关于企业信息安全保障体系建设的探索[摘要]信息安全保障体系是由美国首先提出,并将其上升到国家战略、国际战略的高度
我国于2003年也明确提出建设我国的信息安全保障体系
本文通过对国内外建设的介绍,进而列出中国石油信息安全体系建设内容及存在问题,供其他企业借鉴
[关键词]信息安全保障体系;中国石油;企业1信息安全保障体系概述信息安全保障(informationassurance,ia)来源于1996年美国国防部dod指令5-3600.1(dodd5-3600.1)
其发展经历了通信安全、计算机安全、信息安全直至现在的信息安全保障
内容包括保护(protection)、检测(detection)、响应(response)、恢复(recovery)4个环节,即pdrr模型
信息安全保障体系分为人员体系、技术体系和管理体系3个层面,人员体系包括安全人员的岗位与职责、全体工作人员的安全管理两部分
技术体系由本地计算环境、区域边界、网络基础设施及支撑性基础设施组成
管理体系包括建立完善的信息安全管理体系、构建自上而下的各级信息安全管理组织架构、制定信息安全方针与信息安全策略及完善信息安全管理制度4个板块
通过纵深防御的多层防护,多处设置保护机制,抵御通过内部或外部从多点向信息系统发起的攻击,将信息系统的安全风险降低到可以接受的程度
2国外信息安全保障体系建设美国的信息化程度全球最高,在信息技术的主导权和网络上的话语权等方面占据先天优势,他们在信息安全保障体系建设以及政策支持方面也走在全球的前列
美国政府先后发布了一系列政策战略报告,将信息安全由“政策”、“计划”上升到“国家战略”及“国际战略”的高度
美国国土安全局是美国信息安全管理的最高权力机构,其他负责信息安全管理和执行的机构有国家安全局、联邦调查局、国防部、商务部等,主要根据相应的方针和政策结合自己部门的情况实施信息安全保障工作