0 o( H9 j3 o9 X r 6 w7 ^/ E5 f" U, x 8 {( W. ?& \; T a! {8 P4 ?1 o当然安全策略是不会具体描述如何去完成某项任务的,它只是大概地指出所要完成的目标是什么。例如,加密敏感信息的安全策略可能只有一句话:“机密或者高度机密的信息在公共网络的计算机上保存和传输时,必须使用公司信息安全部门认可的硬件或者软件对信息进行加密。”对于这段话,您应该注意:) Z' ^' V+ c7 s
+ t4 ?* [+ q" j1 [+ \8 a
& S Q( B' G0 G4 L% p, X% Z 2 K0 r' N5 x5 G/ ^9 s& O% n* 这段话很简单,不是技术性的,而且就像高级经理要说的那样。这很好,毕竟安全策略本来就应该是公司的总体指导性原则。1 W, M$ H4 o5 m3 ]! l' A& g8 q2 ?
8 t1 N: @* D2 G X) J0 ^; @
* 它申明了要达到的目标和为达到这个目标公司高层的因素。8 w: A1 V, Y8 E
/ f+ {* r! J: z# J2 }' n
* 它没有具体指出要使用何种技术,如何配置。! |; ~! E' Z6 b
0 \, b7 V# r6 b8 M; P( D* 它是可评估的。当检查的时候,可以对各个部门执行的表现和成绩打分。 2 {3 | P; Z% d n7 @4 q1 k, b! D" A, L% f3 @9 b8 A r$ w# Y5 h
* 它不会因为某种新的加密算法已经发布(或者旧的被废除),或者您的加密算法提供商破产而修改。 O$ G5 g* @3 y! c B) r& w
; l+ F: V8 s! }# V8 v& F9 R
# E0 b" U6 ^5 M. u6 g7 q8 N T
3 J# W% j i$ }! W& N6 Z
在这里您可以把信息安全的策略看做是国家的宪法。宪法并没有从细节上规定停车规则和建筑规则。但是,从中央政府到地方政府的所有法律都可以溯源到国家宪法。如同国家宪法一样,信息安全策略提供了维护网络信息系统安全日常规则的总体框架。 2 r. G# ^; J1 b$ I( Y9 V$ e9 e/ ]8 w! u
9 t2 x1 K6 V. i2 J; q% H6 |4 M% o) Q) i/ f) B2 [" y
Ø 偏见3:为支持信息安全策略,您的安全策略需要多层次的文档支持。( K: E; _' Y: ?+ I. @- f
+ C8 W5 D, g% M4 c0 X
$ ~" e! O7 ?- [. n' [" \8 O1 i8 t9 D, c( `6 R8 l; l$ A x6 v
不要因为您在制定这些策略上投入了大量的时间和精力,就认为你的同事也同样会而且愿意投入大量的时间和精力。这里我要对你说:让你和同事的生活轻松一些吧。一旦您的安全策略确定了,要制定一套标准向有关人员和部门解释如何才能遵守这些策略。例如,《便携式计算机加密标准》,用来支持上面讨论过的策略,里面可能包含下列信息: ' o. U+ `7 O' h1 n& `/ D& h& b! M4 y
5 w! V/ N# C) A
7 e3 I2 W6 V6 U
* 所有运行Windows 2000的便携式计算机必须使用内置的加密文件系统(Encrypting File System ,EFS)自动加密文件、设置文件夹及其下属文件。 ! `+ v( I% T4 s/ V ) b3 o& E5 Q& F/ `' M8 v* 用户必须将公司的文件和信息保存在硬盘驱动器的加密部分。 " Q. r2 B8 h- f$ h$ b % ^6 X( y, o5 ] C. m6 L* 网络支持部门要保管EFS密码,以便从便携式计算机上重新获得数据。密码必须保存在安全的地方,保证仅网络支持部门的负责人和内部检查负责人可以获得。 3 ^0 g8 \0 {/ o1 n6 m# w# z, Q. e& B! ]9 a0 V