GB/T20984-2007《信息安全技术—信息安全风险评估规范》标准提出了计算机风险评估的基本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。本标准适用于规范组织开展的风险评估工作。......
2023-11-23
组织结构按照统一领导和分级组织的原则,安全组织必须设立专门的组织机构,配备相应的安全组织人员,并实行“一把手”责任制,明确主管领导,落实部门责任,各尽其职。其主要内容包括各级组织机构的建立;各级组织机构的职能、权限划分;人员岗位、数量、职责的确定。
信息安全管理组织架构是实施终端系统安全,进行终端安全管理的必要保证。图7-3是对应终端安全管理体系的组织架构图。
图7-3 对应终端安全管理体系的组织架构图
(1)信息安全领导小组
信息安全是组织/企业工作人员必须共用承担的责任,因此,应建立信息安全领导小组。信息安全领导小组是单位网络与信息安全工作的最高领导决策机构,它不隶属于任何部门,直接对本单位最高领导负责,信息安全领导小组是一个常设机构,负责本单位信息安全工作的宏观管理。其主要职能如下。
√ 负责领导落实系统安全建设的总体规划
√ 制定规划并监督安全工作规划的制定与实施
√ 负责组织制定信息系统安全策略并审批下级单位上报的信息系统安全策略调整建议
√ 负责组织细化规章制度,制定相应程序指南,并监督落实规章制度
√ 负责审阅信息安全工作报告
√ 负责管辖范围内重大安全事故查处与向上级汇报工作(www.chuimin.cn)
(2)信息安全管理办公室
信息安全管理办公室应该由本机构信息安全相关的若干管理部门共同完成,例如信息技术部门、业务应用部门、安全保卫部门、人事行政部门等。
√ 信息技术部门对信息系统及信息系统安全保障提供技术决策和技术支持,在技术上对信息系统和信息系统安全保障承担管理责任
√ 业务应用部门对信息系统的业务处理以及业务流程的安全承担管理责任
√ 安全保卫部门对信息系统的场地以及系统资产的防灾、防盗、防破坏等承担管理责任
√ 行政部门从行政上对信息安全保障执行管理工作
各个部门应与信息技术部门协作,共同对信息系统的建设和运行维护承担管理责任。
为明确安全职责,应在相关管理部门中指定对信息安全负责的主管,这些主管共同贯彻执行系统安全工作的方针政策、规章制度及有关的技术标准、规范和方案,并监督安全策略的落实。
(3)信息安全保密委员会
重要系统和文件的保密是一项重要的信息安全工作,根据国家保密局的相关规定,成立信息安全保密委,负责重要文件密码信息的管理。该委员会至少由负责领导和密钥管理员组成。
有关终端安全风险管理的文章
GB/T20984-2007《信息安全技术—信息安全风险评估规范》标准提出了计算机风险评估的基本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。本标准适用于规范组织开展的风险评估工作。......
2023-11-23
终端作为网络行为的发起者和执行者,终端安全问题是信息安全领域的重要组成部分。终端安全已经成为制约信息安全的瓶颈,尽管在安全技术和培训中已经投入了大量人力和资金,但终端安全问题仍频频发生。终端所发生的安全问题可简单归结为3类。......
2023-11-23
一系列安全事件后,在美国政府的资助下,卡内基·梅隆大学成立了全球第一个计算机应急安全响应组。因此,终端安全管理的实质就是识别终端安全风险,构建终端风险体系并对终端风险进行安全管理,从而避免终端安全风险事件的发生。......
2023-11-23
有相应硬件支持,将很大程度上解决纯软件终端安全产品存在的问题。综合趋势终端安全产品要和网关及其他安全设施密切配合,分工协作,才有可能构架全面完整的安全防护保障体系。终端安全的重要组成部分是设置管理或针对安全规范符合程度的检查、隔离和矫正。综上所述,终端安全管理体系的构建实施过程需要依赖完善的方法论,对体系建设过程提供内部审核、管理评审、外部审核等管理活动支持,保障体系的有效实施。......
2023-11-23
通过终端安全防护平台和管理平台对管理范围内终端管理信息进行实时采集,统一汇总、级联、统计和分析,及时了解所管理范围内的终端状态,对终端管理数据进行安全评估,对终端安全进行分析。未部署终端系统的单位,要通过内部信息系统运行维护月报将本单位终端管理信息上报上级信息化工作部门,上级信息化工作部门将综合对各单位的终端管理信息采集情况和统计分析情况,形成整个信息内网终端安全有关通报进行发布。......
2023-11-23
基于风险评估得出的终端所面临多类实际信息安全风险,其风险个数很大。由于不同类别的信息安全风险所采取管控措施的优先级,通常也有很大的差别,如何针对数量庞大的风险及管控措施进行合理的规划,是一个很大的难题,因此对于规模比较庞大的组织,如何对风险评估后的管控措施进行统一、合理的规划至关重要。......
2023-11-23
针对不同的威胁来源的终端安全风险图谱见图6-7。其中终端安全技术平台自身的风险,暂不列在内。与基础安全风险相比,终端安全运行风险更具动态性,随着时间和相关环境条件的变化。3)信息安全风险指终端信息安全风险为终端中存储的信息,以及信息在传递过程中所面临的风险。......
2023-11-23
分布式管理业务,管理平台和防护平台部署在各级节点上,所有分支节点为管理及防护功能完全的自主节点。二期建设完成后,在集团下属院、厂所本地,乃至全国已初步形成分布式管理模式。对于终端日志与报警信息,全部逐级转发,汇总至集团信息中心进行安全事件处理。分布式管理模式参见图12-4。......
2023-11-23
相关推荐