| 网站首页 | 范文 | 演讲致词 | 汇报体会 | 总结报告 | 公文方案 | 领导讲话 | 党建工会 | 论文 | 文档 | 书信 | 
您现在的位置: 范文大全网 >> 论文 >> 企业管理 >> 正文 用户登录 新用户注册
信息安全外包的风险           
信息安全外包的风险
企业是否能与信息安全服务的外包商建立良好的工作和信任关系,仍是决定时候将安全服务外包的一个重要因素。因为信息安全的外包商可以访问到企业的敏感信息,并全面了解其企业和系统的安全状况,而这些重要的信息如果被有意或无意地对公众散播出去,则会对企业造成巨大的损害。并且,如若企业无法信任外包商,不对外包商提供一些关键信息的话,则会造成外包商在运作过程中的信息不完全,从而导致某些环节的失效,这也会对服务质量造成影响。因此,信任是双方合作的基础,也是很大程度上风险规避的重点内容。
1.2依赖风险
企业很容易对某个信息安全服务的外包商产生依赖性,并受其商业变化、商业伙伴和其他企业的影响,恰当的风险缓释方法是将安全服务外包给多个服务外包商,但相应地会加大支出并造成管理上的困难,企业将失去三种灵活性:第一种是短期灵活性,即企业重组资源的能力以及在经营环境发生变化时的应变能力;第二种是适应能力,即在短期到中期的事件范围内所需的灵活性,这是一种以新的方式处理变革而再造业务流程和战略的能力,再造能力即包括了信息技术;第三种灵活性就是进化性,其本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期。进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最佳联盟的能力。
1.3所有权风险
不管外包商提供服务的范围如何,企业都对基础设施的安全操作和关键资产的保护持有所有权和责任。企业必须确定服务外包商有足够的能力承担职责,并且其服务级别协议条款支持这一职责的履行。LOcALhost正确的风险缓释方法是让包括员工和管理的各个级别的相关人员意识到,应该将信息安全作为其首要责任,并进行安全培训课程,增强常规企业的安全意识。
1.4共享环境风脸
信息安全服务的外包商使用的向多个企业提供服务的操作环境要比单独的机构内部环境将包含更多的风险,因为共享的操作环境将支持在多企业之间共享数据传输(如公共企业要根据企业的商业特性、地理位置、资产和技术来对信息安全外包的范围进行界定。界定的时候需要考虑如下两个方面:(1)需要保护的信息系统、资产、技术;(2)实物场所(地理位置、部门等)。信息安全的外包商应该根据企业的信息安全方针和所要求的安全程度,识别所有需要管理和控制的风险的内容。企业需要协同信息安全的外包商选择一个适合其安全要求的风险评估和风险管理方案,然后进行合乎规范的评估,识别目前面临的风险。企业可以定期的选择对服务外包商的站点和服务进行独立评估,或者在年度检查中进行评估。选择和使用的独立评估的方案要双方都要能够接受。在达成书面一致后,外包商授予企业独立评估方评估权限,并具体指出评估者不能泄露外包商或客户的任何敏感信息。给外包商提供关于检查范围的进一步消息和细节,以减少任何对可用性,服务程度,客户满意度等的影响。在评估执行后的一段特殊时间内,与外包商共享结果二互相讨论并决定是否需要解决方案和/或开发计划程序以应对由评估显示的任何变化。评估所需要的相关材料和文档在控制过程中都应该予以建立和保存,企业将这些文档作为评估的重要工具,对外包商的服务绩效进行考核。评估结束后,对事件解决方案和优先级的检查都将记录在相应的文件中,以便今后双方在服务和信息安全管理上进行改进。
3.4制定信息安全外包服务的控制规则
依照信息安全外包服务的控制规则,主要分为三部分内容:第一部分定义了服务规则的框架,主要阐明信息安全服务要如何执行,执行的通用标准和量度,服务外包商以及各方的任务和职责;第二部分是信息安全服务的相关要求,这个部分具体分为高层服务需求;服务可用性;服务体系结构;服务硬件和服务软件;服务度量;服务级别;报告要求,服务范围等方面的内容;第三部分是安全要求,包括安全策略、程序和规章制度;连续计划;可操作性和灾难恢复;物理安全;数据控制;鉴定和认证;访问控制;软件完整性;安全资产配置;备份;监控和审计;事故管理等内容。
3.5信息安全外包的企业结构管理具体的优化方案如下:
(1)首席安全官:cso是公司的高层安全执行者,他需要直接向高层执行者进行工作汇报,主要包括:首席执行官、首席运营官、首席财务官、主要管理部门的领导、首席法律顾问。cso需要监督和协调各项安全措施在公司的执行情况,并确定安全工作的标准和主动性,包括信息技术、人力资源、通信、法律、设备管理等部门。
(2)安全小组:安全小组的人员组成包括信息安全外包商的专业人员以及客户企业的内部it人员和信息安全专员。这个小组的任务主要是依照信息安全服务的外包商与企业签订的服务控制规则来进行信息安全的技术性服务。
(3)管理委员会:这是信息安全服务外包商和客户双方高层解决问题的机构。组成人员包括双方的首席执行官,客户企业的cio和cso,外包商的项目经理等相关的高层决策人员。这个委员会每年召开一次会议,负责审核年度的服务水平、企业的适应性、评估结果、关系变化等内容。
(4)咨询委员会:咨询委员会的会议主要解决计划性问题。如服务水平的变更,新的技术手段的应用,服务优先等级的更换以及服务的财政问题等,咨询委员会的成员包括企业内部的ti’人员和安全专员,还有财务部门、人力资源部门、业务部门的相关人员,以及外包商的具体项目的负责人。
(6)安全工作组:安全工作组的人员主要负责解决信息安全中某些特定的问题,工作组的人员组成也是来自服务外包商和企业双方。工作组与服务交换中心密切联系,将突出的问题组建成项目进行解决,并将无法解决的问题提交给咨询委员会。
(7)服务交换中心:服务交换中心由双方人员组成,其中主要人员是企业内部的各个业务部门中与信息安全相关的人员。他们负责联络各个业务部门,发掘出企业中潜在的信息安全的问题和漏洞,并将这些问题报告给安全工作组。
(8)指令问题管

[1] [2] 下一页

  • 上一个论文:

  • 下一个论文:


  • 看了《信息安全外包的风险》的网友还看了:
    [法律论文]试论我国涉食品安全犯罪中的定罪与量刑标准
    [法律论文]试析我国公民人身自由与安全权
    [电子机械]浅析基于可靠性工程的电子信息装备质量管理研究
    [电子机械]浅谈中小企业电子信息安全技术研究
    [法律论文]试析个人信息的民法保护
    [经济论文]试论食品安全事故责任强制保险刍议
    [法律论文]试析我国公民个人信息的刑法保护
    [法律论文]简论手机信息证据的审查判断研究
    [法律论文]简论安全保障义务的责任浅析
    [经济论文]试析食品安全法中的惩罚性赔偿责任

    企业管理
    普通论文浅析建立内部会计控制制度的重要
    普通论文销售事务处理制度(A)
    普通论文浅析我国中西部地区人力资本的问
    普通论文浅谈电信业务应用系统中项目的应
    普通论文论现代企业的人本管理 .
    普通论文实质重于形式原则在委托代销业务
    普通论文论建筑工程项目管理
    普通论文唯一不变的是变化:逃离企业惯性黑
    普通论文CPA审计独立性的影响因素及对策建
    普通论文市政施工企业如何降低成本
    普通论文企业职工健身观念的人力资本投资
    普通论文高校人力资源管理对策探析
    论文
    普通论文[免费范文]幼儿园小班上学期保教工
    普通论文[今日更新]研究:政治哲学视角下的公
    普通论文[免费范文]我们走过的这一年
    普通论文[简历文档]“五爱”是学校德育的基
    普通论文[免费范文]托收承付结算方式下付款
    普通论文[经济论文]西方正义理论述评及其对
    普通论文[今日更新]医院药学管理体会
    普通论文[免费范文]乡镇渠道如何开发和维护
    范文大全
    普通范文[范文大全]民政局2011年终工作总结
    普通范文[范文大全]公务员实习期工作总结
    普通范文[实习报告]大二暑假美的等家电企业
    普通范文[范文大全]工商局保护商标专用权工
    普通范文[先进性教育]新时期*党员先进性的具体
    普通范文[范文大全]铁路施工企业优秀党员先
    普通范文[范文大全]“六一”儿童节500字作文
    普通范文[调查报告]2009年三下乡社会实践活
    演讲致词
    普通演讲[庆典致辞]主婚词
    普通演讲[主持词]乡镇2011年主题元旦文艺晚
    普通演讲[庆典致辞]在县残疾人服务中心落成仪
    普通演讲[活动致辞]毕业二十五年老同学会发言
    普通演讲[主持词]庆八一军民共建晚会主持词
    普通演讲[婚丧致辞]传统婚俗之一——说媒篇
    工作范文
    普通总结[工作计划]*乡青年中心建设方案
    普通公文方案[公文写作]新春团年宴台词
    普通党建工会[政府政务]在全州农村工作会议结束时
    普通公文方案[公文写作]2007年房地产公司年终工作
    普通总结[工作计划]2009-2012年度一年级工作计
    普通汇报体会[心得体会]保险销售心得
    普通总结[调研报告]关于城市管理工作情况的调
    普通汇报体会[经验材料]闲茶良味:3.15来临了淘宝
    普通总结[自我鉴定]法律实习自我鉴定
    普通党建工会[记要]机关效能建设年活动实施方
    普通公文方案[公文写作]关于居民最低生活保障情况
    普通公文方案[公文写作]新形势、新任务下如何发挥