# 1.3 评估、应用和维持安全治理的原则
1、治理(Governance)这个词比较难以理解,治理的本质是为了业务服务。
2、(1)将安全功能与业务战略目标相关联;(2)组织过程(收购、剥离、治理委员会重点几乎必考)(3)组织角色和职责;(4)安全控制框架(ISO、NIST、COBIT、Sherwood、PCI、FedRAMP,至少考一道题)
3、安全治理。可以分为内部和外部。(1)内部治理源于组织内部,以政策(需要全员遵守,经过高级管理员批准的)等形式出现;(2)外部治理要遵守法律法规、行业标准。外部治理通常是强制性的。
4、将安全功能与业务战略、目标、使命和宗旨相关联。治理的本质是绩效与合规是相辅相成的,安全管理计划program应该是自上而下。高级管理层制定政策,将法律法规转为内部可操作的要求;中层是落实策略;底层是进行配置。 安全管理是上层管理人员的责任,而不是IT人员的责任。
5、安全管理计划。不同计划的时间。
6、组织计划。收购也收购了风险(收购组织要记录威胁,漏洞等),剥离重点要把资产净化(sanitized,必考)掉 。净化的手段:(1)删除(2)格式化,只是删除了分区表。(3)clea清除,也经常包含overwriting覆写(4)擦除purge重点考,采用专门的工具进行清除,这个介质可以重复利用 (5)消磁 只能针对有磁性的HDD硬盘 (6)销毁,物理损坏,SSD硬盘不能用消磁。 要二次利用就是purge,要不用就彻底销毁。
7、治理委员会。
8、组织角色职责。
(1)高级管理层,对组织的安全负有最终责任,必须签署所有的安全策略问题
(2)安全专业人员,负责执行高级管理层的指令,安全人员对安全负有职能责任,包括编写安全策略
(3)资产所有者。对组织的信息进行分类,如果没有资产所有者这个答案,IT是执行者,一定要选业务负责人,通常也是高级管理人员。要把业务类别和资产类别对应起来,比如财务服务器对应的所有者是CFO。
(4)托管人。干活的,没有决策权,就是执行者, 为CIA数据提供充分的保护。典型的职责是,执行和备份测试,验证数据完整性,部署安全解决方案以及基于分类管理数据存储。
(5)用户。遵守所有的程序
(6)审计。
9、安全控制框架。(1)ISO 27000(2)NIST SP800,NIST是参考标准 (3)COBIT,审计的依据,规定了安全控制的目标和需求,鼓励奖IT安全的思路和业务目标映射。 (4)ITIL 4 IT服务管理的框架;(5)舍伍德 sherwood,以整体和业务为中心的安全架构,确保业务能够满足安全要求。SABSA舍伍德应用安全业务安全架构,通常应用于大型组织,使组织的安全体系架构与其业务战略保持一致。(6)PCI DSS,卡支付行业,通过令牌化的技术;(7)联邦风险和授权管理计划,FedRAMP,云服务必须要要通过该计划认证,美国政府才会采购。
10、尽职调查Diligence、尽职关注Care。决策之前叫做尽职调查Diligence,决策之后叫做尽职关注Care。比如招标,招标之前叫做尽职调查。