- p% d) H, G5 G8 `3 X在1995年期间,我们和商业伙伴之间的通讯方式还是除了书信外,就是通过电话联系,彼此之间几乎都是孤立的。在当时,因特网对我们来说只是听说过,却从来没有接触过的非常时尚的事物。 5 F' o. j" y6 P/ i+ b) J+ |% V% e, Q) I! Q: M
1 ~; \; B% {- \5 r o
0 l/ H0 e8 v4 n7 C: w/ v转眼间就到了2001年. 我们和商业伙伴之间都通过租借的专用网络或英特网互相传递重要的信息,电子邮件变得和电话一样重要,几乎所有的交易也都是在网上进行。这时我们周围的世界已经变得越来越复杂,老一套的安全策略已经无法适应时代的发展而急需更新。 - s0 \. T0 e/ p! }; J8 u! i 9 \3 U) G9 {3 B4 l7 P0 l $ u$ `- w4 _: z3 x5 f' K& ~" ?, o5 R( O. f- G2 x N
在学习小组这段信息安全策略学习期间,我学会了许多新的东西,现在我把它称之为信息安全策略的六个神话。 : p% }/ v; `& j3 n" R, O+ V d( z * _0 p7 i! `4 A ! R! Q" \+ X) C2 v0 A9 l# }0 i# U3 b8 ^9 ]
Ø 偏见1: 信息安全策略是信息安全的重要基础 % E- \% _7 I* W/ h) h, U4 I {& u* z+ s3 Q- y& ^6 M; h/ E9 m$ T
) \1 B- n. f' [2 Z# k
9 V" [* B4 f( L& _" g8 J! E首先声明,我下面说的也许是我个人的偏见而已,但信息安全策略对信息安全的重要性这一点是我们谁也不可否认的。当然,并不是任何情况都如我说的这样,我认为发展信息安全策略在实际信息安全工作中应该放在第二步,第一步应该是开发出一种能对企业信息安全风险进行正确评估和量化的方法来。你应该非常明确你需要保护的是什么,以及保护的费用相对它本身的价值是否值得。比如,如果为保护可口可乐的秘方,原子弹的发射公式或其它重要的敏感信息而需要花费一百万美元可能就是值得的。 ; E2 U( E: v' A" q; r" s! D S- Q$ u5 k! ^
' t5 v4 J/ d/ A# ]4 X2 H5 O
% H/ Q& }* ~2 Z3 b( t
在实际工作中,你需要能够对所保护的信息系统和数据的价值和保密费用作出正确地比较和评估。8 |& {9 [$ A( O @8 d9 w. e f
" q: [2 T2 j+ d. Y8 c9 k) V! V& A ! Y3 o: O) v' g% L8 ?2 n, o' W y 7 `3 F, J- u, g- r, `6 v信息安全风险评估任务繁重,但是完成后您将可以了解: # D; _( ^" f9 y A' j* d4 h. @; e6 u' h) h, `9 ^6 ?
* 贵公司的信息资源;" ]$ \) t/ S. K
8 o! B' }" S8 C. n+ [) x要想赢得人们对新的策略的支持,并且让他们都遵守它是很难的,于是利用人们的恐惧心理推销自己新的信息安全策略就很有诱惑力的。尽管警告经理和同事们放松安全警惕的严重后果一定程度上有效,但是每一次新病毒产生、每一次IIS有漏洞发现都发出警报的话,时间长了就有点像喊“狼来了”见怪不怪了。在谈到信息安全的时候要冷静,而且集中于事情本身。让大家遵守新策略的关键是让他们相信信息的巨大价值,并且应该保护信息;制定新策略要在安全需要和工作需要之间找到平衡;要得到公司高层对新策略的公开支持。这也意味着最后一个神话是至关重要的。' p% j/ ^, G4 W