|
|
| 信息安全基本知识(11):为什么要一再强调信息安全管理? |
| 来源 |
|
作者 |
张耀疆 |
日期 |
2007-2-25 11:25:51 |
长久以来,很多人自觉不自觉地都会陷入技术决定一切的误区当中,尤其是那些出身信息技术行业的管理者和操作者。最早的时候,人们把信息安全的希望寄托在加密技术上面,认为一经加密,什么安全问题都可以解决。随着互连网络的发展,一段时期我们又常听到“防火墙决定一切”的论调。及至更多安全问题的涌现,入侵检测、PKI、VPN 等新的技术应用被接二连三地提了出来,但无论怎么变化,还是离不开技术统领信息安全的路子。可这样的思路能够真正解决安全问题吗?也许可以解决一部分,但却解决不了根本。实际上,对安全技术和产品的选择运用,这只是信息安全实践活动中的一部分,只是实现安全需求的手段而已。信息安全更广泛的内容,还包括制定完备的安全策略,通过风险评估来确定需求,根据需求选择安全技术和产品,并按照既定的安全策略和流程规范来实施、维护和审查安全控制措施。归根到底,信息安全并不是技术过程,而是管理过程。 之所以有这样的认识误区,原因是多方面的,从安全产品提供商的角度来看,既然侧重在于产品销售,自然从始至终向客户灌输的都是以技术和产品为核心的理念。而从客户角度来看,只有产品是有形的,是看得见摸得着的,对决策投资来说,这是至关重要的一点,而信息安全的其他方面,比如无形的管理过程,自然是遭致忽略。 正是因为有这样的错误认识,我们就经常看到:许多组织使用了防火墙、IDS、安全扫描等设备,但却没有制定一套以安全策略为核心的管理措施,致使安全技术和产品的运用非常混乱,不能做到长期有效和更新。即使组织制定有安全策略,却没有通过有效的实施和监督机制去执行,使得策略空有其文成了摆设而未见效果。 实际上对待技术和管理的关系应该有充分理性的认识:技术是实现安全目标的手段,管理是选择、实施、使用、维护、审查包括技术措施在内的安全手段的整个过程,是实现信息安全目标的必由之路。在现实的信息安全管理决策当中,必须关注以下几点: 1).应该制定信息安全方针和多层次的安全策略,以便为各项信息安全管理活动提供指引和支持; 2).应该通过风险评估来充分发掘组织真实的信息安全需求; 3).应该遵循预防为主的理念; 4).应该加强人员安全意识和教育; 5).管理层应该足够重视并提供切实有效的支持; 6).应该持有动态管理、持续改进的思想; 7).应该以业务持续发展为目标,达成信息安全控制的力度、使用的便利性以及成本投入之间的平衡。 |
| 上一篇:信息安全基本知识(10):怎样实现信息安全? |
| 下一篇:信息安全基本知识(12):信息安全管理应该遵循何种模式? |
|