-信息安全治理与风险管理.docx
《-信息安全治理与风险管理.docx》由会员分享,可在线阅读,更多相关《-信息安全治理与风险管理.docx(17页珍藏版)》请在优知文库上搜索。
1、信息安全治理与风险治理分为以下几个局部:1、信息安全治理根底2、安全管控框架与体系3、安全策略4、安全打算5、信息分类6、风险治理7、责任分层8、人M鸵握9、安全意识、培训和教育10 .BCP业务连续性11 .法律、道镌、合规信息安全治理根底1 .信息安全根本原则机密性(SnfidemiaIrty):确保信息在存储、使用、传输过程中不会泄漏给非授权用户或实体完整性(integrity):1,确保信息在存砧、使用、传输过程中不会被非授权物改:2.防止授权用户或实体不恰当修改信息:3.保持信息内部和外部的全都性M用性(avai1.abd,ty):确保授权用户或寞体对信息及资源的正常使用不会被特别拒
2、绝,允许其车而准时地访问信息.相反三元祖DAD:itttiW(Disc1.osure);篡改(AIteratiOn)I破坏(DeStrUctiOn)信息安全CIA掌握措施:机密性:数据加依(整个磁盘、数解加密):传怆数据加密UP$ec、SS1.PPTP,SSH):访问掌握(物理和技术掌握)完整性:哈希(数据完整):配置治理(系统完整):变更掌握(过程完整):访问拿握(物理和技术掌握):软件数字笠名;传输CRcKt蛤功能可用性:冗余磁盘阵列(RAID):Uiff1.f:负我均衡:冗余的数据和电源线路:软件利数据备份服盘映像:位置和场外设施;回濠功能;故障转移配置2 .安全治理和支持拿攫:治理性掌
3、握开发和公布策略、标准、指施和指导原则风险治理人员的筛选指导安全意识培训实现变更掌握措施规律性掌握(技术性掌握)实现和维护访问挈握机制密码和资源治理身份标识和身份验证方法安全设备根底设施置置物理性掌握掌握个人对设临和不同部门的访问锁定系统去除必要的较胆和光阴保护设施的周边检测入侵环境掌握3,信息安全治理:技术信息安全的构建材料治理真正的粘合剂和催化剂三分技术,七分治理4 .信息安全治理模型:PDCA打和,P1.an依据风险评砧结果,法律法规要求、组织业务,运作自身需要来确定掌握目标与学握措施实施,Do实施所选的安全掌握措施,提升人员安全意识检在,Check依据策略,程序、标准和法律法规,对安全
4、措施的实施状况进展符合性检查措施.Action针对检查结果实行应对措施,改进安全状况5 .GRe治Fh风险与合规=S三b三mSs9am安全管控框架与体系1. 信息及相关技术掌握目标IT内都掌握,CobItCobit解决“实现什么”,E1.解决“如何实现”!T-COSO框架,Cobit是IT治理框架Subtop1.c内部掌提-SE体框架*,COSO企业内控治理框架定义了满足财务报告和披“目标的五类内控要素掌握环境风险评估掌握活动信息与沟通检测很多组织应对SOX404法案合妮性的框架公司治理梭蟹2. IT效劳治理,E1.ITI1.是可定制IT效劳治理框架信息技术效劳治理标准和报正确实践枢架五大过程
5、效劳战略效劳设计效劳交付效劳运营持续改进过程3. 信虺安全治理,ISO27001源FBS7799.8S77991对应S027002.BS77992时应IS027001信息安全方面的最正确惯例组成的一套全面的掌樨生2023版,14个域ISO2801;:2005ISO27001;:ZODA5管全乃RA63SB4N,*kTOA8AiOM(RKWVH1.=三A1.1.AUAMWSUW.开蒙卬除炉AUMSrtWt3ah业期ma坟A15符合行Ag妥全方舒A6A7AIWHrTAe炭PN即A96可性*A.10ffWyf)AI1.Si*殳A12所仔牛CW分)AnAfR安个(V1.i)A14fM地.K1.tiaf
6、1.WPA.1643WXS)AHffi1W=WaA.17信3去殳方曲哈业另述*t*i三Ai8三en4. Zachman.ToGAF企业框架5. SABSA安全机构框架6. 安全掌握参考NISTSP800-S3r47. 2023年关耀根底设施安全掌握框架:NISTCyberSecurityFramework8. CMMI软件开发治月9. PMBOK.PnnCe2工程治理10. SixS1.gma.业务流程治理I1.1.So38500.IT治理12.ISO22301业务连续性治理安全策略1 .类型规章性策略1)用于确保组织机构遵守特定的行业规章建立的标准2)一股比较具体,针对特地的行业3)适用丁包
7、厢机构、卫生保健机构、公共设施和其他政府性掌握的行业建议性策略1)用户猛烈推举雇员在组纵机构中应当实行的某些行为和活动2)对于不遵守的行为进展了相关规定3)用户医疗信息处理、金融事务或机密信息处理中指示性策略1)告知雇员的相关信息2)非强制性策略,指导个人与公司相关的特定问题3)适用于如何与合伙人打交道、公司的目标和任务。2 .内容侧尘点组织性策珞1)由高级治理层公布,描述并委源信息安全商佳.定义CIA的目标,强谓前要关注的信息安全问题2)适用于范围是整个组织功能性策略1)特定问题策略,针对特定安全浜域或关注点,例如访问掌握、持续性打和、职由分别等2)针对特定的技术领域,如互联网、电子邮件、无
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 治理 风险 管理
