- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
管理企业安全实施指南(GES)1.pdf
企业安全管理实施指南(GES )
第1 章:有效的安全治理的特点1
Governing for Enterprise Security (GES) Implementation Guide
Article 1: Characteristics of Effective Security Governance
Julia H.Allen,卡内基·梅隆大学软件工程研究所,CERT®
Jody·R. Westby,全球网络风险有限责任公司的CEO,卡耐基梅隆大学CyLab实验室
兼职特聘研究员
February 2007
CERT和CERT协调中心是在美国专利和商标局注册
Copyright 2007 Carnegie Mellon University
翻译:樊山
校对审核:贺新朋
2013-02
摘要:本文是设置实施管理安全实施指南系列的阶段。它首先提出了几个关键的定
义:企业治理、IT 治理和安全治理。它描述了11 个特征,旨在回答这个问题:“如
果我看到了,我怎么会知道是否是有效的安全治理?”文章接着进行比较和对比有
效和无效的安全治理行动,然后介绍领导人需要预见和处理的十个关键挑战。
介绍
11 个有效的安全治理的特点
有效与无效的安全治理
落实企业安全计划面临的十大挑战
结论
引言
本文(本系列的后续文章中)是建立在企业治理和IT治理定义的基础上。然后,
2
它扩展并诠释这些如何理解保护数字资产 和业务的企业安全程序 (ESP) 的治理。
一个广为接受的定义是由国际会计师联合会(IFAC )和国际信息系统审计与控
制协会(ISACA )所阐述的企业治理结构如下所示:
企业治理是一组董事会和高级管理层行使的提供战略方向和目标,并确保实现
该目标的职责和做法,确定风险的适当管理和验证,使组织的资源被负责任的
使用[IFAC04]。
确定有效的企业治理,包括商业圆桌会议(Business Roundtable)[BRT05]:
为被治理单位的行为建立管理文化基调
指定了一个决策问责制和完整性,包括分配角色和职责,行为准则的框架
确定一个清晰、明确的组织的战略目标方向
指导、控制并强有力的影响单位以实现既定的期望
操作和及时披露财务报表准确地做出决定和结论
调整风险管理策略,并确保遵守
对业务和管理行为进行有效的尽职调查和审计
通过有效的控制、度量和执行政策确保决策的实施
使治理体系覆盖整个组织
治理延伸到管理组织使用IT。IT 治理研究所声明[ITGI 03]:
IT 治理是董事会的董事及高级管理层的责任。它是企业治理的一个组成部分,
由领导层、组织结构和流程组成,以确保该组织的IT 支撑和扩展组织的战略和
目标。
企业治理和IT 治理越来越多地包括IT 系统和信息的安全性。美国工业安全(ASIS )、
信息系统安全协会(ISSA)、ISACA 协会的成员(Booz Allen Hamilton)检查安全风
险和业务操作的融合。在他们的报告中,企业安全组织融合,这种融合他们采用ASIS
的说明 [AESRM05]:
识别安全风险业务功能和流程在企业内部和业务流程管理解决方案的开发之间
的依赖性,处理这些风险和相互依存关系。
企业安全管理的定义为[Allen 05]:
指导和控制组织建立并维持组织的行为 (信仰、行为、 能力和行动) 中
的安全文化
在业务处理中适当的安全是一个没有商量余地的要求
美国国家标准与技术研究院(NIST)在其出版物,信息安全手册:管理指南[Bowen 06]
(Information Security Handbook: A Guide for Managers )中扩展信息安全治理这个定
义如下:
……建立和维持一个框架支持管理结构和过程,以提供保证信息安全战略的过
程
符合并支持业务目标
通过遵守适用的法律和法规相一致的政策和内部控制策略
职责分配
管理所有的风险。
最有效的安全治理和管理是当他们把文化和架构系统的有机结合在一起的组织
行为和行动。 在这方面,一个团体或组织
您可能关注的文档
- 神经网络集成的研究和其应用.pdf
- 神经肽S的功能和构效关系研究进展.pdf
- 神话“精卫填海”之“女娃进于东海”文化原型考略.pdf
- 神话传说中月意象探幽.pdf
- 神话变形的式样和其发生的原理.pdf
- 神话变形的式样和其发生的原理_林玮生.pdf
- 神话史诗_布洛陀_世界意义_段宝林.pdf
- 神话故事中艺术形象.ppt
- 神韵_神话和自然及艺术的美.pdf
- 禁毒和预防艾滋病教育.doc
- 一级2026年注册建筑师之设计前期与场地设计考试题库300道附完整答案【历年真题】.docx
- 2026年国家电网招聘之文学哲学类考试题库300道及答案【必刷】.docx
- 2026年土地登记代理人之土地登记相关法律知识考试题库500道(精练).docx
- 2026年二级建造师之二建公路工程实务考试题库500道附完整答案【必刷】.docx
- 2026年试验检测师之交通工程考试题库300道含完整答案(必刷).docx
- 2026年国家电网招聘之通信类考试题库300道附参考答案【能力提升】.docx
- 2026年一级建造师之一建水利水电工程实务考试题库500道附完整答案(有一套).docx
- 2026年国家电网招聘之文学哲学类考试题库300道含答案【基础题】.docx
- 2026年国家电网招聘之文学哲学类考试题库300道(夺冠系列).docx
- 2026年材料员之材料员基础知识考试题库300道含答案【模拟题】.docx
最近下载
- (编号TCAIM 014-2024)-《帕金森病中西医结合诊疗指南》.pdf VIP
- 硝基漆安全技术说明书.pdf VIP
- 第三单元工具与技术单元复习试题科学六年级上册教科版2017.doc VIP
- DB23_T 3919-2024 大跨钢结构技术标准.pdf VIP
- 起重机械吊索具检查与报废标准40.pdf VIP
- 2025年食品法规与标准模拟卷(附答案).docx VIP
- R-Biopharm拜发分析系统检测试剂盒R7021说明书.pdf
- 06 《诫子书》理解性默写-学年七年级语文上册知识梳理与能力训练.docx VIP
- TCAQ10201-2024质量管理小组活动准则_可搜索.pdf VIP
- 2025年商品和服务税收分类编码操作手册1.08.7.pdf VIP
原创力文档


文档评论(0)