


下載本文檔
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、電力CSO必須熟悉風(fēng)險(xiǎn)管理目前,各級(jí)電力企業(yè)雖然專門(mén)成立了相應(yīng)各縣區(qū)的信息安全小組, 形成了電力企業(yè)計(jì)算機(jī)軟件的決策層、管理層、執(zhí)行層等機(jī)構(gòu),確保 了人員落到實(shí)處的配置和安全責(zé)任制的落實(shí),但還沒(méi)有明確設(shè)立cso 職位。信息安全智囊團(tuán)小組通常由企業(yè)的一把手負(fù)責(zé),同時(shí),指定了 安全專職人員負(fù)責(zé)整個(gè)企業(yè)的信息安全,實(shí)際上行使著cso的職責(zé), 這些沃洛韋齊區(qū)安全專職人員可以稱為“準(zhǔn)cso”。通常這些“準(zhǔn)cso”是純技術(shù)的人才,熟悉某一方面的安全技 術(shù)如防病毒、防火墻、入侵檢測(cè)技術(shù)等。然而,一個(gè)真正的CSO知識(shí) 要全面,不僅要懂信息安全技術(shù),而且還要懂安全管理。1 .熟悉風(fēng)險(xiǎn)管理風(fēng)險(xiǎn)管理是指識(shí)別電力企業(yè)
2、的資產(chǎn),評(píng)估威脅這些資產(chǎn)的風(fēng) 險(xiǎn),信用風(fēng)險(xiǎn)評(píng)價(jià)假定這些風(fēng)險(xiǎn)成為事實(shí)時(shí)中小企業(yè)所承受的災(zāi)難和 損失,并采取一些解決方案戰(zhàn)損預(yù)防風(fēng)險(xiǎn)的發(fā)生及損失補(bǔ)救措施。風(fēng) 險(xiǎn)管理是電力企業(yè)安全管理的交通安全核心。要執(zhí)行風(fēng)險(xiǎn)管理,核心內(nèi)容首先必須熟悉本單位的核心業(yè)務(wù) (如業(yè)務(wù)的流程、邊界等)和關(guān)鍵信息資產(chǎn)。哪些業(yè)務(wù)是重要的,需 采取高強(qiáng)度的防護(hù)措施進(jìn)行防護(hù);哪些管理業(yè)務(wù)是次要的,較高防護(hù) 措施的強(qiáng)度可以較低一些。同時(shí),要了解業(yè)務(wù)系統(tǒng)安全與運(yùn)行質(zhì)量性 能的關(guān)系,以避免為了提高信息安全而大幅度降低運(yùn)行的質(zhì)量和性能。 因?yàn)樾畔踩菫樾畔⒒徽臼降?,信息化最終是為企業(yè)業(yè)務(wù)穩(wěn)定持 續(xù)發(fā)展跨國(guó)公司服務(wù)的。其次,CSO要制定
3、一個(gè)經(jīng)營(yíng)風(fēng)險(xiǎn)管理策略,該策略是企業(yè)整體 安全策略的組成部分。風(fēng)險(xiǎn)管理策略需明確風(fēng)險(xiǎn)處置的幾種方式,如 降低風(fēng)險(xiǎn)(采取各種安全防護(hù)措施,如加防火墻、入侵檢測(cè)系統(tǒng)等)、 轉(zhuǎn)嫁風(fēng)險(xiǎn)(如買保險(xiǎn)等)、接受風(fēng)險(xiǎn)(基于企業(yè)的投入/產(chǎn)出比考慮, 尋求企業(yè)投資與風(fēng)險(xiǎn)承受能力契合點(diǎn)的平衡點(diǎn))等。因?yàn)榘踩窍鄬?duì) 的,對(duì)違約風(fēng)險(xiǎn)的處置應(yīng)該有個(gè)度,如果風(fēng)險(xiǎn)處置的費(fèi)用超過(guò)了系統(tǒng) 本身的價(jià)值,則再消除風(fēng)險(xiǎn)就毫無(wú)意義了,因此,也須制定一個(gè)合理 的合理化風(fēng)險(xiǎn)管理策略。第三,CSO要熟悉業(yè)務(wù)持續(xù)性運(yùn)行與災(zāi)難恢復(fù)的知識(shí),如保證 業(yè)務(wù)持續(xù)性運(yùn)行的系統(tǒng)和數(shù)據(jù)的備份。并且網(wǎng)絡(luò)資源配備必要的應(yīng)急 設(shè)施和資源,如系統(tǒng)的啟動(dòng)盤(pán)、信息系統(tǒng)和網(wǎng)絡(luò)
4、管理員傳呼機(jī)的電話 號(hào)碼、協(xié)助廠商的打電話電話等。一旦企業(yè)網(wǎng)絡(luò)系統(tǒng)出現(xiàn)發(fā)生問(wèn)題, 就可以統(tǒng)一調(diào)度,對(duì)安全事件快速響應(yīng),最大限度地降低企業(yè)的損失。2 .熟悉信息安全經(jīng)營(yíng)理念和技術(shù)CSO應(yīng)對(duì)安全理念如信息安全模型、國(guó)際和國(guó)內(nèi)安全標(biāo)準(zhǔn)有較 深入的認(rèn)識(shí)。安全標(biāo)準(zhǔn)包括安全策略的標(biāo)準(zhǔn)、安全評(píng)估的標(biāo)準(zhǔn)、安全 產(chǎn)品選型的標(biāo)準(zhǔn)、安全工程實(shí)施的標(biāo)準(zhǔn)、安全管控的標(biāo)準(zhǔn)等,了解這 些安全標(biāo)準(zhǔn)可以更好地指導(dǎo)信息安全的建設(shè)。CSO還應(yīng)熟悉常用的安全 技術(shù)和安全產(chǎn)品,如防火墻、防病毒技術(shù)、加密技術(shù)、物理隔離技術(shù) 等,了解他們的原理和部署等知識(shí),這可以提高CSO自身的素質(zhì),樹(shù) 立自己在企業(yè)中同的威信。3 .良好的溝通和行政管理
5、能力CSO要具備良好的上下溝通能力,因?yàn)槠髽I(yè)的制度建設(shè)安全管 理制度和安全策略要貫徹執(zhí)行,必須得到企業(yè)高層領(lǐng)導(dǎo)的許可和支持, 同時(shí)得到企業(yè)員工的理解。但在實(shí)際情況中,很多領(lǐng)導(dǎo)和員工都要問(wèn), 我們企業(yè)在信息安全層面投入很大,那到底取得了什么效果呢?這時(shí) CSO要讓他們理解,網(wǎng)絡(luò)和業(yè)務(wù)發(fā)展系統(tǒng)的正常持續(xù)運(yùn)行,就是安全工 程實(shí)施的效果。信息安全是“三分技術(shù)、七分管理”,這強(qiáng)調(diào)指出了管理的 重要性,特別是要加強(qiáng)對(duì)人的管理。因?yàn)闊o(wú)論安全制度的落實(shí),還是 安全技術(shù)和安全產(chǎn)品的布置,最終是由人來(lái)執(zhí)行的。但在實(shí)際中,往 往人是最難運(yùn)營(yíng)管理的,這就要求CSO要具有很強(qiáng)的管理能力。CSO還應(yīng)熟悉安全國(guó)際法和法規(guī),包括國(guó)家、行業(yè)以及企業(yè)的 法規(guī),如關(guān)于涉密系統(tǒng)的聯(lián)網(wǎng)規(guī)定、系統(tǒng)日志休息時(shí)間仍須保存的時(shí) 間規(guī)定、系統(tǒng)和數(shù)據(jù)的備份規(guī)定、經(jīng)貿(mào)委的30號(hào)令等,并把他們應(yīng)用 到企業(yè)的業(yè)務(wù)其他工作中去。目前,電力企業(yè)的“準(zhǔn)CSO”們要想有望成為一個(gè)合格的CSO,需在以下方面進(jìn)行努力:首先,要加強(qiáng)業(yè)務(wù)知識(shí)的學(xué)習(xí)。這些知識(shí)不僅包括風(fēng)險(xiǎn)管理、 安全技術(shù)、安全標(biāo)準(zhǔn)等信息安全知識(shí),而且跨國(guó)企業(yè)還包括企業(yè)自身 的業(yè)務(wù)流程、邊界等。其次,要提高管理能力,特別是日常管理能力。第三,要加強(qiáng)與其他企業(yè)C
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 勞務(wù)合同范本林業(yè)
- 傳單派發(fā)合同范本
- 鄉(xiāng)鎮(zhèn)物業(yè)收費(fèi)合同范本
- 勞務(wù)公司租車合同范本
- 公會(huì)主播合同范本
- 勞務(wù)購(gòu)買合同范例
- 公司經(jīng)營(yíng)模式合同范本
- 出售買賣合同范本
- 勞動(dòng)合同轉(zhuǎn)簽合同范本
- 2025國(guó)合通測(cè)校園招聘筆試參考題庫(kù)附帶答案詳解
- 2024年湖南省公務(wù)員錄用考試《行測(cè)》真題及答案解析
- 人教版小學(xué)六年級(jí)下冊(cè)音樂(lè)教案全冊(cè)
- 12J201平屋面建筑構(gòu)造圖集(完整版)
- 2024年個(gè)人信用報(bào)告(個(gè)人簡(jiǎn)版)樣本(帶水印-可編輯)
- 16J914-1 公用建筑衛(wèi)生間
- 20CS03-1一體化預(yù)制泵站選用與安裝一
- (完整版)四年級(jí)上冊(cè)數(shù)學(xué)豎式計(jì)算題100題直接打印版
- 計(jì)數(shù)的基本原理說(shuō)課
- 機(jī)器視覺(jué)論文(英文)
- 初中花城版八年級(jí)下冊(cè)音樂(lè)6.軍港之夜(15張)ppt課件
- 《供應(yīng)鏈管理》讀書(shū)筆記
評(píng)論
0/150
提交評(píng)論