信息安全需要一個動態(tài)、立體的防護體系,包括安全設備、安全技術、安全管理等多個層面。因此,企業(yè)在進行信息化建設時應考慮建立包含規(guī)劃、檢測、評估、運維等360度的實時、動態(tài)、完善的防護體系,以實現(xiàn)企業(yè)投資IT價值最大化。
信息安全規(guī)劃
信息安全規(guī)劃要依據(jù)企業(yè)信息安全現(xiàn)狀,進行系統(tǒng)的信息安全調研。在充分調研的基礎上,結合業(yè)務實際,制定信息安全建設方案。
近些年來,信息安全問題得到了國家和企事業(yè)單位的高度重視。在進行信息化建設時,信息安全工作應本著“同步規(guī)劃、同步建設”的原則一并實施。企業(yè)在進行信息化建設時,應同步考慮信息安全建設,制定系統(tǒng)、全面的信息安全規(guī)劃建設方案,包括:信息安全管理體系建設規(guī)劃方案、信息安全技術體系建設規(guī)劃方案和信息安全運維體系建設規(guī)劃方案。
企業(yè)在做信息安全規(guī)劃時要制定有效方案,解決目前存在的信息安全問題;同時梳理內部信息安全管理組織架構,制定長效保障機制;系統(tǒng)建立信息安全技術體系,確保信息安全符合縱身防御原則;建立信息安全運維體系,完善應急處置預案,降低安全事件的發(fā)生給企業(yè)帶來的影響。
信息安全項目管理
信息安全項目實施過程中要加強監(jiān)理,包括配置管理、范圍管理、進度管理、費用管理、人力資源管理、溝通管理、風險管理、采購與合同管理、項目收尾等內容。
傳統(tǒng)的項目管理往往導致用戶在風險管理與質量控制方面流于形式,從而在實施過程中導致信息安全事件的發(fā)生。企業(yè)要對信息安全建設項目進行專業(yè)的過程控制。確保企業(yè)在進行信息安全項目建設時,將安全風險降到最低;確保企業(yè)的信息安全項目確實符合既定目標,提高企業(yè)的整體信息安全防護水平;確保企業(yè)的信息安全項目成本可控,保質按期完成。
信息安全檢測驗收
企業(yè)在進行信息安全建設項目完成后,往往無法評估自身的安全現(xiàn)狀是否還存在無法接受的風險,或者是否符合國家相關標準的規(guī)定。因此要進行信息安全風險評估,涉密信息系統(tǒng)的分級保護測評和非涉密系統(tǒng)的安全等級保護測評,此項建議采用經(jīng)過授權的第三方服務機構進行專業(yè)測評。
風險評估:在資產(chǎn)識別、威脅分析、脆弱點分析以及已有安全措施的基礎上,評估系統(tǒng)的安全風險,進而滿足企業(yè)安全保護等級需求的基礎上,確定額外特殊的安全需求。
安全等級保護測評:依據(jù)《信息安全等級保護基本要求》、《信息安全等級保護測評準則》以及相關國標、部標等,測評信息系統(tǒng)對應保護等級的符合性、適應性和充分性,從而驗證系統(tǒng)的安全性。為被測評的信息系統(tǒng)順利通過國家監(jiān)督機構進行的信息安全監(jiān)督檢查提供依據(jù)和保證。
通過第三方系統(tǒng)、專業(yè)的安全測評,單位能全面了解自身存在的安全風險是否已達到可接受的程度;為保密主管部門提供系統(tǒng)審批的依據(jù);使信息系統(tǒng)的運營使用單位確實了解信息系統(tǒng)現(xiàn)狀與國家標準的符合性。
信息安全運維
加強與信息安全相關的日常運維工作,包括安全檔案維護、安全監(jiān)測預警、安全配置加固和安全應急響應救援。
安全檔案維護:包括基礎資料建檔和安全配置建檔。解決對網(wǎng)絡中安全設備的類別、型號、數(shù)量、用途及拓撲位置等情況不清晰的問題;解決對各安全設備系統(tǒng)版本、組件、策略配置情況和系統(tǒng)變更情況無法清晰掌控的問題。
安全監(jiān)測預警:包括安全通告、安全監(jiān)測、安全日志收集與分析和安全風險評估。企業(yè)能及時了解最新的安全動態(tài),實時監(jiān)測系統(tǒng)的安全運行狀況,定期收集分析相關安全日志,周期性進行安全風險評估服務,保障系統(tǒng)的安全穩(wěn)定運行。
安全配置加固:包括安全檢測和安全加固。企業(yè)要周期性進行服務器安全漏洞掃描、數(shù)據(jù)庫安全漏洞掃描和應用系統(tǒng)的安全漏洞掃描,定期對網(wǎng)絡設備、安全設備、數(shù)據(jù)庫及應用系統(tǒng)進行安全配置核查,及時發(fā)現(xiàn)系統(tǒng)的安全漏洞,并針對性的實施安全加固。
應急響應救援:包括應急響應預案制定和信息安全事件應急響應處理。企業(yè)應建立一套適合自身組織體系的應急響應預案,并有計劃的進行演練和改進;實時監(jiān)控,確保第一時間解決企業(yè)遇到的信息安全問題。
道普網(wǎng)特設“信息安全,需要360度的立體體系防護”專題,內容包括信息安全管理體系、信息安全技術體系、信息安全運維體系等內容,全面剖析企業(yè)信息安全體系的建設之道。具體內容請點擊鏈接閱讀 http://www.topcio.cn/Special/ITsecuritysystem/
分享到微信 ×
打開微信,點擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。