




免费预览已结束,剩余5页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
核安全文化与信息安全的结合核安全文化与信息安全的结合 最近在做核电的项目 其中包括为客户设计信息安全保障 体系架构 而核电行业本身在安全方面的要求就已经达到了非 常高的水平 其在工业和生产安全管理体系和要求方面已经非 常成熟 可以说信息安全在整体的核安全内容中还只是非常小 的一部分 所以借此机会将核电行业的安全文化如何与企业信 息安全的安全建设相结合做个初步的探讨 一方面帮助我们了 解核电行业在信息安全方面的需求和特点 另一方也有助于我 们在非常重视安全的核电企业将信息安全做的更有特色 如果没有在核电行业或电力行业工作过或者没有做过核电 行业或电力行业项目的人 对核安全文化应该是比较陌生的 为了让大家能够更好的理解什么是核安全文化 我们需要先简 单了解一下核安全文化包括哪些主要内容 1 核安全文化的主要内容 1 1 核安全文化的起源 核电站的 安全文化 是国际核能界在三里岛和切尔诺贝利 事故后 结合 企业文化 的管理思想 提出的这一新的安全管 理思想和原则 它是传统的纵深防御原则的扩充 也是安全管 理思想的一次重大变革 大亚湾核电站从运行初期安全管理制 度就是建立在 纵深防御 和 程序管理 的安全管理思想上的 即 认为设备 人和管理都是可能出现失效的 为把这种失效的可 能性减为最小 除提高设备质量 人员素质和改进管理外 还 必须采取一系列的防范措施 即预防 监督和在万一出现失效 时必要的响应对策 1 2 核安全文化的特点 核安全文化强调四个 凡事 凡事有章可循 凡事有人 负责 凡事有据可查 凡事有人监督 也被称作核电制造的灵 魂 这四个 凡事 与谷安天下帮助客户建立信息安全保障体系 架构的思想也存在一定的相似之处 下面对四个 凡事 的内容 简单描述一下 1 凡事有章可循 就是说我们所做的工作 所要求的内容 和建立的管理制度要落实到明确规定和文件 形成实实在在的 制度文件 在我们开展各项工作 执行各类操作的时候都能够 找到相关的文件进行指导 2 凡事有人负责 就是说我们要在现有业务部门结构的基 础上建立起安全管理的组织结构和组织人员 不仅如此 还需 要对包括安全部门和安全的岗位在内的各个部门和岗位建立明 确安全职责 确保每项工作都能够找到明确的负责人 3 凡事有据可查 就是说我们所做的各项工作和操作都需 要形成记录 这些记录应当详细的记录我们的工作时间 工作 内容和工作结果等信息 确保工作情况被详细记录 这些信息 保存起来可以为之后开展的检查工作提供输入 4 凡事有人监督 就是说我们要建立起完善的监督 检查 和审计机制 制定明确的监督人员 岗位 制定详细的监督 检查和审计内容 通过开展监督 检查和审计 确保建立的安 全管理制度 组织以及所实施的各项保护被有效和正确的执行 可以看出来 无论是核安全建设还是信息安全建设 这四 个 凡事 的内容都是不可缺少的关键要素 1 3 核安全文化的落实 核电站通过安全文化的渗透和员工基础素质的系统提升 将纵深安全管理的各项制度与文化有机地结合起来 核安全文 化建设通过培训等各种措施将核安全意识落实到员工的日常工 作中去 通过不断的实践改进 把理念变为习惯 真正做到 人人 都是一道屏障 核安全技术保护是保障核电站安全运行的重要手段 当前 核电行业采用的四道屏障 第一道屏障 燃料芯块 第二道 屏障 燃料包壳 第三道屏障 压力边界 第四道屏障 安全壳 这些屏障就是通过技术手段对反应堆进行安全保护 这种保障方式与信息安全领域的纵深防御的思想也有相同之处 通过四道屏障不同的手段和技术 实现多层保护 核电运维方面的工作也需要高度的安全保障 对于程序遵 守充分体现了 预防为主 的思想 原 wano 主席在离别主席生 涯时说过一句话 核电站只有在自动停堆 棒没落下的时候着 急 其它没有着急的事情 这句话对核电安全文化的启发很大 在做事情之前停一停 想一想 把要做的事情写下来 按流程 批准后再实施 风险就能得到有效的控制 安全运维也就有了 保障 核事故应急 简称 核应急 也是核电发展工作中的重要组成 部分 核应急工作包括核应急准备和核应急响应 是保证核电 站正常运行必不可少的环节 2 核安全文化与信息安全相结合 通过上面的介绍大家对核安全文化已经有了初步的了解 那么核安全如何与信息安全相结合就是接下来将要介绍的内容 在继续往下阅读之前需要清楚的一个问题就是我在这里提 到的帮助核电企业制定信息安全管理和信息安全保障都是不包 括二次系统部分内容的 主要是由于电力二次系统本身不在电 力企业的 it 部门管理 是由专门的生产部分负责 同时由于二 次系统本身安全性要求非常高 一般外部公司很难接触到 2 1 核点企业发展信息安全的需求 核电企业是以提供清洁能源为主要业务的 核电企业自成 立以来 始终坚持 安全第一 质量第一 追求卓越 的方针 随着核电业务的发展 信息技术在企业内部的不断推广和普及 业务对信息系统的依赖程度越来越高 信息系统能否安全 稳 定的运行将直接影响核电业务的开展 因此 网络与信息安全 已经成为保障核安全有机的组成部分 并且其重要程度将随着 信息技术的普及和发展变得更加重要 2 2 核安全文化与纵深防御的思想的结合 核安全文化中倡导的 纵深防御 原则在信息安全领域很早 就被提出过 例如 在信息安全领域美国国家安全局制定的 iatf 中最早已经提出了纵深防御 也称作 深度防护 defense in depth 的策略 iatf 强调人 技术 操作这三个核心原则 关 注四个信息安全保障领域 保护网络和基础设施 保护边界 保护计算环境 支撑基础设施 通过下图可以比较清晰的了解 iatf 的理论建立模型 因此我们在为核电企业设计信息安全保障体系架构时也是 结合了 纵深防御 的安全保护理念 结合了四个 凡事 的工作思 想 通过 三道防线 与 体系文件与安全组织 的建立 有效的实 现了 纵深防御 和 程序管理 的安全管理思想在信息安全保障管 理方面的应用 而我们在架构设计中的 三道防线 设计思想也 与核电行业对反应堆的 四道安全保护屏障 的保护方式相一致 建立完善的信息安全保障架构不仅是核电企业为保障信息 技术安全的需求 同时也是符合核电行业的核安全需求的 随 着信息安全在企业中的重要性越来越高 在建立信息安全保障 体系的同时 也要将信息安全的文化融入的员工的日常工作中 只有这样才能够让企业的信息安全保障体系真正的发挥作用 3 核电企业信息安全保障架构设计 3 1 信息安全保障架构设计 在充分了解核安全文化与信息安全的相似点之后 结合信 息安全领域的建设方法以及谷安天下在建立信息安全保障架构 的方法论 为核电企业设计如下的信息安全保障架构 我们的信息安全保障架构通过建立四个保障目标 信息安全 系统安全 运行安全 物理安全 参考四种建设标准 iso27001 iso2000 等级保护 风险评估 为总体架构设计奠 定了基础 总体架构包含五个主要部分 安全管理 安全组织 安全技术 安全运维 应急恢复 通过两种监督措施 检查 审 计 实现三道防线的保护 事前控制 事中控制 事后控制 3 2 保障架构与核安全文化的融合 为了更加贴近信息安全保障架构与核安全文化的融合 下 面我们从安全架构的五个主要组成部分介绍一下它们是如何通 过相同和相似之处进行融合的 3 2 1 安全组织 信息安全管理组织的建立与核安全文化中提到的 凡事有人 负责 有着许多相同的地方 通过建立信息安全组织明确岗位职 责 做到了信息安全工作有组织协调管理 有人落实具体工作 我们建立安全组织是确保信息安全决策落实 支持信息安 全工作开展的基础 信息安全组织建设的目的主要是通过构建 和完善信息安全组织架构 明确不同安全组织 不同安全角色 的定位 职责以及相互关系 强化信息安全的专业化管理 实 现对信息安全风险的有效控制 3 2 2 安全管理 核安全文化中提到了 程序管理 凡事有章可循 这些内 容都是说明建立安全管理 必须要将现有和即将制定的安全管 理制度通过落实到文件的形式固化下来 这样在执行的过程中 才能够有依据 所以我们建立安全管理体系的目的也是通过制 定出一套完整的信息安全管理体系文件来提高全企业的信息安 全管理水平 我们提供的安全管理即建立信息安全管理体系 简称 isms 是整体安全建设的一部分 也是信息化管理中的重要一环 信 息安全管理体系是信息安全策略 组织 运作 技术体系标准 化 制度化后形成的一整套信息安全的管理规范 我们在结合 iso27001 国际标注与国际原子能机构 iaea 建立 isms 的最佳实 践基础上提出 15 个域的信息安全管理体系建设方法 3 2 3 安全运维 核安全思想中 对安全运维的要求也非常高 这是保证电 厂能够稳定工作的重要条件 因此建立同样的信息安全运维保 障体系也是要提高集团的信息安全运维水平 这与 凡事有人负 责 凡事有据可查 凡事有人监督 的内容都有相似之处 所以安全运维作为整体信息安全保障架构的一部分 它是 通过安全的运行管理 结合安全产品和技术 保障对业务应用 系统等各方面稳定运行 通过将静态的制度 人员 技术等 点 串联起来形成动态的流程 线 清晰点明安全运维体系的各项 工作的控制和内容 便于理清整体的运维过程 3 2 4 安全技术 核安全技术保护中 通过四道屏障保证了反应堆的安全 通过在不同的区域使用不同的技术进行安全控制 安全技术体系正是利用各种安全技术 产品以及工具作为 安全管理和运行的落实的重要手段 最终支撑信息安全体系的 建设 我们在建立信息安全技术保证体系的过程中同样借鉴了 纵深防御 的思想 通过制定不同的安全等级和过划分不同的 安全区域 进行分区域的保护 通过在每个区域中实施各种技 术手段实现域内的安全控制 3 2 5 应急恢复 在核安全文化中 核应急 也是保障核安全的重要一环 而在信息安全管理方面应急响应和信息安全事件管理同样也是 保证业务持续运行的最后一道重要保障 建立应急保障体系将 包括信息安全事件
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 家电公司游泳活动组织办法
- 浙江省成考试题及答案
- 食管狭窄试题及答案
- 如何预防孩子手机沉迷
- ssc面试题及答案
- 福建省邵武七中2026届化学高一第一学期期末调研试题含解析
- 教孩子制定学习计划的妙招
- 家电公司服务回访管理细则
- 保安理论知识培训内容课件
- 保安物业基础知识培训课件
- 三方协议合同范例
- 2025年宜宾新高人力资源服务有限公司招聘笔试参考题库含答案解析
- 肾穿刺病理分型
- 高空坠落培训课件
- 电梯维护保养与安全操作实务培训
- 采购人员廉洁培训
- JJF1033-2023计量标准考核规范
- 2025年中国协同办公软件行业市场发展前景及发展趋势与投资战略研究报告
- 颈椎病课件完整版
- 设计单位施工期间配合及技术服务措施
- 肠胃手术的术前饮食指导
评论
0/150
提交评论