首頁 > 文章中心 > 企業信息安全應急預案

          企業信息安全應急預案

          前言:想要寫出一篇令人眼前一亮的文章嗎?我們特意為您整理了5篇企業信息安全應急預案范文,相信會為您的寫作帶來幫助,發現更多的寫作思路和靈感。

          企業信息安全應急預案

          企業信息安全應急預案范文第1篇

          【 關鍵詞 】 信息安全架構;企業戰略;信息安全服務; 信息安全價值; 一致性;可追溯性

          【 文獻標識碼 】 A 【 中圖分類號 】 TP393.08

          1 引言

          信息安全技術和管理經過不斷的發展和改善,已經能夠比較有效地解決一些傳統信息安全問題,如信息安全風險管理、訪問控制,脆弱性管理、加密解密和災難恢復等。隨著信息越來越成為組織的核心資產,保護信息的安全已不再只是局限于技術和日常管理層面的討論,信息的安全越來越關系到組織自身發展的安全。一次重大的信息泄露事故就能使企業的市值一落千丈。同時,一套合理的訪問控制解決方案能夠幫助企業快速推出核心產品(尤其是電子商務)和兼并其他企業。當前信息安全發展呈現出新的趨勢和要求:(1)信息安全部門逐漸從成本中心轉向價值中心,信息安全的各項活動越來越和企業戰略緊密相連;(2)企業內部其他部門越來越多的要求信息安全部門提供清晰、可測量的服務來支持業務的運行。

          企業的信息安全部門在不斷增強其核心影響力的同時,也承擔著隨之而來的更多責任和挑戰。其一是如何將企業戰略轉化為信息安全計劃,將信息安全融入到組織的業務流程中,并且保持信息安全控制措施與企業戰略的一致性和可追溯性;其二是如何使信息安全的價值得到認可并在組織內部最大化;其三是如何滿足企業內部各部門有計劃或無計劃的信息安全服務需求;其四是如何確保以一種系統主動和集中統一的方式來管理業務和遵從性需求,并實現清晰的測量和不斷的改進。

          當前各企業廣泛采用的標準或最佳實踐有幾種:ISO27001:2005,COBIT4.1,NISTSP800或PCIDSSv2.0等。這些標準各有優點,但也有明顯的缺憾,如表1所示(缺憾部分用X表示)。

          設計本信息安全架構旨在解決上述問題并建立一種高效機制達到如下目標。

          * 將企業戰略轉化為信息安全計劃,確保信息安全的可追溯性、持續一致性和簡潔性,以降低成本、減少重復和提高效率。將信息安全融入到組織的業務流程中,建立一致性和可追溯性;建立清晰的信息安全架構和愿景,以減少重復和指導信息安全投入和解決方案的實施。

          * 基于客戶服務理念,信息安全服務價值得到認可,信息安全靠攏業務部門,為信息安全管理和業務管理建立共同語言。

          * 全面管理信息安全,滿足目前絕大多數法律法規、標準的最佳實際的要求,并具有靈活的可擴展性,當新需求出現后能夠將其平滑的融入到現有架構中。

          * 系統和集中統一的方式,使信息安全管理可預測和可測量,并不斷的改進。

          2 信息安全架構設計

          2.1 信息安全架構設計所基于的原則

          本信息安全架構的設計遵循四大原則。

          1) 業務驅動:所有的信息安全目標應該從業務需求中來,從而保證信息安全管理總是做“正確的事”。

          2) 整合、統一的架構:現在有數以十計的信息安全相關的法律法規,標準和最佳實踐需要去符合或參考,且其各有不同的要求側重點和優缺點。因此很有必要將所有相關的信息安全關注點整合到一個統一的架構中,以保證所有要求都被滿足,同時避免不要的重復。例如,ISO27001關注全面安全控制和風險管理,PCIDSS側重支付卡環境中技術控制和策略管理等。

          3) 系統化思維:運用系統化思維可以幫助組織解決復雜且動態的問題,適應運營中的各種變化,減輕戰略上的不確定性和外部因素的影響。例如,需要整合機構、人員、技術和流程;需要考慮安全、成本和易用性的權衡;需要靠持續改進(Plan-Do-Check-Act);需要考慮全面防護和縱深防護。

          4) 易用性:信息安全架構的最大價值在于被理解和廣泛應用于組織的實踐當中。因此,信息安全架構必須易于理解并且實際可操作性要強,應避免太過復雜和晦澀。

          2.2 信息安全架構實現

          2.2.1 信息安全架構-域試圖

          基于上面的基本原則,本信息安全架構由三個域組成(如圖1所示):治理(Governance)、保障(Assurance)和服務(Services)。

          治理(Governance): 信息安全治理域強調戰略一致性,風險管理,資源管理和有效性測量。治理域又包括三個子域:愿景與戰略、風險與遵從性管理和測量。各子域主要功能如下所述。

          * 愿景與戰略: 將遵從性要求,信息安全的發展趨勢,行業發展趨勢和業務戰略轉化為信息安全愿景、戰略和路線圖。

          * 風險與遵從性管理: 管理信息安全風險使信息安全風險控制在組織可接受的范圍內。

          * 測量: 監控和測量整體信息安全的有效性并持續提升信息安全對組織的價值。

          保障: 保障域側重于信息安全的全面與縱深防護措施。保障域包含預防、監測、響應和恢復四個部分。各部分主要功能如下所述。同時保護的對象為不同層面的信息資產:數據層、應用層、IT基礎設施層和物理層。

          * 預防: 實施信息安全控制措施包括管理措施和技術措施,防止信息安全威脅損害組織的信息安全控態。

          * 監測: 部署信息安全監測能力監控正在發生或已經發生的信息安全事態。

          * 響應:部署信息安全響應體系迅速、高效的抑制信息安全事件。

          * 恢復: 建立組織的可持續性能力,但重要信息系統不可用時,可以在計劃的時間內恢復。

          服務: 服務域顯示了面向客戶(內部和外部),協作與知識更新對信息安全實踐非常重要。服務域包含三個部分:信息安全服務、知識管理、意識與文化。各部分主要功能如下所述。

          * 信息安全服務: 信息安全團隊應對待組織內部其他部門和對外部客戶一樣,基于服務基本協議,提供高質量的信息安全服務。

          * 知識管理: 知識是信息安全實踐和服務的基石。信息安全知識管理包括獲取、維護和利用知識去獲取最大的信息安全專業價值。信息安全知識應不僅在信息安全團隊內部而且在整個組織被共享。

          * 意識與文化: 信息安全意識與文化在組織內部建立一個整體的信息安全氛圍。一個好的信息安全意識與文化意味著每個人都每個人都了解信息安全,關心信息安全、在日常工作中關注信息安全。信息安全意識與文化對提升組織整體信息安全成熟度和降低信息安全風險至關重要。

          2.2.2 信息安全架構-組件試圖

          為支撐信息安全架構的三個域,本信息安全架構組件融合了不同標準和最佳實踐的精華部分,并自成一體,如圖2所示。本架構參考的標準主要有如下一些:ISO27001:2005、PCIDSSv2.0、COBIT4.1、COBIT5.0、ITILv3 以及NIST SP-800系列等。

          3 信息安全架構在企業內實際應用效果分析

          本信息安全架構已被推廣和應用到各個行業中,如保險業、銀行業、教育和非盈利性機構等。本文選取一個保險企業的案例來說明本信息安全架構給企業帶來的積極變化。

          背景:此保險公司有3000名員工,計劃在加拿大多倫多(Toronto)上市,因此需要符合加拿大和行業的一些法律法規的要求,如Bill198、PIPEDA、PCIDSS等。同時公司高層決定借鑒信息安全管理的最佳實踐標準,如ISO27002、NIST SP800、COBIT、ITIL、 FFIEC和 TOGAF等。因本信息安全架構的特點就是融合各法規、標準和最佳實踐的要求,因此不需要做任何大的改動的情況下(降低成本)就能應用到此保險公司中。

          經過9個月的實際運行,公司進行了各項測量指標重新評估并與實施本信息安全架構前的指標進行了對比分析。

          3.1 平衡計分卡(Balanced Scorecard)[10]測評分析

          平衡計分卡是衡量信息安全對企業貢獻價值的一種分析工具。平衡計分卡包括四個測量項目:對企業的貢獻,對愿景的規劃,內部流程的成熟度和面向客戶。該保險公司在實施本信息安全架構前后分別進行了兩次測評。測評方法是由公司高級管理人員和各部門經理對信息安全部門進行評估,0級表示無成績,5級表示完美,然后取平均值。2011年7月評估結果顯示“企業貢獻”為2.2,“愿景規劃”為2.5,“內部流程”為2.8,“面向客戶”為2.1;2012年7月評估結果顯示“企業貢獻”為4.1,“愿景規劃”為3.9,“內部流程”為3.8,“面向客戶”為4.1。如圖3所示。測評結果表明實施本信息安全架構后企業高層及各部門對信息安全給企業帶來的價值的認可度有較為明顯提升。

          3.2 總體信息安全成熟度級別分析

          本文采取的信息安全總體成熟度的評價是基于ISO27002的控制域和CMMI[11]的評估級別。0級是最低級,5級是最高級。該保險公司在實施本信息安全架構前后分別進行了兩次自評估。2011年10月實施本信息安全架構前成熟度水平是介于2.0-3.0之間, 2012年10月實施本信息安全架構后成熟度水平是介于3.0-4.5之間,如圖4所示。成熟度級別分析結果表明實施本信息安全架構后整體成熟度有較為明顯提升。

          3.3 獨立審核發現點數量分析

          第三方機構獨立審核是從專業、客觀的角度來衡量整體信息安全控制措施,包括管理、技術和流程。審核發現點的數量越多,表明脆弱點越多,存在的風險越大。該保險公司在實施本信息安全架構前后分別邀請用一個第三方審核機構對其進行了全面審核與評估(依據上市公司的管控要求)。2011年9月審核結果顯示有4個高風險項,8個中風險項和13個第風險項;2012年9月審核結果顯示無高風險項,且只有2個中風險項和4個第風險項。如圖5所示。審核結果表明實施本信息安全架構后整體風險水平有較為明顯降低。

          3.4 信息安全事件發生數量分析

          信息安全事件(特別是1級與2級事件)發生的數量標志著信息安全控制措施的全面性和有效性。信息安全事件數量越少,表明整體控制措施越有效。該保險公司統計了實施本信息安全架構前后發生的信息安全事件數量。2011年1月-10月期間有4個一級安全事件(重大),12個二級安全事件(嚴重),25個三級安全事件和40個四級安全事件;2012年1月-10月期間有1個一級安全事件(重大),2個二級安全事件(嚴重),10個三級安全事件和16個四級安全事件。如圖6所示。信息安全事件數量分析結果表明實施本信息安全架構后安全控制措施的全面性和有效性有較為明顯增強。

          3.5 魚叉式網絡釣魚模擬攻擊測試結果分析

          模擬釣魚攻擊測試是對企業員工整體信息安全意識水平一種比較客觀的考核方式。收到攻擊(點擊鏈接)的人數越少,表明整體信息安全水平越高。該保險公司采用ThreatSim的模擬攻擊測試平臺,在實施本信息安全架構前后分別選取了5個分支機構(共200人)進行了模擬攻擊測試。測試的主要方法是注冊一個與該保險公司類似的網絡域名,然后偽造一份看似從信息安全管理員發出的E-mail,此E-mail的大致內容是說該保險公司于近期對相關系統進行了升級,將會影響到原有的帳戶和密碼,要求終端用戶盡快修改密碼。此E-mail包含一個鏈接到修改密碼的偽網頁。

          2011年5月測試結果顯示有47%的員工點擊了有害鏈接,點擊有害鏈接的員工中有18%的人輸入了密碼,點擊有害鏈接的員工中有68%的人完成了在線培訓內容;2012年5月測試結果顯示有14%的員工點擊了有害鏈接,點擊有害鏈接的員工中有3%的人輸入了密碼,點擊有害鏈接的員工中有98%的人完成了在線培訓內容。如圖7所示。模擬攻擊測試分析結果表明實施本信息安全架構后該保險公司員工整體信息安全意識水平有較為明顯進步。

          3.6 信息安全服務客戶滿意度調查結果分析

          客戶滿意度調查是從被服務客戶的角度來衡量信息安全團隊的服務能力,以及給公司帶來的實際價值。滿意度百分比值越高,表明信息安全團隊的能力和服務價值越被認可。該保險公司在實施本信息安全架構前后分別對精算部、個人保險部、商業保險部、索償部、渠道與銷售部做了信息安全服務滿意度調查。

          2011年8月調查結果顯示對服務專業質量的滿意度為72%,對服務請求響應速度的滿意度為46%,對服務態度的滿意度為67%,整體滿意度為60%;2012年8月調查結果顯示對服務專業質量的滿意度為95%,對服務請求響應速度的滿意度為85%,對服務態度的滿意度為92%,整體滿意度為88%;如圖7所示。客戶滿意度分析結果表明實施本信息安全架構后企業各部門對信息安全服務價值的認可度有較為明顯提升。

          4 結束語

          現階段信息安全管理著重在信息安全的風險控制,隨著信息安全管理角色的轉變,信息安全需要跟多的與組織戰略結合,為組織創造更多的價值,并通過提供信息安全服務使組織內部各部門享受到信息安全給組織帶來的價值并認可這些價值。當前被廣泛采用的一些標準和最佳實踐有其優點,但同時無法滿足一些新的挑戰。目前缺乏一種高效可執行的信息安全架構來將企業戰略轉化為信息安全計劃、基于客戶服務理念使信息安全服務價值最大化以及全面系統化管理信息安全。本文針對上述問題提出的一種面向企業戰略和服務的信息安全架構。通過將本信息安全架構應用到實際的企業中,驗證了本信息安全架構能夠為企業提供更多的價值、增強客戶滿意度、提升整體安全成熟度和員工信息安全意識水平。

          參考文獻

          [1] International Organization for Standardization, International Electrotechnical Commission. ISO/IEC 27001:2005 Information Technology - Security Techniques - Information Security Management Systems - Requirements. Switzerland: ISO copyright office, 2005.

          [2] IT Governance Institute. Control Objectives for Information and related Technology 4.1,USA: IT Governance Institute, 2007.

          [3] National Institute of Standards and Technology, U.S. Department of Commerce. NIST Special Publication 800 series.

          [4] PCI Security Standards Council LLC. PCI DSS Requirements and Security Assessment Procedures, Version 2.0. 2010.

          [5] National Security Agency Information Assurance.

          [6] Solutions Technical Directors. Information Assurance Technical Framework (IATF) version3.0. 2010.

          [7] IT Governance Institute. Control Objectives for Information and related Technology 5.0,USA: IT Governance Institute, 2012.

          [8] Sharon Taylor, Majid Iqbal, Michael Nieves, 等. Information Technology Infrastructure Library , England: Office of Government Commerce, ITIL Press Office, 2007.

          [9] Federal Financial Institutions Examination Council. IT Examination Handbook, information security Booklet. USA: FFIEC, 2006

          [10] The Open Group's Architecture Forum. The Open Group Architecture Framework version 9.1, 2012.

          [11] Howard Rohm. Using the Balanced Scorecard to Align Your Organization. Balanced Scorecard Institute, a Strategy Management Group company, 2008.

          [12] Software Engineering Institute, Carnegie Mellon University. Capability Maturity Model Integration (CMMI) Version 1.3. USA: Carnegie Mellon University, 2010.

          [13] STRATUM SECURITY. Proactive Phishing Defense. 2012.

          作者簡介:

          企業信息安全應急預案范文第2篇

          一、加強企業信息網絡安全優化的重要性

          1.1提升現代企業的管理質量

          在現代企業的發展過程中,信息安全具有不可或缺的重要作用。因此,加強現代企業信息網絡安全優化管理,可保障企業信息的安全性和真實性,同時也可保障現代企業信息系統的可用性和機密性。企業信息網絡的安全性得以保障,可為信息系統工作質量提供重要的參考數據。此外,信息網絡管理人員要對信息網絡優化和管理中體現出的實際問題進行總結,并針對信息系統管理中反饋出的實際問題,在企業內部制定針對性的應對方案和措施。最終,接提升現代企業的管理質量,提升整體管理水平。

          1.2為現代企業獲得更大的經濟利益

          任何一個企業發展的最終目的均為獲得經濟利益,利潤是企業發展的主要動力。作為現代企業而言,保障企業的信息安全,并保障信息系統的正常運行,方可在有效安全技術的支持,為企業后期發展創造更大的利潤空間。通過對企業近年來的發展情況進行分析和總結,利用數據和統計分析的方法,為企業的發展制定全面的發展方案[1]。同時,在進行數據分析和總結的過程中,可及時發現企業發展中存在的問題,并針對具體存在的問題,提出針對性的解決對策,保障現代企業獲得更大的經濟利益,獲得更大的利潤空間。

          二、現代企業信息網絡中存在的安全問題

          2.1企業信息網絡安全管理制度不健全

          縱觀目前我國現代企業的信息網絡安全管理現狀,仍存在較多的安全問題,其中,最為顯著的安全問題就是企業內部尚未建立健全的網絡安全管理制度。管理制度的不健全勢必造成企業信息網絡安全出現問題,例如,企業的網絡管理工作中頻繁出現違規操作的現象,造成信息網絡的正常運行受到影響。

          2.2企業信息網絡安全管理人員的綜合素質相對較低

          從現代企業的網絡安全人員配置上看,大部分現代企業在發展過程中仍存在技術人員缺乏的現象。企業在缺乏專業的技術人員和管理人員,導致企業在發展的過程中難以及時發現信息網絡中存在的問題和漏洞。在網絡信息技術不斷發展的當今社會,企業信息網絡安全面臨著新的發展機遇[2]。當一些先進的技術、管理方式和操作方式引入到企業中,而企業內缺乏相關的專業人才,將造成企業信息系統的安全性和操作規范化受到影響。因此,現代企業的發展過程中,需要解決信息網絡安全管理人員專業技能差、綜合素質相對較低的問題,保障網絡管理人員可及時解決信息系統在安全維護方面的問題,方可促進現代企業的全面發展。但就目前我國大部分企業的信息網絡安全管理人員配置情況上看,解決此問題仍需要經歷較長的一段時間,也需要企業付出更多的精力和財力。

          2.3尚未制定完善的網絡安全事故應急處理預案

          在現代企業的發展過程中,加強對企業信息和信息系統安全運行的管理至關重要。企業出現網絡信息安全是不可避免的,但企業可通過分析總結出現信息網絡安全問題的原因,制定針對性的解決對策,預防信息網絡安全事故的發生。但縱觀現階段我國大多數企業的發展現狀,大多數企業僅僅意識到了加強網絡信息安全管理的重要性,但并未在實際行動上體現出來。通過對現代企業的調查,發現大部分企業尚未制定完善的網絡安全事故應急處理預案,當信息網絡安全事故發生后,企業在面對安全問題上顯得手足失措,難以有效應對。而這樣的問題,對于信息網絡的安全維護和安全管理而言,將造成較大的負面影響,不利于現代企業的長足發展。

          三、實現現代企業信息網絡安全優化的策略

          3.1加強現代企業信息網絡系統的規范化管理

          在現代企業信息網絡安全管理中,要實現企業信息網絡的規范化和系統化,首先需要在企業內部制定嚴格的責任管理制度,加強安全管理。在網絡管理中,通過建構多層防御和等級保護體系,加強對信息網絡安全的控制和規范化管理。與此同時,企業要在現代化的發展過程中,要保障自身信息網絡系統的安全性,要加強對網絡性能的檢測力度,并將外網和內網進行有效隔離[3],為信息網絡系統提供安全管理,并在企業的各部門實現信息系統安全管理。

          3.2提升現代企業信息網絡管理人員的綜合素質

          在現代企業的發展過程中,信息網絡安全優化和管理是一項相對較為復雜且系統的工作。因此,在信息網絡安全優化中,網絡管理人員的專業能力和綜合素質對安全優化管理的工作質量均可產生決定性作用。這則要求企業要對信息網絡管理人員進行定期培訓,通過在企業內部開展培訓項目可使管理人員的管理能力提升,同時也可培養網絡安全管理人員嚴謹的工作態度,讓其意識到信息網絡安全優化工作的重要性和必要性。與此同時,現代企業還可組織相關技術人員和專家,對企業信息網絡安全優化的相關措施進行專題分析。通過系列的專題分析,可了解企業信息網絡運行的實際情況,從而激發現代企業網絡管理人員的工作熱情和工作積極性。最終,可提升網絡管理人員的綜合能力,提升現代企業信息網絡安全管理質量,提升整體管理水平。

          3.3制定企業信息網絡安全事故的應急方案

          現代企業在發展的過程中,難免會遇到各種各樣的信息網絡安全問題。鑒于此種情況,不僅要提升網絡管理人員的綜合素質,加強對信息網絡的規范化管理。還需要針對企業自身的信息網絡安全管理現狀,制定完善的現代企業信息網絡安全事故應急預案。在制定應急預案的過程中,企業要將目標性、針對性、合理性以及全面化、規范化等特征融入其中。同時,在信息網絡的運行過程中,要針對具體的運行情況,適當增加安全事故模擬演習和模擬訓練等,提升信息網絡管理人員的警惕性,保持認真的工作態度。只有在日常工作中,加強管理和訓練,方可在事故發生時從容應對,最大限度降低信息網絡安全事故對現代企業信息安全和自身發展造成的負面影響。

          企業信息安全應急預案范文第3篇

          (一)技術手段實現

          即利用一系列較為先進的管理硬件和軟件,提升信息安全防護水平目前一般電力企業采用的技術手段有:

          1)防病毒技術。信息管理人員通過在防病毒服務器安裝殺毒軟件服務器端程序,在用戶終端安裝客戶端殺毒軟件,實現以防病毒服務器為核心,對客戶端殺毒軟件的統一管理,部署安全策略等。實現病毒庫的定時更新和定時對全網內計算機設備進行掃描和查殺,達到全系統、全網絡防毒的目的。

          2)防火墻技術。防火墻是企業局域網到外網互聯的唯一出口,通過網絡防火墻,可以全面監視外網對內部網絡的訪問活動,并進行詳細的記錄,確保內網核心數據的安全性。通過對訪問策略控制,關閉與工作無關的端口,拒絕一切未經許可的服務。所有的訪問都將通過防火墻進行,不允許任何繞過防火墻的連接。

          3)入侵檢測技術。入侵檢測是防火墻的合理補充,幫助系統對付網絡攻擊,擴展了系統管理員的安全管理能力(包括安全審計、監視、進攻識別和響應),提高了信息安全基礎結構的完整性。它從計算機網絡系統中的若干關鍵點收集信息,并分析這些信息,看看網絡中是否有違反安全策略的行為和遭到襲擊的跡象。入侵檢測被認為是防火墻之后的第二道安全閘門,在不影響網絡性能的情況下能對網絡進行監測,從而提供對內部攻擊、外部攻擊和誤操作的實時保護。

          4)桌面管理系統。桌面管理系統方便信息安全管理員管理企業內部計算機的信息安全軟件。利用桌面管理系統,可以收集計算機臺賬信息與IP占用情況、分發漏洞補丁、實現對移動存儲管理,自動阻斷非法外聯、對弱口令賬戶進行掃描、對客戶端進行控制,強制性阻斷其聯網功能或進行遠程維護等功能。

          5)虛擬局域網(VLAN)技術。基于ATM和以太網交換技術發展起來的VLAN技術,把傳統的基于廣播的局域網技術發展為面向連接的技術,從而賦予了網管系統限制虛擬網外的網絡節點與網內的通信,防止了基于網絡的監聽入侵。

          (二)管理手段實現

          做好網絡信息安全工作,除了采用上述的技術手段外,還必須建立安全管理機制。良好的管理有助于增強網絡信息的安全性,只有切實提高網絡意識,建立完善的管理制度,才能保證網絡信息的整體安全性。

          1)通過全員培訓,提升員工信息安全水平。信息管理人員除了要制止員工的不安全操作,也應該告知員工要如何做。讓員工明白使用弱口令、不安全賬戶、隨意共享等對企業信息安全的危害,教育員工正確使用終端設備、重要備份數據、利用壓縮軟件加密等操作,從源頭入手,堵塞信息安全漏洞。

          2)通過應急演練,提升面對信息安全事故的反應能力。突發事件應急演練是為了提高應對突發事件的綜合水平和應急處置能力,以防范信息系統風險為目的,建立統一指揮、協調有序的應急管理機制和相關協調機制,以落實和完善應急預案為基礎,全面加強信息系統應急管理工作,并制定有效的問責制度。堅持以預防為主,建立和完善信息系統突發事件風險防范體系,對可能導致突發事件的風險進行有效地識別、分析和控制,減少重大突發事件發生的可能性,加強應急處置隊伍建設,提供充分的資源保障,確保突發事件發生時反應快速、報告及時、措施得力操作準確,降低事件可能造成的損失。

          3)通過管理制度,提升信息安全管理水平。信息安全需要制度化、規范化。把信息安全管理真正納入公司安全生產管理體系,并能夠得到有效運作,就必須使這項工作制度化、規范化。要制定出相應的管理制度。如建立用戶權限管理制度、口令保密制度、網絡與信息安全管理制度、上網行為規范制度等一系列的安全管理制度和規定,并強化考核力度,確保嚴格執行。

          企業信息安全應急預案范文第4篇

          [關鍵詞] 網絡環境; 現代企業; 信息安全; 問題; 對策

          [中圖分類號] F208 [文獻標識碼] A [文章編號] 1673 - 0194(2013)04- 0084- 02

          現代企業的信息安全是指在管理上和技術上對數據處理系統進行安全的保護,使計算機的軟件、硬件、保密數據等不會遭到破壞、更改、泄露。通過對企業信息安全的管理,能夠保護企業信息的機密性和完整性,保護企業的生產運營安全,是企業發展的必不可少的環節。

          1 網絡環境下現代企業信息安全存在的問題

          1.1 人為因素造成的安全問題

          現代企業之間的競爭十分激烈,企業管理者把精神都集中在企業的生產和經營上,對計算機的管理不夠重視,加上網絡屬于新生事物的一種,人們會利用網絡進行娛樂活動,卻忽視了網絡的安全性,缺乏網絡安全意識,企業員工在工作時間利用網絡進行娛樂活動的行為十分普遍,由于自身的安全意識匱乏,不但浪費了企業的網絡資源,也加大了病毒侵害的可能性,威脅了企業的信息安全。企業信息安全的管理需要管理部門重視起來,現實中,企業對信息安全的管理投入很少,安全防范做得不好,管理者對信息安全管理的認識不足,下面的員工安全意識也淡薄,規章制度不完善,信息安全管理無據可依,管理者也沒有對信息安全進行有效的監督,沒有在第一時間發現網絡存在的問題,甚至在網絡不能正常運行了才去解決問題,給公司發展帶來不利影響。

          1.2 網絡技術自身存在的安全問題

          隨著網絡技術的發展,各種軟件也不斷更新換代,現在Windows 7正在大規模地進軍國內市場,微軟不斷推出新的產品,各種操作系統的漏洞也一直存在,為病毒的滋生提供了機會,很多網絡軟件存在后門,這些后門原本是編程人員為了軟件的擴展和維護設置的,如果被不法分子發現,對公司的信息安全有很大的威脅。計算機犯罪中最典型的就是黑客的攻擊,黑客攻擊也分為主動攻擊和被動攻擊兩種,主動攻擊直接為企業的信息完整性、機密性造成破壞,被動攻擊雖然能夠保證公司電腦的正常運行,但企業的重要信息可能會被截獲、竊取,都嚴重影響了企業信息安全。

          1.3 設備環境造成的安全問題

          從網絡環境來說,外部環境對企業信息安全也構成威脅,企業的計算機房的位置不能是隨便設置的,需要有一定的安全技術要求。網絡的線纜等通信設施容易被人為破壞,或者受到自然環境如地震、雷雨、電磁場等環境的影響發生破壞,并且自然環境的影響是不可預測的,一旦出現問題,會給企業的信息造成直接的破壞,影響信息的完整性。計算機的硬盤、內存的運行狀況也應該得到管理人員的注意,計算機設備的防盜等都是問題,企業員工在工作過程中往往會拷數據回家,或者加班后在用U盤等移動設備把資料拷貝到公司電腦中,增加了企業計算機中毒的危險。

          2 解決企業信息安全問題的對策研究

          2.1 重視信息安全管理,加強制度建設

          首先,企業管理者應該認識到企業信息安全的重要性,認識到網絡保護的重要性,提高信息安全意識,這樣才能加強制度建設,做好信息安全管理與監督工作。計算機房是重要場所,它的設置也需要一定的隱蔽性,一般不要設置在公司一樓。企業應該建立和完善信息安全管理制度,幫助員工樹立信息安全意識,明確信息安全保護的對象和目標,保證各項管理制度的落實執行,制訂明確科學的操作流程,規范員工的日常操作行為,制訂應急預案和網絡維護制度,計算機管理人員應該每天對計算機系統進行檢查或者更新,及時發現網絡運行中出現的問題,防止病毒的產生,在發生問題后把損失降到最低。

          2.2 加強企業信息安全的網絡技術控制

          依靠網絡技術來保護現代企業信息安全是十分有效的方式,網絡技術手段主要有防火墻、信息加密與認證、病毒防控、數據備份等方式。防火墻是網絡技術中保護信息安全最重要的技術之一,它通過設置屏障阻止黑客的訪問,能夠有效防止病毒的侵入,企業應該按照質量可靠的防火墻,并時刻關注防火墻的問題與升級情況。直接對企業信息進行加密也是有效的方法之一,企業可以設置專門的訪問密碼,僅供本公司員工使用,或者每個員工都有自己的上網編號,輸入之后才能訪問公司網絡,公司也可以根據瀏覽記錄查看哪些員工上網,能夠有效防止企業人員泄密行為,對重要文件采取多種加密措施。企業應該注意對防病毒軟件的更新換代,提高防毒、殺毒的效率,保證系統的安全。電腦一旦中毒,一些文件就可能丟失或者被更改,企業需要對重要文件進行備份,這樣在發生中毒之后能夠將損失降到最低。

          2.3 加強法制建設,運用法律武器保護企業信息安全

          現代企業的信息安全應該受到法律的保護,公司的機密文件關系到公司的生死存亡,關系到社會公平競爭,關系到個人隱私,應該受到法律的保護。國家應該完善企業信息安全的法律法規,為企業保護自己的權益提供法律武器,企業也應該具有法律意識,在公司的信息惡意遭到破壞和侵害時,不是采用同樣的方法對待競爭企業,而是應該拿起法律武器保護自己,用國家法律來抵制侵犯,保護自己企業的信息安全與完整。

          3 結 語

          網絡的發展是一把雙刃劍,在給社會進步和發展帶來巨大益處的同時,也帶來了一些負面影響,企業應該辯證對待網絡時代的發展,充分利用網絡環境帶來了優勢,通過技術手段創新、管理加強、法律法規的完善等措施來保護企業信息安全,為企業的發展創造安全的環境。

          主要參考文獻

          [1] 薛偉蓮. 保證信息與網絡安全的網絡倫理規范體系的構建[J]. 網絡與信息,2010(11).

          [2] 費宏偉. 保證電算化時代會計信息安全的幾點思考[J]. 東西南北·教育觀察,2010(11).

          [3] 張紅,金永利,邱大成. 網絡環境下會計信息安全的技術控制措施[J]. 中國高新技術企業,2009(10).

          企業信息安全應急預案范文第5篇

          關鍵詞:供電企業;網絡信息;安全管理

          作者簡介:趙孔燕(1980-),女,山東淄博人,山東惠民供電公司調度所,工程師;索玉海(1961-),男,山東惠民人,山東惠民供電公司調度所主任,工程師。(山東惠民251700)

          中圖分類號:F270.7     文獻標識碼:A     文章編號:1007-0079(2012)12-0138-02

          隨著電力系統信息化的全面推進,信息化已經成長為增強供電企業核心競爭力的重要驅動力。目前,“SG186”信息化工程不斷完善,國家電網資源計劃系統(ERP)上線運行,相繼接入企業信息網絡平臺的應用系統越來越多,各應用系統間的數據交換日益頻繁。因此確保供電企業內部網絡信息系統的安全穩定運行,適應當前建設智能電網和“三集五大”體系建設新的工作要求,成為擺在我們面前的一個艱巨任務。為此,從九方面著手,來保障網絡信息系統的安全運行。

          一、完善機制,落實責任

          企業的健康發展離不開嚴格的企業制度和明確的責任分工,信息安全保障工作的開展也不例外。為提高網絡信息系統整體安全防護能力,強化公司內部信息安全,山東惠民供電公司成立了信息安全組織機構,組織機構分為領導小組和工作小組,其中領導小組的主要職責是:全面負責公司信息安全管理工作,領導實施各項信息安全各種規章制度,指導公司各種信息安全工作的開展,確保本單位不發生重大信息泄露事故。工作小組的主要職責是:負責信息安全基礎防護知識的宣貫、普及工作;負責做好公司信息安全防護體系建設準備及實施工作,落實信息安全“八不準”和“五禁止”,確保不發生任何信息安全事件;負責公司信息安全技術監控及運行、維護和管理工作,堅決貫徹執行各項信息安全規章制度和領導小組的各項指令。

          二、統一部署、雙網雙機

          按照國家電網公司要求和山東電力集團公司及市公司統一部署安排,公司實行信息外網統一出口,實現了集團公司層面的統一。信息內外網實現物理分開,雙網雙機,網絡專用。嚴禁辦公終端計算機私自使用撥號、移動無線連接等任何方式接入因特網。在信息外網出口安裝IPS入侵防御設備,可以實時主動攔截各類黑客攻擊和惡意行為,保護信息網絡架構免受侵害,阻斷非授權用戶的使用,降低了不安全因素。

          信息內網統一安裝桌面管理系統,能有效控制內網計算機。計算機實名注冊并進行IP地址和MAC地址綁定,計算機管理員可以實時查看內網計算機的應用情況,插件的安裝以及殺毒軟件的運行等。啟用移動存儲審計策略和違規外聯策略,嚴格控制內網設備違規外聯,對公司的移動存儲介質進行實名注冊,嚴格控制信息的流入流出。

          三、分區分域、等級防護

          對公司的信息系統分成生產控制大區和管理信息大區,并對所有的業務系統進行等級劃分,實現不同安全域之間的獨立化和差異化的防護。其中生產控制大區又可以分為控制區和非控制區,調度數據網絡作為專用的數據網絡,劃分為安全區I,它使用不同的網段單獨組網,它與安全區II之間采用國家指定部門檢測認定的電力專用正向單向隔離裝置。WEB服務與管理信息大區之間分別安裝硬件防火墻,并嚴格控制相互之間訪問。

          四、注重口令設置和數據備份

          口令設置是信息安全管理中重要的一環。要求所有的服務器和每一臺辦公計算機都要設置開機密碼,密碼長度不小于8位,并且是字母和數字或特殊字符混合而成,密碼不得與用戶名相同并要求定期更換。另外要求每臺計算機都要設屏幕保護,屏保時間設在15分鐘左右,并開啟恢復時使用密碼功能;關閉遠程桌面。這樣可以有效防止外來人員訪問他人電腦或內部心懷不軌的人員通過遠程訪問他人電腦。數據備份和恢復計算機管理員必須定期對重要的數據進行備份,這是保護信息安全的重要手段,它可以有效防止病毒入侵、操作人員誤刪除和設備磁盤故障等帶來的數據丟失,備份要保存在當地磁盤和異地磁盤兩份。個人辦公計算機中重要的文件資料可以加密存放,并形成備份。

          五、加強防病毒軟件部署及管理

          根據公司的計算機數量,統一購買安裝企業版殺毒軟件。為避免防病毒軟件之間的沖突導致一些插件不能正常安裝和運行以及文件的誤刪除,要求一臺機器只能安裝一款防病毒軟件,禁止使用任何規定之外的防病毒軟件。公司設專人負責定期進行病毒庫的更新,并通過桌面管理系統統一發放病毒庫升級通知,對機器病毒庫自動進行升級,能有效防范網絡病毒、木馬。

          六、漏洞掃描和隱患排查

          漏洞掃描系統是一個自動化的安全風險評估工具,對公司的信息系統進行定期、全面、系統的信息安全風險評估,發現和分析信息系統中存在的漏洞,并及時進行整改。定期開展自測評與整改。通過自測評,及時發現信息系統中存在的問題和隱患,針對發現的問題制定相應的措施進行整改,可以有效降低信息系統安全隱患,進而將風險評估工作常態化、制度化。這也充分印證了信息管理也是遵循PDCA的過程模式,是一個動態的持續改進的過程。信息安全管理流程圖如下圖1所示。

          七、物理安全和主機安全

          公司每位職工都有保護自己辦公電腦的義務,要求下班后關閉主機和顯示器,這不僅可以增長機器的使用壽命也可以保護主機硬件設備,特別是雷雨天氣,最好拔掉電源開關。對機房的服務器設備,首先,機房的環境應滿足防風、防雨、防雷、防震等要求。其次,在機房出入口配置電子門禁系統,對進入機房的外來人員要嚴格登記,并有專人陪同。再次,在機房內安裝機房環境監控系統,對機房的火災自動報警,最好能夠自動消防,如果不能也要配備足夠的消防設備,保證機房設備的運行安全。最后,機房的溫濕度也是影響設備安全運行的重要因素,因此配置溫濕度調節設施,滿足機房管理制度中規定的“夏季機房溫度控制在23±2℃、冬季控制在20±2℃”的要求。

          計算機管理員對機房服務器訪問管理要嚴格控制,為操作系統和數據庫系統的不同用戶分配不同的用戶名和訪問權限,限制默認賬戶的訪問權限。在不影響應用系統正常運行和訪問的情況下,在服務列表中關閉有可能導致系統遭受侵害的一些服務。

          八、應急響應和災難恢復

          建立切實可行的應急預案和災難恢復預案,可有效預防和正確、快速應對網絡及信息安全突發事件,最大限度地減少影響和損失,確保網絡系統安全、穩定運行。