如何从零开始实施信息安全计划

信息技术极客们往往深信可以通过技术创新来改变现状和造福人类,可在现实生活中,众多社会问题明明可以通过有效的信息技术手段来解决,但为什么总是阻力重重,“理想很丰满,现实很骨感”呢?

要说是既得利益者的势力过于强大那只是弱者的借口,当一项新事物出现时,旧体制下的既得利益者有两种心态,迎合及阻拦。当创新技术有足够的颠覆力之时,看不到历史大趋势的顽固阻力几乎可以让人忽略。如果不是颠覆性的创新,信息技术极客们就不能过度相信旧体制下的既得利益者会积极迎合自己啦。

在计算机网络信息安全领域,类似的情景也在上演。昆明亭长朗然科技有限公司的企业信息安全管理顾问James Dong说:在面对导出不穷的安全事件时,IT安全管理员可能发现技术方面的控管措施并不足够,而更多需要针对人员的在流程和制度方面的标准化管理,同时在IT人员在职业发展层面也期望更上一层楼,于是IT安全从业人员们将目光转向信息安全管理系统ISMS实施领域。

IT人员不甘平庸,追求上进的精神风貌很值得肯定和赞扬,但是仅仅依靠热情和勇气并不足够。无疑,我们需要正确的方法,要有效建立和实施一套信息安全计划并不像上线一台防火墙、IPS或员工上网行为管理系统那么轻易。特别对于多数组织来讲,ISMS信息安全管理系统并非强制性必须遵守的法规。相比于一套几乎透明到无人知晓的IPS系统,ISMS更多像是在进行业务流程的梳理和再制——所有在范围之内的人员都会受到影响,都要被“搞定”。

如何开始呢?亭长朗然公司James分享如下经验:

1.获得高管的认可和赞助,信息安全和组织管理悉悉相关,IT人管理机器没问题,在部门内部推动一项计划也不用花费太大力气。要跨部门,跨站点甚至跨业务单元去推动一个项目,谁听您的啊?所以需要高层认可和赞助,拿到尚方宝剑。如果高管对此不理解,那IT安全人得让高管理解,如果高管理解了,但不买您,可能是时机不能,先等一等,多次尝试后还不行,那就只能选择放弃,因为ISMS要取得成功,一定是由上至下推动的,几乎没有由下至上推的成功案例。

2.开发制作用于实施安全政策、标准和法规遵从程序的实用指南,ISMS不是靠“人治”,而是靠“法治”,所以,需要符合ISMS要求的文件体系。简单说,需要发布精要的高端的信息安全战略方针,并且发布针对全员的安全手册,还得要求各部门制定本部门工作相关的安全操作流程。

3.确保有必要的物理安全控制措施并且有一个紧急事件响应团队,物理安全有时可能不被信息系统人员所重视,然而物理安全出现问题,会让信息安全失去根基。应急响应团队不仅来应对各类安全突发事件,也是和内部人员进行有效安全沟通,解决一线安全隐患和安全问题的关键力量。

4.采取灾难恢复计划和业务持续性计划的关键步骤,要信息安全与业务安全的目标和战略保持一致,让信息安全和业务单元的中高阶管理层有共同语言,能够相互理解和支持,并且建立起和谐的关系,这些关键的步骤一个都不能少。

5.确保计算机网络安全,守住IT人员的大本营,别让病毒代码过期了几个月、防火墙规则几年都没人看、员工偷偷使用非授权的代理服务器软件等等这类信息安全事件发生。

通过如上五点措施,即使是从零开始的信息安全管理体系建设,也应该能够在正确的方向指引之下,获得一个及格分。ISMS的提升是永不停步的,借助PDCA方法,可以不断获得改进。

备战信息安全管理体系审核

信息安全管理第三方认证为组织的信息安全体系提供客观公正的评价,使组织在信息安全管理方面有更大的可信性,并且能够使用证书向利益相关的组织提供信心保证。对此,昆明亭长朗然科技有限公司信息安全顾问专员董志军称:信息安全管理体系认证的好处不用多说,在经历了长期的信息安全管理体系建设之后,通过第三方独立而权威的组织的审计,获得ISO/IEC等国际权威机构的认证,是组织机构的高管以及信息安全管理层的重要目标,也是信息安全管理体系成功的一项重要展示奖项。

在允许外部审计师进行正式的认证审核之前,组织很有必要进行一项针对信息安全管理体系的设计和实施的全面的复查。

复查应该由组织的内部审计团队进行,在ISO 27001的章节中有强制性规定内审团队要负责审计活动。

一项全面、逐步的审核很有必要,它不仅能找出安全认证计划中可能漏掉的关键步骤,而且是确保信息安全管理体系得到适当和全面部署的最好的方法。

评审的流程需按照ISO 27001中关于评审的要求得以建立和归档,当一个详细的审核完成后,管理层应该评审相关的发现,并且这些报告应该按照ISO 27001的章节要求进行存档。

通常来讲,高管以及信息安全总监发起信息安全管理体系计划,并对其进行支持和赞助,这就需要有相应的组织团队。同时,也需要信息安全专业人员,ISO 27001就有一些培训课程,典型的比如面向Internal Auditor(内审员)和Lead Auditor(主任审核员)的培训课程,当然,也有面向Executive高阶管理层的信息安全领导课程,以及面向全员的信息安全意识课程。

虽然不比专业的信息安全及审核方面的认证如CISSP和CISA等含金量高,但是这些仍然很值得实施信息安全管理体系的组织和人员参加。

内审员的培训课程一般为三天,适合欲建立一套符合ISO 27001标准的信息安全管理体系的企业,组织中将要执行内审的人士以及IT经理、系统经理、IT安全经理等。

主任审核员的培训课程一般为五天,是内部审核员的进阶课程,适合于想把信息安全管理体系引入组织的人员以及立志为第三方认证机构工作的人员,它如何管理和领导信息安全管理体系审核活动。

请注意,由于组织中信息安全相关人员的职责有些差异,所以相关的培训课程也会不断地变化,例如近些年,很多信息安全培训机构已经更新了相关的信息安全管理体系课程,以便更加有角色的针对性。昆明亭长朗然科技有限公司在成立之初,便创作推出了“九章信安”信息安全管理体系实施课程,该课程由24段动画以及知识讲解视频组成,向众多组织机构的信息安全管理人员科普了必要的知识。近年来,我们创作了大量的针对管理层和普通职员的信息安全意识及最佳操作课程,与人们的日常信息安全实践密切相关,用于提升全员的信息安全能力和素养。进一步,推动组织建立成功的信息安全管理体系,并获得权威机构的认证。

欢迎有兴趣预览作品的客户及行业伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898