前言:中文期刊网精心挑选了审计信息安全管理范文供你参考和学习,希望我们的参考范文能激发你的文章创作灵感,欢迎阅读。

审计信息安全管理范文1
【关键词】计算机信息;安全管理;问题;对策
1 计算机信息安全的特点
计算机信息安全有五个标志:
第一,完整性。信息在传输、交换、存储和编辑处理的过程中可以保持原样,不会随意为他人所破坏,这是计算机信息安全的最基本特征。
第二,保密性。信息的传递中不会随意为第三方所截获,信息一路畅通无阻的从传送方发送到接收方。要想实现保密性,在信息的传递中就需要采取一定的措施,比方说:使用加密技术。
第三,可用性。在企业日常生活中,员工可以利用信息系统来获取相关信息,当系统遭受破坏时,系统能够在管理人员的维护中迅速恢复运行,尽量不影响企业生产经营活动的正常开展。可用性充分体现了计算机信息系统面向用户的安全性能。
第四,不可否认性。在信息的交互过程中,参与者需要确保本人身份信息以及所提供的信息是真实的。
第五,可控性。对流通中的信息可以实现有效控制,比方说,信息的传输范围和信息的存放位置可控。
企业在建设信息系统时,需要充分考虑到网络环境下的计算机信息的安全性,尽量避免安全隐患,保证计算机信息安全。在信息系统的运行中要有专门人员进行管理,为企业发展提供安全可靠的计算机信息系统,促进企业的可持续健康发展。
2 计算机信息安全管理中存在的问题
计算机信息安全管理直接关系到企业的生死存亡,关系到信息系统积极作用的发挥。而网络背景下计算机信息安全面临较大的挑战,因此要做好安全管理。那么,目前的计算机信息安全管理又存在哪些方面的问题呢?
2.1 忽视信息系统安全管理
许多企业重视信息系统的安全建设,也就是在建设信息系统的过程中努力减少安全隐患,提高信息系统的安全性能。但是,在信息系统运行之后,企业却忽视了安全管理。而社会是不断发展的,信息系统的安全性能也在不断降低,于是出现了越来越多的安全隐患,不做好安全管理就会导致计算机信息安全得不到保证,不利于企业经济建设。
2.2 管理人员素质有待提高
很多企业的管理人员都只是进行一般的技术维护工作,没有对系统进行软件开发和改进。而社会的不断发展使得信息系统的管理任务越来越重,这样就需要管理人员不断提高自身素质,不断解决计算机信息安全管理中出现的新问题,保证信息安全。
2.3 缺乏定期审计
信息安全管理需要有专业的专项审计才能发现其技术问题。许多企业并没有审计部门,或是没有高素质的专业审计人员来对计算机信息安全管理开展审计工作,因而计算机信息安全管理还存在很大缺陷。
2.4 信息安全管理缺乏针对性
计算机安全管理的基础是风险评估,运用科学的方法和手段来系统分析计算机信息所面临的风险以及信息系统的脆弱性,进而形成与之相适应的安全管理方法制度,提出有针对性的安全管理措施,有效防范风险。但是,我国计算机信息安全管理中很多都没有开展风险评估,甚至有的企业直接借用了他人安全管理的方法,没有根据自身的特点来开展针对性风险防御,所以计算机信息安全管理的效果不佳。而且风险评估还需要定期进行,比如说:每隔三个月开展一次系统的风险评估,从而调整安全管理措施。
3 计算机信息安全管理的对策
计算机信息安全直接关系到企业的健康发展,关系到企业内部信息交流沟通的顺畅,因而企业要提高思想认识,注重信息安全管理。具体来说,可以从以下几个方面来开展安全管理:
3.1 提高管理人员的素质
安全管理中需要管理人员有比较高的计算机技术,能及时修正信息系统出现的问题,能进行软件开发,不断促进信息系统的进步,提高信息系统的安全性能。因此,企业要对管理人员进行定期培训再教育,促进管理人员学习最新技术知识,提高他们的技能水平,从而更好的开展信息系统的安全管理工作。与此同时,企业还要利用企业文化来促进企业内部形成学习型组织,促进每个员工都能自主提高素质,不断提高工作效率,促进企业竞争力的提高。
3.2 注重操作人员技能水平的提高
据调查,在信息安全事故中,有20%~30%的事故是由于黑客入侵或网络病毒等外在因素引起的;有70%~80%是人为操作失误或主观泄露造成的。因此,计算机信息安全管理中要注重对人的管理,首先要提高操作人员的思想认识水平。其次要提高操作人员的技能水平,尽量减少操作失误带来的信息安全事故,保证信息安全。
3.3 落实检查责任,开展定期审计
在计算机信息安全管理中,将责任分割落实到每个员工身上,建立完善的责任制度,将责任制度与业绩考核制度有机结合起来,促使每一个工作人员都能在规章制度要求下开展安全管理工作,促进安全管理水平的提高。同时,定期审计也是安全管理中不可或缺的一部分,企业要聘请专业审计人员来壮大计算机信息安全管理队伍,及时发现安全管理的问题并解决。
3.4 动态式的计算机信息安全管理
企业在发展,社会在进步,信息也在时时更新。因此,信息安全管理就应该依据企业信息的特点来开展动态式的安全管理。随着科学技术的发展,不断对原有的安全管理方法进行改进,提高信息系统的安全性能。
4 结束语
信息安全管理除了要做好前面几项任务外,还需要在安全管理制度、安全管理保障体系、系统安全、网络安全、协议安全等方面不断创新,不断进行软件开发,促进安全管理水平的提高,真正做到多措并举、不留丝毫安全隐患。
参考文献:
[1]邓娟.计算机信息安全问题研究[J].科技资讯,2009(8).
[2]寇书华,何国伟.计算机信息安全管理探究[J].计算机安全,2013(3).
[3]韩明.计算机信息安全管理建设浅议[J].中小企业管理与科技,2012(21).
审计信息安全管理范文2
【关键词】银行;信息安全;管理体系
从上世纪八十年代至今,信息技术因其独特的优势在银行业的地位发生了巨大的变化。在银行业应用信息技术之初,只是被作为提高银行工作效率的手段,随着信息技术的不断发展与进步,当前其已经成为银行系统中不可或缺的工具。可以说信息技术的发展促进了银行管理模式的变化,并且直接影响到银行的业务流程[1]。由于银行对信息技术的依赖程度越来越高,银行信息系统的运行安全与银行业的安全以及国家金融稳定密切相关,因此做好银行信息安全管理是保障国家金融稳定运行的重要措施。目前我国银行的信息技术水平与规模得到了不断提高,但在信息安全管理方面存在一些不足,这就需要构建银行信息安全管理体系,对银行的各项信息进行全面的管理,有效避免风险的发生。
1.银行信息安全管理中出现的问题
各种信息技术设备在银行业的广泛应用,虽然有效提升了银行的工作效率与服务质量,但是也逐渐暴露出各种信息安全管理问题,主要表现在以下几个方面。
1.1 信息安全管理体系不健全
我国很多银行在安全管理方面存在各种问题,其中最为普遍的就是信息安全管理体系不健全。这些银行的起步较晚,信息技术的应用范围相对狭窄,在风险评估与等级保护等方面有待完善,并且信息安全的实施策略、标准以及质量控制等还没有达到国际标准。同时部分银行制定的信息安全策略不够完善,尤其表现在信息资产的管理以及业务管理等方面,极大增加了信息系统的安全隐患,而一些银行的信息安全管理工作流于形式,根本没有建立全面而长效的信息安全管理机制。
1.2 运维监控与预警系统存在问题
我国的一些银行还没有建立有效的运维监控与预警系统,或者在银行的硬件设施与业务系统方面存在一些缺陷,无法对银行的重要设备以及周围的环境进行实时监测。部分银行在风险预警监控方面的自动化程度有待提高,而在对突发事件、意外事件等进行预警与监测时人工检测占据了大部分比例,这样就很难保障银行风险预警监控的可靠性与及时性。
1.3 银行工作人员导致的风险
当前很多银行的管理人员并没有加强对员工安全意识的定期强制性培训,员工普遍缺乏安全意识,在工作过程中不能很好地保障银行的信息安全,在出现问题后也无法及时发现,这就导致银行潜在的风险增加。一些银行员工由于缺乏安全意识,可能会将私人的优盘等设备接入银行的信息系统中,导致病毒入侵,直接威胁到银行的信息安全。同时目前银行还普遍缺乏风险管理专业人才,无法做到对风险的专业化管理[2]。
1.4 信息技术的监控与审计不完善
当前部分银行在信息技术的监控与设计方面有待加强。首先审计问题的整改落实不到位,银行在通过审计发现问题后没有及时查处,或者查处的力度不够,缺乏长效的监督;大多采用经济处罚,遇到侵犯领导利益的事件就大事化了或隐瞒事实。其次,银行审计的广度、深度还不够,并且审核的周期与间隔较长,部分基层银行甚至完全不开展信息技术审计工作。一些银行虽然开展了审计工作,但审计缺乏深度,很难识别深层次的安全隐患[3]。
2.加强银行信息安全管理的重要性
银行加强信息安全的主要目的就是为了保障信息化的持续稳定发展,信息安全不仅属于技术问题,也属于管理问题。从信息技术层面来看,当前我们使用的很多操作系统存在一定的安全漏洞,开发商会针对发现的漏洞设计相应的补丁程序,这就需要定期更新系统。例如,运用主机热备份以及灾难备份的方式,可以有效保障信息的安全运行。同时一些软件开放人员在编程设计过程中留有“后门”,如果这些“后门”被不法分子知道,就会将该部分作为攻击目标,进而影响到信息系统的安全。当前大部分的黑客攻击等都是由于系统“漏洞”引起的,因此银行在应用软件过程中应该尽量避免留有“漏洞”。
此外,随着我国信息化技术的不断发展,信息系统的安全管理也被纳入国家的重点项目中。与世界上的部分发达国家相比,我国的信息安全管理工作起步较晚,但是发展较快,并且对系统风险认识的不断深化促进了信息安全管理的发展。对于银行而言,信息安全是至关重要的问题,这是因为任何一个环节出现问题,都会对整个系统的发展带来影响,甚至导致全局性的失误。例如,银行传统的信贷、柜台等业务已经有多年的信息安全管理经验,而信用卡作为一种新型的业务,它连接了多个方面的利益关系,其中涉及到发卡行、特约商户以及持卡人之间的关系,因此信息安全就成为重中之重。在银行开展各项业务过程中,信息和数据是基础[4]。此外,从客户的角度来看,银行在给客户提供服务时,必须保障提供信息的准确性、可靠性与安全性。由此可见,银行加强信息安全管理是十分必要的。
3.构建银行信息安全管理体系的思考
二十一世纪属于信息网络时代,我们生活中的大部分工作与事物都会用到信息技术,而在应用信息技术过程中也伴随着一些信息安全问题。根据银行安全管理中出现的问题,并结合银行业的未来发展规划,我们应该构建一个健全、高效的银行信息安全管理体系。
3.1 建设信息安全管理技术体系
在整个银行信息安全管理体系建设中,先进的技术是其中最为重要的部分,运用先进的信息技术能够有效避免出现安全事件。我们使用较多的信息技术有身份识别、系统防火墙、防病毒技术等,同时也可以使用漏洞扫描、边界防护等技术,通过多种安全防护技术来加强信息安全管理。
在使用防火墙技术时通常是将其设置在网络的边界上,以此对外界进行隔离,对信息安全管理系统进行安全强化[5]。病毒是信息网络中最为常见的安全问题,如果出现网络病毒将给银行带来巨大的经济损失,这个时候我们就需要对重要文件进行实时备份,并且及时更新病毒数据库。此外,在信息安全管理系统中充分应用身份识别技术,即用户在登陆系统提交信息后,系统将严格识别操作者的身份,必要时会控制操作者的操作活动。
3.2 建设信息安全管理体系
所谓“三分技术七分管理”,银行信息安全管理体系中的管理体系起到控制各种活动的作用。首先设置文档化的管理体系,它包括制度建设与人员管理两个部分。从银行的制度、政策、操作流程等多个方面进行监督,对各个角色在信息系统中的活动进行监控。在信息安全管理系统中制定科学完备的管理制度,可以为信息安全提供基本保障,各大银行都应该积极制定并完善自身的信息安全管理制度,如制定并按时更新《信息安全管理办法》等,切实保障信息系统的安全运行。
信息安全管理系统的重要职责就是对操作人员进行管理,在人才选拔过程中应该严格按照银行的聘用制度操作,不能单靠关系。在用人方面应该对员工的行为进行严格监督,加强员工的安全意识培训,避免由于员工的疏忽、私欲等导致银行信息系统被破坏。同时建立科学合理的银行人事任用制度,保证内部员工能够按照相关规范完成信息系统的管理工作,并及时让技术人员掌握最新的技术。通过建设信息安全管理体系,让银行运行过程中的各项程序、日常维护、监控等操作符合规范,以此保障信息系统的稳定可靠运行。
为了提高银行信息系统的安全性,管理人员也需要对已经识别的安全信息进行正确应用,定期检测系统中的安全事件并及时解决,实时监视信息安全管理系统的运行情况,查看技术以及管理方面的控制措施是否合理。对信息系统的监控是一个长期的过程,监控的过程应该密切联系信息系统的周期,监控程序应该能够对与安全相关的结果进行改进,以提高信息系统的安全性。通过信息安全管理系统的构建,让银行业务数据的完整性、准确性与真实性得以保障;让信息系统、网络系统以及其它应用系统的安全性得以保障;让与信息系统相关的设备、环境与存储介质的安全性得以保障。
4.结语
银行在应用先进信息技术提高银行工作效率并方便大众的同时,也应该加强对信息安全的管理,从技术和管理层面构建完善、高效的信息安全管理体系,避免重要信息的泄露,以此有效降低安全事故的发生率,营造良好安全的银行服务环境。
参考文献
[1]赵小东.数据集中模式下银行业信息系统灾备体系的研究与应用[D].山西财经大学,2011.
[2]王阳.基于IS027001的风险评估系统的设计与实现[D].大连理工大学,2010.
[3]王令朝.创建铁路信息安全管理及其标准体系的探讨[J].铁道技术监督,2010,38(07).
[4]石磊.金融业信息安全风险评估存在的问题及对策[J].中国金融电脑,2011,10(02).
审计信息安全管理范文3
对于进一步提高信息安全的保障能力和防护水平来说,实行信息安全等级保护无疑是一种好的方法,因为它能充分调动国家、法人和其他组织及公民的积极性,增强安全保护的整体性、针对性和实效性,使信息系统安全建设重点更加突出、规范,更加统一。
但是,电子政务重在政务,由于政务部门的职能不同,信息系统的结构、功能和安全要求也不尽相同,信息安全等级保护工作的侧重点也不同。然而从总体上来说,都需要做好以下几点:
落实好“四个把握”
把握等级保护的建设进程。按照等级保护程序规定,做好定级、备案、整改、评测与监管工作。
把握等级划分的合理性和准确性。要认真分析电子政务系统在国家安全、经济建设、社会生活中的重要性程度,即电子政务系统遭受破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素,合理准确地确定系统安全等级。具体来说,安全等级的确定要根据信息系统的综合价值和综合能力保证的要求不同以及安全性被破坏造成的损失大小,综合考虑信息系统的经济价值、社会价值以及信息服务的服务范围和连续性。
把握好不同等级的基本安全要求。基本要求是针对不同安全保护等级信息系统,应该具有的基本安全保护能力提出的安全要求。例如:第三级信息系统要具有抵御来自外部组织的恶意攻击能力和防内部人员攻击能力,不仅要对安全事件有审计记录,还要能追踪与响应处理,要实现多重保护制度。
把握好基本技术要求和基本管理要求。基本技术要求包括物理安全、网络安全、主机安全、应用安全与数据安全等方面。基本管理要求是通过控制信息系统中各种角色参与的活动,包括安全管理机构、安全管理制度、人员安全管理、系统建设管理、系统运维管理等方面,从政策、制度、规范、流程以及记录等方面做出规定。对于电子政务系统要特别关注基础设施监控与管理、网络安全监控与管理、业务应用系统的监控与管理、应急响应与备份恢复管理。
引入风险评估机制
信息安全等级保护必须树立风险管理的思想,而风险评估是风险管理的基础,因此,三级以上电子政务系统必须定期进行信息安全风险评估。风险评估贯穿于等级保护周期的系统定级、安全实施和安全运维三个阶段:
系统定级。由于不同的电子政务系统具有自身的行业和业务特点,且所受到的安全威胁均有所不同。因此,可以依据信息安全风险评估国家标准对所评估资产的重要性、客观威胁发生的频率、系统自身脆弱性的严重程度进行识别和关联分析,判断信息系统应采取什么强度的安全措施,然后将安全事件一旦发生后可能造成的影响控制在可接受的范围内。即将风险评估的结果作为确定信息系统安全措施的保护级别的一个参考依据。
安全实施。安全实施是根据信息安全等级保护国家标准的要求,从管理与技术两个方面选择不同强度的安全措施,来确保建设的安全措施满足相应的等级要求。风险评估在安全实施阶段就可以直接发挥作用,那就是对现有电子政务系统进行评估和加固,然后再进行安全设备部署等。在安全实施过程中也会发生安全事件并可能带来长期的安全隐患,如安全集成过程中设置的超级用户和口令没有完全移交给用户、防火墙部署后长时间保持透明策略等都会带来严重的问题,风险评估能够及早发现并解决这些问题。
安全运维。安全运维是指按照系统等级进行安全实施后开展运行维护的安全工作。安全运维包括两方面:一是维护现有安全措施等级的有效性。二是根据客观情况的变化以及系统内部建设的实际需要,对等级进行定期调整,以防止过度保护或保护不足。在安全运维的过程中,通过信息安全风险评估工作可以对已有信息系统的安全等级保护情况进行评估,依据已确定等级的相关保护要求,对系统的保护效果、潜在风险进行评价,评估是否达到等级保护的要求;当信息系统或外部环境发生变更时,可以通过风险评估工作了解和确定风险的变更,为再次定级和等级保护措施的调整提供依据。
建立有效的信息安全管理组织
信息安全管理组织是建立信息安全保障体系,做好信息安全等级保护工作的必要条件。当前很多政务部门的信息安全工作均有信息化部门兼任,没有足够的权威性。等级保护工作的开展,要求在组织内部建立信息系统安全方面的最高权力组织,并有明确的安全目标,目的是在管理层的承诺和拥有足够资源的情况下开展信息安全工作。因此,建立有效的信息安全管理组织必须明确以下内容:
要遵循分权制衡原则。制度的建立、制度的执行、执行情况的检查与监督要分开考虑。在目前的等级保护测评工作中,时常发现有系统管理员、网络管理员、安全员与审计员兼任的情况,甚至一人包揽所有的信息系统运维工作。但从等级保护的基本要求来看,依据分权制衡的原则,建议在电子政务系统中,系统管理员与审计员不得兼任,审计员不能从事所有日常信息的维护与管理工作,系统管理员不能从事审计日志的查看与处理工作。
要坚持从上而下的垂直管理原则。上一级机关信息系统的安全管理组织指导下一级机关信息系统的安全管理组织的工作,下一级机关信息系统的安全管理组织接受并执行上一级机关信息系统的安全管理组织的安全策略。
应常设信息系统安全管理组织办公机构,负责信息安全的日常事务工作。信息系统安全管理组织应由系统管理、系统分析、软硬件维护、安全保卫、系统稽核、人事与通信等有关方面的人员组成。
信息安全管理组织部门不能隶属于技术部门或运行部门,各级信息系统的安全组织不能隶属于同级信息系统管理和业务机构。信息安全管理组织部门只有不隶属于技术或运维部门,才能站在较高的层次上制定信息安全的整体框架与策略、有效的处理安全事件,启动应急预案。
审计信息安全管理范文4
关键词:审计视角 信息安全意识
1 发现的问题主要表现形式及成因分析
1.1 发现的问题主要表现形式
笔者曾参加对某一级分行的办公设备审计检查,现场随机抽取多个部门的办公电脑进行设备安全管理、用户安全管理及通讯安全管理等三个方面的检查,结果发现没有一台电脑在对上述安全管理的执行方面完全到位,不合规现象较普遍存在。
如电脑上未装防病毒软件或病毒库更新不及时,下载并安装了不安全软件或与工作无关的非授权软件,未设置用户登录密码、开机密码、屏保密码或密码为“111111”、“888888”等简单数字、密码长时间未更改过,来宾账户未设置禁用,擅自通过拨号(有线/无线)、ADSL等方式直接接入和访问互联网以及登陆不安全网站等,同时还关注到部分电脑非工作时间不关机、员工间互相借办公电脑使用、存有重要数据的移动、设备随意乱放等现象。
1.2 成因分析
上述普遍存在的不合规现象,究其原因,固然有员工对信息安全风险不识别、制度执行不到位及检查监督不力、责任追究不深入等方面的因素,但是更深层次的原因还是员工信息安全意识淡薄,对信息安全风险认识不足所造成。如设置用户开机密码,本是一个简单的合规操作问题,无任何复杂度可言,但是就是不执行、做不好,为什么?这恐怕就是员工的信息安全意识上的问题。
2 员工的信息安全意识薄弱的原因分析
造成员工的信息安全意识薄弱的原因是多方面的。一是信息安全价值未具体显现。因为信息安全价值不能有效量化并分解到每一位员工,并且与员工自己的具体工作相比,信息安全不能对他们的工作成果产生直接影响,因此,在具体工作过程中,很多员工经常把信息安全管理放在次要位置,一切均为方便完成具体工作让路。二是员工对负面影响的感受效果不明显。尽管存在客户资料泄密、机构主机瘫痪,黑客入侵等负面报道,但是真实事件发生在某一员工身上的很少,或者就算由于病毒入侵使该员工电脑瘫痪,但只要主要资料有备份,剩下的完全交给信息技术部门处理,因此,员工感同不深。三是信息安全传导不到位,思想上认识不足。由于缺乏持续深入的信息安全传导或者传导方式、形式不够灵活,不容易感受和接受,使员工对信息安全的认识处于较模糊的状态,甚至认为这是领导和信息技术部门的事情,主动信息安全的风险意识不高。四是责任追究不深入,违规成本低。除了出现大的责任事故,否则对员工信息安全方面存在的问题一般处罚较轻或者不处罚。如,用户密码为“111111”太简单,不合规,审计指出后,立即改正,过后又改回来。理由很充分,复杂的密码不容易记住,又不能记在笔记本上,所以还是简单的可靠,同时这个问题又不影响日常工作,其领导往往也不会深究,违规成本为零,也间接造成员工思想上的忽视。
3 员工具备信息安全意识的重要性
目前信息技术已经渗透到商业银行业务的各个层面,信息也逐渐成为各商业银行的重要资产,其安全管理也引起了金融业高管层的高度重视。为此,各商业银行纷纷出台政策、制度等建立健全信息安全管理体系,强化信息资产保护。而银行员工作为政策、制度及流程的具体执行者,其执行力的高低直接决定了信息资产安全管理的强弱,而其思想上对信息资产安全的重视程度更是成为执行制度规定是否到位的关键因素,因此,员工信息安全意识的强弱在信息资产安全管理方面起着至关重要的作用,值得管理层关注。
4 提高员工信息安全意识的建议
4.1 加强信息安全文化建设,提高员工的认同感
一个企业需要一个文化,以提高企业员工的凝聚力,同样,要提高员工信息安全意识也离不开其文化建设,通过强化信息安全文化建设,将信息安全文化根植于每一个员工的脑海中,以提高其认同感和责任感。
4.2 强化信息安全知识的教育和培训,提高员工安全防范技能
灵活教育和培训的角度、方式和形式,强化教育和培训的全面性、针对性。如利用各种媒体在公司内部宣传安全问题(定期刊物、公司主页、录像录音、在线培训)等,同时,为达到较高的教育和培训效果,可以在培训过程中插入案例,提高员工的感受度,以便更好地理解和接受。
4.3 强化书面安全策略的推行,提高员工的重视程度
如与员工签订遵守银行安全政策与程序的协议、签订保密协议等,让员工感受到信息安全就在身边,“从我做起,从现在做起”,以促使员工在思想上引起重视。
审计信息安全管理范文5
【关键词】 烟草 信息安全 体系 建设
随着烟草行业的不断发展,企业对信息化建设的要求越来越高。目前,烟草行业,尤其是以地市级烟草企业为代表的卷烟销售终端企业,在信息安全建设上给予的重视越来越高,资金的投入也越来越大,地市级烟草企业信息安全工作有了保障。
1 信息安全体系规划原则
根据国家和行业信息安全相关政策和标准,安全体系规划与设计工作遵循以下的建设原则:
(1)重点保护原则。针对核心的服务支撑平台,应采取足够强度的安全防护措施,确保核心业务不间断运行。
(2)灵活性原则。因信息技术日新月异的发展,而相应的安全标准滞后,应灵活设计相应的防护措施。
(3)责任制原则。安全管理应做到“谁主管,谁负责”,注重安全规章制度、应急响应的落实执行。
(4)实用性原则。以确保信息系统性能和安全为前提,充分利用资源,保障安全运行。
2 信息安全体系管理范围
以地市级烟草企业中心机房核心网络和系统为主,覆盖市局(公司)、各县级局(营销部)、基层专卖管理所等,安全体系包括范围:应用安全、网络安全、主机安全、数据安全、终端安全等。
3 信息安全体系规划框架
按照等级化保护“积极防御、综合防范”的方针,地市级烟草企业信息化建设需要进行整体安全体系规划设计,全面提高信息安全防护能力。
在综合评估信息化安全现状的基础上,从管理和技术来进行信息安全管理工作。信息安全体系建设思路是:以保护信息系统为核心,严格参考等级保护的思路和标准,满足地市级烟草企业信息系统在物理层面、网络层面、系统层面、应用层面和管理层面的安全需求,为各项业务的开展提供有力保障。信息安全体系框架如图1所示:
4 信息安全管理体系建设
从实际情况出发,体系包括安全组织机构、安全管理制度、人员安全、安全教育培训在内的安全管理体系。
4.1 组织机构
由决策机构、管理机构、和执行机构三个层面组成信息安全组织机构,并通过合理的组织结构设置、人员配备和工作职责划分,对信息安全工作实行全方位管理。
4.2 安全制度
信息安全规章制度是所有与信息安全有关的人员必须共同遵守的行为准则。应从信息安全组织机构和岗位职责、人员管理制度、信息系统管理制度、机房管理制度、网络管理制度等。
4.3 人员安全
通过管理控制手段,确保单位内部人员以及第三方人员的安全意识,包括人员的岗前安全技能培训、保密协议的签订等几个方面。
4.4 安全教育培训
通过有计划培训和教育手段,确保工作人员充分认识信息安全的重要性,具备符合要求的安全意识、知识和技能,提高其进行信息安全防护的主动性、自觉性和能力。
5 信息安全技术体系建设
按照等级保护方法,对信息系统进行安全区域的划分,并根据保护强度来采用相应的安全技术,实行分区域、分级管理。基础性保护措施实现后,建立地市级烟草企业的信息安全管理平台,对地市级烟草企业整体信息系统的统一安全管理。
5.1 划分安全区域
根据信息化资产属性,可划分为服务器区域、终端区域。目前,各业务域的服务器直接连接至核心交换机,无法对各个服务器区之间划分明确边界,在服务器区和核心交换机之间增加汇聚交换机,服务器经过汇聚交换机的汇聚再上联至核心交换机。对局域网按照业务功能区建立不同的VLAN,分别赋予相应级别的服务访问权限和安全防护措施。安全域网络拓扑如图2示:
一级安全域包括范围:地市级烟草企业办公区域、县公司办公区域、移动访问用户区域。部署上网行为管理、杀毒软件等防护措施。二级安全域包括对象:业务与管理服务器区域、网站服务器区域、公共平台服务器区(防病毒服务器、网管服务器)等。部署操作系统加固、身份认证、漏洞扫描、文件数据加密以及安全审计等措施。三级安全域包括数据服务器区域、存储备份区域以及核心交换机、主干路由器等。部署核心交换设备、链路冗余备份,加载广域网路由QOS策略,采用数据库高强度口令访问等措施。
5.2 保护计算环境
“云计算”和虚拟化技术的发展,打破了传统意义上按物理位置划分的计算环境。依照不同的保护等级,分别进行加强用户身份鉴别、标记和强制访问控制、系统安全审计、用户数据完整性保护、保密性保护、系统安全监测等措施。
5.3 区域边界保护
边界保护是一组功能的集合,包括边界的访问控制、包过滤、入侵监测、恶意代码防护以及区域边界完整性保护等。在技术上通过防火墙、入侵防护、病毒过滤、终端安全管理等措施来实现保护。
5.4 通信网络防护
信息系统的互联互通是建立在安全畅通的通信网络基础之上。通讯网络的构成主要包括网络传输设备、软件和通信介质。保护通信网络的安全措施有:网络安全监控、网络审计、网络冗余或备份以及可靠网络设备接入。一是利用入侵防护系统以及UTM在关键的计算环境边界,进行安全监控,防止非法的访问;二是对骨干网中的防火墙设备进行配置,制定安全访问控制策略,设置授信的访问区域;启用安全审计功能,对经过防火墙访问关键的IP、系统或数据进行记录、监控;通过网闸技术,对不同网络进行物理隔离。通过VLAN技术对内部网络进行逻辑隔离。
5.5 数据安全防护
建立数据安全备份和恢复机制,部署数据备份和恢复系统,制定相应的数据备份与恢复策略,完成对数据的自动备份,并建立数据恢复机制。建立异地数据级灾备中心,在系统出现灾难事故时,能够恢复数据使系统应用正常运行。
5.6 信息安全平台
审计信息安全管理范文6
关键词:商业银行;电子商务;风险管理
商业银行从事金融业务面临着市场风险、信用风险、以及操作风险等,而电子商务的出现则加剧了上述各类风险发生的可能性以及风险发生之后的破坏程度。2004年以来,我国面临的网络仿冒威胁正在逐渐加大,仿冒对象主要是金融网站和电子商务网站。2005年上半年共收到网络安全事件报告65679件,超过2004年全年案件数,商业银行电子商务安全风险管理策略已成为理论与实践中必须重视的课题。
一、信息安全管理的历史演进与现阶段的特点
信息安全管理的策略大体遵循事件驱动(技术和管理脱节)-逐渐标准化(技术和管理逐渐结合)——安全风险管理(引入了风险分析)的发展路径。
(一)以事件驱动的初级阶段时期
19世纪70年代安全主要是指物理设备和环境的安全,人与计算机之间的交互主要局限在大型计算机上的哑终端,安全问题只涉及能访问终端的少数人。安全管理策略处于初级阶段,由事件驱动,没有形成规范的管理流程。在此阶段的前期,只重视技术手段。后期开始重视管理手段,但是技术和管理之间脱节。许多组织对信息安全制定了相应的规章和制度,但组织的信息安全管理基本上还处在一种静态、局部、少数人负责、突击式、事后纠正式的管理方式。
(二)标准化时期
企业开始将安全问题作为整体考虑,形成一套较为完整的安全管理策略,其中包括了安全管理的技术手段和管理制度(或称运作管理)。几乎所有从事电子商务的企业都拥有自己的安全策略,内容也包括了技术手段、安全管理制度、人员安全教育等等,基本上形成体系,技术和管理手段综合统一,但是安全风险分析还存在不足之处。
(三)安全风险管理策略时期
随着电子商务安全管理发展到一个比较高的层次,安全管理策略也演进到安全风险管理阶段。主要特点如下:
1.安全风险管理成为主流趋势;在安全管理策略的演进过程中,技术和管理手段综合统
一、又融入了风险管理的分析、防范策略,从而安全管理进入了安全风险管理时期。西方商业银行已对安全风险管理形成共识。如安氏公司(is—One),认为信息安全问题最终将归结为风险管理问题,风险管理方法是建立良性的安全技术和管理体系的依据和基础。
2.安全风险管理的国际标准和各国的规范逐渐形成并趋于完善。国际上关于安全风险管理的标准有巴塞尔银行监管委员会的《电子银行业务风险管理原则》、英国标准协会制订的BS7799等。各国也日益重视安全风险管理,制定了许多规范。例如美国货币监理署(OCC)的《电子银行最终规则》、香港金融管理局的《电子银行服务的安全风险管理》等。中国银行业监督管理委员也于2006年颁布了《电子银行业务管理办法》,对国内企业的电子商务安全风险管理给出了指导意见。
3.利用外部专业化机构对金融机构的安全性评估已成为大部分国家的选择。电子银行面临的安全和技术风险,在相当程度上取决于采用的信息技术的先进程度,系统的设计开发水平,以及相关设施设备及其供应商的选择等;银行依靠传统的风险管理机制已很难识别、监测、控制和管理相关风险。同样,监管机构也难以完全依靠自身的力量对电子银行的安全性进行准确评价和监控。因此,大部分国家都采用了依靠外部专业化机构定期对电子银行安全性进行评估的办法,加强对电子银行安全性和技术风险的管理和监管。
4.在许多国家信息系统审计(IsAudit)作为一种信息技术服务被广泛提供,许多知名的咨询公司都提供类似的信息审计服务。业界的IT风险分析师也成为一种职业,专门从事电子商务的安全风险工作,从经济学的角度出发分析风险,充分衡量保持安全的代价和收益之间的关系,寻求用最小的代价实现最大的效用,在风险分析中也形成一套较为成熟的模式。
二、我国商业银行电子商务安全风险管理策略的薄弱点
(一)系统管理思想缺乏
目前的电子商务安全风险管理策略,在全局上缺乏系统论理论的指导,在实际操作中受到多种多样的安全攻击时会不可避免地出现安全漏洞,无法形成一张全面有序的安全网络。
实践中被采用的安全风险管理策略,以及作为指导意见的规则规范,如《信息安全管理实务准则》(IS017799)、《信息技术安全性评估准则》(GB/T18336.1)、巴塞尔银行监管委员会的《电子银行业务风险管理原则》,尽管提出了比较全面的安全风险管理方案,层次上也比较清晰,但是还不足以作为一个风险防范系统。实践中,电子商务组织是一个复杂的系统组织,电子商务的安全风险管理体系和过程也是个复杂的系统。系统论、控制论的思想在电子商务安全风险管理中是不可或缺的。
(二)风险分析的模型与方法不成熟,定量分析不足
电子商务模式自身的发展历史也不过20几年,在风险分析的定量技术上并不成熟;如BS7799中推荐的电子商务安全风险管理中实施风险评估时,往往将威胁发生的可能性定性划分为几个级别,将威胁所造成的影响也定性划分为1~5级,实质上是将一些按照概率发生的事件定义为不连续的几个级别,在操作上易行,但造成了度量的不精确。在进行监控和审计之后,也存在无法量化、对比的问题。
(三)忽视与原有的传统风险管理策略的结合
本质上,电子商务的安全风险无非是新兴的商业模式对传统的风险的改变,以及产生的在传统风险控制领域暂时无法明晰的新风险;现有管理策略只从信息技术的角度、或者从偏重技术的角度看待问题,站在金融领域本身来分析研究较少。这种状况导致了对电子商务安全风险管理的研究无法立足于一个比较高的层次;忽略了风险的整体性,只进行偏信息和技术的研究,导致了现有的电子商务安全风险管理策略与金融机构原有的传统业务风险管理策略存在差距。对于商业银行而言,传统金融业务的风险控制与电子商务的技术风险控制,两个方面存在脱节,同样属于商业银行的风险,存在着不同的管理策略,导致多头管理、资源浪费、机构之间的扯皮,乃至缺位管理。
(四)风险管理策略无法
依赖外部的信息安全管理行业
在发达国家,信息系统审计(IsAudit)作为一种信息技术服务被广泛提供,许多知名的咨询公司都提供类似的信息审计服务。IT风险分析师也成为一种职业,专门从事电子商务的安全风险工作。商业银行采用依靠外部专业化机构定期对电子银行的安全性进行评估的办法,提高对电子银行安全性和技术风险的管理和监管。而国内初步建立了国家信息安全组织保障体系,制定和引进了一批重要的信息安全管理标准、法律法规,风险评估工作得到了一定重视,但与发达国家成熟完善的外部信息安全管理行业仍有很大差距。
(五)风险管理策略中商业银行的内部风险控制能力薄弱
我国商业银行目前均建立起统一的风险管理部门;但风险控制部门的职能、权限与花旗银行等体制较为先进的银行相比仍然存在较大差距,风险控制实质上仍然分散在各个子部门;风险的评估、防范与控制实质上完全依靠商业银行的电子交易部门;风险管理部门、内审稽核部门实质上无法控制电子商务安全风险。例如,风险管理部门接受了电子交易部的风险控制报告,表面上履行的内控审核的流程,但审核作用有限,无法完成电子商务安全风险管理中的监控与审计环节。
三、商业银行的电子商务安全风险管理策略的改进建议
(一)基于系统的思想构建商业银行电子商务安全风险管理策略框架
利用系统理论作为总体的指导思想,将电子商务安全风险管理策略本身当作一个开放的自适应系统。将商业银行电子商务安全风险管理中的各个环节组成循环上升的系统。
在商业银行电子商务安全风险控制的流程中,经过信息安全的风险评估、资产识别和选择、实施控制降低风险的措施、将风险控制在可接受的范围内,然后进行监控和审计;尤其重要的是把监控和审计所得到的内容作为新一轮风险分析输入,从而开始新一轮的风险管理过程。商业银行电子商务安全风险管理的各个步骤为动态的循环系统。每完成一个循环,安全风险管理的有效性就上一个台阶,商业银行的安全管理水平变得到了提高。
(二)电子商务安全风险管理中定量分析中的改进思路
商业银行可以借鉴成熟的传统金融风险度量中的一些方法来改变电子商务安全风险管理中对资产进行粗略的优先级别排序的方法。实践中,商业银行对操作风险的管理与对电子商务安全风险管理有其相似之处。巴塞尔委员会对商业银行的操作风险的内部计量法中规定,商业银行内部估计风险敞口指标、损失事件发生的概率、风险损失,巴塞尔委员会制定资本要求的转换系数;在度量损失的分布时,主要利用统计和精算技术。商业银行应通过数据库将威胁发生的频率、威胁所造成的影响等精确记录下来,利用现有的度量方法进行精确的风险定量分析的尝试。新晨
(三)将商业银行电子商务安全风险纳入商业银行总体风险管理范畴
将商业银行所面临的全部风险放在一个框架中考虑。传统风险管理以及电子商务安全风险管理都是风险管理系统中子系统,二者相互联系、相互影响,不可分割。尝试借鉴信用风险与操作风险度量的方法与思想,短期内将其与信用风险控制衔接,最终形成一个全面的商业银行安全风险管理框架。