- 相關(guān)推薦
探討企業(yè)的信息安全
企業(yè)信息安全是一個(gè)多點(diǎn)因素的難題,涉及技術(shù)、管理、應(yīng)用等方面,下面是小編搜集整理的一篇探究企業(yè)信息安全的論文范文,歡迎閱讀查看。
摘 要:企業(yè)信息化程度發(fā)展到一定水平,從防火墻、入侵檢測等安全硬件到文檔防泄密、行為管理等安全軟件,技術(shù)上都比較成熟且大部分企業(yè)都已實(shí)施部分安全項(xiàng)目。但實(shí)施安全項(xiàng)目之后并不是高枕無憂,管理是否到位及企業(yè)員工安全意識成為企業(yè)信息安全的短板,如何從管理角度提高企業(yè)的信息安全水平,已成為一個(gè)重要的課題。
關(guān)鍵詞:信息安全;管理;意識
從安全軟硬件出發(fā),大多安全實(shí)施廠家已有較成熟的方案,一旦項(xiàng)目實(shí)施完成后,企業(yè)往往容易忽略人員意識、IT審計(jì)、后續(xù)管理等因素對信息安全的影響。本文就如何解決企業(yè)信息安全短板,從管理角度進(jìn)行探討。
1 管理安全的含義和IT審計(jì)的特點(diǎn)
從大的方面來說,信息安全是指信息網(wǎng)絡(luò)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護(hù),不受偶然的或者惡意的原因而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運(yùn)行,信息服務(wù)不中斷。直接反映到企業(yè)來說,就是要通過實(shí)施一整套適當(dāng)?shù)目刂拼胧⿲?shí)現(xiàn)企業(yè)各業(yè)務(wù)系統(tǒng)正常運(yùn)行,確保安全目標(biāo)的實(shí)現(xiàn)。本文從管理角度探討企業(yè)的信息安全,可以簡稱為管理安全,它是指建立并有效落實(shí)企業(yè)規(guī)章制度、安全管理規(guī)定等,來保證系統(tǒng)安全生存與運(yùn)行。
企業(yè)安全管理的規(guī)章制度是否運(yùn)行有效直接關(guān)系到企業(yè)安全目標(biāo)能否保障,在此管理過程中需要引入IT審計(jì)。IT審計(jì)重點(diǎn)內(nèi)容之一就是發(fā)現(xiàn)信息系統(tǒng)的潛在風(fēng)險(xiǎn),可以說企業(yè)信息中心對潛在的IT風(fēng)險(xiǎn)是比較重視的。IT審計(jì)相對技術(shù)而言,更多側(cè)重于管理,比如在安全策略方面更側(cè)重于訪問授權(quán)的控制,以及定期核查是否按相關(guān)信息化制度辦事,還有就是有無進(jìn)行過適當(dāng)?shù)臐B透去檢驗(yàn)系統(tǒng)的可靠性等。實(shí)施IT審計(jì)能夠提高企業(yè)信息系統(tǒng)的安全性,能夠客觀評價(jià)信息系統(tǒng)安全現(xiàn)狀。
2 從管理角度看企業(yè)中存在的主要信息安全威脅
1)企業(yè)日常信息化管理中,會(huì)碰到以下一些現(xiàn)象,如:明知計(jì)算機(jī)病毒無孔不入,卻不安裝殺毒軟件;個(gè)人認(rèn)證的物品(如員工門禁卡)隨意借用他人;進(jìn)入門禁系統(tǒng)之后,對他人尾隨不理不問;移動(dòng)存儲(chǔ)介質(zhì)外借他人,卻不知可能造成感染病毒或泄密;打印服務(wù)器、掃描服務(wù)器等公用電腦臨時(shí)存放許多信息卻不刪除。
從上述現(xiàn)象中可以得知,企業(yè)員工信息安全意識淡薄會(huì)產(chǎn)生較多安全漏洞。據(jù)《2011年度中國企業(yè)員工信息安全意識調(diào)查報(bào)告》顯示,30%的受訪者從來沒有接受過信息安全培訓(xùn),只有30%的企業(yè)會(huì)進(jìn)行定期的信息安全培訓(xùn)[1];
2)企業(yè)信息安全項(xiàng)目做的深度是與企業(yè)信息化發(fā)展水平相關(guān)的,一般企業(yè)會(huì)根據(jù)本身的信息化水平發(fā)展程度分步驟進(jìn)行。企業(yè)初始階段會(huì)通過封USB端口,不配置光驅(qū)等形式防止電子文檔傳播至外界,F(xiàn)階段已有部分企業(yè)關(guān)注電子文檔防泄密的軟件,同時(shí)配以相應(yīng)的制度,從一定程度上能達(dá)到預(yù)期的效果。項(xiàng)目實(shí)施后往往會(huì)發(fā)現(xiàn)效果難以保持,因?yàn)槠髽I(yè)缺少相關(guān)的信息安全審計(jì)人員,在審計(jì)工作不到位的情況下,安全軟件的審計(jì)功能無法體現(xiàn)其價(jià)值;
3)企業(yè)通過安全軟件對電子文檔進(jìn)行管理,在實(shí)物管理方面缺乏措施。辦公室文印區(qū)域是企業(yè)信息泄密的源頭之一,外單位人員進(jìn)入企業(yè)進(jìn)行交流時(shí),通常會(huì)經(jīng)過辦公室文印區(qū)域,員工打印文件后如不及時(shí)拿取,容易將技術(shù)資料留在在打印機(jī)上,給有心之人獲取,容易造成泄密。計(jì)算機(jī)、筆記本等辦公設(shè)備故障外移送修,送修前未經(jīng)過審核批準(zhǔn),不對硬盤做處理,上述這些日常辦公現(xiàn)象存在著信息安全漏洞[2]。
3 信息安全短板的對策措施——強(qiáng)管理
盡管企業(yè)防火墻、防毒墻等安全硬件設(shè)施或安全軟件都較齊全,但是采取恰當(dāng)?shù)墓芾泶胧┮材苡行У奶岣咝畔踩剑罱K有效地保護(hù)企業(yè)信息資產(chǎn)。本文總結(jié)了以下幾種管理方法并加以說明。
1)提高員工安全意識,關(guān)鍵是做好培訓(xùn)。一方面企業(yè)信息中心要組織好講師及培訓(xùn)素材。培訓(xùn)素材可結(jié)合生活中的信息安全案例或者通過動(dòng)畫情景介紹等較生動(dòng)的方式,寓教于樂,讓每個(gè)企業(yè)員工明白數(shù)據(jù)等無形資產(chǎn)的重要性,理解數(shù)據(jù)信息安全是企業(yè)的生存發(fā)展壯大的法寶。在培訓(xùn)方式上,可采用循序漸進(jìn)的培訓(xùn)方式,不急于求全,可從最基本的啟用標(biāo)準(zhǔn)的計(jì)算機(jī)密碼(如大小寫字母+數(shù)字)、離開座位時(shí)使用屏保等開始培養(yǎng)。后續(xù)可陸續(xù)完善公司涉密規(guī)章制度,同時(shí)認(rèn)真落實(shí),要讓員工真正懂得防止泄密的辦法;
2)通過IT審計(jì)嚴(yán)把信息安全管理關(guān)。企業(yè)做好IT審計(jì),從以下幾方面入手:一方面是人才培養(yǎng),企業(yè)審計(jì)部門需要引入類似IT審計(jì)師的角色,盡管現(xiàn)階段大部分中小企業(yè)未能做到這一點(diǎn),但可參照國際上通用的認(rèn)證培訓(xùn)——國際信息系統(tǒng)審計(jì)師,把企業(yè)信息管理人員送出外培,提高兼職型IT審計(jì)人員的技術(shù)水平及能力;另一方面是IT審計(jì)人員職責(zé)要明確,從實(shí)踐上看,IT審計(jì)人員工作內(nèi)容包括查看企業(yè)人員是否按照已有的涉密規(guī)章制度進(jìn)行審批手續(xù)、定期將審計(jì)報(bào)表反饋給高層,監(jiān)督整改落實(shí)的情況及效果驗(yàn)證,使企業(yè)自上而下重視信息安全管理;
3)讓安全軟件的審計(jì)功能發(fā)揮作用。市場上的電子文檔防泄密系統(tǒng)提供日志審計(jì)功能。日志系統(tǒng)主要用來跟蹤和記錄用戶對受控文件的操作、記錄管理員設(shè)定的策略和操作。企業(yè)系統(tǒng)管理員要對文件日志、部門日志、計(jì)算機(jī)日志、申請審批日志等進(jìn)行定期檢查,同時(shí)發(fā)揮IT審計(jì)人員的監(jiān)督作用,才可讓安全軟件的審計(jì)記錄發(fā)揮作用;
4)利用刷卡認(rèn)證方式管理文檔輸出。辦公類信息安全管理方面,涉及到各類業(yè)務(wù)系統(tǒng)的賬戶管理、文檔輸出管理、存儲(chǔ)設(shè)備管理等。現(xiàn)有企業(yè)一般是通過制度約束,但效果不明顯,這里結(jié)合新的管理方式對文檔輸出管理進(jìn)行說明。一般我們不會(huì)一直等在打印機(jī)旁,沒有把打印好的資料及時(shí)拿走。而所打印的資料大多是技術(shù)圖紙、商務(wù)合同、計(jì)劃等資料,讓人不經(jīng)意地看到相關(guān)內(nèi)容及敏感信息。要減少因遺忘而將已輸出的文檔滯留在文印設(shè)備上,可結(jié)合IC刷卡認(rèn)證的方式,企業(yè)通過為文印設(shè)備配備一些讀卡器,只有當(dāng)刷員工卡時(shí),文檔才從文印設(shè)備輸出,員工可即刻拿走。
總之,企業(yè)信息安全是一個(gè)多點(diǎn)因素的難題,涉及技術(shù)、管理、應(yīng)用等方面,隨著企業(yè)信息化的發(fā)展,各類信息系統(tǒng)及軟件資產(chǎn)不斷增多,從管理角度保障信息安全,增強(qiáng)企業(yè)員工安全意識,成為企業(yè)成長的重中之重。
參考文獻(xiàn)
[1]北京谷安天下科技有限公司.2011年度中國企業(yè)員工信息安全意識調(diào)查報(bào)告[R],2012.
[2]楊鍇新、劉潔.關(guān)于企業(yè)信息安全管理的思考[J].經(jīng)管空間,2011,5.
【探討企業(yè)的信息安全】相關(guān)文章:
我國企業(yè)名牌塑造探討06-06
電力企業(yè)財(cái)務(wù)信息化建設(shè)探討06-03
探討企業(yè)人才流失的原因及對策08-30
基于信息安全的企業(yè)經(jīng)濟(jì)信息管理論文06-26
物聯(lián)網(wǎng)與信息通信技術(shù)探討論文(精選6篇)07-26
企業(yè)信息化安全技術(shù)研究01-08