1 / 13
文档名称:

阿迪达斯STP案列分析.ppt

格式:ppt   大小:937KB   页数:13页
下载后只包含 1 个 PPT 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

阿迪达斯STP案列分析.ppt

上传人:2112770869 2018/5/17 文件大小:937 KB

下载得到文件列表

阿迪达斯STP案列分析.ppt

文档介绍

文档介绍:第14章信息安全管理
本章学习目标:
理解策略的含义
掌握策略制定的原则、内容和编写方法
熟悉信息安全管理机构的构成
了解制定信息安全管理制度的原则
了解基本的信息安全法律法规
制定信息安全管理策略
信息安全管理策略也称信息安全方针,是组织对信息和信息处理设施进行管理、保护和分配的准则和规划,以及使信息系统免遭入侵和破坏而必须采取的措施。它告诉组织成员在日常的工作中什么是必须做的,什么是可以做的,什么是不可以做的;哪里是安全区,哪里是敏感区,就像交通规则之于车辆和行人,信息安全策略是有关信息安全方面的行为规范。一个成功的安全策略应当遵循:
1)综合平衡(综合考虑需求、风险、代价等诸多因素)。
2)整体优化(利用系统工程思想,使系统总体性能最优)。
3)易于操作和确保可靠。
信息安全管理策略概述
制定信息安全管理策略
在制定信息安全管理策略时,要严格遵守以下主要原则。
1)目的性。策略是为组织完成自己的信息安全使命而制定的,策略应该反映组织的整体利益和可持续发展的要求。
2)适用性。策略应该反映组织的真实环境和信息安全的发展水平。
3)可行性。策略应该具有切实可行性,其目标应该可以实现,并容易测量和审核。没有可行性的策略不仅浪费时间还会引起政策混乱。
4)经济性。策略应该经济合理,过分复杂和草率都是不可取的。
5)完整性。能够反映组织的所有业务流程的安全需要。
6)一致性。策略的一致性包括下面三个层次:①和国家、地方的法律法规保持一致;②和组织己有的策略、方针保持一致;③整体安全策略保持一致,要反映企业对信息安全的一般看法。
7)弹性。策略不仅要满足当前的组织要求,还要满足组织和环境在未来一段时间内发展的要求。
制定策略的原则
制定信息安全管理策略
理论上,一个完整的策略体系应该保障组织信息的机密性、可用性和完整性。信息安全策略应包含下列一些内容:
1)适用范围。包括人员范围和时效性,例如“本规定适用于所有员工”,“适用于工作时间和非工作时间”。不仅要消除本该受到约束的员工有认为自己是个例外的想法,也保证策略不至于被误解是针对某个员工的;同时也告诉员工本规定在什么时间发挥效力。
2)目标。例如,“为确保企业的经营、技术等机密信息不泄漏,维护企业的经济利益,根据国家有关法律,结合企业实际,特制定本条例。”明确了信息安全保护对公司是有着重要意义的,而且与国家的法律法规是一致的。主题明确的策略可能会有更加确切、详细的目标,如防病毒策略的目标可以是:“为了正确执行对计算机病毒(蠕虫、特洛伊木马、黑客恶意程序)的预防、侦测和清除过程,特制定本策略”。
策略的主要内容
3)策略主题。通常一个组织可能会考虑开发下列主题的信息安全管理策略:①设备和及其环境的安全。②信息的分级和人员责任。③安全事故的报告与响应。④第三方访问的安全性。⑤外围处理系统的安全。⑥计算机和网络的访问控制和审核。⑦远程工作的安全。⑧加密技术控制。⑨备份、灾难恢复和可持续发展的要求。
4)策略签署。信息安全管理策略是强制性的、惩罚性的,策略的执行需要来自管理层的支持,通常是信息安全主管或总经理签署信息安全管理策略。签署人的管理地位不能太低;否则会有执行的难度,如果遭到某高层主管的抵制常会导致策略失败,高层主管的签署也表明信息安全不单单是信息安全部门的事情,还是和整个组织所有成员都是密切相关的。
5)策略的生效时间和有效期。旧策略的更新和过时策略的废除也是很重要的,应该保持生效的策略中包含新的安全要求。
制定信息安全管理策略
策略的主要内容(续)
6)重新评审策略的时机。策略除了常规的评审时机,在下列情况下也需要重新评审:①企业管理体系发生很大变化。②相关的法律法规发生了变化。③企业信息系统或者信息技术发生了大的变化。④企业发生了重大的信息安全事故。
7)与其他相关策略的引用关系。因为多种策略可能相互关联,引用关系可以描述策略的层次结构,而且在策略修改时候也经常涉及其他相关策略的调整,清楚的引用关系可以节省查找的时间。
8)策略解释。由于工作环境、知识背景等原因的不同,可能导致员工在理解策略时出现误解、歧义的情况。因此,应建立一个专门的权威的解释机构或指定专门的解释人员来进行策略的解释。
9)例外情况的处理。策略不可能做到面面俱到,在策略中应提供特殊情况下的安全通道。
制定信息安全管理策略
策略的主要内容(续)
制定信息安全管理策略
信息安全管理策略案例
建立信息安全机构和队伍
为了保护国家信息的安全,维护国家的利益,各国政府均指定了政府有关机构主管信

最近更新

二零二五年度新能源设备采购合同及技术支持 16页

二零二五年度旅游企业导游员劳动合同 15页

二零二五年度智慧园区EMC合同能源管理服务协议.. 15页

二零二五年度智慧水务第三方施工合作协议 17页

二零二五年度智能交通项目采购招标合同范本 16页

二零二五年度智能制造项目投资保证金质押担保.. 13页

二零二五年度智能化社区物业保洁合同约定 14页

二零二五年度智能家居产品国际代理销售合同范.. 14页

二零二五年度智能家电研发生产合作协议范本集.. 17页

二零二五年度智能环保堡坎工程承包协议 14页

二零二五年度智能穿戴设备安装工程一切险条款.. 14页

二零二五年度智能车牌租赁管理服务协议书 15页

二零二五年度服装进出口合同履行与时尚潮流同.. 14页

二零二五年度材料采购合同(含战略规划)标准.. 15页

中国朝代简介课件集锦 5页

二零二五年度标准砖供货与建筑工程配套合同 14页

二零二五年度核电站安全保障与运维服务合同 18页

二零二五年度民间借款合同,特色服务与保障 15页

二零二五年度水管安装工程现场管理合同范本 16页

二零二五年度汽车用品采购代理合同Word模板下.. 14页

二零二五年度汽车租赁服务与车辆共享平台合作.. 14页

二零二五年度汽车运输及配送服务合同 17页

二零二五年度沉井施工技术改造与创新合同 17页

中国地理要点复习方法与技巧 6页

二零二五年度海洋旅游船员聘用及导游服务合同.. 18页

二零二五年度消防设施检测与维护服务合同 15页

二零二五年度游艇保险合同范本详解 15页

二零二五年度爆破拆除工程爆破拆除设备租赁合.. 13页

二零二五年度物流快递行业劳动合同范本 15页

二零二五年度特种材料样品采购与应用开发合同.. 13页