国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

CISSP的成長(zhǎng)之路(九):復(fù)習(xí)信息安全管理(3)
2007-10-08   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家簡(jiǎn)單介紹了風(fēng)險(xiǎn)分析和評(píng)估的一些要點(diǎn)。我們都知道,如果同時(shí)做多個(gè)事情,就需要按照事情的輕重緩急來安排好執(zhí)行的順序和投入,實(shí)施信息安全項(xiàng)目時(shí)也必須如此,需要根據(jù)所要保護(hù)的信息資產(chǎn)的價(jià)值,來部署不同的安全方案,進(jìn)行費(fèi)效比評(píng)估,本文J0ker將向大家介紹的Information Classification(信息分級(jí)),便是這樣一個(gè)幫助組織更有效的進(jìn)行安全項(xiàng)目的重要工具。

什么是信息分級(jí)?
信息分級(jí)是組織根據(jù)信息的業(yè)務(wù)風(fēng)險(xiǎn)(Business Risk)、數(shù)據(jù)本身價(jià)值和其他的標(biāo)準(zhǔn),對(duì)信息進(jìn)行等級(jí)的劃分。組織可以通過信息分級(jí),發(fā)現(xiàn)影響影響組織業(yè)務(wù)的最顯著因素,并根據(jù)信息等級(jí)對(duì)信息實(shí)施不同的保護(hù)、備份恢復(fù)等方案。信息分級(jí)的目的在于降低組織保護(hù)自身所有信息的成本,同時(shí),信息分級(jí)對(duì)關(guān)鍵信息的標(biāo)識(shí),也可以增強(qiáng)組織的決策能力。

組織實(shí)施信息分級(jí)有什么好處?
信息分級(jí)應(yīng)該在組織級(jí)的層次上進(jìn)行實(shí)施,如果在部門級(jí)別或更低的層次上進(jìn)行實(shí)施,則體現(xiàn)不出它的優(yōu)勢(shì)。組織實(shí)施信息分級(jí)的好處有:

1、組織范圍的所有數(shù)據(jù)因?yàn)閷?shí)施了正確的保護(hù)措施而提高了保密性、完整性和可用性
2、組織可以盡可能有效的利用信息保護(hù)的預(yù)算,因?yàn)榻M織可以根據(jù)信息等級(jí)設(shè)計(jì)和部署最合適的保護(hù)方案
3、組織的決策能力和準(zhǔn)確性得以通過信息分級(jí)來增強(qiáng)

此外,組織還能通過信息分級(jí)的處理過程,重新整理自身的業(yè)務(wù)流程和信息處理需求。

信息分級(jí)的一般流程
各個(gè)組織因?yàn)樽陨淼那闆r不同,信息分級(jí)項(xiàng)目的流程都各不相同。CISSP Official Guide中提供了一個(gè)比較有效通用的流程,J0ker將要把它列在下面,并簡(jiǎn)單說一下CISSP考試中常見的題型和考察的重點(diǎn),同時(shí),這些知識(shí)點(diǎn)也是一個(gè)CISSP應(yīng)該精通的內(nèi)容。

一個(gè)標(biāo)準(zhǔn)信息分級(jí)項(xiàng)目的流程有:
1、初始準(zhǔn)備,Official Guide里面把這個(gè)階段概括為”Question to ask“,并提供了若干問題,信息分級(jí)項(xiàng)目的主管應(yīng)保證這個(gè)階段的問題都得到滿意解答才繼續(xù)項(xiàng)目。這些問題分別是:

管理層是否支持這個(gè)信息分級(jí)項(xiàng)目,不管信息分級(jí)項(xiàng)目還是其他更大的安全項(xiàng)目,管理層對(duì)項(xiàng)目的支持是項(xiàng)目成功的首要因素,CISSP CBK一直貫徹這個(gè)觀點(diǎn),也反映在CISSP考試的試卷上;
要保護(hù)的信息對(duì)象和風(fēng)險(xiǎn)因素是什么,這可以通過接下去的風(fēng)險(xiǎn)分析步驟來得到解答;
是否有法律法規(guī)上的要求,信息分級(jí)項(xiàng)目主管在實(shí)施項(xiàng)目時(shí)要優(yōu)先考慮法律法規(guī)方面的因素;
組織的信息是否為整個(gè)業(yè)務(wù)流程所擁有(Has the business accepted owner shipre sponsibility for the data),按J0ker的理解,這個(gè)問題問的應(yīng)該是組織是否已經(jīng)意識(shí)到,信息是來自于并用于組織的整個(gè)業(yè)務(wù)流程,而非只存在于各種IT設(shè)施中。

是否已經(jīng)準(zhǔn)備好進(jìn)行項(xiàng)目所需的各種資源,這些資源包括項(xiàng)目各步驟的規(guī)劃和準(zhǔn)備、人員的培訓(xùn)等

2、制定指導(dǎo)信息分級(jí)項(xiàng)目的各種策略,包括:
信息安全策略(Information Security Policy),規(guī)定了組織對(duì)自身所有數(shù)據(jù)的所有權(quán)、數(shù)據(jù)的保護(hù)需求、管理層對(duì)信息安全項(xiàng)目的支持等。信息安全策略是一個(gè)從總體上而非細(xì)節(jié)上確定組織信息安全需求的文檔,組織的所有安全項(xiàng)目都圍繞它來進(jìn)行。

數(shù)據(jù)管理策略(Data Management Policy),規(guī)定信息分級(jí)是保護(hù)信息資產(chǎn)的一個(gè)處理流程,并確定了每一個(gè)信息分級(jí)的定義、安全需求以及各角色對(duì)分級(jí)信息的責(zé)任。

信息管理策略(Information Management Policy),作為信息安全策略的補(bǔ)充,信息管理策略規(guī)定了以下幾點(diǎn):

①信息是其所屬業(yè)務(wù)單元的資產(chǎn);
②業(yè)務(wù)單元的管理者是信息的所有者;
③IT設(shè)施和部門是信息的持有人;
④定義信息分級(jí)和所有權(quán)之中使用到的各種角色和責(zé)任;
⑤定義各信息等級(jí)和其對(duì)應(yīng)的標(biāo)準(zhǔn);
⑥定義每個(gè)信息等級(jí)的最小安全需求范圍。
其中,第一、第二點(diǎn)是CISSP考試中常考察到的點(diǎn),信息分級(jí)中的各種角色和責(zé)任也是CISSP內(nèi)容中一個(gè)重要的內(nèi)容,好幾個(gè)CBK中的知識(shí)體系都與它有直接的關(guān)系。

3、風(fēng)險(xiǎn)分析:制定好信息分級(jí)項(xiàng)目所需的各種策略和流程之后,項(xiàng)目就可以進(jìn)入到下一個(gè)階段——風(fēng)險(xiǎn)分析,風(fēng)險(xiǎn)分析需要組織的各個(gè)部門的代表組成一個(gè)聯(lián)合工作小組進(jìn)行操作,如果資源或其他原因不允許,也應(yīng)該由對(duì)組織中最重要的部門的代表組成工作小組。J0ker在這次再次提醒一下,風(fēng)險(xiǎn)分析步驟成功的一個(gè)最重要因素依然是來自管理層的支持,CISSP考試中也經(jīng)常考察這點(diǎn)。

4、實(shí)施信息分級(jí):在信息分級(jí)標(biāo)準(zhǔn)確定和風(fēng)險(xiǎn)分析完成后,項(xiàng)目就進(jìn)入到信息分級(jí)的實(shí)施階段。從成本和控制難度的角度來說,一個(gè)組織對(duì)其信息使用太多的信息等級(jí)是不明智的,這樣除了會(huì)增加部署、管理成本和控制的難度外,也會(huì)因?yàn)榉旨?jí)太多而導(dǎo)致人員責(zé)任不清、效率低下等弊端,所以可以采用適當(dāng)數(shù)量的信息等級(jí)并給每個(gè)等級(jí)賦予簡(jiǎn)單易記的名字。
Official Guide中提供的信息分級(jí)示例可供參考,在一個(gè)公司里面,信息可以根據(jù)業(yè)務(wù)和風(fēng)險(xiǎn)分為3個(gè)等級(jí):Public,可公開的信息;
Internal Use Only,僅限公司內(nèi)部使用的各種信息(但不保密);
Company Confidential,公司機(jī)密文檔。
此外,在復(fù)習(xí)信息分級(jí)這個(gè)部分時(shí),還有角色及責(zé)任的定義這個(gè)知識(shí)點(diǎn)也需要著重復(fù)習(xí)一下,信息分級(jí)中的角色可以根據(jù)組織的具體情況來定義,最常見的有:
(1)、Information Owner,組織中信息所屬部門的經(jīng)理或管理者
(2)、Information Custodian,通常是IT部門,負(fù)責(zé)進(jìn)行信息的日常維護(hù)
(3)、Application Owner,組織中擁有某個(gè)處理信息的應(yīng)用程序的部門的經(jīng)理或管理者
(4)、User Manager,組織中對(duì)用戶和員工進(jìn)行管理的部門或人,HR部門便是一個(gè)例子
(5)、Security Administrator,負(fù)責(zé)管理組織中人員的系統(tǒng)帳戶等使用情況的人員,通常是組織中的網(wǎng)管
(6)、Security Analyst,負(fù)責(zé)制定組織的各種級(jí)別的信息安全計(jì)劃、各種安全文檔等,通常是CIO、CISO、CSO之類的人物
(7)、Data Analyst,負(fù)責(zé)根據(jù)組織業(yè)務(wù)進(jìn)行數(shù)據(jù)結(jié)構(gòu)或類型的設(shè)計(jì)、維護(hù)等操作的人員
(8)、Solution Provider和DataAnalyst協(xié)作,提供數(shù)據(jù)處理方案的人員
(9)、End User,最終用戶
關(guān)于各角色及其責(zé)任的定義可以在CISSPOfficialGuide中找到更詳細(xì)的解釋。根據(jù)J0ker的復(fù)習(xí)經(jīng)驗(yàn),角色1、2、4、5的定義和責(zé)任在CBK復(fù)習(xí)時(shí)是需要著重看一下。

下篇預(yù)告:《Information Security Management(4)》,J0ker將向大家介紹Policy/Standard/Guideline/Procedure等安全文檔及部署流程,還將給大家總結(jié)一下本CBK,敬請(qǐng)期待!


熱詞搜索:

上一篇:CISSP的成長(zhǎng)之路(八):復(fù)習(xí)信息安全管理(2)
下一篇:CISSP的成長(zhǎng)之路(十):復(fù)習(xí)信息安全管理(4)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩欧美国产三级电影视频| 精品国产网站在线观看| 日韩欧美在线一区二区三区| 日韩精品一区第一页| 欧美电影一区二区三区| 精品无码三级在线观看视频| 精品欧美一区二区久久| 国产成人亚洲综合色影视| 国产日韩精品久久久| 国产91精品一区二区麻豆亚洲| 综合色中文字幕| 91国产福利在线| 久久99国产乱子伦精品免费| 麻豆一区二区三| 中文字幕精品三区| 欧美一区二区三区不卡| 成人精品免费视频| 日韩**一区毛片| 一区二区高清免费观看影视大全 | 91官网在线观看| 色综合久久中文字幕| 日本伊人精品一区二区三区观看方式| 亚洲第一av色| 中文字幕亚洲电影| 亚洲精品一线二线三线无人区| 国产亚洲精品超碰| 欧美剧情片在线观看| 日韩欧美精品在线| 中文字幕亚洲区| 免费不卡在线观看| 天堂一区二区在线免费观看| 蜜桃精品在线观看| av爱爱亚洲一区| 国产一区二区精品久久91| 午夜视频在线观看一区二区三区| 亚洲国产高清aⅴ视频| 有坂深雪av一区二区精品| 亚洲精品乱码久久久久久黑人 | 欧美亚洲禁片免费| 成人一道本在线| 欧美日韩大陆在线| 欧美日韩精品欧美日韩精品| 久久久国产综合精品女国产盗摄| 日韩美女一区二区三区四区| 亚洲欧洲国产专区| 国产成人激情av| 正在播放亚洲一区| 欧美成人一区二区三区| 亚洲精品欧美在线| 成人黄色小视频| jizzjizzjizz欧美| 欧美tickling网站挠脚心| 亚洲综合在线免费观看| 国产激情91久久精品导航 | 丰满白嫩尤物一区二区| 欧美二区三区91| 亚洲综合精品自拍| 日本三级亚洲精品| 一本一本久久a久久精品综合麻豆| 久久综合给合久久狠狠狠97色69| 欧美精品一区二区三区很污很色的| 一区二区不卡在线视频 午夜欧美不卡在| 精品制服美女丁香| 欧美mv和日韩mv的网站| 午夜久久电影网| 欧美日韩久久不卡| 亚洲午夜精品在线| 奇米色777欧美一区二区| 欧美自拍丝袜亚洲| 日韩精品一区二区三区视频在线观看 | 亚洲欧洲av一区二区三区久久| 精品午夜久久福利影院| 日韩欧美一区二区不卡| 日本午夜精品视频在线观看 | 色狠狠综合天天综合综合| 欧美国产日韩亚洲一区| 懂色av一区二区夜夜嗨| 中文字幕av免费专区久久| 国产激情偷乱视频一区二区三区| 久久免费视频色| 成人动漫视频在线| 亚洲精品乱码久久久久久久久| 色噜噜夜夜夜综合网| 亚洲一区在线观看免费观看电影高清 | 在线日韩一区二区| 午夜在线电影亚洲一区| 欧美日韩国产123区| 日韩主播视频在线| 精品国产麻豆免费人成网站| 国产伦精品一区二区三区视频青涩| 国产婷婷色一区二区三区在线| 国产精品99久| 欧美伦理影视网| 久草中文综合在线| 国产精品污污网站在线观看| 午夜亚洲福利老司机| 91精品国产综合久久福利| 免费观看久久久4p| 国产精品女主播在线观看| 欧美在线一二三四区| 秋霞电影网一区二区| 日本一区二区动态图| 91麻豆福利精品推荐| 久久亚区不卡日本| 91美女视频网站| 国产一区在线观看视频| 中文无字幕一区二区三区| 在线国产亚洲欧美| 国产精品亚洲成人| 亚洲777理论| 欧美极品aⅴ影院| 911精品国产一区二区在线| 国产精品一区二区三区乱码| 伊人开心综合网| 久久人人超碰精品| 欧美日韩视频一区二区| 日韩美女视频19| 日韩美一区二区三区| 91视频xxxx| 国产精品亚洲午夜一区二区三区| 亚洲一线二线三线视频| 国产欧美日韩在线视频| 欧美一区在线视频| 在线观看欧美精品| 不卡av在线免费观看| 久久精品久久综合| 国产亚洲一二三区| 欧美一区二区女人| 欧美艳星brazzers| 不卡视频在线观看| 国产乱人伦偷精品视频免下载| 日韩精品免费视频人成| 一区二区三区在线视频观看| 国产日韩影视精品| 久久精品视频网| 欧美一区二区三区四区久久| 99久久久久久| 日韩专区一卡二卡| 亚洲一级二级在线| 国产精品久久久久影院老司| 在线看国产一区| 一本色道**综合亚洲精品蜜桃冫| 国产大陆a不卡| 国产精品888| 国产一本一道久久香蕉| 久久av资源网| 国产伦精品一区二区三区免费| 日本欧美在线看| 久久av老司机精品网站导航| 三级不卡在线观看| 热久久免费视频| 麻豆91小视频| 精品一区二区三区香蕉蜜桃| 奇米影视一区二区三区| 全国精品久久少妇| 精品亚洲porn| 丰满白嫩尤物一区二区| 不卡的av电影| 欧美熟乱第一页| 欧美老肥妇做.爰bbww视频| 欧美三级电影在线看| 欧美日本韩国一区| 日韩欧美在线综合网| 精品精品国产高清a毛片牛牛| 欧美r级在线观看| 国产免费观看久久| 亚洲欧美激情插| 中文字幕不卡三区| 亚洲美女免费视频| 日韩高清一级片| 国产一区二区三区国产| 成人av网站大全| 欧美三级中文字幕| 日韩精品自拍偷拍| 中文字幕中文字幕一区| 亚洲伊人色欲综合网| 久久国内精品自在自线400部| 成人综合在线网站| 在线观看一区二区视频| 欧美电影免费观看高清完整版在| 国产天堂亚洲国产碰碰| 亚洲欧美成aⅴ人在线观看| 天天综合色天天综合| 国产福利精品导航| 在线欧美日韩国产| 国产丝袜欧美中文另类| 夜夜爽夜夜爽精品视频| 极品销魂美女一区二区三区| av电影天堂一区二区在线观看| 欧美精品久久99久久在免费线| 日本一区二区免费在线观看视频| 亚洲影视在线播放| 高清国产一区二区| 欧美丰满少妇xxxxx高潮对白| 久久精品亚洲乱码伦伦中文 | 亚洲人一二三区| 美女视频一区二区三区| 成人av电影在线| 欧美成人精精品一区二区频| 亚洲嫩草精品久久|