信息安全策略建立步骤

简介:

 确定应用范围

在制订安全策略之前一个必要的步骤是确认该策略所应用的范围,例如是在整个组织还是在某个部门。如果没有明确范围就制订策略无异于无的放矢。

获得管理支持

事实上任何项目的推进都无法离开管理层的支持,安全策略的实施也是如此。先从管理层获得足够的承诺有很多好处,可以为后面的工作铺平道路,还可以了解组织总体上对安全策略的重视程度,而且与管理层的沟通也是将安全工作进一步导向更理想状态的一个契机。

进行安全分析

这是一个经常被忽略的工作步骤,同时也是安全策略制订工作中的一个重要步骤。这个步骤的主要目标是确定需要进行保护的信息资产及其对组织的绝对和相对价值,在决定保护措施的时候需要参照这一步骤所获得的信息。进行这项工作时需要考虑的关键问题包括需要保护什么、需要防范哪些威胁、受到攻击的可能性、在攻击发生时可能造成的损失、能够采取什么防范措施、防范措施的成本和效果评估等等。

会见关键人员

通常来说至少应该与负责技术部门和负责业务部门的人员进行一些会议,在这些会议上应该向这些人员灌输在分析阶段所得出的结论并争取这些人员的认同。如果有其它属于安全策略应用范围内的业务单位,那么也应该让起加入到这项工作。

制订策略草案

一旦就应用范围内的采集的信息达成一致并获得了组织内部足够的支持,就可以开始着手建立实际的策略了。这个策略版本会形成最终策略的框架和主要内容,并作为最后的评估和确认工作的基准。

开展策略评估

在之前已经与管理层及与安全策略执行相关的主要人员进行了沟通,而该部分工作在之前的基础上进一步与所有风险承担者一同对安全策略进行确认,从而最终形成修正后的正式的策略版本。在这个阶段会往往会有更多的人员参与进来,应该进一步争取所有相关人员的支持,至少应该获得足够的授权以保障安全策略的实施。

发布安全策略

当安全策略完成之后还需要在组织内成功的进行发布,使组织成员仔细阅读并充分理解策略的内容。可以通过组织主要的信息发布渠道对安全策略进行广泛发布,例如组织的内部信息系统、例会、培训活动等等。

随需修订策略

随着应用环境的变化,信息安全策略也必须随之变化和发展才能够继续发挥作用。通常组织应该每个季度进行一次策略的评估,每年至少应该进行一次策略更新。




本文转自 离子翼 51CTO博客,原文链接:http://blog.51cto.com/ionwing/1158008,如需转载请自行联系原作者

相关文章
|
5月前
|
安全 数据可视化 JavaScript
【内网安全】域信息收集&应用网络凭据&CS插件&Adfind&BloodHound
【内网安全】域信息收集&应用网络凭据&CS插件&Adfind&BloodHound
|
6月前
|
存储 安全 Oracle
实验六 模式对象管理与安全管理
实验六 模式对象管理与安全管理
25 1
|
存储 安全 网络安全
it网络构建及设备系统配置以及IT安全策略实施如何实现?
it网络构建及设备系统配置以及IT安全策略实施如何实现?
|
网络协议 安全 网络安全
内网渗透|域内信息收集(上)(二)
内网渗透|域内信息收集(上)
210 0
内网渗透|域内信息收集(上)(二)
|
存储 缓存 监控
内网渗透|域内信息收集(上)(一)
内网渗透|域内信息收集(上)
260 0
内网渗透|域内信息收集(上)(一)
|
监控 安全
企业确保出站内容安全的五个步骤
企业确保出站内容安全的五个步骤
146 0
|
存储 SQL 监控
零信任策略下云上安全信息与事件管理最佳实践
随着企业数字化转型的深入推进,网络安全越来越被企业所重视。为了构建完备的安全防御体系,企业通常会引入了防火墙(Firewall)、防病毒系统(Anti-Virus System,AVS)、入侵防御系统(Intrusion Prevention System,IPS)、入侵检测系统(Intrusion Detection System,IDS)、审计系统等大量安全产品,然而这些安全产品往往各自为政、缺乏联动,难以形成有价值的、全面系统的安全态势分析报告,也就难以应对复杂多变的安全威胁。
零信任策略下云上安全信息与事件管理最佳实践
|
Web App开发 存储 开发框架
如何建立一个安全的“记住我”功能
有这样一个场景——有个用户初访并登录了你的网站,然而第二天他又来了,却必须再次登录。于是就有了“记住我”这样的功能来方便用户使用,然而有一件不言自明的事情,那就是这种认证状态的”旷日持久“早已超出了用户原本所需要的使用范围。这意味着,他们可以关闭浏览器,然后再关闭电脑,下周或者下个月,乃至更久以后再回来,只要这间隔时间不要太离谱,该网站总会知道谁是谁,并一如既往的为他们提供所有相同的功能和服务——与许久前他们离开的时候别无二致。
391 0
如何建立一个安全的“记住我”功能
Confluence 6 外部小工具在其他应用中设置可信关系
为了在你的 Confluence 中与其他应用建立外部小工具,我们建议你在 2 个应用之间设置 OAuth 或者信任的应用连接关系。
903 0