[精选]06组织与人员安全管理fsg.pptx
《[精选]06组织与人员安全管理fsg.pptx》由会员分享,可在线阅读,更多相关《[精选]06组织与人员安全管理fsg.pptx(37页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第第6章章 组织与人员安全管理组织与人员安全管理内容提要内容提要国家信息安全组织国家信息安全组织企业信息安全组织企业信息安全组织 信息安全的角色与职务信息安全的角色与职务人员安全及其教育、培训和意识提升人员安全及其教育、培训和意识提升6.1 国家信息安全组织国家信息安全组织n宏观宏观中华人民共和国计算机信息系统安全保护条例中华人民共和国计算机信息系统安全保护条例第第四条:四条:“公安部主管全国的计算机信息系统的安全保护工公安部主管全国的计算机信息系统的安全保护工作,重点维护国家事务、经济建设、国防建设、尖端科学作,重点维护国家事务、经济建设、国防建设、尖端科学角色等重要领域的计算机信息系统的安
2、全角色等重要领域的计算机信息系统的安全”。n微观微观中华人民共和国计算机信息系统安全保护条例中华人民共和国计算机信息系统安全保护条例第第十三条:十三条:“计算机信息系统的使用单位应当建立健全安全计算机信息系统的使用单位应当建立健全安全管理制度,负责本单位计算机信息系统的安全保护工作管理制度,负责本单位计算机信息系统的安全保护工作”。6.1 国家信息安全组织国家信息安全组织6.1.1 信息安全组织的基本要求信息安全组织的基本要求n信息安全组织应当由单位安全负责人领导信息安全组织应当由单位安全负责人领导n具体工作应当由专门的安全负责人负责具体工作应当由专门的安全负责人负责 n安全组织成员类型的多样
3、性安全组织成员类型的多样性 n安全组织有着双重的组织联系安全组织有着双重的组织联系 信息安全组织的运行应独立于信息系统的运行,同时信息安全组织的运行应独立于信息系统的运行,同时是一个综合性的组织。是一个综合性的组织。6.1.2 信息安全组织的基本标准信息安全组织的基本标准n逐级信息安全防范责任制,各级的职责划分明确逐级信息安全防范责任制,各级的职责划分明确n明确信息系统使用部门或岗位的安全责任明确信息系统使用部门或岗位的安全责任n有专职或兼职的安全员有专职或兼职的安全员n有健全的安全管理规章制度有健全的安全管理规章制度n在工作人员中普及安全知识在工作人员中普及安全知识n定期进行信息系统风险评估
4、,并对信息安全实行等级保护定期进行信息系统风险评估,并对信息安全实行等级保护制度制度n在安全各方面采取必要的安全措施在安全各方面采取必要的安全措施n对本部门信息系统的安全保护工作有档案记录和应急计划对本部门信息系统的安全保护工作有档案记录和应急计划n严格执行信息安全事件上报制度严格执行信息安全事件上报制度n对信息系统安全保护工作定期总结评比对信息系统安全保护工作定期总结评比6.1.3 信息安全组织的基本任务信息安全组织的基本任务在政府主管部门的管理指导下在政府主管部门的管理指导下定期或适定期或适时进行风险评估时进行风险评估,根据本单位的实际情况,根据本单位的实际情况和需要,确定信息系统的安全等
5、级和管理和需要,确定信息系统的安全等级和管理总体目标,总体目标,提出相应的对策并监督实施提出相应的对策并监督实施。6.1.4 信息安全组织的职能信息安全组织的职能n负责与信息安全有关方面的决策与实施负责与信息安全有关方面的决策与实施n根据安全需求建立各自信息系统的安全策略和安全目标根据安全需求建立各自信息系统的安全策略和安全目标n建立和健全有关的实施细则建立和健全有关的实施细则n与各级国家信息安全主管机关、技术和保卫机构建立日常与各级国家信息安全主管机关、技术和保卫机构建立日常工作关系工作关系n参与本单位及下属单位的信息系统的安全管理工作参与本单位及下属单位的信息系统的安全管理工作n建立和健全
6、系统安全操作规程和制度建立和健全系统安全操作规程和制度n明确信息安全各岗位人员的职责和权限明确信息安全各岗位人员的职责和权限 n奖罚并重奖罚并重 n执行信息安全报告制度执行信息安全报告制度 6.1.5 信息安全组织的规模信息安全组织的规模n大型机构大型机构大型机构有大型机构有1 000台以上的设备需要安全管理,一般台以上的设备需要安全管理,一般都有专门的职员来支持安全项目。都有专门的职员来支持安全项目。专职安全人员的配置依赖于大量的因素,包括所保护专职安全人员的配置依赖于大量的因素,包括所保护信息的敏感性、行业规则(如金融业和卫生保健业)以及信息的敏感性、行业规则(如金融业和卫生保健业)以及收
7、益率。公司用于人员预算的资源越多,则越有可能保持收益率。公司用于人员预算的资源越多,则越有可能保持较大的信息安全人员配置。较大的信息安全人员配置。注:这主要取决于机构的文化意识。注:这主要取决于机构的文化意识。如果上层管理者认为信息安全只是在浪费时间和资源,如果上层管理者认为信息安全只是在浪费时间和资源,那么信息安全项目将得不到有力的支持,信息安全人员所那么信息安全项目将得不到有力的支持,信息安全人员所做的努力会被认为与机构的任务相抵触,不利于机构生产做的努力会被认为与机构的任务相抵触,不利于机构生产率的提高;相反,如果管理层对信息安全有较高的认识并率的提高;相反,如果管理层对信息安全有较高的
8、认识并且态度积极,那么安全项目不管是在经济上还是在其他方且态度积极,那么安全项目不管是在经济上还是在其他方面都有可能得到很大的支持。面都有可能得到很大的支持。6.1.5 信息安全组织的规模信息安全组织的规模一个典型的大型机构平均有一个典型的大型机构平均有 1 个专职安全管理人员个专职安全管理人员,4 个专职的安全系统管理员或技术员个专职的安全系统管理员或技术员和和 15 个兼职人员个兼职人员,这些,这些兼职人员除了其他的工作职责外还有信息安全职责。兼职人员除了其他的工作职责外还有信息安全职责。6.1.5 信息安全组织的规模信息安全组织的规模n中型机构中型机构 中型机构拥有中型机构拥有 100
9、1000 台要求安全管理的机器。台要求安全管理的机器。这些机构也可能大到足以执行多级安全方法,虽然这这些机构也可能大到足以执行多级安全方法,虽然这种方法是为大型机构提供的,但这些机构也可以使用这种种方法是为大型机构提供的,但这些机构也可以使用这种方法,只是专门小组的数量会减少,而每个小组会有更多方法,只是专门小组的数量会减少,而每个小组会有更多的功能。的功能。当信息安全部门没有能力为某项功能配置人员,并且当信息安全部门没有能力为某项功能配置人员,并且机构不支持或要求机构不支持或要求 IT或其他部门代为执行该项功能时,或其他部门代为执行该项功能时,中型机构趋向于忽略一些特别功能。中型机构趋向于忽
10、略一些特别功能。在这种情况下,在这种情况下,CISO 必须增强各小组之间的协作,而且必须有能力执行必须增强各小组之间的协作,而且必须有能力执行相关决定相关决定。6.1.5 信息安全组织的规模信息安全组织的规模中型机构中的全职和兼职员工要明显地少中型机构中的全职和兼职员工要明显地少于大型机构,可能只有于大型机构,可能只有 1 个全职安全人员个全职安全人员,以及以及 3 个兼职信息安全人员个兼职信息安全人员。6.1.5 信息安全组织的规模信息安全组织的规模n小型机构小型机构 管理少于管理少于 100 个系统的小型机构面临特殊的挑战。个系统的小型机构面临特殊的挑战。小型机构中的信息安全管理常常是一个
11、多面手的责任,小型机构中的信息安全管理常常是一个多面手的责任,他是一个单独的安全管理员,可能会有他是一个单独的安全管理员,可能会有1 2个助手来协个助手来协助他管理技术工作。由此,安全管理员常常是处理桌面管助他管理技术工作。由此,安全管理员常常是处理桌面管理、病毒防护以及本地网络安全问题。理、病毒防护以及本地网络安全问题。小型机构的资源通常有限,所以安全管理员常常会求小型机构的资源通常有限,所以安全管理员常常会求助于免费软件和黑客软件以降低评估和执行安全的成本。助于免费软件和黑客软件以降低评估和执行安全的成本。在小型机构中,安全培训与安全意识提升通常实施在一个在小型机构中,安全培训与安全意识提
12、升通常实施在一个一对一的基础上,安全管理员直接向需要帮助的用户提出一对一的基础上,安全管理员直接向需要帮助的用户提出建议。建议。注:小型机构的规模让它们避免了一些前面提到的威胁注:小型机构的规模让它们避免了一些前面提到的威胁。6.1.5 信息安全组织的规模信息安全组织的规模小型机构有小型机构有 1 个全日制安全人员对信息安全负个全日制安全人员对信息安全负责,或者,更可能是一个全日制责,或者,更可能是一个全日制 IT 人员在附带管人员在附带管理或指导信息安全工作。当然他可能会有理或指导信息安全工作。当然他可能会有 12 个个助手协助工作。助手协助工作。6.2 企业信息安全组织企业信息安全组织建立
13、有效的信息安全组织是企业安全管理的基础。建立有效的信息安全组织是企业安全管理的基础。6.2.1 企业信息安全组织的构成企业信息安全组织的构成n信息安全决策机构信息安全决策机构n信息安全管理机构信息安全管理机构n信息安全执行机构信息安全执行机构6.2.1.1 信息安全决策机构信息安全决策机构信息安全决策机构应当由组织的的最高管理层、与信信息安全决策机构应当由组织的的最高管理层、与信息安全管理有关的部门负责人和管理技术人员组成,其职息安全管理有关的部门负责人和管理技术人员组成,其职责是为组织信息安全管理提供向导与支持。责是为组织信息安全管理提供向导与支持。任务包括:任务包括:(1)评审和审批信息安
14、全方针)评审和审批信息安全方针(2)分配信息安全管理职责)分配信息安全管理职责(3)确认风险评估的结果)确认风险评估的结果(4)对与信息安全管理有关的重大更改事项)对与信息安全管理有关的重大更改事项(5)评审和检测信息安全事故)评审和检测信息安全事故(6)审批与信息安全管理有关的其他重要事项)审批与信息安全管理有关的其他重要事项 6.2.1.2 信息安全管理机构信息安全管理机构信息安全管理机构主要通过对人力资源的管理,完成信息安全管理机构主要通过对人力资源的管理,完成对事件、任务和事务的管理。对事件、任务和事务的管理。任务包括:任务包括:(1)对安全事件进行评估,确定应采取的安全响应级别)对安
15、全事件进行评估,确定应采取的安全响应级别(2)确定对安全事件的响应策略及技术手段)确定对安全事件的响应策略及技术手段(3)管理信息安全相关的日常工作)管理信息安全相关的日常工作(4)管理信息安全相关的人力资源)管理信息安全相关的人力资源(5)管理信息安全组织内部和外部的相关信息)管理信息安全组织内部和外部的相关信息(6)管理信息安全组织的资产)管理信息安全组织的资产 6.2.1.3 信息安全执行机构信息安全执行机构信息安全执行机构是信息安全事件的响应机构。信息安全执行机构是信息安全事件的响应机构。主要人员组成:主要人员组成:(1)信息安全技术人员)信息安全技术人员(2)信息系统集成技术人员)信
16、息系统集成技术人员(3)计算机网络与通信技术人员)计算机网络与通信技术人员(4)信息安全法律专家)信息安全法律专家(5)信息系统(硬件、软件)技术人员)信息系统(硬件、软件)技术人员6.2.2 企业信息安全组织职能企业信息安全组织职能(1)建立内部信息安全协调机制建立内部信息安全协调机制(2)明确职责明确职责(3)建立信息处理设施授权程序建立信息处理设施授权程序(4)建立渠道,获取信息安全建议建立渠道,获取信息安全建议(5)加强与政府机构的协作加强与政府机构的协作(6)对组织信息安全进行独立评审对组织信息安全进行独立评审(7)识别与外部组织访问相关的风险识别与外部组织访问相关的风险(8)对外部
17、组织访问控制对外部组织访问控制(9)外包控制外包控制 6.2.2 企业信息安全组织职能企业信息安全组织职能n n识别与外部组织访问相关的风险识别与外部组织访问相关的风险识别与外部组织访问相关的风险识别与外部组织访问相关的风险 访问类型包括:访问类型包括:n物理访问:例如进入办公室、计算机机房和档案室等;物理访问:例如进入办公室、计算机机房和档案室等;n逻辑访问:例如访问组织的数据库和信息系统等;逻辑访问:例如访问组织的数据库和信息系统等;n网络连接:例如永久性连接和远程访问等。(网络连接:例如永久性连接和远程访问等。(6 6)对组)对组织信息安全进行独立评审织信息安全进行独立评审 外部组织访问
18、的风险的识别应考虑以下问题:外部组织访问的风险的识别应考虑以下问题:n外部组织需要访问的信息处理设施;外部组织需要访问的信息处理设施;n所涉及信息的价值和敏感性,及对业务运行的危险程所涉及信息的价值和敏感性,及对业务运行的危险程度度n处理组织信息所涉及的外部组织的人员处理组织信息所涉及的外部组织的人员6.2.2 企业信息安全组织职能企业信息安全组织职能n n对外部组织访问控制对外部组织访问控制对外部组织访问控制对外部组织访问控制 n对外部组织访问应实行访问授权管理对外部组织访问应实行访问授权管理n对于经过授权进行物理访问的外部组织,应佩带易于对于经过授权进行物理访问的外部组织,应佩带易于识别的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 06 组织 人员 安全管理 fsg
限制150内