首頁 > 職責大全 > 現有信息管理狀況安全評價

現有信息管理狀況安全評價

2024-07-15 閱讀 2560

安全管理是一個仍在繼續發展的領域,除了CC中的系統和產品標準、SSE-CMM中涉及到的系統運行安全管理和BS7799中的如風險管理和涉及安全方面的人員管理等外,企業還應該更加自己的需要制定了相應的安全政策并對此有效的執行。安全管理措施對于企業來說是安全生產的一個重要組成部分。如果企業安全管理措施不完善或實施不力必然會導致企業人員的違章現象,從而產生事故隱患。這種現象不能及時改正、消除,就極易發生事故,釀成大禍。有資料表明,我國工傷事故中70%以上是由于人的因素和管理問題引起的。所以對企業的安全管理措施評價勢在必行。

安全管理的前提是制訂保證安全目標的政策。安全政策包括物理方面的政策如關鍵計算設備的安全政策、邏輯方面的政策如數據訪問、安全政策和行政制約方面的安全政策如人員安全管理政策。安全管理的一個重要組成部分是對安全政策實施過程與結果的審計并根據審計結論采取必要的行動,目前雖然對安全管理力度的級別定義在國內的信息系統的等級保護中有了要求,但具體的實施細則還沒有正式執行,目前還無法進行參照。不過有一個原則是在高密級要求環境下應采取比低密級更強的安全管理。

另外也可以參考北京市委辦公廳、北京市人民政府辦公廳20**發布的《北京市黨政機關計算機網絡與信息信息安全管理辦法》中對信息安全管理的要求,該辦法對組織領導和責任制、安全方案審查、安全服務單位、產品資質準入、保密要求和管理制度、監控和應急處理、信息內容、人員上崗培訓、宣傳、教育、監督檢查、法律責任、實施時間等方面都作了不同的要求,應該說涉及面還是很廣的。

在進行自評估時,除了可以參照BS7799的控制項進行自我檢查外,還可以考慮采用外部的風險評估服務,其目的是通過系統的風險評估識別企業信息系統中的風險點,并區分出高低,例如哪些威脅才是需要關注的,定位出特地的安全需求。并且在一定條件下,指導企業進行最有效的降低總體風險和特定風險,監控不斷變化的安全狀況,最終指導進行安全風險管理,為企業的安全管理體系的建立提供原始信息。

如何針對安全管理的內容進行管理

首先,需要根據企業的現實情況,明確大概的安全方針并制定相應的安全策略。在制定策略時需要注意不能脫離實際,很多安全策略和標準實際上是為一種理想狀態下寫的,包括一些信息安全顧問偶然也會犯這種錯誤,并沒有真正了解到當前企業的安全需求和現狀的情況下制定的安全策略在企業的實際實施過程中必然會出現問題,管理層或使用者會發現策略的定制者們并未理解他們真正的需要。如果這些安全策略過于理論化或限制性太強,那么企業組織就會漠視這這些策略。因此在安全策略定制必須遵循以下原則:越符合現狀越容易推行,越簡單越容易操作,改動越小越容易接受.同時,在制定信息安全管理制度時要注意考慮企業現有的文化。許多信息安全方面的規章制度都是參考制度模板或者以其他組織的規章制度為模板而制定出來的。與企業文化和業務活動不相適應的信息安全管理制度往往會導致發生大范圍的不遵守現象。另外,規章制度還必須包括適當的監督機制。

其次,要對現有信息系統進行安全評估。信息系統安全評估是指根據公認的標準和指導規范對信息系統及其業務應用的效能、效率、安全性進行監測、評估和控制的過程,以完成企業的安全目標,同時樹立風險管理意識并遵循這個進行相關的安全體系建立。

再次,要充分認識到信息安全管理是一個過程。信息安全是一個動態的過程,必須分階段的對安全策略進行調整,同時安全攻擊和防范技術都在高速的發展,而這一切是一個沒有終點的過程,必須建立在一套好的信息安全管理機制的基礎上。

總的來說,安全管理不是一種即買即用的東西。一購買就能提供足夠安全水平的安全管理體系是不存在的。建立一個有效的信息安全管理首先需要要在信息安全評估的基礎上,制定出相關的管理策略和規章制度后,才能通過配套選用相應的安全產品搭建起整個信息安全架構。現在有些企業通過安裝部分的安全產品或者制定了一些安全制度但沒有得到良好的執行,我們也不能認為這個企業就有了信息安全管理體系,因為安全管理體系的建立是一個管理系統的驗證規范,需依循“PDCA”循環進行,包括持續改善,訂定政策、管理審查、文件管制、內部稽核等。而且信息安全管理與一般管理的不同在于信息安全管理著重在風險評

估及管理,并選擇適當控制措施,將組織損失降到最低。風險評估的過程不是一段時間的工作,而是需要隨著技術的發展及企業自身的變化持續改善的過程。企業實施了一套信息安全管理體系并不表示其自身信息安全受到絕對的保護,而是確保其本身的信息安全價值、風險等已確實評估,同時為當前信息系統的安全狀態提供了一個快照,并在此基礎上進行不斷的控制與管理。

需要說明的是,要遵循以上要求即使對最有安全意識和執行能力的企業來說也不是一件簡單的事,但總體來說提高信息安全管理水平已是一股不可違逆的潮流,所有的機構或企業已不是“做”與“不做”的問題,而是必須盡早實施的問題。企業應權衡自身承受安全的風險與成本,訂定出一套符合本身需求的安全政策,改善自身的營運體制,以符合國際安全標準與世界潮流。

如何建設一個安全監控中心(SOC)

雖然信息安全管理問題主要是個從上而下的問題,不能指望通過某一種工具來解決,但良好的安全技術基礎架構能有效的推動和保障信息安全管理。隨著國內行業IT應用度和信息安全管理水平的不斷提高,企業對于安全管理的配套設施如安全監控中心(SOC)的要求也將有大幅度需求,這將會是一個較明顯的發展趨勢。

推行SOC的另外一個明顯的好處是考慮到在國內企業目前的信息化程度下直接實施信息管理變革的困難性,如果嘗試先從技術角度入手建立SOC相對來說阻力更小,然后通過SOC再推動相應的管理流程制定和實施,這也未嘗不是值得推薦的并且符合國情的建設方式,而且目前已經有些IT應用成熟度較高的大型企業開始進行這方面工作的試點和探索了,因為這些組織已經認識到僅依賴于某些安全產品,不可能有效地保護自己的整體網絡安全,信息安全作為一個整體,需要把安全過程中的有關各方如各層次的安全產品、分支機構、運營網絡、客戶等納入一個緊密的統一安全管理平臺中,才能有效地保障企業的網絡安全和保護原有投資,信息安全管理水平的高低不是單一的安全產品的比較,也不是應用安全產品的多少和時間的比較,而是組織的整體的安全管理平臺效率間的比較。下面我們就來談談建立一個SOC應該從那些方面考慮。

首先,一個較完善的SOC應該具有以下功能模塊:

(一)安全設備的集中管理

統一日志管理(集中監控):包括各安全設備的安全日志的統一監控;安全日志的統一存儲、查詢、分析、過濾和報表生成等功能、安全日志的統一告警平臺和統一的自動通知等;

模塊分析:大型網絡中的不同節點處往往都部署了許多安全產品,起到不同的作用。首先要達到的目標是全面獲取網絡安全實時狀態信息,解決網絡安全管理中的透明性問題。解決網絡安全的可管理控制性問題。從安全管理員的角度來說,最直接的需求就是在一個統一的界面中可以監視到網絡中每個安全產品的運行情況,并對他們產生的日志和報警信息進行統一分析和匯總。

統一配置管理(集中管理):包括各安全設備的安全配置文件的集中管理,提高各管理工具的維護管理水平,提高安全管理工作效率;有條件的情況下實現各安全產品的配置文件(安全策略)的統一分發,修正和更新;配置文件的統一在(離)線管理,定期進行采集和審核,對安全產品的各種屬性和安全策略進行集中的存儲、查詢。

模塊分析:目前企業中主要的安全產品如防火墻、入侵檢測和病毒防護等往往是各自為政,有自己獨立的體系和控制端。通常管理員需要同時運行多個控制端,這就直接導致了對安全設備統一管理的要求。不過從目前國內的情況來說,各不同廠商的安全產品統一管理的難度較大,統一監控更容易實現,在目前現狀中也更為重要。

目前國內現狀是各個安全公司都從開發管理自己設備的管理軟件入手,先做到以自己設備為中心,把自己設備先管理起來,同時提出自己的協議接口,使產品能夠有開放性和兼容性。這些安全設備管理軟件和網絡管理軟件類似,對安全設備的發現和信息讀取主要建立在SNMP協議基礎上,對特定的信息輔助其他網絡協議。獲取得內容大部分也和網絡設備管理相同,如CPU使用情況,內存使用情況,系統狀態,網絡流量等。

各安全產品和系統的統一協調和處理(協同處理):協調處理是安全技術的目標,同時也符合我國對信息安全保障的要求即實現多層次的防御體系。整體安全技術體系也應該有多層次的控制體系。不僅僅包含各種安全產品,而且涉及到各主機操作系統、應用軟件、路由交換設備等等。

模塊分析:目前國內有部分提法是IDS和防火墻的聯動就是基于這種思路的,但是實際的使用情況中基本上沒有客戶認同這點,原因當然有很多,但實際上要實現這點還需要較長的技術積累。

設備的自動發現:網絡拓撲變化后能自動發現設備的調整并進行基本的探測和給出信息。

模塊分析:大部分企業內部的網絡的拓撲都是在變化的,如果不支持設備的自動發現,就需要人工方式解決,給管理員造成較大的工作壓力,也不能掌握網絡的實際拓撲,這樣不便于排錯和發現安全故障。可以采用自動搜尋拓撲的機制。如IBMTivoliNetview可以自動發現大多數網絡設備的類型,或通過更改MIB庫,來隨時添加系統能識別的新的設備。

(二)安全服務的集中管理

實現安全相關軟件/補丁安裝情況的管理功能,建立安全相關軟件/補丁信息庫,提供查詢、統計、分析功能,提供初步的分發功能。

模塊分析:微軟在對自己的操作系統的全網補丁分發上走的比較前,成功的產品有SUS和SNS等,國際上也有部分的單一產品是作這個工作的,但目前還沒有看到那個SOC集成了這個模塊。

安全培訓管理:建立安全情報中心和知識庫(側重安全預警平臺),包括:最新安全知識的收集和共享;最新的漏洞信息和安全技術,;實現安全技術的交流和培訓。持續更新發展的知識和信息是維持高水平安全運行的保證。

模塊分析:雖然這個模塊的技術含量較低,但要為安全管理體系提供有效的支持,這個模塊是非常重要的,有效的安全培訓和知識共享是提示企業的整體安全管理執行能力的基礎工作,也有助于形成組織內部統一有效的安全信息傳輸通道,建立安全問題上報、安全公告下發、處理和解決反饋的溝通平臺。

風險分析自動化:自動的搜集系統漏洞信息、對信息系統進行入侵檢測和預警,分析安全風險,并通過系統安全軟件統一完成信息系統的補丁加載,病毒代碼更新等工作,有效的提高安全工作效率,減小網絡安全的"時間窗口",大大提高系統的防護能力。

模塊分析:安全管理軟件實施的前提是已經部署了較完善的安全產品,如防火墻,防病毒,入侵檢測等。有了安全產品才能夠管理和監視,安全管理平臺的作用在于在現有各種產品的基礎上進行一定的數據分析和部分事件關聯工作,例如設置掃描器定期對網絡進行掃描,配合該時間段的入侵檢測系統監控日志和補丁更新日志,就可以對整網的技術脆弱性有個初步的了解。

(三)業務流程的安全管理

初步的資產管理(資產、人員):統一管理信息資產,匯總安全評估結果,建立風險管理模型。提供重要資產所面臨的風險值、相應的威脅、脆弱性的查詢、統計、分析功能。

模塊分析:國內外安全廠商中資產管理功能都很簡單,和現有的財務、運營軟件相差非常大,基本上是照般了BS7799中的對資產的分析和管理模塊。

安全管理系統與網管系統的聯動(協調處理):安全管理系統和網絡管理平臺已經組織常用的運營支持系統結合起來,更有效的利用系統和人力資源,提高整體的運營和管理水平。

模塊分析:如果可能的話,由于各產品的作用體現在網絡中的不同方面,統一的安全管理平臺必然要求對網絡中部署的安全設備和部分運營設備的安全模塊進行協同管理,這也是安全管理平臺追求的最高目標。但這并非是一個單純的技術問題,還涉及到行業內的標準和聯盟。目前在這方面作的一些工作如CheckPoint公司提出的opsec開放平臺標準,即入侵檢測產品發現攻擊和checkpoint防火墻之間的協調,現在流行的IPS概念,自動封鎖攻擊來源等,都在這方面作了較好的嘗試,在和整體的網絡管理平臺的結合方面,目前國內外作的工作都較少,相對來說一些大型的IT廠商如IBM/CISCO/CA由于本身就具備多條產品線(網絡、安全、應用產品),其自身產品的融合工作可能已經作了一些,但總體來說成熟度不高。

與其它信息系統的高度融合:實現與OA、ERP等其他信息系統的有機融合,有效的利用維護、管理、財務等各方面信息提高安全管理水平。安全管理的決策分析和知識經驗將成為公司管理的重要組成部分。

(四)組織的安全管理

組織構成:根據企業的不同情況建立專職或兼職的安全隊伍,從事具體的安全工作。由于信息安全工作往往需要多個業務部門的共同參與,為迅速解決業務中出現的問題,提高工作效率,公司必須建立跨部門的協調機制。具體協調機構應由專門的安全組織負責,并明確牽頭責任部門或人員。有條件的企業或者組織應成立獨立的安全工作組織。

組織責任:

a)建立健全相關的安全崗位及職責;

b)制定并發布相關安全管理體系,定期進行修正;

c)對信息系統進行安全評估和實施,處理信息安全事故;

d)部門間的協調和分派并落實信息安全工作中各部門的職責;

以上是SOC必須具備的一些模塊,現階段國內外也有一些廠商推出了安全管理平臺軟件,從推動整個行業發展來看當然是好現象,但蘿卜快了不洗泥,其中也存在一些發展中的問題,比如作為一個SOC必然要求具備統一的安全日志審計功能,但單一安全設備審計軟件不能等同于安全管理平臺,究其原因為國內現有安全廠商中安全設備廠商占多數,優勢項目是在已有安全設備上添加統一日志管理和分析功能,由于是單個廠商的行為缺乏整體的行業標準,導致目前的安全審計軟件普遍缺乏聯動性,不支持異構設備,就算是對java的支持各個廠商的實現力度也不同,普遍只具備信息統計功能和分析報告的功能。。

在目前的安全管理平臺提供商中,能提供完整的產品體系廠商非常少。而號稱專業的安全產品廠商,因為安全產業起步很晚,這些廠商只能在某個領域做深,還無法提供整套的安全產品線,這也是一個現實。作為用戶應該認清需求,把各種安全產品在自己網絡中結合起來,深入了解安全管理平臺提供商的實力,才能夠達到安全目的,滿足自己的安全需求。

最后,從投入產出比的角度來說,因為SOC往往只是一個軟件平臺的開發工作,大多數情況下不需要或者較少需要新的硬件投入,總投入往往不是很大,如果上了SOC后即使不能完善和推薦安全管理體系,也可以起到減輕管理員的工作負擔,增強管理員的控制力度,并對整個網絡內的安全狀況進行統一監控和管理的作用,這樣總體來說安全管理平臺SOC的投入產出就非常值得。

篇2:安全信息管理系統概述

一、管理信息系統的概念

所謂系統就是指由若干互相聯系、互相影響、互相制約的各個部分為了一定目標而組合在一起所形成的一個整體。構成整體的各個組成部分,稱為子系統。假若以一個經濟組織的會計作為一個系統,而有關結算中心、會計報表、成本核算、資產臺帳和貨幣資金等則是它的子系統。至于有關供銷、生產、人事等方面的信息則屬于會計系統以外的環境系統。會計信息系統見圖10-2。

過去,國外大多數企業和我國一些先行單位,為了適應不同職能組織的需要,除了設立會計信息系統以外,還有生產技術、供銷、人事、后勤等科室也都分別設立適合于它們各自需要的信息系統。這樣一個企業就有若干信息管理系統,易于發生重復勞動,同一原始資料要分別輸入若干個信息管理系統。如有關材料的采購、耗用、轉移、完工、職工的基本工資、出勤記錄等都要同時輸入若干個信息系統。這樣不僅出現重復勞動,易于發生差錯,而且更改也不方便,造成相互不協調,成本也就比較高。

近年來在信息管理中提出綜合性管理系統。就是將一個經濟組織作為一個系統,而其生產、技術、會計、供銷、后勤、人事等職能業務則是這個系統下的各個子系統。實施綜合信息系統需要具有三個條件:

(1)分散的信息活動必須通過組織的集中統一安排;

(2)這些活動必須是整體的組成部分;

(3)這些活動必須由一個集中、獨立的信息中心加以處理。

這樣就能把企業看作一個整體,使一個數據多用,提高效率和更有效地使用信息,成本也可隨之降低。

二、綜合管理信息系統的建立

設計一個新的或改進一個現有的管理信息系統,是一項既復雜又繁重的工作。首先要用系統分析的方法,對系統(包括子系統)的本身范圍及其周圍環境的關系進行分析,提出若干設計方案,決定不同類型,不同管理層次的系統,進行技術和經濟的論證,層層提高設計質量,消除不必要的重復勞動,然后加以評估比較,最后從中決定統一的綜合信息管理標準,包括經濟信息分類、編碼和文件統一化工作。經過試驗證明切實可行后,再應用到實際工作中去。其中要注意以下幾方面:

1.明確信息的需求

即對輸出的要求,要通過充分的調查研究,特別是管理中現有的信息種類,它們流轉的來龍去脈,由哪里產生,由誰傳遞,傳到何處,經過怎樣處理,以什么形式輸出,供誰使用,是否可以“一數多用”,是否有別的來源替代,是否要保存等等。所以在建立過程中,專業人員與使用人員之間要經常交換意見,使提供的各項信息都能滿足使用者的要求。

2.信息的收集和處理

這項工作的目的就是要改善信息總的質量,一般包括五項內容:

(1)檢核。要確定各項信息的可靠性的程度,包括來源的可靠性,數據的準確性和有效性等。

(2)整理。將輸入的信息和數據加以提煉整理,以符合規定的要求。

(3)編制索引。按規定編制索引,以供日后儲存和檢索。

(4)傳輸。將正確的信息及時提供給各級主管人員。

(5)存儲。要保存必需的數據資料和文件檔案,準備日后再次使用。

3.信息的使用

其主要目的是向各級主管人員適時地提供各種有關的信息。因此它與信息質量有密切關系。信息的質量主要是指信息的準確性、及時性以及提供的形式。只有保證一定質量的管理信息系統,才能在管理中發揮作用。

圖10-3為綜合性管理信息系統的一例。

圖中,該經濟組織的各個子系統相互間有聯系和交叉,又與使用者系統有聯系。假若將一個工業部門或一個地區看作一個系統,則各個企業又成為其子系統,其范圍就更為廣泛了。

蘇聯在70年代已建成四級自動化綜合管理系統。它由基礎部份和功能部分組成。基礎部分包括組織經濟基礎、信息庫、技術基礎和軟系統等四個方面。功能部分由實現一系列課題的職能子系統組成。所謂四個結構層次是:國家級、中央部門和加盟共和國級、部門及共和國聯合公司級、基層企業級。全國數據傳遞系統把各部門,各主管機關的主要計算中心、各共和國管理機關的中心與全國自動化系統的總計算中心聯結起來。這就屬于更高階段的綜合性管理系統了。

目前我國除西藏外,各省市計委,統計局計算中心都安裝了IBM—4331或VS/80等電子計算機,正在逐步建立經濟管理系統。

三、管理信息系統的基本工作內容

實現對管理信息系統的基本要求,是通過信息的周轉過程實現的。信息的周轉過程,包括信息資料的獲取、加工、處理、傳輸、貯存等基本環節。這實際上也就是管理信息系統的基本工作內容。要保證管理系統的有效運行,就必須使每個環節都能靈活而有效的運轉,并形成互相協調、密切結合的系統有機體。

1.信息的獲取

信息收取是信息系統運行的第一步,也是重要的基礎。信息的質量和信息系統其他環節的工作質量,在很大程度上取決于原始信息的真實性和完整性。

2.信息的加工

原始的信息數以億萬計,作為管理決策使用的信息量,受人們接收信息能力的限制,不可太多。因此必須把大量的信息分成恰當的層次,并且使最高管理層獲得少而精的反映出最基本最重要的情況。信息的加工處理,就是用科學的方法,對大量的原始信息進行篩選、分類、排序、比較和計算,去偽存真,使之系統化、條理化,以便保管、傳送和使用,節省人力、財力和時間,提高管理效能。信息的加工還包括信息分析,即通過對大量信息資料的研究,及時揭露矛盾,發現問題的苗頭,對管理活動進行評價。

3.信息的傳輸

信息只有從信息源及時傳送到使用者那里,才能起到應有作用。信息能否及時發出和到達,取決于信息傳輸的功能。信息的傳輸,要建立自己的傳輸通道系統,形成信息流和信息網。管理組織機構和組織體系決定系統內部基本的信息傳輸通道,但除此以外,信息系統還通過多條渠道,實現直接的和間接的、縱向的和橫向的、縱橫交錯的多方面聯系。可見,信息傳輸網是一個極為復雜和靈敏的系統。

4.信息的貯存

加工的信息,有的并非立即就用,有的雖然立即使用,但還要留作以后參考,所以產生了信息貯存和記憶的功能。信息貯存是信息在時間上的傳輸。通過信息貯存和積累,可以對客觀管理活動進行動態的系統和全面的研究。

篇3:信息管理副經理安全生產職責

1、在部經理的領導下認真貫徹落實勞動安全衛生法律、法規、標準、規定和安全生產政策,嚴格執行上級和公司安全生產管理制度。協助制訂或修訂相關作業和本部門各工種、崗位安全操作規程和工藝標準,完善本部門的安全管理規章及安全措施,并檢查、落實執行情況。

2、主持公司計算機管理系統的研究、開發及網絡安全;

3、主持公司計算機軟件、硬件及網絡視頻監控設備的管理和購置工作;

4、負責公司信息化管理規劃的制定、布署及實施;

5、主持技術信息部信息方面的日常工作;

6、協助部經理妥善安排各項工作、確保按時按質完成公司下達的各項任務;

7、協助經理做好本部管轄范圍內的安全、防火及衛生工作;