企业IT安全管理实务.ppt
《企业IT安全管理实务.ppt》由会员分享,可在线阅读,更多相关《企业IT安全管理实务.ppt(36页珍藏版)》请在三一办公上搜索。
1、企业IT 安全管理实务,蝴蝶效应,1979年,洛伦斯教授在华盛顿所作的报告中说:他在研究中发现,巴西的一只蝴蝶翅膀挥动一下,会在美国的得克萨斯州形成飓风。这一理论称为“蝴蝶效应”。“蝴蝶效应”是说,有些小事可以糊涂;有些小事如经过系统会被放大,则对一个企业、一个国家至关重要,就不能糊涂。,青蛙现象,“青蛙现象”。“青蛙现象”是19世纪末康奈尔大学几个教授做的一个实验:先把一只青蛙扔进沸腾的油锅里,它非常敏捷,马上跳了出来。然后教授们把这只青蛙放进一只装有温水的铁锅里,下面点着小火。它感到暖洋洋很舒服,水温逐渐升高,它仍然悠然自在。等到它觉得烫了,体内能量已耗尽,肌肉已硬了,跳不出来了,就这样被
2、煮死了。“青蛙现象”告诉我们,一些突变事件,往往容易引起人们警觉,而易致人于死地的却是在自我感觉良好的情况下,对实际情况的逐渐恶化,没有清醒的察觉,没能及时做出反应。当感到危机临头了,再想挽救已经来不及了。人的头脑习惯于注意幅度较大的变化,我们要学会看出缓慢、渐进的过程。用我们中国人的话来说就是要防微杜渐,把问题解决在萌芽状态。,压力篇,用户管理层同行技术成本管理,压力,用户希望得到更多的信息、辅助、便利性;尽量少的限制、操作复杂性。,管理层希望高效的组织结构,快速响应能力政策上合规、支撑企业战略目标达成。,技术要求不断提高,组织结构总是被新产品使用拖动,传统中用成本中心的眼光看待IT服务支撑
3、部,是否比对手领先一步,IT 不仅是基础平台,已经成为战略资源,构成竞争力的主因,同样的问题还在出现安全问题技术解决,PDCA In The ISMS,It 安全管理体系,分析现状发现问题,执行风险评估(分析问题、找出原因、设定目标、定义策略,建立组织定义计划,定义规则,PDCA In The ISMS,ISMS,It 安全管理体系,落实责任、执行计划,培训、实践,形成核心能力,PDCA In The ISMS,It 安全管理体系,执行监控过程,内部审计,风险动态预测,发现意外,PDCA In The ISMS,It 安全管理体系,对比目标,对意外做出改进,矫正性和预防性活动,向下一个环节交付
4、现存问题,关键环节有哪些?,HOW?,基线目标,可量化,可衡量,可以达到的目标,目标,完成国内上市公司的关于IT 管理的合规要求完成国家对于重点行业实行信息系统等级保护的合规要求完成ISO-27001 的认证其它,Page,11,安全是管理层的责任,安全管理仅在It部门展开安全的责任被委派到低层次的人员主观的风险的衡量无专门组织做风险管理,从传统的管理角度,过渡到董事会关注,是CEO的工作(属于董事会的监管)It 是业务核心 是战略资源安全管理要在整个企业范围内进行一体化管理安全管理的责任由高级和部门管理人员承担It 风险管理是企业风险管理的一部分,策略,针对不同对象的安全策略(原则、遵行标准
5、、指导方针、底线)针对各类技术的最低要求针对功能的基础要求执行组织的结构和目标例如:企业信息资产分类及管理策略企业信息系统安全等级保护及管理策略安全职能组织管理策略IT 保障日常工作管理和突发情况处置策略,尽可能详尽的,涉及实体、组织、过程的做事指导方针,Policies策略,详尽策略,组织,企业安全工作领导机构IT 安全执行机构IT 安全审计监督IT 安全事件应急响应机构,健全的组织架构清晰的职责边界、最小授权原则、有效制衡原则。明确的决策规则和程序 有效的激励和监督机制,清晰组织,Regulation规则,基于策略的、满足实际要求、以人为本的规章和制度,规则,通用的员工IT 操作的规则通用
6、的IT 维护规则针对特殊环境中的规则针对各应用系统的规则针对特殊业务目标的规则,务实规则,认证合规,必要的认证、合规,Code of practice for information security management(ISO/IEC 17799)信息安全管理最佳实践组成的国际标准,非技术性标准,重点在于IT安全管理控制,是信息安全管理必不可少的参考;COBIT,信息化全生命周期管理框架,重点在于IT控制和IT度量评价,强烈建议将其作为IT风险管理、IT审计标准的重要参考;ITIL,IT服务管理的最佳实践,重点在于IT流程管理,强调IT支持和IT价值交付,可以在实施IT运维和IT服务管理时
7、作为参考;企业内部控制基本规范 上交所内部控制指引、深交所内部控制指引、银行业金融机构信息系统风险管理指引巴塞尔协议、萨班斯法案、信息安全等级保护管理办法ITIL IT服务管理最佳实践,(ISO/IEC 17799),COBIT 4.1,国内上市公司要求,美国上市公司要求,国家重点行业要求,Compliance合规,ISO27001,通过认证带来全面价值的提升,遵守适用法律证书的获得,可以向权威机构表明,组织遵守了所有适用的法律法规。从一定角度讲,ISO27001:2005 标准是对适用法律法规的补充和注解,因为ISO27001:2005 标准本身的制订,是参照了业界最通行的实践措施的,而这些
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 IT 安全管理 实务

链接地址:https://www.31ppt.com/p-5217452.html