信息妄奎管理系列之十二 信息安全规划思路初探

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:wafh000
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  目前大多数企业的信息安全建设属于“事件触发型”或“项目建设型”,在发生信息安全事件时才想起来进行信息安全的投入和建设,在建设时也没有进行体系化和有针对性的考虑和设计,仅仅以单个信息安全产品、服务进行堆叠,头痛医头,脚痛医脚,而最终效果却不理想,信息安全部门成为救火队疲于奔命。为构建信息安全纵深防御体系和全面防护能力,应当对信息安全工作进行顶层设计和全面规划布局,明确总体工作思路、任务和重点,才能最终建立科学、合理、有效的信息安全管控体系。本文对信息安全规划及其相关问题进行初步探讨。
  摘要:信息安全规划是信息安全建设整个过程中的重要一环,相当于信息系统建设或软件开发全生命周期的总体设计阶段,是为整个信息安全工作“理思路、定框架”。本文从信息安全规划的概念、建设思路、一般方法等进行初步探讨。
  关键词:信息安全 信息安全规划流程 信息安全架构
  1信息安全规划概述
  规划是个人或组织根据自身发展需要,对战略、需求、目标进行分析,从战略性、长远性、全局性、方向性上考量,进而形成指导一定时期内企业生存与发展的可执行方案。
  不同于“计划”侧重于短期性和偏战术、执行层面,规划更多考虑的是战略层面的布局,是在“可预见的未来”条件下的行动路线(而不是行动指南)。信息安全规划作为企业战略在信息安全方面的落实和扩展,是以企业整体发展战略、信息化规划为基础,考虑外部合规、内部管控需要,诊断、分析、评估企业信息安全差距和需求,并结合信息安全最佳实践以及发展趋势,总结和提出企业信息安全建设的远景、目标、框架、任务和行动路线的过程。
  信息安全规划按照一般方法主要分为几个阶段(见图1)。
  2需求理解:从业务、信息化到信息安全
  支撑企业信息化,保障企业信息系统和网络安全、可靠,是信息安全的首要、直接目的,而信息化又是以支撑企业业务为主要目的的,企业业务服务于企业发展战略,因此,要找准信息安全的定位,就应在规划时自上而下考虑企业发展战略、业务目标、信息化建设规划、外部监管合规、内部管控对信息安全的需求,具体如表1所示。
  3概要设计:设计信息安全的整体架构
  信息安全在规划时应首先考虑框架性设计,在总结信息安全现状、需求、工作环境、工作指导思想等影响因素之上,参考成熟信息安全模型、最佳实践框架、技术标准架构,来构建信息安全的总体边界、内容框架、思路方法。概要设计中应制定信息安全的愿景和使命、总体目标、方针、总体框架。
  (1)应确定信息安全顶层设计的指导思想,上级直管部门工作要求以及高层领导战略决策都可能成为指导信息安全工作思路的重要参考;(2)应清楚信息安全建设的愿景和使命,从发展、远景战略角度阐述信息安全工作的重要意义以及应产生的积极作用;(3)应明确信息安全的总体目标与方针,从服务企业业务与保障信息化的角度阐述信息安全要起的主要保障作用和建设效果;(4)应设计信息安全的总体框架,总体框架应有模型或理论支撑,与指导思想保持一致性,和信息安全工作重点、紧迫性需求、差距短板等进行结合,逐步形成完善的思路和框架,保证其符合当前现状以及一定时期内的期望,并与前文描述的需求相匹配,突出重点,有针对性,切忌大而全、“放之四海而皆准”。
  信息安全概要设计中至少应包括表2中的内容。
  4详细设计:分解信息安全的主要任务
  概要设计是明确了信息安全的主体思路和工作框架,如何将相关构想落实到具体工作中,调动相关的人财物等资源进行优化配置,部署相关的技术措施和管理手段,建立起规范的工作流程以进行实践并有效运转,还应将信息安全框架进行细粒度分解,形成详细的工作任务以指导实施。工作任务的来源可以是标准规范、最佳实践或者同行案例,也可以是信息安全差距分析结果或者来自于业务的需求。应将工作任务分解成相互独立的任务单元,为体现工作任务的可实施性,还应明确工作任务的目的、内容、组织实施方式、实施周期、投资预算、影响因素等,相关描述不应过细,但是也不能太模糊太笼统,应能指导项目具体实施。具体见表3。
  5方案落地:确定具体的行动路线与时间表
  各工作任务导出后,要在规划时间段内将工作任务完成,还应进行优先级排序,厘清各任务间关联因素,考虑外部环境、资源调配、执行风险等各方面影响因素,将各项工作任务合理安排到规划的工作时间段中,以逐步落实各项任务的高效、有序、阶段性进行。
  对任务优先级排序可能产生的影响因素见表4。
  任务优先级设定时可针对以上因素做定性分析或专家讨论,也可进行定量分析,生成影响因素矩阵图,对紧迫性高、实施难度低的任务优先进行,紧迫性低、实施难度高的延后进行,并最终形成建设时间阶段内的任务实施蓝图。
  6其他要点:成本效益分析
  在信息安全建设中,需要权衡安全、成本、效率三者的关系。实际上,信息安全是“相对的安全”,信息安全防御手段总是滞后于攻击技术的,人力、物力、财力也是有限的,信息安全投入过高则会“过度保护”,造成资源上的浪费,投入不足则导致信息安全风险不能有效管控,存在造成难以挽回的经济、声誉损失的可能。因此,企业在对信息安全活动进行资源分配时必须对成本和收益进行分析比较,找到其中的平衡。
其他文献
摘要:本文从“标准化+”内涵的分析着手,以江苏蒋巷乡村旅游国家级服务业标准化试点为案例,介绍了标准化在江苏蒋巷乡村旅游试点创建工作中的应用,分析其通过实施“标准化+”取得的显著成效,并总结了实施“标准化+”的成功经验。  关键词:“标准化+” 现代农业 乡村旅游  Discussion on Application Practice of “Standardization + Ecological
期刊
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文42篇,出版专著12本。  信息安全管理系列之十九  IFIP TC8/WG11和TC11/WG13在2013年定义了一个信息系统管理的研究分支:行为信息安全研究。但是,在国内尚没有明确的学科设置,下文对该研究方向进行介绍的同时,并认为在后续的
期刊
11月13日,由中国标准化研究院、中国电子信息发展研究院、欧洲标准化委员会等机构共同举办的“2015年绿色设计与制造技术及标准国际交流会”在北京召开。会议为期一天半,旨在深入推进生态文明建设,全面提升绿色设计与制造,引领绿色消费理念和生活模式。  大会邀请了来自联合会环境规划署、欧盟委员会、欧洲标准化委员会、希腊标准化协会等国外机构,以及来自中国科学院、清华大学、赛迪研究院等科研院所,知名企业如施
期刊
摘要:论文基于海关HS编码对国际贸易的分类,对近年来江苏消费品进口情况开展研究,分析了江苏消费品进口特点、存在的质量风险,指出目前消费品进口存在的问题和原因,提出了对策建议。  关键词:江苏 进口消费品 质量风险 对策  Abstract: This paper based on the classification of customs HS code on foreign trade, stu
期刊
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文80多篇,出版专著近20本。  信息安全管理系列之三十七  《中华人民共和国网络安全法》的颁布实施使得国内网络安全管理进入了一个新的时期。在本系列之前的讨论中,虽然也对“网络安全(Cybersecurity)”的相关词汇进行了解析,但是并不是专
期刊
摘要:文化创意产业园区是发展文化创意产业的重要载体,它为文化创意企业发展提供良好环境,为文化创意人才集聚提供场所。本文以温州为例,对温州文化创意产业园区的标准化情况进行调研分析,探讨其标准化发展的优劣势条件,给出了相应的提升策略,其成果可供其他省市借鉴。  关键词:文化创意 产业园区 标准化  The Standardization of Cultural Creative Industry Pa
期刊
某种程度上说,计量让这个世界正常运转。  度量衡的科学是一切的基础——它可以测量地球旋转需要多长时间,从精确计算时间到确保国际贸易协定的公平都少不了它们。  加拿大首席计量学家、加拿大国家研究委员会(National Research Council of Canada, NRC)计量科学与标准总经理Alan Steele认为,计量人员进行测量时必须是非常精确的。  目前最好的时钟可以做到在整个宇
期刊
摘要:随着信息化社会的发展,各单位对网络计算机机房的管理与维护的意识逐渐加强,并且采取了适当的措施,以此促进对机房现代化的管理水准,随之而来的机房管理与维护已成为单位工作的重要组成部分;包括对软件系统及硬件系统之间的维护、加强科学人员合理的管理布局、充分利用现有的网络资源实现对机房的全面整改。同时根据电子信息系统机房设计规范要求,单位机房的管理和维护也要尽量做到低碳环保,本文对机房的管理和维护措施
期刊
2015版ISO 9001标准针对技术、商业多样化和全球贸易的巨大变化,对原标准内容进行了修订与更新,旨在成为最高效、易用、相关性强的质量管理体系。  对ISO0 9001标准的修订刚刚完成!这在全球质量管理领域,是一件令人激动的事情,也是一则重大新闻;因为全球有超过一百万的ISO 9001认证机构,和数以百万计的个人在日常贸易中使用ISO质量管理体系(QMS)。刚刚发布的最新修订版标准使质量管理
期刊
普洱茶,从孕育地球上最早茶树的原始森林而来,凝聚了千百年来彩云之南众多民族的共同记忆,承载着历史长河中人类与茶树间美妙的亲和故事。这片叶子,是布朗族祖先为后人留下的取之不竭用之不尽的生存之源,是艰险的茶马古道上沉甸甸的挂念与期盼,是“名重于天下”的清朝贡茶……经过了时间的冲刷与洗涤,经历了生产及冲泡过程中水与火、生与死的历练,普洱茶的重生,是其三千多年产制历史及丰富文化内涵的复兴,在其陈酽、暖润的
期刊