信息安全管理体系的实施过程
六、利用CoBIT实施阶段性的信息系统审计,在持续不断的改进过程中保证信息安全安全性、完整性、可用性及有效性。
对于安全框架是否已有效的建立起来,技术防火墙与人力防火墙能否起到了应有的作用,需要进行信息系统安全审计。信息系统审计是一个获取并评价证据,以判断计算机系统是否能够保证资产的安全、数据的完整以及有效率地利用组织的资源并有效果地实现组织目标的过程。
信息系统审计作为新兴的职业和学科体系,近年来逐渐升温,信息系统审计审计师(CISA)正以每年40%—50%的速度增加,也显示了信息系统审计的发展需求。美国等先进国家很早就开展由独立资格的第三方进行的IT审计,建立了完善的的IT审计制度。从国内信息化建设的现状及对信息安全的实际需要来看,我国企业也开始接受信息系统审计理论,企业对信息安全的重视程度和资金投入,将逐渐从产品和技术向整体解决方案过渡,从单项产品安全评估向全方位安全审计过渡。
对一个信息系统审计的主要组成部分分成以下几类:
Ø 信息系统的管理、规划与组织——评价信息系统的管理、计划与组织方面的策略、政策、标准、程序和相关实务。
Ø 信息系统技术基础设施与操作实务——评价组织在技术与操作基础设施的管理和实施方面的有效性及效率,以确保其充分支持组织的商业目标。
Ø 资产的保护——对逻辑、环境与信息技术基础设施的安全性进行评价,确保其能支持组织保护信息资产的需要, 防止信息资产在未经授权的情况下被使用、披露、修改、损坏或丢失。
Ø 灾难恢复与业务持续计划——这些计划是在发生灾难时,能够使组织持续进行业务,对这种计划的建立和维护流程需要进行评价。
Ø 应用系统开发、获得、实施与维护——对应用系统的开发、获得、实施与维护方面所采用的方法和流程进行评价,以确保其满足组织的业务目标。
Ø 业务流程评价与风险管理——评估业务系统与处理流程,确保根据组织的业务目标对相应风险实施管理。
Ø 与安全相关的人力资源管理与企业文化——评估与安全相关的企业人力资源管理政策、程序、实务以及“信息安全、人人有责”的企业文化。
目前国际上通用的信息系统审计的标准是信息系统审计与控制协会在1996年公布的COBIT(Control Objectives for Information and related Technology),这是一个在国际上公认是最先进、最权威的安全与信息技术管理和控制的标准,目前已经更新至第三版。它在商业风险、控制需要和技术问题之间架起了一座桥梁,以满足管理的多方面需要。该标准体系已在世界一百多个国家的重要组织与企业中运用,指导这些组织有效利用信息资源,有效地管理与信息相关的风险。
COBIT将IT 过程,IT资源及信息与企业的策略与目标联系起来,形成一个三维的体系结构。其中,IT准则维集中反映了企业的战略目标,主要从质量、成本、时间、资源利用率、系统效率、保密性、完整性、可用性等方面来保证信息的安全性、可靠性、有效性; IT资源维主要包括以人、应用系统、技术、设施及数据在内的信息相关的资源,这是IT治理过程的主要对象;IT过程维则是在IT准则的指导下,对信息及相关资源进行规划与处理,从信息技术的规划与组织、采集与实施、交付与支持、监控等四个方面确定了34个信息技术处理过程,每个处理过程还包括更加详细的控制目标和审计方针对IT处理过程进行评估。

总之,信息安全管理体系的实施过程是一个系统工程,需要有正确的方法论指导。HTP的理论与方法是综合国内外近几年信息安全建设的经验而提炼出来的,是经过实践检验的完整有效的方法。利用HTP的理论与方法,通过适宜的安全管理软件(如漏洞扫描工具,风险评估工具,BS7799实施工具,安全策略的制定工具,IS审计工具等),综合各种安全控制措施,就可以为组织建立起一个包括“人力防火墙”和“技术防火墙”在内的完备的信息安全管理体系。(完) |