




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、people with pure hearts live full of sweetness and joy.勤学乐施天天向上(页眉可删)创新信息安全管理 上世纪90年代以来,嘉兴电力局逐步建立了办公自动化(oa)、sap系统、营销管理、95598客户服务、负荷管理、pi数据库等诸多信息系统,企业信息化在安全生产、经营管理、优质服务中发挥了极其重要的作用。与此同时,信息安全的篱笆墙也越扎越紧,有效地防范了外部的攻击和内部管理失控带来的种种威胁。因此嘉兴电力局先后被中电联授予“信息化先进单位”、“信息化标杆企业”等光荣称号。2006年贯彻isoiec27001:2005信息安全管理标准,获得了挪
2、威船级社dnv公司认证证书。运用系统的思想和方法,查找信息安全管理的“短板”管理思想和方法落后。过去基本上是参照电网安全管理的一些传统做法,没有体现信息化特点和要求,这样就越来越不适应信息系统的快速发展和变革。管理对象不够全面。以往只考虑硬件、软件,忽视了人、数据和文档、服务、无形资产等重要对象,对外来人员也缺乏有效的识别管理。管理制度不够系统。以前虽然制订了不少制度和标准,但随着信息化的发展,这些制度逐渐变得与现实要求不相适应。就事论事的管理方式必然会产生安全管理的盲区,有些制度内容重复、交叉、不一致,有些制度不切合实际,往往束之高阁。风险评估不够科学。以往的信息风险评估就事论事,不够系统,
3、主观性过强,缺乏综合平衡,抓不住重点,易过度保护,或产生管理死角,事后控制多,事前预控少,不能涵盖信息系统的生命周期。上述情形是企业在信息化建设中普遍感觉到比较迷茫的问题,随着科学技术的进步,企业信息运行管理模式也发生了巨大的变化,为企业采用先进管理方式、建立信息安全管理体系打下了扎实的基础。为此,嘉兴电力局根据国际上信息安全管理的最佳实践,结合供电企业的实际,从信息安全风险评估管理人手,贯彻isoiec27001:2005信息安全管理标准,建立了信息安全管理体系。通过体系有效运作,达到了供电企业信息安全管理“预控、能控、可控、在控”的目的。从资产识别入手,搞好信息安全风险评估嘉兴电力局按信息
4、安全风险评估控制程序,对所有的资产进行了列表识别,并识别了资产的所有者。这些资产包括硬件与设施、软件与系统、数据与文档、服务及人力资源。对每一项资产按自身价值、信息分类、保密性、完整性、法律法规符合性要求进行了量化赋值。在风险评估中,共识别资产2810项,其中确定的重要资产总数为312项,形成了重要资产清单。图1重要信息资产按部门分布图对重要的信息资产,由资产的所有者(归口管理部门)对其可能遭受的威胁及自身的薄弱点进行识别,并对威胁利用薄弱点发生安全事件的可能性以及潜在影响进行了赋值分析,确定风险等级和可接受程度,形成了重要资产风险评估表。针对每一项威胁、薄弱点,对资产造成的影响,考虑现有的控
5、制措施,判定措施失效发生的可能性,计算风险等级,判断风险为可接受的还是需要处理的。根据风险评估的结果,形成风险处理计划。对于信息安全风险,应考虑控制措施与费用的平衡原则,选用适当的措施,确定是接受风险、避免风险,还是转移风险。嘉兴电力局经过风险评估,确定了不可接受风险84项,其中硬件和设施52项,软件和系统0项,文档和数据8项,服务0项,人力资源24项。图2各类不可接受风险按系统分布图根据风险评估的结果,对可接受风险,保持原有的控制措施,同时按isoiec17799:2005信息技术安全技术信息安全管理实施细则和系统应用的要求,对控制措施进行完善。针对不可接受风险,由各部门制定相应的安全控制措
6、施。制定控制措施需要考虑风险评估的结果、管理与技术上的可行性、法律法规的要求,以期达到风险降低的目的。控制措施的实施将从避免风险、降低风险、转移风险等方面,将风险降低到可接受的水平。按照iso标准要求,建立信息安全管理体系嘉兴电力局在涉及生产、经营、服务和日常管理活动的信息系统,按isoiec27001:2005信息技术安全技术信息安全管理体系要求规定,参照isoiecl7799:2005信息技术安全技术信息安全管理实施细则,建立信息安全管理体系,简称isms。确定信息安全管理体系覆盖范围,主要是根据业务特征、组织结构、地理位置、资产分布情况,涉及电力生产、营销、服务和日常管理的40个重要信息
7、系统。信息安全管理的方针是:“全面、完整、务实、有效”。为实现信息安全管理体系方针,该局承诺:在各层次建立完整的信息安全管理组织机构,确定信息安全目标和控制措施,明确信息安全的管理职责,识别并满足适用法律、法规和相关方信息安全要求;定期进行信息安全风险评估,采取纠正预防措施,保证体系的持续有效性,采用先进有效的设施和技术,处理、传递、储存和保护各类信息,实现信息共享;对全体员工进行持续的信息安全教育和培训,不断增强员工的信息安全意识和能力;制定并保持完善的业务连续性计划,实现可持续发展。按照信息安全管理方针的要求,制定的信息安全管理目标是:2级以上信息安全事件为零,不发生信息系统的中断、数据的
8、丢失、敏感信息的泄密;不发生导致供电中断的信息事故;减少涉密有关的法律风险。嘉兴电力局根据风险评估的结果、企业的系统现状和管理现状,按照isoiec27001:2005标准要求,整合原有的企业信息安全管理标准、规章制度,形成了科学、严密的信息安全管理体系文件框架,包括信息安全管理手册;信息安全风险评估管理程序、业务持续性管理程序等53个程序文件,制定了16个支撑性作业文件。运用过程方法,实施信息安全管理体系在信息安全管理过程中,重点是抓好人员安全、风险评估、信息安全事件、保持业务持续性等重要环节,采取明确职责、动态检查、严格考核等措施,使信息安全走上常态管理之路。图3信息安全管理体系实施过程重
9、视信息系统安全管理。因为信息系统支撑着企业的各项业务,信息安全管理体系实施涵盖信息系统的生命周期,表现在信息系统的软(硬)件购置、设备安装、软件开发和系统测试、上线、系统(权限)变更等方面,严格执行体系的相关控制程序。强化人员安全管理。在劳动合同、岗位说明书中,明确员工信息安全职责。特殊岗位的人员规定特别的安全责任,对信息关键岗位实行备案制度。对岗位调动或离职人员,及时调整安全职责和权限。定期对员工进行信息安全教育和技能培训、比武、考试。重视相关方管理。对软硬件供应商、服务商、保卫、消防、保洁等人员,明确安全要求和安全职责。签订保密协议、办理入网申请、进行入网教育等。识别客户、合作方、相关方、法律法规对信息安全的要求,采取措施,保证满足安全要求。建立信息安全的常态管理机制。对企业技术、业务目标和过程、已识别的威胁、实施控制的有效性、外部事件变更情况应及时
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 45636-2025进境出境经接触传播传染病防控技术规范
- 四川省德阳市2025届高三下学期二模试题 化学 含解析
- 行政管理复习计划的重点安排:试题及答案
- 慢性阻塞性肺疾病护理常规体系构建
- 2025年法学概论知识点梳理与试题及答案
- 企业战略调整的步骤试题及答案
- 2025年行业竞争中的风险应对试题及答案
- 学校火灾断电应急预案(3篇)
- 国际法与全球治理的关系试题及答案讨论
- 跨文化经济交流的必要性试题及答案
- 切割钢丝企业数字化转型与智慧升级战略研究报告
- 企业融资的多样选择试题及答案
- 邮轮概论考试题及答案
- (2024)仁爱科普版七年级下册英语全册知识点总结 (2022新课标 完整版)
- 2024年春八年级生物下册 25.1 发酵技术教学设计 (新版)北师大版
- 课题申报书:特殊儿童随班就读支持保障机制研究
- 公务用车规范和管理
- 2025-2030中国水系钠离子电池市场需求规模及产业竞争战略规划报告
- 配料投料操作流程
- DB37-T 5310-2025《城镇排水管渠养护维修服务规范》
- 2025年上海市崇明区中考英语一模试卷
评论
0/150
提交评论