开放可伸缩的信息安全管理测量评价体系
2012-11-30郭锡泉罗伟其姚国祥
计算机工程与设计 2012年4期
郭锡泉,罗伟其,姚国祥
(1.暨南大学 管理学院,广东 广州510632;2.广州番禺职业技术学院 信息工程学院,广东 广州511483;3.暨南大学 信息科学技术学院,广东 广州510632)
0 引 言
信息安全事故时刻威胁着企业的信息安全,甚至可造成不可挽回的经济损失。除了注重信息安全技术的合理应用,还必须加强信息安全管理的工作。信息安全管理正在向体系化、标准化、定量化方向发展,ISO与IEC两大国际标准组织联合推出27000信息安全管理标准族正是在这个背景下应运而生。完善的信息安全管理体系 (informa-tion security management system,ISMS),依赖于信息安全风险评估[1-3]与信息安全管理测量两大基石。国内外学者都提出信息安全管理评价的问题,但信息安全管理测量、信息安全管理评价应该如何进行、它们之间有没有关系,目前这些问题在学术界和业界仍然比较模糊。本文研究信息安全管理的测量问题与评价问题之间的关系,以及如何将两者进行有机的集成,为信息安全管理测量评价的体系化、标准化、定量化奠定基础。
1 概念和基本思想
1.1 信息安全管理的目标
提高信息安全管理水平并不能无止境地提升信息安全水平,这是技术本身存在局限所致,但提高管理水平对提升安全水平是可以有贡献的。如信息安全漏洞管理 (如图1(a)所示)中,若放任漏洞的自由增长,风险水平将快速上升 (R2);若总能及时升级软件防止漏洞,风险可以不增长 (R0);更为实际的情况是升级软件有滞后性,风险在低位小幅变化 (R1)。以上实例反映出在不同的安全领域上都存在一个技术基准水平,而实际的安全水平可能高于、低于或等于这个水平 (如图1(b)所示),信息安全管理的目标是使实际的安全水平能够逼近或超越技术基准水平。……
登录APP查看全文
