中文简体 | 繁体 | 市民邮箱 | 站内搜索
首页 | 走进东营 | 政务 | 经济 | 投资 | 生活 | 科教 | 旅游 | 市民心声 | 在线服务 | 电子报刊 | 网站地图
当前位置:首页 > 政务 > 专题专栏 > 以往专题 > 电子政务专栏 > 理论知识
信息安全管理(2)
“中国东营”政府门户网站  www.dongying.gov.cn 2008-9-3 浏览次数:
【字体: 小字

 

信息安全管理实施规则(BS 7799-11999)是作为国际信息安全指导标准ISO/IEC17799基础的指导性文件,主要是给负责开发的人员作为参考文档使用,从而在他们的机构内部实施和维护信息安全。这一部分包括十大管理要项:安全政策、安全组织、资产分类与控制、个人安全、物理与环境安全、通信和操作管理、系统开发与维护、访问控制、业务持续性管理、一致性(Compliance),还包括36 个执行目标、127 种控制方法。信息安全管理系统规范(BS 7799-21999)则详细说明了建立、实施和维护ISMS 的要求,指出实施组织需遵循某一风险评估来鉴定最适宜的控制对象,并对自己的需求采取适当的控制。

BS 7799 提出了建立信息安全管理体系的具体步骤:

(1)定义信息安全策略

信息安全策略是组织信息安全的最高方针,需要根据组织内各个部门的实际情况,分别制订不同的信息安全策略。例如,规模较小的组织单位可能只有一个信息安全策略,并适用于组织内所有部门、员工;而规模大的集团组织则需要制订一个信息安全策略文件,分别适用于不同的子公司或各分支机构。信息安全策略应该简单明了、通俗易懂,并形成书面文件,发给组织内的所有成员。同时要对所有相关员工进行信息安全策略的培训,对信息安全负有特殊责任的人员要进行特殊的培训,以使信息安全方针真正植根于组织内所有员工的脑海并落实到实际工作中。

(2)定义信息安全管理系统的范围

ISMS 的范围确定需要重点进行信息安全管理的领域,组织需要根据自己的实际情况,在整个组织范围内、或者在个别部门或领域构架ISMS。在本阶段,应将组织划分成不同的信息安全控制领域,以易于组织对有不同需求的领域进行适当的信息安全管理。

(3)进行信息安全风险评估

信息安全风险评估的复杂程度将取决于风险的复杂程度和受保护资产的敏感程度,所采用的评估措施应该与组织对信息资产风险的保护需求相一致。风险评估主要对ISMS 范围内的信息资产进行鉴定和估价,然后对信息资产面对的各种威胁和脆弱性进行评估,同时对已存在的或规划的安全管制措施进行鉴定。风险评估主要依赖于商业信息和系统的性质、使用信息的商业目的、所采用的系统环境等因素,组织在进行信息资产风险评估时,需要将直接后果和潜在后果一并考虑。

(4)信息安全风险管理

根据风险评估的结果进行相应的风险管理。信息安全风险管理主要包括以下几种措施:在考虑转嫁风险前,应首先考虑采取措施降低风险;有些风险很容易避免,例如通过采用不同的技术、更改操作流程、采用简单的技术措施等;通常只有当风险不能被降低或避免、且被第三方(被转嫁方)接受时才采用转嫁风险。一般用于那些低概率、但一旦风险发生时会对组织产生重大影响的风险;接受风险用于那些在采取了降低风险和避免风险措施后,出于实际和经济方面的原因,只要组织进行运营,就必然存在并必须接受的风险。

(5)确定管制目标和选择管制措施。

管制目标的确定和管制措施的选择原则是费用不超过风险所造成的损失。由于信息安全是一个动态的系统工程,组织应实时对选择的管制目标和管制措施加以校验和调整,以适应变化了的情况,使组织的信息资产得到有效、经济、合理的保护。

(6)准备信息安全适用性声明。

信息安全适用性声明纪录了组织内相关的风险管制目标和针对每种风险所采取的各种控制措施。信息安全适用性声明的准备,一方面是为了向组织内的员工声明对信息安全面对的风险的态度,在更大程度上则是为了向外界表明组织的态度和作为,以表明组织已经全面、系统地审视了组织的信息安全系统,并将所有有必要管制的风险控制在能够被接受的范围内。

信息来源:北京大学电子政务研究院
相关信息:
【Email 推荐】 纠错
主办:东营市人民政府 版权所有© 承办:东营市信息产业局(市信息化办公室)
设为首页 | 加入收藏 | 关于我们 | 郑重声明 | 网站地图 | 网站旧版
联系电话:0546-8088297 邮件地址:webmaster@dongying.gov.cn  鲁ICP备05021803号
建议使用1024×768分辨率 IE6.0以上版本浏览器 flashplayer8.0以上版本播放器