




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、1,從問題型到合規(guī)性從風(fēng)險管理到對標(biāo)管理,IT安全的實(shí)現(xiàn)之道,2,從問題型到合規(guī)性,落實(shí)IT安全的驅(qū)動方式,3,信息安全產(chǎn)業(yè)要素,4,當(dāng)前,交易品的變化是被客戶驅(qū)動的,目前沒有革命性的技術(shù)能夠帶來產(chǎn)品、服務(wù)和平臺的根本性跳躍發(fā)展,因此,產(chǎn)品、服務(wù)和平臺的變化就來自于客戶的變化,5,客戶的變化:成熟,追求我最根本的目的 我到底要什么 追求目的的達(dá)成、強(qiáng)調(diào)落實(shí) 我到底怎么做到,6,追求最根本的目的,原先關(guān)注信息安全本身,關(guān)注出了事故,以后不要出事故 信息安全關(guān)注的是對信息系統(tǒng)的保障,對于信息數(shù)據(jù)的保護(hù),業(yè)務(wù) 業(yè)務(wù) 還是業(yè)務(wù),7,示例分析:政府機(jī)構(gòu)或者城市的管理者關(guān)注的業(yè)務(wù),機(jī)構(gòu)和城市在常態(tài)下的正常
2、運(yùn)行,并且盡量做到效率和效果 機(jī)構(gòu)和城市在緊急狀態(tài)下(如災(zāi)難時),能夠及時有效地應(yīng)對,門戶網(wǎng)站 災(zāi)難應(yīng)急處理支撐系統(tǒng),8,示例分析:電信運(yùn)營商的經(jīng)營者關(guān)心什么業(yè)務(wù),從網(wǎng)絡(luò)的經(jīng)營者,變成一個信息服務(wù)的經(jīng)營者 必須滿足薩班斯-奧克斯利法案的要求,支撐系統(tǒng)的保護(hù) 安全委托(外包)增值服務(wù) 內(nèi)部控制系統(tǒng) 4A、二次鑒權(quán)、審計平臺、SOX報表系統(tǒng),9,示例分析:一個中資銀行的經(jīng)營者關(guān)心什么業(yè)務(wù),要從一個主要靠息差獲得收益,向多樣化經(jīng)營發(fā)展 大集中 符合銀監(jiān)會、中國人民銀行的相關(guān)規(guī)定 符合巴塞爾II的要求,大集中的安全 金融產(chǎn)品的安全 巴塞爾等監(jiān)管要求的符合性操作風(fēng)險中的IT風(fēng)險,10,追求落實(shí)從需求驅(qū)動
3、力上下手,11,問題型需求驅(qū)動的特點(diǎn),問題常常來源于客戶實(shí)際 問題常常是不成體系的(看起來) 需求滿足常常是“頭痛醫(yī)頭,腳痛醫(yī)腳” 問題解決要求很快,追求速效 問題所帶來的需求都非常實(shí)在 問題解決辦法常常體現(xiàn)為 面向脆弱性安全 比如:防病毒、入侵檢測、防火墻等,12,體系化需求驅(qū)動的特點(diǎn),常常來源于 從專家和廠商而來的技術(shù)推動 客戶零散的問題,被內(nèi)外部專家提煉 看起來成體系,但是因為有抽象,和實(shí)際總是有些差別 常常表現(xiàn)為:面向結(jié)構(gòu)性安全 比如:保障體系、可信計算、管理平臺等 由于各個因素的牽扯,所以見效較慢 完全靠體系來驅(qū)動,力度常常不足,13,政策性需求驅(qū)動的特點(diǎn),常常來源于上級機(jī)構(gòu)和主管機(jī)
4、構(gòu) 雖然不追求完美的體系,但是政策性要求有一定整體性 政策性要求不是強(qiáng)制性的,有一定的靈活性 常常表現(xiàn)為:一些要點(diǎn)總結(jié) 廠商和客戶一般在政策上的敏感度不高 政策性的實(shí)際推動力常常不足,14,合規(guī)性需求驅(qū)動的特點(diǎn),常常來源于上級機(jī)構(gòu)和主管機(jī)構(gòu) 強(qiáng)制性、具有極強(qiáng)的推動力和約束力 有效的合規(guī)性要求要簡單和明確,15,需求驅(qū)動力向“合規(guī)性”的轉(zhuǎn)化帶來客戶價值和產(chǎn)業(yè)機(jī)會,16,從風(fēng)險管理到對標(biāo)管理,落實(shí)IT安全的操作思路,17,兩大思路的融合協(xié)調(diào),風(fēng)險管理 Risk Management,對標(biāo)管理 Benchmark Management,18,風(fēng)險管理,風(fēng)險管理的理念從90年代開始,已經(jīng)逐步成為引導(dǎo)信
5、息安全技術(shù)應(yīng)用的核心理念 風(fēng)險的定義 對目標(biāo)有所影響的某件事情發(fā)生的可能性 摘自AS/NZS4360,19,國際風(fēng)險管理趨勢動態(tài),IT安全風(fēng)險成為企業(yè)運(yùn)營風(fēng)險中最為重要的一個組成部分,業(yè)務(wù)連續(xù)性逐漸與安全并行考慮,來源:Gartner,20,ISO13335中的風(fēng)險管理的關(guān)系圖,21,ISO13335以風(fēng)險為核心的安全模型,風(fēng)險,防護(hù)措施,信息資產(chǎn),威脅,漏洞,防護(hù)需求,價值,一般風(fēng)險評估的 理論基礎(chǔ),22,風(fēng)險評估的國家標(biāo)準(zhǔn),23,國家標(biāo)準(zhǔn)中的風(fēng)險10要素關(guān)系圖,24,德國ITBPM,25,德國ITBPM,26,最精簡的風(fēng)險管理要素,27,信息安全保障框架,通過S3-PPT方法展開保障措施,
6、28,最佳實(shí)踐建議,教育和培訓(xùn) 成熟產(chǎn)品 防病毒、防火墻、VPN、入侵檢測、漏洞掃描 風(fēng)險評估 框架式的安全建設(shè)規(guī)劃 信息安全管理體系 安全域 依據(jù)ITIL的流程管理 監(jiān)控體系、安全監(jiān)控管理中心 事件管理體系、應(yīng)急體系,29,一般風(fēng)險管理過程,建立環(huán)境,鑒別風(fēng)險,分析風(fēng)險,評價風(fēng)險,處理風(fēng)險,信 息 交 流 與 咨 詢,監(jiān)控 與審查,AS/NZS 4360,30,最精簡的風(fēng)險管理要素,31,關(guān)于對標(biāo)管理,對標(biāo)管理和風(fēng)險管理的區(qū)別 風(fēng)險管理是從源頭從需求開始分析展開,而對標(biāo)管理直接切入當(dāng)前狀態(tài)和措施 對標(biāo)管理所對的“標(biāo)” 橫向比較其他機(jī)構(gòu)的情況 與相關(guān)的內(nèi)外標(biāo)準(zhǔn)和指南進(jìn)行比較 與相關(guān)規(guī)定和要求進(jìn)
7、行比對,形成合規(guī)性管理,32,關(guān)于對標(biāo)管理,等級化是對標(biāo)管理的自然方法 等級保護(hù) CMM能力成熟度模型,33,SSE-CMM,System Security Engineering Capability Majority Model 初始級 Performed Informally 計劃跟蹤級 Planned and Tracked 良好定義級 Well Defined 量化控制級 Quantitatively Controlled 持續(xù)改進(jìn)級 Continuously Improving,34,企業(yè)信息安全保障能力成長階段劃分,35,Gartner的階段劃分,盲目自信階段 普遍缺乏安全意識,
8、對企業(yè)安全狀況不了解,未意識到信息安全風(fēng)險的嚴(yán)重性 認(rèn)知階段 通過信息安全風(fēng)險評估等,企業(yè)意識到自身存在的信息安全風(fēng)險,開始采取一些措施提升信息安全水平 改進(jìn)階段 意識到局部的、單一的信息安全控制措施難以明顯改善企業(yè)信息安全狀況,開始進(jìn)行全面的信息安全架構(gòu)設(shè)計,有計劃的建設(shè)信息安全保障體系 卓越運(yùn)營階段 信息安全改進(jìn)項目完成后,在擁有較為全面的信息安全控制能力基礎(chǔ)上,建立持續(xù)改進(jìn)的機(jī)制,以應(yīng)對安全風(fēng)險的變化,不斷提升安全控制能力,36,各個階段的主要工作任務(wù),基本安全產(chǎn)品部署,主要人員的培訓(xùn)教育,建立 安全團(tuán)隊,制定安全方針政策,評估并 了解現(xiàn)狀,37,各個階段的主要工作任務(wù),啟動信息安全戰(zhàn)略項目,設(shè)計信息安全
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 三年級數(shù)學(xué)下冊教案-5.3 長方形的面積(2)-北師大版
- 五年級下冊數(shù)學(xué)教案-2.1 分?jǐn)?shù)的意義 ︳西師大版
- 2025年合同占股模板
- 一年級下數(shù)學(xué)教案-綜合練習(xí)-北師大版
- 2025年河北省石家莊市單招職業(yè)傾向性測試題庫附答案
- 2024年浸酸劑項目資金籌措計劃書代可行性研究報告
- 2025年湖南省郴州市單招職業(yè)適應(yīng)性測試題庫審定版
- 2025年度心理咨詢師培訓(xùn)朋輩督導(dǎo)小組保密合作協(xié)議
- 2025年度家禽養(yǎng)殖與食品安全監(jiān)管合作協(xié)議
- 2025年度導(dǎo)演與票務(wù)銷售公司聘用合同
- 工業(yè)自動化控制系統(tǒng)升級與維護(hù)服務(wù)合同
- 定崗定編定員實(shí)施方案(5篇)
- 藥品經(jīng)營質(zhì)量管理規(guī)范
- 爆破工程師培訓(xùn)
- 2024年云南省公務(wù)員考試《行測》真題及答案解析
- 教科版初中物理八年級下冊知識梳理
- 《飛科電器公司盈利能力存在的問題及完善對策(7800字論文)》
- 零星維修工程項目施工方案1
- 楚辭離騷的原文全文完整注音版、拼音版標(biāo)準(zhǔn)翻譯譯文及注釋
- 湖北省荊州市2024年七年級上學(xué)期期中數(shù)學(xué)試題【附答案】
- 刑事訴訟法課件
評論
0/150
提交評論