2014年6月19日企业信息安全体系建设交流讨论材料第二部分目录第一部分企业面临的信息安全环境企业信息安全的体系架构第三部分企业信息安全体系的建设第四部分企业信息安全管理的实践23超级互联的商业世界与极其复杂的IT环境超级互联的商业世界:激增的数字业务信息存储在消费者和企业所使用的虚拟云和社交平台、仪器、移动设备中,且可供访问
这就创造了一个极其复杂的IT环境—可能的攻击点几乎是无限的高级持续性的安全威胁:最有经验的对手现在正带来高级持续性威胁,他们通过密切的关注的坚持不懈来获取敏感业务信息的访问权限
这些攻击利用尖端的方法,可持续无限长的时间且具有专门的目标传统IT防御的有效性:如今,愈加多样的威胁侵蚀着传统IT防御(比如防火墙和防病毒软件)的有效性,甚至在许多情况下完全避开了这些控制企业面临的安全挑战:所有企业都迫切希望找到信任、透明度和隐私之间的绝佳平衡
企业实现这种更具挑战性的平衡而面临的三大压力:攻击面扩大攻击模式扩散且手法熟练威胁和解决方案异常复杂*根据思科2014年安全报告,IBM安全报告4业务业务IT支撑IT支撑客户企业IT技术客户企业IT技术传统业务模式新业务模式传统的企业运作模式信息安全仅作为后台数据的保障基本与业务无关的信息安全需求新的安全考虑安全是一个企业整体需求风险评估和企业连续战略都是今天董事会上讨论的话题企业对受过安全培训的人员需求越来越高业务模式的变革增加了企业信息安全的压力新的企业运作模式因客户和IT直接连线导致IT和业务流程的汇合安全不是单独的解决方案5企业的信息安全需求来自以下方面:法律法规与合同条约的要求组织原则目标和规定风险评估的结果风险评估是信息安全管理的基础企业的信息安全需求与风险管理视角安全策略SecurityPolicy保护Protect应急计划EmergencyPlan转移Mitigate