當(dāng)前位置:首頁 > 物聯(lián)網(wǎng) > 網(wǎng)絡(luò)層
[導(dǎo)讀]摘 要 信息安全管理體系作為組織對信息安全工作實(shí)施管理的有效方法之一,在信息安全領(lǐng)域獲得了廣泛的應(yīng)用。本文從信息安全管理體系的特點(diǎn)出發(fā),基于風(fēng)險管理和持續(xù)改進(jìn)的思想,從實(shí)踐出發(fā),提出了行之有效的實(shí)施方法

摘 要 信息安全管理體系作為組織對信息安全工作實(shí)施管理的有效方法之一,在信息安全領(lǐng)域獲得了廣泛的應(yīng)用。本文從信息安全管理體系的特點(diǎn)出發(fā),基于風(fēng)險管理和持續(xù)改進(jìn)的思想,從實(shí)踐出發(fā),提出了行之有效的實(shí)施方法,此外,本文還跟蹤研究了信息安全管理體系的最新發(fā)展,介紹了信息安全管理體系在架構(gòu)、內(nèi)容等方面的重大變化,指出了這種變化對未來實(shí)施信息安全管理體系的影響。

1 引言

隨著信息技術(shù)的發(fā)展逐漸涌現(xiàn)眾多信息安全問題,例如病毒、漏洞、黑客、安全事件等,這些安全問題不斷對信息系統(tǒng)造成影響,進(jìn)而對組織,甚至國家安全產(chǎn)生影響。如何解決信息安全問題也成為大家關(guān)注的焦點(diǎn),防病毒、防火墻、入侵檢測等信息安全產(chǎn)品逐步在各組織得到了部署。眾所周知,技術(shù)和管理是相輔相成的,信息安全并不僅是技術(shù)過程,而是一個綜合防范的過程,信息安全管理是綜合防范過程中的一個重要部分,在信息安全保障工作中必須管理與技術(shù)并重,進(jìn)行綜合防范,才能有效保障安全,這也是實(shí)現(xiàn)信息安全目標(biāo)的必由之路。

信息安全管理體系(Information Security Management Systems, 簡稱ISMS)是管理體系方法在信息安全領(lǐng)域的運(yùn)用,它可以從組織整體的角度來識別安全風(fēng)險,通過采取相應(yīng)的安全控制措施(既包括安全技術(shù)措施,也包括安全管理措施),達(dá)到綜合防范、保障安全的目標(biāo)。信息安全管理體系的概念已經(jīng)跳出了傳統(tǒng)的“為了安全而安全”的理解,它強(qiáng)調(diào)的是基于業(yè)務(wù)風(fēng)險方法來組織信息安全活動,其本身是組織整個管理體系的一部分。

2 信息安全管理體系方法及應(yīng)用

2.1 信息安全管理體系的風(fēng)險管理思想

風(fēng)險管理是信息安全管理體系建設(shè)中的關(guān)鍵。風(fēng)險管理包括風(fēng)險評估和風(fēng)險處理兩個階段,風(fēng)險評估是信息安全管理體系建設(shè)中提出信息安全要求的關(guān)鍵依據(jù),風(fēng)險處理是解決信息安全問題,采取控制措施的指導(dǎo)規(guī)范。

1)風(fēng)險管理是信息安全的基礎(chǔ)性工作

信息安全中的風(fēng)險管理是傳統(tǒng)風(fēng)險理論和方法在信息安全領(lǐng)域的運(yùn)用,是科學(xué)分析和理解信息資產(chǎn)在保密性、完整性、可用性等方面所面臨風(fēng)險,并針對重要風(fēng)險作出接受、減緩、轉(zhuǎn)移和規(guī)避等控制方法的過程。

風(fēng)險評估將導(dǎo)出信息資產(chǎn)的安全保護(hù)需求,因此,信息安全建設(shè)應(yīng)以風(fēng)險評估為起點(diǎn),以控制安全風(fēng)險,減少安全事件發(fā)生為目標(biāo)。只有在正確、全面地了解和理解安全風(fēng)險后,才能決定如何處理安全風(fēng)險,從而在信息安全投資、信息安全措施選擇、信息安全保障體系建設(shè)等方面作出合理決策。持續(xù)的風(fēng)險管理工作將成為檢查信息安全工作績效的有力手段,并為信息化項目的立項、投資、運(yùn)行產(chǎn)生影響,促進(jìn)組織信息化的進(jìn)一步發(fā)展。

2)風(fēng)險評估和處理在信息安全管理體系建設(shè)中的重要性

信息安全管理體系的建立需要首選確定信息安全需求,而信息安全風(fēng)險評估獲取信息安全需求的主要手段,因此,信息安全風(fēng)險評估是信息安全管理體系建立的基礎(chǔ),沒有風(fēng)險評估,信息安全管理體系的建立就沒有依據(jù)。而風(fēng)險處理的過程則是信息安全管理體系實(shí)施與運(yùn)行階段的重要內(nèi)容,殘余風(fēng)險的水平將直接影響體系的運(yùn)行效果。

因此風(fēng)險評估和風(fēng)險處理是信息安全管理體系建設(shè)運(yùn)行過程中最重要的活動之一,風(fēng)險評估和風(fēng)險處理所生成的兩個文件:風(fēng)險評估報告和風(fēng)險處理計劃,也是體系運(yùn)行的重要證據(jù)之一。信息安全管理體系運(yùn)行的效果很大程度上取決于風(fēng)險管理方法的適宜性和有效性。

2.2 信息安全管理體系的持續(xù)改進(jìn)機(jī)制

信息安全管理體系的一個突出特點(diǎn)是持續(xù)改進(jìn),通過體系的建設(shè),可以有效實(shí)現(xiàn)信息安全工作的持續(xù)改進(jìn),不斷提高信息安全的防護(hù)水平和能力,應(yīng)對不斷涌現(xiàn)的新的信息安全威脅。

信息安全管理體系的持續(xù)改進(jìn)機(jī)制主要體現(xiàn)在下列方面:

(1)過程方法

在管理活動中,過程單元是控制的基本要素,過程方法已成為管理活動的基本方法,研究過程之間的相互聯(lián)系和作用,有利于對這些過程進(jìn)行有效的、連續(xù)的控制,從而確保整體管理的有效性。過程方法模型如圖1所示。

 

圖1 過程方法模型

為使組織有效運(yùn)作,必須識別和管理眾多相互關(guān)聯(lián)的活動,通過使用資源和管理,將輸入轉(zhuǎn)化為輸出的活動可視為過程。通常,一個過程的輸出直接形成下一個過程的輸入。而過程方法則是指組織內(nèi)諸過程的系統(tǒng)的應(yīng)用,連同這些過程的識別和相互作用及其管理。

(2)PDCA循環(huán)

PDCA模型又叫戴明環(huán),是管理學(xué)中的一個通用模型,如圖2所示。

 

圖2 PDCA模型

PDCA模型在實(shí)施時,呈現(xiàn)出如下特點(diǎn):

1)循環(huán)進(jìn)行

2)相互嵌套

3)不斷改進(jìn)

(3)內(nèi)部審核

信息安全管理體系內(nèi)部審核的總目標(biāo)是以規(guī)定的時間間隔(一般不超過一年)檢查信息安全管理體系的各方面是否按預(yù)期功能運(yùn)行。審核的次數(shù)應(yīng)按計劃進(jìn)行,使得審核工作能均勻地分布在所確定的期間。當(dāng)信息安全管理體系有重大變化或發(fā)生重大不符合項時,要增加審核頻次。

(4)管理評審

信息安全管理體系管理評審是管理者按照計劃的時間間隔組織實(shí)施的信息安全管理體系的評審,其目標(biāo)是要檢查信息安全管理體系是否有效,識別可以改進(jìn)的地方,并采取措施,以保證信息安全管理體系保持持續(xù)的適宜性、充分性和有效性。當(dāng)確定當(dāng)前的安全狀況是滿意時,為了預(yù)見未來信息安全管理體系的變化和確保其持續(xù)的有效性,注意力應(yīng)放在變化中的技術(shù)與業(yè)務(wù)要求、新威脅與脆弱性的攻擊上。

(5)糾正和預(yù)防措施

首先應(yīng)該認(rèn)識到糾正與糾正措施的區(qū)別:糾正是指為消除已發(fā)現(xiàn)的不符合所采取的措施,而糾正措施是指為消除已發(fā)現(xiàn)的不符合或其他不期望情況的原因所采取的措施,其目的是消除不符合的原因,防止不符合項的再次發(fā)生。采取糾正措施的范圍和程度要根據(jù)不符合項對組織的綜合影響程度而定,包括風(fēng)險、利益和投入成本等,要評價確保不符合項不再發(fā)生的措施需求。

2.3 信息安全管理體系的實(shí)施方法

組織需要信息安全,一方面是業(yè)務(wù)連續(xù)性發(fā)展的要求,另一方面是適用的法律法規(guī)和標(biāo)準(zhǔn)的要求。這些要求是不斷發(fā)展和變化的,組織必須持續(xù)的增強(qiáng)其信息安全能力和改進(jìn)其信息安全水平以滿足不斷發(fā)展的信息安全要求。

信息安全管理體系方法指導(dǎo)組織分析信息安全要求,識別和規(guī)定相關(guān)過程,并使其持續(xù)受控,以實(shí)現(xiàn)組織能接受的信息安全目標(biāo)。信息安全管理體系提供持續(xù)改進(jìn)的框架,以增強(qiáng)組織信息安全能力,同時向組織的其它利益相關(guān)方提供信心和信任。信息安全管理體系的實(shí)施方法應(yīng)重點(diǎn)關(guān)注下列三個方面:

1)應(yīng)用PDCA模型

在信息安全管理體系的建設(shè)過程中,應(yīng)用PDCA模型,可以有效規(guī)范各類活動的階段性,充分體現(xiàn)其持續(xù)改進(jìn)機(jī)制,最大程度發(fā)揮信息安全管理體系的特點(diǎn),應(yīng)用PDCA模型的信息安全管理體系建設(shè)過程如圖3所示。

 

圖3 應(yīng)用PDCA模型的信息安全管理體系建設(shè)過程

2)實(shí)施安全風(fēng)險評估和處理

安全風(fēng)險評估和風(fēng)險處理的實(shí)施,對于體系的建設(shè)和運(yùn)行而言異常關(guān)鍵,在體系建設(shè)運(yùn)行過程中,需要完成下列活動:

a) 確定信息安全風(fēng)險評估方法;

b) 識別信息安全風(fēng)險;

c) 分析和評價信息安全風(fēng)險;

d) 識別和評價風(fēng)險處理的可選措施;

e) 為處理風(fēng)險選擇控制目標(biāo)和控制措施;

f) 獲得管理者對建議的殘余風(fēng)險的批準(zhǔn);

g) 實(shí)施風(fēng)險處置計劃以達(dá)到已識別的控制目標(biāo);

h) 按照計劃的時間間隔進(jìn)行風(fēng)險評估的評審。信息安全風(fēng)險管理流程如圖4所示。

 

圖4 信息安全管理過程

3)編制安全體系文件

信息安全管理體系是一個文件化的體系,所制定的所有安全策略應(yīng)形成文件,應(yīng)將為降低風(fēng)險所選擇的控制措施以及之前已實(shí)施的控制措施形成體系文件,建立完善的信息安全管理制度體系,涵蓋安全方針、信息安全組織、資產(chǎn)管理、人力資源安全、物理和環(huán)境安全、通信和操作管理、訪問控制、信息系統(tǒng)獲取開發(fā)和維護(hù)、信息安全事件管理、信息安全業(yè)務(wù)連續(xù)性管理、符合性等方面。

3 信息安全管理體系的最新發(fā)展

3.1 背景

目前存在多個管理體系標(biāo)準(zhǔn),例如ISO 9001、ISO 14000、ISO 22000、ISO/IEC 27001等,其他諸如交通、社會安全、記錄管理、事件管理和能源等領(lǐng)域也正在開發(fā)管理體系標(biāo)準(zhǔn)?;谌绱吮姸嗟墓芾眢w系標(biāo)準(zhǔn)以及巨大的市場,國際標(biāo)準(zhǔn)化組織的技術(shù)委員會(TMB)意識到應(yīng)找出一種協(xié)調(diào)不同管理體系實(shí)施的方法。TMB的聯(lián)合技術(shù)協(xié)調(diào)組/管理體系(JTCG/MS)承擔(dān)該項任務(wù),將為任何一個管理體系開發(fā)一個統(tǒng)一架構(gòu)和部分同一文本。

3.2 信息安全管理體系標(biāo)準(zhǔn)的修訂

正在修訂中的ISMS的要求標(biāo)準(zhǔn)ISO/IEC27001,將采用ISO/TMB/JTCG MSS的統(tǒng)一結(jié)構(gòu),將原來的架構(gòu)做比較大的調(diào)整,并采用標(biāo)準(zhǔn)的文本,只是在信息安全方面做相應(yīng)的擴(kuò)充。

為適應(yīng)新的ISO/TMB/JTCG MSS架構(gòu),ISO/IEC 27001原有架構(gòu)和內(nèi)容將有相應(yīng)的調(diào)整,如圖5所示。

 

圖5 ISO/IEC 27001架構(gòu)調(diào)整圖

信息安全管理體系的這種變化,從管理體系層面來看,有利于與其他管理體系的兼容實(shí)施,并保障不同管理體系之間的協(xié)調(diào)一致。但就信息安全管理體系本身而言,其原有的標(biāo)準(zhǔn)架構(gòu)直接規(guī)范了體系的建設(shè)流程,按PDCA四個階段明確了各流程的活動,比較有利于體系建設(shè)方應(yīng)用該標(biāo)準(zhǔn)。而新架構(gòu)劃分了更多的環(huán)節(jié)與控制,這種架構(gòu)將影響到原有用戶對體系的認(rèn)識,從邏輯性和條理性方面,都將需要一定時間的學(xué)習(xí),因此會一定程度上增大體系建設(shè)的難度。

3.3 信息安全控制域的變化

新版本的ISO/IEC 27001不僅從架構(gòu)上做了調(diào)整,從內(nèi)容,尤其是信息安全控制方面,也做了相應(yīng)調(diào)整。

原有標(biāo)準(zhǔn)將信息安全控制域劃分為11個方面:安全方針、信息安全組織、資產(chǎn)管理、人力資源安全、物理和環(huán)境安全、通信和操作管理、訪問控制、信息系統(tǒng)獲取開發(fā)和維護(hù)、信息安全事件管理、信息安全業(yè)務(wù)連續(xù)性管理、符合性。新標(biāo)準(zhǔn)將增加供應(yīng)商關(guān)系管理、網(wǎng)絡(luò)應(yīng)用服務(wù)管理兩個方面,控制域中的控制類也做了相應(yīng)調(diào)整,例如將原來信息安全組織域中的對外部各方的管理,調(diào)整到新的供應(yīng)商關(guān)系管理中。

體系在這方面的變化,也將影響到原有體系建設(shè)用戶,從整個文件體系的框架設(shè)計,到具體安全策略,可能都需要做相應(yīng)的調(diào)整。

4 結(jié)束語

只要存在信息化應(yīng)用,就會有信息安全問題。隨著組織信息化水平的不斷提高,其對信息化的依賴性也越來越強(qiáng),因此信息安全也就成為組織信息化工作中非常重要的一環(huán)。信息安全管理體系作為實(shí)現(xiàn)組織信息安全的一種優(yōu)秀方法,已經(jīng)得到了業(yè)界的認(rèn)可。

本文從信息安全管理體系的特點(diǎn)出發(fā),基于風(fēng)險管理和持續(xù)改進(jìn)的思想,從實(shí)踐出發(fā),提出了行之有效的實(shí)施方法,此外,本文還跟蹤研究了信息安全管理體系的最新發(fā)展,介紹了信息安全管理體系在架構(gòu)、內(nèi)容等方面的重大變化,指出了這種變化對未來實(shí)施信息安全管理體系的影響。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學(xué)會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團(tuán))股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉