第14章信息安全管理本章学习目标:理解策略的含义掌握策略制定的原则、内容和编写方法熟悉信息安全管理机构的构成了解制定信息安全管理制度的原则了解基本的信息安全法律法规214
1制定信息安全管理策略信息安全管理策略也称信息安全方针,是组织对信息和信息处理设施进行管理、保护和分配的准则和规划,以及使信息系统免遭入侵和破坏而必须采取的措施
它告诉组织成员在日常的工作中什么是必须做的,什么是可以做的,什么是不可以做的;哪里是安全区,哪里是敏感区,就像交通规则之于车辆和行人,信息安全策略是有关信息安全方面的行为规范
一个成功的安全策略应当遵循:1)综合平衡(综合考虑需求、风险、代价等诸多因素)
2)整体优化(利用系统工程思想,使系统总体性能最优)
3)易于操作和确保可靠
1信息安全管理策略概述314
1制定信息安全管理策略在制定信息安全管理策略时,要严格遵守以下主要原则
策略是为组织完成自己的信息安全使命而制定的,策略应该反映组织的整体利益和可持续发展的要求
策略应该反映组织的真实环境和信息安全的发展水平
策略应该具有切实可行性,其目标应该可以实现,并容易测量和审核
没有可行性的策略不仅浪费时间还会引起政策混乱
策略应该经济合理,过分复杂和草率都是不可取的
能够反映组织的所有业务流程的安全需要
策略的一致性包括下面三个层次:①和国家、地方的法律法规保持一致;②和组织己有的策略、方针保持一致;③整体安全策略保持一致,要反映企业对信息安全的一般看法
策略不仅要满足当前的组织要求,还要满足组织和环境在未来一段时间内发展的要求
2制定策略的原则414
1制定信息安全管理策略理论上,一个完整的策略体系应该保障组织信息的机密性、可用性和完整性
信息安全策略应包含下列一些内容:1)适用范围