成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何制定安全風(fēng)險(xiǎn)管理計(jì)劃

安全
本文提供了一些安全風(fēng)險(xiǎn)管理計(jì)劃示例,并介紹了制定企業(yè)安全風(fēng)險(xiǎn)管理計(jì)劃的參考資料。

問:我們公司第一次制定正式的安全風(fēng)險(xiǎn)管理計(jì)劃,您能提供一些安全風(fēng)險(xiǎn)管理計(jì)劃示例嗎,或者就安全風(fēng)險(xiǎn)管理計(jì)劃應(yīng)包括哪些內(nèi)容給我們提供一些建議嗎?

答:在制定企業(yè)安全風(fēng)險(xiǎn)管理計(jì)劃時(shí),有許多資料可供參考。第一份應(yīng)該參考的文檔是NIST(美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究所)特別出版物800-53 V3——《美國(guó)聯(lián)邦信息系統(tǒng)和組織安全控制建議(Recommended Security Controls for Federal Information Systems and Organizations)》。該標(biāo)準(zhǔn)的第三章給出了一個(gè)規(guī)范的流程圖(如圖1所示),可以為你們制定安全風(fēng)險(xiǎn)管理計(jì)劃和框架的關(guān)鍵流程提供有益的指導(dǎo)。

圖1

從本質(zhì)上講,制定安全風(fēng)險(xiǎn)管理計(jì)劃的出發(fā)點(diǎn)是將“組織投入”和“體系結(jié)構(gòu)描述”作為基本信息,幫助企業(yè)進(jìn)行資產(chǎn)識(shí)別和分類。

例如,組織投入可能包括組織不應(yīng)受到妨礙的核心業(yè)務(wù)、企業(yè)的主要客戶以及企業(yè)必須遵守的主要適用法律等。

體系結(jié)構(gòu)描述包括企業(yè)使命/業(yè)務(wù)流程、系統(tǒng)體系結(jié)構(gòu)以及需要保護(hù)的信息系統(tǒng)的邊界。

另一份值得參考的文檔是NIST特別出版物SP 800-39——《信息系統(tǒng)風(fēng)險(xiǎn)管理草案(DRAFT Managing Risk from Information Systems)》,該文檔提供了在信息系統(tǒng)和基礎(chǔ)設(shè)施中實(shí)行安全控制的組織的風(fēng)險(xiǎn)管理常規(guī)視圖。該文檔還提供了一個(gè)風(fēng)險(xiǎn)管理的高層次視圖,如圖2所示。

圖2

對(duì)制定風(fēng)險(xiǎn)管理計(jì)劃可能有所幫助的第三份文檔是《信息安全(Information Security)》雜志2009年6月發(fā)表的一篇開創(chuàng)性的文章——《如何制定融合業(yè)務(wù)和安全需求的風(fēng)險(xiǎn)管理方案(How to write a risk methodology that blends business, security needs)》,其作者是我的同事Cris Ewell。Cris在這篇文章中指出,制定風(fēng)險(xiǎn)管理計(jì)劃和流程時(shí)應(yīng)注意以下要點(diǎn):

“風(fēng)險(xiǎn)管理流程必須植根于安全性原則并與安全計(jì)劃整合,安全計(jì)劃包括業(yè)務(wù)需求、合理注意事項(xiàng)、當(dāng)前攻擊向量以及符合法規(guī)要求和合同要求。遵守標(biāo)準(zhǔn)和法規(guī)的要求有助于表明合理注意,但不應(yīng)成為安全計(jì)劃的推動(dòng)力。風(fēng)險(xiǎn)管理不可能解決所有的威脅和脆弱性。在一個(gè)組織中,信息安全實(shí)踐的發(fā)展方向、評(píng)估指標(biāo)和改進(jìn)方法的推動(dòng)力應(yīng)該是降低剩余風(fēng)險(xiǎn),而不是實(shí)行指令性控制?!?/P>

在這篇文章中,Cris還從戰(zhàn)略、戰(zhàn)術(shù)和業(yè)務(wù)三個(gè)方面介紹了如何構(gòu)建風(fēng)險(xiǎn)管理框架,共涉及下列13個(gè)安全要素:

◆戰(zhàn)略類

1.組織和授權(quán)

◆戰(zhàn)術(shù)類

1.策略

2.審計(jì)與合規(guī)性

3.風(fēng)險(xiǎn)管理

4.隱私

5.突發(fā)事件管理

6.教育和培訓(xùn)

◆業(yè)務(wù)類

2.業(yè)務(wù)管理

3.技術(shù)安全和訪問控制

4.監(jiān)視、測(cè)量和報(bào)告

5.物理和環(huán)境安全

6.資產(chǎn)識(shí)別和分類

7.帳戶管理和外包  

你可能還想從互聯(lián)網(wǎng)上查找其他的風(fēng)險(xiǎn)管理計(jì)劃資料。不過,需要指出的是,前面提到的NIST文檔和Cris的論文都是優(yōu)秀的資源,而且可以免費(fèi)獲得。

【編輯推薦】

  1. 天珣內(nèi)網(wǎng)安全風(fēng)險(xiǎn)管理與審計(jì)系統(tǒng)
  2. 完全解密企業(yè)信息安全風(fēng)險(xiǎn)評(píng)估
責(zé)任編輯:許鳳麗 來源: TechTarget中國(guó)
相關(guān)推薦

2011-03-18 14:13:56

安全意識(shí)安全培訓(xùn)

2011-03-14 13:43:23

信息安全

2011-12-08 12:52:44

信息安全安全策略

2011-09-24 12:53:08

風(fēng)險(xiǎn)管理評(píng)估

2022-06-29 11:04:17

開源軟件企業(yè)安全策略

2010-07-26 21:34:35

信息安全安全審計(jì)

2014-04-11 11:18:23

2018-05-08 05:41:34

數(shù)據(jù)中心管理服務(wù)UPS

2020-07-16 10:41:58

信息安全CIO技術(shù)

2021-04-18 18:38:41

數(shù)據(jù)存儲(chǔ)存儲(chǔ)數(shù)據(jù)

2022-07-13 08:00:29

安全風(fēng)險(xiǎn)管理IT

2016-11-17 15:01:23

2022-06-09 16:35:31

人工智能安全數(shù)據(jù)暴露

2016-12-14 12:05:18

數(shù)據(jù)中心冗余技術(shù)

2022-05-18 10:16:43

ERP業(yè)務(wù)連續(xù)性

2013-07-12 09:19:50

2015-11-10 09:40:55

IT實(shí)施計(jì)劃IT

2016-09-28 16:00:30

2023-07-29 00:13:50

2021-10-22 06:02:47

網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理網(wǎng)絡(luò)風(fēng)險(xiǎn)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 一区二区三区久久久 | 91精品国产99久久 | 超碰在线国产 | 亚洲欧美日韩中文字幕一区二区三区 | 国产精品a级 | 亚洲天天干| 一区二区三区久久久 | 欧美性猛交一区二区三区精品 | 日韩三片| 亚洲色片网站 | 国产97人人超碰caoprom | 色一情一乱一伦一区二区三区 | 日本黄色大片免费看 | 视频在线一区二区 | 久久亚洲高清 | 色婷婷国产精品 | 久久久久久久久久久久久9999 | 久久国产精品偷 | 亚洲精品一级 | 久久久久久久久中文字幕 | 亚洲精品68久久久一区 | 亚洲午夜精品视频 | 欧美福利精品 | 一区二区三区四区国产 | 国产免费观看一区 | 久久久国产精品 | 日本手机看片 | 九九亚洲| 成人在线精品视频 | jlzzxxxx18hd护士| 国产精品久久久久久久久久软件 | 国产在线a| 男人天堂久久久 | 国产精品久久久久久久久久久免费看 | 午夜丰满寂寞少妇精品 | 91玖玖| 三级高清 | 国产精品揄拍一区二区 | 日韩一区中文字幕 | 国产电影一区二区在线观看 | 在线免费观看黄色网址 |