- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全管理实践(二):安全策略与安全教育.doc
安全管理实践(二):安全策略与安全教育~教育资源库
二、 安全策略 安全策略是对访问规则的正式陈述,任何获准访问某个机构的技术和信息资产的人员,都必须遵守这些规则。安全策略由高级管理部门制定,确保企业的网络系统运行在一种合理的安全状态下,同时,也不妨碍企业员工和用户从事他们正常的工作。安全策略对于企业的网络安全建设,起着举足轻重的作用,所有安全建设的后续工作都是围绕安全策略展开的。安全策略的制定是比较繁琐和复杂的工作,根据企业的具体需求,可能会包含不同的内容。
安全策略从宏观的角度反映企业整体的安全思想和观念,作为制定具体策略规划的基础,为所有其他安全策略标明应该遵循的指导方针。具体的策略可以通过安全标准、安全方针、安全措施来实现。安全策略是基础,安全标准、安全方针、安全措施是安全框架,在安全框架中使用必要的安全组件、安全机制等提供全面的安全规划和安全架构。
安全标准是强制性执行的,指出了硬件、软件产品应当如何使用。它提供了一种手段来保证企业中应用程序、特定技术等以规定的方式执行。安全方针指出了当安全标准中未对不可预料的情形定义时的补充规定。安全措施指出了在操作环境中安全策略、安全标准、安全方针的具体一步步实现步骤。安全标准、安全方针不应该是一个文档,使它们组件化有助于分发和必要时候的更新。表3表示了它们之间的关系。
+==============+
| 安全策略 | 安全策略建立战略计划
+======+=======+
|
+------v-------+
|强制的安全标准|
+------+-------+
|
+------v-------+
|建议的安全方针|
+------+-------+
|
+------v-------+
|具体的安全措施| 安全标准、安全方针、安全措施提供战术支持
+--------------+
表3 - 安全策略、安全标准、安全方针、安全措施之间的层次
现在举例说明一下各个方面之间的关系。企业的安全策略描述了敏感信息应当采取适当的方法进行保护。可以看出安全策略是宏观上的说明。安全标准描述了数据库中的客户信息应当采用DES算法进行加密,在数据传输中使用IPSec加密技术。安全方针描述了当数据被偶然解密、损坏时应当如何处理。安全措施详细描述了如何实施DES加密算法、如何实施IPSec技术。
企业安全需求的各个方面是由一系列安全策略文件所涵盖的。策略文件的繁简程度与企业的规模有关。不过,有些策略文件是多数企业都应该制定并执行的。
物理安全策略:包括环境安全、设备安全、媒体安全、信息资产的物理分布、人员的访问控制、审计记录、异常情况的追查等。
网络安全策略:包括网络拓扑结构、网络设备的管理、网络安全访问措施(防火墙、入侵检测系统、VPN等)、安全扫描、远程访问、不同级别网络的访问控制方式、识别/认证机制等。
数据加密策略:包括加密算法、适用范围、密钥交换和管理等。
数据备份策略:包括适用范围、备份方式、备份数据的安全存储、备份周期、负责人等。
病毒防护策略:包括防病毒软件的安装、配置、对软盘使用、网络下载等作出的规定等。
系统安全策略:包括访问策略、数据库系统安全策略、邮件系统安全策略、应用服务器系统安全策略、个人桌面系统安全策略、其他业务相关系统安全策略等。
身份认证及授权策略:包括认证及授权机制、方式、审计记录等。
灾难恢复策略:包括负责人员、恢复机制、方式、归档管理、硬件、软件等。
事故处理、紧急响应策略:包括响应小组、联系方式、事故处理计划、控制过程等。
安全教育策略:包括安全策略的发布宣传、执行效果的监督、安全技能的培训、安全意识教育等。
口令管理策略:包括口令管理方式、口令设置规则、口令适应规则等。
补丁管理策略:包括系统补丁的更新、测试、安装等。
系统变更控制策略:包括设备、软件配置、控制措施、数据变更管理、一致性管理等。
商业伙伴、客户关系策略:包括合同条款安全策略、客户服务安全建议等。
复查审计策略:包括对安全策略的定期复查、对安全控制及过程的重新评估、对系统日志记录的审计、对安全技术发展的跟踪等。
企业制定的安全策略应当遵守相关的法律条令,有时安全策略的内容和员工的个人隐私相关联,在考虑对信息资产保护的同时,也应该对这方面的内容有一个明确的说明。
三、 安全教育
安全意识和相关技能的教育是企业安全管理中重要的内容,其实施力度将直接关系到企业安全策略被理解的程度和被执行的效果。为了保证安全的成功和有效
您可能关注的文档
最近下载
- GB∕T 3145-2023 苯结晶点测定法.pdf
- 2025年宁夏中考生物真题(原卷版) .pdf VIP
- 2025年特岗教师招聘考试真题(小学数学)及参考答案.docx VIP
- 委托租金收款协议书(2篇).docx VIP
- 五马先生纪年.docx VIP
- 2025中小学学校教材教辅征订管理工作方案.docx VIP
- 国家开放大学电大考试《民法学2》课程重点打印版精华版(2022年-2023年).pdf VIP
- 2023-2024学年广东省湛江第一中学高一下学期期末考试数学试题(含答案).pdf VIP
- 七大方言之一广东话(也称粤语、白话)自学其实很简单.ppt VIP
- 2025年智慧农业项目可行性分析报告.docx VIP
文档评论(0)