企业如何实现自动化的IT安全合规管理.docxVIP

企业如何实现自动化的IT安全合规管理.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
企业如何实现自动化的IT安全合规管理

企业如何实现自动化的IT安全合规管理作者:佚名??来源:IT专家网??时间:2008-12-4 11:05:26目前对于所有公司而言,掌控IT安全风险和法规遵守要求是两件至关重要的事情。在过去的十年中出现了大量前所未有的安全泄漏事故,对公司信息的完整性造成了严重破坏,并导致大量财务和业务的损失,同时让客户、合作伙伴和利益相关者丧失对公司的信心。企业如何渡过寒冬 神码ERP助力RSA企业内控,不再繁杂线上会议资讯创造价值—IT导购专家 HR/ERP等企业软件注册免费试用  前言   目前对于所有公司而言,掌控IT安全风险和法规遵守要求是两件至关重要的事情。在过去的十年中出现了大量前所未有的安全泄漏事故,对公司信息的完整性造成了严重破坏,并导致大量财务和业务的损失,同时让客户、合作伙伴和利益相关者丧失对公司的信心。这些泄漏事故也让人们开始建立技术标准、IT管理框架,并制定了旨在改善加强安全的法律,这也使企业在更有效地定义、控制和管理他们的IT基础设施方面的压力更加大了。  本文将讨论公司面临的新挑战,并将SaaS(以安全作为服务)作为简化安全和合规的方法以解决以下问题:   定义政策:按照良好的管理模式和最佳操作框架来建立一个安全的IT基础设施。  自动化安全评估,有效地管理漏洞风险。  减轻风险和消除威胁,利用行业中最值得信赖的漏洞管理应用软件来实现。  监测和衡量网络合规,在一个统一控制台监测和衡量网络合规,能够节省时间,确保可靠性和降低成本。  将安全和合规报告定制化,以分发给企业经理、审计员和安全专业人员查看。  面临的挑战  遵守法规要求和内部的安全政策是企业能否成功的关键。为了保护企业信息的完整性,避免发生企业丑闻事件以及保护客户隐私权,新法律和法规制定,管理各行各业的企业,目前一些比较有名的安全法规包括:  SOX – 2002年颁布的萨班斯-奥克里法案要求制定严格的内部管理机制和对财务信息的独立审计以积极防御欺诈行为。  HIPAA – 1996年颁布的医治保险携带和责任法案要求对处理和访问患者的医疗信息进行严格的控制以保护患者的隐私。  GLBA –1999年颁布的格雷姆-里奇-比利雷法(美国金融服务法)要求金融机构创建安全流程并不断对其进行审计和归档,以保护客户的非公开的个人信息,包括防止未经授权的电子访问的预防措施等。  FISMA –2002年颁布的联邦信息安全管理法案旨在通过每年实行的审计工作来加强联邦政府及附属部门的计算机和网络安全。  除了这些法规外,企业通常还会制定内部政策以保护公司的信息资源、员工、客户和品牌声誉。  运用IT管理框架迎战法规遵从挑战  很多面临着多个法规遵从要求的公司现在开始运用IT管理框架,以符合大多数法规的要求,其中被广泛采用的三个框架包括:  COBIT? 4.0 – 由IT管理研究所(ITGI)发布的COBIT 4.0强调的是遵守法规,它能够帮助企业实现并增加IT方面价值,使企业实现其发展目标。COBIT的优点在于它非常注重细节,这使得它适用于各种层次的企业。同时,COBIT还利用了能力成熟度模型集成(CMMI)作为评估安全流程状态的方法。  ISO 17799:2005 (ISO 27001) – 这是IT安全管理的国际标准,它将安全控制划分为10个重要部分,每个部分涵盖不同的主题或领域。  NIST 800-53 – 由国家标准与技术研究所发布的NIST 800-53集合了“联邦信息系统推荐使用的安全控制”,它描述了企业在保护信息系统时可以使用的安全控制。  采用控制框架的另一个好处在于能够为合规和安全进程建立可重复的流程,这通常能够更好的帮助企业满足多个法规的要求,从整体降低合规的费用。然而,跨团队进程和通信问题还需要解决。  法规遵从  对于上市公司以及大型企业而言,只能通过一些政策和技术以确保公司符合相关法规和政策,并需要实时归档以用于合规审计。在这个日益复杂的监管环境,公司IT部门和其他部门的关系正发生巨大变化。  不遵守法律法规和内部政策将对公司造成严重后果以及安全风险问题。保护客户数据,确保财务数据的完整信,防止知识产权泄漏以及员工个人信息等问题成为公司最优先考虑的问题。高层管理人员开始意识到问题的重要性,他们开始不断要求IT经理们执行与电子系统和网络相关的合规并归档相关报表。当对IT人员进行工作评估时,遵守合规和审计结果开始变得与系统正常运行时间以及性能统计一样重要。  特殊合规管理问题  如今信息化时代,面对这些问题的直接反应就是尽可能多地加强法规遵从和文件过程自动化。如果没有自动化解决方案,法律法规的严格要求将让企业承担不断增加的成本和风险。不过,目前的自动化工具还并不成熟,从针对特定领域合规或者针对特定安全团队的复杂产品,到简单的电子表格的合集。通

文档评论(0)

haihang2017 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档