成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何制定安全風(fēng)險管理計劃

安全
本文提供了一些安全風(fēng)險管理計劃示例,并介紹了制定企業(yè)安全風(fēng)險管理計劃的參考資料。

問:我們公司第一次制定正式的安全風(fēng)險管理計劃,您能提供一些安全風(fēng)險管理計劃示例嗎,或者就安全風(fēng)險管理計劃應(yīng)包括哪些內(nèi)容給我們提供一些建議嗎?

答:在制定企業(yè)安全風(fēng)險管理計劃時,有許多資料可供參考。第一份應(yīng)該參考的文檔是NIST(美國國家標(biāo)準(zhǔn)與技術(shù)研究所)特別出版物800-53 V3——《美國聯(lián)邦信息系統(tǒng)和組織安全控制建議(Recommended Security Controls for Federal Information Systems and Organizations)》。該標(biāo)準(zhǔn)的第三章給出了一個規(guī)范的流程圖(如圖1所示),可以為你們制定安全風(fēng)險管理計劃和框架的關(guān)鍵流程提供有益的指導(dǎo)。

圖1

從本質(zhì)上講,制定安全風(fēng)險管理計劃的出發(fā)點是將“組織投入”和“體系結(jié)構(gòu)描述”作為基本信息,幫助企業(yè)進(jìn)行資產(chǎn)識別和分類。

例如,組織投入可能包括組織不應(yīng)受到妨礙的核心業(yè)務(wù)、企業(yè)的主要客戶以及企業(yè)必須遵守的主要適用法律等。

體系結(jié)構(gòu)描述包括企業(yè)使命/業(yè)務(wù)流程、系統(tǒng)體系結(jié)構(gòu)以及需要保護(hù)的信息系統(tǒng)的邊界。

另一份值得參考的文檔是NIST特別出版物SP 800-39——《信息系統(tǒng)風(fēng)險管理草案(DRAFT Managing Risk from Information Systems)》,該文檔提供了在信息系統(tǒng)和基礎(chǔ)設(shè)施中實行安全控制的組織的風(fēng)險管理常規(guī)視圖。該文檔還提供了一個風(fēng)險管理的高層次視圖,如圖2所示。

圖2

對制定風(fēng)險管理計劃可能有所幫助的第三份文檔是《信息安全(Information Security)》雜志2009年6月發(fā)表的一篇開創(chuàng)性的文章——《如何制定融合業(yè)務(wù)和安全需求的風(fēng)險管理方案(How to write a risk methodology that blends business, security needs)》,其作者是我的同事Cris Ewell。Cris在這篇文章中指出,制定風(fēng)險管理計劃和流程時應(yīng)注意以下要點:

“風(fēng)險管理流程必須植根于安全性原則并與安全計劃整合,安全計劃包括業(yè)務(wù)需求、合理注意事項、當(dāng)前攻擊向量以及符合法規(guī)要求和合同要求。遵守標(biāo)準(zhǔn)和法規(guī)的要求有助于表明合理注意,但不應(yīng)成為安全計劃的推動力。風(fēng)險管理不可能解決所有的威脅和脆弱性。在一個組織中,信息安全實踐的發(fā)展方向、評估指標(biāo)和改進(jìn)方法的推動力應(yīng)該是降低剩余風(fēng)險,而不是實行指令性控制。”

在這篇文章中,Cris還從戰(zhàn)略、戰(zhàn)術(shù)和業(yè)務(wù)三個方面介紹了如何構(gòu)建風(fēng)險管理框架,共涉及下列13個安全要素:

◆戰(zhàn)略類

1.組織和授權(quán)

◆戰(zhàn)術(shù)類

1.策略

2.審計與合規(guī)性

3.風(fēng)險管理

4.隱私

5.突發(fā)事件管理

6.教育和培訓(xùn)

◆業(yè)務(wù)類

2.業(yè)務(wù)管理

3.技術(shù)安全和訪問控制

4.監(jiān)視、測量和報告

5.物理和環(huán)境安全

6.資產(chǎn)識別和分類

7.帳戶管理和外包  

你可能還想從互聯(lián)網(wǎng)上查找其他的風(fēng)險管理計劃資料。不過,需要指出的是,前面提到的NIST文檔和Cris的論文都是優(yōu)秀的資源,而且可以免費獲得。

【編輯推薦】

  1. 天珣內(nèi)網(wǎng)安全風(fēng)險管理與審計系統(tǒng)
  2. 完全解密企業(yè)信息安全風(fēng)險評估
責(zé)任編輯:許鳳麗 來源: TechTarget中國
相關(guān)推薦

2011-03-18 14:13:56

安全意識安全培訓(xùn)

2011-03-14 13:43:23

信息安全

2011-12-08 12:52:44

信息安全安全策略

2011-09-24 12:53:08

風(fēng)險管理評估

2022-06-29 11:04:17

開源軟件企業(yè)安全策略

2010-07-26 21:34:35

信息安全安全審計

2014-04-11 11:18:23

2018-05-08 05:41:34

數(shù)據(jù)中心管理服務(wù)UPS

2021-04-18 18:38:41

數(shù)據(jù)存儲存儲數(shù)據(jù)

2020-07-16 10:41:58

信息安全CIO技術(shù)

2022-07-13 08:00:29

安全風(fēng)險管理IT

2016-09-28 16:00:30

2016-11-17 15:01:23

2016-12-14 12:05:18

數(shù)據(jù)中心冗余技術(shù)

2022-05-18 10:16:43

ERP業(yè)務(wù)連續(xù)性

2022-06-09 16:35:31

人工智能安全數(shù)據(jù)暴露

2015-11-10 09:40:55

IT實施計劃IT

2013-07-12 09:19:50

2023-07-29 00:13:50

2022-11-07 12:21:40

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲国产成人精品女人久久久 | 日韩久久久久久久 | 97久久精品午夜一区二区 | 欧美男人天堂 | 欧美三级在线 | 天天人人精品 | 亚洲精品第一页 | 亚洲色图在线观看 | 久久av一区| 91欧美| 久久久久久国产精品 | 国产亚洲二区 | 欧美综合自拍 | 国产精品久久久久久久久久三级 | 久久免费视频1 | av网站免费| 成人久久久 | 黄色av免费网站 | 亚洲精品一区二区三区蜜桃久 | 亚洲国产精品99久久久久久久久 | 亚洲三级视频 | 黄网站在线播放 | 国产成人a亚洲精品 | 自拍视频网站 | 中文字幕日韩欧美一区二区三区 | 国产视频精品免费 | 欧美视频免费在线 | 奇米超碰在线 | 色婷婷一区二区三区四区 | 久久国产精品偷 | 日韩欧美在线不卡 | 久久亚洲精品久久国产一区二区 | 天堂三级| 久久a久久 | 亚洲精品电影网在线观看 | 亚洲品质自拍视频网站 | 欧美性网| 久久青草av | 日韩精品在线网站 | 久精品视频 | 亚洲精品视频在线播放 |