保持和改进信息安全管理体系

在获得了信息安全管理体系的评审之后,组织机构可以暂时放松并庆祝一下。但是,不要以为从此就可以高枕无忧,对此,昆明亭长朗然科技有限公司信息安全管理顾问专员董志军表示说:保持和改进信息安全管理体系,维护ISMS认证证书的有效性,需要组织证明其尽职尽责。

保持和改进相关的内容非常简短,它反映了ISO 27001条款的简单需求,即PDCA中的A,相关条款列出了从前面C监控和评审活动中学习到的所有东西的要求,它们需要得到实施。它也和ISO 27002有密切关联,包括持续改进、纠正措施、预防措施,它描述了这项活动的目的和它一定要成为组织信息安全管理体系日常管理工作中的必不可少的一部分。

管理评审

这里也和管理评审有关系,管理评审应该导致“采取适当的纠正和预防措施”,以及随时随地推进可能影响ISMS的变革,和改进的建议。

需要注意的是纠正性和预防性措施应基于风险评估的结果区分优先级别。

分析和评估风险对任何组织都是必需的核心竞争力,对实现和维护ISO 27001标准认可的认证非常重要。标准的最后语句也指出:“对非符合项的预防措施通常要比纠正行动更具成本效益。”它总结了标准基于风险的,具有成本效益的,常识性的方法。

绩效评估

信息安全管理体系的认证审核内容当然也会包括此“行动”(PDCA之A)步骤,以考察组织对方法论的理解和执行情况。正式版的ISO 27004专门用于指导对信息安全管理的绩效评估。这一标准提供各类组织如何衡量和报告他们的信息安全管理体系的有效性的方法。它涵盖ISO 27001中定义的信息安全管理流程和ISO 27002中定义的安全控制。

为了便于评估信息安全管理体系的有效性的,ISO 27004提供用于开发和使用的测量和评估指南和建议,包括信息安全管理体系策略和目标,以及ISO27001中特别指定的安全控制。
ISO 27004标准也适用于实施信息安全管理体系的各类规模的组织。

这些衡量应该允许信息安全活动得到有针对性的评估、各个阶段的信息安全活动达到得的各项水准得到监控,各类不同的组织也可以得到相应的参照值,并进行信息安全有效性的评比。

美国国家标准技术研究所NIST也有发布相关的信息安全绩效评估指南,编号文档:SP800-55。它是开发信息安全管理体系的衡量和矩阵的指南。

补充之话

信息安全管理体系是一个动态的不断循环改进的过程,信息安全管理者需要注意不断改进工作,并保持工作记录,以证明在不断维持和改进信息安全管理体系。简单说,就是要按科学的方式工作,并且“秀”出来。很多从信息安全技术转至管理岗位的人员,对文档和记录的注重度不够,这就会在后续审计工作时遇到麻烦,需引起警惕。

昆明亭长朗然科技有限公司以帮助提升客户职员的信息安全意识为己任,创作了大量的知识内容,同时,针对管理层,我们也设计和制作了相关的安全管理知识课程,欢迎有兴趣的信息安全管理负责人员联系我们,共同研究和探讨安全管理治理话题。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

网络信息安全的发展趋势遐想

互联网行业变迁迅速,我们这一代IT人都是亲眼目睹、亲身经历的。当驱动着和支撑我们的日常生活、学习和工作的各类应用、数据都分布于云端之后,未来还会发生什么呢?世界将走向何处呢?

您可能觉得这个话题太大,远离了我们的视野范围。其实“人无远虑、必有近忧”,至少对我来讲,在网络信息安全领域,我们需要有一定的远见。昆明亭长朗然科技有限公司创始人董志军总结说:本人做了多年网络安全技术工作和企业信息安全咨询工作,经历过一波又一波安全控制产品和技术的热潮,目睹着一批又一批一夜暴富的安全厂商和竞争失利暗淡出局的昨日黄花。

说到这儿,相信您也会深有同感并心生感叹,我们都希望能够预见未来,以便做出正确的决策。安全领域的未来将是怎样的呢?

首先,云端的优势越来越明显,而终端也越来越多样化和移动化,传统的接入管道和网络边界的会逐渐变成人们视而不见的基础设施,虽然不会消亡,但不能一直处于扩充态势。这样看来,那些内网安全、网关安全之类的措施,与云端化和移动化大趋势不够契合,所以在未来的日子,这些类型的产品也会成为配角,需求少了,厂商的日子也会越来越艰难。

其次,随着消费者对隐私保护的关注、运算能力的增强、安全证书的降价普及,加之防线路窃听和中间人攻击的刚需,端对端的加密传输必将大行其道。这样一来,那些靠协议分析的网络安全产品将失去用武之地。虽然加密保护了消费者的隐私和数据传统的安全,但是却不被监管机关喜欢,他们需要能实时解密的利器,以便进行追踪和审计。处于云端的服务商自然必须得向管理当局提供特殊的用于解密的密钥,但是管局显然不会满足于解密大众的主流化网络应用,其实我们也知道,管理当局直接让服务商派专员入驻提供现场服务的情形更为常见。只是,管理当局真正想要的宝贝是对常规性的加密协议进行解密的利器,目前估计也只有美国的监管机构有这个能力,但是这种能力我国早晚得拥有,而且是不公开的拥有。这里面关键的不见得是技术难题,而是整合能力,那些和政府机构关系密切的厂商如何能抓好这个机会,必将挖出一个大金库。

最后,终端安全已经被360和BAT这些大腕们搞到没一点儿利润空间,所以有不少厂商将目光放到云端安全。这里面可以搞的创新就很多了,把传统的网络安全服务搬到互联网云端是最快捷的了。但是这里面有个问题,是网络安全厂商的顾客们往往是政企大客户,受制于互联网保密等法规的限制,他们不可能完全开放地拥抱互联网。所以,互联网安全的消费者主流只能是非政府控股的机构——大量的中小企业和个人家庭用户,而他们的信息化水平和互联网安全意识太低,似乎只相信360和BAT。想搞定又能搞定360和BAT的,又有多少呢?当有这个水平的时候,或许早被人高薪挖去了。剩下的那些只靠整几个WEB安全漏洞,忽悠稍小一点又能有钱的互联网服务商,意欲从中分一杯羹。说到Web安全,很多渗透测试人员自称“安全专家”也不脸红,说到底就是一个会使用扫描探测工具和远程溢出工具的“脚本小子”,根本不懂WEB软件编程,和开发人员聊报告的时候就瞎吹,你说东他说西,说到底,就是厚着脸皮把客户吹晕……

唉,其实说来惭愧,笔者曾经就是这种“渗透测试人员”,只是还有一点良心,觉得做这些渗透测试工作不实在、心里不踏实,还给真正有能力的白帽黑客团体抹黑。要说在业界咱也接触过不少真正的高手,这些高手们话不多,却干活很利索,还经常鼓励人们多学习新东西,多分享新知识。

咱没什么领先的科技知识分享,但是至少可以分享一些对信息安全未来的看法。以后的网络信息安全,必将是一种内嵌式的安全,也就是说安全将成为应用的一部分,没有全面知识体系和深厚的技能积累,只能做些简单的低端的活儿,甚至没有机会。托工业文明、IT互联网和改革开放的福,现在的日子还算是太平和富足,除了吃饱穿暖这些早已经被满足的基础需求,似乎也没有什么是必须的了。年轻的信息安全人,勿贪图享受和玩乐,也勿行尸走肉得过且过,行动起来吧,喜欢与人交流的,可以多学习信息安全管理体系,喜欢与机器交流的,可以多学习各种IT技术……

虽然我不喜欢分享黑客技术,但是并不表示没有分享的或不能够进行分享,而是我更愿意分享反黑客的方法。对此,我们创作了信息安全管理者快速课程,以帮助各类安全管理专员和行业从业人员,从宏观的层面,了解信息安全管理相关的知识,以及反黑客的更广泛更普遍的方法。即使您更喜欢玩儿技术,而不是与人打交道,您也可以了解一些无妨。

如上是本人的一己之见,由于本人知识和经验有限,不管您对此文任何话题有任何的意见,都欢迎您随时通过如下方式快速联系到我。

昆明亭长朗然科技有限公司 董志军

手机:18206751343

微信:18206751343

邮箱:james@securemymind.com

QQ:1767022898