信息安全从管理到治理

来源 :计算机世界 | 被引量 : 0次 | 上传用户:lmjgood520
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2013版ISO27001(信息安全管理使用规则)于2013年10月1日正式发布,新版标准反映了与业务的融合、与全面风险管理的融合、与治理的融合,体现在新标准中对绩效的重视、对风险评估方法论的修改。这与IT治理的目标也高度一致。
  新标准更关注业务
  IT治理的驱动力意在从董事会等治理层面确立IT的价值和投资的决策机制,确保IT战略与业务战略的一致性,革新性地驱动业务的发展。信息安全管理新标准从风险与成本的平衡过渡,到要定期报告信息安全管理绩效,反映了信息安全管理标准的发展进入成熟期,也反映了治理层面更加重视对信息安全投入的预期监控,同时对风险管理的度量也是相关方、管理层共同关心的话题。
  信息安全的目标是与业务的发展目标高度一致的,因此新标准要求信息安全风险管理要聚焦信息,而信息是融合在整个业务流程中的。新的标准摒弃了原来识别资产、资产威胁与脆弱性的方法论,肯定了管理层面以业务价值为基础,识别信息、确定信息的价值,也更方便与其他以业务流程为基础的ISO管理标准相融合。
  由于更加关注业务,新标准要求对业务、对组织目标的理解,从内外部环境包括宏观政策、技术发展、行业动向、微观的组织环境来分析,此外还要考虑环境因素对业务的影响和对信息安全的要求。
  信息安全风险在新标准里变得更加生动、中性。新标准要求定义风险责任人,这个责任人更可能是业务的负责人或某项具体活动的负责人,而不仅仅是IT人员。对信息安全风险的偏好与态度完全与组织的全面风险管理框架相融合。
  IT技术对新标准的影响
  云技术的广泛应用、外包业务的兴起,让供应链的安全风险管理从组织的战略层面到日常运作层面都要进行识别、利用、控制。新标准新增供应链关系管理,关注供应链关系中的信息安全和服务商交付过程的信息安全。
  同时,大数据的兴起使得数据泄露的风险加大,标准将加密控制从一个控制目标项上升为一个控制域;此外,移动互联影响着人们的生活和办公,新标准也新增了移动设备使用的安全策略。
  在组织层面,除了日常运作,管理者还需特别考虑项目的信息安全管理,这也是新增控制项。同时,完善了系统开发的全生命周期信息安全管理,包括需求分析、开发环境、测试数据保护、测试验收、变更管理、开发外包管理等控制项。
  新技术和风险点的出现,使得风险处理采取的控制措施不再拘泥于附录A。附录A仅作为基本必须的选项(见标准条款 6.1.3c)。
  从结构来说,新版标准与其他ISO系列标准的框架完全一致,遵从“ISO导则83”,这是ISO管理体系认证标准的基本框架,方便与ISO其他管理体系的整合。
  作者简介
  潘蓉,毕业于清华大学计算机系,曾在英国标准协会带领团队,为世界500强企业及国内金融机构提供信息安全、IT运维、业务连续性、风险管理、质量内控的培训和认证服务。目前作为国家IT治理标准的核心成员,致力于IT与业务的融合,推动IT治理,推广金融创新IT架构,使得更多的组织得益于IT创新推动力,并有效应对风险。还曾担任境外上市公司信息安全主管、ITSS IT治理标准组核心成员、清华大学建设管理系工程担保与建筑市场治理研究中心兼职研究人员、上海市软件行业协会软件服务专委会副主任、英国标准协会兼职主任审核员等职务。
其他文献
日前,中搜正式发布了移动应用一站式解决方案搜悦4.0。中搜搜悦4.0移动个人门户遵循了“apps in one”的理念,将大量典型互联网应用集中于一个APP之中,业务覆盖移动搜索、新闻阅读、网址导航、应用下载、生活服务、移动社区、在线购物等多个移动互联网入口,用户既能够订阅个性化的互联网内容,也可以修改内容参与互动。  十年前,很多人对于移动互联网还处于懵懂状态时,中搜创始人兼CEO陈沛已经开始针
作为世界上“最大的工厂”,制造业在中国社会乃至世界经济格局中都有着举足轻重的作用。但在受到中国经济进入新常态,以及欧美制造业“升级”的影响下,中国工业亟需从“中国制造”向“中国智造”转变,而工业4.0被许多业界人士认为是中国工业的未来之路。然而,从计算机世界研究院的研究来看,中国企业距离工业4.0尚有不小的距离。  中国大多数企业处在关注与研究工业4.0阶段  在全球长期处于优势地位的德国制造业已
SMAC(Social社交、Mobile移动、Analytics数据分析、Cloud云计算),是这个时代最精辟的总结。  社交、移动、大数据分析、云,这些字眼交织在一起催生了一个全新的、炫目的新互联网时代。在这个时代里,一切都在交错——零售商Amazon是最受追捧的云计算服务商。搜索服务商Google是最耀眼的智能IT服务提供商。汽车厂商Tesla是最拉风的互联网思维实践者。社交网站Faceboo
日本东京,日本IT企业乐天和大型便利店连锁企业罗森近日宣布,两家公司将于本月31日起联合实施无人机配送商品配合专用售货车移动销售的试验。移动售货车从福岛县的这家试验用罗森便利店装载食品和日用品等,运送到划定区域内的居民点销售。如果居民需要的东西移动售货车上沒有,工作人员会联络店铺准备好货品,并派无人机送来。目前乐天公司拥有的无人机一次能运送约2公斤货物。图为乐天公司创始人兼首席执行官三木谷浩史。
从2014年起,P2P行业进入了真正的冰火两重天境地,一边是大量平台如雨后春笋般地冒出,一边是问题平台层出不穷。  大红大紫的行情背后,必然带来一些泡沫和浮躁,资本大鳄们的加入布局,无疑加剧了行业的竞争,获得风头后的P2P该如何制定进一步发展计划?P2P的未来发展究竟靠商业模式制胜还是靠资本实力制胜?行业最后会成为几家独大或者形成巨头和有地方特色的“小而美”并存?  行业洗牌已经到来  据相关数据
一年一度的CES展日前刚刚落下帷幕,作为全球最大的消费电子科技盛会,自1967年开始举办以来,每年的CES展会都会云集当前最优秀的消费电子厂商和最前沿顶级的科学技术,这是全球科技行业的盛会,每年都会有一大波科技新品在CES上亮相。  外行人看热闹,业内人士看趋势。在今年展出的新科技新产品中,我们可以感受到2015年的科技之风劲吹“智能化”。  从宝马的三星Gear专属应用到索尼的运动健康手环,从高
“软件定义”是个可以造成产业格局洗牌的契机,相对于软件厂商“扩地盘”,硬件厂商更多地是面临“生存的压力”,从这个角度而言,硬件厂商的动力更强。  斯坦福大学教授Nick McKeown为首的研究团队在2006年将SDN概念用于校园网试验后,大大小小的基础设施供应商中随即刮起了一股“软件定义”的旋风,这股风潮席卷了网络、存储、服务器,再到数据中心的IT基础架构。从高校走向市场,其背后是市场对新型IT
4月13日,西北地区最大的中兴能源新疆云计算数据中心集群项目在新疆呼图壁县开工奠基,项目总投资达到了200亿元,计划7年全部建成。其中一期工程投入超过40亿元,将于2015年建成2万平米国际标准的数据中心机房,主要为国家重要信息系统和互联网企业、金融行业的数据存储提供服务。到2020年项目全部完成后,超过10万平米的数据中心机房将是全国最大的云计算绿色数据中心,成为面向全国并辐射中亚8国的灾备服务
为强化云技术,落地云应用,彰显云价值,微软再次举办了微软Cloud OS第二届云创益大赛(以下简称“大赛”)。大赛于2013年12月5日至2014年3月27日在全国范围内举行。  为了给参赛团队提供一站式服务,使每支参赛团队都能提交出最优秀的作品,微软从实战角度出发,有效组织微软技术团队与参赛团队进行纵深式技术性研讨活动——Deep Dive Lab。2014年2月20日下午,位于中关村丹棱街的微
在趋于饱和的市场,“蚕食”此消彼长。在整个中国打印机市场负增长的情况下,富士施乐的出货量却实现了同比40%的增长。  受整体经济形势低迷的影响,从2015年第二季度起,中国打印机市场一直处于负增长中。据IDC报告显示,2015全年打印机新装机总数下降近9%,各主流打印机厂商新装机量均持续下滑。  打印机市场持续萎靡  近年来,随着移动设备的日益普及和企业办公无纸化的发展趋势,传统打印的需求量在逐年