安全风险管理要流程化

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:tenghua303
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  企业的安全风险如何管理,什么是安全风险管理中的核心要素,如何建立有效的企业安全管理体系,这些问题是所有首席安全官(CSO)们关注的。对此,McAfee公司的CSO Martin Carmichael博士有他独到的见解。他认为,CSO要像卖产品一样规划企业的安全风险管理,企业的安全风险管理需要流程化。
  
  安全管理是一个流程
  
  Martin认为,安全风险管理不同于信息安全。信息安全重在操作,是由安全产品驱动的;安全风险管理决定企业战略,是由业务流程驱动的。Martin认为,流程是一系列系统化的行动,每个行动都有明确的目标。安全风险管理不是某一时间点的事件,也不是产品,它是一个持续进行的流程。它具有连续性、可重复性、高效性和可确保性的特点。
  各个公司的销售部门可能都面临这样的问题:一个销售团队的任务是否只是卖产品;在这个过程中,他们是否有一个可以量化的指标和量化的体系;是否有一个系统性的评定和量化的销售人员;每天的销售业绩和销售指标是否与预期相同……安全风险管理和销售工作同样需要有可预见性,即要有目标,实现目标的最好方法就是需要一个完整的流程。
  完整的安全风险管理应该有五个步骤:第一步,了解安全风险管理的内涵;第二步,通过技术手段识别风险;第三步,通过技术手段保障风险管理流程的持续性;第四步,明确、量化安全风险;第五步,持续管理安全风险。
  
  沟通让安全管理更顺畅
  
  在现实中,CSO面临的主要难题包括:风险管理概念不清晰,容易与信息安全混淆;风险管理的流程成熟性不够,不能给企业管理者提供有说服力的商业案例说明,通过安全风险管理可以提高企业的投资回报率(ROI);与管理层沟通不畅,CSO提供的数据不能帮助企业管理者制定相关决策。
  作为企业的安全管理部门,最重要的是和其他相关部门进行良好的合作,保证在安全实施的过程中使整个公司获得利益。如果不能做到这一点,就可能会遇到这样的窘境:信息流失,病毒入侵,某些重要服务中断。在这个过程中,人们往往会带着一种恐惧、怀疑和不确定性去购买某种防护产品,这样,企业的安全管理部门就很难与其他业务部门进行有效的沟通。
  人们在讲信息安全的时候,往往只谈具体的安全产品,但是公司的CEO、首席信息官(CIO)和商业合作伙伴并不一定真正了解这些安全产品。CSO的首要任务是要让其他业务部门和公司高层了解企业存在的安全风险是什么,挑战是什么,以及进行相关的安全管理流程和投资所能得到的回报。
  
  McAfee风险管理方法
  
  应该如何解决企业安全风险管理的问题,McAfee的风险管理(SRM)方法是建立在系统安全工程能力成熟度模型(SSE-CMM)之上的。在SRM的第一、二阶段,主要目标是识别资产和漏洞,量化漏洞,履行法规遵从要求;在SRM的第三阶段,主要目标是策略管理/强制执行,安全指标及修补指标;在SRM的第四阶段,主要目标是法规遵从指标平台及将技术检查项与规章制度和策略框架一一对应起来。以上其实就是McAfee公司推出的一整套新版本的风险和法规遵从解决方案,包括McAfee Foundstone 6.0、McAfee Remediation Manager 4.5和McAfee Policy Auditor 4.5。
其他文献
康如松表示,微软的正版策略是“教育、技术和执法”。  9月底,微软又将开始新一轮的正版软件宣传攻势。微软新版广告将以“谁伤害了我的电脑?”为主题,再次强调:使用盗版软件将给用户带来危险和隐患,而使用正版软件将给用户带来稳定和安全的体验。届时,在北京、广州、上海的户外媒体和大多数纸质媒体上,都将出现这个广告。  如果說上述做法是微软宣传正版的传统武器,随着中国企业信息化程度的不断提高,微软又找到了一
早在1995年在英国留学的时候,就曾给北京大学的党委书记写信,论述信息化对思想教育工作的冲击作用将很大;1998年在朝阳区担任主管信息化工作的副区长时,组建信息办,推行一站式办公和并联审批;1999年开展朝阳区CBD的规划工作时,高度重视信息化的作用,把网络建设纳入规划;2003年在北京市投资促进局任局长时,为了使其网站更容易被搜索到,把北京市投资促进局的网站域名,从原来的单位名称修改为“投资北京
本报讯 为期6天的第十届中国北京国际科技产业博览会(简称科博会)于5月29日下午圆满落幕。本届科博会共签订招商引资、技术合作和贸易项目171個,总签约金额达28.46亿美元。在所有签约项目中,具有自主知识产权的项目152个,占88.88%。  在本届科博会上,世界最大的103英寸全高清等离子电视、最新研发的1080线42英寸全高清等离子电视、气质蒸气洗衣机等新产品竞相亮相。首次与中国消费者见面的导
美国慷孚系统公司     对于许多企业的IT网管来说,数据的备份/恢复仍是目前存储管理中最令人头疼的操作。每天,接近三分之二的时间与精力用于应付失败的备份操作和解决磁带及其他媒介的错误。还是让我们来回顾一下备份/恢复发展的历史,也许会对解决IT管理员们的这一烦恼有所帮助。  备份/恢复技术的历史  上世纪70年代,IT革命处于萌芽阶段。那时的数据量很小,通常只有几十兆到几百兆。当时的硬盘成本更是接
原本为了游戏主机而开发的Cell芯片,今天居然进入了高性能计算领域,这着实让人大吃一惊。Cell为何可以“越界”?Cell拓展到其他领域能成功吗?近日,基于Cell芯片的IBM BladeCenter QS20刀片服务器首次在中国国家网格(CNGrid)中得到了应用。  Cell芯片最初是由IBM、索尼和东芝共同为游戏主机而研制的。但是最近它很不“安分”,近一年来它跳出游戏主机的心脏,积极拓展到医
ZXV10 M800    产品特点  采用高集成嵌入式平台设计,同时支持H.323、SIP协议;  支持最新编码格式,最高支持8Mbps带宽和4CIF图像分辨率;  支持16路Web视音频监控功能;  支持MCU級联组网;  支持虚拟会议、好友在线、会议特服号、主叫呼集等应用模式;  支持H.239双视频流应用。  导购信息  企业对中兴视频会议系统方案感兴趣可通过以下方式联系。  销售热线:
Wi-Fi联盟在全球6个国家设有10家授权的独立测试实验室。Wi-Fi联盟对802.11n的进展一直非常关注,并积极准备对802.11n的认证工作。    6月推出第一阶段认证    今年2月,Wi-Fi联盟理事总经理FrankD.Hanzlik在北京介绍了802.11n认证路线图。他表示,802.11n的认证将分为两个阶段,第一阶段认证计划会在今年6月份推出,主要想推进基于IEEE2.0标准草案
关键字:同方/寒促     记者近日获悉,在刚刚结束的寒促大战中,同方再次传出捷报。据不完全统计,在两个多月的时间里,同方电脑的销量同比增长达到30%。  岁末的完美收官不仅为2006年划上了圆满句号,也为同方2007年的发展奠定了良好基础。凭借一直以来的良好销售业绩,同方无疑成为2006年PC业界的大赢家。    寒促大捷:延续年度精彩    “销量的增长只是一个结果,产品线的丰富、营销网络的完
在这个以“时间就是金钱”标榜的高效率时代,浪费客户的时间,就像把别人的钞票从钱包里抽出来乱撒一样“可耻”。不论你是商家、厂家还是服务行业,若想获得收益,就必须先替客户打好“高效节能”的小算盘。金融行业因打印机质量问题引起的工作效率低下,无疑曾经使它的服务形象在一定程度上受到损害。那时,业内都迫切地渴望能有一款效率、智能化程度和可靠性都更有保障的新型存折打印机填补空白。于是,2005年,爱普生专业存
关键字:华为/中兴/建厂     据了解,华为近期投入40亿元巨资在广东东莞建立生产基地,同时也在河北建立北方生产基地。而中兴也不甘落后,继前年开始在深圳南山留仙洞工业区新建工业园后,去年底又落户北京燕郊开发区,建设自己的北方生产基地。  据燕郊开发区的主管人士介绍,目前,中兴在燕郊的生产基地正在规划中,“人员、面积不便透露。中兴在当地注册成立的公司也在运作中,但这是商业机密。”记者发现,在燕郊开