信息安全管理系列之九 信息安全治理及其标准介绍

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:misariza
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  信息安全管理系列之九
  在信息安全情境中长期存在“重技术,轻管理”的现象,实际更严重的是“轻治理”。就整个企业环境而言,正如学者李维安所指出:公司治理已远远落后于技术变化。ISO/IEC 27014:2013《信息技术 安全技术 信息安全治理》虽然姗姗来迟,但是作为ISO/IEC 27000标准族的系列标准,我们期望该标准的发布能够促进解决目前实践中所面临的瓶颈。本文对信息安全治理及其相关问题进行了初步探讨。
  谢宗晓(特约编辑)
  摘要:信息安全治理问题是目前解决诸多实践问题的瓶颈,从公司治理出发,结合ISO/IEC 27014:2013,本文探讨了信息安全治理的基本概念、行动原则以及实施过程。
  关键词:信息安全治理 ISO/IEC 27014:2013
  Abstract: From corporate governance and ISO/IEC 27014: 2013, this paper discussed concepts, principles and process of information security governance.
  Key words: information security governance, ISO/IEC 27014: 2013
  1 治理与管理
  治理(governance)是外来词汇,起源于拉丁文或希腊语“引航”(steering),这清晰地指明了治理与管理的不同之处,或者说,治理更偏重方向性问题。这种差异导致在越宏观的领域,治理词汇出现得越频繁,例如,社会治理、环境治理、公司治理;在细分领域则恰相反,例如,信息安全治理就较少出现。
  但是,信息安全治理和公司治理中对“治理”的定义并不尽相同。信息安全治理是指导和控制组织信息安全活动的体系,公司治理则是用规则和制度来约束和重塑利益相关者之间的关系1),其前提是代理理论2),也就是说,经营权和所有权的分离是产生治理问题的基础。在NIST SP800-37 Rev1和NIST SP800-30 Rev1中解释得更清楚,而且还加了一个控制层。如图1所示。
  2 ISO/IEC 27014:2013综述
  ISO/IEC 27014:2013全称为:Information tech-nology—Security techniques—Governance of information security(信息技术 安全技术 信息安全治理),该标准提供了信息安全治理的基本概念和原则,企业可以据此评价、指导、监督和沟通组织内部的信息安全相关活动。ISO/IEC 27014:2013被等同采用为国家标准,目前尚未正式公布,在送审稿阶段。
  ISO/IEC 27014:2013由ISO/IEC JTC 1/SC 273)与ITU -T4) 合作发布,ITU-T发布为X.1054。
  ISO/IEC 27014:2013正文共有5章(前3章分别为:范围、规范性引用文件以及术语和定义),2个资料性附录。这个标准内容比较简单,正如其介绍中所述,主要是为了提供概念和原则,正文中第4章为概念,第5章为原则与过程。
  此外,需要指出的是ISO/IEC 27014:2013中认为信息安全治理的目的是:(1)使信息安全目的和战略与业务目的和战略一致(战略一致) ;(2)为治理者和利益相关者带来价值(价值提供);(3)确保信息风险得到充分解决(责任承担)。
  3 公司治理与信息安全治理的关系
  和其他领域的治理一致,例如,信息技术治理、跨国治理等,也可以认为信息安全治理是公司治理的子领域。在ISO/IEC 27014:2013中用的词汇是“组织治理”。
  4 信息安全治理的原则
  治理最本质的目的是处理“利益相关者之间的关系”,所有的利益相关者各有各的视角,例如,企业所有者追求的是利润最大化,期望的是最低安全,对CSO(首席安全官)而言,安全则是其工作的全部内容,期望的是绝对安全。因此,如何保障所有的利益相关者尽量获取期望的价值是信息安全能否成功的关键。
  ISO/IEC 27014:2013在这个基础上提出了六条行动原则。
  (1)建立组织范围的信息安全
  信息安全很容易被认为是某个部门的责任,必须强调全组织范围内的信息安全,应该跨越部门建立信息安全的责任制和问责制。这个原则在ISO/IEC 27001中就有所体现,例如,附录A中信息安全组织要求建立协调机构,目前很多企业都建立了信息安全委员会或者信息安全领导小组,并指定“一把手”为信息安全第一责任人。这样做的目的是使信息安全的相关决策上升至整个组织的层次,而不仅仅是某个或某些部门的决策。
  为建立组织范围的信息安全,“边界”不会这么确切,可能常常涉及到外部各方,例如,为了申请政府补助项目,需要提交各种敏感信息,这时实际上还是在组织范围内。
  (2)采用基于风险的方法
  风险在某些领域一度是中性词,甚至是褒义词,例如“富贵险中求”。但是在信息安全中,风险一般只与负面的事件相联系。信息安全的本质是为了防止安全事件的发生,因此,控制风险是信息安全实践的核心问题,这在业界已经得到共识。同时,信息安全治理宜建立在基于风险的决策基础上。决定多少安全程度是可接受的,宜建立在组织对风险承受的基础之上,包括竞争优势的丧失、违规和未尽义务的风险、日常业务中断、声誉受损和经济损失。
  NIST SP800-37 Rev1中描述了一个如图3所示的信息安全风险管理框架。
  (3)确定投资决策的方向
  实现有效益的安全,而不能“为了安全而安全”。信息安全治理宜基于要实现的业务产出建立信息安全投资战略,使得业务和信息安全需求之间无论短期还是长期都是相称的,从而满足利益相关者当前和不断变化的需要。但是,目前对信息安全投资的规模和去向都没有良好的实践。在信息安全处置过程中,成本效益分析是比较可行的方法之一。   (4)确保符合内部和外部的要求
  信息安全治理宜确保信息安全策略和实践符合相关的强制性法律、法规和规章,以及承诺的业务或合同要求和其他的外部或内部要求。在我们“信息安全管理系列”文章称之为“内外合规”,在ISO/IEC 27001中称之为“符合性”。实际上,“符合内部和外部要求”都可以列入广义合法性的获取,合法性是一个组织生存的根本,例如,一国政府,一旦失去合法性,就会引致诸多挑战行为,并由此导致崩溃。
  (5)营造安全良好的环境
  信息安全治理宜建立在人的行为之上,包括所有利益相关者不断变化的需要,因为人的行为是支撑信息安全适当级别的基本要素之一。如果没有充分的协调,目的、角色、责任和资源可能相互冲突,导致未能达到业务目的。设计一整套的制度,使各种利益相关者之间的协调和方向一致正是治理的本质目的。许多利益的冲突,往往在制度设计阶段就产生了,例如,设计过度严厉的信息安全制度,规定轻微违规事件就要开除,必然导致员工掩盖轻微的事件,导致严重信息安全事件的发生。
  (6)关联业务产出评审绩效
  在约定的信息安全级别下,信息安全治理宜确保保护信息所采用的方法适合支持组织的意图。安全绩效宜被维持在满足当前和未来业务需求所需要的级别上。
  为从治理角度评审信息安全绩效,治理者宜评价信息安全在业务影响方面的绩效,而不仅仅是安全控制措施的效率和效果。这可以通过授权执行一个监视、审核和改进的绩效测量程序来做到,从而将信息安全绩效连接到业务绩效。
  5 信息安全治理的过程
  在公司治理领域,公司治理被描述为一系列问题的集合,并没有完整的流程,但ISO/IEC 27014:2013给了一个比较简单的模型,如图4所示。
  评价是指治理者对执行层的提案进行评价,从而确定是否能够实现信息安全目的,并充分支持组织的主营业务。指导体现了治理的原意之一,即确定方向,其中很重要的一点就是上文中所描述的确保信息安全战略与业务战略的一致。监视的输入来自执行层,执行管理者应向治理者反馈信息安全绩效,站在专业角度对可能的风险进行预警或分析等。沟通是指治理者与利益相关者的沟通。在ISO/IEC 27014:2013中对治理者和执行管理者的任务进行了分类描述。
  6 小结
  信息安全治理中所涉及的问题,在之前的信息安全相关标准中(如ISO/IEC 27001等)均有涉及,例如,信息安全风险管理,符合性和绩效评价等内容。但是毫无疑问,很多问题不是执行管理层能够协调解决的。将这些方面单独列出作为信息安全治理层的工作有很重要的意义,这相当于对信息安全实践中战略层和执行层问题进行了分离,也正如ISO/IEC 27014:2013所指出:信息安全治理在组织的治理者、执行管理者和那些负责实现与运行信息安全管理体系者之间提供了强有力的纽带。
  参考文献
  [1] ISO/IEC 27014:2013 Information technology—Security techniques—Governance of informationsecurity
  [2] 《信息技术安全技术信息安全治理》(征求意见稿),http://www.tc260.org.cn.
  [3] 林润辉,李大辉,谢宗晓,等. 信息安全管理理论与实践[M]. 北京:中国标准出版社,2015.
  [4] NIST SP800-30 Rev1 Guide for Conducting RiskAssessments,2012.
  [5] NIST SP800-37 Rev1 Guide for Applying theRisk Management Framework to Federal Information Systems-A Security Life Cycle Approach,2010.
其他文献
【摘要】产妇全身各器官除乳腺外,从胎盘娩出至恢复到或接近恢复到正常状态所需的时期称为产褥期,一般为六周。由于新生儿的诞生使经过分娩期的产妇经历了不同的感受,做母亲的理想与现实往往会发生冲突,有的产妇会因胎儿娩出的生理性排空而感到心理上的空虚;会因婴儿的外貌及性别不能与理想中的孩子相吻合而感到失望;也因现实母亲的太多责任而感到恐惧;还会因丈夫注意力转移至新生儿而感到失落。了解这些适应过程对做好产褥期
期刊
【摘要】目的:观察Sprague-Dawley(SD)大鼠骨骼肌钝挫伤后外用三色膏对组织修复过程中血清MDA、LDH活性的影响。方法:雄性SD大鼠腓肠肌钝挫伤后不同时期处死取材分别作血清乳酸脱氢酶(LDH)和丙二醛(MDA)的检测。结果:伤后第3、5、10、14天三色膏均可持续降低大鼠血清LDH和MDA。结论:三色膏能促进骨骼肌损伤后血清酶活性的正常恢复。  【关键词】三色膏血清乳酸脱氢酶(LDH
期刊
护士的心理素质可直接影响到临床护理工作的效果,注重护士心理素质的培养非常重要。    1护士心理素质不同临床所得到的护理效果各异    在临床工作中同时执行一项医嘱,有的护士能达到预期效果,有的护士则常常达不到预期的护理效果,甚至起到相反作用;有的护士可以轻而易举地支配好病房的患者,将所负责的病房管理的井井有条,有的护士则一筹莫展很难管理好自己的病人。心理素质是护士综合能力的一个非常重要的组成部分
期刊
自1995年成立生殖健康服务中心以来,使用男性理疗器配合中成药治疗了二例早泄、阳痿患者,取得了满意效果,现报道如下:    1病例报告    例1:王某,25岁,农民,已婚近二年,二年来,阴茎尚能勃起,但插入阴道前一触女阴即射精,(两年来曾有一次插入阴道,但时间不到1分钟即射精)女方未孕,很感不满。曾服用中成药杞菊地黄丸、外用早泄灵未见好转,查体,除精神抑郁外无明显器质性病变,阴茎勃起欠佳。  例
期刊
停经70天以上,100天之内的妊娠妇女,要求终止妊娠的方法为:①钳刮术;②水囊引产。行钳刮术时,如胎儿较大已成形,孕妇为第一胎,宫口较紧,可造成操作困难,病人不合作,宫颈损伤及骨片残留不可避免,造成不孕等后遗症 。水囊引产有时不能引起宫缩,放置时间长,感染机会大。所以中期引产中 70~100 天内的妊娠所采用的引产的方法在妇科领域一直是个棘手的问题,现将米非司酮序贯合并前列素类药物终止妊娠的 30
期刊
摘要:新形势下我国标准化改革重心之一是鼓励社会团体制定符合市场需要的团体标准,各级各类行业协会将发挥重要作用。本文通过调研国内外行业协会标准化工作现状,分析浙江省行业协会发展现状与问题,从政府、行业协会、企业三个主体入手,提出浙江省行业协会发展协会标准的建议,推动“浙江制造”品牌的建设。  关键词:行业协会 标准化 联盟标准 协会标准  Abstract: One main part of sta
期刊
初产妇临产前的心理状态十分复杂,医护人员的形象和语言行为都直接影响初产妇的心理状态,所以对初产妇实施心理护理,显得尤为重要。    1初产妇的心理状态    既有初为人母的自豪和喜悦,又有恐惧、焦虑、紧张的心理;担心生产时会疼痛、出血等异常情况发生;担心医  生的技术,孩子发育是否正常、医务人员的态度等等。    2心理护理    2.1初产妇入院后,心理非常紧张,对环境的陌生,对医护人员的畏惧,
期刊
我院于2007年10月4日收治1例肠切除术后吻合瘘并感染性休克的患者,住院治疗24天,好转出院,现将护理体会介绍如下:    1病例介绍    患者吴某,女,7岁,入院前7日因肠梗阻在当地医院行小肠部分切除术,术后出现腹胀并逐渐加重、伴高热、未排气、排便,为求进一步治疗而入我院。入院后查脱水征(+)、面色灰暗、皮肤潮红、冷汗、表情淡漠、感觉迟钝、呼吸急促、血压下降、心率增快、少尿、腹胀明显、肠鸣音
期刊
胎膜早破是产科常见并发症,与难产及感染有密切关系,特别是早产合并胎膜早破,围生儿病率和病死率相当  高,临床上对此治疗较棘手。本文将我院1999~2000年早产合并胎膜早破89例,总结报告如下:    1临床资料    收集我院1999年1月~2000年12月住院分娩的28~37周早产合并胎膜早破病人89例,同期住院分娩人数6636例,占分娩总数的1.3%。  1.1一般资料:89例早产合并胎膜早
期刊
产后出血是指胎儿娩出后24h内阴道流血量达到或超过500ml者,是产科常见而严重的并发症,也是引起产妇死亡的重要原因之一。因此,我们在临床工作中,通过对产后出血患者进行耐心细致的观察、治疗与护理,降低了并发症的发病率,挽救了病人的生命,对产后出血的防治积累了丰富的经验。    1产前预防护理措施    1.1详细询问妊娠分娩史、既往史、家族史。定期产前检查,对一些高危妊娠的患者应早期发现,早期治疗
期刊