search

如何理解資訊保安管理的內涵

如何理解資訊保安管理的內涵

  資訊保安管理是組織在整體或特定範圍內建立資訊保安方針和目標,以及完成這些目標所用方法。它是直接管理活動的結果,表示成方針、原則、目標、方法、過程、核查表等要素的集合。

  資訊保安管理是組織機構單位按照資訊保安管理體系相關標準的要求,制定資訊保安管理方針和策略,採用風險管理的方法進行資訊保安管理計劃、實施、評審檢查、改進的資訊保安管理執行的工作體系。體系一旦建立組織應按體系規定的要求進行運作,保持體系運作的有效性,資訊保安管理體系應形成一定的檔案,即組織應建立並保持一個檔案化的資訊保安管理體系,其中應闡述被保護的資產、組織風險管理的方法、控制目標及控制方式和需要的保證程度。

資訊保安的內涵

  資訊保安主要包括以下五方面的內容,即需保證資訊的保密性、真實性、完整性、未授權複製和所寄生系統的安全性。

  資訊保安學科可分為狹義安全與廣義安全兩個層次,狹義的安全是建立在以密碼論為基礎的計算機安全領域,早期中國資訊保安專業通常以此為基準,輔以計算機技術、通訊網路技術與程式設計等方面的內容;廣義的資訊保安是一門綜合性學科,從傳統的計算機安全到資訊保安,不但是名稱的變更也是對安全發展的延伸,安全不在是單純的技術問題,而是將管理、技術、法律等問題相結合的產物。

怎樣建立資訊保安管理體系?

  資訊保安管理體系策劃與準備。策劃與準備階段主要是做好建立資訊保安管理體系的各種前期工作。內容包括教育培訓、擬定計劃、安全管理發展情況調研,以及人力資源的配置與管理。

  確定資訊保安管理體系適用的範圍。資訊保安管理體系的範圍就是需要重點進行管理的安全領域。組織需要根據自己的實際情況,可以在整個組織範圍內、也可以在個別部門或領域內實施。在本階段的工作,應將組織劃分成不同的資訊保安控制領域,這樣做易於組織對有不同需求的領域進行適當的資訊保安管理。在定義適用範圍時,應重點考慮組織的適用環境、適用人員、現有IT技術、現有資訊資產等。

  現狀調查與風險評估.依據有關資訊保安技術與管理標準,對資訊系統及由其處理、傳輸和儲存的資訊的機密性、完整性和可用性等安全屬性進行調研和評價,以及評估資訊資產面臨的威脅以及導致安全事件發生的可能性,並結合安全事件所涉及的資訊資產價值來判斷安全事件一旦發生對組織造成的影響。

  建立資訊保安管理框架:建立資訊保安管理體系要規劃和建立一個合理的資訊保安管理框架,要從整體和全域性的視角,從資訊系統的所有層面進行整體安全建設,從資訊系統本身出發,根據業務性質、組織特徵、資訊資產狀況和技術條件,建立資訊資產清單,進行風險分析、需求分析和選擇安全控制,準備適用性宣告等步驟,從而建立安全體系並提出安全解決方案。

  資訊保安管理體系檔案編寫:建立並保持一個檔案化的資訊保安管理體系是ISO/IEC27001:2005標準的總體要求,編寫資訊保安管理體系檔案是建立資訊保安管理體系的基礎工作,也是一個組織實現風險控制、評價和改進資訊保安管理體系、實現持續改進不可少的依據。在資訊保安管理體系建立的檔案中應該包含有:安全方針文件、適用範圍文件、風險評估文件、實施與控制文件、適用性宣告文件。

  資訊保安管理體系的執行與改進。資訊保安管理體系檔案編制完成以後,組織應按照檔案的控制要求進行稽核與批准併發布實施,至此,資訊保安管理體系將進入執行階段。在此期間,組織應加強運作力度,充分發揮體系本身的各項功能,及時發現體系策劃中存在的問題,找出問題根源,採取糾正措施,並按照更改控制程式要求對體系予以更改,以達到進一步完善資訊保安管理體系的目的。

  資訊保安管理體系稽核。體系稽核是為獲得稽核證據,對體系進行客觀的評價,以確定滿足稽核準則的程度所進行的系統的、獨立的並形成檔案的檢查過程。體系稽核包括內部稽核和外部稽核(第三方稽核)。內部稽核一般以組織名義進行,可作為組織自我合格檢查的基礎;外部稽核由外部獨立的組織進行,可以提供符合要求(如ISO/IEC27001)的認證或註冊。


什麼是資訊保安管理體系的認證

  世界範圍內的各個機構、組織、個人都在探尋如何保障資訊保安的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關資訊保安的本國標準,國際標準化組織(ISO)也釋出了ISO17799、ISO13335、ISO15408等與資訊保安相關的國際標準及技術報告。   在資訊保安管理方面,英國標準ISO270 ...

資訊保安管理要學什麼課程

  資訊保安與管理學習的內容涵蓋計算機學科和管理學科的核心課程。管理學科方面有會計學、經濟學、管理學、統計學;計算機方面有高階語言程式設計、資料結構、資料庫、作業系統、計算機網路。兩學科綜合課程有電子商務、管理資訊系統等。專業掌握的技能是:獨立設計、實現小型資訊系統或大型資訊系統中的某一子系統。 ...

資訊保安四要素是什麼

  資訊保安四要素是:技術、制度、流程、人。所有的資訊保安技術都是為了達到一定的安全目標,其核心包括保密性、完整性、可用性、可控性和不可否認性五個安全目標。 ...

如何理解員工關係管理

  理解員工關係管理從以下幾個方面著手:理順員工之間,員工之間的關係是透過關係建設來體現的。   上下級之間,同事和上級和下級都有決心在企業中工作和生活。   企業與員工之間的關係,在企業的工作和生活應該以企業為中心,只有企業發展,個人才能得到更大的發展。   員工關係管理是在企業人力資源體系中,各級管理人員 ...

怎樣理解農村經濟管理

  村務公開國家有關法律法規和政策明確要求公開的事項,如計劃生育政策落實、救災救濟款物發放、宅基地使用、村集體經濟所得收益使用、村幹部報酬等,應繼續堅持公開。要繼續把財務公開作為村務公開的重點,所有收支必須逐項逐筆公佈明細賬目,讓群眾瞭解、監督村集體資產和財務收支情況。同時,要根據農村改革發展的新形勢、新情況 ...

網路資訊保安保護等級分為多少級

  網路資訊保安保護等級分為五級:   第一級(自主保護級):一般適用於小型私營、個體企業、中小學,鄉鎮所屬資訊系統、縣級單位中一般的資訊系統。   第二級(指導保護級):一般適用於縣級其些單位中的重要資訊系統;地市級以上國家機關、企事業單位內部一般的資訊系統。例如非涉及工作秘密、商業秘密、敏感資訊的辦公系統 ...

你是怎麼理解資訊的概念的

  資訊,指音訊、訊息、通訊系統傳輸和處理的物件,泛指人類社會傳播的一切內容。人透過獲得、識別自然界和社會的不同資訊來區別不同事物,得以認識和改造世界。在一切通訊和控制系統中,資訊是一種普遍聯絡的形式。1948年,數學家夏農在題為“通訊的數學理論”的論文中指出:“資訊是用來消除隨機不定性的東西”。建立一切宇宙 ...