當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 湖南OA系統(tǒng) > 長(zhǎng)沙OA系統(tǒng) > 長(zhǎng)沙OA信息化
信息安全治理(五)——?jiǎng)?chuàng)造新的戰(zhàn)略競(jìng)爭(zhēng)機(jī)遇
申請(qǐng)免費(fèi)試用、咨詢(xún)電話(huà):400-8352-114
AMTeam.org信息安全治理(五)
——?jiǎng)?chuàng)造新的戰(zhàn)略競(jìng)爭(zhēng)機(jī)遇
孫強(qiáng) 左天祖 孟秀轉(zhuǎn)
5.信息安全治理成熟度評(píng)估
最高管理層(董事會(huì))和管理執(zhí)行層可以使用信息安全治理成熟度模型建立組織的安全級(jí)別。該模型被應(yīng)用為:
一種自評(píng)估等級(jí)的方法,確定組織處于哪個(gè)級(jí)別;
一種使用自評(píng)估結(jié)果設(shè)定將來(lái)發(fā)展目標(biāo)的方法。這個(gè)目標(biāo)是根據(jù)組織希望處于等級(jí)表的哪個(gè)級(jí)別,上一級(jí)別哪些是不必要的;
一種規(guī)劃達(dá)到目標(biāo)的項(xiàng)目的方法。這個(gè)規(guī)劃是基于當(dāng)前狀況和這個(gè)目標(biāo)的差距分析的;
一種確定項(xiàng)目?jī)?yōu)先次序的方法。有限次序的確定是根據(jù)項(xiàng)目類(lèi)別和其投資受益率;
成熟度級(jí)別
說(shuō)明
0
沒(méi)有級(jí)別
l
沒(méi)有評(píng)價(jià)流程和商業(yè)決策的風(fēng)險(xiǎn);組織沒(méi)有考慮與安全隱患和項(xiàng)目開(kāi)發(fā)不確定性對(duì)業(yè)務(wù)的影響;沒(méi)有認(rèn)識(shí)到風(fēng)險(xiǎn)管理關(guān)系到IT解決方案的獲得和IT服務(wù)的傳送;
l
組織沒(méi)有認(rèn)識(shí)到IT安全的必要性;沒(méi)有確定保證安全的責(zé)任和義務(wù);沒(méi)有實(shí)行支持IT安全管理的措施;沒(méi)有對(duì)IT安全問(wèn)題的IT安全報(bào)告和響應(yīng)程序;完全沒(méi)有管理系統(tǒng)安全的流程;
l
不理解IT運(yùn)作的風(fēng)險(xiǎn)、弱點(diǎn)和威脅,不理解沒(méi)有IT服務(wù)對(duì)業(yè)務(wù)的影響;不認(rèn)為服務(wù)的連貫性是管理層關(guān)心的問(wèn)題。
1
初始的/混亂的
l
組織以一種混亂的方式考慮IT風(fēng)險(xiǎn),沒(méi)有遵循定義的流程和政策;每個(gè)項(xiàng)目都是采取非正式的項(xiàng)目風(fēng)險(xiǎn)評(píng)估;
l
組織認(rèn)識(shí)到IT安全的必要性,但是安全意識(shí)依靠個(gè)人;被動(dòng)考慮IT安全,沒(méi)有評(píng)測(cè)IT安全;因?yàn)槁氊?zé)不清,發(fā)現(xiàn)IT安全問(wèn)題只引起局部反應(yīng);無(wú)法預(yù)知對(duì)IT安全問(wèn)題的反應(yīng);
l
持續(xù)提供服務(wù)的職責(zé)不是正式的,且只有限的授權(quán);管理層知道有關(guān)風(fēng)險(xiǎn)和持續(xù)服務(wù)的必要性。
2
可重復(fù)的但是根據(jù)直覺(jué)
l
開(kāi)始認(rèn)識(shí)到IT風(fēng)險(xiǎn)的重要性和必要性;有某種風(fēng)險(xiǎn)評(píng)估方法,但這個(gè)過(guò)程雖然仍舊不成熟,但在完善中;
l
IT安全職責(zé)被賦予一個(gè)了解IT安全,但沒(méi)管理權(quán)的人;不完整的和有限的安全意識(shí);形成但沒(méi)分析IT安全信息;沒(méi)有確定組織特定的IT安全需求,只是被動(dòng)對(duì)IT安全事故做出反應(yīng),請(qǐng)第三方處理這些事故;開(kāi)始制定安全政策,但沒(méi)有足夠的技巧和工具;IT安全報(bào)告不完整,易于使人誤解,或不能切中要害;
l
分配了持續(xù)服務(wù)的職責(zé),但提供的服務(wù)不完整;系統(tǒng)可用性報(bào)告不完全,沒(méi)有考慮其對(duì)業(yè)務(wù)的影響。
3
已定義的流程
l
組織范圍內(nèi)的風(fēng)險(xiǎn)管理政策定義了怎樣進(jìn)行風(fēng)險(xiǎn)評(píng)估;風(fēng)險(xiǎn)評(píng)估遵循一個(gè)已定義的流程;該流程已形成規(guī)范,適用于所有接受過(guò)相應(yīng)培訓(xùn)的員工;
l
安全意識(shí)存在并得到管理層的促進(jìn);安全簡(jiǎn)報(bào)已標(biāo)準(zhǔn)化和正式化;定義IT安全程序并使其適合安全政策和程序結(jié)構(gòu);確定IT安全職責(zé)但沒(méi)有始終如一地得到執(zhí)行;存在驅(qū)動(dòng)風(fēng)險(xiǎn)分析和安全解決方案地IT安全規(guī)劃;IT安全報(bào)告面向IT而不是面向管理;執(zhí)行了初步的入侵測(cè)試。
l
管理層不斷交流持續(xù)服務(wù)的必要性;局部采用了高可靠設(shè)備和冗余系統(tǒng);嚴(yán)格維護(hù)重要的系統(tǒng)和設(shè)備清單。
4
已管理的和可測(cè)量的
l
根據(jù)標(biāo)準(zhǔn)程序評(píng)估風(fēng)險(xiǎn),不遵守此程序的將被IT管理者通報(bào);IT風(fēng)險(xiǎn)管理可能成為具有很高責(zé)任的管理職能;管理執(zhí)行層和IT管理者已確定組織容忍的最大的風(fēng)險(xiǎn)級(jí)別,并已有測(cè)量風(fēng)險(xiǎn)/收益比的測(cè)量標(biāo)準(zhǔn);
l
清晰賦予、管理和執(zhí)行IT安全職責(zé);持續(xù)分析IT安全風(fēng)險(xiǎn)和影響;完整的基于特定安全基準(zhǔn)線的安全政策和實(shí)踐;標(biāo)準(zhǔn)化的用戶(hù)識(shí)別、驗(yàn)證和授權(quán);建立員工安全認(rèn)證考試制度;入侵測(cè)試是標(biāo)準(zhǔn)的和正式的改進(jìn)程序;越來(lái)越多利用成本/收益分析,支持安全評(píng)測(cè);IT安全流程與組織總體的安全職能保持一致;IT安全報(bào)告與管理目標(biāo)相聯(lián)系;
l
強(qiáng)制執(zhí)行持續(xù)服務(wù)的職責(zé)和標(biāo)準(zhǔn);始終使用冗余系統(tǒng),包括使用高可靠設(shè)備。
5
優(yōu)化級(jí)
l
開(kāi)始有規(guī)律地、有效地執(zhí)行一個(gè)結(jié)構(gòu)化的、組織范圍內(nèi)的風(fēng)險(xiǎn)評(píng)估流程;
l
IT安全是業(yè)務(wù)管理者和IT管理者的共同責(zé)任,它被統(tǒng)一到公司安全管理目標(biāo)中;IT安全需求被清晰定義,優(yōu)化并包括于經(jīng)核實(shí)的安全計(jì)劃中;安全職責(zé)在應(yīng)用軟件的設(shè)計(jì)階段就被考慮,終端用戶(hù)負(fù)有更多的管理安全的責(zé)任;IT安全報(bào)告提供變化和出現(xiàn)的風(fēng)險(xiǎn)的早期警告;自動(dòng)監(jiān)控關(guān)鍵的系統(tǒng);利用由自動(dòng)化的工具支持的正式的事故響應(yīng)程序快速處理事故;定期的安全評(píng)估,以評(píng)價(jià)安全計(jì)劃執(zhí)行效果;系統(tǒng)地收集和分析新的威脅和隱患信息,及時(shí)通知并實(shí)施恰當(dāng)?shù)匮a(bǔ)救措施;入侵測(cè)試、安全事故的深層原因分析和預(yù)先發(fā)現(xiàn)風(fēng)險(xiǎn)是持續(xù)改進(jìn)的基礎(chǔ);在組織范圍內(nèi)集成的安全程序和技術(shù);
l
持續(xù)服務(wù)計(jì)劃和業(yè)務(wù)持續(xù)性計(jì)劃被集成,調(diào)整,并得到日常的維護(hù);購(gòu)買(mǎi)的持續(xù)服務(wù)必須得到廠商和主要提供商的安全保證。
概述起來(lái),信息安全治理成熟度模型方法和其它成熟度模型一樣,具有以下幾個(gè)方面的優(yōu)點(diǎn)或作用:
信息安全治理成熟度模型涉及信息安全和業(yè)務(wù)需求的各個(gè)方面,是一種進(jìn)行實(shí)用性比較的等級(jí)制,能以簡(jiǎn)單方式測(cè)定差異,有助于確定有關(guān)信息技術(shù)管理和安全性方面的相對(duì)水平。
使管理部門(mén)相對(duì)容易地依據(jù)等級(jí)制對(duì)自己定位,并找出需要改善安全管理的地方。組織對(duì)自身進(jìn)行差距分析以確定需要做哪些工作來(lái)達(dá)到所選級(jí)別。0-5等級(jí)是基于一個(gè)簡(jiǎn)單的成熟性量度,體現(xiàn)出一個(gè)處理如何從不存在級(jí)發(fā)展到優(yōu)化級(jí)的管理過(guò)程,增加成熟度意味著增強(qiáng)風(fēng)險(xiǎn)管理與提高管理效率。
信息安全治理成熟度是測(cè)量安全管理處理等級(jí)的一種方法,這些等級(jí)正是一個(gè)給定的信息安全管理處理的慣例,體現(xiàn)各個(gè)成熟層次的典型模式,有助于組織將主要精力投入到關(guān)鍵的管理方面。
信息安全治理成熟度模型等級(jí)有助于專(zhuān)業(yè)人員向管理層解釋信息安全管理存在的缺陷,并把他們組織的控制慣例與最佳慣例對(duì)照起來(lái),從而確定組織的未來(lái)發(fā)展目標(biāo)。
我們認(rèn)為信息安全治理成熟度模型將有助于解決以下在IT部門(mén)中普遍存在的問(wèn)題:
在競(jìng)爭(zhēng)如此激烈的市場(chǎng)環(huán)境中,您的公司或部門(mén)在信息安全上處于什么水平?
如果您認(rèn)為有差距,究竟差在哪里?如何去改進(jìn)?
如果您覺(jué)得運(yùn)作良好,那么您能說(shuō)出好在哪里?好到何種程度?
如何對(duì)信息安全管理進(jìn)行績(jī)效評(píng)估?
對(duì)于上述問(wèn)題,如果您覺(jué)得有必要拿出一個(gè)量化的答案,以助于提升組織的信息安全,那么本文所介紹的信息安全管理評(píng)估工具就是一個(gè)很好的方法。
未完待續(xù)
瀏覽:信息安全治理(一)
信息安全治理(二)
信息安全治理(三)
信息安全治理(四)
信息安全治理(六)
- 1廈門(mén)OA信息化
- 2合肥OA信息化
- 3杭州OA信息化
- 4鄭州OA信息化
- 5青島OA信息化
- 6太原OA信息化
- 7上海OA信息化
- 8石家莊OA信息化
- 9天津OA信息化
- 10沈陽(yáng)OA信息化
- 11長(zhǎng)春OA信息化
- 12福州OA信息化
- 1管中窺豹 IT服務(wù)管理的效果分析(左天祖)
- 2信息安全治理:創(chuàng)造新的戰(zhàn)略競(jìng)爭(zhēng)機(jī)遇之二
- 3企業(yè)集團(tuán)與供應(yīng)鏈聯(lián)盟--談ERP實(shí)施規(guī)劃的兩個(gè)維度(上)(何立永)
- 4再談業(yè)務(wù)流程智能(一)(AMT研究院 王艷)
- 5[原創(chuàng)]決定IT預(yù)算的5個(gè)因素<br><div align=right>——《管理信息技術(shù)的商業(yè)
- 6從信息不對(duì)稱(chēng)看審計(jì)風(fēng)險(xiǎn)及由此帶來(lái)的無(wú)效率行為
- 7如果我們尋找VC投資,我們用什么資本去讓VC對(duì)我們投資?
- 8長(zhǎng)沙OA信息化實(shí)施中常見(jiàn)的幾個(gè)長(zhǎng)沙OA信息化工具
- 9第三方物流(一)(AMT研究院 張翔)
- 10KMPRO長(zhǎng)沙OA信息化系統(tǒng)接口規(guī)范
- 11管理大講堂:制造執(zhí)行系統(tǒng)(二)中國(guó)應(yīng)用的現(xiàn)狀
- 12AMT專(zhuān)題:管理大講堂
- 13IT外包治理:審視外包成熟度模型(AMT研究院 周瑛)
- 14IT治理十問(wèn)十答之六——怎樣確定IT治理結(jié)構(gòu)?
- 15避開(kāi)并購(gòu)的IT陷阱
- 16公司治理改革的國(guó)際趨勢(shì)
- 17協(xié)同OA對(duì)短信中非法關(guān)鍵詞查詢(xún)與參數(shù)說(shuō)明
- 18治理還是引導(dǎo)?(AMT研究院 陳嵐 編譯)
- 19IT治理十問(wèn)十答之二——IT治理在國(guó)內(nèi)的現(xiàn)狀
- 20State Street公司進(jìn)化中的IT治理(一)(AMT研究院 黃慶揚(yáng) 編譯)
- 21IT組織如何實(shí)施服務(wù)臺(tái)
- 22標(biāo)準(zhǔn)IT治理架構(gòu)對(duì)企業(yè)戰(zhàn)略實(shí)現(xiàn)有何影響?(by AMT 劉宇編譯)
- 23IT治理:中國(guó)信息化的必由之道(三)
- 24企業(yè)長(zhǎng)沙OA信息化的風(fēng)險(xiǎn)與防范(一)(AMT研究院 張艷)
- 25SOX三年回眸 高昂審計(jì)費(fèi)似有所值
- 26專(zhuān)題文章-G國(guó)稅局的IT治理咨詢(xún)案例(AMT 鄧為民)
- 27虛擬企業(yè)長(zhǎng)沙OA信息化應(yīng)該注意的問(wèn)題
- 28“治理與信息化”專(zhuān)題之二 IT治理走來(lái)
- 29湖南工程項(xiàng)目造價(jià)管理軟件
- 30IBM將擴(kuò)充隨需應(yīng)變數(shù)據(jù)管理中心
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓