» 游客 | 登录 | 注册 | 搜索 | 会员 | 风格 | 帮助 |
![]() |
|
![]() ![]() ![]() |
![]() |
|
|
本主题 人气:6544 回复:1 |
|
|
此外,在其他一些相关标准中,也提供了很多具体的建设方法。 要点三:逐步完善信息安全管理的度量和测量。 信息安全管理的度量和测量是信息安全管理领域的一个仍在不断探索的领域。信息安全管理的度量和测量可以用于评估信息安全管理的有效性和高效性等,并且其评估结果也将为组织机构内部和外部的相关人员提供信息安全管理的信心。 作为组织机构,应结合自己的实际情况,建立符合自身要求的指标体系等信息安全管理度量和测量系统。 要点四:将信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合,形成综合的有安全保障的信息系统运维管理体系。 信息安全管理并不是一个孤立的学科,它同信息系统审计、信息系统内控体系、信息技术服务体系密切相关。 组织机构在建设信息安全管理系统时,应将信息安全管理同审计、内控和服务相结合和综合,以方便组织机构能同时符合例如美国萨班斯404条款(SOX-404)内控体系的要求等,避免不必要的资源重复投资。 ITIL框架是IT服务一个广泛可接受的框架,为IT服务提供和IT服务管理提供了规范、指南和最佳实践。 ITIL提供了以服务支持和服务提供为核心的、包括规划实施服务管理、业务视野、ICT基础设施管理、安全管理和应用管理7个模块在内的规范化信息技术服务。 在ITIL框架中,安全管理作为组织机构IT服务的一个组成部分专门进行了讨论,因此,信息安全管理是ITIL框架的一个有机组成部分,它对规范化信息技术服务、保障信息技术服务有重要的意义。 从更广义的范围来看,信息安全是信息技术的一部分,信息安全管理的一个更深刻的目的是:帮助组织机构建设和完善信息技术治理体系和组织机构治理体系。 从这个意义来看,信息安全管理人员不应仅仅只关注信息安全管理本身,还应该进一步将信息安全管理放在一个更大的范畴—信息技术治理和组织机构治理的领域里来考虑。 在信息技术审计、内控和治理领域中,美国ISACA协会的CoBIT模型是一个比较完整的IT审计和治理的框架,它为建立完善的信息系统控制和审计体系,提供了详细的控制目标、实施工作和审计指南等。 CoBIT模型建立了业务和技术沟通的桥梁,提供覆盖组织机构信息技术管理和审计的300多个详细的控制目标,以及信息技术审计指南、实现工具集等,帮助组织机构构建IT系统的内控体系。 这个内控体系,也是满足美国萨班斯404条款(SOX-404)对信息技术内控体系要求的一种实现方法。 在具体实践中,我们应进一步将信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合,形成综合的、有安全保障的信息系统运维管理体系。 从信息安全管理开始,进而形成和综合组织机构有安全保障的信息系统运维管理体系,是目前信息系统领域里研究的一个方向和热点。 在这个领域的研究和实践中,中国信息安全产品测评认证中心所提出的信息安全保障管理体系和信息安全保障体系,即中国信息安全产品测评认证中心所编制的“信息系统安全保障评估框架”国家标准(目前正处于国标报批稿,预计今年年底前将正式发布),是中国信息安全产品测评认证中心对信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合的研究成果。它对信息安全保障的建设和评估工作提供了一个整体框架性的指导,可帮助我们更全面的理解和实践信息安全管理和信息系统的建设和评估工作。 从信息安全管理标准,到信息安全管理,到信息安全保障,到有安全保障的信息系统运维管理体系,这些并不是本文短短篇幅所都能讨论和涉及到的,本文仅仅是抛砖引玉,希望能同大家进一步探讨学习。 ![]() |
|||||||||||||||||||||||||||||||||||
|
 页次:1/1页 每页25 贴子数2 | 分页: [1] |
|
论坛跳转:
|