信息安全管理条例第一章信息安全概述1
1、公司信息安全管理体系信息是一个组织的血液,它的存在方式各异
可以是打印,手写,也可以是电子,演示和口述的
当今商业竞争日趋激烈,来源于不同渠道的威胁,威胁到信息的安全性
这些威胁可能来自内部,外部,意外的,还可能是恶意的
随着信息存储、发送新技术的广泛使用,信息安全面临的威胁也越来越严重了
信息安全不是有一个终端防火墙,或者找一个24小时提供信息安全服务的公司就可以达到的,它需要全面的综合管理
信息安全管理体系的引入,可以协调各个方面的信息管理,使信息管理更为有效
信息安全管理体系是系统地对组织敏感信息进行管理,涉及到人,程序和信息科技系统
改善信息安全水平的主要手段有:1)安全方针:为信息安全提供管理指导和支持;2)安全组织:在公司内管理信息安全;3)资产分类与管理:对公司的信息资产采取适当的保护措施;4)人员安全:减少人为错误、偷窃、欺诈或滥用信息及处理设施的风险;5)实体和环境安全:防止对商业场所及信息未授权的访问、损坏及
干扰;6)通讯与运作管理:确保信息处理设施正确和安全运行;7)访问控制:妥善管理对信息的访问权限;8)系统的获得、开发和维护:确保将安全纳入信息系统的整个生命周期;9)安全事件管理:确保安全事件发生后有正确的处理流程与报告方式;10)商业活动连续性管理:防止商业活动的中断,并保护关键的业务过程免受重大故障或灾害的影响;11)符合法律:避免违反任何刑法和民法、法律法规或者合同义务以及任何安全要求
2、信息安全建设的原则1)领导重视,全员参与;2)信息安全不仅仅是IT部门的工作,它需要公司全体员工的共同参与;3)技术不是绝对的;4)信息安全管理遵循“七分管理,三分技术”的管理原则;5)信息安全事件符合“二、八”原则;6)20%的安全事件来自外部网络攻击,80%的安全事件发生在公司内部;7)管理原则:管