- 相關(guān)推薦
企業(yè)實(shí)施信息安全保障體系的探索和實(shí)踐論文
現代企業(yè)的生存與發(fā)展高度依賴(lài)網(wǎng)絡(luò )信息系統支持,確保網(wǎng)絡(luò )的通暢、信息系統安全可靠就顯得尤其重要。本文從信息安全綜合治理戰略理念出發(fā),結合當前企業(yè)IT運維管理現狀和安全風(fēng)險防范的新思路、新方法,從組織體系、制度體系和技術(shù)體系三個(gè)層面論述建立和實(shí)施信息系統安全運行治理防控保障體系,實(shí)現信息系統可持續改進(jìn)運行。
1 綜合治理信息安全的戰略背景
IT管理技術(shù)發(fā)展歷程,從被動(dòng)管理轉向主動(dòng)管理,從服務(wù)導向轉向業(yè)務(wù)價(jià)值。在科學(xué)的IT管理方法論方面形成了一系列標準:諸如ITIL/ITSM以流程為中心的IT管理行業(yè)標準;ISO20000ITIL 的國際標準; COBIT面向IT審計的IT管理標準;COSO企業(yè)內部控制框架,面向內部控制;ISO17799:信息安全管理國際標準。當前有很多非常好的綜合性標準與規范可以參考,其中非常有名的就是ISO/IEC27000系列標準。ISO/IEC 27001通過(guò)PDCA過(guò)程,指導企業(yè)如何建立可持續改進(jìn)的體系。
目前企業(yè)IT運維管理現狀。需求變化:IT本身快速變更;管理目標多角度變換并存。資源不足:IT 復雜性成長(cháng)快于人員成長(cháng);IT 人員持續流動(dòng)。業(yè)務(wù)影響:難以判斷事件對業(yè)務(wù)的影響和處理事件的優(yōu)先級。信息孤島:IT 資源多樣性的,不能進(jìn)行事件的關(guān)聯(lián)分析,缺少統一的健康視圖。IT網(wǎng)絡(luò )與信息系統運維存在監測盲點(diǎn),缺少主動(dòng)預警和事件分析機制。
如何把此項復雜的工程進(jìn)行細化與落地,建立信息安全保障框架?在企業(yè)有限的IT資源(包括人員、系統等)等的前提下,IT運營(yíng)面臨嚴峻的挑戰,企業(yè)多半缺乏信息系統應用開(kāi)發(fā)能力,在很大程度上依賴(lài)于產(chǎn)品開(kāi)發(fā)商的支持,為此,要想實(shí)現從混亂到清晰、從被動(dòng)到主動(dòng)、從應付到實(shí)現價(jià)值取向的服務(wù)思想,自主加外包的混合運維方式無(wú)疑是一種好的服務(wù)方式。
2 建立和實(shí)施信息安全保障體系思路和方法
針對IT管理問(wèn)題和價(jià)值取向的服務(wù)方式,借鑒PDCA工作循環(huán)原理和標準化體系建設方法,從建立安全目標和組織體系、制度體系和技術(shù)體系等三個(gè)主要層面構建實(shí)施信息安全保障體系,以規范引導人、以標準流程引導人,以業(yè)績(jì)激勵人,從而促被動(dòng)變主動(dòng),堅持持續改善,促進(jìn)工作效率,促進(jìn)安全保障。
2.1 建立和推行目標管理
體系建設應以目標管理為先導、循序漸進(jìn),按頂層布局、中層發(fā)力、底層推動(dòng)內容設計與構建,為此,借鑒當前IT運維管理目標演進(jìn)方式,確立各階段建設目標。
基礎架構建設階段(SMB),手工維護階段。主要實(shí)現IT基礎架構建設。
網(wǎng)絡(luò )和系統監控(NSM)階段,重視自動(dòng)化監控階段。主要實(shí)現IT設備維護和管理。
IT服務(wù)管理(ITSM)階段,重視流程管理階段。主要實(shí)現IT服務(wù)流程管理。
業(yè)務(wù)服務(wù)管理(BSM)階段,重視用戶(hù)服務(wù)質(zhì)量與滿(mǎn)意度。主要實(shí)現IT與業(yè)務(wù)融合管理。
從IT投入和業(yè)務(wù)價(jià)值來(lái)看,前三個(gè)階段是間接業(yè)務(wù)價(jià)值,第四階段才是直接業(yè)務(wù)價(jià)值。
根據ITIL這個(gè)IT服務(wù)管理的方法論,先是搭建一個(gè)框架,借用工具的配合促進(jìn)落地。如圖1、IT運維管理系統參考模型。
從安全目標出發(fā),結合IT運維管理系統參考模型,每個(gè)階段的工作向著(zhù)實(shí)現直接業(yè)務(wù)價(jià)值,不斷消除或減輕對性能的約束,促進(jìn)IT產(chǎn)品或服務(wù)滿(mǎn)足確定的規范,實(shí)現企業(yè)效益最大化。服務(wù)好用屬性通過(guò)最終的績(jì)效和檢驗結果監視測量?jì)r(jià)值成分。如圖2。
2.2 規劃融合信息安全保障體系
通過(guò)從組織體系、制度體系、技術(shù)體系層面建立和實(shí)施縱深防御體系,實(shí)現穩健的信息安全保障狀態(tài)。
、俳M織體系:通過(guò)企業(yè)中高層的支持實(shí)現業(yè)務(wù)驅動(dòng)和共同推動(dòng)信息安全體系建設。當然,需要提出的問(wèn)題,組織有可能要依賴(lài)長(cháng)期可靠的合作伙伴:通過(guò)長(cháng)期可靠的合作關(guān)系,快速引進(jìn)外部專(zhuān)業(yè)資源和先進(jìn)技術(shù),可以幫助企業(yè)推動(dòng)信息安全建設工作。為了幫助組織內外信息系統人員更好地遵守行業(yè)規范及法律要求,企業(yè)實(shí)施IT網(wǎng)絡(luò )與信息系統安全運維體系標準,組織應做到定期對全體員工進(jìn)行信息安全相關(guān)教育,包括:技能、職責和意識,通過(guò)相關(guān)審核,證明組織具備實(shí)施體系的意識和能力。
、谥贫润w系:企業(yè)IT網(wǎng)絡(luò )與信息系統安全運維系統建設的范圍包括機房安全、數據安全、網(wǎng)絡(luò )安全、服務(wù)器安全、業(yè)務(wù)應用安全、終端安全等。為此,企業(yè)應明確內部運維和外部協(xié)同的內容及其標準規范,包括績(jì)效標準。建立實(shí)施IT網(wǎng)絡(luò )與信息系統安全運維體系標準,首先把高效的信息安全做法固化下來(lái)形成規則制度或標準,成為組織中信息安全行為準則。保證事前預防、事中監控和事后審計等安全措施的得到有效執行與落實(shí)。
、奂夹g(shù)體系:一般來(lái)說(shuō),網(wǎng)絡(luò )設備技術(shù)體系可以按照從上到下信息所流經(jīng)的設備來(lái)部署工具。即從數據安全、終端安全、應用安全、操作系統與數據庫安全、網(wǎng)絡(luò )安全、物理安全六個(gè)方面來(lái)選擇不同的安全工具。按照“適度防御”原則,綜合采用各種安全工具進(jìn)行組合,形成企業(yè)“適用的”安全技術(shù)防線(xiàn)。適時(shí)根據風(fēng)險評估的結果,采取相應措施,降低風(fēng)險。
其中,需要采用1~2種綜合管理的工具來(lái)幫助把所有的安全監控工具進(jìn)行統一管控。例如SOC是給企業(yè)日常維護管理者使用,ITRM作為綜合風(fēng)險呈現,是給企業(yè)風(fēng)險或安全管理層使用。
、荏w系運行和監控:體系的日常運行和監控就是從信息的生命周期進(jìn)行流程控制,即在信息的創(chuàng )建、使用、存儲、傳遞、更改、銷(xiāo)毀等各個(gè)階段進(jìn)行安全控制。之前不能忽視在信息創(chuàng )建開(kāi)發(fā)安全階段的一個(gè)細化控制手段。在運行體系建設中,往往需要結合流程分析來(lái)關(guān)注信息的生命周期安全。運行過(guò)程中還有一個(gè)應急管理,包括災備中心建設、業(yè)務(wù)連續性計劃、應急響應等等都有相應的標準與理論支持。特別是BS25999標準的頒布,給如何建立一套完善的應急體系提供了參考。
3 企業(yè)建立和實(shí)施信息安全保障體系實(shí)踐
面對網(wǎng)絡(luò )系統互連,網(wǎng)絡(luò )技術(shù)與設備的安全管理規范的完善這個(gè)復雜而且浩大的工程,井岡山卷煙廠(chǎng)不僅依靠個(gè)體分散的技術(shù)措施或者管理防護,而且結合國家、社會(huì )和個(gè)人的力量構建綜合保障體系。
、僖罁蘒SO9000、ISO14000和OHSAS18000標準,國家計算機網(wǎng)絡(luò )和信息安全相關(guān)法律法規,參考當前科學(xué)的IT管理方法論方面形成了一系列標準,結合YC/T384煙草企業(yè)安全生產(chǎn)標準等,識別這些與信息安全相關(guān)的法律法規及其它要求,將信息安全保障體系(框架)融合到企業(yè)質(zhì)量、環(huán)境和職業(yè)健康安全(以下簡(jiǎn)稱(chēng)為三標)綜合管理體系。
、诖_定信息安全管理目標并分步實(shí)施企業(yè)三年信息化發(fā)展規劃。自2012年開(kāi)始,企業(yè)對照YC/T384煙草企業(yè)安全生產(chǎn)標準要求,在梳理和評價(jià)2000年以來(lái)企業(yè)多個(gè)企業(yè)信息化三年實(shí)施規劃實(shí)踐環(huán)境以后,制訂了新的三年信息安全管理目標和建設規劃,將目標和規劃分解到各年度實(shí)施,并納入到企業(yè)年度三標綜合管理體系建設目標和管理績(jì)效考核。
、劢⑿畔踩芾斫M織和工作標準,同時(shí)納入三標綜合管理體系管理考核。從體系結構上促成企業(yè)作業(yè)層、管理層(中間層)和決策層的信息化,實(shí)現企業(yè)的物資(服務(wù))流、資金流和信息流的一體化,及時(shí)、準確和完整地傳遞企業(yè)的經(jīng)營(yíng)數據,保證企業(yè)的經(jīng)營(yíng)管理。利用信息化改進(jìn)管理,形成企業(yè)信息安全文化,促進(jìn)員工接受、理解和主動(dòng)配合,不斷提升全員的信息安全意識和技能,從而使信息安全管理真正落到實(shí)處。
、芙⒑蛯(shí)施信息安全保障體系文件標準。根據國家信息安全相關(guān)的法律法規及其它要求,結合行業(yè)和企業(yè)的特點(diǎn)和發(fā)展趨勢,規范管理流程和模式。網(wǎng)絡(luò )與信息系統建設“立足長(cháng)遠、分步實(shí)施、突出重點(diǎn)”,做到“統一規劃、統一標準、統一平臺、統一編碼”,同步實(shí)施信息系統等級保護制度,促進(jìn)企業(yè)與信息系統項目合作單位、地方通訊和公安等部門(mén)的社會(huì )化合作主要方式。企業(yè)內部各項工作實(shí)現規范化、信息化,做到一切工作都按照程序辦,同時(shí),事事處于相互制衡的環(huán)境之下、人人處于監督管理之中,從而形成職責明確、運轉協(xié)調、相互制衡的工作機制,為企業(yè)內部信息安全監管提供強有力的保障。
幾年來(lái),企業(yè)堅持企業(yè)信息安全方針目標,以迅速響應服務(wù)為宗旨。企業(yè)信息安全保障體系建設緊緊圍繞建立科學(xué)、規范、和諧、統一、開(kāi)放的管理體系,全面融入了質(zhì)量、安全和環(huán)境管理體系一體化建設和實(shí)踐,截止到2015年底,企業(yè)共梳理建立或整合并實(shí)施安全保障類(lèi)文件包括企業(yè)管理標準、技術(shù)標準和工作標準共計31個(gè)標準文件。通過(guò)創(chuàng )新與改善和體系審核、管理評審和提高文件執行率及持續改進(jìn)方式保持了信息安全保障管理體系的持續改進(jìn)和有效運行。
【企業(yè)實(shí)施信息安全保障體系的探索和實(shí)踐論文】相關(guān)文章:
電力企業(yè)網(wǎng)絡(luò )和信息安全管理初探論文11-13
企業(yè)信息數據安全的研究論文11-16
兒童校外教育理論與實(shí)踐探索論文12-02
高校校園網(wǎng)絡(luò )與信息安全管理工作探索論文11-20
企業(yè)集團財務(wù)結算中心的實(shí)踐和探索03-18
電子信息技術(shù)在企業(yè)安全管理的應用的論文11-14
酒店全面預算管理中的探索和實(shí)踐12-05
探討企業(yè)的信息安全12-01