CIO必知:九步制定企业安全计划

  如今的商业信息所处的生态链十分复杂,其中的环节包括技术、合规要求、标准、商业流程、厂商、安全威胁、市场压力等。这些信息在网络、多应用、数据库、服务器中纵横流动。

  信息安全的基本原则总体可分为三条:可用性、集成性和保密性。可用性是指信息必须能够及时向那些需要的人提供;集成性意味着信息必须完整;而保密性则是通过授权访问来加强信息的安全。

  对企业IT来说,如何制定并实施企业安全计划(ESP)是一件至关重要的任务,专家建议可以分成以下9个细节步骤来完成。

  1:建立信息安全团队

  一般而言,企业需要建立两支团队:管理团队和跨职能安全团队。管理团队通常由高层管理人员组成,负责制定ESP目标、安全策略总纲、获取预算,并建立跨职能安全团队。

  而跨职能安全团队则负责日常的IT安全运作,包括管理IT资产、评估威胁与攻击、管理风险、建立策略、建立流程和控制,执行内部审计,并提供培训。

  2:管理信息资产

  管理信息资产是从执行现有IT资产调查开始入手。调查范围包括硬件、应用(内部或第三方)、数据库和其它信息资产(比如网络共享文件夹、ftp站点等)。调查完成后,每种资产必须指明所有人或管理人,然后根据不同的风险等级、商业价值等级,或受到安全威胁后公司需要付出的成本进行分类。

  3:评估威胁、弱点和风险

  威胁是指会对信息资产构成风险的源头,列出所有的潜在威胁,基于它们的重要性进行分类评级。弱点是指可能造成安全泄露的薄弱环节,范围包括人员、流程和技术。而风险是指可能对企业造成不可预见的负面影响的事件,比如员工在email中打开不知明的附件,中了病毒或恶意程序等。

  4:管理风险

  风险管理应当围绕避免、减弱或转移展开。在判定出风险等级后,就可以通过不同的方式加以处理。比如可以通过使用Lotus Notes替代Outlook、安装最新的防毒软件、培训员工加强风险意识,不要打开未知附件,或将email服务外包给第三方来转移风险。

  5:建立事件管理和容灾恢复计划

  事件管理定义比较广泛,包括防止安全泄露、控制IT资产流失、保护关键数据的误删除,或对数据中心可能发生的供电中断做出准备等。妥善的事件管理计划应当能对所有可预见的问题做出快速响应。而根据自然力量所造成的不可预见事件所做出的响应计划则被称为容灾恢复计划。

  6:管理第三方

  在信息生态链上,复杂性与风险性还会来自于第三方,比如服务提供商、软件厂商或任何中间媒介。第三方网络或实践上的不安全性随时会对企业造成不同程度的安全漏洞。

  列出所有你所使用的第三方公司,根据信息的延伸、分享程度,以及重要性划分等级。审核第三方是否拥有安全测量实践,并在必要时进行控制干预。

  7:实施安全控制

  安全控制一般分为两类:技术控制保护电脑硬件、软件或固体(比如访问控制机制、识别和授权机制、加密方式、入侵侦测软件等);非技术控制管理并执行如安全策略、操作流程、人员、物理和环境安全。

  另一种常见的控制分类方法是分为预防型控制和侦测型控制。预防性控制是通过安全策略来抑制威胁攻击,而侦测型控制则是属于被动式,通过提示来向操作或管理人员表明正在发生的攻击意图。

  8:培训

  培训往往是企业最容易忽略,也不愿去做出投入的一个部分。其实,哪怕技术保护和安全测量手段再先进,如果员工的安全意识薄弱,也难以充分发挥应有的作用。而培训员工提高安全意识,才是加强ESP的关键。

  9:审计

  通过定期的内部审计来确保策略和流程的有效,控制的正确实施,合规要求完全符合,风险等级在可管理范围内,并定时更新各种安全和培训计划。

  有些大型企业也会使用外部审计,好处是第三方能够提供客观、中立的安全评估和建议。

  小结

  如今的信息安全不再是IT一个部门的事。随着信息生态链的复杂化,信息对企业重要性的提高,以及安全威胁的增多,保护信息安全已成为整个企业的共同责任。而制定一份可行、有效的ESP计划,能帮助企业多增加一层防护罩。

时间: 2024-09-20 21:40:57

CIO必知:九步制定企业安全计划的相关文章

Android开发必知 九种对话框的实现方法_Android

在开发过程中,与用户交互式免不了会用到对话框以实现更好的用户体验,所以掌握几种对话框的实现方法还是非常有必要的.在看具体实例之前先对AlertDialog做一个简单介绍.AlertDialog是功能最丰富.实践应用最广的对话框,它可以生成各种内容的对话框.但实际上AlertDialog生成的对话框总体可分为以下4个区域:图标区.标题区.内容区.按钮区. 这里总结了九种对话框的实现方法,有需要的朋友可以来学习下了   除了popupwindow实现稍微麻烦一点,其他形似都相对简单,熟悉2便即可 直

Android开发必知 九种对话框的实现方法

在开发过程中,与用户交互式免不了会用到对话框以实现更好的用户体验,所以掌握几种对话框的实现方法还是非常有必要的.在看具体实例之前先对AlertDialog做一个简单介绍.AlertDialog是功能最丰富.实践应用最广的对话框,它可以生成各种内容的对话框.但实际上AlertDialog生成的对话框总体可分为以下4个区域:图标区.标题区.内容区.按钮区. 这里总结了九种对话框的实现方法,有需要的朋友可以来学习下了 除了popupwindow实现稍微麻烦一点,其他形似都相对简单,熟悉2便即可 直接上

CIO必知:2009年最热门的九大IT技能

旧观念:公司对于某些技能,如编程,主要靠外包.新规则:公司想拥有自己内部的开发人员和其他IT类人才. 无论以何种标准评价,美国经济都正处于自1929年经济大萧条以来最为严峻的时期.消费者开销减少,信贷市场持续疲软,另外1000多万美国人失业. 然而,尽管金融形势如此严峻,公司对某些IT类技能的需求仍持续走高,如SAP,.net和help desk/support.虽然有些雇主将继续从公司外部寻找此类和其他领域的专家,但一些首席信息官(CIO)们构建内部的技术团队也越来越普遍. 那么就让我们跟随<

大数据:CIO必知的五件事

1.了解大数据 大数据分析起源于大型网络服务提供商,如谷歌.雅虎.Twitter,他们不仅仅需要用户产生的数据,也想以此来保持企业的竞争力. 你的公司或许是一个很小的公司,也会有许多数据.GigaOm research主任Jo Maitland表示,咨询公司麦肯锡公司公司在近期的一份报告中指出,在接下来的几年里,许多行业,包括医疗.公共部门.零售业.制造业都将从大数据分析中获益. 收集和分析交易数据可以让组织更 深入了解顾客的喜好.它可以用来更好地了解创造新的产品和服务,并更容易应对紧急状况.

四步制定企业混合云计算规划

虽然众多中小型企业已经把他们大部分的IT基础设施迁移至云计算,但是大型企业实施这一战略的进度明显慢于他们使用一些软件即服务产品的速度.这些数据中心如此不青睐云计算的原因在于他们的基础设施.人员甚至硬件条件均已到位且运行正常.一个让这些企业能够同时用好他们内部基础设施和云计算的企业混合云计算模式将是一个两全其美的方法.虽然混合云计算并不完美,但是数据存储管理员们遵循下文所述的四个步骤还是能够完成企业混合云计算实施的大部分工作的. 步骤一:了解你的基础设施 在使用云计算之前,企业必须了解其现有的基础

JavaScript必知必会(九)function 说起 闭包问题_javascript技巧

function 函数格式 function getPrototyNames(o,/*optional*/ a) { a = a || []; for(var p in o) { a.push(p); } return a; } caller func.caller 返回函数调用者 function callfunc() { if(callfunc.caller) { alert(callfunc.caller.toString()); }else { alert("没有函数调用");

胸有成竹把握未来CIO需要知道的20个趋势

承担这一特殊使命,CIO对未来必须具有非凡的洞察力,既要领悟信息技术的发展趋势,又要洞察企业所处的市场环境与战略选择--"嗅觉灵敏"."先知先觉"已经成为CIO必须具备的性格. 为了帮助更多的CIO把握未来趋势,在这里总结出CIO必须知道的20个趋势,涉及战略.管理.技术.安全等多个方面. 安全成为头等大事 日益普及的网络应用以及不断增加的网络犯罪增加了企业的安全风险.然而,对于公司来说,最重要的危胁还是大规模的数据失窃,不论是用特洛伊木马或者间谍软件,公司信息泄密

SEO必知的100个网站优化问答(八)

在接触SEO的过程中,大家都会碰到很多这样或那样的问题,木木SEO为了让大家更清楚更方便的了解这些常见的SEO问题,现将这些常被问到的网站seo优化问答总结下来,一共100个,前面已经写了6篇,文章的反映效果不错,大家也非常喜欢.这里不多说,前面写到到了SEO必知的100个网站优化问答(七) ,现在直接进入SEO必知的100个网站优化问答(八): 71.一般做百度优化都有哪些好的方法? 这个就多了,主要从三方面来: (1)站内优化,基本的优化页面的布局.标签优化.内部关键字的插入.内容建设.站内

【安全课堂】10步改善企业的分层防御策略

本文讲的是[安全课堂]10步改善企业的分层防御策略,在安全社区,或者广义上讲当代人类信息社会中,一直存在一个问题.问题就是:我们一直将安全看作是一种技术.策略.隐私,或者人力问题,而不是一个综合集成的组合.无论如何,尽管我们制定了诸多的标准.法律,创造了最佳范例,尝过了经验教训,也产生了新技术,我们却一直在践行深度防御上走在了错误的道路上. 我们仍然将安全视为IT问题,依然把风险和合规当成日常文书工作.我们的整个组织中缺乏真正的安全氛围.我们仍旧认为有入侵检测系统(IDS).安全信息和事件管理(