论企业信息安全管理体系建设精选.docVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
论企业信息安全管理体系建设精选

论企业信息安全管理体系建设 k- 开发与维护、安全事件管理、业务连续性管理、符合性。 Action模型及ISO27001要求,即有效地保护企业信息系统的安 2.2.2 企业安全技术类评估 全,确保信息安全的持续发展。本文结合作者经验,重点论述 基于资产安全等级的分类,通过对信息设备进行的安全扫 上述几个方面的内容。 描、安全设备的配置,检查分析现有网络设备、服务器系统、终 2.1 确立范围 端、网络安全架构的安全现状和存在的弱点,为安全加固提供 首先是确立项目范围,从机构层次及系统层次两个维度进 依据。 针对企业具有代表性的关键应用进行安全评估。关键应用 作者简介:柳少华(1964-),男,学历:本科,工作单位(评职 的评估方式采用渗透测试的方法,在应用评估中将对应用系统 称) : 南车青岛四方机车车辆股份有限公司, 高级工程师, 研究 的威胁、弱点进行识别,分析其和应用系统的安全目标之间的 方向: 信息管理;孙华 (1972-) , 男, 学历:本科, 工作单位 (评 差距,为后期改造提供依据。 职称):南车青岛四方机车车辆股份有限公司,高级工程师, 提到安全评估,一定要有方法论。我们以ISO27001为核心, 研究方向:信息管理;文勃(1966-),男,学历:本科,工作单位 并借鉴国际常用的几种评估模型的优点,同时结合企业自身的 (评职称) :南车青岛四方机车车辆股份有限公司, 高级工程 特点,建立风险评估模型: 师,研究方向:信息管理。 无线互联科技 99?设计分析 主流的安全技术以及未来信息系统发展的要求,规划信息安全 技术包括:在风险评估模型中,主要包含信息资产、弱点、威胁和风险四个要素。每个要素有各自的属性,信息资产的属性是资产价 值,弱点的属性是弱点在现有控制措施的保护下,被威胁利用的可能性以及被威胁利用后对资产带来影响的严重程度,威胁的属性是威胁发生的可能性及其危害的严重程度,风险的属性是风险级别的高低。风险评估采用定性的风险评估方法,通过分级别的方式进行赋值。 2.5 体系运行及改进 2.3 规划体系建设方案 信息安全管理体系文件编制完成以后,由公司企划部门组 企业信息安全问题根源分布在技术、人员和管理等多个层 织按照文件的控制要求进行审核。结合公司实际,在体系文件 面,须统一规划并建立企业信息安全体系,并最终落实到管理 编制阶段,将该标准与公司的现有其他体系,如质量、环境保护 措施和技术措施,才能确保信息安全。 等体系文件,改归并的归并。该修订审核的再继续修订审核。最 规划体系建设方案是在风险评估的基础上,对企业中存在 终历经几个月的努力,批准并发布实施了信息安全管理系统的 的安全风险提出安全建议,增强系统的安全性和抗攻击性。 文档发布。 至此,信息安全管理体系将进入运行阶段。 在未来1-2年内通过信息安全体系制的建立与实施,建立安 有人说,信息系统的成功靠的是“三分技术,七分管理, 全组织,技术上进行安全审计、内外网隔离的改造、安全产品的 十二分执行”。 “执行”是要需要在实践中去体会、总结与提高。 部署,实现以流程为导向的转型。在未来的 3-5 年内,通过完 对于信息系统安全管理体系建设更是如此!在此期间,以IT部 善的信息安全体系和相应的物理环境改造和业务连续性项目的 门牵头,加强宣传力度,组织了若干次不同层面的宣导培训,充 建设,将企业建设成为一个注重管理,预防为主,防治结合的 分发挥体系本身的各项功能,及时发现存在的问题,找出问题 先进型企业。 根源,采取纠正措施,并按照更改控制程序要求对体系予以更 2.4 企业信息安全体系建设 改,以达到进一步完善信息安全管理体系的目的。 企业信息安全体系建立在信息安全模型与企业信息化的 3 总结 基础上,建立信息安全管理体系核心可以更好的发挥六方面的 总结项目,建立健全的信息安全管理制度是进行安全管理 能力: 即预警 (Warn)、 保护 (Protect)、 检测 (Detect)、 反应 的基础。当然,体系建设过程中还存在不足,如岗位原有职责与 (Response)、恢复(Recover)和反击(Counter-attack),体 现有安全职责的界定,员工的认知及接受程度还有待提高,体 系应该兼顾攘外和安内的功能。 系在各部门领导重视程度、执行力度、审核效果存在差距等等。 安全体系的建设一是涉及安全管理制度建设完善;二是涉 最终,在公司各部门的共同努力下,体系经历了来自国际知名品 及到信息安全技术。首先,针对安全管理制度涉及的主要内容 牌认证公司DNV及中国认可委(CNAS)的双重检验,并通过严格 包括企业信息系统的总体安全方针、安全技术策略和安全管理 的体系审核。确认了公司在信息安全管理体系达到国内和国际 策略等。安全总体方针涉及安全组织机构、安全管理

文档评论(0)

beoes + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档