استاندارد ISO27001 امنیت اطلاعات دیجیتال را حفاظت و صیانت از محرمانگی(Confidentiality)، دسترس‌پذیری (Availability) و یکپارچگی (Integrity) داده های سازمانی تعریف می‌کند. بر اساس این تعریف زمانی می توان سیستمی را امن تلقی کرد که در آن سه فاکتور فوق بصورت یکسان درنظر گرفته شده، ابزار و کنترل های لازم جهت ایجاد و پیاده سازی آنها بکار گرفته شده باشد، بنا بر این سطوح اجرای طرح امنیت اطلاعات در یک سازمان را میتوان به شکل زیر تفکیک و ارائه کرد :

  • زیر ساخت شبکه
  • ارتباط داخلی و بیرونی
  • سیستم ها
  • سرویس ها
  • برنامه های کاربردی و نرم افزارها

    جنبه های مختلف یک آزمون نفوذ در یک سازمان عبارت اند از :

  • ارزيابي آسيب­پذيري شبكه­هاي داخلي، خارجي، و بي­سيم.
  • ارزیابی آسیب پذیری وب سایت و وب سرورها.
  • ارزيابي آسيب­پذيري شبكه­هاي خصوصي مجازي.
  • ارزيابي آسيب­پذيري برنامه­هاي كاربردي.
  • ارزيابي آسيب­پذيري برقراري تماسهاي ناخواسته.
  • ارزيابي آسيب­پذيري فرهنگي كاركنان سازمان (با فنون مهندسي اجتماعي).

    فعاليت‌هايي که در هر فاز از اين پروژه اجرا مي‌شوند نيز عبارتند از:

    فاز برنامه:

    تعريف محدوده اوليه ISMS

    تعريف سياست  و خط مشي كلي در ISMS

    شناسايي دارايي­ها

    شناسايي تهديدها

    ارزيابي ريسك

    تنظيم برنامه برخورد با ريسك­ها

    انتخاب كنترل­هاي امنيتي

    تنظيم بيانيه قابليت اجرا (SOA)

    فاز اجرا:

    بازبيني جهت بهبود و نهايي سازي برنامه برخورد با ريسك

    پياده ­سازي برنامه برخورد با ريسك و كنترل­هاي مربوطه

    فاز بررسي:

    نظارت بر اجرا

    بازبيني­هاي منظم بر كارآيي و كارآمدي ISMS

    نظارت بر ريسك­هاي مورد قبول

    هدايت منظم مميزي­هاي ISMS

    فاز اقدام:

    پياده سازي موارد بهبود

    انتخاب اعمال اصلاحي مناسب