[精选]16 信息安全管理.pptx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《[精选]16 信息安全管理.pptx》由会员分享,可在线阅读,更多相关《[精选]16 信息安全管理.pptx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 信息平安管理 本章学习目标:理解策略的含义 掌握策略制定的原则、内容和编写方法 熟悉信息平安管理机构的构成 了解制定信息平安管理制度的原则 了解基本的信息平安法律法规14.1 制定信息平安管理策略 信息平安管理策略也称信息平安方针,是组织对信息和信息处理设施进行管理、保护和分配的准则和规划,以及使信息系统免遭入侵和破坏而必须采取的措施。它告诉组织成员在日常的工作中什么是必须做的,什么是可以做的,什么是不可以做的;哪里是平安区,哪里是敏感区,就像交通规则之于车辆和行人,信息平安策略是有关信息平安方面的行为标准。一个成功的平安策略应当遵循:1综合平衡综合考虑需求、风险、代价等诸多因素。2 整 体
2、 优 化 利 用 系 统 工 程 思 想,使 系 统 总 体 性 能 最 优。3易于操作和确保可靠。14.1.1 信息平安管理策略概述 14.1 制定信息平安管理策略 在制定信息平安管理策略时,要严格遵守以下主要原则。1 目 的 性。策 略 是 为 组 织 完 成 自 己 的 信 息 平 安 使 命 而 制 定 的,策 略 应该反映组织的整体利益和可持续开展的要求。2适用性。策略应该反映组织的真实环境和信息平安的开展水平。3 可 行 性。策 略 应 该 具 有 切 实 可 行 性,其 目 标 应 该 可 以 实 现,并 容 易测量和审核。没有可行性的策略不仅浪费时间还会引起政策混乱。4经济性。
3、策略应该经济合理,过分复杂和草率都是不可取的。5完整性。能够反映组织的所有业务流程的平安需要。6 一 致 性。策 略 的 一 致 性 包 括 下 面 三 个 层 次:和 国 家、地 方 的 法 律法 规 保 持 一 致;和 组 织 己 有 的 策 略、方 针 保 持 一 致;整 体 平 安 策 略 保持一致,要反映企业对信息平安的一般看法。7弹性。策略不仅要满足当前的组织要求,还要满足组织和环境在未来一段时间内开展的要求。14.1.2 制定策略的原则 14.1 制定信息平安管理策略 理论上,一个完整的策略体系应该保障组织信息的机密性、可用性和完整性。信息平安策略应包含以下一些内容:1适用范围。
4、包括人员范围和时效性,例如“本规定适用于所有员工,“适用于工作时间和非工作时间。不仅要消除本该受到约束的员工有认为自己是个例外的想法,也保证策略不至于被误解是针对某个员工的;同时也告诉员工本规定在什么时间发挥效力。2 目 标。例 如,“为 确 保 企 业 的 经 营、技 术 等 机 密 信 息 不 泄 漏,维 护企 业 的 经 济 利 益,根 据 国 家 有 关 法 律,结 合 企 业 实 际,特 制 定 本 条 例。明 确 了 信 息 平 安 保 护 对 公 司 是 有 着 重 要 意 义 的,而 且 与 国 家 的 法 律 法 规 是一 致 的。主 题 明 确 的 策 略 可 能 会 有
5、更 加 确 切、详 细 的 目 标,如 防 病 毒 策 略的 目 标 可 以 是:“为 了 正 确 执 行 对 计 算 机 病 毒 蠕 虫、特 洛 伊 木 马、黑 客 恶意程序的预防、侦测和去除过程,特制定本策略。14.1.3 策略的主要内容 3策略主题。通常一个组织可能会考虑开发以下主题的信息平安管理策略:设备和及其环境的平安。信息的分级和人员责任。平安事故的报告与响应。第三方访问的平安性。外围处理系统的平安。计算机和网络的访问控制和审核。远程工作的平安。加密技术控制。备份、灾难恢复和可持续开展的要求。4策略签署。信息平安管理策略是强制性的、惩罚性的,策略的执行需要来自管理层的支持,通常是信
6、息平安主管或总经理签署信息平安管理策略。签署人的管理地位不能太低;否则会有执行的难度,如果遭到某高层主管的抵抗常会导致策略失败,高层主管的签署也说明信息平安不单单是信息平安部门的事情,还是和整个组织所有成员都是密切相关的。5策略的生效时间和有效期。旧策略的更新和过时策略的废除也是很重要的,应该保持生效的策略中包含新的平安要求。14.1 制定信息平安管理策略 14.1.3 策略的主要内容续 6重新评审策略的时机。策略除了常规的评审时机,在以下情况下也需要重新评审:企业管理体系发生很大变化。相关的法律法规发生了变化。企业信息系统或者信息技术发生了大的变化。企业发生了重大的信息平安事故。7与其他相关
7、策略的引用关系。因为多种策略可能相互关联,引用关系可以描述策略的层次结构,而且在策略修改时候也经常涉及其他相关策略的调整,清楚的引用关系可以节省查找的时间。8策略解释。由于工作环境、知识背景等原因的不同,可能导致员工在理解策略时出现误解、歧义的情况。因此,应建立一个专门的权威的解释机构或指定专门的解释人员来进行策略的解释。9例外情况的处理。策略不可能做到面面俱到,在策略中应提供特殊情况下的平安通道。14.1 制定信息平安管理策略 14.1.3 策略的主要内容续 14.1 制定信息平安管理策略 14.1.4 信息平安管理策略案例 14.2 建立信息平安机构和队伍 为了保护国家信息的平安,维护国家
8、的利益,各国政府均指定了政府有关机构主管信息平安工作。我国成立了国家信息化领导小组,由国务院领导亲自任组长,中央国家机关有关部委的领导参加小组的工作。国家信息化领导小组为了强化对信息化工作的领导,对信息产业部、部、平安部、国家保密局等部门在信息平安管理方面进行了职能分工,明确了各自的责任,对于保障我国信息化工作的正常开展,保护信息平安起到了重要的作用。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构 一 个 组 织 的 信 息 平 安 对 本 企 业 也 是 非 常 重 要 的,因 此,对 信 息 的 平 安 管理是不容无视的问题,必须要引起组织最高领导层的充分重视。信息平安的
9、管理层级一般分三个层次,每一层级都应有明确的责任制。1决策机构。负责宏观管理。2管理机构。负责日常协调、管理工作。3 配 备 各 类 平 安 管 理、技 术 人 员。负 责 落 实 规 章 制 度、技 术 标 准,处理技术方面的问题。凡 对 信 息 平 安 有 需 求 的 组 织,必 须 成 立 相 应 的 平 安 机 构、配 备 必 要 的 管理 人 员 和 技 术 人 员、制 定 规 章 制 度、配 备 平 安 设 备、从 而 保 障 信 息 平 安 管 理工作的正常开展。平安组织机构对信息系统的平安管理工作是垂直的,网络延伸到哪里,信息平安管理工作就要管到哪里,下一级信息平安组织机构必须
10、无条件地接受上一级平安组织机构的领导。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 1信息平安领导小组 1领导小组成员 1信息平安领导小组组长由组织主要领导担任。2其他成员由计算机、通信、综合信息、保卫、保密、人事、监察等有关方面的负责人担任。信息平安领导小组是组织中信息平安工作最高领导决策机构,不隶属任何部门,直接对组织最高领导层负责。领导小组是常设机构,有例会工作制度;领导小组负责本组织、本系统信息平安工作的宏观领导。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 2领导小组职能 1 制 定 与 信 息 平 安 有 关 的 长 远 规 划、建 设,
11、研 究 信 息 平 安 工 作 的 资 金投 入、平 安 技 术、管 理 策 略、资 源 利 用,处 理 信 息 平 安 的 重 大 事 故,决定信息平安的人事问题。2 根 据 国 家 信 息 平 安 的 法 律、法 规、制 度 和 标 准,结 合 本 组 织 的 实 际,批准本组织信息平安方面的规章制度、实施细则、平安目标岗位责任制。3 领 导 本 组 织 信 息 系 统 的 平 安 工 作,并 监 督 整 个 信 息 系 统 平 安 体 系 的日 常 工 作。平 安 负 责 人 要 接 受 本 组 织 信 息 平 安 领 导 小 组 和 信 息 平 安 领 导 小 组办公室的领导。4 领
12、导 本 组 织 所 属 的 信 息 平 安 工 作 机 构,定 期 召 开 信 息 平 安 工 作 会 议,研究布置工作,解决重大问题。5 定 期 向 组 织 最 高 领 导 层 汇 报 信 息 平 安 工 作 情 况,取 得 最 高 层 领 导 对信息平安工作的支持。6审核批准平安年报、平安教育方案。7表彰信息平安工作先进者,处置违规行为。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 3领导小组决策的主要内容 1审核系统平安管理人员的各种平安报告,并做出相关的决定。2决定信息系统和信息的平安等级。3决定信息系统是否要采取平安措施。4作出新的信息平安风险评测,决定是否增加
13、平安措施。5决定所采用平安保护措施的投入资金量。6批准系统平安管理人员草拟或修改的各种平安策略手册。7审定并公布本组织信息平安规章制度。8仲裁本组织信息平安事故的责任。9决定系统平安管理人员的任免。10 所 形 成 的 决 定 性 意 见,以 信 息 平 安 领 导 小 组 名 义,用 决 策 决 定 书 的形式公告。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 4领导小组决策的依据 1系统信息平安管理员提供的报告。2信息平安现状报告。3平安新风险分析报告。4本组织新增加的平安保密防范措施。5组织信息平安事故初步分析报告。6新增加平安措施的经费报告。7新增加平安措施的效益
14、估计。8信息的平安现状及对组织效益的影响。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 2信息平安参谋 会 组 织 信 息 平 安 参 谋 会 以 信 息 平 安 领 导 小 组 成 员 为 核 心,邀 请 本 组织 或 社 会 上 信 息 平 安、法 律 政 策、行 政 企 业 管 理、技 术 专 家、组 织 筹划等有关方面专家学者参加,组成智囊团,对组织信息平安领导小组负责。会定期或不定期为信息平安管理提供最新的平安动态、面临的风险、技术,改进建议和应对措施,并为组织提供咨询效劳,组织信息平安参谋 会是非常设机构,不一定需要例会制度。14.2 建立信息平安机构和队伍
15、14.2.1 信息平安管理机构续 3信息平安领导小组办公室信息中心 信 息 平 安 领 导 小 组 办 公 室 信 息 中 心 是 在 信 息 平 安 领 导 小 组 直 接 领导 下 进 行 工 作,为 常 设 机 构,有 例 会 工 作 制 度,负 责 处 理 本 组 织 信 息 平 安管理的日常工作。1办公室组成人员 1 信 息 平 安 领 导 小 组 办 公 室 主 任 负 责 组 织、处 理 信 息 平 安 方 面 大 量 的日 常 工 作,有 些 工 作 技 术 性 比 较 强,因 此 需 要 懂 技 术 的 信 息 中 心 主 要 负 责人 CIO 担 任,或 由 平 安 负 责
16、 人 担 任,但 应 有 一 名 懂 技 术 的 信 息 中 心 领 导担任副主任,负责技术管理工作。2 其 他 人 员 由 系 统 管 理、系 统 分 析、通 信、软 件、硬 件、保 卫、保 密、机要、监察和人事等有关方面的工作人员组成。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 3信息平安领导小组办公室信息中心 2办公室职能 1接受信息平安领导小组的直接领导;处理信息平安工作的日常工作。2 制 定 本 组 织 信 息 平 安 的 工 作 制 度、平 安 目 标 和 各 级 工 作 人 员 的 权 限、岗位职责。3定期向组织信息平安领导小组汇报工作,报告工作方案。4
17、与 国 家 有 关 信 息 平 安 工 作 的 主 管 部 门、技 术 部 门 建 立 日 常 工 作 联 系,及时报告重大事件,并协助有关部门做好处理工作。5制定本系统平安操作规程制度。6负责管理各类平安管理人员,定期或不定期组织平安教育或培训。7定期检查各部门的平安工作,及时通报检查结果和违章行为。8负责平安事故调查,起草平安事故报告,提出处理意见。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 3信息平安领导小组办公室信息中心 9听取所属组织平安领导小组负责人的工作汇报,对报告中的重大问题及时报告组织平安领导小组。10对本级和本级所属平安工作人员进行工作业绩考核,并提
18、出工作人员称职、不称职或表彰、处分的意见。11起草年度信息平安工作报告和有关信息平安宣传、教育、培训方案。12审阅控制台操作记录、系统日志、系统报警记录、系统统计活动、警卫报告、加班报表以及其他与平安有关的材料,发现问题及时作出补救决定。13管理、检查、监督、分析系统运行日志和系统监督文档,定期对系统做出平安评价。14制定、管理和定期分发系统及用户的身份识别号码、密钥和口令。15根据国家和上级保密工作规定,审查系统操作人员对系统信息的使用,审查系统对外发表的信息,防止发生泄密。16采取切实可行的措施,防止系统操作人员对系统信息泄露和破坏、篡改数据、防止未经许可越权使用系统资源。17建立必要的系
19、统访问批准制度,监督、管理系统外维修人员对系统设备的检修及维护。18采取切实可行的措施,防止计算机设备的损坏、改换和盗用。19定期做信息系统的漏洞检查,向本组织平安领导小组提供信息平安管理系统的风险分析报告,提出相应的对策和实施方案。20负责存取系统和修改系统授权以及系统特权口令。14.2 建立信息平安机构和队伍 14.2.1 信息平安管理机构续 3信息平安领导小组办公室信息中心 组织信息平安工作队伍主要包括信息平安员、系统平安员、网络平安员、设备平安员、数据库平安员、数据平安员、防病毒平安员。14.2 建立信息平安机构和队伍 14.2.2 信息平安队伍 1信息平安工作人员的条件 由于各类信息
20、平安工作人员的工作岗位处于信息系统的核心敏感部位,因此要有比较高的政治素质和业务水平,这些人员应具备以下条件。1政治可靠,对组织忠诚。2工作认真负责,有敬业精神。3处理问题公正严明,不拘私情。4熟悉业务,具有一定的实践经验。5从事网络系统操作或管理的工作人员应是具备一定实践经验的网络工程师。14.2 建立信息平安机构和队伍 14.2.2 信息平安队伍续 2信息平安工作人员的管理原则 1人员审查原则 2签订保密协定原则 3持证上岗原则 4人员培训原则 5人员考核原则 6权力分散原则 7人员离岗原则 14.2 建立信息平安机构和队伍 14.2.2 信息平安队伍续 3信息平安工作人员的岗位职责 1信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 精选16 信息安全管理 16 信息 安全管理
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内