- 1、本文档共54页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第七章 机构与物理安全
第七章 机构与物理安全
电影:反求工程
一、安全组织
1.信息安全组织机构
--信息安全三分靠技术,七分靠管理,建立有效
的信息安全管理组织机构是信息安全管理的基础。
不健全的安全管理机制是信息安全最大的薄弱点
(1)建立信息安全管理的议事决策机构――信息
安全管理论坛
--信息安全管理论坛由组织的最高管理层及
与信息安全管理有关的部门负责人、管理技术人员
组成,定期召开会议,就以下重要信息安全议题进
行讨论并做出决策,为组织信息安全管理提供导向
与支持
评审和审批信息安全方针
分配信息安全管理职责
确认风险评估的结果
对与信息安全管理有关的重大更改事项进行
决策
评审和监测信息安全事故
审批与信息安全管理有关的其他重要事项
--组织最高管理者在管理层指定一名信息安全管
理经理,分管组织的信息安全管理事宜,负责组织
的信息安全方针的贯彻与落实,就信息安全管理的
效果与有关重大问题及时与最高管理者进行沟通
(2 )在组织内部,建立一个内部协调机制便于信
息安全控制的具体实施
--对于规模较大的组织,一项安全控制活动需要
多个部门的共同参与才能得以实现,为能迅速解决
控制过程出现的问题,防止内部互相推诿的现象发
生,提高工作效率,由与信息安全有关的部门代表
组成的一个跨部门管理论坛,解决一些实际的问题
(3 )明确规定保护信息资产和执行具体安全过程
的责任
--职责缺乏或界定不清,最终导致控制得不到有
效的实施,形成管理风险
--组织最高管理者应确保对以下职责进行规定并
形成书面文件
管理层职责
部门职责
信息安全有关的管理、操作、验证等人员的职责
(4 )建立信息处理设施授权程序
--信息处理设施包括计算机网络设施、通信设
施、
电子办公设施、网络安全设施、实物安全保护设施
等等
--以下提供具体控制措施
对新购进的信息处理设施履行审批手续,审批内
容包括设施的使用目的、场所及安全技术要求
设施在正式安装或投入使用前进行安全技术方面
的验证,如检查软硬件兼容性问题。
对信息处理设施的使用者进行授权,明确使用者
保护信息处理设施的责任,防止信息处理设施的
滥用
对于在工作场所使用个人信息处理设施的情况进
行评定并予以授权
(5 )建立渠道,获取信息安全的建议
--信息安全性的某些方面对于外行来说是复杂的
和困难的,有时对内行来说同样是复杂的和困难的
--组织可通过以下方式,获取信息安全方面的建
议以支持信息安全管理
从组织内部挑选懂技术和管理的信息安全方面的
专家,为管理层提供信息安全解决方案,参与安
全事故的调查,解答内部员工工作遇到的实际问
题并及时提供预防性的安全咨询建议
从外部专家那里获得信息安全建议,例如从网络
设备商、网络安全机构那里等。
从公开的信息渠道获取有关的信息安全建议,如
专业出版物、网络安全机构的定期公告等。
(6)加强与其他组织间的协作
--国家与信息安全有关的执法机构、管理机
关有公安部、安全部、必威体育官网网址局、商用密码管理
办公室、信息产业部等
--组织有必要保持与当地执法机关、管理机关、
信息服务供应商和电信运营商的适当联系,以确保
在出现安全事故时尽快采取适当的行动和取得建议
(7)对组织信息安全进行独立评审
--内部审核由组织内部接受信息安全管理体系审
核培训的、且有一定经验和技能的内部审核员进
行。
在正式审核前应成立审核组,任命审核组长,对审
核方案进行策划,按计划进行审核
--所谓审核的独立性是指审核员与被审核方保持
适当的独立性,即审核员不应审核自己的工作,确
保审核结果的公正和可靠
--若组织规模小,也可以从外部聘请专业审核机
构或审核人员进行内部审核
--组织为寻求对外提供信息安全信任,可进行第
三方认证,对于外部的审核人员所带来的风险应予
以识别,并进行充分的控制
2.第三方访问安全
(1)识别出第三方访问的风险
--第三方访问是指除组织员工以外的其他组织或
人员对组织信息处理设施和信息资产的访问
--访问类型包括实物访问和逻辑访问
--第三方可能由于一系列原因被许可访问,包括
临时访问和常驻现场两种形式
--信息可能由于安全管理不当而面临第三方访问
的风险,第三
您可能关注的文档
- 民办教育研究报告.pdf
- 丰田生产管理模式研究.pdf
- 全面预算管理研究报告.pdf
- 姜堰恒盛项目定位研究报告.pdf
- 中国网络社区营销研究报告.pdf
- 现代服务业发展战略研究.pdf
- 退休金信托制度研究.pdf
- 建筑行业调查研究报告.pdf
- 企业行为中的市场研究应用.pdf
- 中国数码信息:2016年报.pdf
- 专题06 经济体制(我国的社会主义市场经济体制)-五年(2020-2024)高考政治真题分类汇编(解析版).docx
- 专题11 世界多极化与经济全球化-5年(2020-2024)高考1年模拟政治真题分类汇编(解析版).docx
- 专题03 经济发展与社会进步-5年(2020-2024)高考1年模拟政治真题分类汇编(浙江专用)(解析版).docx
- 专题09 文化传承与文化创新-5年(2020-2024)高考1年模拟政治真题分类汇编(北京专用)(原卷版).docx
- 5年(2020-2024)高考政治真题分类汇编专题08 社会进步(我国的个人收入分配与社会保障)(原卷版).docx
- 专题07 探索世界与把握规律-5年(2020-2024)高考1年模拟政治真题分类汇编(解析版).docx
- 5年(2020-2024)高考政治真题分类汇编专题06 经济体制(我国的社会主义市场经济体制)(原卷版).docx
- 专题11 全面依法治国(治国理政的基本方式、法治中国建设、全面推进依法治国的基本要求)-五年(2020-2024)高考政治真题分类汇编(解析版).docx
- 专题17 区域联系与区域协调发展-【好题汇编】十年(2015-2024)高考地理真题分类汇编(解析版).docx
- 专题01 中国特色社会主义-5年(2020-2024)高考1年模拟政治真题分类汇编(原卷版).docx
最近下载
- 13套题,必过,阿坝州拟任科级领导干部任职资格政治理论考试题汇总.pdf
- 2023年关于医药领域腐败问题全面集中整治自查自纠报告与医院开展医疗领域群众身边腐败作风问题专项整治工作总结【两篇】.docx VIP
- 高中语文必修二课件--念奴娇·赤壁怀古.ppt VIP
- 高中化学选修三全套.pptx VIP
- 中国特色社会主义理论体系的形成的历史条件.ppt VIP
- 领导讲话稿写作方法和技巧.ppt
- 高中:原创语文《反对党八股》(定稿).pptx VIP
- 液压升降机油路图液压升降机毕业设计.doc VIP
- 《管理学原理》全套课后习题答案(大学期末复习资料).docx
- 高中课件:原创语文《反对党八股》公开课课件.pptx VIP
文档评论(0)