闲谈信息安全管理体系建设与全员ISMS培训

在信息资产日益彰显价值的科技时代,信息安全成为一项重要的管理课题。严重的安全事件不仅会威胁到一家组织机构的竞争力和生存力,更让相关领导人员面临着被警告、罚款、行业禁入、甚至坐牢等等严厉的惩戒。

如何保护好信息资产的安全,是一个大课题。对管理层来讲,展示出自己在信息安全治理管理领域努力和勤勉的一面,无疑是展示工作尽职尽责和进行自我保护的良策。于是,构建信息安全管理体系就成了多数组织机构的重要工作。毕竟,依据国际和国家的相关信息安全标准行事,大的前进方向是正确的,政治层面不会犯错;同时,只要尽心尽力,也不会被人说成消极怠政或无所作为。即使运气不佳,出现大的安全事故,自己的责任也能获得减轻甚至免除。

对于外向型商业领域的组织机构来讲,国际信息安全标准ISO 27001无疑是最佳的选择。为什么要这样呢?昆明亭长朗然科技有限公司信息安全管理顾问董志军说:这是因为客户、供应链和营销链等多数也都采用此ISO标准,在标准相同的情况下,很容易沟通和建立信息安全方面的信任。毕竟,信息系统的互联、数据的交换早使得大家在商业成功方面融为一体,在信息安全管理领域也只有互相帮助、互相监督、同舟共济。

对于政府控股的、国家政策严格监管的组织机构,采用国际信息安全标准ISO 27001是一个选择,同时还少不了遵循更多的国家法规和行业规范,比如等保系列和国资及行业监管系列等。在不同的情景下,一家组织机构可能会被要求遵循和采用多个安全安全法规、标准及行规的要求。对此,昆明亭长朗然公司董志军表示:在信息安全管理领域出现多头管理是不可避免的,好在很多要求是重复的,当然管理体系的内容也是可复用的。也就是说,在建立了一套信息安全管理细则之后,一些条款可以被用来证明满足于多个法规、标准和行规的要求,只需稍稍花些功夫去一一应对。

不论是外向开放型的跨国公司,还是国家严格控制的战略领域,比较聪明的做法是建立尽可能全面的信息安全制度规范文件体系,当然,还要严格地执行落实这些制度,并保持相关工作记录或合规证据以备审核。这样,不论有什么新法规新要求,只要和现有的体系对比一下,查漏补缺,就可以快速达成合规的目标。

这道理不难理解,但是问题来了,建立一套细则可能并不太难,摘录和借鉴一些网络上通用的信息安全制度,甚至花钱请咨询服务公司来搞似乎很容易。但是请停住!这样搞那真是纸面工作,如同闭门造车,搞出来的制度文件多数不适用,因为缺乏沟通,所有没有执行力,糊弄信息安全管理体系的初级审核员都难过关。正确的方法该如何呢?昆明亭长朗然公司董志军分享经验说,应该将制度化管理的思想和流程细化工作分配给各组织单元、各下属部门,与相关流程的责任主管和协调人员沟通,让其创建和维护管辖范围内的信息安全工作流程。当然,信息安全领导人员需要定期审查流程本身、以及流程的执行情况。

闭门造车不是尽职尽责,显然是偷懒或惰政的表现,由此可见当领导不容易,当好领导就更难。话说回来,最简单的事情就是天天睡觉不干活儿,那怎么行?不断挑战难关,不仅是个人获得快速职业成长的法宝,也是组织机构提升业绩的关键。各业务单元、各下属部门可能有其独特的作业流程和信息安全规范,同时,也有很多通用的部分,而且通用的部分是大头儿。这些不管是特有的还是通用的安全流程和作业要求,都需要得到必要的沟通,以便使用者能够理解其安全思想要义,并积极主动配合。因为只有这样,信息安全管理工作才能落实,否则使用者不理解、不接受信息安全要求,只会带来对相关安全作业规定和规章制度的漠视、逃避、甚至抵抗。

如何与使用者沟通信息安全思想要义呢?董志军说:一方面,我们需要针对全员进行普及性的信息安全管理体系ISMS培训;另一方面,我们需要针对各部门特有岗位人员进行信息安全工作操作流程宣教。

针对全员的普及性信息安全管理体系培训课程,在内容方面多数源自信息安全最佳实践和国际标准,也都是在多家组织机构获得成功实施、久经考验、和不断改进的。而针对特别行业特有岗位的,可以在部门级实施,比如在部门会议上强调,也可以定制创作相关宣教内容,在部门内发布和学习。

昆明亭长朗然科技有限公司创作了数百部采取国际标准、国家标准和行业最佳实践的信息安全宣传漫画、动画视频、互动教程和电子课件。这些内容可以被用来进行组合,发起针对全员的信息安全管理体系培训,当然也可以挑选适合特定业务岗位人员的内容,或者定制创作培训内容,以便发起有针对性的安全意识宣教活动。

欢迎联系我们,获得作品清单,预览作品,以及洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

黑客、媒体敲诈与内部泄密事件背后的信息安全思考

搞信息安全,需要找到恰当的平衡点,不能做安全做到太过,影响业务和信息运作的效率;也不能太弱,没有底线让业务信息时刻处于威胁之下。

实话说,不少信息安全事件也并非孤立的安全违规,违规背后多数都有其深层次的原因,如果违规者了解信息安全相关的规章制度以及可能造成的后果而孤注一掷贸然行事,我们则需深挖之,否则类似的信息安全事件仍会不断发生。

昆明亭长朗然科技有限公司James Dong说:防止内部“泄密”,无疑需要强化保密意识和信息安全观念教育,仅靠文档加密防泄漏系统是封不住人们的嘴巴的。黑客、商业竞争者和不良媒体人员多的是渠道。

拜托,黑客和不满雇员与竞争对手联合坑害公司的案子很常见,信息安全的一项重大威胁来自商业竞争对手,他们不仅窃取客户信息和产品研发资料,更会利用财务信息来制造新闻。所以,信息安全远不是信息科技部门的事儿,不经意随便露出的一角都可能被竞争对手恶意利用,强化全体员工的信息安全意识教育,是信息安全负责人及高管们的重要职责。信息安全意识培训计划的关键,是要通过一些信息安全案例来引起员工们的思考,而不仅仅是告诉他们赤裸的答案——应该怎么做。

公开的市场交易不顺畅,人们只能走私下的交易渠道,这反倒促进了社会迈向更深的“潜规则”,地下交易也衍生出虚假报道以及腐败等行为,进而让有效的监管变得更不容易,与之关联社会隐性问题会变得更多。做信息安全管理也能吸取经验教训,要让员工们的正常信息访问和使用需求得已轻松满足,不要过分使用安全技术控管手段来压制工作相关的网络和信息系统应用,要公开那些公司认为不安全的信息系统使用方式,并获得最终用户的理解和支持,建立适当的信息安全需求及问题沟通反馈渠道,站在用户的角度和安全政策的立场想安全与效率,不局限于某个具体的安全管理平台或技术规范,定会灵活快速地处理信息安全相关的问题,同时又满足了用户的业务要求。亭长朗然公司警告称:一味盲目的使用计算机安全技术控管手段压制,可能引起用户的怠工,让业务效率受损;也可能引发最终用户恶意躲避或越过安全控制措施,甚至变身“特洛伊木马”,从内部发起破坏行为。

这是全民自媒体的新媒体时代,人们宁愿通过社交媒体和志同道合的人们触碰。媒体大佬们,该清醒一下了,想想问题的根源何在,以及如何有效疏导。信息安全管理委员会,也需要从中获得灵感,需要让所有员工了解到,即使出于正常的业务创新或市场拓展之目的,也要在公司的信息安全管理制度框架下进行,可能会让增长速度变缓,但是却能带来长期稳健的发展。公司大起来,规章制度多少可能会压制一些个人英雄主义,血气方刚的年轻人想有一番作为,去创造不同,但不能恣意破坏和践踏现有的信息安全秩序,否则伤到的不仅是自己,更是公司众多同事、股东和客户。而要让这引进初出茅庐的职场新员工了解信息安全的关键要义,只能通过员工信息安全意识培训计划来推进,要让员工明白在社交媒体上,和工作相关的内容,哪些可以讲,哪些不可以讲。

要说哪些公司一点儿没有问题,也是掩人耳目,在这个人情社会中,有哪家公司没有点违规操作和内幕交易呢?话虽然这么讲,但是源头上的不干净并不能是借口。成千上万员工代表着公司,从概率上讲,少数员工中肯定有不良的甚至违法的行为,会给公司的形象信誉造成负面恶劣影响,加上不当竞争者恶意中伤,媒体扇风起火肆意放大,想逃离舆论毒箭有时是很难的。但是上市公司高管们需要证明自己尽职尽责,在公司治理、风险管理、信息安全控管和员工职业道德建设等方面有所作为,无疑需要做好表率,在方针政策层面签署高端文件以示支持,并积极赞助和支持相关的信息安全意识宣传推广活动。

我们要谈谈信息安全与法规遵循,有公司员工违纪便称是员工个人行为,这简单就是掩耳盗铃;称对员工监管不力,也是托词,以公司一份子——员工的身份犯了错,就是公司的责任。管理层要勇担职责,要代表公司向受害方致歉,并在公司内部对涉事员工进行处理。当然,信息安全管理委员会更需要让员工们知道的是:影响恶劣的,除了公司的严厉处罚之外,违反国家法律的,更是要交给司法机关处理。

公安机关办案,你敢挑战警方,很不当,等待的只有重罚。正确的方式是好好配合警方,与警方密切合作。要让员工们理解和接受自身的信息安全职责以及规章制度,甚至违反国家法律的后果,也只能通过适当的信息安全培训教育课程来实现。

在此,关于对信息安全与法规遵循方面的认识,昆明亭长朗然科技有限公司创作了多部在线信息安全意识教育课程,欢迎有兴趣的朋友联系我们进行预览和访问。如需定制化的教程,欢迎和我们联系洽谈业务合作。