成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

淺談信息安全管理體系建設

安全
信息安全管理體系的有效落地程度很大程度上決定了信息安全管理水平。如何建立相對可落地的信息安全管理體系,是貫穿安全管理崗工作的核心問題。

信息安全管理體系(ISMS)是組織在整體或特定范圍內建立的信息安全方針和目標,以及完成這些目標所用的方法和體系。它是直接管理活動的結果,表示為方針、原則、目標、方法、計劃、活動、程序、過程和資源的集合。

信息安全管理體系建設

雖談不上”一個人的安全部門”,但是“唯一”的安全管理崗在信息安全管理體系所承擔的職責完全不亞于那些孤軍奮戰的“一個人的安全部門”,縱然知道前路漫漫遍地荊棘,也要摸爬滾打著前進,頗有“天將降大任于斯人也……”的既視感,給那些奮戰前線的安全管理先驅者致以最崇高的敬意。

公司只有在達到一定的規模后,才會存在“安全管理崗”這個坑位。很多小型公司普遍還是“一個人的安全部門”,附屬于運維部門底下,一個人身兼安全運維、安全管理、應用安全(代碼審計、滲透測試)、安全開發,甚至還需要去承擔部分運維的職責。對于規模稍微大一點,對信息安全比較重視的、較有前瞻性的企業,亦或是合規性要求比較嚴格的企業,方才會設定專門的安全管理崗,甚至是成立獨立的安全部門。本人就自己的專業范疇,工作職責淺談安全管理崗。

常說“三分靠技術,七分靠管理”,不去深究技術與管理具體的比例是否準確,但至少我們需要形成一個共識——信息安全問題不能單單僅僅作為技術問題來處理,安全管理的作用無可厚非。

作為承擔安全管理責任的安全管理崗,核心工作是建立、實施、保持和持續改進信息安全管理體系。通過合理的組織體系、規章制度和管控措施,把具有信息安全保障功能的軟硬件設施和管理以及使用信息的人整合在一起,以此確保整個組織達到預定程度的信息安全。

不同企業對于信息安全管理體系的建設需求也不甚相同:

  • 可能是從無到有,從0到1建立信息安全管理體系;
  • 可能企業已有“信息安全管理體系”,但僅僅是冷冰冰的制度規范,就躺在管理者的電腦之中,直至面對監管機構檢查才開始發揮作用,未發揮該有的約束力、管控力;
  • 可能企業已有信息安全管理體系,但是實時性無法滿足企業日益變化的安全需求,待進一步優化改進;
  • . ……

體系建設之初,我相信大家的初衷都是抱著建立建成可落地的信息安全管理體系。但我們都清楚,沒有絕對的安全,也沒有絕對的可落地。ISO27001也沒有定義所謂的絕對安全可落地的信息安全管理體系,它推崇的是PDCA過程模式,保證管理體系持續改進的有效模式。PDCA循環將一個過程抽象為策劃、實施、檢查、措施四個階段,四個階段為一個循環,通過持續的循環,使信息安全管理持續改進。

信息安全管理體系的有效落地程度很大程度上決定了信息安全管理水平。如何建立相對可落地的信息安全管理體系,是貫穿安全管理崗工作的核心問題。關于這個問題,是本人在整個體系建設過程中一直思考反思的問題,本人還在探索摸索的路上,無法給出完整精準的答案。但基于個人在整個體系建設過程中所思所感所想,總結了若干點。

一、來自高層的明確支持,以及相關資源的保障

在一個組織內建設信息安全管理體系必須得到高層管理人員的承諾與支持!為何?

1. 從上之下高效推動

我相信絕大多數安全管理崗都有著相同的經歷與感受:我們竭力去推廣某個流程規范,期望能在某些方面上從流程規范上改善企業的信息安全問題,但是我們同各個部門溝通過程中卻四處碰壁。其他部門不一定愿意采納流程規范,或是出于工作效率的考慮,或是出于對新事情的排斥。往更直白的說,每個部門都有各自部門的KPI,對于信息安全部門而言,信息安全管理體系的建設落地確實是一項重要的KPI考核指標,但是對于業務部門,他們更看重的可能更多地是業務穩定運行,而信息安全管理體系只是輔助業務安全穩定運行的工具。如果高層管理人員能夠出面處理跨部門之間的協調問題,相應的安全方針政策、控制措施方可在組織的上上下下得到更有效的貫徹,體系建設會事半功倍。也正好體現了ISO27001中所提倡的“領導力”的概念,信息安全需要從上至下推動,需要從上而下全員參與。

2. 有效的資源保證

另外一個層面,引用一句俗語“巧婦難為無米之炊”,信息安全管理體系建設過程中,可能會涉及到外部咨詢機構、測評機構的引入,可能會涉及安全設備的采購……錢!錢!錢!是任何項目開展的基礎,需要領導層在實施有效安全過程的必要的資金支持。

我們確實見過有些企業可能不聘請任何外部第三方的咨詢機構,內部人員自行建設信息安全管理體系;

我們也見過有些企業不購買實施有效安全過程所必要的安全設備(防病毒軟件、WAF……),內部人員自行開發或基于開源軟件二次開發以滿足安全需求;

以上做法可行嗎?只要企業內部的人力資源能夠滿足現有需求,當然可行!歸根到底,人力資源的投入與資金的投入的平衡,才是最可行的方案!

但人力資源的投入也好,項目設備資金采購也罷,都離不開領導層的高度支持。

二、適合自己的,才是***的

為什么要建立信息安全管理體系?企業面臨哪些問題和風險?企業現在處于什么安全管理水平?每個企業信息安全工作的出發點和關注點不同,后續安全工作的重點自然也不同。我們確實見識過很大大型企業擁有完善的安全管理體系,處于行業的前沿,***著安全的發展趨勢,但出自以上公司的管理體系不一定適用于自己的公司,我們可以參考他們的管理模式,在我們內部做一定的調整適用,但卻無法完全效仿大公司的管理模式,去照搬,去復制。管理50人與管理5000人適用不同的管理方式。或許既然都有能力有效管理5000人,那確實也能去管理50人。但是某種程度上,殺雞焉用牛刀? 如果一個安全要求不是很高的企業,效仿具備極其嚴格安全要求的公司,發布各種安全制度政策,上各種安全流程控制,做各種安全審計和檢查,理論上確實安全了,但搞得民怨沸騰,往往效果也不好。投入與產出是亙古不變的話題,是安全管理崗需要去衡量的。安全終究是為業務服務的,信息安全管理體系必須從業務目標出發,反映業務的安全需求。只要能夠滿足業務的安全需求,哪怕管控程度不如其他行業,也是一套好的管理體系。適合自己的,才是***的!

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2010-09-26 11:08:44

信息安全管理體系

2009-06-19 14:27:34

2009-06-19 15:48:26

信息安全管理體系谷安天下

2022-05-20 14:54:33

數據安全數字化轉型企業

2009-10-26 20:13:44

信息安全管理ISMS谷安天下

2022-03-22 18:24:50

數據安全加密

2009-06-24 16:32:20

信息安全ISMS谷安天下

2017-07-27 08:16:36

2020-03-03 10:01:58

信息安全網絡安全信息安全認證

2020-04-13 15:28:05

互聯網故障管理體系

2009-07-01 11:55:00

國家部委IT運維管理體系

2015-03-06 18:33:58

2017-11-30 17:51:55

工具BPM信息化

2009-08-04 15:44:01

WLAN無線通信網網絡管理體系網絡管理結構

2014-09-19 09:25:01

2023-02-16 18:20:01

電商搜索數據

2023-07-13 12:22:24

體系連續性管理
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91精品国产综合久久婷婷香蕉 | 中文字幕免费视频 | 成人av网站在线观看 | 青青久在线视频 | 91麻豆精品国产91久久久久久 | 久久综合久色欧美综合狠狠 | 久久精品国产免费高清 | 国产一区二区小视频 | 亚洲精品视频在线观看视频 | 欧美日韩综合视频 | 中文视频在线 | 人干人操| 中文字幕在线观看av | 一级毛片色一级 | 成年无码av片在线 | 国产精品一区二区三区四区五区 | 免费在线观看成年人视频 | 国产69精品久久久久777 | 国产视频导航 | 91天堂网| 日本久久网 | 欧美日韩网站 | 亚洲日本欧美日韩高观看 | 国产精品www| 欧美乱码精品一区二区三区 | aaa精品| 97视频人人澡人人爽 | av网站免费观看 | 欧美日韩一卡 | 我要看黄色录像一级片 | 热re99久久精品国产99热 | 久草视频观看 | www.精品国产 | 国产精品视频一区二区三区 | 激情一区二区三区 | 亚洲视频在线免费观看 | 久操av在线 | 日韩成人在线播放 | 九九热免费观看 | 天天天操操操 | 日韩高清一区 |