- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基本功能是指控制措施能消减哪些风险,效力是消减百分之多少; 控制措施应符合机构的管理文化,简述不同管理文化对信息安全的影响,如欧洲企业和日台企业。 要将残留风险控制在比较低的水平需增加控制措施的投入成本,如果决策者原因冒较高的风险就可以节省这些成本,这与企业或企业决策者的风险偏好有关,不过不管风险偏好如何,都应该符合适度谨慎和适度勤勉的管理原则; 比如如果将中等风险降低为低风险需要付出很大的控制成本,决策者可以选择接受中等风险,但如果将中等风险降低为低风险只需付出很少成本,决策者就应该选择将风险降低到低风险。 安全政策规定了机构信息安全的方向、目标以及实现目标所应遵循的规则; 安全政策是各项安全工作应该遵循的,信息安全项目成功的前提; 安全政策是机构中的正式文件,具有权威性和约束性,是对管理层立场的阐述; 有些资料也将安全政策分为安全政策、安全标准、安全指南和安全规程,其中安全政策对应这里的方针、安全标准对应这里的标准和基线; 方针主要阐述安全目标、原则、意义和责任等管理期望和管理要求; 标准和指导方针主要是实现方针中的期望和要求必须采取的控制措施及其具体要求; 基线是标准的在具体系统中操作的具体体现,比标准简化(即要做什么、做到什么程度,标准可能还有一些机制及其依赖关系的描述); 指南是为了实现方针中的期望和要求所提出的非强制性建议,很多最佳实践都是以这种方式提出的,他人的标准对我们来说也可以做为指南使用; 规程是执行任务的详细步骤。 解释战略层次和战术层次; 目标要求、实现方法、具体步骤; 强制性和非强制性; 不同层次的组件变化性也不同,层次越高越稳定; 总结安全政策各组件的关系,强调制定顺序和服务顺序,应确保这样的逻辑关系,这是自上而下推行安全管理的具体表现; 机构中对这些政策组件如何命名应根据机构行文习惯确定,不过应明确具体组件属于哪一个层次,并保证逻辑关系的正确。 举例具体说明不同层次政策组件。 安全方针还可以划分为一项总体方针和各主要项目或领域的方针,而标准、指南、规程必然是很多文件; 这里只是很小的一部分,机构应根据具体情况,对每一项重要的安全工作领域或机制制定相应的安全标准、指南,每一项安全相关工作制定具体规程; 语言通俗简洁是大都数安全文档的共同要求,如业务连续性计划; 政策的可行性非常重要,包括成本、技术和管理上的可行性; 执行的严肃性很关键,很多单位的安全规定最终成为一纸空文,有些是执行力的问题,有些是可行性的问题; 策略的宣传和解释工作非常重要,只有先了解,才能理解,才能支持,才能变成行动,最终变成习惯; 高层管理出了口头、资源的支持外还应以身作则,这一点也不容易; 休息10分钟。 简述人在信息安全中的关键性作用,包括内部人员对安全的威胁; 人是安全保障的决定性因素,举例SOC的实践,所以人员的培训是最重要的安全控制措施之一,最后我们要讲到这个问题; 人的安全问题是信息安全的首要问题,凡是由于信息系统故障或遭破坏可能导致人健康和生命损失的,这种系统安全性都应重点保护,任何安全措施都不应妨碍紧急情况下人的疏散,信息安全措施不应过度侵犯个人隐私; 背景调查的力度应与职务的敏感程度相当; 保安等具有较高物理安全特权和系统管理人员等具有较高系统特权的人,以及其它能够接触到敏感信息的人都属于敏感岗位; 不应雇佣有犯罪记录和非法攻击他人网络的黑客; 第三方服务人员也应进行类似调查。 保密协议属于指导型控制,必须与其它控制手段配合才能达到一定的保护等级; 保密协议可能在以后涉及的法律纠纷中有一定意义,但相关当事人承担的法律责任还是由现行法律而部署保密协议确定; 所以只能将保密协议做为层次化防御体现的一个环节,而不是主要的防御措施,之所以机构常使用这种手段,原因在于这种手段的成本很低,具有成本效益。 Separation of duties (also called segregation of duties) assigns parts of tasks to different personnel. Thus, if no single person has total control of the system’s security mechanisms, the theory is that no single person can completely compromise the system. In many systems, a system administrator has total control of the system’s administration and security functions. This consolidation of privilege should no
您可能关注的文档
最近下载
- 2009石油化工行业检修工程动工预算定额说明.docx
- YB∕T6294-2024 锌铝合金镀层弹簧钢丝(报批稿).pdf VIP
- TSGZ6001—2019特种设备作业人员考核规则正文.pdf VIP
- 新湘教版七年级数学上册全册导学案.pdf VIP
- 2025年内蒙古自治区呼和浩特市初一新生入学分班考试真题含答案.docx VIP
- 2025年西藏高考理综真题试卷及答案.docx VIP
- 部编人教版一年级数学上册全册教案.docx VIP
- 超市经营服务方案.docx VIP
- 腐蚀数据与选材手册-校对版.xls VIP
- 六年级下册语文试卷-《金色的鱼钩》一课一练(含答案)人教部编版.pdf VIP
文档评论(0)