當前位置:
首頁 > 最新 > 信息安全在哪裡都一樣

信息安全在哪裡都一樣

人們把信息安全分為管理和技術,工程可以歸入管理與技術;把追求的目標分為合規和實效。我國的等級保護體系適用於各行各業,但是許多行業的行政監管部門基於行業的風險特徵又從宏觀上發布了一系列的監管標準,這些標準關注效果而不是過程。

面對如此之多的合規監控,信息安全管理者往往憂心忡忡,焦慮不安,生怕在認證或監管中被發現缺陷而留下劣跡。實際上,信息安全管理圍繞三個基本點展開即可,它們是原理、標準和實踐。

原理居首,因為標準制定從來沒有違背原理的,實踐在絕大多數情況下是現有原理與標準指導下的活動。管理者與其以監管為中心不如以原理為中心,去構建分層次的、彈性的信息安全體系。而且,這個體系應當是一套而不是多套。

分層次的體系是由宏觀、抽象的描述向微觀、具體的描述自頂向下的遞進體系。越往上越穩定,那是具有普適性的;越往下越彈性,那是滿足管理的、技術的和監管的不斷變化。

以銀行業為例,很多銀行在已經具有ISO27001的安全體系後卻不能滿足銀監的監管,而再次圍繞監管建設新的體系,兩種體系往往存在策略、邏輯和方法的不一致性,究其原因,更多的是建設ISO27001體系時過於封閉和形式化,缺乏真正的信息安全原理性思考,缺乏整體體系的架構設計和層次間的介面設計,以致於彈性盡失。當公司已經擁有信息科技風險體系,再建設ISO27001體系是也幾乎面臨同樣的問題。如今,網路安全法又發布執行了,安全管理者又該如何面對呢?

理解信息安全的本質吧,智者從來都是處置自如,無所惑。

點擊展開全文

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 安全牛 的精彩文章:

全球最隱秘的十種惡意攻擊
人才短缺是個「入門級」問題
CVE雖然生的偉大但已落後太多 原因竟然是……
你以為A10 Networks只做應用交付?

TAG:安全牛 |