APP下载

宏观管理决定微观安全——《信息安全管理体系实施指南》

2013-08-20曹剑锋

中国质量与标准导报 2013年4期
关键词:标准

曹剑锋

随着信息化程度的不断提高,信息安全的重要性得到了前所未有的重视。《2006—2020年国家信息化发展战略》中认为“信息安全的重要性与日俱增,成为各国面临的共同挑战”。

虽然国内外重视程度都很高,但是“各国面临的共同挑战”并没有得到很好的解决,具体表现为信息安全事件发生率居高不下。根据最近的2010/2011Computer Crime and Security Survey报告,有41.1%的受访组织经历了信息安全事件,攻击源来自内部用户滥用网络或邮件(Insider abuse of Net access or email)的 占24.8%。国内虽然没有权威的统计数据,但是根据 CNCERT/CC(http://www.cert.org.cn/,国家互联网应急中心)的“被黑网站统计”和“恶意代码排行”栏目推断,不会比国外的情况更好。而与此同时,被试组织杀毒软件和防火墙的使用率分别达到了97%和94.9%,但49%的被试组织没有安全意识教育或没有相应的有效性测量机制,这意味着目前重技术轻管理的思路并没有实质性的改变信息安全管理(Information Security Management,ISM)的有效性。

只有在宏观层次上实施了良好的信息安全管理,即采用国际上公认的最佳实践或规则集等,才能使微观层次上的安全,如物理措施等,实现其恰当的作用。采用信息安全管理体系(ISMS,Information Security Management System)并得到认证毫无疑问是组织应该考虑的方案之一。事实上,也只有这样才能真正站在组织的高度上来对待信息安全问题。

ISMS是关于信息安全的管理体系,是整个管理体系的一部分。它基于业务风险方法来建立、实施、运行、监视、评审、保持和改进信息安全。ISMS的概念已经跳出了传统的“为了安全信息而信息安全”的理解,它强调的是基于业务风险方法来组织信息安全活动。……

登录APP查看全文

猜你喜欢

标准
2022 年3 月实施的工程建设标准
忠诚的标准
标准汇编
美还是丑?
你可能还在被不靠谱的对比度标准忽悠
一家之言:新标准将解决快递业“成长中的烦恼”
2015年9月新到标准清单
标准观察
标准观察
标准观察