信息安全责任的变迁

曾经,IT安全主要是IT人的职责,而今,IT安全已经成为高层的一项业务战略,因为IT安全的失效无疑将极大地伤害到业务的成功。

大数据和移动互联网来势汹涌,业务系统纷纷迁至云端,便携式终端操作简便,这让传统的IT工作——数据中心和机房、服务器和网络、应用开发及运营、用户服务与支持等等逐渐消失。昆明亭长朗然科技有限公司IT安全观察员James Dong说:传统的IT部门已经越来越萎缩和被边缘化,由互联网厂商或外包服务商来接管,业务部门在建立新的业务流程信息化时,甚至已经不再知会和邀请IT人员来参与了。

业务部门的高管们在争取和享受更低成本和更高效率的同时,且莫忘记信息数据的安全。亭长朗然公司James警告到,互联网安全事故导出不穷,犯罪份子将眼光转移至互联网服务端的应用和数据,他们拼命地挖掘各类安全漏洞,以期探寻大量经济价值,特别是那些可以快速地变现的商业流程如在线支付应用等等。

CXO们不能让信息安全仅仅停留在事后的响应,而应该采取积极主动的战略措施。太多的安全事故都表明,很多公司都没有在业务获得高速发展的同时,让信息安全防范能力也同时提升起来。

信息数据量越来越多,数据的来源渠道也越来越广,当然出问题的地方也会越来越多。整个业务链——研发链、供应链、制造链、销售链、物流链、客服链等等都会成为犯罪份子、竞争对手和商业间谍的目标。要有效防范和应对安全事故,需要强力的业务信息安全领导人员,组织和协调不同机构、不同部门、不同团队和不同人员一起协同作战。

有了高层的重视和承诺并不够,有了可以沟通和协调全公司范围内外的信息安全领导人和安全委员会也还不够,海量信息数据由海量的业务链终端用户创建、展示、传播、使用和交流,这些信息数据的安全无疑也需要这些终端用户的努力协作。

业务链中的海量终端用户突破了传统的公司物理和网络边界,自然,他们也需要担负起保护业务信息安全的重要责任——昔日的IT人甩一甩衣袖,同时也留下来这么一个新挑战。如何让这些海量的最终用户认识到并担负起信息安全的重任呢?提升信息安全意识是不二之选。昆明亭长朗然科技有限公司,帮助您建立人员安全意识管理体系,来有效控制业务终端信息安全的风险。

信息安全责任由IT向业务高管及最终用户的迁移是历史的大趋势,不管您是什么人,都是挡不住的。我们唯一能做的是顺应历史大潮,及早规划,及早行动,信息安全,未雨筹谋,未雨绸缪。

信息安全事件捂着盖着还是立即通报

中华民族的复兴和崛起主要依赖国民的奋发图强,在全球化大时代背景下,西方当代文明带给我们的积极影响,我们也不能否认。

信息时代风云变幻莫测,源自英美强国的信息安全管理体系ISMS方法在全球政治经济一体化的大环境下演变成了ISO国际标准。毕竟,保护好全球互联网的安全,需要一个可以进行跨国紧密合作的沟通框架;在企业间的信息安全交流和管理中,也需要有共同的语言来建立互信机制。

数千年来,多次朝代更替,中原文化也多次历经外族入侵,然而主体的中华文化特性却能始终保持下来。随着知识经济全球化以及互联网的迅速发展,西方文化对我们的影响也日益增强,不过相信精华将被吸取,糟粕将被摒弃。ISO 27001信息安全管理标准在面临中国几千年传统文化之时,会产生什么碰撞和融合效果呢?今天我们来探讨一下信息安全管理体系中的一个重要话题——信息安全事件管理。昆明亭长朗然科技有限公司的企业安全顾问James Dong说:在信息安全事件的披露和响应方面,西方文明讲求事实和科学;而中华文明则关注伦理与影响。

如何有效响应信息安全事故呢?这里面并没有中西文化优劣之说,但却值得我们细细思索和采取必要的措施。James举例说:大到国家层面的信息安全监管机构,小到公司部门的安全协调人员,都很难让人们主动报告信息安全事件。这就如同领导上台提倡让下属们进行自我批评一样,几乎没人会真正来揭丑亮短,这就是中国公司很少有信息安全事故报告出来的主要原因。

明眼的信息安全管理人员会制定相关的制度,以期通过惩戒“隐瞒不报”、“迟报”、“谎报”等手段来激励人们报告信息安全事故。这能起来一部分的效果,但是并不足够。因为“一票否决”、一把手负责等等政治因素,加上责任和面子,会让安全事件发现人员和级级的领导阶层先做一个评估。评估是为了决定私下大事化小、小事化了,捂着盖着,还是乖乖上报。

此外,即使有一个机构或部门中的某个环节出现一点纰漏,整个机构或部门帮忙“打掩护”的情况也很多见。为什么这些人们要这样呢?他们仅仅只是为了自己小范围的利益而牺牲大范围的集团利益吗?答案并非如此,原因在于人们不理解信息安全事故报告和处理思想及流程。James分析出如下几条常见的心态:

1.在中华传统文化中,事故往往是不好的,丑事坏事都不吉利,应该尽量规避,好事不出门,坏事传千里,我们不应该记录和传播不好的事儿。

2.出事是不应该的,出事儿意味着责任心不足、态度不好或能力有问题……这些无疑将带来负面的影响,不想在仕途或职场倒霉就别让这传播出去。

3.在我这弄出的事儿,我这儿要给它灭了,不要去劳烦上司。等事儿给解决了,可能领导也不过问了,即使再报告或许也能获得个从轻发落,甚至因为响应及时而获得领导的褒奖。

对公司信息安全管理负责人来讲,要让员工们及主管经理们建立正确的信息安全事件观念,可不能不考虑这些固有的文化心态。在了解这些心态之上,采取必要的安全意识沟通教育,方能建立健全有效的信息安全事件管理流程。