信息安全管理01_關於管理的定義與解釋

2020-12-24 微言曉意

信息安全管理,涉及安全,也涉及管理,從本質來說屬於管理範疇,但管理的內容與對象又是安全,所以脫離安全談管理也沒有意義。基於這個邏輯關係,本系列文章會以信息安全管理方法與過程為主線,重點介紹各項信息安全最佳實踐,同時也會涉及到IT風險管理等相關領域的一些內容。

任何領域知識的學習,第一件要做的事情就是把相關的術語定義清楚,這樣才有一個交流討論的基礎,避免陷入很多維度錯位的無謂爭論。所以第一篇先對「管理」進行一個基礎的介紹與解釋。

提到信息安全管理,大部分人甚至很多安全從業者,可能想到是信息安全相關的制度、規範與程序,在國內普遍重技術、輕管理的大環境下,這也導致很多人對信息安全管理有點不屑一顧,其實這是由於沒有充分理解管理的內涵所造成的。

信息安全管理中的「管理」英文是Management,如果對其含義進行一個定義,通俗的講就是:通過某些特定的手段,達到有效的結果。信息安全的目的就是保護信息資產安全,保障業務穩定運行;信息安全手段則包括人(People)、流程(Process)、技術(Technology),俗稱PPT。

這樣一對比我們很容易就能發現,其實管理(Management)與技術(Technology)並不是一個層面的定義,將這兩個術語放在一起相提並論並不是十分合適。那為什麼我們平時老是聽到「管理與技術並重」這樣的說法呢?那是因為在強調管理與技術並重時的管理,其實是制度與流程(Process)的通俗說法,並不是指真正的管理(Management)。

信息安全管理目的從宏觀來講是保護信息資產安全,保障業務穩定運行,這是放之四海而皆準的;具體來講是保護信息資產的保密性、完整性和可用性,即CIA,也有信息安全等於CIA的說法。信息安全的定義今天暫時先不展開,後續在一個專門的小節來闡述。今天將信息安全管理的三個手段進行一個簡單的解釋。

人(People)是三個手段裡面最為核心的一個,強調的是信息安全管理過程中人的知識、技能、經驗,以及對信息安全的理解與認知。信息安全是一項專業性比較強的工作,想要達到信息安全管理目的,就需要一支職業素養很強的專業團隊。同時,信息安全又與每個人都密切相關,任何人疏忽大意都可能導致信息安全事件的發生,提高每個人對信息安全的認知也尤為重要。

技術(Technology)是三個手段裡發展最快、應用最廣的一個,技術應用能夠大大提高工作效率,將人的主要精力從繁瑣的重複性的事務中解放出來,發揮更大的主觀能動性,創造更大的價值。同時技術相對而言也更可靠,這裡的可靠有兩層意思,一個是技術不會疲勞犯錯,另外一個是技術不會騙人。所以大部分時候,相對於其它手段,人們對技術更加青睞。

流程(Process)是三個手段裡實施周期長、見效慢、失敗率高的一個,也是一旦積累到一定程度就會發揮巨大威力的一個。流程在信息安全管理中的作用,可以作為其它兩個手段的補充,輔助使之應用的更好、發揮的作用更大,提高信息安全管理的效率與效果。另一個方面,流程也可以作為主導,引領信息安全管理的方向,為其它手段應用提供指導。關於流程(Process)手段,以後專門針對過程管理再做詳細說明。

總得來講,人(People)、流程(Process)、技術(Technology)這三種手段都有自己的特點與優勢,沒有哪個好哪不好之說,只要達到管理的具體目的就是好的;同時呢,不同手段之間也可以相互的配合使用,就目前來講三種手段之間的界線也越來越模糊,相互融合是趨勢。

相關焦點

  • 自然資源部 國家保密局關於印發《測繪地理信息管理工作國家秘密...
    自然資源部 國家保密局關於印發《測繪地理信息管理工作國家秘密範圍的規定》的通知 2020-07-08 18:04 來源:澎湃新聞·澎湃號·政務
  • 員工信息管理,VBA編程一步一步製作-01
    員工信息管理在企業或公司裡面是一個基本管理項目。如果是一個小型公司或企業,完全可以用Excel來進行管理,畢竟人員流動不算太頻繁,管理流程也較簡單。下面我們對整個管理流程及VBA實現過程進行一個整體介紹。
  • 如何理解「道路」的定義——道路交通安全管理中道路範圍的界定研究
    我國《道路交通安全法》對道路含義的解釋突出了道路的公共通行屬性,但判定某通行區域是否屬於道路交通安全管理中的道路範圍,不能僅僅以其是否具備公共通行屬性作為唯一標準。具備公共通行屬性、具有管轄主體和具備通行汽車技術條件是準確界定道路範圍的不可或缺的必備條件。
  • 兒童化妝品安全管理淺析與政策發展建議
    ●兒童化妝品法規管理現狀●我國對於兒童化妝品的安全管理,有別於普通化妝品。根據《兒童化妝品申報與審評指南》,兒童化妝品係指供年齡在12歲以下(含12歲)兒童使用的化妝品,此類產品在滿足一般化妝品安全管理要求的同時,還需符合《兒童化妝品申報與審評指南》中的相關要求。
  • 關於進一步加強醫療質量安全管理工作的通知(老海州)
    關於進一步加強醫療質量安全管理工作的通知(老海州)      關於進一步加強醫療質量安全管理工作的通知 各醫療衛生機構:  近期,國內發生了幾起典型醫療安全事件
  • 解讀新版《化妝品監督管理條例》
    化妝品法律法規大事記 01 2013年,《化妝品監督管理條例》首次被國務院列入修訂計劃,《化妝品安全技術規範》(2015年版)發布,自2016年12月1日起實施; 04 2017年1月18日,原國家食藥監總局發布《關於上海市浦東新區進口非特殊用途化妝品備案管理工作程序(暫行)的公告》; 05 2018年3月12日,原國家食藥監總局發布《關於在更大範圍試點實施進口非特殊用途化妝品備案管理有關事宜的公告
  • 信息系統審計定義
    2014年10月,《國務院關於加強審計工作的意見》(國發〔2014〕 48號)中提出,推進對各部門、單位計算機信息系統安全性、可 靠性和經濟性的審計。信息系統審計定義:信息系統審計是指對信息系統的管理控制、 應用控制、網絡控制、安全控制的可靠性、安全性、經濟性的檢 查監督活動。——信息系統可靠性。
  • 關於加強醫院護工規範化管理的提案
    一、關於出臺醫療護理員(護工)管理辦法的建議。實施方案中將規範了護工統一稱為醫療護理員,明確醫療護理員的定義、培訓對象及條件及培訓規範管理。重點將規範了醫療機構對醫療護理員的聘用渠道,明確醫療護理員的工作職責和職業守則及管理制度,要求制訂服務規範及監督考核,規範醫療護理員培訓管理和派遣制度等,為醫療護理員的規範化管理提供依據。二、關於加強醫療護理員(護工)技能培訓,建立「準入制度」,探索建立護工人力資源庫的建議。
  • 新時期我國水庫大壩安全管理若干思考
    據此定義,我國共有大壩 40 183 座,不同壩型佔比如圖 1(a)所示。從壩型分布規律來說,我國大壩壩型以土壩為主,佔比達 81.77%,堆石壩佔 2.2%,混凝土壩佔 5.02%,砌石壩佔 10.47%,其他壩型佔比為 0.54%。
  • 關於印發河南省「健康碼」使用管理辦法的通知
    一、健康碼的定義河南省「健康碼」(以下簡稱「健康碼」)是以個人真實身份信息和實時健康數據等為基礎,個人通過「豫事辦」自行申報,經大數據分析自動生成,用於新冠肺炎疫情防控期間出行、返崗、復工顯示個人健康狀況的二維碼電子憑證。「健康碼」實時進行動態更新,具有「便捷申報、全省通用、動態管理、跨省互認」的功能。
  • 臺灣戶政管理:便利背後個人信息安全存隱憂
    有人擔心,臺灣現行的戶政管理辦法是與實行多年的紙卡身份證相契合的,一旦換發晶片身份證,可能要對民眾已經習慣的戶政管理方式動「大手術」。通報事項多,業務量越來越大5月21日,新北市板橋區戶政事務所顯得格外熱鬧,取號機前排著的隊伍一直延伸到了馬路邊。「這些都是今天來登記結婚的,」戶政事務所主任盧碧蘭指著排隊的年輕人解釋道。
  • 臺灣省終端安全管理系統怎麼選_廣州極智信息
    臺灣省終端安全管理系統怎麼選,廣州極智信息,廣州極智信息科技有限公司坐落於廣東軟體園區,為國家高新技術企業。臺灣省終端安全管理系統怎麼選, 通常,智能終端中的所有應用程式會根據各自的調用需求,自行輸出日誌,但這樣會暴露日誌中的敏感信息,對系統運行安全造成一定影響。
  • 2011年4月成人自考信息資源管理真題
    C.認證系統D.交易系統17.在公鑰體系中,籤名時使用( )A.發送者公鑰B.發送者私鑰C.接收者公鑰D.接收者私鑰18.企業信息資源管理可分為四個階段:電子數據處理,管理信息系統,信息資源管理和 ( )A.知識管理B.流程管理C.物聯網
  • 360與職業院校聯合打造信息安全與管理專業教學資源庫聯盟
    年會以「助推雙高 賦能改革 智慧決策」為主題,旨在加快信息化時代教育變革,促進信息技術與教育教學深度融合,推進管理精準化和決策科學化,全面提升信息技術支撐和引領職業教育創新發展能力。360教育行業總監李強受邀參加年會,並發表「知行合一、工學結合,360網絡空間專業『三教』改革實踐」主題演講。
  • 《網際網路信息服務管理辦法》公開徵求意見
    《網際網路信息服務管理辦法》公開徵求意見 2021-01-13 18:46 來源:澎湃新聞·澎湃號·政務
  • 桂林市人民政府關於印發桂林市渡口渡船安全管理辦法的通知
    、財產安全,根據《中華人民共和國安全生產法》《中華人民共和國內河交通安全管理條例》《內河渡口渡船安全管理規定》和《內河鄉鎮渡口建設有關技術標準暫行規定》等相關法律、法規和政策,結合我市實際,制定本辦法。
  • 《東莞市文化廣電旅遊體育局民宿登記管理指引》政策解讀
    二、主要內容《東莞市文化廣電旅遊體育局民宿登記管理指引》共分為七部分,主要包括總則、民宿定義、開辦條件、開辦流程、規範經營、監督管理和附則等方面的內容。(一)總則。主要明確了《東莞市文化廣電旅遊體育局民宿登記管理指引》起草的法律法規依據和民宿管理應遵循的原則。
  • 規範安全 控制風險|《網上銀行系統信息安全通用規範》最新解讀
    新版《規範》內容框架新版《規範》由六部分組成:定義範圍、引用文件、術語和定義、定語縮略語、網銀系統描述、安全規範。1.定義範圍新版《規範》內容主要為安全技術要求、安全管理要求和安全運維要求三個方面,適用於中國境內設立商業銀行等銀行業機構運行的網上銀行系統。
  • 強化冬季果園管理 保障果樹安全越冬
    冬季雖然是果樹的休眠期,但也是果園管理的關鍵時期,對果樹營養積累、低溫積累、花芽分化等至關重要。根據國家氣候中心對今冬全國氣候趨勢預測,今年冬季全國範圍內冷空氣活動頻繁,勢力偏強,今冬明春可能出現大範圍強低溫雨雪過程。
  • 教育部關於印發《義務教育學校管理標準》的通知
    實行收費公示制度,嚴格執行國家關於義務教育免費的規定。 1.2 建立控輟保學工作機制 5. 執行國家學籍管理相關規定,利用中小學生學籍信息管理系統做好輟學學生標註登記工作,並確保學籍系統信息與實際一致。防止空掛學籍和中途輟學。 6.