国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

如何建立有效的企業(yè)信息安全資產(chǎn)保護(hù)計劃(1)
2006-08-04   

作者簡介:賈文軍先生是埃森哲全球技術(shù)咨詢部門的高級安全顧問。他擁有CISSP和BS 7799認(rèn)證,在安全風(fēng)險評估和管理、數(shù)據(jù)安全、業(yè)務(wù)連續(xù)性管理、企業(yè)IT安全規(guī)劃方面有著豐富的咨詢服務(wù)經(jīng)驗(yàn)。

隨著信息通信越來越多地替代傳統(tǒng)的業(yè)務(wù)模式,企業(yè)應(yīng)該將信息保護(hù)集成到業(yè)務(wù)運(yùn)作的管理層面。在傳統(tǒng)的體系架構(gòu)下,很多人認(rèn)為安全對業(yè)務(wù)是有負(fù)面影響的,而不是能夠推動核心業(yè)務(wù)活動效率的提高。如何建立有效的企業(yè)信息安全資產(chǎn)保護(hù)計劃并得到有效實(shí)施,是每個企業(yè)管理層和信息安全決策者最關(guān)心的問題。

一、企業(yè)面臨的信息安全風(fēng)險趨勢

企業(yè)越來越依靠信息資源,安全事件不斷增長,而安全事件造成的損失以及用于事件處理的財力、人力以及IT資源的投入需要不斷增長。這就需要進(jìn)行IT規(guī)劃和費(fèi)用調(diào)整以保證適當(dāng)?shù)陌踩度耄渴鹩行У墓ぞ撸瑏斫鉀Q緊迫的安全問題。

安全威脅趨勢

內(nèi)部非授權(quán)訪問和使用威脅仍然是企業(yè)面臨的最大威脅,根據(jù)CSI/FBI的2005年計算機(jī)安全調(diào)查,內(nèi)部威脅呈現(xiàn)不斷增長的趨勢,超過80%的數(shù)據(jù)損失來自于組織內(nèi)部,主要是非授權(quán)訪問和信息竊取。盡管多數(shù)情況下人們通常懷疑這些問題源于外部侵入,但是計算機(jī)系統(tǒng)與數(shù)據(jù)的大部分損失并非源于惡意的外部攻擊,而是一些很簡單的人為操作錯誤,或者是系統(tǒng)內(nèi)部分合法用戶的未授權(quán)或無意活動。

在CSI/FBI2005年計算機(jī)安全調(diào)查中,安全攻擊形式中病毒(含蠕蟲和木馬)與間諜軟件分別占83.7%和79.5%,遠(yuǎn)遠(yuǎn)高于其它攻擊形式。此外還有三分之一的端口掃描和五分之一的數(shù)據(jù)或網(wǎng)絡(luò)破壞。

隨著應(yīng)用系統(tǒng)復(fù)雜性的提高,應(yīng)用的安全漏洞也在不斷增加。安全威脅的對象正逐漸地從網(wǎng)絡(luò)和操作系統(tǒng)轉(zhuǎn)向應(yīng)用系統(tǒng)以及更有價值的數(shù)據(jù)。然而企業(yè)對安全的關(guān)注仍然集中在病毒蠕蟲以及操作系統(tǒng)層面的漏洞上。

Gartner預(yù)測有75%的安全漏洞是出在應(yīng)用層面,到2009年有80%的企業(yè)將遭受應(yīng)用安全事件,由于業(yè)務(wù)安全造成的財物損失將增加5倍以上,企業(yè)將不得不增加應(yīng)用安全開發(fā)和測試方面的投入。

欺騙攻擊(Phishing and Phraming)是新涌現(xiàn)的新的攻擊方式,通過騙取用戶信任來誘使用戶訪問非法的站點(diǎn)。Phishing是指通過電子郵件或者即時通信發(fā)送欺騙性的站點(diǎn)連接,誘使用戶訪問。

而Pharming是通過攻擊DNS欺騙,將合法站點(diǎn)解析到非法地址。而一旦用戶訪問并信任該站點(diǎn),就有可能泄露個人敏感信息或者遭受惡意代碼的攻擊。隨著這種攻擊技術(shù)的發(fā)展,攻擊目標(biāo)已不僅限于銀行攻擊,而是已經(jīng)開始向所有的在線業(yè)務(wù)擴(kuò)展。

新技術(shù)的不斷應(yīng)用也大大擴(kuò)展了企業(yè)安全需求的領(lǐng)域,無線局域網(wǎng)、藍(lán)牙、RFID、VoIP、即時通訊、移動終端等技術(shù)擴(kuò)大了企業(yè)的安全邊界。未來通過無線通信技術(shù)系統(tǒng)和移動應(yīng)用的結(jié)合,都需要首先考慮安全問題。沒有安全機(jī)制,攻擊者可以很容易地對數(shù)據(jù)信息以及IT基礎(chǔ)設(shè)施進(jìn)行控制。

從信息安全到業(yè)務(wù)安全

業(yè)務(wù)安全需求不斷變化,相關(guān)技術(shù)不斷進(jìn)步。企業(yè)不斷擴(kuò)展業(yè)務(wù),員工、客戶以及合作伙伴越來越多地與企業(yè)網(wǎng)絡(luò)連接,進(jìn)行移動辦公和開展在線業(yè)務(wù),這也就意味著對核心信息資產(chǎn)的威脅機(jī)會增加。信息安全已經(jīng)從單獨(dú)的保護(hù)計算機(jī)系統(tǒng)發(fā)展到保護(hù)業(yè)務(wù)安全。網(wǎng)絡(luò)應(yīng)用的攻擊可以導(dǎo)致業(yè)務(wù)中斷,影響經(jīng)濟(jì)收入和客戶形象。

中國企業(yè)的安全形勢

InformationWeek雜志和Accenture公司在2005年10月的聯(lián)合安全調(diào)查顯示,中國企業(yè)正在遭受越來越多的安全威脅和攻擊破壞。這次調(diào)查的主要結(jié)論有:

* 缺少信息安全戰(zhàn)略,安全基礎(chǔ)設(shè)施落后,存在較多的安全隱患。

* 間諜軟件、病毒和蠕蟲帶來了嚴(yán)重危害和經(jīng)濟(jì)損失。

* 組織都試圖探測安全事件是否發(fā)生以及何時發(fā)生,但很少有組織使用預(yù)防性的安全軟件,超過半數(shù)的組織在事件發(fā)生后才了解事件過程。

* 未來安全投資關(guān)注在應(yīng)用防火墻和監(jiān)控軟件,安裝入侵檢測工具,集成安全系統(tǒng)和應(yīng)用安全。

* 企業(yè)趨向?qū)嵤┌踩獍?

基本的用戶口令、網(wǎng)絡(luò)防火墻和防病毒是中國企業(yè)主要的安全措施。病毒、蠕蟲和Web攻擊仍然是最常見的攻擊方式。已知的操作系統(tǒng)和應(yīng)用程序的漏洞也是黑客攻擊的主要目標(biāo)。

很多企業(yè)期望提高安全防護(hù)能力,但是多數(shù)企業(yè)表示沒有信息安全戰(zhàn)略指導(dǎo),IT基礎(chǔ)設(shè)施落后,員工缺少安全意識,缺乏安全運(yùn)作流程。

二、企業(yè)信息安全的目標(biāo)和安全需求

根據(jù)國際信息安全管理標(biāo)準(zhǔn)ISO 17799的描述,信息安全的目標(biāo)是“通過防止和減小安全事故的影響,保證業(yè)務(wù)連續(xù)性,使業(yè)務(wù)損失最小化”。

保護(hù)企業(yè)的信息資產(chǎn)對于業(yè)務(wù)持續(xù)以及法律遵循都是關(guān)鍵的。由于這些原因,信息被看作業(yè)務(wù)資產(chǎn)的一部分,需要有效的管理。因此,企業(yè)必須保護(hù)信息資產(chǎn)的機(jī)密性、完整性和可用性。

業(yè)務(wù)安全

信息安全的目標(biāo)是保護(hù)企業(yè)的信息資產(chǎn),防范業(yè)務(wù)風(fēng)險,保證業(yè)務(wù)連續(xù)性。因此,業(yè)務(wù)安全是企業(yè)信息安全的終極目標(biāo)。

企業(yè)需要把安全作為業(yè)務(wù)戰(zhàn)略目標(biāo)的一部分,安全不再只是一種投入,而是能夠促進(jìn)和保障業(yè)務(wù)產(chǎn)出的手段。因此,企業(yè)需要有效地實(shí)施信息安全控制,保護(hù)有價值的資產(chǎn),支持和達(dá)成企業(yè)業(yè)務(wù)目標(biāo)。

業(yè)務(wù)安全需求包括業(yè)務(wù)連續(xù)性、業(yè)務(wù)流程安全、法律安全要求、隱私保護(hù)要求等。

IT安全

IT系統(tǒng)實(shí)現(xiàn)業(yè)務(wù)功能,是企業(yè)業(yè)務(wù)信息化的關(guān)鍵。IT能力的發(fā)展的驅(qū)動因素是業(yè)務(wù)發(fā)展方向,同時也驅(qū)動了安全的建設(shè)。IT系統(tǒng)的安全持續(xù)運(yùn)行是實(shí)現(xiàn)企業(yè)業(yè)務(wù)價值的保障。

IT安全需求就是從IT的角度明確安全保護(hù)需求以及IT系統(tǒng)對安全的支持情況,包括兩個層面的內(nèi)容:一是IT系統(tǒng)自身的安全需求,包括業(yè)務(wù)安全需求的功能實(shí)現(xiàn)以及網(wǎng)絡(luò)安全、系統(tǒng)安全、應(yīng)用安全、數(shù)據(jù)安全、業(yè)務(wù)連續(xù)性等層次的需求;另一個層面是安全系統(tǒng)對IT系統(tǒng)功能的要求,例如對IT基礎(chǔ)設(shè)施、服務(wù)管理方面的要求。

安全建設(shè)既保證了IT基礎(chǔ)設(shè)施和服務(wù)的安全,又屬于IT建設(shè)的一部分。因此,安全建設(shè)需要與IT戰(zhàn)略相一致,并且適應(yīng)未來IT基礎(chǔ)設(shè)施和技術(shù)的變化。

法律和策略要求

各種法律法規(guī)的需求不斷變化、層出不窮,企業(yè)需要很大的精力去保持與法律法規(guī)的符合性。企業(yè)需要識別相關(guān)的法律法規(guī)中提出的,需要遵守的安全要求及其對業(yè)務(wù)和IT的影響。例如薩班斯法案對上市公司的內(nèi)部控制、報告、披露和歸檔要求,法律對個人隱私數(shù)據(jù)保護(hù)的要求,國家政策和標(biāo)準(zhǔn)提出的信息系統(tǒng)等級保護(hù)要求等。

企業(yè)安全建設(shè)還應(yīng)該符合企業(yè)的安全戰(zhàn)略和相關(guān)的安全策略、標(biāo)準(zhǔn)的要求。

三、企業(yè)信息安全之道

為了保證安全目標(biāo)和安全需求的實(shí)現(xiàn),企業(yè)需要進(jìn)行安全規(guī)劃和建設(shè)。企業(yè)信息安全建設(shè)的總體思路是:以業(yè)務(wù)資產(chǎn)為核心,以安全戰(zhàn)略為指導(dǎo),根據(jù)安全需求來建立安全能力發(fā)展計劃和整體的安全框架,逐步建立安全基礎(chǔ)設(shè)施,為業(yè)務(wù)提供安全能力支持。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:快速響應(yīng) 最大限度地降低潛在攻擊的風(fēng)險(1)
下一篇:信息安全是管理問題 而非單純的技術(shù)問題(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品入口夜色视频大尺度| 国产精品99久久久久久人| 亚洲第一区色| 午夜在线一区| 国产精品自拍网站| 久久激情视频| 亚洲激情午夜| 欧美视频中文字幕在线| 亚洲女同在线| 国产午夜精品福利| 久久精品在线免费观看| 最新亚洲视频| 国产精品嫩草99av在线| 久久久久久久久久久久久久一区| 亚洲高清激情| 亚洲免费高清| 国产欧美一区二区三区久久 | 欧美视频在线观看| 欧美一区二区三区精品电影| 在线国产精品一区| 国产精品v欧美精品v日韩精品| 欧美在线1区| 日韩亚洲欧美一区二区三区| 国产情人综合久久777777| 欧美电影免费| 欧美一级视频精品观看| 亚洲日本理论电影| 国产亚洲精品aa午夜观看| 欧美日韩性生活视频| 久久男女视频| 欧美一级久久久久久久大片| 99re亚洲国产精品| 在线日韩av片| 国内成人精品视频| 国产精品久久久久久久app| 久久一区二区三区超碰国产精品| 99国产一区二区三精品乱码| 国产欧美日韩综合一区在线观看| 欧美久久99| 久久久久久久性| 欧美专区在线观看| 午夜日韩电影| 午夜精品一区二区三区电影天堂| 亚洲欧洲日产国码二区| 国内精品久久久久影院优| 欧美午夜片欧美片在线观看| 欧美xart系列在线观看| 浪潮色综合久久天堂| 久久久91精品国产| 欧美一级二级三级蜜桃| 在线视频日韩| 亚洲精选一区| 在线亚洲欧美视频| 亚洲少妇最新在线视频| 亚洲免费大片| 999亚洲国产精| 在线精品观看| 亚洲国产精品高清久久久| 亚洲国产精品黑人久久久| 国产综合激情| 亚洲福利视频网| 尤物九九久久国产精品的特点 | 欧美午夜视频网站| 欧美日韩国产综合网| 欧美电影资源| 欧美三级日本三级少妇99| 欧美日韩在线精品一区二区三区| 欧美精品一区二区三区蜜桃 | 欧美久久九九| 欧美日韩一区二区在线视频| 欧美日韩一区二区三| 国产精品进线69影院| 国产精品在线看| 国产无一区二区| 亚洲国产精品一区二区尤物区| 亚洲国产91色在线| 99国产精品| 欧美一区二区免费| 久久另类ts人妖一区二区| 欧美一区二区三区视频| 麻豆91精品| 欧美日韩国产一区二区三区| 国产精品国产一区二区| 国产亚洲成精品久久| 一区在线免费| 一区二区电影免费观看| 先锋影院在线亚洲| 一区二区三区 在线观看视频| 亚洲午夜一区二区三区| 欧美专区在线播放| 欧美激情第六页| 欧美色网一区二区| 国内成+人亚洲| 亚洲看片一区| 久久精品国产99国产精品| 欧美激情精品| 国产三区精品| 亚洲欧洲精品一区二区三区波多野1战4 | 亚洲精品美女| aa级大片欧美| 玖玖精品视频| 国产日韩精品一区二区浪潮av| 在线播放不卡| 小处雏高清一区二区三区| 欧美激情第三页| 国产一区二区欧美日韩| 在线亚洲一区二区| 免费视频一区| 国产综合一区二区| 午夜激情综合网| 欧美日韩在线一区二区| 亚洲福利视频在线| 久久er精品视频| 国产精品日韩精品| 一区二区高清视频| 欧美伦理a级免费电影| 黄色成人av| 久久av最新网址| 国产精品自在线| 亚洲制服av| 国产精品大片| 99v久久综合狠狠综合久久| 久久久久国产精品一区| 国产日韩精品在线观看| 亚洲欧美综合网| 国产欧美韩国高清| 午夜精品久久久久久久| 国产精品国色综合久久| 中文高清一区| 欧美午夜激情视频| 一区二区三区精密机械公司| 欧美精品性视频| 99国产精品99久久久久久粉嫩| 欧美高清视频在线播放| 91久久在线观看| 欧美成人国产一区二区| 亚洲国产精品嫩草影院| 欧美成人一区在线| 日韩视频永久免费观看| 国产精品成人国产乱一区| 亚洲一级电影| 国产精品网站视频| 久久av一区二区| 樱花yy私人影院亚洲| 欧美ed2k| 一区二区精品| 国产乱码精品一区二区三区av| 欧美伊人久久久久久久久影院 | 在线成人亚洲| 欧美成人视屏| 一本色道久久88亚洲综合88| 国产精品久久久久久久app| 欧美在线视频免费观看| 在线观看亚洲视频| 欧美久久视频| 午夜精品www| 一区二区三区中文在线观看| 欧美肥婆bbw| 午夜精品久久久久久久99樱桃| 国产一区二区三区在线观看免费视频| 久久一区二区三区av| 日韩天天综合| 国产综合在线视频| 欧美日韩精品一区| 欧美在线观看日本一区| 亚洲欧洲精品成人久久奇米网| 欧美午夜国产| 久久视频在线视频| 在线视频一区二区| 国产亚洲一二三区| 欧美日韩国产高清| 久久成人精品视频| av成人手机在线| 黄色欧美成人| 国产精品免费一区二区三区在线观看| 久久人人九九| 亚洲欧美第一页| 亚洲精品综合| 亚洲第一视频网站| 国产精品五月天| 欧美日韩免费观看一区| 久久视频在线视频| 欧美一区在线直播| 一区二区三区国产在线| 亚洲黑丝在线| 国产日韩欧美一区| 欧美三区在线| 欧美日本国产| 欧美国产日产韩国视频| 久久久久久一区二区| 欧美亚洲日本网站| 中国成人在线视频| 亚洲免费观看高清在线观看 | 欧美另类极品videosbest最新版本| 午夜欧美理论片| 亚洲一区www| 日韩视频中文| 日韩视频免费观看高清在线视频| 国产一区二区成人| 国产欧美日韩专区发布|