發布時間:2023-10-09 17:41:10
序言:作為思想的載體和知識的探索者,寫作是一種獨特的藝術,我們為您準備了不同風格的5篇公司信息安全管理體系,期待它們能激發您的靈感。
為貫徹學公司關于安全生產管理的文件精神,結合物業公司的實際情況,我們在公司范圍內對文件進行了深入學習,并將安全生產意識廣泛加以宣傳,各部門積極響應,取得良好的宣傳效果。
通過此次總公司的安全生產管理總動員,我們對各口的規章制度重新進行了整頓、落實,確保物業公司各個環節安全、有序的運作。
工程維修中心負責小區公共設備設施的維護保養,強電、弱電的維修人員在作業過程中“安全第一、預防為主”的指導方針顯得尤為重要,學習過程中,他們切實體會到了公司文件的精神所在,并更加重視生產中的安全問題;其它維修人員及護衛人員也領會了安全生產會議精神,對他們今后工作的順利開展指明了方向,并追加了種種安全符號。
新出臺的《安全生產法》體現了在安全生產管理上要強化“超前意識”、“預防為主”的理念,進一步明確了只有有效地預防生產安全事故的發生,才能使安全管理工作達到最高的境界。我們知道,生產安全事故一旦發生,將會帶來一系列的社會問題和不可挽回的經濟損失,即使多加幾個“不放過”也為時晚矣。 安全管理工作的“超前意識”,強調把安全工作的重點從事后處理轉移到事前監督上來。要建立完善的事前監督管理體系,在貫徹 “安全第一”工作中必須遵循“預防為主”的原則和“防范勝于救災”的內涵。同時,也要形成建立積極向上的“安全文化”氛圍,這是安全管理工作事前監督體系的重要環節。公司內部推行的安全生產熱營造出濃厚的“安全文化”氛圍,“安全文化”追求的是一種各級領導干部身體力行現出來的安全管理理念,從而促使所有人員表現出較高的重視安全工作的自覺性和積極性,并將安全生產工作放在自己的職業價值中去,從而使各項安全生產管理工作成為自己工作的行動指南。一個完善的考核機制應包含安全管理的各個環節,健全“責任鏈”的監控系統,提高“防患”意識,從小事做起,建立必備的安全防患措施,養成工作嚴謹、執行制度認真、工作程序規范的良好工作作風。在實際工作中提高自防和互防能力,做到“三不傷害”,從而建立起安全管理工作的新風尚。把生產過程中發生事故的可能性消滅在萌芽狀態。
中國有句古話“千里之堤,潰于蟻穴”,生產過程中,如果不重視安全因素,那么等在后面的將是無數毀滅性后患。作為世界上頭號超級大國,美國的電力設施也堪稱是世界一流的。如果把它的電網比喻成千里之堤,也可以說是銅墻鐵壁鑄成的長堤。曾發生于美國東北部及加拿大部分地區的大面積停電的那次停電事故,對美國及加拿大的航空和陸路交通,正常科研,生產與居民生活造成嚴重影響,并直接影響到美國國家秩序的穩定,成為當時震動世界的大新聞。 然而,就那樣一個世界一流的大電網,由于對預警跡象的不夠重視,致使電網陷入了大面積癱瘓的狀態,真是應了“千里之堤,潰于蟻穴”的這句中國老話。
一、實現思想政治工作科學化,樹立“思想安全隱患”和“思想信息化”新理念
思想是行動的先導。在煤礦安全事故中,絕大部分是由當事人違章造成。然而,這些“違章”行為背后,一定存在著不科學、不健康的思想意識。這種思想意識就是安全的第一隱患,是安全“三違”行為內因。而安全設施、安全質量、安全制度、安全教育、安全環境等等管理行為才是“三違”的外因。外因作用于內因才導致“三違”行為和安全事故的發生。從這個角度看,不健康的思想意識也是安全隱患。根據辯證唯物主義理論,思想意識是人大腦對外部客觀世界反映。外部世界又是以各種“信息”的形式,通過人的感覺器官系統,傳遞到大腦皮層,經過自己不同的分析處理,形成人的不同思想意識。
由此可知,煤礦安全隱患中應包括“思想安全隱患”。“思想安全隱患”的排查、處理,思想意識的改變,也具有“信息”特點,遵循“信息”的性質和規律。按照《信息論》的理論,用信息化形式,解決、處理職工的“思想安全隱患”,就成了安全生產中思想政治工作科學化的一種新的模式。
基于這樣的認識,陶二煤礦黨委提出了構建基于安全事故“雙分析”基礎上的思想政治工作信息化科學管理新體系。
二、遵循信息處理四個機制,構建了思想政治工作信息化管理體系
思想政治工作本身也是一門科學和專業。陶二煤礦黨委利用思想政治工作信息化特性,根據思想政治工作獨有的特點和規律,創建了科學的思想政治工作信息化體系。
(一)建立了安全思想信息搜集機制。搜集機制就是對職工日常和安全生產中思想信息進行動態收集,查出思想安全隱患。一是日常安全思想信息的收集。陶二煤在班組建立政工員制度,實行職工24小時思想、現場雙掌控。就是對職工班前、班中、班后進行環境安全和思想安全雙確認,八小時以外實行家屬信息反饋,配合管理人員定期調研、職工來訪接待、談心交流等措施,把職工思想上安全隱患信息及時收集、掌握。二是重點安全思想信息的收集。實行了“安全事故雙分析、雙報告”制度,就是對一起安全事故,既要進行安全責任分析,又要進行思想隱患分析,既要提交安全事故分析報告,又要撰寫思想政治工作分析報告,反向挖掘職工思想安全隱患。
(二)建立了安全思想信息分析處理機制。就是對職工思想上存在的不安全思想意識進行歸類,有針對性制度改進措施和方案。面對職工思想存在問題,如何解決。必須建立科學分析研究機制。陶二礦設立了創新工作室,就是針對職工思想動態方面存在問題,進行分析研究,提出改進措施。參加人員主要有黨委書記、安全礦長、政工部門管理人員和安全監察人員。如針對職工心理壓力比較大,提出了“把脈、疏通、解憂、呵護”四項環節十六種心理疏導方法。針對罐車落道事故,分析主要原因是道軌鋪設不合格,鋪設不合格的原因是施工人員不知道道軌鋪設標準,職工施工不合格主要是驗收人員監督不到位,監督不到位的原因是檢查員標準不熟悉,最后是培訓體系不健全。為此,陶二煤礦從源頭抓起,完善了職工培訓、考核機制。從根本上解決罐車落道事故。
(三)安全思想教育方案實施機制。就是制定好思想政治工作實施方案之后,按照質量體系“凡事必規定、規定必執行、執行必記錄、記錄必檢查、檢查必糾錯、糾錯必驗證”要求,組織實施。實行“目標日歷雙促法”,即每一天需要完成的工作量進行提前標記,上級可以督促下級,下級也可督促上級,從而保證工作如期開展。在執行過程中,認真做好記錄和歸檔工作。實施“紅、黃、綠、青、藍”檔案管理。即安排看策劃,過程看記錄、活動看照片、考核看獎罰、效果看總結。保證每一項活動完整,有效。
如我們在開展百日萬人解放思想大討論活動,做到安排有文件、學習有記錄、活動有照片、考核有獎罰、效果有評估。從而保證通過活動,起到解放干部職工思想觀念的目的。
(四)信息化思想教育評估提高機制。就是對思想政治工作進行科學評估,針對存在問題進行改進提高。開展思想政治工作后,效果怎么樣,必須進行評估。否則,容易出現兩張皮現象。比如,有一次我們到區隊對職工進行安全事故案例警示教育,一些事故親歷者講的非常動情、感人。但效果怎么樣,我們進行了評估。主要方法,就是走訪職工和讓職工填寫調查問卷。結果,很大一部分職工說,講的不錯,但我們剛上井,最需要的就是休息。休息好是安全的最好保證。從而也告訴我們,開展教育活動,不能影響到職工休息,進行硬性灌輸。
三、堅持思想政治工作信息化管理,收到顯著效果
思想政治工作信息化管理體系有效運行,提高了思想政治工作效率、增強了思想政治工作針對性、實現了思想政治工作與安全生產有機融合、有效消除了安全思想隱患、促進了企業安全生產和科學、和諧、健康發展。
(一)豐富安全管理理念,實現思想政治工作與安全生產的有機融合。把職工思想安全隱患明確列入安全管理隱患管理之中,對其排查解決,消除了安全事故的主觀因素。同時,與安全生產相結合,提高思想政治工作在安全生產中重要地位,為全面開展思想政治工作創造了良好條件。陶二礦在每個班組設立政工員、紀檢監督員、心理咨詢員等政工工作人員,不僅得到了行政認可,也受到了職工的歡迎。
(二)增強安全思想政治工作的針對性、提高了工作效率。特別是通過“安全事故雙分析、雙報告”制度,查出思想政治工作薄弱環節,使思想政治工作由按照理念灌輸,變為針對性開展工作,提高了工作效率。如一次放炮員裝好炮后,由于生產原因不能拉炮。該放炮員沒有交接班,直接升井。嚴重違反了安全規程,按“三違”進行了處理。經過“雙分析”,主要原因還是職工存在僥幸心理。而造成僥幸心理原因有三個方面:一是日常檢查不細致不全面,不能實現違規必糾。二是處理不到位。使僥幸心理存在的“成本”較低。三是教育不到位,責任心不強。從而制訂了加強安監員培訓、加大嚴重“三違”處理力度和增強警示教育覆蓋面等措施,有針對性地解決。
(三)科學構建信息化閉合管理體系,實現安全思想政治工作規范化管理。日常思想政治工作往往說教多、活動多、學習多,只是進行普遍思想教育。實行思想政治信息化,則把思想工作從針對的問題和對象、制定科學方案、嚴格組織實施到思想教育效果評估,形成了一個完整的體系、實現了過程控制、形成了管理的閉合循環,使思想政治工作實現程序化、規范化,甚至標準化。
小張是一名生產骨干,一次班前確認,班政工員發現小情緒低落。談心得知,小張妻子嫌小張不顧家,猜疑有外遇。正鬧矛盾,甚至都有了離婚念頭。支部根據小張家庭情況,研究出開個家屬座談會形式,讓妻子認識到小張的價值。政工員具體負責組織。會上,妻子們充分交換思想,區隊把小張出色工作和避免幾次事故做了介紹,使其妻子認識到小張確實是個負責任男子漢。兩人和睦如初。小張又精神飽滿地投入到工作,思想工作圓滿完成。
關鍵詞:企業信息化;信息安全管理體系;信息安全保障
1 企業信息安全需求與目標
近年來隨著企業信息系統建設的不斷發展,企業的信息化安全也面臨著前所未有的挑戰。作為中國高速列車產業化制造基地和城軌地鐵車輛定點制造企業,公司的發展對高速動車行業產生著舉足輕重的作用;從企業信息安全現狀分析,公司IT部門主管深深意識到,盡管從自身情況來看,在信息安全方面已經做了很多工作,如部署了防火墻、SSL VPN、入侵檢測系統、入侵防御系統、防病毒系統、文檔加密、終端安全管理系統等。但是安全系統更多的在于防堵來自某個方面的安全威脅,無法產生協同效應,距離國際同行業企業還存在一定的差距。
公司通過可行性研究及論證,決定借助外力,通過知名的咨詢公司協助企業發現存在的信息安全不足點,以科研項目方式,通過研究國家安全標準體系及國家對央企和上市企業的信息化安全要求,分析企業目前的現狀和國際標準ISO27001之間的差距,繼而完善企業信息安全體系的規劃與設計,最終建立一套適合企業現狀的信息安全標準和管理體系。目標是使公司信息安全從管理到技術均得到全面加強,建立一個有責(職責)、有序(秩序)、有效(效率)的信息安全管理體系,預防信息安全事件的發生,確保更小的業務損失,提供客戶滿意度,獲取更多的管理支持。在行業內樹立標桿和示范,提升企業形象,贏取客戶信任,增強競爭力。同時,使信息安全體系通過信息安全管理體系通過ISO 27001認證標準。
2 企業信息安全管理體系建設過程
凡事預則立,不預則廢。對于信息安全管理建設的工作也先由計劃開始。信息安全管理體系建設分為四個階段:實施安全風險評估、規劃體系建設方案、建立信息安全管理體系、體系運行及改進。也符合信息安全管理循環PDCA(Plan-Do-Check-Action)模型及ISO27001要求,即有效地保護企業信息系統的安全,確保信息安全的持續發展。本文結合作者經驗,重點論述上述幾個方面的內容。
2.1 確立范圍
首先是確立項目范圍,從機構層次及系統層次兩個維度進行范圍的劃分。從機構層次上,可以考慮內部機構:需要覆蓋公司的各個部門,其包括總部、事業部、制造本部、技術本部等;外部機構:則包括公司信息系統相連的外部機構,包括供應商、中間業務合作伙伴、及其他合作伙伴等。
從系統層次上,可按照物理環境:即支撐信息系統的場所、所處的周邊環境以及場所內保障計算機系統正常運行的設施。包括機房環境、門禁、監控等;網絡系統:構成信息系統網絡傳輸環境的線路介質,設備和軟件;服務器平臺系統:支撐所有信息系統的服務器、網絡設備、客戶機及其操作系統、數據庫、中間件和Web系統等軟件平臺系統;應用系統:支撐業務、辦公和管理應用的應用系統;數據:整個信息系統中傳輸以及存儲的數據;安全管理:包括安全策略、規章制度、人員組織、開發安全、項目安全管理和系統管理人員在日常運維過程中的安全合規、安全審計等。
2.2 安全風險評估
企業信息安全是指保障企業業務系統不被非法訪問、利用和篡改,為企業員工提供安全、可信的服務,保證信息系統的可用性、完整性和保密性。
本次進行的安全評估,主要包括兩方面的內容:
2.2.1 企業安全管理類的評估
通過企業的安全控制現狀調查、訪談、文檔研讀和ISO27001的最佳實踐比對,以及在行業的經驗上進行“差距分析”,檢查企業在安全控制層面上存在的弱點,從而為安全措施的選擇提供依據。
評估內容包括ISO27001所涵蓋的與信息安全管理體系相關的11個方面,包括信息安全策略、安全組織、資產分類與控制、人員安全、物理和環境安全、通信和操作管理、訪問控制、系統開發與維護、安全事件管理、業務連續性管理、符合性。
2.2.2 企業安全技術類評估
基于資產安全等級的分類,通過對信息設備進行的安全掃描、安全設備的配置,檢查分析現有網絡設備、服務器系統、終端、網絡安全架構的安全現狀和存在的弱點,為安全加固提供依據。
針對企業具有代表性的關鍵應用進行安全評估。關鍵應用的評估方式采用滲透測試的方法,在應用評估中將對應用系統的威脅、弱點進行識別,分析其和應用系統的安全目標之間的差距,為后期改造提供依據。
提到安全評估,一定要有方法論。我們以ISO27001為核心,并借鑒國際常用的幾種評估模型的優點,同時結合企業自身的特點,建立風險評估模型:
在風險評估模型中,主要包含信息資產、弱點、威脅和風險四個要素。每個要素有各自的屬性,信息資產的屬性是資產價值,弱點的屬性是弱點在現有控制措施的保護下,被威脅利用的可能性以及被威脅利用后對資產帶來影響的嚴重程度,威脅的屬性是威脅發生的可能性及其危害的嚴重程度,風險的屬性是風險級別的高低。風險評估采用定性的風險評估方法,通過分級別的方式進行賦值。
2.3 規劃體系建設方案
企業信息安全問題根源分布在技術、人員和管理等多個層面,須統一規劃并建立企業信息安全體系,并最終落實到管理措施和技術措施,才能確保信息安全。
規劃體系建設方案是在風險評估的基礎上,對企業中存在的安全風險提出安全建議,增強系統的安全性和抗攻擊性。
在未來1-2年內通過信息安全體系制的建立與實施,建立安全組織,技術上進行安全審計、內外網隔離的改造、安全產品的部署,實現以流程為導向的轉型。在未來的 3-5 年內,通過完善的信息安全體系和相應的物理環境改造和業務連續性項目的建設,將企業建設成為一個注重管理,預防為主,防治結合的先進型企業。
2.4 企業信息安全體系建設
企業信息安全體系建立在信息安全模型與企業信息化的基礎上,建立信息安全管理體系核心可以更好的發揮六方面的能力:即預警(Warn)、保護(Protect)、檢測(Detect)、反應(Response)、恢復(Recover)和反擊(Counter-attack),體系應該兼顧攘外和安內的功能。
安全體系的建設一是涉及安全管理制度建設完善;二是涉及到信息安全技術。首先,針對安全管理制度涉及的主要內容包括企業信息系統的總體安全方針、安全技術策略和安全管理策略等。安全總體方針涉及安全組織機構、安全管理制度、人員安全管理、安全運行維護等方面的安全制度。安全技術策略涉及信息域的劃分、業務應用的安全等級、安全保護思路、說以及進一步的統一管理、系統分級、網絡互聯、容災備份、集中監控等方面的要求。
其次,信息安全技術按其所在的信息系統層次可劃分為物理安全技術、網絡安全技術、系統安全技術、應用安全技術,以及安全基礎設施平臺;同時按照安全技術所提供的功能又可劃分為預防保護類、檢測跟蹤類和響應恢復類三大類技術。結合主流的安全技術以及未來信息系統發展的要求,規劃信息安全技術包括:
2.5 體系運行及改進
信息安全管理體系文件編制完成以后,由公司企劃部門組織按照文件的控制要求進行審核。結合公司實際,在體系文件編制階段,將該標準與公司的現有其他體系,如質量、環境保護等體系文件,改歸并的歸并。該修訂審核的再繼續修訂審核。最終歷經幾個月的努力,批準并實施了信息安全管理系統的文檔。至此,信息安全管理體系將進入運行階段。
有人說,信息系統的成功靠的是“三分技術,七分管理,十二分執行”。“執行”是要需要在實踐中去體會、總結與提高。對于信息系統安全管理體系建設更是如此!在此期間,以IT部門牽頭,加強宣傳力度,組織了若干次不同層面的宣導培訓,充分發揮體系本身的各項功能,及時發現存在的問題,找出問題根源,采取糾正措施,并按照更改控制程序要求對體系予以更改,以達到進一步完善信息安全管理體系的目的。
3 總結
總結項目,建立健全的信息安全管理制度是進行安全管理的基礎。當然,體系建設過程中還存在不足,如崗位原有職責與現有安全職責的界定,員工的認知及接受程度還有待提高,體系在各部門領導重視程度、執行力度、審核效果存在差距等等。最終,在公司各部門的共同努力下,體系經歷了來自國際知名品牌認證公司DNV及中國認可委(CNAS)的雙重檢驗,并通過嚴格的體系審核。確認了公司在信息安全管理體系達到國內和國際信息安全管理標準,提升公司信息安全管理的水平,從而為企業向國際化發展與合作提供有力支撐。
[參考文獻]
[1]沈昌祥.《信息系統安全導論》.電子工業出版社,2003.7.
通過安全認證
隨著國航信息系統建設的飛速發展,在奧運安全保障工作中,安全不再只是空防安全和飛行安全,信息安全已成為奧運安保的重要環節,并納入公司和信息管理部2008年重點工作之中。國航信息安全規劃咨詢項目就是在奧運安保和國航信息系統跨越式發展的大背景下立項建設的,它旨在為國航信息安全體系建設打下堅實的理論基礎。
國航也是通過這個項目完成了未來3~5年信息安全建設的發展規劃,建立了信息安全管理體系,于近日最終通過了ISO 27001信息安全管理體系認證,使國航成為國內首家通過此國際認證的航空企業,進一步提升了公司的綜合競爭實力。
記者了解到,ISO 27001是國際信息安全領域的重要標準,它的前身源自英國標準協會(British Standards Institute,BSI)在1995年2月制定的信息安全管理標準 BS 7799,經修訂后,于2005年10月15日作為國際標準ISOIEC 27001/2005。該標準基于風險評估的風險管理理念,可用于信息安全管理體系的建立和實施,保障信息安全,全面系統地持續改進安全管理。國航的信息安全管理體系已于2008年12月就通過了國際權威認證機構的現場審核,具備了獲取ISO 27001信息安全管理體系國際認證的條件。
在國航發展戰略中,信息安全占有非常重要的位置,幾乎所有業務都與信息技術相關,特別是涉及到飛行安全、客戶信任度的商務及財務方面信息等,都需要信息安全管理體系這張保護網的保障,在這種發展趨勢下,國航以建立起成熟的、具備國際水平的信息安全保障體系,保障核心業務不中斷、核心系統不被攻擊、客戶信息不泄露為信息安全愿景目標,
中國國際航空股份有限公司信息管理部總經理劉東說,國航有幾百個系統每天運營著國航所有的正常航線、飛機維護、機組人員的管理、人員的編排,還有財務的收益管理,以及訂座系統、離崗系統、網絡收益系統。對于航空公司來講,每個系統都不能失控,也不能出問題。
安全蹺蹺板
曾經主抓飛行安全如今管信息安全的中國國際航空股份有限公司副總裁賀利,在回顧國航在信息安全方面取得建設的一些建設成果時表示,“信息安全的體系是一個很復雜的體系,我們在業界經常叫“安全蹺蹺板”,這個蹺蹺板主要是在IT基礎結構的基礎上,包括三方面內容:一是技術平臺,二是組織和人員,三是制度和流程,由這三方面一起通過我們來執行,去構成信息安全體系。”
國航信息管理部技術管理辦公室高級經理李宗琦表示,如果沒有信息安全管理體系這張保護網,應該說國航的飛行安全可能也無法得到保障。
第一要保證國航的核心業務不中斷,第二要保證國航信息系統不被攻擊,第三要保證重要客戶的信息不被泄漏,通過這樣的保障體系為國航的業務愿景的目標實現保駕護航。
衡量安全管理體系的風險主要方法是進行信息安全風險的評估,以此保障信息資產清單和風險級別,進而確定相應的防控措施。在石化銷售企業進行信息安全風險的評估過程中,主要通過資金、威脅、安全性等識別美容對風險進行安全檢測,同時結合企業自身的實際情況,擬定風險控制相應的對策,把企業內的信息安全風險竟可能下降到最低水平。
(一)物理存在的風險機房環境和硬件設備是主要的的物理風險。當前,部分企業存在的風險有:1)企業機房使用年限過長,如早期的配電、布線等設計標準陳舊,無法滿足現在的需求;2)機房使用的裝備年限太長、例如中央空調老化,制冷效果不佳導致溫度不達標,UPS電源續航能力下降嚴重,門禁系統損壞等,存在風險;3)機房安全防護設施不齊全,存在風險。
(二)網絡和系統安全存在的風險石化訪問系統的使用和操作大量存在安全風險,其中主要風險包括病毒入侵、黑客襲擊、防火墻無效、端口受阻以及操作系統安全隱患等。即使大部分企業已安裝統一的網絡防病毒體系、硬件防火墻、按期更新網絡系統軟件、安裝上網行為監控等,但因為系統漏洞數目不斷增多網絡結構和襲擊逐漸減弱或者因為信息系統使用人員操作系統本身的安全機制不完善、也會產生安全隱患。
(三)系統安全風險沒有經過許可進行訪問、數據泄密和被刪改等威脅著系統的安全性。提供各類應用服務是企業信息系統的首要任務,而數據正是應用信息系統的核心,因此,實際應用與系統安全風險密切聯系。當前,信息應用系統存儲了大量的客戶、交易等重要信息,一旦泄露,造成客戶對企業信任度影響的同時也會影響企業的市場競爭力。
(四)安全管理存在的風險安全管理存在的主要指沒有同體的風險安全管理手段,管理制度不完善、管理標準沒有統一,人員安全意識薄弱等等都存在管理風險,因此,需要設立完善的信息系統安全管理體系,從嚴管理,促使信息安全系統正常運作。一方面要規范健全信息安全管理手段,有效較強內控IT管理流程控制力度,狠抓落實管理體系的力度,杜絕局部管理不足點;另一方面,由于信息安全管理主要以動態發展的形式存在,要不斷調整、完善制度,以符合信息安全的新環境需求[2]。
二、信息安全管理體系框架的主要構思
信息安全管理體系的框架主要由監管體系、組織體系和技術體系形成,特點是系統化、程序化和文件化,而主要思想以預防控制為主,以過程和動態控制為條件。完善安全管理體系,使石化銷售企業信息系統和信息網絡能夠安全可靠的運作,從機密性、完整性、不可否認性和可用性等方面確保數據安全,提升系統的持續性,加強企業的競爭力。
(一)組織體系企業在完善管理體系過程中應設立信息安全委員會和相關管理部門,設置相應的信息安全崗位,明確各級負責的信息安全和人員配置等內容。在全面提升企業人員對信息安全了解的過程中必須進行信息安全知識的相關培訓,使工作人員提高信息安全管理意識,實現信息安全管理工作人人有責。
(二)制度體系操作規范、安全策略、應急預案等各項管理制度經過計劃和下發,讓信息安全管理有據可依。企業參照合理完善的各項制度進一步優化業務流程,規范操作行為,降低事故風險,提升應急能力,以此加強信息安全的管理體系。
(三)技術體系管理技術、防護技術、控制技術是信息安全管理體系的主要技術基礎。安全技術包括物理安全技術、網絡安全技術、主機安全技術、終端安全技術、數據安全、應用安全技術等。一旦出現信息安全事件,技術體系會在最短的時間內降低事件的不良影響,依靠相關的信息安全管理技術平臺,以實現信息安全技術的有效控制[3]。管理體系的核心是技術手段,先進的加密算法和強化密鑰管理構成的數據加密方式全程控制數據傳輸和數據存儲,可以保證數據的安全性。采用堡壘機、防火墻等安全系統可以過濾掉不安全的服務和非法用戶,防止入侵者接近防御設備。IDS作為防火墻的重要功能之一,能夠幫助網絡系統快速檢測出攻擊的對象,加強了管理員的安全管理技術(包括審計工作、監視、進攻識別等技術),提高了信息安全體系的防范性。企業數據備份這一塊可以采用雙機熱本地集群網、異地集群網等各種形式進行網絡備份,利用體統的可用性和容災性加強安全管理能力。近年來各個企業的惡意軟件、攻擊行為手法變化多端很難防御,在各種壓力下,傳統的的安全防預技術受到了嚴峻的考驗,這時“云安全”技術當之無愧成為當今最熱的安全技術。“云安全”技術主要使用分部式運算功能進行防御,而“云安全”技術對于企業用戶而言確實明顯的保障了信息的安全性以及降低客戶端維護量。“云安全”技術是未來安全防護技術發展的必由之路,且今后“云安全”作為企業安全管理的核心內容為企業的數據、服務器群組以及端點提供強制的安全防御能力。”
三、信息安全管理體系相關步驟
由于管理體系具有靈活性,企業可依據自身的特點和實際情況,使用最優方案,結合石化銷售的特征,提出以下步驟:1)管理體系的重要目標;2)管理體系的主要范疇;3)管理體系現狀考察與風險估量;4)完善管理體系的制度;5)整理管理體系的文檔;6)管理體系的運行方式;7)信息安全管理體系考核。
四、結論