信息安全管理体系研究

来源 :中小企业管理与科技·下旬刊 | 被引量 : 0次 | 上传用户:yecaifa
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着信息技术的不断应用,信息安全管理已经逐渐成为各企业或各机构管理体系的重要组成部分。了解信息安全对企业发展的重要性,制定科学合理的方案构建完善的信息安全管理体系,是当前企业发展中需要解决的问题之一。
  关键词:信息;安全;管理体系
  1 概述
  信息安全管理是指在信息的使用、存储、传输过程中做好安全保护工作,保持信息的保密性、完整性和可用性。其中,保密性是指保障信息仅能被具有使用权限的人获取或使用;完整性指为信息及其处理方法的准确性和完整性提供保护措施;可用性则指使用权限的人可在需要时获取和使用相关的信息资产。因此,做好信息安全管理体系的研究对于提升信息的安全性具有现实意义。
  2 信息安全管理体系
  2.1 信息安全管理体系介绍 根据网络安全相关统计表明,网络信息安全事故中由于管理问题导致出现安全事故的高达70%以上,因此解决网络信息的安全问题,除从技术层面进行改进外,还应加强网络信息的安全管理力度。信息安全管理体系的建设是一项长期的、系统的、复杂的工程,在建设信息安全管理体系时,应对整个网络系统的各个环节进行综合考虑、规划和构架,并根据各个要素的变化情况对管理体系进行必要的调整,任何环节存在安全缺陷都可能会影响整个体系的安全。
  2.2 信息安全管理体系的功能 信息安全管理是指导企业对于信息安全风险相互协调的活动,这种指导性活动主要包括信息安全方针的制定、风险评估、安全保障、控制目标及方式选择等。企业要实现对信息资产进行安全、高效、动态的管理,就需要建立科学、完善、标准的信息安全管理体系。因此,一个有效的信息安全管理体系应该具备以下功能:对企业的重要信息资产进行全面的保护,维持企业的竞争优势;使企业能在预防和持续发展的观点上处理突发事件,当信息系统受到非法入侵时,能使相关的业务损失降到最低,并能维持基本的业务开展;使企业的合作伙伴和客户对企业充满信心;能使企业定期对系统进行更新和控制,以应对新的安全威胁。
  3 信息安全管理体系的构建
  3.1 信息安全管理框架的建立
  信息安全管理框架是建设信息安全管理体系的基础和参照依据,企业应根据自身的生产情况或经营情况搭建适合企业自身发展的信息安全管理框架,并在具体的业务开展中对各安全管理制度进行实施,并建立各种与信息安全管理构架相一致的文件或文档,记录信息安全管理体系实施过程中出现的安全事件和异常状况,为后期建立严格的反馈制度提供参考。
  3.1.1 信息安全管理策略。企业应制定信息安全管理策略,为企业的信息安全管理提供方向和依据。对于企业来说,不仅要建立总体的安全策略,还应在此基础上,根据风险评估结果,制定更加详细、具体、具有可行性的安全方针,对各部门及各职员的职责进行明确的划分和控制。如访问控制策略、桌面清理策略、屏幕清除策略等。
  3.1.2 范围划分。企业应根据企业自身的特性,结合企业所在的地理位置、资产和技术等对信息安全管理体系的范围進行科学界定。一般来说,企业信息安全管理体系包括的项目主要有信息系统、信息资产、信息技术、实物场所等。
  3.1.3 风险评估。 企业需要对风险评估和管理方案进行科学选择,在选择时应根据企业自身的实际情况进行规范评估,对目前所面临的信息安全风险和风险等级进行准确识别。企业的信息资产是风险评估的主要对象,评估时应考虑的因素有资产所受到的威胁、薄弱点及受到攻击后对企业的影响。风险评估的方法有多种,但无论选择哪种评估工具,其最终的评估结果是一致的。
  3.1.4 风险管理。企业应根据信息安全策略和所要求的安全程度,对要管理的风险内容进行识别。风险管理主要是风险控制,企业可采取一定的安全措施,将风险降低到企业可接受的水平。除降低风险外,还可通过转移风险、规避风险的方法维护企业信息资产的安全。对于信息资产来说,风险并不是一成不变的,当企业发生变化、过程发生更改、技术进行革新或新风险出现后,原有的风险就会随之发生变化,这种变化也是对风险进行管理的重要参考。
  3.1.5 控制方式的选择。风险评估后,企业应从已有的安全技术中寻求有效的控制方法降低已识别的风险,控制方式还可包括一些额外的控制,如企业新增加的控制方式或其他法律法规所要求的控制方式。
  3.1.6 适用性声明。信息安全适用性声明主要是对企业内风险管理目标、针对每种风险所采取的控制措施等内容改进记录,这种记录的主要目的是企业向内部员工表明信息安全管理的重要性,同时也是企业向外部表明企业对信息安全及风险的态度和作为。
  3.2 管理构架的实施 信息安全管理体系(ISMS)框架的构建只是建设信息安全管理体系的第一步,而框架的实施才是构建ISMS的重要步骤。在实施ISMS过程中,应对管理体系、实施的具体费用、企业职工的工作习惯、不同部门之间的合作等各个要素进行综合考虑。企业可按照既定目标和实施方式对信息的安全性进行有效控制,这种有效性主要通过两方面指标体现,一是控制活动执行的严格性;二是活动的结果与既定目标的一致性。
  3.3 信息安全管理的文档化 在信息安全管理体系的建设和实施过程中,应建立相关的文件和文档,对ISMS管理范围、管理框架、控制方式、具体操作过程等进行记录备案。在对文档进行管理时,可根据文档的类型和重要性对其等级划分,并根据企业业务和规模的变化,对文档进行定期的修正和补充;而对于一些不再具有参考价值的文档,可定期进行废弃处理。
  4 总结
  随着信息时代的到来,信息在企业发展中的作用越来越强大,并且已经成为企业的一种重要资产,对于企业信息资产来说,做好信息的安全管理工作,对于企业的发展具有重要意义。在建立信息安全管理体系时,应对管理框架、管理范围、管理方式等内容进行科学选择,并做好相关的文档记录,为后期信息安全管理体系的进一步优化提供参考。
  参考文献:
  [1]高文涛.国内外信息安全管理体系研究[J].计算机安全,2008(12):95-97.
  [2]李慧.信息安全管理体系研究[D].西安电子科技大学,2005.
  [3]王海军.网络信息安全管理体系研究[J].信息网络安全,2008(3):47-48.
其他文献
随着会计电算化及网络会计的普及。电算化会计系统的内部控制在企业内部控制系统中突显出十分重要的意义。本文简要的论述了加强电算化会计内部控制的必要性及途径。
随着云技术的不断发展,云服务已经逐渐地渗透到我们日常的生活中,凭着无可比拟的优越性,在高校得到了广泛的应用。云服务的主要优势在于其能够提升高校信息化管理的处理速度,
依据BS7910规范,编写了C语言迭代程序,以确定起重机械焊接接头在复杂受力状态下疲劳裂纹的容许尺寸,为安全检测和评估打下基础。以T型焊接接头为实例,计算了典型受力状态下表面裂
德语究竟难不难学?这是大多数德语初学者较为关心的一个问题。其实客观地说,要掌握任何一门语言都非一日之功,而德语又恰恰是一门古老、复杂且严谨的语言,那它的难度系数就可
电力作为与人民群众生活息息相关的重要企业,不但关系到人民生活水平的提高还对国家的经济建设有着重要影响。当今世界是一个充满竞争的世界,竞争存在于我们生活的方方面面。
通过检测正在使用的塔式起重机,发现了在设计、生产、使用过程中存在的一些问题,并进行了分析讨论,对设计、制造、使用人员有一定的参考价值.
融合管理在助推和谐发展中意义重大,本文就融合管理的地位、定义、特点、内容和原则进行了探析,以期对融合管理创新管理理念有所见解。
房地产项目是一种投资额大、周期长、回报较高的投资方式,同时,在投资过程中也存在着较为复杂的风险因素。要避免投资风险的出现,需要投资者首先树立风险意识,从风险的来源入
培养学生的学习兴趣,让学生全身心的投入到教师的教学设计中来,这是每位教师应面对的问题。课堂导入生动有趣、讨论活动重点突出,学生乐于发言、观点鲜明、举例贴近生活实际,
摘 要:网络文化这种新型的文化形态的出现给高校学生素质教育工作带来极大的便利,但是也使得高校德育工作的开展面临巨大的挑战,网络文化对德育工作方式、环境以及德育主体地位等都产生了深远的影响。有效应对网络文化带来的挑战,需要进一步强化高校德育工作,构建一个新型的德育平台。  关键词:网络文化;高校德育教育;影响;应对策略  0 引言  新形势下网络已经成为高校学生日常生活和学习非常重要的部分,更是直接