欢迎来到冰点文库! | 帮助中心 分享价值,成长自我!
冰点文库
全部分类
  • 临时分类>
  • IT计算机>
  • 经管营销>
  • 医药卫生>
  • 自然科学>
  • 农林牧渔>
  • 人文社科>
  • 工程科技>
  • PPT模板>
  • 求职职场>
  • 解决方案>
  • 总结汇报>
  • ImageVerifierCode 换一换
    首页 冰点文库 > 资源分类 > DOCX文档下载
    分享到微信 分享到微博 分享到QQ空间

    信息安全管理流程大纲纲要大纲分析docxWord格式文档下载.docx

    • 资源ID:8689723       资源大小:21.59KB        全文页数:17页
    • 资源格式: DOCX        下载积分:1金币
    快捷下载 游客一键下载
    账号登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录
    二维码
    微信扫一扫登录
    下载资源需要1金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP,免费下载
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    信息安全管理流程大纲纲要大纲分析docxWord格式文档下载.docx

    1、3)保密性( Confidentiality ):信息不可用或不被泄漏给未授权的个人、实体和流程的特性。4)完整性( Integrity ):保护资产的正确和完整的特性。5)信息安全( Information security ):保护信息的保密性、完整性、可用性及其他属性,如:真实性、可核查性、可靠性、防抵赖性。6) 信息安全管理体系( Information security management system ISMS ):整体管理体系的一部分,基于业务风险方法以建立、实施、运行、监视、评审、保持和改进信息安全。7)注:管理体系包括组织机构、策略、策划、活动、职责、惯例、程序、流程和资源

    2、。8)风险分析( Risk analysis ):系统地使用信息以识别来源和估计风险。9)风险评价( Risk evaluation ):将估计的风险与既定的风险准则进行比较以确定重要风险的流程。10)风险评估( Risk assessment ):风险分析和风险评价的全流程。11)风险处置( Risk treatment ):选择和实施措施以改变风险的流程。12)风险管理( Risk management ):指导和控制一个组织的风险的协调的活动。13)残余风险( Residual risk ):实施风险处置后仍旧残留的风险。2.2 其他术语和定义1)文件( document ):信息和存储

    3、信息的媒体;注1 :本标准中,应区分记录与文件,记录是活动的证据,文件是目标的证据;注2 :文件的例子,如策略声明、计划、程序、服务级别协议和合同;2)记录( record ):描述完成结果的文件或执行活动的证据;在本标准中,应区分记录与文件,记录是活动的证据,文件是目标的证据;记录的例子,如审核报告、变更请求、事故响应、人员培训记录;3) KPI : Key Performance Indicators 即 关 键 绩 绩 效 指 标; 也 作 Key ProcessIndication 即关键流程指标。是通过对组织内部流程的关键参数进行设置、取样、计算、分析,衡量流程绩效的一种目标式量化管

    4、理指标,流程绩效管理的基础。3角色和职责3.1 信息安全经理职责:1)负责信息安全管理流程的设计、评估和完善;2)负责确定用户和业务对 IT 服务信息安全的详细需求;3)负责保证需求的 IT 服务信息安全的实现成本是适当的;4)负责定义 IT 服务信息安全目标;5)负责调配相关人员实施信息安全管理流程以及相关的方法和技术;6)负责建立度量和报告机制;7)保证 IT 服务信息安全管理流程以及相关的方法和技术被定期回顾和评审。主要技能:1)很强的决策和判断能力2)了解组织的文化和政治背景3)熟悉国家颁布的安全相关法律法规4)很强的技术背景,对 IT 架构有总体的了解5)项目管理技能6)卓有成效的管

    5、理和组织会议、管理和组织人员的能力7)对生产环境、组织架构、与业务部门的关系等,有充分的总体了解8)良好的面向客户的沟通技巧9)协调和处理多个任务的能力10)足够的社交技能和信誉,可以和各个高层管理人员和各个支持小组进行协商和沟通3.2 信息安全责任人信息安全流程负责人通过从宏观上监控流程,来确保信息安全流程被正确地执行。当流程不能够适应公司的情况时,流程负责人必须及时对此进行分析、找出缺陷、进行改进,从而实现可持续提高。1)确保信息安全流程能够取得管理层的参与和支持2) 确保信息安全流程符合公司实际状况和公司 IT 发展战略3)总体上管理和监控流程,建立信息安全流程实施、评估和持续优化机制4

    6、)确保信息安全流程实用、有效、正确地执行,当流程不能够适应公司的情况时,必须及时对此进行分析、找出缺陷、进行改进 (比如增加或合并流程的角色 ),从而实现可持续提高流程效率5) 保持与其他流程负责人的定期沟通1)深刻了解信息安全管理流程,熟悉信息安全管理流程和其他流程之间的关系;2)具有很强的计划、组织、领导和控制才能,能够综合各方意见,按时制订和定期优化流程;3)具有很好的沟通协调技能,能够取得公司高层的支持,获得所需资源;4)具有流程设计经验;5)具有良好的团队合作精神和跨部门沟通协调能力;6)有很强的分析和处理问题的能力,能够分析流程执行中的问题,并提出改进意见;7)有决策权,能够确保信

    7、息安全管理流程设计要求在实施项目中得到贯彻和执行;3.3 信息安全分析员1)对系统的信息安全进行分析和评估,并提出修改建议;2)按照信息安全规划中对信息安全目标的要求,进行信息安全具体监控指标的定义。1)很强的技术背景,对 IT 架构有总体的了解2)有较好的风险分析能力3.4 信息安全监视员信息安全监视员的职责包括:1)按照信息安全要求,对监控对象进行信息安全监视;2)对信息安全监控流程、相关行为和监控结果进行记录、存档;3)定期对信息安全监控结果进行分析,并生成信息安全监控报告。1)熟悉信息安全监视工具2)熟悉信息安全管理流程4信息安全管理流程4.1 信息安全管理概要流程为方便理解信息安全管

    8、理流程,信息安全管理流程将采用分级的方式进行表述。信息安全管理概要流程主要从整体上描述可用性的处理流程,不会体现具体的细节和涵盖所有的人员。参见图 1 信息安全管理概要流程图。信息安全管理程序Phase程 服务管理规划过联关求风险改进计划要理管全安息信员2.07.01风险处置计划2.07.022.07.03监视报告2.07.04析风险规划控制措施实施控制措施监视风险评审与建议分准告南报标别 指件择识 估事选产 评商资 险应风供程信息安全风险评估程序1. 发布管理事件监视持2. 变更管理支图 1 信息安全管理流程4.2 2.07.01 风险规划输入:服务管理规划。信息安全风险评估程序为风险规划提

    9、供了资产识别、风险评估的指南。2.07.01.12.07.01.22.07.01.3确定安全需求风险评估安全改进建议N安 理接受建议?息 经流 服务项目 Y 变更 / 发布关 管理 管理相图 2 风险规划4.2.1 2.07.01.1 确定安全需求识别客户对 IT 信息安全的需求和目标,进行信息安全需求分析。信息安全需求要求的来源主要包括:1)服务合同或 SLA 相关条款中约定;2)法律法规的要求;3)客户业务特点或所在行业业务特性所确定的安全要求;4)公司内部的安全要求。4.2.2 2.07.01.2 风险评估信息安全分析员根据资产识别情况制定风险评估方法,通过识别信息资产、风险等级评估认知

    10、本公司的安全风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将安全风险控制在可接受的水平。风险评估方法可以参考信息安全管理体系的风险评估方法和程序。4.2.3 2.07.01.3 信息安全改进建议将风险分析的结果进行现状( AS IS )和目标系统 (TO BE) 之间的差距分析,为弥补差距,提出适当的解决方案,并进行成本估算。信息安全改进建议应由信息安全经理会同客户进行评审和批准。4.3 2.07.02 控制措施实施根据风险规划中的相关内容,信息安全经理组织协调控制措施实施,包括一些设备采购申请、安装等活动的执行。主要通过变更管理、发布管理和供应商管理执行。4.4 2.07.

    11、03 控制措施监视信息安全管理和监视流程是指按照信息安全计划实施控制措施,并对控制措施进行管理和维护的活动。4.5 2.07.04 风险评审与建议信息安全分析专家根据信息安全的运行和管理状况,对安全状态状况进行评价和分析,对信息安全计划中的一些不合理的要点进行汇总,并整理出信息安全优化方案。将信息安全改进建议整合入整体信息安全改进计划中,作为今后改进的指导,并提交给信息安全主管会同客户进行评审和批准。信息安全优化方案在批准后应通过变更管理流程进行优化方案的实施。5与其他流程的关系下图为信息安全管理流程与其他流程的之间的强相关流程。强相关流程是指,在信息安全管理流程中,可能需要直接触发其他管理流

    12、程, 或直接向某些流程获取必要数据。对于信息安全管理流程没有直接影响的其他管理流程,则不在本流程中进行描述。服务管理规划购采2.变更管理图 3 与其他流程的关系5.1.1 服务级别管理安全管理根据安全协议,制定安全控制措施,确保服务达到安全协议标准,供其进行 SLA 的协商、签订动作,当完成 SLA 签订之后,安全管理流程负责安全的实施、监控。安全管理流程必须保证 SLA 目标可以完成,并进行持续的改进动作。5.1.2 连续性管理信息安全管理和服务连续性管理密切相关, 两种流程均以化解 IT 服务可用性风险为努力目标。信息安全管理规程以应对人们意料之中的常见可用性风险(如硬件故障等)为第一要务

    13、。而服务连续性管理则集中致力于化解较为极端且相对罕见的可用性风险(如火灾和洪水)。连续性管理的重要输出是关键业务清单,其中定义了所有的关键业务、每个关键业务的最终用户等信息。 当确定可用性需求时,必须以关键业务清单作为重要输入,从而真正满足最终业务部门的需求。5.1.3 变更管理变更管理应考虑对安全的影响,安全管理需参与 CAB 会议并提出意见;安全改进计划的实施应当通过变更管理流程控制。5.1.4 事件 /问题管理安全监视流程中,发现的信息安全事件需要上报给事件管理流程,由事件管理 /问题管理流程负责解决。另外,安全管理需要对问题数据库及事件数据库进行分析,来找出安全事件,从而提出改进措施,最终确保服务中的安全。6信息安全管理流程的 KPI为了保证信息安全管理良好执行,定义以下关键指标,信息安全经理:1)与信息安全相关的重大事件数量;2)服务信息安全达标率;3)信息安全计划的质量和更新及时率。信息安全分析员:1)已完成分析的服务系统框架的比例;2)由于未分析出风险而产生安全事件的数量。信息安全监视员:1)没有对安全事件进行监视而导致安全事件放大的数量。信息安全责任人:有效的改进建议 单纯的课本内容,并不能满足学生的需要,通过补充,达到内容的完善教育之通病是教用脑的人不用手,不教用手的人用脑,所以一无所能。教育革命的对策是手脑联盟,结果是手与脑的力量都可以大到不可思议。1)2)


    注意事项

    本文(信息安全管理流程大纲纲要大纲分析docxWord格式文档下载.docx)为本站会员主动上传,冰点文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰点文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

    copyright@ 2008-2023 冰点文库 网站版权所有

    经营许可证编号:鄂ICP备19020893号-2


    收起
    展开