| |
| 电信运营商:信息安全超越IT |
|
|
| www.comcw.cn 2007-05-11 16:19 来源:ITGov
|
信息安全风险只是所有风险中的一部分,所以必须在整个企业运营的框架中考虑信息流的重要程度。信息安全必须根据业务需求做出判断。 要建设信息安全管理体系,必须了解企业目前的规范流程,并且获得企业最高管理层的支持。然后进行培训、定义作业和信息安全方针。因为所有的操作必须向下展开,90%操作都会无法完成。因此,必须要求领导懂IT技术也有核心思想,要像谈判一样不断循环建立这个系统。 在信息安全管理体系中,信息安全的核心应该以风险评估为基准,不能以达标为目标。信息安全管理体系不仅要依赖IT手段,还必须跟其它所有管理体系,包括SOX法案等联合进行。 在风险评估方法中,可以采用定性或者定量的风险评估方法。然而,对于一般的企业来说,定量分析难度极大。倘若数据库积累不够,便无进行定量分析,企业必须积累3到5年,才可以尝试定量分析,否则没有获得数据积累的效益。 比较流行的方法是以资产驱动风险评估方法。应该盘点企业风险评估中所看重的企业资产,而这个过程将非常复杂。然而信息无处不在,要理清所有信息,难度也非常大。国际企业的惯例是要构筑安全体系,首先分析风险差异。一般先进行信息安全风险评估,然后定出解决方案,确认实践与完成风险处置计划的方案。 风险评估的方法,在ISO13335中有一个方法论,据此评估外部风险和内部的脆弱点。只有威胁和脆弱点都被评估出来,才能够保证安全。脆弱点是心肝肺出现问题,威胁是感冒和病毒,而它们结合才会产生风险。 在信息安全领域,还必须注意机密性、完整性和可用性。尤其是电信运营商,必须保证业务的不间断性,如果因为自身管理疏失,就会造成客户流失。尽管机密性、完整性、可用性跟信息安全无关,信息安全的定义很狭义,但这些都值得重视,要构筑信息安全体系,也并非只有IT手段。
|
|
| |
| 【 责任编辑:郭智信 】【打印】【关闭】 |
| |
|
|
| 相关文章 |
|
|
|
|
中国通信运维网版权与免责声明:
① 凡本网注明"稿件来源:中国通信运维网"的所有文字、图片和音视频稿件,版权均属中国通信运维网所有,任何媒体、
网站或个人未经本网协议授权不得转载、链接、转贴或以其他方式复制发表。已经本网协议授权的媒体、网站,在下载
使用时必须注明"稿件来源:中国通信运维网",违者本网将依法追究责任。
② 本网未注明"稿件来源:中国通信运维网"的文/图等稿件均为转载稿,本网转载出于传递更多信息之目的,并不意味
着赞同其观点或证实其内容的真实性。如其他媒体、网站或个人从本网下载使用,必须保留本网注明的"稿件来源",并
自负版权等法律责任。如擅自篡改为"稿件来源:中国通信运维网",本网将依法追究责任。如对稿件内容有疑议,请及时与我们联系。
③ 如本网转载稿涉及版权等问题,请作者在两周内速来电或来函与中国通信运维网联系。
|
|
|
|