自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

信息安全策略的制定

安全
信息安全策略是一個有效的信息安全項目的基礎(chǔ)。從信息安全領(lǐng)域中發(fā)生的事件來看,信息安全策略的核心地位變得越來越明顯。例如,沒有安全策略,系統(tǒng)管理員將不能安全的安裝防火墻。策略規(guī)定了所允許的訪問控制、協(xié)議以及怎樣記錄與安全有關(guān)的事件。

【51CTO.com 綜合消息】信息安全策略是一個有效的信息安全項目的基礎(chǔ)。從信息安全領(lǐng)域中發(fā)生的事件來看,信息安全策略的核心地位變得越來越明顯。例如,沒有安全策略,系統(tǒng)管理員將不能安全的安裝防火墻。策略規(guī)定了所允許的訪問控制、協(xié)議以及怎樣記錄與安全有關(guān)的事件。

盡管信息安全策略是廉價的實施控制方式,但它們也是最難實施的。策略花費(fèi)的僅僅是創(chuàng)建、批準(zhǔn)、交流所用的時間和精力,以及員工把策略整合形成日常行為規(guī)范所用的時間和精力。即使是雇傭外部顧問來輔助制定策略,與其它控制方法(特別是技術(shù)控制)相比,其花費(fèi)也是較小的。策略的制定需要達(dá)成下述目標(biāo):減少風(fēng)險,遵從法律和規(guī)則,確保組織運(yùn)作的連續(xù)性、信息完整性和機(jī)密性。

信息安全策略應(yīng)主要依靠組織所處理和使用的信息特性推動制定。組織為高層主管、董事會成員、戰(zhàn)略伙伴以及員工提供了內(nèi)部信息系統(tǒng),對信息系統(tǒng)中信息特性的理解,能為策略制定提供有用的依據(jù)。應(yīng)當(dāng)重視對信息系統(tǒng)了解深刻的員工,所提出的組織當(dāng)前信息的主要特性,具體包括:什么信息是敏感的、什么信息是有價值的以及什么信息是關(guān)鍵的。

在制定一整套信息安全策略時,應(yīng)當(dāng)參考一份近期的風(fēng)險評估或信息審計,以便清楚了解組織當(dāng)前的信息安全需求。對曾出現(xiàn)的安全事件的總結(jié),也是一份有價值的資料。也需要召開相關(guān)人員會議,比如***信息官、物理安全主管、信息安全主管、內(nèi)部審計主管和人力資源主管等。

為了確定哪些部分需要進(jìn)一步注意,應(yīng)收集組織當(dāng)前所有相關(guān)的策略文件,例如計算機(jī)操作策略、應(yīng)用系統(tǒng)開發(fā)策略、人力資源策略、物理安全策略。也可以參考國際標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)來獲得指導(dǎo)。

資料收集階段的工作非常重要,很多時候因為工作量和實施難度被簡化操作。資料收集不全,調(diào)研不夠充分會導(dǎo)致新建的信息安全策略無法與組織的真正需求一致。也無法確保策略中的要求與管理目標(biāo)相一致。如果提出一套與組織文化明顯不一致的策略,更是一件很尷尬的事情。

在制定策略之前,對現(xiàn)狀進(jìn)行徹底調(diào)研的另一個作用是要弄清楚內(nèi)部信息系統(tǒng)體系結(jié)構(gòu)。信息安全策略應(yīng)當(dāng)與已有的信息系統(tǒng)結(jié)構(gòu)相一致,并對其完全支持。這一點(diǎn)不是針對信息安全體系結(jié)構(gòu),而是針對信息系統(tǒng)體系結(jié)構(gòu)。信息安全策略一般在信息系統(tǒng)體系結(jié)構(gòu)確立以后制定,以保障信息安全體系實施、運(yùn)行。例如,互聯(lián)網(wǎng)訪問控制策略可使安全體系結(jié)構(gòu)具體化,也有利于選擇和實施恰當(dāng)?shù)姆阑饓Ξa(chǎn)品。

收集完上面所提到的材料后,也就是調(diào)研階段完成后,開始根據(jù)前期的調(diào)研資料制定信息安全策略文檔初稿。初稿完成后,應(yīng)當(dāng)尋找直接相關(guān)人員對其進(jìn)行小范圍的評審。對反饋意見進(jìn)行修改后,逐漸的擴(kuò)大評審的范圍。當(dāng)所有的支持部門做出修改后,交由信息安全管理委員會評審。

信息安全策略的制定過程有很高的政策性和個性,反復(fù)的評審過程能夠讓策略更加清晰、簡潔,更容易落地,為此在評審的過程中需要調(diào)動參與積極性,而不是抵觸。

評審過程的***一步一般由總經(jīng)理、總裁、***執(zhí)行官簽名。在人員合同中應(yīng)當(dāng)表明能予遵守并且這是繼續(xù)雇傭的條件。也應(yīng)當(dāng)發(fā)放到內(nèi)部服務(wù)器、網(wǎng)頁以及一些宣傳版面上的顯眼位置,并附有高層管理者的簽名,以表明信息安全策略文檔得到高層領(lǐng)導(dǎo)強(qiáng)有力的支持。

如果讓***執(zhí)行官簽名不現(xiàn)實,由***信息官簽名也可以。要注意僅有信息安全部門主管或同級的部門主管簽名,一般不足以表明高層管理者的同意和支持。雖然獲得高層管理者的同意很難實施,但經(jīng)驗表明,高層的支持對策略的實施落地是非常重要的。

一般來說,在信息安全策略文件評審過程中,會得到組織內(nèi)部各方多次評審和修訂,其中最為重要的是信息安全管理委員會。信息安全委員會一般由信息部門人員組成,參與者一般包括以下部門的成員:信息安全、內(nèi)部審計、物理安全、信息系統(tǒng)、人力資源、法律、財政和會計部。

這樣一個委員會本質(zhì)上是監(jiān)督信息安全部門的工作,負(fù)責(zé)篩選提煉已提交的策略,以便在整個組織內(nèi)更好的實施落地。如果組織內(nèi)還沒有信息安全管理委員會,在制定信息安全策略的時候正是建立管理委員會的好時機(jī),或由組織內(nèi)已存在的同職能部門擔(dān)任職責(zé)。

雖然制定了新的安全策略,還必須有一個適當(dāng)?shù)膶嵤┻^程,如果這些策略不能得到實施,將起不到任何作用,不能得到執(zhí)行的策略,可能比完全沒有策略更糟糕,因為這樣會教會員工作假和質(zhì)疑組織內(nèi)部執(zhí)行力,這也可能麻痹管理者認(rèn)為信息安全為題已經(jīng)處理雖然現(xiàn)實是另外一回事。

管理層常常以為員工行為當(dāng)然以組織利益為重,這是一個欠考慮的想法。雖然策略不可能影響員工的個人價值觀,但管理層可以運(yùn)用策略給員工提供機(jī)會,引導(dǎo)他們和組織的利益一致。策略告訴員工組織對他們的期望是什么。

新策略發(fā)布前,應(yīng)在內(nèi)部信息技術(shù)部門或?qū)徲嫴块T內(nèi)討論如果具體實施。新策略的執(zhí)行可能會遇到多樣化的問題。可以通過績效評估和相應(yīng)獎懲制度來保證策略的執(zhí)行有效性。發(fā)現(xiàn)和懲罰違反策略的員工并不是目的。如果大量的人都不遵守,這就表明策略和相關(guān)的意識提升是無效的。

在此情形下,需要尋找更有效的方式實施,或修改策略,以便更好的反映組織文化。

另有一些策略實施的建議

在組織內(nèi)部網(wǎng)站或一些媒體發(fā)布策略—新策略應(yīng)發(fā)布在組織內(nèi)部網(wǎng)站上,加入相關(guān)鏈接讓用戶能很快定位感興趣的材料。
制定自我評估調(diào)查表—在新的策略實施時,制定評估表,填寫實施情況,就能明確那些部門沒有遵守好、那些地方需要額外加強(qiáng)控制。

制定遵守信息安全策略的員工協(xié)議表——應(yīng)當(dāng)編輯一個反映員工該如何遵守信息安全策略的法律協(xié)議表,或直接體現(xiàn)在員工合同中。

建立考察機(jī)制檢查員工是否理解策略——調(diào)查員工是否理解安全策略文檔中的重點(diǎn)。通過考試確定是否要增加培訓(xùn)和通告。

基礎(chǔ)信息安全培訓(xùn)課程——培訓(xùn)課程通過錄像或培訓(xùn)軟件存檔。不同策略對象可能要不同的培訓(xùn)課程。

分配策略落實負(fù)責(zé)人——按部門或?qū)嶋H情況分配負(fù)責(zé)人,落實責(zé)任。

 

【編輯推薦】

  1. RSA被收購后***發(fā)布信息安全策略
  2. 讓用戶遵守安全策略的10個方法
責(zé)任編輯:Oo小孩兒 來源: 谷安天下
相關(guān)推薦

2012-01-13 10:32:40

ibmdw

2012-11-09 10:55:44

2013-09-17 11:07:22

2022-07-27 11:26:55

數(shù)據(jù)安全企業(yè)

2013-10-17 10:50:23

信息安全安全策略

2010-01-05 11:00:54

2013-08-01 10:38:22

2011-03-01 14:04:30

2022-02-13 00:10:31

云安全云計算數(shù)據(jù)

2011-01-24 13:51:46

信息安全策略安全管理

2022-06-29 11:04:17

開源軟件企業(yè)安全策略

2011-03-23 10:58:52

2015-09-02 10:21:55

2013-03-05 09:57:38

2010-09-27 17:02:00

2011-08-11 13:48:25

2014-04-21 10:24:06

2020-02-02 09:23:44

軟件安全滲透測試信息安全

2010-05-05 15:38:31

Oracle安全策略

2011-06-20 13:29:44

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號