国产高清三级在线_精品国产亚洲在线_亚洲国产色片_夜夜爽夜夜爽视频_禁无遮挡网站_国产精品久久久av美女十八_亚洲五月天丁香_只有这里有精品99

    <abbr id="1jwxi"><noframes id="1jwxi">
      1. 其他認證知識
        當(dāng)前位置:其他認證知識

        建立信息安全管理框架:搭架子的學(xué)問

        來源: 時間:2011-11-09 22:24 點擊:

        對于一個組織來說,比較切實可行的第一步是建立信息安全管理框架。

          按照英國國家標(biāo)準(zhǔn)局制定的BS7799-1《信息安全管理實踐規(guī)范》和BS7799-2《信息安全管理體系規(guī)范》,可以幫助在組織中建立一個初步的、易于實施和維護的管理框架,在框架內(nèi)通過安全管理標(biāo)準(zhǔn),提供組織在信息安全管理的各環(huán)節(jié)上一個最佳的實踐指導(dǎo)。

          制定組織信息安全計劃

          安全組織建設(shè)計劃

          在一個組織內(nèi)實施信息安全的第一步,是根據(jù)企業(yè)目標(biāo)及安全方針,建立信息安全指導(dǎo)委員會。委員會要由組織高層領(lǐng)導(dǎo)掛帥,各職能部分相關(guān)負責(zé)人參加,定期召開會議,對組織內(nèi)的信息安全問題進行討論并作為決策,目的是為組織的信息安全提供指導(dǎo)與支持。

          信息安全指導(dǎo)委員會的主要職能有:審批信息安全方針、政策,分配信息安全管理職責(zé);確認風(fēng)險評估,審批信息安全預(yù)算計劃及設(shè)施的購置;評審與監(jiān)測信息安全措施的實施及安全事故的處理;對與信息安全管理有關(guān)的重大更改事項進行決策,協(xié)調(diào)信息安全管理隊伍與各部門之間的關(guān)系。

          其次是建立一支專業(yè)、高效的信息安全管理的隊伍,一般由信息安全主管為核心,并由信息安全日常管理、信息安全技術(shù)操作兩方面的人員組成。在“911”事件以后,為了加強對安全的統(tǒng)一管理,在美國有一種把安全保衛(wèi)部門與信息安全部門合并的趨勢,許多大公司設(shè)置一個首席安全官(Chief Security Officer)職位,負責(zé)包括信息安全在內(nèi)的所有安全事宜。由于首席安全官在組織的整體安全管理中有著舉足輕重的作用,這就對首席安全官的管理素質(zhì)、職業(yè)技能提出了全新的挑戰(zhàn)。

          安全預(yù)算計劃

          一般來說,沒有特別的需要,為信息安全的投入不應(yīng)超過信息化建設(shè)總投資額的15%,過高的安全成本將使安全失去意義。

          由于網(wǎng)絡(luò)技術(shù)的發(fā)展,網(wǎng)絡(luò)攻擊工具唾手可得,再加上組織對信息化的依賴性越來越強,這在某種程度上造成信息安全的信息防御的成本越來越高,而攻擊的成本則越來越低。所以安全預(yù)算計劃是一項具有挑戰(zhàn)性的工作,要采用“適度防范”的原則,把有限的資金用在刀刃上。

          在制訂預(yù)算計劃時考慮以下幾點:

          首先,不應(yīng)把部署所有安全產(chǎn)品與技術(shù)作為目標(biāo),因為某些風(fēng)險可能并不存在,某些風(fēng)險組織可以容忍和接受。

          其次,沒有必要去為追求信息安全的零風(fēng)險,加固所有的安全弱點,這些弱點可能因為成本、知識、文化、法律等方面的因素,沒有人能利用它們。

          第三,沒有必要無限制地提高安全保護措施的強度,只需要將相應(yīng)的風(fēng)險降到可接受的程度即可。

          對安全保護措施的選擇還要考慮到成本和技術(shù)等因素的限制。

          投資回報計劃

          通常人們只是認為信息安全只是花錢的部門,不能產(chǎn)生直接的經(jīng)濟效益。

          在一個企業(yè)內(nèi)我們經(jīng)??吹竭@樣的情景:年終總結(jié)會上,銷售經(jīng)理們在為不斷提高的銷售業(yè)績而沾沾自喜、彈冠相慶時,安全主管對自己的最高獎賞只能是向總經(jīng)理匯報“平安無事”。 因此安全預(yù)算經(jīng)常受到質(zhì)疑,特別是在企業(yè)經(jīng)營狀態(tài)不佳時,首先受到壓縮就是信息安全預(yù)算,然而企業(yè)決策者們往往沒有意識到,過度壓縮的安全預(yù)算,往往會使企業(yè)蒙受很大的風(fēng)險。

          “911”事件中,當(dāng)Morgan Stanley 集團和American Express等公司能在世貿(mào)中心遭受攻擊后數(shù)小時內(nèi)迅速恢復(fù)服務(wù)時,沒有人懷疑災(zāi)難恢復(fù)計劃的重要性;“SARS”肆虐時,成功實施業(yè)務(wù)持續(xù)性計劃的亞信、摩托羅拉、惠普等公司使人們看到面對這樣的重大災(zāi)害時,企業(yè)怎樣才能避免束手無策。

          安全計劃只有在安全事例發(fā)生后,才能證明其價值,然而只有在安全事件發(fā)生前,取得企業(yè)決策者們的支持才更有意義。這就需要安全主管與企業(yè)決策者們進行有效的溝通,不要企圖用高深的技術(shù)數(shù)據(jù)說服高層管理者們。這樣往往適得其反,安全主管與決策者們的最佳溝通方式就是投資回報計劃,安全主管應(yīng)當(dāng)為安全預(yù)算做出一份有說服力的投資回報計劃,來獲得決策者們的理解與支持。

          信息安全投資回報計劃就是要研究信息安全的成本效益,其成本效益組成如下:

          

          ◆從系統(tǒng)生命周期看信息安全的成本:獲取成本和運行成本;

          ◆從安全防護手段看信息安全的成本:技術(shù)成本和管理成本;

          ◆信息安全的價值效益:減少信息安全事故的經(jīng)濟損失;

          ◆信息安全的非價值效益:增加聲譽、提升品牌價值。

          建立信息安全管理框架

          對于一個組織來說,比較切實可行的第一步的是建立信息安全管理框架。如果沒有一個完整的管理框架和有效的過程來保證組織中的人員能理解他們的安全責(zé)任與義務(wù),并建立基本的有效的控制措施,那么再好的安全技術(shù)也不能保證組織的信息安全。試想:有什么樣的先進技術(shù)能防止員工的有意泄漏和故意破壞?沒有高層管理人員的承諾和明確的安全方針,信息安全是只能是空中樓閣。

          按照英國國家標(biāo)準(zhǔn)局制定的BS7799-1《信息安全管理實踐規(guī)范》和BS7799-2《信息安全管理體系規(guī)范》,可以幫助在組織中建立一個初步的、易于實施和維護的管理框架,在框架內(nèi)通過安全管理標(biāo)準(zhǔn),提供組織在信息安全管理的各環(huán)節(jié)上一個最佳的實踐指導(dǎo)。建立框架后,再通過種細粒度的安全措施—“技術(shù)防火墻”和“人力防火墻”,就有可能建立起完備信息安全管理體系。

          BS7799-1已于2000年12月被國際標(biāo)準(zhǔn)化組織采納,成為ISO17799,我國也即將采用成為CNS17799,因此在國內(nèi)組織采納BS7799-1是適宜的。 BS 7799-1包含100多個安全控制措施來幫助組織識別在運做過程中對信息安全有影響的元素。這100多個控制措施被分成10個方面,成為組織實施信息安全管理的實用指南,這十個方面分別是:方針、安全組織、信息分類與控制、人事安全、物理與環(huán)境安全、通信與運營安全、訪問控制、系統(tǒng)開發(fā)與維護、商務(wù)可持續(xù)運營、法律符合。

          BS 7799-2 是一個體系規(guī)范,可以使用該規(guī)范對組織的信息安全管理體系進行審核與認證。通過使用該規(guī)范能使組織建立信息安全管理體系,包括以下幾個主要步驟:

          建立信息管理框架:設(shè)立方向、信息安全目標(biāo),定義信息安全方針,同時管理層應(yīng)承諾該方針。

          評審組織的信息安全風(fēng)險,投資控制措施需要在信息的價值、所面臨的風(fēng)險和這些風(fēng)險對組織運營的影響間保持一個平衡。

          選擇和實施控制措施,是確定的安全風(fēng)險減少到可接受的程度。不同的組織將選擇不同的控制措施。

        本頁關(guān)鍵詞:建立信息安全管理框架:搭架子的學(xué)問


        上一篇:BS7799系列講座之一:HTP模型圖及構(gòu)建
        下一篇:認識BS7799
        亮點咨詢提供:ISO9001質(zhì)量管理體系
        版權(quán)所有㊣:杭州亮點企業(yè)管理咨詢有限公司 ?業(yè)務(wù)咨詢:13732203221?? 咨詢電話:0571-85930213/86799006
        地址:杭州學(xué)院路130號?E-mail:51ldzx#163.com(#替換為@)??ICP備11001889號 |
        河池市| 贺兰县| 富阳市| 彰武县| 崇礼县| 雷波县| 洞口县| 沧源| 新兴县| 孝感市| 梓潼县| 江源县| 尖扎县| 黑水县| 河津市| 西昌市| 宁波市| 布拖县| 金坛市| 苗栗县| 正镶白旗| 西和县| 怀化市| 长治县| 简阳市| 观塘区| 鲁甸县| 海阳市| 乌审旗| 富裕县| 鄢陵县| 海林市| 青神县| 竹山县| 商都县| 东海县| 山阳县| 澎湖县| 鹤壁市| 永丰县| 奉化市|