信息安全管理策略

信息安全管理策略

ID:21539626

大小:113.50 KB

页数:22页

时间:2018-10-22

信息安全管理策略_第1页
信息安全管理策略_第2页
信息安全管理策略_第3页
信息安全管理策略_第4页
信息安全管理策略_第5页
资源描述:

《信息安全管理策略》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、专业技术资料分享信息安全管理策略一.总则为满足XX银行(以下简称“我行”)信息安全管理、信息安全保障和合规的需要,根据《XX银行信息安全管理方针》,特制订本管理策略。目的是指导我行通过各项管理制度与措施,识别各方面的信息安全风险,并采取适当的补救措施,使风险水平降低到可以接受的程度。二.安全制度管理策略2.1目的使信息安全管理的发展方向和相关工作能够满足我行业务要求、国家法律和规定的要求。安全制度管理应建立一套完善的、能够满足以上要求的文档体系,并定期更新,发布到我行信息安全所有相关单位中。2.2策略一:建立和发布信息安全管理文档体系Ø策略目标:使相关单位人员

2、了解到信息安全管理文档的内容,安全工作有据可依。Ø策略内容:建立我行信息安全管理文档体系,发布到相关单位。Ø策略描述:根据《XX银行信息安全管理方针》中的方针、原则和我行特点,制订出一套文档体系,包括信息安全策略、制度和实施指南等,通过培训、会议、办公系统或电子邮件等方式向相关单位发布。WORD文档下载可编辑专业技术资料分享总体发布范围包括与以上信息资产相关的我行所有部门、我行下属机构和关联公司,以及与我行有关的集成商、软件开发商、产品提供商、顾问、商业合作伙伴、临时工作人员和其他等第三方机构或人员。1.1策略二:更新安全制度Ø策略目标:安全制度能够适应我行信

3、息安全管理因各方面情况变化而产生的变化,在长期满足要求。Ø策略内容:定期和不定期审阅和更新安全制度。Ø策略描述:由相关团队定期进行安全制度的检查、更新,或在信息系统与相关环境发生显著变化时进行检查、更新。二.信息安全组织管理策略2.1目的通过建立与组织相关的以下二个安全策略,促进组织建立合理的信息安全管理组织结构与功能,以协调、监控安全目标的实现。与组织有关的策略分内部组织和外部组织两部分来描述。2.2策略一:在组织内建立信息安全管理架构Ø策略目标:在组织内有效地管理信息安全。Ø策略内容:我行应建立专门的信息安全组织体系,以管理信息安全事务,指导信息安全实践。

4、Ø策略描述:WORD文档下载可编辑专业技术资料分享通过建立信息安全管理组织,启动和控制组织范围内的信息安全工作的实施,批准信息安全方针、确定安全工作分工和相应人员,以及协调和评审整个组织安全的实施。根据需要,还可以建立与外部安全专家或组织(包括相关权威人士)的联系,以便跟踪行业趋势、各类标准和评估方法;当处理信息安全事故时,提供合适的联系人和联系方式,以快速及时地对安全事件进行响应;鼓励采用多学科方法来解决信息安全问题。1.1策略二:管理外部组织对信息资产的访问Ø策略目标:确保被外部组织访问的信息资产得到了安全保护。Ø策略内容:组织的信息处理设施和信息资产的安

5、全不应由于客户、第三方的访问或引入外部各方的产品或服务而降低,任何外部各方对组织信息处理设施的访问、对信息资产的处理和通信,都应采取有效的措施进行安全控制。Ø策略说明:任何一个组织都不避免与外界有业务往来与信息沟通,经常需要向外部用户开放其信息和信息处理设施,因此,需要对外部访问者给组织信息资产带来的安全风险进行评估,根据风险水平,确定所需的控制。必要时,需要与外部组织与个人签订协议,并向其声明组织的信息安全方针与策略。二.资产管理策略2.1目的组织要有效地控制安全风险,首先要识别信息资产,并进行科学而有效的分类,然后在各个管理层面对资产落实责任,采用恰当的控

6、制措施对信息资产进行风险管理,本章通过以下二个策略实施对信息资产的有效管理。WORD文档下载可编辑专业技术资料分享1.1策略一:为信息资产建立问责制Ø策略目标:对组织的信息资产建立责任,为实施适当保护奠定基础。Ø策略内容:应当对所有信息资产进行识别、建立资产清单和使用规则,明确定义信息资产责任人及其职责,为信息资产建立问责制。Ø策略说明:对于我行的所有资产要标识出责任人,通常可定义出信息资产的所有者、管理者和使用者,并明确不同责任主体的职责。对信息资产的安全控制可以由信息资产所有者委派具体的管理者来承担,但所有者和使用者仍对资产承担适当保护的责任。1.2策略二

7、:对信息资产进行分类Ø策略目标:通过对信息资产的分类,明确其可以得到适当程度的保护。Ø策略内容:应按照信息资产的价值、法律要求及对我行的敏感程度和关键程度进行分类和进行标识。Ø策略描述:信息的分类及相关保护控制要考虑到共享或限制信息的业务需求以及与这种需求相关的业务影响。确定资产的类别,进行必要的标识,对其进行周期性评审,确保其与组织的内外环境的变化相适应,这些都应是资产所有者的职责。我行的信息资产分类可以从机密性、完整性、可用性等三方面进行评估,其保护级别也根据这三个方面得出。WORD文档下载可编辑专业技术资料分享一.人员安全管理策略1.1目的本节通过建立四

8、个具体策略,以明确组织内与人员任用相关

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。