信息系統安全管理體系各組成部分的關系具體如下:
信息系統的安全目標由與國家安全相關的法律法規、機構組織結構、機構的業務需求等因素確定;
將安全目標細化、規范化為安全需求,安全需求再按照信息資產(如業務功能、數據)的不同安全屬性和重要性進行分類;
安全需求分類后,要分析系統可能受到的安全威脅和面臨的各種風險,并對風險的影響和可能性進行評估,得出風險評估結果;
根據風險評估結果,選擇不同的應對措施和策略,以便管理和控制風險;
制定安全計劃;
設定安全策略和相應的實現策略的機制;
實施安全措施。
很明顯,在信息系統安全管理體系的組成部分里,有很多的管理概念與管理過程并不屬于技術的范疇,但同時卻是選擇技術手段的依據。例如,信息資產的重要性、風險影響的評估、應對措施的選擇等問題,都需要機構的最高管理層對機構的治理、業務的需要、信息化的成本效益、開發過程管理等問題上做出管理決策。所以,從機構目標的角度看,信息安全管理并不是單純的技術管理,它也涉及整個機構長遠發展的管理(Administration)。
回答所涉及的環境:聯想天逸510S、Windows 10。
信息系統安全管理體系各組成部分的關系具體如下:
信息系統的安全目標由與國家安全相關的法律法規、機構組織結構、機構的業務需求等因素確定;
將安全目標細化、規范化為安全需求,安全需求再按照信息資產(如業務功能、數據)的不同安全屬性和重要性進行分類;
安全需求分類后,要分析系統可能受到的安全威脅和面臨的各種風險,并對風險的影響和可能性進行評估,得出風險評估結果;
根據風險評估結果,選擇不同的應對措施和策略,以便管理和控制風險;
制定安全計劃;
設定安全策略和相應的實現策略的機制;
實施安全措施。
很明顯,在信息系統安全管理體系的組成部分里,有很多的管理概念與管理過程并不屬于技術的范疇,但同時卻是選擇技術手段的依據。例如,信息資產的重要性、風險影響的評估、應對措施的選擇等問題,都需要機構的最高管理層對機構的治理、業務的需要、信息化的成本效益、開發過程管理等問題上做出管理決策。所以,從機構目標的角度看,信息安全管理并不是單純的技術管理,它也涉及整個機構長遠發展的管理(Administration)。
回答所涉及的環境:聯想天逸510S、Windows 10。