范文无忧网面试笔试简历简介

信息安全外包的风险

11月25日 编辑 fanwen51.com

[跳槽有风险,行动须谨慎]春节临近,节后则将迎来一轮跳槽高峰期。每逢新年伊始,不少职场蚂蚱们就开始重新规划职业发展方向,是走是留成为大家讨论的热点。其实跳槽是职业生涯必然要经历的步骤,跳好了,工资...+阅读

论文摘要:文章首先分析了信息安全外包存在的风险,根据风险提出信息安全外包的管理框架,并以此框架为基础详细探讨了信息安全外包风险与管理的具体实施。文章以期时信息安全外包的风险进行控制,并获得与外包商合作的最大收益。论文关键词:信息安全 外包 风险 管理1信息安全外包的风险1.1信任风险企业是否能与信息安全服务的外包商建立良好的工作和信任关系,仍是决定时候将安全服务外包的一个重要因素。

因为信息安全的外包商可以访问到企业的敏感信息,并全面了解其企业和系统的安全状况,而这些重要的信息如果被有意或无意地对公众散播出去,则会对企业造成巨大的损害。并且,如若企业无法信任外包商,不对外包商提供一些关键信息的话,则会造成外包商在运作过程中的信息不完全,从而导致某些环节的失效,这也会对服务质量造成影响。因此,信任是双方合作的基础,也是很大程度上风险规避的重点内容。

1.2依赖风险企业很容易对某个信息安全服务的外包商产生依赖性,并受其商业变化、商业伙伴和其他企业的影响,恰当的风险缓释方法是将安全服务外包给多个服务外包商,但相应地会加大支出并造成管理上的困难,企业将失去三种灵活性:第一种是短期灵活性,即企业重组资源的能力以及在经营环境发生变化时的应变能力;第二种是适应能力,即在短期到中期的事件范围内所需的灵活性,这是一种以新的方式处理变革而再造业务流程和战略的能力,再造能力即包括了信息技术;第三种灵活性就是进化性,其本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期。

进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最佳联盟的能力。1.3所有权风险不管外包商提供服务的范围如何,企业都对基础设施的安全操作和关键资产的保护持有所有权和责任。企业必须确定服务外包商有足够的能力承担职责,并且其服务级别协议条款支持这一职责的履行。正确的风险缓释方法是让包括员工和管理的各个级别的相关人员意识到,应该将信息安全作为其首要责任,并进行安全培训课程,增强常规企业的安全意识。

1.4共享环境风脸信息安全服务的外包商使用的向多个企业提供服务的操作环境要比单独的机构内部环境将包含更多的风险,因为共享的操作环境将支持在多企业之间共享数据传输(如公共网络)或处理(如通用服务器),这将会增加一个企业访问另一企业敏感信息的可能性。这对企业而言也是一种风险。1.5实施过程风险启动一个可管理的安全服务关系可能引起企业到服务外包商,或者一个服务外包商到另一个外包商之间的人员、过程、硬件、软件或其他资产的复杂过渡,这一切都可能引起新的风险。

企业应该要求外包商说明其高级实施计划,并注明完成日期和所用时间。这样在某种程度上就对实施过程中风险的时间期限做出了限制。1.6合作关系失败将导致的风险如果企业和服务商的合作关系失败,企业将面临极大的风险。合作关系失败带来的经济损失、时间损失都是不言而喻的,而这种合作关系的失败归根究底来自于企业和服务外包商之间的服务计划不够充分完善以及沟通与交流不够频繁。

这种合作关系在任何阶段都有可能失败,如同其他商业关系一样,它需要给予足够的重视、关注,同时还需要合作关系双方进行频繁的沟通。2信息安全外包的管理框架要进行成功的信息安全外包活动,就要建立起一个完善的管理框架,这对于企业实施和管理外包活动,协调与外包商的关系,最大可能降低外包风险,从而达到外包的目的是十分重要的。信息安全外包的管理框架的内容分为几个主体部分,分别包括企业协同信息安全的外包商确定企业的信息安全的方针以及信息安全外包的安全标准,然后是对企业遭受的风险进行系统的评估.并根据方针和风险程度.决定风险管理的内容并确定信息安全外包的流程。

之后,双方共同制定适合企业的信息安全外包的控制方法,协调优化企业的信息安全相关部门的企业结构,同时加强管理与外包商的关系。3信息安全外包风险管理的实施3.1制定信息安全方针信息安全方针在很多时候又称为信息安全策略,信息安全方针指的是在一个企业内,指导如何对资产,包括敏感性信息进行管理、保护和分配的指导或者指示。信息安全的方针定义应该包括:(1)信息安全的定义,定义的内容包括信息安全的总体目标、信息安全具体包括的范围以及信息安全对信息共享的重要性;(2)管理层的目的的相关阐述;(3)信息安全的原则和标准的简要说明,以及遵守这些原则和标准对企业的重要性;(4)信息安全管理的总体性责任的定义。

在信息安全方针的部分只需要对企业的各个部门的安全职能给出概括性的定义,而具体的信息安全保护的责任细节将留至服务标准的部分来阐明。3.2选择信息安全管理的标准信息安全管理体系标准BS7799与信息安全管理标准IS013335是目前通用的信息安全管理的标准:(1)BS7799:BS7799标准是由英国标准协会指定的信息安全管理标准,是国际上具有代表性的信息安全管理体系标准,标准包括如下两部分:BS7799-1;1999《信息安全管理实施细则》;BS7799-2:1999((信息安全管理体系规范》。

(2)IS013335:IS013335《IT安全管理方针》主要是给出如何有效地实施IT安全管理的建议和指南。该标准目前分为5个部分,分别是信息技术安全的概念和模型部分;信息技术安全的管理和计划部分;信息技术安全的技术管理部分;防护和选择部分以及外部连接的防护部分。3.3确定信息安全外包的流程企业要根据企业的商业特性、地理位置、资产和技术来对信息安全外包的范围进行界定。界定的时候需要考虑如下两个方面:(1)需要保护的信息系统、资产、技术;(2)实物场所(地理位置、部门等)。

信息安全的外包商应该根据企业的信息安全方针和所要求的安全程度,识别所有需要管理和控制的风险的内容。企业需要协同信息安全的外包商选择一个适合其安全要求的风险评估和风险管理方案,然后进行合乎规范的评估,识别目前面临的风险。企业可以定期的选择对服务外包商的站点和服务进行独立评估,或者在年度检查中进行评估。选择和使用的独立评估的方案要双方都要能够接受。

在达成书面一致后,外包商授予企业独立评估方评估权限,并具体指出评估者不能泄露外包商或客户的任何敏感信息。给外包商提供关于检查范围的进一步消息和细节,以减少任何对可用性,服务程度,客户满意度等的影响。在评估执行后的一段特殊时间内,与外包商共享结果二互相讨论并决定是否需要解决方案和/或开发计划程序以应对由评估显示的任何变化。评估所需要的相关材料和文档在控制过程中都应该予以建立和保存,企业将这些文档作为评估的重要工具,对外包商的服务绩效进行考核。

评估结束后,对事件解决方案和优先级的检查都将记录在相应的文件中,以便今后双方在服务和信息安全管理上进行改进。信息安全外包的风险

延伸阅读:

警惕十大求职风险警惕十大求职风险步入11月,今年的求职高潮也即将来临,面对如今社会就业形态的不断发展变化,一些别有用心的不法分子也在不断变化着他们的术,尤其是下列的是大风险,毕业生一定要有...

送礼有风险出手须谨慎白领必看:送礼有风险 出手须谨慎可别以为送礼是件轻松活,从送礼时间、地点一直到礼品选择,其实都是件极费心思的事儿。送得好,又送得巧,轻轻松松获得人心的有之。与此同时,在送礼...

劳务派遣方式中劳务用工法律风险劳务派遣是近年来出现的一种新的用工形式。而从事劳务派遣的劳务型公司是在各级政策及劳动保障部门鼓励、引导下产生和发展起来的,其中有的是再就业服务中心转型而成,有的是职...

房地产企业所得税汇算扣除项目涉税风险摘要:房地产企业在近几年一直被国家税总列为税务检查的指令性或指导性行业。尽管企业事先也进行了充分自查工作,但还是存在很多涉税问题,给企业带来不应有的涉税风险与损失。就...

风险投资的本质特征及其实践印证启示论文1、投向技术创新领域并企图从技术创新带来的市场垄断中获得高度资本增值的权益资本。 2、风险资本家是以输入资本将技术创新和市场创新连接起来的具有企业家才能的人。并从...

风险管理框架下的企业战略并购风险管理体系构建摘要:随着经济的快速发展,企业的战略并购已成为企业并购的主要方式,但由于战略并购过程中战略风险、交易风险和整合风险的存在及相互影响,为企业并购目标的实现带来了诸多的负面...

脑血管意外患者院前急救风险评估及护理对策论文目的:探讨脑血管意外患者院前急救中潜在的风险与护理对策。方法:回顾分析390例脑血管意外患者在院前急救中潜在的风险,以及采取的护理对策。结果:通过及时、准确的评估病人潜在...

职场人三招搞定跳槽先评估风险后再跳职场人三招搞定跳槽 先评估风险后再跳 人才招聘网站日前推出调查职场2012,你在憧憬什么?。结果显示,有84%的人开始重新制定职业发展方向,扩充人脉、准备用跳槽来改善生活、憧憬...

建筑企业各业务环节财务风险管理问题摘要:在进入21世纪之后,尤其是在西部大开发政策和2008年楼市火爆的大背景下,建筑行业开始了蓬勃发展,国内外大的基础设施项目建设不断出炉,对于建筑企业来说,这也意味着一个大的黄...

推荐阅读
图文推荐
栏目列表