如何从零开始实施信息安全计划

信息技术极客们往往深信可以通过技术创新来改变现状和造福人类,可在现实生活中,众多社会问题明明可以通过有效的信息技术手段来解决,但为什么总是阻力重重,“理想很丰满,现实很骨感”呢?

要说是既得利益者的势力过于强大那只是弱者的借口,当一项新事物出现时,旧体制下的既得利益者有两种心态,迎合及阻拦。当创新技术有足够的颠覆力之时,看不到历史大趋势的顽固阻力几乎可以让人忽略。如果不是颠覆性的创新,信息技术极客们就不能过度相信旧体制下的既得利益者会积极迎合自己啦。

在计算机网络信息安全领域,类似的情景也在上演。昆明亭长朗然科技有限公司的企业信息安全管理顾问James Dong说:在面对导出不穷的安全事件时,IT安全管理员可能发现技术方面的控管措施并不足够,而更多需要针对人员的在流程和制度方面的标准化管理,同时在IT人员在职业发展层面也期望更上一层楼,于是IT安全从业人员们将目光转向信息安全管理系统ISMS实施领域。

IT人员不甘平庸,追求上进的精神风貌很值得肯定和赞扬,但是仅仅依靠热情和勇气并不足够。无疑,我们需要正确的方法,要有效建立和实施一套信息安全计划并不像上线一台防火墙、IPS或员工上网行为管理系统那么轻易。特别对于多数组织来讲,ISMS信息安全管理系统并非强制性必须遵守的法规。相比于一套几乎透明到无人知晓的IPS系统,ISMS更多像是在进行业务流程的梳理和再制——所有在范围之内的人员都会受到影响,都要被“搞定”。

如何开始呢?亭长朗然公司James分享如下经验:

1.获得高管的认可和赞助,信息安全和组织管理悉悉相关,IT人管理机器没问题,在部门内部推动一项计划也不用花费太大力气。要跨部门,跨站点甚至跨业务单元去推动一个项目,谁听您的啊?所以需要高层认可和赞助,拿到尚方宝剑。如果高管对此不理解,那IT安全人得让高管理解,如果高管理解了,但不买您,可能是时机不能,先等一等,多次尝试后还不行,那就只能选择放弃,因为ISMS要取得成功,一定是由上至下推动的,几乎没有由下至上推的成功案例。

2.开发制作用于实施安全政策、标准和法规遵从程序的实用指南,ISMS不是靠“人治”,而是靠“法治”,所以,需要符合ISMS要求的文件体系。简单说,需要发布精要的高端的信息安全战略方针,并且发布针对全员的安全手册,还得要求各部门制定本部门工作相关的安全操作流程。

3.确保有必要的物理安全控制措施并且有一个紧急事件响应团队,物理安全有时可能不被信息系统人员所重视,然而物理安全出现问题,会让信息安全失去根基。应急响应团队不仅来应对各类安全突发事件,也是和内部人员进行有效安全沟通,解决一线安全隐患和安全问题的关键力量。

4.采取灾难恢复计划和业务持续性计划的关键步骤,要信息安全与业务安全的目标和战略保持一致,让信息安全和业务单元的中高阶管理层有共同语言,能够相互理解和支持,并且建立起和谐的关系,这些关键的步骤一个都不能少。

5.确保计算机网络安全,守住IT人员的大本营,别让病毒代码过期了几个月、防火墙规则几年都没人看、员工偷偷使用非授权的代理服务器软件等等这类信息安全事件发生。

通过如上五点措施,即使是从零开始的信息安全管理体系建设,也应该能够在正确的方向指引之下,获得一个及格分。ISMS的提升是永不停步的,借助PDCA方法,可以不断获得改进。

大数据时代的大安全

big-security
大数据不仅成为互联网行业的热门词汇,更是目前信息化领域关注的创新技术焦点。

将信息系统应用于业务创新之时,不断产生的大量数据给传统IT管理带来挑战,特别是基于大数据的深度分析和有效利用,让IT重回业务创新流程的核心。IT初期建设之后的优化和改进在大数据时代朝气蓬勃,同时,如何有效利用大数据,将老旧的、不合时宜的、维护成本过高的信息系统顺利迁移到新的应用平台上呢?如何将安全威胁隔离出来呢?这是不少关注信息安全的IT管理者的头等大事儿。

通常关键性的行业如互联网、通讯、金融等领域拥有海量的数据,信息化程度也很高,性能问题不能一直靠简单增加服务器、网络设备及带宽来解决。高可用性的需求也时刻要求我们避免系统故障和停工时间。有效预知未来可能发生的安全事件,则是大数据时代最大的安全研究课题。

信息安全技术派可能喜欢搭建强大的信息系统来监控和侦测各信息系统的使用情况,并进行大量的条件设定,以便能通过使用大数据来实现我们所期望的大安全,进而让各类安全威胁能够被自动识别、预知、报告和进行高度关联式的响应。

偏执的信息安全技术派简单地将大安全想象成Hadoop版本的SOC,这不免有些天真的可爱。因为对于业务来讲,关心的更多的是界面和功能,对后台的深层次的技术东西,比如是用IBM,还是HP或Oracle的平台,业务部门的兴趣不大。昆明亭长朗然科技有限公司大数据安全观察员James Dong说:实际上,在后台技术方面,他们更愿意交给IT人员来做决定,当然业务部门的要求也很有道理,系统最好能够有很好的扩充性,以便满足业务不断发展的扩张的需求,此外便是价钱要合理,而且尽可能少花钱多办事儿。

那大安全如何办呢?信息安全关乎业务安全,这可是不能打折的。但是在业务眼中的信息安全是什么呢?防病毒防黑客?远不是。业务持续运行不中断,或意外中断后能快速恢复?有点道理。更重要的一点儿,业务安全期望IT安全的目标和战略能够满足到业务的目标和战略实现。

说到信息安全目标和战略,便是大数据时代大安全应该积极与其保持一致的,这不是夸夸其谈纸上谈兵来点虚妄的理论。在实践方面,大安全当然要跳出IT的思维圈子,也不仅仅是将传统的物理安全、生产安全、职业安全等纳入进来。

大安全,之所以要大,海纳百川,有容乃大。把安全做大的同时也是在创新,在安全创新方面,我们要想业务所想,急业务所急,细化业务安全目标与职责,通过大数据系统来驱动业务安全的实现。强化业务风险识别与监管、内控与合规、公司治理、防内幕交易、防腐败……

大安全不是搞一套监控信息系统的安全管理系统,而是将安全理念和安全控制内置到业务流程之中,比如在关键业务信息系统的审批和流向之中加入必要的控管措施,防止专权或渎职、防止太过于保守和太过于激进等等影响业务持续健康发展的安全隐患。

要让大安全得以成功实施,需要较多的沟通协调和人员培训。这是一项大工程,每家公司都不一样,所以需要量身定制的大安全培训解决方案。使用昆明亭长朗然科技有限公司的信息安全培训解决方案,客户可以获得物超所值的精致实用的而且贴身可靠的安全培训产品和服务。