组织通常会根据各种需求制定多项 IT 政策,例如灾难恢复、数据 分级、数据 隐私、风险评估、风险管理等。这些文件通常相互关联,并为公司提供一个框架,用于设定价值准则,从而指导决策与响应。
组织同样需要一份信息安全政策(InfoSec policy)。它提供控制措施和流程,帮助确保员工能够以恰当的方式使用 IT 资产。本文将说明制定信息安全政策的益处、政策应包含哪些要素,以及助力成功的最佳实践。
下载一对一演示:
什么是信息安全政策?
美国国家科学技术研究院(National Institute of Science and Technology,NIST)将information security policy定义为“一组指令、法规、规则和实践,用于规定组织如何管理、保护和分发信息。”
由于不同组织在业务需求、合规义务和人员配置方面存在差异,因此信息安全政策的标准和实践不可能对所有人都完全相同。相反,每个 IT 部门都应确定最能满足其特定需求的政策选择,并创建一份清晰易懂、并获得高层利益相关方及合作伙伴批准的文件。
信息安全策略 vs 数据安全策略
需要注意的是,信息安全策略并不等同于 数据安全策略。相反,数据安全策略是组织整体信息安全策略的一个子集。它重点关注对组织数据资产的保护与妥善处理,而这些数据资产可能包含敏感、机密和专有信息。本策略概述了组织用于防止敏感数据遭受 数据泄露、泄露披露、篡改或销毁的详细规则、流程与实践。
以下是信息安全策略与数据安全策略之间的关键差异:
- 范围: 信息安全策略涵盖组织内部信息安全的所有方面,包括数据安全。相对而言,数据安全策略将关注点限制在保护数据(数字与物理两种形式),使其免受未授权的访问、使用、披露、破坏、修改或销毁。
- 具体性: 信息安全策略提供的是一般性的指导和原则。它不会涉及数据安全策略所包含的具体细节与流程。
- 受众:信息安全策略通常面向高层管理层和利益相关方。相对而言,数据安全策略更适用于 IT 以及负责数据处理的人员,他们需要针对性指引来保护数据资产。
信息安全策略有哪些好处?
信息安全策略和流程之所以必不可少,原因如下:
确保数据的机密性、完整性和可用性
建立完善的策略能够为识别并降低数据机密性、完整性和可用性 的风险提供标准化的方法(CIA triad),并为应对问题采取恰当的步骤。
降低风险
信息安全策略详细说明组织如何发现、评估并缓解 IT 漏洞,以阻止威胁并预防安全事件;还包括在系统故障或 数据泄露 之后用于恢复的流程。
Netwrix 提供多种解决方案,帮助贵组织最大限度地降低数据泄露风险。包括:
- 信息治理软件: 该软件可帮助您在数据生命周期的整个过程中确保数据安全。它帮助您在信息创建的那一刻起就查找并对其进行分类,确定其敏感级别,并决定是否应将其保留为官方记录。这样,您就可以进行管控,确保贵组织不会收集超过所需的更多数据。
- 数据访问治理软件: 该解决方案专注于保护敏感信息,并控制谁可以访问这些信息。它可在数据的任何位置发现并分类数据,无论数据是结构化还是非结构化。它帮助您确保只有具备相应角色的合适人员才能访问特定数据,并及时发现异常活动,例如有人试图在未获授权的情况下访问敏感数据。
- 勒索软件防护解决方案: 使用此解决方案,你可以识别诸如“过多人员拥有对文件过高的访问权限”等问题。你还可以为特定任务创建仅具备所需权限的临时账户。此外,它还能在勒索软件攻击发生的同时进行检测,从而让你快速响应并防止造成重大损害。
在整个组织范围内协调并落实安全计划
任何安全计划都需要制定一套协调一致的 InfoSec 政策。这有助于防止各部门做出彼此偏离的决策,或更糟糕的是出现完全没有政策的部门。该政策定义了组织如何识别那些无法执行有用安全功能的多余工具或流程。
向第三方与外部审计员传达安全措施
将安全策略制度化,使组织能够更轻松地围绕 IT 资产与资源传达其安全措施,而不仅仅是传达给员工和内部相关方,也包括外部审计员、承包商、合作伙伴以及其他第三方。
满足合规要求
制定完善的安全政策对于组织来说十分重要,能够帮助组织通过 合规审计,以符合安全标准和法规,例如 HIPAA 以及 CCPA。审计人员通常会要求企业提供其内部控制的文档,而你的信息安全政策有助于证明你会执行所需的任务,例如:. Auditors commonly ask companies to provide documentation of their internal controls, and your information security policy helps you demonstrate that you perform required tasks such as:
- 定期评估当前 IT 安全策略的适当性
- 开展风险评估,以发现并缓解技术或工作流程中的漏洞
- 分析现有系统在数据完整性和网络安全方面的有效性
借助 Netwrix 的合规审计解决方案,您可以简化原本耗时且令人紧张的审计准备流程。您能够高效、快速地处理合规评估期间可能出现的意外询问。此外,收益远不止于合规本身——因为您将获得全面的端到端安全保障。
在制定信息安全政策时,应参考哪些资料?
制定信息安全政策可能是一项工作量很大的任务。以下框架提供了关于如何制定和维护安全策略的信息安全指导:
- COBIT: COBIT 聚焦于安全、风险管理以及 信息 治理。它对 Sarbanes-Oxley (SOX) 合规 尤其有价值。
- NIST Cybersecurity Framework: 该框架提供与 风险 分析 以及 风险 管理 五个阶段相对应的安全控制:识别、保护、检测、响应和恢复。它经常用于公用事业、交通和能源生产等关键基础设施领域。
- ISO/IEC 27000: 这套 系列 由国际标准化组织(International Standards Organization)发布,是最广泛的框架之一。它可适用于各种类型和规模的组织,并且针对特定行业设计了多种子标准。例如,ISO 27799 涵盖医疗信息安全,适用于需要遵循 HIPAA 合规 的组织。该系列中的其他标准也适用于云计算、数字证据的收集与存储安全等领域。
此外,各种组织都会发布免费的信息安全策略模板,你可以在不从零开始的情况下,根据自身需求进行编辑,以满足你的要求。
信息安全策略的关键要素有哪些?
一般来说,信息安全策略应包含以下部分:
- 目的: 阐明信息安全策略的目的。务必识别该策略旨在帮助组织遵守的任何法规或法律。
- 范围: 说明本政策涵盖的内容,例如计算机及其他 IT 资产、数据存储库、用户、系统和应用程序。
- 时间线:指定本政策的生效日期。
- 授权:确定支持本政策的个人或机构,例如公司所有者或董事会。
- 政策合规:列出信息安全政策旨在帮助组织遵从的所有法规,例如 HIPAA、SOX、PCI DSS 或 GLBA。
- 正文:描述每个这些领域的程序、流程和控制措施:
- 资产与信息分类及控制: 说明如何按安全分类对数据进行标记,并应用控制措施以确保适当的数据保护。
- 信息保留:说明如何存储和备份数据,并执行保留时间线。
- 人员安全:详细说明与人员相关事项的安全程序,例如保密协议和人员筛查。
- 身份与访问管理 :描述与用户访问、权限和密码相关的管理政策。请务必注明基于用户角色与责任的特殊要求,例如要求安全运维人员进行强认证。本部分还涵盖网络安全、应用程序访问控制和云安全。
- 变更管理与事件管理:定义应对可能影响 IT 系统机密性、完整性或可用性的变更的处理流程。此外,需详细说明在发生安全泄露或系统故障时应采取的适当安全事件响应流程,并列出负责执行这些任务的具体人员。
- 可接受使用政策:说明个人如何将组织的网络、互联网访问机制和设备用于工作与个人用途。针对不同群体(例如员工、承包商、志愿者以及公众)的任何差异,需详细说明。
- 防病毒与补丁管理:指定应用防病毒更新和软件补丁的流程。
- 物理与环境安全:就物理安全(例如为受控访问区域设置上锁的门)制定信息安全标准。
- 通信与运维管理:描述与系统规划与验收、内容备份以及漏洞管理等领域相关的运维流程和职责。
- 信息与软件交换:概述与外部方交换数据或软件的正确步骤。本节特别适用于与第三方合作的组织,或必须响应客户或第三方数据请求的组织。确保其符合您的隐私政策。
- 加密控制:明确为实现安全目标而必须使用的加密方式,例如对电子邮件附件或笔记本电脑上存储的数据进行加密。
- 用户培训:描述用户必须参加的安全意识培训以及其他培训内容,并说明负责制定和开展培训的团队。
- 联系:指定负责创建和编辑信息安全政策文件的人员或团队。
- 版本历史:跟踪所有政策修订。每次更新都应包含日期和作者。
为了制定一份优秀的安全策略,我应该遵循哪些最佳实践?
遵循以下最佳实践将帮助你制定一份有效的 InfoSec 政策:
- 争取高层支持。 如果最高管理层对该政策进行签批,那么实施和执行起来会容易得多。
- 列出所有适用的安全法规。 确保你熟悉所有管理你所在行业的法规,因为它们将会极大地影响你这份政策的内容。
- 评估你的系统、流程和数据。 在起草文档之前,请先熟悉组织当前的系统、数据和工作流。此过程需要与你的业务同事密切协作。
- 根据贵组织的情况定制该政策。 确保该政策与贵组织的需求相关。花时间明确政策目标,并界定其适用范围。
- 识别风险。 为了制定适当的风险响应流程,你的组织必须识别潜在风险。许多组织通过风险 评估来完成这一工作。
- 保持对新的安全控制措施的开放态度。 根据你识别的风险,你的组织可能需要采取新的安全措施。
- 对你的流程进行充分的文档化。 信息安全政策的许多方面都依赖于其中所描述的流程。有时,员工已经在执行这些工作流,因此这一步只需要把它们写下来即可。无论如何,都要测试这些流程,以确保它们准确且完整。
- 对所有人进行培训。 仅以文档形式存在的政策并不能实现信息安全。确保所有员工都接受关于安全政策内容以及 合规要求和实践的培训。
FAQ
什么是信息安全策略?
信息安全策略是一份文件,包含用于保护组织信息环境中所有要素的总体战略。
信息安全策略的制定流程包括哪些内容?
信息安全策略的制定流程包括你需要遵循的所有阶段,以确保你制定的策略全面且有效。各组织的阶段可能不同,但通常包括以下内容:
- 定义策略的范围与目标
- 开展风险评估
- 制定政策
- 传达政策
- 实施并维护政策
- 监控并更新政策
信息安全政策在哪里可以找到?
组织并没有一个特定的位置或地点来存储或保存 InfoSec(信息安全)政策。虽然有些组织可能只将这些政策文件存放在一个地方,但其他组织则会将其保存在多个位置,例如公司内联网、内部公司社交网络、员工手册或手册、基于网页的门户以及实体公告栏。
信息安全政策的五个要素是什么?
要使信息安全政策有效,它必须涵盖以下五个要素:机密性、完整性、可用性、认证以及不可否认性。
分享到
了解更多
关于作者
Ilia Sotnikov
用户体验副总裁
Ilia Sotnikov 是 Netwrix 的前安全策略师兼用户体验副总裁。他在 Netwrix、Quest Software 和 Dell 任职期间,积累了超过 20 年的网络安全经验,以及 IT 管理方面的经验。 在目前的岗位上,Ilia 负责整个产品组合的技术赋能、UX 设计以及产品愿景。Ilia 的主要专长领域是数据安全和风险管理。他与 Gartner、Forrester、KuppingerCole 等公司的分析师紧密合作,以更深入地了解市场趋势、技术进展以及网络安全领域的变化。此外,Ilia 还是 Forbes Tech Council 的常驻撰稿人,在那里他会与更广泛的 IT 与商业社区分享关于网络威胁以及安全最佳实践的知识与洞察。