信息安全的管理责任

“一把手责任制”不仅在国内很流行,在整个国际也是如此。对此,昆明亭长朗然科技有限公司信息安全管理咨询委员会主任董志军表示:一次安全生产事故可能导致从安全员到部门领导到单位最高领导的系列人员受惩戒。惩戒往往会令有些人觉得不服,尤其是意外的不可控的灾难,因为最高领导可能在这方面是外行,甚至已经在保障安全方面尽职尽责了。相对于国内在追究责任方面的“一刀切”,国际方面显得更为科学,如果领导层的工作做的很到位,完全可以免责;反之,如果一线人员工作很到位,警示了领导相关的安全隐患,但领导不作为,那一线人员则可以免责。

在信息安全领域,实施ISO 27001认可的ISMS是影响整个组织的事情。范围和政策声明的清晰划分是得到明确要求了的。对范围内的例外情况需要记录下辩护的理由,而政策应适用于整个组织。

该标准还明确表示,ISMS的设计应以满足组织的需要,并应以满足并不断满足这些需要的方式进行实施和管理。

管理指导

本标准要求管理层应“必要传达给组织符合信息安全目标与遵守信息安全政策的重要性。”这些要求在ISMS标准的后续版本越来越得到加强,因为事实越来越清楚地表明:没有这些管理方面的支持和指导,设计并建立ISMS是很难的。

ISMS的战略性质,在标准4.1章节中有明确的规定要求,它声明“组织应建立、实施、运作、监督、审查、维持和改善一个可记录的ISMS,以应对该组织在整体商业活动环境中所面临的风险。”组织针对风险处理的总体方针设定应同本标准的风险评估策略相一致。

管理层的责任是非常重要的,第5条全专门设置了详细的规定,要求管理层“应当提供其承诺的建立、实施、运作、监督、审查、维持和改进ISMS的证据。”

提供管理层承诺的证据

ISO 27001认证审核员希望看到表明这一条款的要求得到了满足的证据。通常的做法是通过和首席执行官或其他对整体业务负责的执行人员进行面谈,以及审查记录 (这些记录如会议记录,议程表等,其中就包含管理层对政策进行了辩论、达成了一致协议、进行了检查和并且测定了改进目标)。至关重要的是,管理层必须决定 可接受风险的准则和水平,这是一个关键步骤,没有它的话,从整个ISMS的制定到部署控制所依据的风险评估过程不能得到进行。

管理相关的控制措施

附录A特定指出管理参与的一些控制措施。它们的详细编号如下:

* A.5.1.1 信息安全策略文档,必需得到管理层的批准
* A.6.1.1 对信息安全的管理承诺; 管理部门必须通过“指明方向,明确承诺,明确任务,以及承担信息安全责任”来积极地支持。承诺的主要表现包括:信息安全政策,建立和扩展ISO 27001项目组,协调信息安全的活动,以及分配信息安全的责任。
* A.6.1.4 授权信息处理设施的流程;其中一定要有一个管理程序,以授权新的信息处理设施
* A.8.2.1 管理责任;这项控制规定管理层 “应要求员工,承包商和第三方用户遵守和应用组织既定的安全政策和程序。”
* A.10.1.3 职责分离;在考虑责任的分配时必须考虑这项重要的要求
* A.11.2.4 进行用户访问权限审查;这个控制要求管理层应当使用正式的程序定期审查用户的访问权限
* A.15.1.2 对信息安全策略和标准的遵从;这项控制明确从各个管理层级延伸管理职责,要求管理人员“确保在其责任区内的所有安全程序得到正确地执行,以实现对安全政策和标准的遵从。”

管理评审的要求

除了控制要求,标准在第7条(ISMS的管理审查)中提到,“管理层应该在计划的时间间隔内,审查组织的ISMS,以确保其持续活动的适宜性,充分性和有效性。”这一节清楚地界定了所需的(至少每年一次的)输入审查过程;以及包括从所有组织的监督和审查活动中得到的产出。 管理审查的输出应形成文件,并应得到贯彻执行,它应带来稳定和持续不断的ISMS改善。一个经过ISO 27001认证的ISMS在认证有效期内将定期得到审查,这些审查将集中考察组织和它的管理层如何推动了持续改进的过程。

总结

不管怎么说,信息安全不仅是技术人员和每个人员的事情,更是管理层的工作要务,管理层必须要积极参与,在信息安全管理工作中,作出承诺,做好指导,并全力参与必要的管理控制措施。首先,如果管理人员不知道自己做什么,那就请信息安全专业人员明确告知。其次,在坚持不懈地勤勤恳恳工作之时,切记保持工作记录。虽说恶性信息安全事件发生时,管理层相关领导必须被紧急追究责任,但是在之后,必定会有更为细致的申辩环节,如果申辩的好,可以免责,至少内心无愧,或者能减轻不少惩罚。

作为信息安全管理咨询服务与培训专员,我们积极助力我们的客户成功建立信息安全管理体系,也积极保护我们的客户免受由于安全管理工作不慎而带来的灾难,这是一种信息安全方面的大爱,于公于私都是有利于世界的。针对中高阶管理层,昆明亭长朗然科技有限公司创作了一个课时的管理层信息安全课程,其中包括个人安全意识和安全管理入门,欢迎有兴趣的管理人员、安全人员、培训人员等等联系我们,进行作品的预览和采购使用。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

从安全事件反思安全政策与人员因素

根据雇主联盟的一项评估,95%的信息安全事故都涉及人员因素。没错,从广义上看,即使极端气候、自然灾害,或者战争瘟疫、封闭隔离等等带来的安全事故,也很难与人为错误因素彻底分开。因此,信息管理风险经理和首席信息安全官(CISO)在创建和实施信息安全政策及程序时,应充分考虑人员因素——幼稚(无知)、懒惰(冷漠)和疲劳(麻木),以最大限度地减少人为因素带来的安全事故。

近年来,在一些最成功的攻击中,威胁行为者利用了幼稚、懒惰和疲劳等人性弱点。一项调查显示,在遭受恶意数据泄露的大型企业中,有五分之一因账号被盗或受损而被渗透,使这些企业的平均泄露总成本达到人民币3000万元。对此,昆明亭长朗然科技有限公司信息安全管理专员董志军表示:组织机构应该积极努力消除人类幼稚、懒惰和疲劳带来的风险,这反过来又有助于消除社会工程和网络钓鱼攻击带来的威胁。

幼稚无疑是缺乏足够的文化教育,懒惰可能也是缺乏信息的结果,如果沟通不明确或缺乏,则员工们不知道组织在安全方面的立场。因此,组织的规则及其存在的原因必须清晰透明,否则,人们很容易忽视它们。可以通过向员工们提供信息安全意识培训来帮助防范惰性。

计算机系统可以无休止地工作,人类却是肉身,时间较长的工作就容易疲劳,这使得他们更容易出错。因此,防范疲劳也应该成为组织安全政策的一部分,如同交规强调不可疲劳驾驶一样,组织需为员工提供疲劳对策,比如通过强制休息、轮岗等措施,以防范机械和麻木。

组织需要向员工们提供一份安全政策清单,其中包括所有重要的强制性常规任务和一个自我执行的指标,以确定他们是否已完成常规的安全任务。一方面,在网络安全、数据丢失预防以及信息系统程序方面,组织需要制定强有力的政策和程序以保护免受各种威胁;另一方面,组织应通过教育培训活动,以确保所有员工都熟悉公司安全政策并有动力遵守规则。这两方面缺一不可,没有强制性的技术、流程等管控措施,教育培训只能流于形式;同样,没有教育培训,技术和流程等控管措施不会获得好的效果、不会生效甚至适得其反。

为帮助降低人为错误带来的风险,安全策略应明确概述如何处理关键数据、如何保护密码安全、使用哪些安全软件等等。组织应确保所有员工都熟悉安全政策并有动力遵守安全规则,仅在需要时根据具体情况允许特权访问,并监控用户活动以检测恶意活动。对此,董志军补充说:安全政策的缺乏,或实施方面的差距都会导致安全漏洞(弱点)。此外,安全环境和威胁不断演变,定期审查关键政策对于有效实施它们也是必不可少的。

工作场所中的任何人为错误都会对组织的设施、运营、客户关系和信誉产生级联影响。因此,制定稳健的政策和流程以减少人为错误至关重要。所有用户必须采取预防性措施来保护自己和他们负责的数据。组织机构和员工们必须保持警惕,不要让幼稚、懒惰或疲劳对工作环境的信息安全带来隐患。在信息安全方面,当用户们拥有了知识、责任感和警惕心,那些通常会导致人为失误的无知、冷漠、麻木等人性弱点就会被修复、压制和磨灭。

总之,在信息安全事件中,人为失误因素带来的损失不容小觑,为了防范人性弱点,必须建立强有力的政策和程序,同时提供足够的安全意识教育培训,以加强员工们对安全策略的理解、认可和贯彻实施。

昆明亭长朗然科技有限公司积极顺应时代变化,专注于帮助各类型组织机构解决“人员”方面的安全风险,我们创作了大量的教程资源内容,包括安全、保密、合规等主题在内的电子图片、动画视频、互动游戏和电子课件,同时,我们拥有基于云计算的弹性学习管理系统,可以帮助各类型机构快速发起针对全员的安全意识在线学习计划,进而修复安全防范体系中“人为因素的弱点”。欢迎有兴趣的朋友联系我们,预览课程内容和洽谈采购事宜。