% D u4 F! e. ~当然安全策略是不会具体描述如何去完成某项任务的,它只是大概地指出所要完成的目标是什么。例如,加密敏感信息的安全策略可能只有一句话:“机密或者高度机密的信息在公共网络的计算机上保存和传输时,必须使用公司信息安全部门认可的硬件或者软件对信息进行加密。”对于这段话,您应该注意:" | w* y3 d E' s8 Q: o+ B
\7 A+ S' w' o+ s ( z4 J; i1 Y" Q% _3 p$ L/ _, I2 B 1 m( P; T8 n3 B: O* 这段话很简单,不是技术性的,而且就像高级经理要说的那样。这很好,毕竟安全策略本来就应该是公司的总体指导性原则。 # n; A* Z4 x- g3 l' g ) B0 S- I7 S4 ^! I* r: ^* 它申明了要达到的目标和为达到这个目标公司高层的因素。 ' d( i2 i, U, E! T, e) k- k' A1 P z: e$ L& t
* 它没有具体指出要使用何种技术,如何配置。: l) B6 a: @' X& ?4 ^% D
9 v* j1 N/ M! {4 }* L9 o
* 它是可评估的。当检查的时候,可以对各个部门执行的表现和成绩打分。 * p* o" _* _8 F" U' X: O- R/ t : S: X. ?8 Q5 N! R: V* 它不会因为某种新的加密算法已经发布(或者旧的被废除),或者您的加密算法提供商破产而修改。# R! G7 m: I* P
/ ^0 y- E$ u+ y5 Y
& N. @7 H6 w8 e% ~
2 B/ {: ^) \5 Y在这里您可以把信息安全的策略看做是国家的宪法。宪法并没有从细节上规定停车规则和建筑规则。但是,从中央政府到地方政府的所有法律都可以溯源到国家宪法。如同国家宪法一样,信息安全策略提供了维护网络信息系统安全日常规则的总体框架。 " c% @8 B* h" b1 e3 r0 w7 P . y. M$ Y0 I+ L3 Q* F2 [9 ^& V2 m 7 v! z: ~( r0 K, p5 ?7 I % Y6 y9 y2 w1 N9 [& k. H# dØ 偏见3:为支持信息安全策略,您的安全策略需要多层次的文档支持。 / u' b: \* C) d1 ~5 b6 ]1 k# y8 w
7 o% B7 s7 L: e
2 J$ @1 y8 R% Y6 h, h; i0 G
不要因为您在制定这些策略上投入了大量的时间和精力,就认为你的同事也同样会而且愿意投入大量的时间和精力。这里我要对你说:让你和同事的生活轻松一些吧。一旦您的安全策略确定了,要制定一套标准向有关人员和部门解释如何才能遵守这些策略。例如,《便携式计算机加密标准》,用来支持上面讨论过的策略,里面可能包含下列信息: $ w) p& f2 L! a " k# {6 c( D6 I- J% }) H# X4 r# [- K. D1 F" @6 x0 q
* b0 w( w8 R \. z" s* 所有运行Windows 2000的便携式计算机必须使用内置的加密文件系统(Encrypting File System ,EFS)自动加密文件、设置文件夹及其下属文件。 9 B6 }1 N' C! N% x8 P, d, _( i# K+ d1 F. z6 f9 B
* 用户必须将公司的文件和信息保存在硬盘驱动器的加密部分。 ; Z8 _- r! z7 m9 f0 V& _0 t$ T
* 网络支持部门要保管EFS密码,以便从便携式计算机上重新获得数据。密码必须保存在安全的地方,保证仅网络支持部门的负责人和内部检查负责人可以获得。* j# A6 Q! X5 Z' ^- u! y: }; f" d
6 T& ]3 {9 a& }$ d# d. b
8 Q* i0 D: F- R* l. `( k9 U: a+ A: K% e
其他的加密标准可能包括:如何保护保存在PDA上的信息;什么时候电子邮件信息必须加密;编译公司使用的软件可以用到什么加密产品。简练的文档标准好处很多: * W+ e9 e) I6 v+ t/ I; l! v O4 _+ ^; r% ~
$ ]/ R+ G4 u, u* b* _* Y
8 [' Q' m& d+ T" i& {: r
* 不要因为出现了什么新的技术而使原来已经制定的安全策略动摇。要记住,策略仅仅表明的是公司的目标和方向,不能因为软件升级或者技术大改变就变成了过时的东西。策略是要经过数年的实践才有效的。 ( Y# X* R( W6 K |7 o 2 e& Z) k8 m; a* C3 {8 [* 可以解决不同部门具体办事方式不同的问题。只要制定的标准可以同策略相符合,这些标准就可以从不同部门的实际层面上来制定。如在文档加密这个问题,战略规划部门的信息一般都是绝密的,整个用来保存的硬盘可能都要加密。如果这样,战略规划部门的加密标准就可以以此为准。& o, R$ T6 [$ x" H- f
8 W5 u0 R2 y9 k
* 标准要便于理解,当然并不是要让公司所有人都觉得你制定的访问控制,加密算法和防火墙规则设定得让人着迷。要使同事们能够比较容易地找到实际的安全问题解决方法,不要让他们面对的只是大量无用的信息。 # w, G6 R* v: n) @ Y( m- O, y* n
* 时机很重要,因为新的策略发布时,公司里的焦急情绪就会上升。人们都想知道如何做才能符合新的策略的要求。我的建议是在实施之前较长时间就公布这些新的策略,让同事阅读理解,然后制定相应的标准应对最常见、最紧急的问题。这样才是明智的。* t/ T4 ^0 y6 K
0 W* D! \6 R' _ u! c* |/ y. L$ C, C
; V' S, x8 T! |1 _( S; \% M0 a6 h
7 W i) b4 o/ wØ 偏见4:新的策略的制定实施会遇到新的麻烦 7 ?5 s+ r8 D, J" M2 X8 q! e: o' c j7 d7 o9 y- m& X! D8 T* ~% C
3 V- S$ m/ d5 f% ~+ s! y$ n: V/ e+ s2 G- I, ~. G" r& G
您在公司的内部网一公布新的公司信息安全策略,您的收件箱可能就会出现大量的消息,它们都来自您的同事,他们对您新公布的策略感到焦急、迷惑甚至愤怒,觉得您的“大作”是个"大灾难"。他们考虑的都是执行这些策略时他们必须做的额外的工作和增加的预算。 ) P# W# U w$ j/ |/ S+ D6 y9 M6 f . k S, d2 v0 M* v+ @3 ~ ! k$ E, w- L! |! [, Z4 s2 ?' N7 z* y! p R4 d5 s
新的信息安全策略不应该让人感到惊讶。制定策略的过程应该是个集体的活动,从一开始就要包括来自公司各个部门的人员。起草策略,然后询问同事新的策略对他们的工作方式会有什么影响。例如,一开始我们的策略拒绝任何非公司的计算机连接到公司的网络上。但是从我们的公司业务部门了解到,住在公司的一些顾问使用自己的膝上型电脑,许多员工将工作带回家通过VPN从私人的系统连接到公司的网络。预算中没有考虑为这些人购买新的计算机。于是我们需要回来修改这届策略,以在安全和预算中找到平衡。3 O# r3 O6 t# k! W, q) U