信息安全治理学习笔记一

信息安全治理关注最高管理层如何监督信息安全战略,确保与业务目标一致。它与信息安全管理不同,后者涉及具体的运营和保障措施。良好的治理包括战略与业务一致、价值交付、风险管理以及绩效评估。实现良好治理需清晰职责、风险管理和绩效衡量。此外,成熟度模型和国际标准如ISO 17799、CoBIT等为组织提供了评估和改进的框架。
摘要由CSDN通过智能技术生成

1、引论

1.1 信息安全治理及信息安全管理的含义

信息安全治理是指最高管理层(董事会)用来监督管理层在信息安全战略上的过程、架构及与业务的关系,以确保信息安全战略与组织的业务目标一致。它不同于信息安管理。

信息安全管理提供管理程序、技术及保证措施,使业务管理者确信业务交易的可信性;确保信息技术服务的可用性,能适当地防御不正当操作、蓄意攻击或者自然灾害,并从这些故障中尽快恢复;确保拒绝未经授权的访问。信息安全管理是公司的信息及信息系统的安全运营,确定IT目标以及实现此目标所采取的行动。

1.2 信息安全治理及信息安全管理的关系

信息安全治理是一种基础制度安排,如果缺乏健全的制度安排,不可能有很好的信息安全管理;同样,没有有效的信息安全管理,单纯的治理机制也只能是一个美好的蓝图,而缺乏实际的内容。

1.3 良好的信息安全治理的特点

(1)安全战略与业务战略的一致

l 业务需求驱动安全需求;

l 安全架构适应业务流程;

l 信息安全投资与企业战略和最大风险状况密切相关。

(2)交付价值

l 一系列安全实务标准,如最佳安全实务基准;

l 正确排序,将资源优先分配给具有大影响和商业利益的地方;

l 规范的、商业化解决方案;

l 完整的解决方案,包括组织、流程和技术等;

l 持续改进的文化。

(3)风险管理

l 资产识别与估价

l 脆弱性、威胁的识别与评价

l 风险评估

l 风险控制与管理

(4)绩效评估

l 定义评估准则;

l 反馈评估程序的进展;

l 保证独立性。

1.4 实现良好信息安全治理的方法



评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值