信息安全管理BS7799.doc
《信息安全管理BS7799.doc》由会员分享,可在线阅读,更多相关《信息安全管理BS7799.doc(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中国3000万经理人首选培训网站信息安全管理BS7799 简介:BS7799覆盖了10大管理领域,为了全面介绍这十个方面的内容,从本期起,我刊将连续刊载信息安全管理BS7799十大领域方面的文章。我们将结合实际的应用案例,系统地阐述十大领域的知识,并给出具体的应用指导方案。敬请关注。2004年春节后上班的第一天,某集团公司北京信息中心的网络管理员,打开了节日期间关闭的邮件服务器,刚上班的员工们都忙着下载和浏览积压的邮件,他们没有想到一场灾难正慢慢逼近:由于刚打开的邮件服务器的防病毒软件没有即时更新病毒库,邮件中夹带的病毒迅速泛滥,很快就使网络及服务器无法正常工作。信息中心主任带领手下5、6名管
2、理员进行了为期一周的杀毒拉锯战,最终还是成为了病毒的手下败将,在没有办法的情况下,只好把所有的服务器格式化,重新安装服务器操作系统与应用软件。信息中心主任感慨地说“要是早制定了即时更新的防病毒策略,并严格遵守,就不会吃这么大的苦头了”这位信息中心主任所说的防病毒策略就是信息安全政策的一种。安全政策的制定与正确实施对组织的安全有着非常重要的作用,不仅能促进全体员工参与到保障组织信息安全的行动中来,而且能有效地降低由于人为因素所造成的对安全的损害。BS7799覆盖了10大管理领域,提供了36个管理目标,127种安全控制指南供用户选择和使用。如表一所示:在所有这些领域中,信息安全政策是BS7799中
3、最重要的控制目标。什么是信息安全政策?信息安全政策从本质上来说是描述组织具有哪些重要信息资产,并说明这些信息资产如何被保护的一个计划,其目的就是对组织中成员阐明如何使用组织中的信息系统资源,如何处理敏感信息,如何采用安全技术产品,用户在使用信息时应当承担什么样的责任,详细描述对员工的安全意识与技能要求,列出被组织禁止的行为。BS7799明确提出:管理层应当提出一套清晰的政策来指导信息安全实践,并且通过在组织内发布和维护信息安全政策来表明对信息安全的支持和承诺。BS7799标准中的英文“Policy”一词可以有两种解释:一个是信息安全方针,另一个是具体的信息安全策略。所谓信息安全方针,就是组织的
4、信息安全委员会或管理当局制定的一个高层文件,用于指导组织如何对资产,包括敏感性信息进行管理、保护和分配的规则和指示。信息安全方针应当阐明管理层的承诺,提出组织管理信息安全的方法,并由管理层批准,采用适当的方法将方针传达给每一个员工。具体的信息安全策略是在信息安全方针的框架内,根据风险评估的结果而制定的明确具体管理风险的信息安全实施规则。表二列出了有关BS7799控制与信息安全策略的对应关系。安全政策的内容与格式信息安全政策通过为组织的每一个人提供基本的规则、指南、定义,从而在组织中建立一套信息资源保护标准,防止员工的不安全行为引入风险。信息安全政策是进一步制定控制规则、安全程序的必要基础。安全
5、政策应当目的明确、内容清楚,能广泛地被组织成员接受与遵守,而且要有足够的灵活性、适应性,能涵盖较大范围内的各种数据、活动和资源。建立了信息安全政策,就设置了组织的信息安全基础,可以使员工了解与自己相关的信息安全保护责任,强调信息系统安全对组织业务目标的实现、业务活动持续运营的重要性。安全方针属于高层管理文件,简要陈述信息安全宏观需求及管理承诺,应该篇幅短小,内容明确。信息安全方针应当简明、扼要,便于理解,至少应包括以下内容:信息安全的定义,总体目标、范围,安全对信息共享的重要性。管理层意图、支持目标和信息安全原则的阐述。信息安全控制的简要说明,以及依从法律、法规要求对组织的重要性。信息安全管理
6、的一般和具体责任定义,包括报告安全事故。信息安全策略的主要功能就是要建立一套安全需求、控制措施及执行程序,定义安全角色赋予管理职责,陈述组织的安全目标,为安全措施在组织的强制执行建立相关舆论与规则的基础。安全策略的内容包括:目标:建立信息系统安全的总体目标,定义信息安全的管理结构和提出对组织成员的安全要求。信息安全策略必须有一定的透明度并得到高层管理层的支持,这种透明度和高层支持必须在安全策略中有明确和积极的反映。信息安全策略要对所有员工强调“信息安全,人人有责”的原则,使员工了解自己的安全责任与义务。范围:信息安全策略应当有足够的范围广度,包括组织的所有信息资源、设施、硬件、软件、信息、人员
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 BS7799
限制150内