Quick Points 1 企业信息安全策略怎么做

一切工作的开始:信息安全策略

信息安全策略(Policy)是一个概括性的文档,制定企业内部和信息安全有关的所有方面和行为规范,必须获得高级管理层的批准和支持。

在制定时,需要在战略层面重点考虑以下几个方面:

  1. 所处行业的监管规范性要求和企业对信息安全的管理要求
  2. 企业的业务目标
  3. 企业的风险接受度
  4. 企业对资产的价值和实施保护的成本进行比较,进行成本评估

经过战略层面的汇总过滤,形成大体的信息安全策略,然后通过CIA安全原则,在战术层面制定相关的标准,指导方针,流程和基线。

C:机密性,如何保障企业敏感信息不被非法窃取或曝光,在敏感数据的各个环节,安全保障能够得到强制执行。典型做法就是加密。

I:完整性,如何防范数据遭到非法篡改,确保数据的准确性。典型做法就是应用哈希。

A:可用性,如何保障用户在访问资源时,获得可靠的服务。典型做法就是高可用和备份。

什么是标准(Standard)?

强制执行的规章制度和行为准则,比如敏感数据在传输中必须采用某种算法进行加密。

什么是指导方针(Guideline)?

在实施前,指导用户的推荐方法,参考意见和操作指南。

什么是流程(Procedure / Process)?

对于某项任务的详细操作指导。

什么是基线(Baseline)?

最低限度的安全措施。

在制定的章节中运用PDCA,逐步描述,比如:

  1. 在P环节,可以描述总体的管理要求,对资产,数据,系统及人员进行分析,概括其所面对的风险和威胁,识别出高风险领域,确保策略和业务目标一致。
  2. 在D环节,可以分别对各个保护措施进行描述,包括管理上的和技术上的,典型的几个方面:AAA,防火墙,加密技术,安全培训等,可以参考ISO 27001或NIST框架。
  3. 在C环节,可以对监测和响应做描述,比如IDS,IPS, 日志记录系统,SOC及安全事件响应等。
  4. 在A环节,技术上可以分别对加固,漏扫,安全测试等方面进行描述,管理上,定期组织全员培训,签署确认书等方式强化每个人是信息安全第一责任人意识。

每年根据新技术和新要求进行审阅和修订,获得高级管理层的审批和支持。

总之,在安全策略的制定上,遵循自顶向下,先政策,再制度,最后落实在流程上,层层相扣,层层细化。

相关推荐
treesforest30 分钟前
IP定位技术在网络犯罪侦查中的应用与价值
网络·网络协议·tcp/ip·网络安全·ip归属地查询·反欺诈
笨鸟先飞,勤能补拙44 分钟前
AI 赋能网络安全:技术全景、成熟度评估与实战案例
人工智能·python·安全·web安全·网络安全·sqlite·github
笨鸟先飞,勤能补拙3 小时前
AI 赋能网络安全领域深度剖析
网络·人工智能·windows·安全·web安全·网络安全·github
HackTwoHub4 小时前
轻量化AI渗透武器库|ARTEX自主攻防系统、资产梳理、漏洞挖掘、链路分析全流程智能化落地
人工智能·安全·web安全·网络安全·系统安全·网络攻击模型·安全架构
早睡早起身体好1237 小时前
为什么 Network 中会出现两个同名请求?——CORS 预检请求学习笔记
网络·笔记·学习·网络安全
niaiheni7 小时前
红队实战:记一次Spring Cloud Gateway SpEL表达式注入到哥斯拉内存马(CVE-2022-22947)
web安全·spring cloud·网络安全
菩提小狗10 小时前
每日安全情报报告 · 2026-07-31
网络安全·漏洞·cve·安全情报·每日安全
笨鸟先飞,勤能补拙12 小时前
下一个十年:网络安全正在被重写
网络·人工智能·安全·web安全·网络安全·github
游戏开发爱好者813 小时前
TraceEagle 代理抓包详解,无感代理、去证书绑定与 HTTP/3 解密能力解析
网络协议·计算机网络·网络安全·ios·adb·https·udp
Chengbei1114 小时前
云存储桶漏洞检测工具OSS-2.0更新,全类型文件解析,存储桶遍历 + 敏感排查一站式完成渗透取证
网络·安全·web安全·网络安全·xss