制订安全政策的七个准则

日期: 2008-06-29 作者:Thomas R. Peltier 来源:TechTarget中国 英文

出色的安全策略应该满足企业需求,切实可行并且切合实际。有七个必要元素,帮助你定义安全政策的主题、范围、责任和一致性需求。   易于理解   安全政策适应既定用户的需求很重要,他们是一般用户的代表。通常政策、标准和流程由专家撰写,材料是大学级别的,但应该能够被一般读者理解。

例如,一个安全政策写到,“及时打补丁对维持IT系统的可操作性、机密性和完整性很重要。”这比另一种说法要易于理解的多,“Hotfix Checker是一个命令行工具,用于监测Windows NT 4.0 、Windows 2000, 以及Internet Explorer 5.01以上版本的修补程序的状态。”   可用性   当……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

出色的安全策略应该满足企业需求,切实可行并且切合实际。有七个必要元素,帮助你定义安全政策的主题、范围、责任和一致性需求。

  易于理解

  安全政策适应既定用户的需求很重要,他们是一般用户的代表。通常政策、标准和流程由专家撰写,材料是大学级别的,但应该能够被一般读者理解。例如,一个安全政策写到,“及时打补丁对维持IT系统的可操作性、机密性和完整性很重要。”这比另一种说法要易于理解的多,“Hotfix Checker是一个命令行工具,用于监测Windows NT 4.0 、Windows 2000, 以及Internet Explorer 5.01以上版本的修补程序的状态。”

  可用性

  当制订政策时,一些作者会参考其他组织的安全政策,例如互联网政策,并且完全照搬。然而,确保所借鉴的政策适应组织的特殊需求是很重要的。(例如,你的组织需要对文件下载进行限制。)

  可实施性

  不要撰写弄巧成拙的政策。一个政策宣称,“公司提供的电子邮件系统只用于商务用途。”对大多数公司,这项规则都是政策之一,但是几乎所有电子邮件用户还将其用于收发私人信息。一个更好的政策是,“公司提供的电子邮件系统只用于通过许可的功能,”这既划定了范围,也满足了商务需求。

  逐步采用

  在生效前允许公司了解和消化政策是必需的。许多公司发布安全政策,然后要求每个商务单位在发布后指定的时间内提交一致性计划。这种方法很好。商务单元经理有一段时间回顾政策,测定公司的不足之处,然后提交执行的时间表。它为部署技术和培训员工留出了充裕的时间。这些一致性计划可以形成文件,用于审核。

  主动性

  声明可以做什么和对雇员的期望是什么比宣布“你不能……!”好的多。例如,政策宣称“只有授权的金融系统用户才可以使用这个计算机系统,未经授权的访问将被调查甚至起诉。”

  避免绝对化

  绝不要说“绝不”。用外交和政治的方式来描述。讨论违规制裁时,避免说“违反这项政策的员工将被解雇而不需事先警告。”不绝对的温和的方式会增加回旋余地。例如,“违反这项安全政策的员工将被认为有违员工行为标准,公司会对此进行调查,采取适当的规范措施,包括解雇。”

  可行性

  如果执行政策,公司和员工还能达到商务目标吗?许多公司认为他们制订了安全政策的终结版,却发现他的条例将商务任务置于危险境地。你应该记住,尽管一些控制(例如,双重认证、运行和升级防火墙软件)有助于公司将风险降低到可接受的程度,百分百的安全意味着百分之零的生产力。只要控制或政策影响到公司的商务目标或任务,那么控制和政策就是失败的;安全政策是为支持商务而生,而不是相反。

  制订政策的底线是简单。美国报纸销量第一的是USA Today。为什么?因为文章简短,语言精练。制订政策时,使用报纸“McNews”的模式,集中并达成公司的政策目标。把冗长、复杂的讨论用于你的网络安全学术论文吧。

相关推荐

  • 迪普科技召开合作伙伴大会,奏响渠道新乐章

    多年的躬身耕耘让这个低调的创新公司已到了可以一展身手的时刻。4月20日,迪普科技在杭州举办“创•享未来 诚•献精彩”合作伙伴大会,与合作伙伴一同探讨在IT转型的时代背景下,如何通过“创新、赋能”与合作伙伴合作共赢。

  • 实体零售业态数字化转型之路

    传统零售正在经历数字化转型以对抗电商,在这一转型途中,选择一个可提高业务敏捷性、降低成本又保证安全和可靠性的解决方案是非常重要的。

  • 企业IT管理说:全自动就一定是最好的吗?

    谁不想要一个更为有效且迅速的法子来管控数据的安全、存储、应用性能监控以及IT的经济性?但全自动就一定最好吗?事实并非如此……

  • 锐捷网络“三大基石”铸就服务型政府“新网络”

    锐捷网络长期服务于我国各级电子政务外网建设工作,其安全域解决方案、政务云数据中心解决方案、互联网出口解决方案、IT运维管理解决方案在国家信息中心、大连、青海、扬州、江西、贵州等地的应用广受用户好评。

X