直播班
(0人评价)
CISSP国际信息系统安全专家认证培训课程

兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”

价格 ¥ 5000.00
音频听课 手机端支持一键听课 (试一试)
该课程属于 CISSP信息系统安全专业 认证备考班
请加入后再学习

# 1.3 评估、应用和维持安全治理的原则

1、治理(Governance)这个词比较难以理解,治理的本质是为了业务服务。

2、(1)将安全功能与业务战略目标相关联;(2)组织过程(收购、剥离、治理委员会重点几乎必考)(3)组织角色和职责;(4)安全控制框架(ISO、NIST、COBIT、Sherwood、PCI、FedRAMP,至少考一道题)

3、安全治理。可以分为内部和外部。(1)内部治理源于组织内部,以政策(需要全员遵守,经过高级管理员批准的)等形式出现;(2)外部治理要遵守法律法规、行业标准。外部治理通常是强制性的。

4、将安全功能与业务战略、目标、使命和宗旨相关联。治理的本质是绩效与合规是相辅相成的,安全管理计划program应该是自上而下。高级管理层制定政策,将法律法规转为内部可操作的要求;中层是落实策略;底层是进行配置。 安全管理是上层管理人员的责任,而不是IT人员的责任。

5、安全管理计划。不同计划的时间。

6、组织计划。收购也收购了风险(收购组织要记录威胁,漏洞等),剥离重点要把资产净化(sanitized,必考)掉 。净化的手段:(1)删除(2)格式化,只是删除了分区表。(3)clea清除,也经常包含overwriting覆写(4)擦除purge重点考,采用专门的工具进行清除,这个介质可以重复利用 (5)消磁 只能针对有磁性的HDD硬盘 (6)销毁,物理损坏,SSD硬盘不能用消磁。 要二次利用就是purge,要不用就彻底销毁。

7、治理委员会。

8、组织角色职责。

(1)高级管理层,对组织的安全负有最终责任,必须签署所有的安全策略问题

(2)安全专业人员,负责执行高级管理层的指令,安全人员对安全负有职能责任,包括编写安全策略 

(3)资产所有者。对组织的信息进行分类,如果没有资产所有者这个答案,IT是执行者,一定要选业务负责人,通常也是高级管理人员。要把业务类别和资产类别对应起来,比如财务服务器对应的所有者是CFO。

(4)托管人。干活的,没有决策权,就是执行者, 为CIA数据提供充分的保护。典型的职责是,执行和备份测试,验证数据完整性,部署安全解决方案以及基于分类管理数据存储。

(5)用户。遵守所有的程序

(6)审计。

9、安全控制框架。(1)ISO 27000(2)NIST SP800,NIST是参考标准 (3)COBIT,审计的依据,规定了安全控制的目标和需求,鼓励奖IT安全的思路和业务目标映射。 (4)ITIL 4 IT服务管理的框架;(5)舍伍德 sherwood,以整体和业务为中心的安全架构,确保业务能够满足安全要求。SABSA舍伍德应用安全业务安全架构,通常应用于大型组织,使组织的安全体系架构与其业务战略保持一致。(6)PCI DSS,卡支付行业,通过令牌化的技术;(7)联邦风险和授权管理计划,FedRAMP,云服务必须要要通过该计划认证,美国政府才会采购。

10、尽职调查Diligence、尽职关注Care。决策之前叫做尽职调查Diligence,决策之后叫做尽职关注Care。比如招标,招标之前叫做尽职调查。

[展开全文]

企业最重要的是业务,治理是为业务服务。

组织过程:收购资产也是收购了它的风险。剥离:如资产出售要把信息清除等;治理委员会:

ISO、NIST、COBIT、Sherwood、PCI、FedRAMP

 

内部治理:政策(策略)

外部治理:法律法规和行业标准,外部是强制性的,是第一位的。

治理有两个目标,一个是绩效,一个是合规,绩效和合规是相辅相成的。安全管理计划(Program)。安全管理是上层管理人员的责任,不是IT人员的责任。

战略:3-5年,战术:1年;操作计划是短期的。

资产剥离要对资产进行净化(sanitized)以防止数据泄露。应移除(removed)和销毁(destroyed)存储介质。

删除、格式化、复写(over writing)、清除purge(采用专门的工具对电脑当中的数据进行清除,难以恢复;介质可二次利用);消磁,针对HDD硬盘。

安全治理委员会:高级管理层--对组织的维护安全负有最终责任;安全专业人员--执行高级管理层的指令,是实施者;资产所有者--负责对信息进行分类和保护的人员,通常是高级管理人员,最终负责资产保护。

托管人:为CIA Triad数据提供充分的保护;

用户:遵守所有的组织政策;

ISO 27000包含一系列国际标准,

NIST 800-53--NIST.org

NIST的答案为准。

COBIT为审核依据;鼓励将IT安全思路映射到业务目标。

管理分战略、战术和运营层面。CEGIT

ITIL是IT服务管理最佳实践的事实标准。

 

[展开全文]

授课教师

艾威.教务班主任
艾威教务~胡媛

课程特色

视频(62)

学员动态

R********o 加入学习
吕*雷 加入学习
c***岚 加入学习
香* 加入学习