确的决策。
信息安全理念培训从实际案例入手,引入信息安全管理的重要性,分析安全管理与安全技术的关系。剖析组织中信息安全管理的核心要点和关键环节,分享在由各行业实际安全管理工作中总结出来的信息安全建设的重要原则,使管理层对信息安全的理念、规律有清晰的认识,便于在组织中信息安全决策过程中把握核心要点,有效地推动整个组织的信息安全工作。
1.2培训收益
n 领悟信息安全的重要性
n 掌握信息安全的规律和特点
n 理解高层在信息安全中的作用和责任
n 掌握信息安全建设的重点和难点
n 把握信息安全建设的方向
n 避免信息安全建设的误区
n 能对信息安全做出准确决策
1.3课程大纲
Ø 您身边的信息安全问题
Ø 企业信息安全建设现状
Ø 信息安全管理体系
Ø 管理与技术的关系
Ø 信息安全管理的难点
Ø 企业信息安全建设基本原则
2、CISSP
2.1课程介绍
CISSP(Certified Information System Security Professional, 注册信息系统安全认证专家)是目前世界上最权威、最全面的国际化信息系统安全方面的认证,由国际信息系统安全认证协会(ISC)2组织和管理,(ISC)2在全世界各地举办考试,符合考试资格的人员在通过考试后被授予CISSP认证证书。CISSP可以证明证书持有者具备了符合国际标准要求的信息安全知识水平和经验能力,提升其专业可信度,并为企业和组织提供寻找专业人员的凭证依据,目前已经得到了全世界广泛的认可。
课程涵盖CISSP认证考试公共知识体系CBK的十大领域,对信息安全整体知识框架进行详细讲解;采用理论与实际相结合的手法,从实践的角度深入分析信息系统安全原理、方法和技巧。本课程以讲授为主,结合问答、讨论等形式授课;为学员提供互动交流的平台,充分交流各自的心得,全面系统地理解和掌握信息系统安全方面的知识,为通过CISSP国际认证做好充足的准备。
2.2培训收益
n 掌握CBK知识框架
n 理解并掌握CBK难点和要点
n 全面提升信息安全理论水平和实践能力
n 抓住考试重点,掌握应考技巧
2.3课程大纲
Ø CISSP认证概述
Ø 安全管理实务
Ø 应用程序与系统开发
Ø 安全体系和模型
Ø 密码学
Ø 访问控制
Ø 通信和网络安全
Ø 运作安全
Ø 物理安全
Ø 业务连续性计划
Ø 法律、调查及道德规范
3、CISA
3.1课程介绍
CISA(Certified Information System Auditor,国际注册信息系统审计师),由ISACA(信息系统审计与控制协会)授予,是信息系统审计领域的惟一的职业资格,受到全世界的广泛认可。CISA证书可以证明证书持有者具备了符合国际标准要求的信息安全审计知识水平和经验能力。CISA证书已经成为个人专业水平的象征,并成为企业和组织寻找专业人员的凭证依据。
课程涵盖CISA要求的六大知识领域,帮助学员全面系统地建立和完善IT审计所必备的知识技能。培训采用理论与实际相结合的手法,从实践的角度深入分析IT审计的原理、方法和技巧。本课程以讲授为主,结合问答、讨论等形式授课;为学员提供互动交流的平台,充分交流各自的心得,全面系统地理解和掌握信息系统安全方面的知识,为通过CISA国际认证做好充足的准备。
3.2培训收益
n 掌握CISA知识体系
n 理解并掌握信息系统审计的难点和要点
n 全面提升信息系统审计理论水平
n 培养实践能力
n 掌握应考技巧
3.3课程大纲
Ø 信息系统审计实务
Ø IT治理
Ø 系统和架构生命周期管理
Ø IT服务交付和支持
Ø 信息资产的保护
Ø 业务连续性和灾难恢复
4、COBIT
4.1课程介绍
CobiT是国际上公认的、最全面、最权威的IT治理、安全与控制框架,它可以辅助管理层进行IT治理,指导组织有效利用信息资源,有效地管控与信息技术相关的风险。该标准体系已在世界一百多个国家的重要政府部门与企业中运用,美国《萨班斯—奥克斯利法案》对上市公司内部控制监管的严格要求,更拓宽了它的使用范围。
目前,国内的监管机构如国务院国资委、银监会、证监会等也纷纷出台了相应的IT治理与风险监管办法,IT治理,IT风险管理和IT审计等议题不仅正迅速成为关注的焦点,也已经进入更多政府和企业董事会、管理层的重要议事日程。越来越多的政府部门和企业迫切需要:加强IT治理与风险管理工作、建立健全IT治理与风险管控机制、进一步提高IT治理与风险管控水平。
4.2培训收益
n 深入了解并掌握最新的信息系统审计标准
n 了解COBIT与ISO27001、ISO20000、ITIL、COSO之间的关系
n 通过考试获得ISACA颁发的COBIT证书
n 真正成为中国IT治理及风险管理的专家
4.3课程大纲
Ø IT治理的现状、问题和发展趋势
Ø IT治理的先进理念和方法
Ø CobiT概览及核心内容详细介绍(34个高级控制目标及详细控制目标、管理指南和成熟度模型)
Ø IT治理实施方法论和路线图
Ø IT风险管控体系
Ø 信息系统审计
Ø IT风险管控矩阵设计与执行效果评价的实战演练
四、培训交付物
1. 满意度调查表:课程结束后,参加培训的人员将填写满意度调查表
2. 电子版教材:赠送每位学员一份授权的电子版本教材
3. 培训证明:根据组织需要提供培训证明材料
五、附录
1、公司概要
• 2004年,公司全面转型,专注信息安全产品集成
• 2006年,确定以信息安全服务为核心的经营理念
• 2008年,在信息安全服务方面进一步拓展,形成自己特色的核心竞争力:
• 2009年,专注信息安全理念及服务建设
• 2010年,提供专业的信息安全服务,走进“易安时代”
---咨询、培训、安服、集成、研发(易安)
Ø 咨询服务
Ø 培训体系
Ø 培训定位图
Ø 安全服务
Ø 自主产品—易安信息安全管理平台
• 易安产品定位
– 管理与技术的结合平台
– 信息安全管理的落实平台
• 易安产品特点
– 以客户管理体系的落实为核心
• 管理体系的发布、维护、共享
– 以客户技术产品持续落实为核心
• 将只有产品管理员看到的数据,分享到管理层和员工
• 采用PDCA循环,通过管理的手段保证技术产品持续落实
– 安全管理的工作平台
• 提供信息安全管理必要的流程支撑
– 注重审计和监控
• 各级业务部门用数据自主管理
Ø 我们的目标
易聆科的培训服务目标是协助客户打造高价值的信息安全专家
Ø 我们的使命
结合贵单位的实际情况,传递 IT 管理的理念和实践经验,打造高价值的信息安全专家。
Ø 我们的实力
多种行业的IT管理、质量管理及项目管理经验;成功的 ISO/IEC 20000和ISO/IEC 27001认证经历,具备ISO/IEC 20000和ISO/IEC 27001主任审核员资质;CISSP国际注册信息系统安全专家资质;CISA国际信息系统审计师资质;ITIL服务经理(红牌)资质;PMP/IPMP资质;多种行业工作背景;丰富的实际操作经验;完备的知识体系;积极、高效、灵活的团队,满足客户所需。
2、我们的优势
易聆科培训服务的特点可以用十个字概括,“专业、个性、实用、创新、分享”。
Ø 品质:公司全体员工贯彻“质量至上,服务至上”的公司文化,以客户需求为导向,以责任为立足之本,以严格的项目管理方法为保障,为客户提供优质的培训/咨询服务。
Ø 个性: 针对客户个性化的需求和特点,结合管理最佳实践,为客户“量身定制”符合国际标准和客户实际情况的管理体系。根据贵单位信息安全相关的不同人员的岗位职责量身定制相应的课程,以培训为手段促使“信息安全人人有责”能够深入人心、落到实处。高层培训侧重信息安全的理念,强调组织决策和领导职责,为高层领导在信息安全方面的管理决策提供帮助;中层培训强调信息安全管理和信息安全方法,为解决安全管理与运作效率的矛盾提供帮助;普通职员培训重点在于提高全员的信息安全意识,为信息安全的落实奠定坚实的基础;信息安全人员培训目的是打造信息安全技术和管理专家,为有效地推动、管理、提高企业的信息安全提供人员保障;审计人员培训目的是打造信息安全审计专家,为信息安全工作的长久、有效落实提供人员和方法的保障。
Ø 实用:协助客户建立实用的管理体系,保证管理体系的落地执行,而不
展开阅读全文