版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第11章信息平安管理李劍北京郵電大學信息平安中心E-mail:010-86212346目錄信息系統平安管理概述信息平安管理模式建立信息平安管理體系的意義BS7799、ISO17799和ISO27001信息平安相關法律法規一個故事
如何筆記本電腦“死機〞,所針對的方法不是只有重新安裝機器一種方法。 (1).檢測系統軟件 (2).檢測系統軟件,進行恢復處理。概述
信息作為組織的重要資產,需要得到妥善保護。但隨著信息技術的高速開展,特別是Internet的問世及網上交易的啟用,許多信息平安的問題也紛紛出現:系統癱瘓、黑客入侵、病毒感染、網頁改寫、客戶資料的流失及公司內部資料的泄露等。這些已給組織的經營管理、生存甚至國家平安都帶來嚴重的影響。概述
平安問題所帶來的損失遠大于交易的賬面損失,它可分為3類,包括直接損失、間接損失和法律損失:直接損失:喪失訂單,減少直接收入,損失生產率;間接損失:恢復本錢,競爭力受損,品牌、聲譽受損,負面的公眾影響,失去未來的業務時機,影響股票市值或政治聲譽;法律損失:法律、法規的制裁,帶來相關聯的訴訟或追索等。概述
俗話說“三分技術七分管理〞。目前組織普遍采用現代通信、計算機、網絡技術來構建組織的信息系統。但大多數組織的最高管理層對信息資產所面臨的威脅的嚴重性認識缺乏,缺乏明確的信息平安方針、完整的信息平安管理制度,相應的管理措施不到位,如系統的運行、維護、開發等崗位不清,職責不分,存在一人身兼數職的現象。概述
這些都是造成信息平安事件的重要原因。缺乏系統的管理思想也是一個重要的問題。所以,需要一個系統的、整體規劃的信息平安管理體系,從預防控制的角度出發,保障組織的信息系統與業務之平安與正常運作。目前,在信息平安管理體系方面,英國標準BS7799已經成為世界上應用最廣泛與典型的信息平安管理標準。BS7799標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS7799-1:1995?信息平安管理實施細那么?,它提供了一套綜合的、由信息平安最正確慣例組成的實施規那么,其目的是作為確定工商業信息系統在大多數情況所需控制范圍的參考基準,并且適用于大、中、小組織。概述
這些都是造成信息平安事件的重要原因。缺乏系統的管理思想也是一個重要的問題。所以,需要一個系統的、整體規劃的信息平安管理體系,從預防控制的角度出發,保障組織的信息系統與業務之平安與正常運作。目前,在信息平安管理體系方面,英國標準BS7799已經成為世界上應用最廣泛與典型的信息平安管理標準。BS7799標準于1993年由英國貿易工業部立項,于1995年英國首次出版BS7799-1:1995?信息平安管理實施細那么?,它提供了一套綜合的、由信息平安最正確慣例組成的實施規那么,其目的是作為確定工商業信息系統在大多數情況所需控制范圍的參考基準,并且適用于大、中、小組織。概述
1998年英國公布標準的第二局部BS7799-2?信息平安管理體系標準?,它規定信息平安管理體系要求與信息平安控制要求,它是一個組織的全面或局部信息平安管理體系評估的根底,它可以作為一個正式認證方案的根據。BS7799-1與BS7799-2經過修訂于1999年重新予以發布,1999版考慮了信息處理技術,尤其是在網絡和通信領域應用的近期開展,同時還非常強調了商務涉及的信息平安及信息平安的責任。概述
2000年12月,BS7799-1:1999?信息平安管理實施細那么?通過了國際標準化組織ISO的認可,正式成為國際標準——ISO/IEC17799-1:2000?信息技術——信息平安管理實施細那么?。2002年9月5日,BS7799-2:2002草案經過廣泛的討論之后,終于發布成為正式標準,同時BS7799-2:1999被廢止。BS7799標準得到了很多國家的認可,是國際上具有代表性的信息平安管理體系標準。概述
2005年11月,ISO27001:2005出版,取代了之前的BS7799-2:2002,今后,7799系列標準的編號將會發生一定的改變,更改為ISO27001系列。在某些行業如IC和軟件外包,信息平安管理體系認證已成為一些客戶的要求條件之一。本章來介紹有關信息系統管理的一些知識。12.1信息系統平安管理概述長久以來,很多人自覺不自覺地都會陷入技術決定一切的誤區當中,尤其是那些出身信息技術行業的管理者和操作者。最早的時候,人們把信息平安的希望寄托在加密技術上面,認為一經加密,什么平安問題都可以解決。隨著互聯網的開展,在一段時期又常聽到“防火墻決定一切〞的論調。及至更多平安問題的涌現,入侵檢測、PKI、VPN等新的技術應用被接二連三地提了出來,但無論怎么變化,還是離不開技術統領信息平安的路子。12.1信息系統平安管理概述可這樣的思路能夠真正解決平安問題嗎?也許可以解決一局部,但卻解決不了根本。實際上,對平安技術和產品的選擇運用,這只是信息平安實踐活動中的一局部,只是實現平安需求的手段而已。信息平安更廣泛的內容,還包括制定完備的平安策略,通過風險評估來確定需求,根據需求選擇平安技術和產品,并按照既定的平安策略和流程標準來實施、維護和審查平安控制措施。歸根到底,信息平安并不是技術過程,而是管理過程。12.1信息系統平安管理概述之所以有這樣的認識誤區,原因是多方面的,從平安產品提供商的角度來看,既然側重在于產品銷售,自然從始至終向客戶灌輸的都是以技術和產品為核心的理念。而從客戶角度來看,只有產品是有形的,是看得見摸得著的,對決策投資來說,這是至關重要的一點,而信息平安的其他方面,比方無形的管理過程,自然是遭致忽略。12.1信息系統平安管理概述正是因為有這樣的錯誤認識,就經??吹剑涸S多組織使用了防火墻、IDS、平安掃描等設備,但卻沒有制定一套以平安策略為核心的管理措施,致使平安技術和產品的運用非?;靵y,不能做到長期有效和更新。即使組織制定有平安策略,卻沒有通過有效的實施和監督機制去執行,使得策略空有其文成了擺設而未見效果。12.1信息系統平安管理概述實際上對待技術和管理的關系應該有充分理性的認識:技術是實現平安目標的手段,管理是選擇、實施、使用、維護、審查包括技術措施在內的平安手段的整個過程,是實現信息平安目標的必由之路。12.1信息系統平安管理概述在現實的信息平安管理決策當中,必須關注以下幾點:應該制定信息平安方針和多層次的平安策略,以便為各項信息平安管理活動提供指引和支持;應該通過風險評估來充分開掘組織真實的信息平安需求;應該遵循預防為主的理念;應該加強人員平安意識和教育;管理層應該足夠重視并提供切實有效的支持;應該持有動態管理、持續改進的思想;應該以業務持續開展為目標,達成信息平安控制的力度、使用的便利性以及本錢投入之間的平衡。12.2信息平安管理模式在信息平安管理方面,BS7799標準提供了指導性建議,即基于PDCA〔Plan、Do、Check和Act,即戴明環〕的持續改進的管理模式,如圖12.1所示。12.2信息平安管理模式PDCA〔Plan、Do、Check和Act〕是管理學慣用的一個過程模型,最早是由休哈特〔WalterShewhart〕于19世紀30年代設想的,后來被戴明〔EdwardsDeming〕采納、宣傳并運用于持續改善產品質量的過程當中。隨著全面質量管理理念的深入開展,PDCA最終得以普及。作為一種抽象模型,PDCA把相關的資源和活動抽象為過程進行管理,而不是針對單獨的管理要素開發單獨的管理模式,這樣的循環具有廣泛的通用性,因而很快從質量管理體系〔QMS〕延伸到其他各個管理領域,包括環境管理體系〔EMS〕、職業健康平安管理體系〔OHSMS〕和信息平安管理體系〔ISMS〕。12.2信息平安管理模式為了實現ISMS,組織應該在方案〔Plan〕階段通過風險評估來了解平安需求,然后根據需求設計解決方案;在實施〔Do〕階段將解決方案付諸實現;解決方案是否有效?是否有新的變化?應該在檢查〔Check〕階段予以監視和審查;一旦發現問題,需要在措施〔Act〕階段予以解決,以便改進ISMS。通過這樣的過程周期,組織就能將確切的信息平安需求和期望轉化為可管理的信息平安體系。12.2信息平安管理模式概括起來,PDCA模型具有以下特點,同時也是信息平安管理工作的特點:PDCA順序進行,依靠組織的力量來推動,像車輪一樣向前進,周而復始,不斷循環,持續改進;組織中的每個部門,甚至每個人,在履行相關職責時,都是基于PDCA這個過程的,如此一來,對管理問題的解決就成了大環套小環并層層遞進的模式;每經過一次PDCA循環,都要進行總結,穩固成績,改進缺乏,同時提出新的目標,以便進入下一次更高級的循環。12.3建立信息平安管理體系的意義組織可以參照信息平安管理模型,按照先進的信息平安管理標準BS7799標準建立組織完整的信息平安管理體系并實施與保持,到達動態的,系統的,全員參與,制度化的,以預防為主的信息平安管理方式,用最低的本錢,到達可接受的信息平安水平,從根本上保證業務的連續性。組織建立,實施與保持信息平安管理體系將會產生如下作用:12.3建立信息平安管理體系的意義強化員工的信息平安意識,標準組織信息平安行為;對組織的關鍵信息資產進行全面系統的保護,維持競爭優勢;在信息系統受到侵襲時,確保業務持續開展并將損失降到最低程度;使組織的生意伙伴和客戶對組織充滿信心;如果通過體系認證,說明體系符合標準,證明組織有能力保障重要信息,提高組織的知名度與信任度;促使管理層堅持貫徹信息平安保障體系。12.4BS7799、ISO17799和ISO27001在信息平安管理的標準方面,目前有3個非常著名的標準,即BS7799、ISO17799和ISO2007。這一節介紹它們之間的關系和主要內容。1.BS7799、ISO17799和ISO27001概述 BS7799是英國標準協會〔BSI,BritishStandardsInstitute〕針對信息平安管理而制定的一個標準,最早始于1995年,后來幾經改版,成為了目前由兩局部內容構成的并且被廣泛接受的信息平安管理標準。BS7799分兩個局部,第一局部,也就是被ISO組織吸納成為ISO/IEC17799:2005標準的局部,是信息平安管理實施細那么〔CodeofPracticeforInformationSecurityManagement〕,主要供負責信息平安系統開發的人員作為參考使用,分11個標題,定義了133項平安控制〔最正確慣例〕。12.4BS7799、ISO17799和ISO27001BS7799標準的第二局部內容,即最新的ISO/IEC27001:2005,是建立信息平安管理體系的一套標準〔SpecificationforInformationSecurityManagementSystems〕,其中詳細說明了建立、實施和維護信息平安管理體系的要求,可用來指導相關人員去應用ISO/IEC17799,其最終目的在于建立適合企業需要的信息平安管理體系。雖然BS7799最初是以所謂的“英國標準〔BritishStandard〕〞而推出的,但并非只適用于英國,BS7799〔目前準確來說應該是ISO/IEC17799:2005和ISO/IEC27001:2005〕所包含的最正確慣例可以在不同的法律和文化背景下實施。由于BS7799兩個局部都已經先后轉化成正式的國際標準,從開展眼光來看,今后幾年時間里,以該標準為參照的信息平安相關活動,勢必在全球范圍內廣泛開展起來。12.4BS7799、ISO17799和ISO27001順便提及的是,英國標準協會〔BSI〕是世界上最早的全國性標準化機構,同時也是國際標準化組織的核心成員之一,它不受政府控制但得到了政府的大力支持。BSI制定和修訂的許多英國標準最終都轉化成了國際標準,其在ISO中的奉獻率到達了17%,包括ISO9000質量管理體系〔源自BS5750〕、ISO14000環境管理體系〔源自BS7750〕和OHSAS18000職業健康和平安管理體系〔源自BS8800〕等。12.4BS7799、ISO17799和ISO270012.BS7799的開展歷程BS7799從誕生到現在只不過10年的事情,但根本上可以看出一個標準“源于生活,高于生活〞的開展特點,也就是說,一個真正普遍適用并能被普遍接受的標準,必然是能表達相關領域最正確慣例并能為最正確慣例的推廣起指導作用的。BS7799最初是由英國貿工部〔DTI〕立項的,是業界、政府和商業機構共同倡導的,旨在開發一套可供開發、實施和測量有效平安管理慣例并提供貿易伙伴間信任的通用框架。負責標準開發和管理工作的BSI-DISCCommitteeBDD/2是由來自貿易和工業部門的眾多代表共同組成的,其成員在各自的領域都具有足夠的影響力,包括金融業的英國保險協會、渣打會計協會、匯豐銀行等,通信行業有大英電訊公司,還有像殼牌、聯合利華、畢馬威〔KPMG〕等這樣的跨國機構。12.4BS7799、ISO17799和ISO270011995年,BS7799-1:1995?信息平安管理實施細那么?首次出版〔其前身是1993年發布的PD0005〕,它提供了一套綜合性的、由信息平安最正確慣例構成的實施細那么,目的是為確定各類信息系統通用控制提供唯一的參考基準。在隨后一段時間里,電子商務的開展引發客戶、供給商、貿易伙伴間對各自信息保護能力的信任問題,促使第三方認證成為一個急需。信息平安管理遵循一套最正確慣例,但怎樣做的?執行程度如何?是否完備?這就需要有一個共同的尺度來進行衡量。12.4BS7799、ISO17799和ISO270011998年,BS7799-2:1998?信息平安管理體系標準?公布,這是對BS7799-1的有效補充,它規定了信息平安管理體系的要求和對信息平安控制的要求,是一個組織信息平安管理體系評估的根底,可以作為認證的依據。至此,BS7799標準初步成型。1999年4月,BS7799的兩個局部被重新修訂和擴展,形成了一個完整版的BS7799:1999。新版本充分考慮了信息處理技術應用的最新開展,特別是在網絡和通信領域。除了涵蓋以前版本所有內容之外,新版本還補充了很多新的控制,包括電子商務、移動計算、遠程工作等。12.4BS7799、ISO17799和ISO27001由于BS7799日益得到國際認同,使用的國家也越來越多,2000年12月,國際標準化組織ISO/IECJTC1/SC27工作組認可BS7799-1:1999,正式將其轉化為國際標準,即所公布的ISO/IEC17799:2000?信息技術——信息平安管理實施細那么?。作為一個全球通用的標準,ISO/IEC17799并不局限于IT,也不依賴于專門的技術,它是由長期積累的一些最正確實踐構成的,是市場驅動的結果。2002年,BSI對BS7799:2-1999進行了重新修訂,正式引入PDCA過程模型,以此作為建立、實施、持續改進信息平安管理體系的依據,同時,新版本的調整更顯示了與ISO9001:2000、ISO14001:1996等其他管理標準以及經濟合作與開發組織〔OECD〕根本原那么的一致性,表達了管理體系融合的趨勢。2004年9月5日,BS7799-2:2002正式發布,隨即提交ISO并邁入“快速通道〞,可望近期正式成為國際標準。12.4BS7799、ISO17799和ISO27001在BSI的官方網站〔〕上對BS7799是這么介紹的:ISO/IEC17799CodeofpracticeforInformationSecurityManagementBS7799-2:2002SpecificationforInformationSecurityManagement12.4BS7799、ISO17799和ISO270013.BS7799的現狀雖然BS7799目前還沒有完全成為國際標準,但經過一段時間廣泛的實施、評審和討論,BS7799作為通用的信息平安管理標準,已經逐漸被全球接受,目前已有二十多個國家和地區引用BS7799作為國家標準,并有41個國家和地區開展了此項業務,其中包括:澳大利亞/新西蘭〔前國標AS/NZS4444,現在國標AS/NZS7799〕巴西捷克芬蘭愛爾蘭冰島荷蘭〔SPE20003〕挪威意大利瑞典〔SS627799〕日本〔JISX5080,相當于BS7799-1〕印度12.4BS7799、ISO17799和ISO27001我國的臺灣和香港地區也已經采用并推廣了BS7799標準。在中國臺灣,BS7799-1:1999被引用為CNS17799,而BS7799-2:2002那么被引用為CNS17800。在中國大陸,BS7799標準的國標化一直是個熱點議題,而相關的ISMS認證工作正在試點運行。12.4BS7799、ISO17799和ISO27001其實,如果單從BSI網站對在線采購BS7799標準的組織分布來看,就能大概看出BS7799目前在全球的受關注情況,如圖12.2所示。12.4BS7799、ISO17799和ISO270014.BS7799-1主要內容BS7799-1:1999〔即ISO/IEC17799:2000〕,信息平安管理實施細那么〔CodeofPracticeforInformationSecurityManagement〕,從10個方面定義了127項控制措施,可供信息平安管理體系實施者參考使用,這10個方面是:平安策略〔Securitypolicy〕; 組織平安〔Organizationsecurity〕; 資產分類和控制〔Assetclassificationandcontrol〕; 人員平安〔Personnelsecurity〕; 物理和環境平安〔Physicalandenvironmentalsecurity〕; 通信和操作管理〔Communicationandoperationmanagement〕;訪問控制〔Accesscontrol〕; 系統開發和維護〔Systemdevelopmentandmaintenance〕; 業務連續性管理〔Businesscontinuitymanagement〕; 符合性〔Compliance〕。12.4BS7799、ISO17799和ISO27001這其中,除了訪問控制、系統開發與維護、通信與操作管理這3個方面跟信息平安技術關系更緊密之外,其他7個方面更側重于組織整體的管理和運營操作,由此也可以看出,信息平安中“三分靠技術、七分靠管理〞的思想還是有所依據的。12.4BS7799、ISO17799和ISO270015.BS7799-2的主要內容BS7799-2是建立信息平安管理系統的一套標準,其中詳細說明了建立、實施和維護信息平安管理系統的要求,指出實施機構應該遵循的風險評估標準,當然,如果要得到BSI最終的認證〔對依據BS7799-2建立的ISMS進行認證〕,還有一系列相應的注冊認證過程。作為一套管理標準,BS7799-2指導相關人員怎樣去應用ISO/IEC17799,其最終目的還在于建立適合企業需要的信息平安管理系統。12.4BS7799、ISO17799和ISO27001BS7799標準之所以能被廣為接受,一方面是它提供了一套普遍適用且行之有效的全面的平安控制措施,而更重要的,還在于它提出了建立信息平安管理體系的目標,這和人們對信息平安管理認識的加強是相適應的。與以往技術為主的平安體系不同,BS7799-2提出的信息平安管理體系是一個系統化、程序化和文檔化的管理體系,這其中,技術措施只是作為依據平安需求有選擇有側重地實現平安目標的手段而已。12.4BS7799、ISO17799和ISO27001BS7799-2標準指出ISMS應該包含這些內容:用于組織信息資產風險管理、確保組織信息平安,包括為制定、實施、評審和維護信息平安策略所需的組織機構、目標、職責、程序、過程和資源。BS7799-2標準要求的建立ISMS框架的過程:制定信息平安策略,確定體系范圍,明確管理職責,通過風險評估確定控制目標和控制方式。體系一旦建立,組織應該實施、維護和持續改進ISMS,保持體系的有效性。12.4BS7799、ISO17799和ISO27001BS7799-2非常強調信息平安管理過程中文件化的工作,ISMS的文件體系應該包括平安策略、適用性聲明文件〔選擇與未選擇的控制目標和控制措施〕、實施平安控制所需的程序文件、ISMS管理和操作程序,以及組織圍繞ISMS開展的所有活動的證明材料。12.5信息平安相關法律法規在信息平安法律法規方面,國內外都有許多。本章概要介紹其中主要的一些法律法規情況。12.5.1國內信息平安相關法律法規 國內信息平安相關法律法規主要有如下幾個。(1)?計算機及信息系統平安法規,計算機軟件保護條例?,1991年5月24日國務院第八十三次常務會議通過1991年6月4日中華人民共和國國務院令第84號發布。(2)?中華人民共和國計算機信息系統平安保護條例?,1994年2月18日中華人民共和國國務院令147號發布,1994年2月18日中華人民共和國國務院令147號發布。(3)?計算機信息系統平安專用產品檢測和銷售許可證管理方法?,1997年6月28日公安部部長辦公會議通過,1997年12月12日施行,中華人民共和國公安部令第32號發布。中華人民共和國計算機信息系統平安保護條例。12.5信息平安相關法律法規(4)?計算機信息網絡國際聯網平安保護管理方法?,1997年12月11日國務院批準1997年12月30日公安部發布〕(5)?計算機病毒防治管理方法?,中華人民共和國公安部令第51號令,2000年4月26日。(6)?國家信息化領導小組關于加強信息平安保障工作的意見?〔中辦發2003年27號文件〕,2003年9月7日中共中央辦公廳、國務院辦公廳發出通知,并要求各地結合實際認真貫徹落實。12.5.2國外信息平安相關法律法規1990年美國人JohnPerryBarlow第一個使用“CyberSpace〞一詞來表示網絡世界。因此現在國際上一般用“Cyberlaw〞或者“CyberspaceLaw〞來表示網絡法。但是由于相對于傳統法規建設而言,網絡立法開展時間很短,所以現在有關網絡案件的審理,大多是依據傳統法律與新制定的網絡法規的結合進行的。下面是一些主要的法律。(1)美國?數字時代版權法?。美國國會于1998年10月12日通過,28日克林頓簽署生成法律。該法是為了貫徹執行世界知識產權保護組織(WIPO)1996年12月簽訂的條約,要求公共圖書館、學校、教育機構等各種團體和個人,不得非法拷貝、生產或傳播包括商業軟件在內的各種信息資料。(2)歐盟?數據庫指令?,1996年3月歐共體制定。該指令主要為了保護數據庫版權。(3)歐盟?電信方面隱私保護指令?
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026 年心血管內科護理質控持續改進分享
- 強直性脊柱炎骨科康復護理要點
- 2026 年心血管內科護理帶教核心技能培訓
- 電機試驗相關試題及答案
- 風機檢修測試題及答案內容
- 副高護理資格考試試題及答案
- 團體標準《不銹鋼消防管道安裝技術規程 第1部分:消防給水管道(征求意見稿)》 編制說明
- 2026年1+X室內綠植扦插培育中級模擬題(含答案)
- 2026年城市安全監管體系建設方案
- 2026年度全國保密教育線上培訓考試卷及答案完整版
- 中國融通資源開發集團有限公司物資接收、倉儲人員專項招聘87人考試參考題庫及答案詳解
- 2026年中職美容美體藝術(美容護膚基礎)試題及答案
- 2025遼寧盤錦北方瀝青股份有限公司大學畢業生招聘18人筆試歷年參考題庫附帶答案詳解
- 定額〔2026〕19號 電力工程造價與定額管理總站關于發布2025年版電力建設工程概預算定額價格水平調整辦法的通知
- 煤礦新工人入井安全須知培訓
- 護理質量培訓與技能提升
- 日語閱讀試題及答案
- 企業財務支出審批制度
- 審計署保密制度
- cfg樁基施工記錄表
- 兒科病區運用PDCA降低抗菌藥物使用率持續改進案例
評論
0/150
提交評論