如何延长安全政策的使用寿命

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:pengk33
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  完善的信息系统安全计划是从研究一种安全政策文件开始的,根据此文件为组织机构的财产、名誉等搭建所需的保护基础。2006年,美国计算机安全研究所(CSI)和美国联邦调查局(FBI)进行的计算机犯罪与安全调查显示,63%的人员认为“政策与规章遵从”是今后两年各机构所面临的最严重问题。这也是调查中所陈述的一种不断增长的趋势所在。自1995年以来,美国计算机安全研究所和美国联邦调查局计算机入侵小组每年都会做一次这样的调查。
  通常情况下,计算机安全政策写完之后便被束之高阁,而得不到执行、实施或维护。在今天,未制定安全政策对于任何组织机构来说是一种法律责任,然而制定了政策却从未执行就应该承担责任。
  本文探讨了计算机安全政策的周期和实践方法,从而使其能够得以成功地制定、实施、维护和连续执行。与执行管理机构、信息系统用户、安全专业人员及法律顾问们合作是保证成功不可或缺的组成部分。
  在制定信息系统安全政策时,组织机构所采取的具体活动,作为行动框架的一部分在这里会有论及,本文还将讨论有关如何规划制定安全政策所必须的活动的建议,如何修改、修订现有尚未执行的政策,或需要升级使其符合当前行动和环境。
  本文大致说明了一个团队该如何努力提升安全政策的使用寿命。另外还列出了大多数组织机构的安全政策内容所涵盖的主题,对每个主题进行了简要描述,以期为制定最佳的安全政策提供帮助。
  
  安全政策生命周期
  
  Bruce Schneier在《秘密和谎言:网络世界中的数字安全》一书中称“安全是一个过程,而不是一种产品”。Jason Coombs在2004年的一篇文章中谈道,法律程序和业务功能只关心执行,并争辩道:“安全只有在进行分析时是一种过程,在实际执行当中,安全不是一种过程,是一种服务。”不论是哪种情形,安全都必须适应其环境,这种适应性就是安全政策的生命周期。
  安全政策的生命周期和方法涉及到政策制定、实施、维护和连续执行的每个因素(参见图1)。
  受安全政策保护的团体以及那些必须支持安全政策的人们成为一个开发政策的“贡献者团队”,并且将维持政策的运行。
  根据环境的不同修改和剪裁生命周期模式非常重要,因为组织结构常常反映了各个群体是如何一起工作和操作的。安全政策既是关于“人”的文件,又是关于“系统”的文件,它是一个关于人和系统如何组织和管理的产品。
  组织机构的安全政策必须与现有的公司或执行命令,以及人员操作指南、程序及其它组织政策保持一致。安全政策必须反映和支持每个组织机构的:
  
其他文献
Ascentn AgilePoint BPMS是一个以.NET平台为基础,开发而成的商业流程管理平台。该平台运用引擎中心的概念对流程中的服务组件实行管理,动态地实现了绑定和非绑定,因此可高度地适应端对端商业流程,以复合(composite)的结果展示灵活的商业流程模型,给用户提供一种可随时组装、执行时弹性变更的商业敏捷度。    产品介绍    AgilePoint BPMS产品项中包含Agile
为了防止作弊,今年的硕士研究生入学考试除了依靠监考人员明察秋毫外,上海、重庆等地还起用了专门配备的探测器,不仅可以探测到有没有人使用耳机作弊,还可以定位到个人。  2007年初,耳边听到最多的就是“买股票了吗”“买基金了吗”“赚翻了”,最近股市可真是牛气冲天阿!上一轮牛市之后,中国股市着实萎靡了很久,广大股民在隐忍多年之后终于迎来了欢欣时刻。  然后,就在这振奋人心的关键时刻,证券市场却频传让人尴
到了今天,能源问题已经是老生长谈了。但是,实际机房建设中,虽然IBM、Sun、HP等厂商都提出了自己的“绿色数据中心”计划,但是,国内的很多机房建设的现状依然是虽然采用了一流的设备,但建设和管理却缺乏整体意识,造成整体的能源浪费和整体拥有成本(TCO)的提升。近日,在数据托管方面有丰富经验的世纪互联集团推出了自己的新品牌BANYANO,提出了“建设全生命周期的绿色机房”的口号。    从全局考虑成
一场突如其来的灾难让一家大型食品生产企业面临危机:因为地震引起的市场供需出现很大变化,让这家食品公司的销售主管开始慌乱,因为之前预定的所有销售方案全部被推翻了。为了尽可能地保证业绩上的数字不是那么可怜,他不得不动用了各种可能的“人性化管理”。在他的默许和影响下,更多的业务人员“发扬”这种做法,正常运行下的各种规章制度都被闲置了下来,流程开始变得一团糟。两个月后,一场管理危机开始在企业蔓延。  这样
如何给2006年中国IT服务市场的发展状态加一个明确的修饰语?当人们习惯性地认为2007年IT服务市场依旧乏善可陈的时候,种种数据表明,这一市场正在进入最好的年代。  据赛迪顾问统计,2006年中国IT服务市场规模达到595亿元,相比2005年增长17.8%,显示出较好的增长势头。正是在这个背景下,一向低调行事的微软企业咨询服务部首度向媒体曝光,这个已经在中国成立十年的部门,现在已经拥有上千人的规
从1998年面世,WebSphere已经走过了第一个十年。当年IBM选择“飓风(Hurricane)”作为WebSphere项目代号,就是意图席卷整个市场。如今,已经有超过10万家客户依赖WebSphere应用服务器来进行日常运作。  WebSphere发展的十年,同时也是信息科技频繁变化的十年。平台差异化、服务器异构化、应用复杂化等直接给企业带来客户服务延续性、数据完整性、业务流程效率、信息整合
在上市前夕,咖啡连锁店蒂姆·霍尔顿为了业绩上升,选择了扩张战略。它成功地让254间新店在美国开张,更难能可贵的是把开新店的周期从390天降低到360天。这背后的秘密是成功应用项目管理软件。  我在星巴克,或者在去星巴克的路上。这是我国大城市白领所标榜的生活方式。  而在加拿大,几乎没有人不知道蒂姆·霍尔顿(Tim Hortons)咖啡店的大名,“有时间来蒂姆·霍尔顿坐坐”更是家喻户晓的广告语。19
“十一五”专项规划发布  电子信息产业五项重点提速  原信息产业部1月发布了《集成电路产业“十一五”专项规划》等五个专项规划及解读。这五个专项规划分别涉及集成电路、软件、电子基础材料和关键元器件、电子专用设备和仪器等领域。    互联网视听节目服务管理规定实施规范网络视听市场  《互联网视听节目服务管理规定》1月31日施行。从事互联网视听节目服务,应当依照该规定取得广播电影电视主管部门颁发的《信息
如今,面对SOA标准的进一步建立,研究国家城市银行和美国银行等大型银行的成功实践,银行等金融机构开始认识到SOA的价值所在。  如果通过指向可重复使用的服务,SOA可以促成各操作单元的解构,改善IT及业务的调整,并且加快新产品和服务的推出进程,这些都使银行能够更为快速地将新业务推向市场。    标准给SOA实践开路    明确了业务内容的体系架构将有助于金融机构看到SOA的价值,但更为重要的是,一
第二季度财报和咨询机构的市场份额报告正对国产PC品牌的生存状况发出预警。5月至8月成为国内PC厂商近几年走得最艰难的三个月。9月9日,海尔电脑秋冬战役的大幕就在这样的背景下徐徐拉开。海尔的秋冬战略以“科技 设计”作为战略主线,推出“润眼电脑 润心服务”的组合。此次海尔在“两润两技”品牌战略下推出的涵盖消费笔记本电脑、商用和家用PC三大系列的十几款新品冲击中秋、大小黄金周以及寒促市场。  值得注意的