企业信息安全的两个成熟度模型

本文讲的是 企业信息安全的两个成熟度模型,对于今天高度依赖信息竞争力的企业来说,信息安全的重要性已经无需多言,这一点从企业每年不断增加的信息安全预算以及信息安全优先级的不断提升中得到体现。但是,随着信息安全市场技术创新的不断加速,新的威胁、技术和方法不断涌现,信息安全人才和专业服务相对匮乏,这些都为企业的信息安全策略制定带来了困惑。

一个好的信息安全成熟度模型能够帮助企业快速找到信息安全短板并制定有针对性的策略,加速将信息安全融入企业文化,提升企业“安全竞争力”。

近日著名安全博客KrebsonSecurity推荐了两个企业信息安全成熟度模型并进行了点评如下:

一、Enterprise Strategy Group信息安全成熟度模型。

ESG将企业信息安全成熟度划分为基础、进阶和高级三大类,同时为企业首席信息安全官给出了安全规划和策略路径。值得注意的是,ESG认为数据泄露等安全事故也有着积极的意义,通常重大数据泄露事故会刺激企业的信息安全成熟度提升到下一个阶段。

二、Blue Lava的信息安全成熟度模型

Blue lava将企业信息安全成熟度划分为“防御与处理”、“合规驱动”和“基于风险的安全方法”三大类和五个阶段:

第一阶段:信息安全流程缺乏组织,或者非结构化,个体的成功经验无法复制和重现,也无法扩展推广,主要原因是流程缺乏定义和文档。

第二阶段:信息安全进入可重现阶段,一些基本的项目管理技术成型并可重用,这基于信息安全流程已经定义、建立并文档化。

第三阶段:信息安全工作的重点是文档化、标准化和维护运营支持。

第四阶段:企业通过数据采集和分析来监控和管控自身的信息安全流程。

第五阶段:这是一个迭代阶段,企业通过对现有流程和新流程的监控和反馈来持续改进信息安全流程。

Blue Lava信息安全成熟度模型的优点是可以为所有的企业定制使用,企业可以将每个业务部门建立自己的成熟度积分体系,例如下图中的SDLC(安全开发生命周期)和PMO(项目管理部),图中红色块是企业业务部门最迫切需要提升的安全短板。

时间: 2024-10-30 12:25:19

企业信息安全的两个成熟度模型的相关文章

中小软件企业的CMM(软件成熟度模型)之路

CMM(软件成熟度模型)是1987年美国卡内基梅隆大学的软件工程研究所(SEI)提出的软件成熟度模型框架,通过实施CMM,软件公司不仅能提高生产率,软件产品出错率下降,还能提高公司信誉. 作者凭多年实施CMM的经验认为,中小型软件企业在实施CMM时,应根据自身实际情况和具体要求加以应用,并从以下几方面考虑: 一. 组织及角色安排 首要,如果一个组织要改善其效能,那么高层管理就必须积极地支持变革.由下至上地改革,无须高层支持和上级的认同,却能够完成变革,这几乎是不可能的. 建议成立软件工程过程组(

云成熟度模型助判断云服务提供商的安全

几乎在每个关于云计算的调查中,公司对采用基于云的技术犹豫不决的众多原因中,安全都排名靠前.并且确实如此,如果无法确定你的数据会被如何对待,以及是否得到充分地保护,那么盲目地采用云服务就只是有勇无谋的行为,即使云服务在经济上的利益看起来十分诱人. 那么,企业怎样才能证实云服务提供商是否达标准?大型公司和政府部门或许有影响力来要求对云提供商的场所和流程进行详细的考察.然而,小公司们可能就不太受欢迎了. 最值得人注意的是来自于云安全联盟(Cloud Security Alliance,CSA)的几个倡

阿里牵头研制“大数据安全能力成熟度模型”国家标准

5月27日,2017数博会"大数据安全产业实践高峰论坛", 全国信息安全标准化技术委员会等部门协同各方着手制定了一套用于组织机构数据安全能力的评估标准--<大数据安全能力成熟度模型> ,该标准是基于阿里巴巴提出的数据安全成熟度模型(Data Security Maturity Model, DSMM)进行制订. 作为项目牵头起草方,阿里巴巴安全专家称,DSMM旨在帮助各行业.组织机构基于统一标准来评估其数据安全能力,发现数据安全能力短板,查漏补缺,最终提升大数据产业整体安全

软件安全构建成熟度模型演变与分析

前言 软件安全开发主要是从生命周期的角度,对安全设计原则.安全开发方法.最佳实践和安全专家经验等进行总结,通过采取各种安全活动来保证尽可能得到安全的软件.但是,能否将安全开发的概念整合到企业原有的开发过程中,通常取决于企业规模.资源(时间.人才和预算),以及管理层支持等各种因素.如果方式不当,很可能造成高昂的成本甚至整合失败. 建立软件安全构建成熟度模型能够帮助企业理解安全开发举措的关键要素,根据开发团队的成熟度水平确定各种安全举措的优先级,从而控制上述因素的影响. 本文介绍了BSIMM.SAM

成熟度模型:大数据涉及的五大领域

据IDC分析师称,极少会有流行术语像"大数据"这样获得这么多的炒作,尽管炒作还是存在,但是我们现在已经能够看见现实世界中的成功例子,而且企业也已经开始对大数据战略进行制定了. "目前,我们仍然看到很多炒作,很多承诺,"IDC分析师Dan Vesset表示,"问题是现实情况是什么,以及企业在近期和短期内应该如何做?" "我们可以安装各种技术,但重要的是利用大数据改善决策过程,"Vesset表示,"你可以部署世界上最大的

《系统分析与设计方法及实践》一2.5 能力成熟度模型CMM

2.5 能力成熟度模型CMM 2.5.1 什么是能力成熟度模型 CMM(Capability Maturity Model)是指"能力成熟度模型",是对软件组织在定义.实施.度量.控制和改善其软件过程的实践中各个发展阶段的描述.CMM是国际公认的对软件公司进行成熟度等级认证的重要标准.CMM的核心是把软件开发视为一个过程,并根据这一原则对软件开发和维护进行过程监控与研究,以使其更加科学化.标准化,使企业能够更好地实现商业目标. CMM是由美国卡内基-梅隆大学的软件工程研究所(SEI)开

CMMI 能力成熟度模型集成

关于CMMI的过程域,请参考 CMMI能力成熟度模型集成的过程区域 1.CMMI/SPCA概述 CMM是"能力成熟度模型(Capability Maturity Model)"的英文简写,该模型由美国卡内基-梅隆大学的软件工程研究所(简称SEI)受美国国防部委托,于1991年研究制定,最初的主要目的是为了评价美国国防部的软件合同承包组织的能力,后因为在软件企业应用CMM实施过程改进取得较大的成功,便在全世界范围内广泛使用. CMMI是SEI于2000年发布的CMM的新版本.CMMI发展

威胁情报成熟度模型

本文讲的是 威胁情报成熟度模型,衡量一个公司的安全能力有两个关键标准.其一是平均检测时间(MTTD:Mean-Time-to-Detect),这是公司发现一个真正有风险的威胁所用的平均时间,其中包含了更进一步的分析和响应.其二是平均响应时间(MTTR:Mean-Time-to-Respond),也就是公司全面分析威胁并平息任何可能的风险所用的平均时间. "很多公司的运营中,MTTD和MTTR可高达数周或数月之久."威胁情报企业LogRhythm首席技术官克里斯·彼得森彼得森说认为,已经

数据中心服务能力成熟度模型标准发布

3月25日消息,国内首个数据中心服务能力成熟度评价的国家标准<信息技术服务数据中心服务能力成熟度模型>于近日发布.此模型如同有了教学大纲和考试制度,各单位可照此标准来建设和提升其数据中心服务能力. 据了解,该标准在工信部.国标委.认监委的指导下,由招商银行.中国信息安全认证中心.中国银联组织筹备,中国电子技术标准化研究院作为质量保证单位,金融.央企.制造.电信.互联网等行业30余家单位,经过为期两年的努力共同编制完成.该标准以服务能力作为切入点,采取成熟度的研究方法,借鉴业内主流管理方法论,对