基于ISO/IEC27001體系運行方法和ISO/IEC27001體系提出的11個控制措施,針對中小企業存在問題,從信息安全的要求出發,結合中小企 業的特性,提出了較簡潔的企業信息安全防護模型。該模型以策略(Policy)為核心,依次進行信息安全的檢測(check)、實時響應 (Response)和安全防護(Protection)工作。這個過程是動態循環的,響應和恢復情況又為風險分析提供依據,并且在整個過程中,時刻注重 在企業內部進行安全教育(Education)。系統的優化具體的指出中小企業應該從組織體系、管理體系和技術體系三個方面入手,不斷的完善和改進自己的 信息安全系統。
該模型的主要特點:
一、視內部安全管理重于外部防范。
注重企業內部信息安全管理的建設,而不是把注意力主要集中在對外部攻擊上,該信息安全管理模型建立在內因是事物發展的根本原因這一哲學原理的基礎上,強調企 業應該從自身內部做好信息安全管理工作,不給外部的攻擊者機會。企業內部員工造成的信息安全事故有危害大、難抵御、難發現的特點:內部員工最容易接觸敏感 信息,而且他們的行動非常具有針對性,危害的往往是企業最核心的數據和資源。一般說來,各企業的信息安全保護措施都防外不防內,比如很多公司賴以保障其安 全的防火墻對內部人員攻擊毫無作用,形同虛設。內部員工對一個企業的運作、結構、文化等情況非常熟悉,導致他們行動時不易被發覺,事后難以被發現。對于中 小企業來說,對內的信息安全監控的成本要低于對外部的攻擊者的監控,而對內部信息安全管理的收益要高于對外部信息安全的防御,所以,中小企業在信息安全管 理中應該把資源放在對內的管理上。
二、“軟件”管理重于硬件防范。
注重的人、組織制度等軟件的管理,放寬企業對信息安全技術的要求,在所有的管理因素中人是最不確定,最難以控制的因素。企業的各項信息安全措施、技術歸根結 底都需要由人來完成,人在信息安全管理中具有最終的能動性。所以,企業信息安全管理的最終成功與否與企業員工的基本素質和能力密切相關。中小企業的信息安 全管理的過程中技術方面往往因為得不到高素質的人才而顯得薄弱,因此很多專家建議中小企業的信息安全技術方面應該進行外包,企業支付一定的費用讓由外界的 專業人士負責企業信息安全的技術。這也符合社會分工提高社會效益的原理,所以中小企業應該把注意力放在自身熟悉的領域——企業自身的管理上。
三、強調“教育功能“的重要性。
特別強調了信息安全教育在中小企業信息安全管理中的重要作用,由于中小企業信息安全管理中人員的重要作用,而教育是提高企業人員素質和能力的主要方法,所有 模型強調了信息安全教育的重要作用,信息安全的教育要通過多種形式進行定期和不定期的培訓。這里的教育不僅僅包括正式的教育也包括員工之間的相互學習,上 級對下級的批評教育等等。企業管理者應該創建一個企業的學習氛圍,形成一個學習型的企業,不僅僅在信息安全的方面,在企業的其他方面都應該形成學習的良好 氛圍。
四、ISO27001標準、信息安全理論和中小企業理論相結合。
借鑒ISO/IEC27001信息安全管理體系的過程和方法,在結合中小企業特征、簡化和整合了一些信息安全管理措施。貫徹和實施ISO/IEC27001 信息安全管理體系應該結合企業自身實際。本文在針對中小企業設計信息安全管理模型時,主要作了以下調整:簡化了ISO/IEC27001信息安全管理體系 中的資產管理、信息系統的獲取開發和維護以及信息安全事故管理;增加了病毒查殺、入侵檢測等。將ISO/IEC27001信息安全管理體系體系中的信息安 全組織細分為信息安全體系的結構和組織的崗位分工。
五、注重信息安全體系“持續改進性”,強調模型的“保障體系”的動態平衡和持續改進,這也體現了ISO/IEC27001信息安全管理體系的精神。
企業自身和企業所處的外部環境都是在不斷變化的,面對不斷出現的新情況,企業的信息安全管理應該作出相應變化以抵御各種信息安全風險。模型的防護機制是一個 對外的應對策略,而保障體系是企業自身所具備的能力。防護機制與信息安全威脅直接接觸,發現信息安全中存在的問題,保障機制運用自身的能力來解決信息安全 問題。防護機制和保障體系在保障企業信息安全過程中會不斷遇到新問題、新情況,促使他們不斷改變、不斷提高。
AAA信用等級證書的申請周期多久費用多少專利申請前的查新檢索應該要做到什么程度?花多長時間?AIB認證辦理流程建筑業OHSAS18001認證的危險源識別兩化融合貫標申報條件,兩化融合貫標認證的好處知識產權共有的取得方式是什么?潮州iso9001是什么認證?潮州iso9001認證是什么意思第八版BRC認證各條款所需要的文件資料