·中小信息化项目易犯的错误
·BI面临生死抉择
·外包业5个重要领域
·BI不关乎企业生死
·探讨企业信息化的哲学思维
·Linux的7个诱惑
·中小企业信息化小步马拉松
·精挑细选IT规划方法
 
零售业BI应用或将破冰
·关于本土零售企业“规模不经济”的诟病,在最近两年被业界时时提起,而支撑这一说法的相关数据也比比皆是 ...
信息化有的放矢
·信息化目标明确、有的放矢,是一航成仪在信息化建设过程中秉承的原则。大到整个集团、小到每个具体的IT项目,一航成仪都有明确的目标指向 ...
信息化和重要战略机遇期的关系
·信息化是本世纪头20年这一重要战略机遇期的重要内容和显著的时代特征。 ...
·加速企业网络应用速度
·Intel解读硬件辅助虚拟化技术
·12个电脑DIY经典案例
·深入了解DDoS与DDoS追踪
·小身体 大容量领跑存储领域
·AMD开始出货Barcelona处理器
·数据技术与知识管理"完婚"
·处理能耗热浪的五种方法
·做技术与业务双管齐下的CIO
·"IBM 2007开发者高峰论坛"在京举行
·国丰信息化建设机构精简
·巧解IT项目人际关系软绳索
·CRM需经过切实的自我评估
·王文京:国产管理软件5年内高端市场翻盘
·office技巧:Word中的数据引用
·ERP用户必须在三方面充电
·选用SaaS软件可以降低用户选择成本
·Oracle安全企业搜索
·Intel 6X50系列处理器评测
·世界最薄的黑白激光打印机欣赏
·45nm PENRYN处理器评测
·冷酷到底的电源
·联想ThinkPad T61评测
·CX5900与黑白激光机对比评测

业务变更如何调整网络安全策略


 SMB.PCWorld.COM.CN | 2007-09-04 10:18:47

引:任何企业信息安全团队要保持长期的成功,有必要定期评估其业务策略与网络安全策略之间的增效作用。


  任何企业信息安全团队要保持长期的成功,有必要定期评估其业务策略与网络安全策略之间的增效作用。类似收购的主要业务事件不应该成为进行这种评估的惟一时间。企业中的变化是在不断的发生的,安全策略也应该适应这个变更。笔者将简要介绍需要进行网络安全策略评估的一些业务事件,应该评估什么内容以及如何避免管理层出现的失误。

  什么时候应该评估信息安全策略

  高级经理的变更或者提升,或者开始提供一种产品或服务,以及为了迅速改变一项业务而需要改变的因素。新的报告流程也许不能明确包含风险的拥有者和责任,但只要一家公司进行这种改变,网络安全策略和政策就要相应地进行改变以提供满足变化的机构所需要的安全。

  我最近与一家大型机构合作。这家机构首次在网络上提供许多产品和服务。尽管从"brochureware"策略向电子商务网站的转变是成功的,但是,这在内部网络以及互联网上增加了大量的个人身份识别信息的传输。因此网络安全政策必须升级以确保网络通讯中出现的这种变化的安全。所有连接到客户数据库的网络连接都要加密,网络用户的访问权限要进行审查和做必要的调整,并且为了进一步满足机构的安全需要开始使用各种数据泄漏检测工具。

  早一些向每一个人宣传这个策略

  为避免安全策略不符合实际,IT安全部门的负责人需要紧密联系机构的部门及其策略的变化,以及了解每一个部门是如何计划实施这些策略的。应该定期与高级决策者沟通,发现和讨论有关领域的问题。通过全方面了解业务和安全的必要性,在采购和实施安全技术时就能够做出明智的决策。例如,如果一个新的业务计划很早就包含了安全相关内容,安全策略就能够在这个项目开始的时候做出详细计划并实施。这种方法在保证企业安全过程中总是更有效的。

  安全策略的关键组成部分

  网络安全策略评估的重点应该是评估当前的安全策略是否能够满足以下条件:

  ·在休息时和在整个网络传输中根据其安全策略分类保护数据;

  ·减轻未知的和新出现的各种威胁;

  ·在安全提供服务的同时最大限度地利用资源;

  ·让机构的运营管理适应风险;

  ·满足已有法规和管理规定的要求。

  让管理层批准新的安全策略

  当前信息安全策略的任何重大变化都必须要得到关键的决策者的支持。他们必须要在董事会上签署和支持信息安全策略的重大变化。需要额外资金的新的安全计划如果涉及到风险和法律法规的问题很可能会得到批准,这是推动管理层做出决策两个重要推动因素。我最近向客户提出的一个建议是,一旦董事会充分重视保护其客户数据的法律责任,这个几乎很快就会获得批准。

  一个网络安全策略的改变通常需要保证新的产品或者服务能够顺利运行。这些产品和服务不是免费获得的。因此,要在安全预算中增加这项关键的开支,设法展示这个修改的策略是节省开支的计划的一部分,例如把这个计划作为提高效率和减少整个开支的技术项目的一部分。

  然而,重要的是安全团队能够全面理解一个机构容忍风险的程度。当安全团队和业务经理对公司适当的风险水平有不同的定义的时候,业务策略和安全策略就会发生分歧。当一位新任命的高级经理来自不同的行业并且适应在不同的风险环境中工作的时候,这种分歧是经常发生的。当这些团队不能面对面地解决这个问题的时候,就可能出现防御水平过高或者过低以及错误使用预算开支的情况。

  创建一个随着业务计划的发展不断更新的网络安全策略是一个挑战。政策调整需要依赖网络中所有部门的沟通和合作。这里的关键是保证网络安全策略成为一个能够促使业务成功的因素而不是导致业务失败的因素。安全专业人员需要改变自己的观念和他们的业务部门的同事的观念。最重要的是要考虑到,哪怕是一个最小的业务变化都可能打开一个巨大的安全漏洞。(techtarget)

推荐】【打印
网友评论
以下网友评论只代表网友个人观点,不代表PCWorld观点
发表内容:
Copyright(c) 2000-2008 pcworld.com.cn. All Rights Reserved.
京ICP备 05038969 号