收藏 分享(赏)

技能培训资料:信息安全外包的风险.docx

安全生产视频网
上传人:小魏子好文库 文档编号:163115 上传时间:2022-08-19 格式:DOCX 页数:4 大小:13.68KB
下载 相关 举报
技能培训资料:信息安全外包的风险.docx_第1页
第1页 / 共4页
技能培训资料:信息安全外包的风险.docx_第2页
第2页 / 共4页
技能培训资料:信息安全外包的风险.docx_第3页
第3页 / 共4页
亲,该文档总共4页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、信息安全外包的风险1 信息安全外包的风险1.1 信任风险企业是否能与信息安全服务的外包商建立良好的工作和信任关系,仍是决定时候将安全服务外包的一个重要因素。因为信息安全的外包商可以访问到企业的敏感信息, 并全面了解其企业和系统的安全状况,而这些重要的信息如果被有意或无意地对公众散播出去,则会对企业造成巨大的损害。并且,如若企业无法信任外包商,不对外包商提供一些关键信息的话, 则会造成外包商在运作过程中的信息不完全,从而导致某些环节的失效,这也会对服务质量造成影响。因此,信任是双方合作的基础,也是很大程度上风险规避的重点内容。1.2 依赖风险企业很容易对某个信息安全服务的外包商产生依赖性, 并受

2、其商业变化、商业伙伴和其他企业的影响,恰当的风险缓释方法是将安全服务外包给多个服务外包商, 但相应地会加大支出并造成管理上的困难,企业将失去三种灵活性:第一种是短期灵活性,即企业重组资源的能力以及在经营环境发生变化时的应变能力;第二种是适应能力,即在短期到中期的事件范围内所需的灵活性, 这是一种以新的方式处理变革而再造业务流程和战略的能力,再造能力即包括了信息技术;第三种灵活性就是进化性,其本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期。 进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最佳联盟的能力。1.3 所有权风险不管外包商提供服务的范围如何, 企业

3、都对基础设施的安全操作和关键资产的保护持有所有权和责任。 企业必须确定服务外包商有足够的能力承担职责,并且其服务级别协议条款支持这一职责的履行。正确的风险缓释方法是让包括员工和管理的各个级别的相关人员意识到,应该将信息安全作为其首要责任,并进行安全培训课程,增强常规企业的安全意识。1.4 共享环境风脸信息安全服务的外包商使用的向多个企业提供服务的操作环境要比单独的机构内部环境将包含更多的风险, 因为共享的操作环境将支持在多企业之间共享数据传输(如公共网络)或处理(如通用服务器),这将会增加一个企业访问另一企业敏感信息的可能性。 这对企业而言也是一种风险。1.5 实施过程风险启动一个可管理的安全

4、服务关系可能引起企业到服务外包商, 或者一个服务外包商到另一个外包商之间的人员、过程、硬件、软件或其他资产的复杂过渡,这一切都可能引起新的风险。企业应该要求外包商说明其高级实施计划,并注明完成日期和所用时间。这样在某种程度上就对实施过程中风险的时间期限做出了限制。1.6 合作关系失败将导致的风险如果企业和服务商的合作关系失败,企业将面临极大的风险。合作关系失败带来的经济损失、时间损失都是不言而喻的,而这种合作关系的失败归根究底来自于企业和服务外包商之间的服务计划不够充分完善以及沟通与交流不够频繁。 这种合作关系在任何阶段都有可能失败,如同其他商业关系一样,它需要给予足够的重视、关注,同时还需要

5、合作关系双方进行频繁的沟通。2 信息安全外包的管理框架要进行成功的信息安全外包活动, 就要建立起一个完善的管理框架,这对于企业实施和管理外包活动,协调与外包商的关系,最大可能降低外包风险,从而达到外包的目的是十分重要的。信息安全外包的管理框架的内容分为几个主体部分, 分别包括企业协同信息安全的外包商确定企业的信息安全的方针以及信息安全外包的安全标准, 然后是对企业遭受的风险进行系统的评估.并根据方针和风险程度.决定风险管理的内容并确定信息安全外包的流程。之后,双方共同制定适合企业的信息安全外包的控制方法, 协调优化企业的信息安全相关部门的企业结构,同时加强管理与外包商的关系。3 信息安全外包风

6、险管理的实施3.1 制定信息安全方针信息安全方针在很多时候又称为信息安全策略, 信息安全方针指的是在一个企业内,指导如何对资产,包括敏感性信息进行管理、保护和分配的指导或者指示。 信息安全的方针定义应该包括 1)信息安全的定义,定义的内容包括信息安全的总体目标、信息安全具体包括的范围以及信息安全对信息共享的重要性;(2)管理层的目的的相关阐述;(3)信息安全的原则和标准的简要说明,以及遵守这些原则和标准对企业的重要性;(4)信息安全管理的总体性责任的定义。在信息安全方针的部分只需要对企业的各个部门的安全职能给出概括性的定义,而具体的信息安全保护的责任细节将留至服务标准的部分来阐明。3.2 选择信息安全管理的标准信息安全管理体系标准 BS7799 与信息安全管理标准 IS013335 是目前通用的信息安全管理的标准:(1)BS7799:BS7799 标准是由英国标准协会指定的信息安全管理标准,是国际上具有代表性的信息安全管理体系标准,标准包括如下两部分:BS7799-1;1999信息安全管理实施细则;BS7799-2:1999(信息安全管理体系规范 。(2)IS013335:IS0133

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 安全资料 > 其他文档

copyright@ 2010-2024 安全人之家版权所有

经营许可证编号:冀ICP备2022015913号-6