CIOAge.com IT推动创新
王怀宾:企业信息安全风险管理解决之道(4)
出处:CIOAge 文: CIOAge 评论 ( 0 ) 条 ( 0 ) 砖 ( 0 ) 好 论坛 博客
阅读提示:我们经常讲,信息安全:三分安全、七分管理。安全重在管理,这是一个基本概念,而且已经被大家所广泛的接受。那么信息安全风险管理可以说是信息安全保障工作的一项基础性的工作。现在我们有请安言咨询总.....
最后一个就是审核方,审核方对大企业是不陌生的,有的企业一年要面临4-5轮的审核,这些审核来自于行业监管部门、国家级部门,或者来自于认证方,我通过了一些证书的认证,然后定期进行审核,各种审核实际上对信息安全是有持续保证的一种方式,是非常必须的,审核方他往往会贴近一些国际的观点,非常独立、公正,当然这种方式也有它自身的缺点,就是审核方对客户的理解往往比较局限,有时他的引导会造成客户一定资源上的浪费。
所以业内的各种形式都有自己优点和缺点,但就目前客户的具体需求是什么样子的呢?我发现现在用户已经从单一产品建设逐渐向整体的偏重于管理建设方向转移,但是管理建设只是以ISO27001为代表还不足够。现在我们在实现客户需求的时候,必须要了解这个产品的点在哪里,然后厂商会在每个技术点上向用户阐述自己的特点。最后还需要把这个咨询建设出来的结果拿出来去通过审核方。所以用户会碰到很多情况,所以他希望你提供给他成熟、有序的信息安全产业服务给他。
安全的发展,从2000年如果开始计算,到今年已经是第九个年头了,我们这个会已经跟着一块办第九年了,明年应该是第十年,我觉得十年对一个产业来说也是一个值得总结和回顾的时间,我希望明年这个时候再有幸对信息安全产业进行反思和回顾,谢谢大家。
主持人:下面有5分钟的提问和回答时间,哪位有问题可以举手。
提问:您好,我来自北京邮电大学,对于大学有很多安全问题其实都是类似的,您说的产业链里面涉及到客户、咨询、集成、审计,我理解这里面最困难的一个问题,比如说我是客户的话,我对我的安全需求说不出来,如果你是咨询公司,我咨询你的时候可能提供不了这些问题,比如说我这个安全共享中心什么东西很重要,但是至于这个需求是什么我不知道,就像很多时候对于客户来说他自己的需求是描述不出来的,您是来自咨询公司的,那么您在这方面有什么专业的指导?
王怀宾:谢谢你的提问,针对这个问题我想作为一个咨询面对客户需求不明朗的时候,往往他会有以下几种办法。
首先是经验,应该说某一类型的客户基本问题是相一致的,常说的2:8原理主要原理大概应该是集中在那个方向上,我可以在这个方向上进行引导,看是不是符合他的需求。
第二,我们的一些经验有的是积淀下来的,有的是拿来的,我们从哪里拿来这些经验,我们可以从一些成功的经验上得出一些。
第三种就是要进行客户访谈工作,因为客户可能所在的部门,领导可能只是一个宏观的要求,每一个部门都有自己的事业和视角,但是问题往往发生在每个部门视野看不到的地方,你需要穿插对每个部门访谈之后,特别关注他们核心点的地方,往往会发现很多安全隐患。
这就是咨询的价值。
主持人:谢谢王总。
提问:27001和29999和ITIL三者有什么关系?客户应该如何平衡这三者之间的关系?
王怀宾:这个问题是一个非常好的问题。应该说27001在CM(音)里面的要求提出了一些常规性控制的点,就是说它是框架性一般性控制的点,而在ISO20000和ITIL侧重的只是IT这条线的应急响应计划和IT这条线如何在重大灾难发生的时候保证业务连续性。而29999是从企业的整体业务角度上来想问题。这是三者之间的区别。
如果企业考虑在建设过程中,我的建设方案和前面的路线图是一致的,可以先从27001着手,第一个部门可能是在IT部门,IT部门结合ITIL相关形成细化的IT应急预案等一些东西,随着整个企业认识的提高到一定程度之后,业务部门发起要求,由领导牵头发出整个企业的BCI25999的建设。
【责任编辑:董晶晶 TEL:(010)68479336-8033】

共4页: 上一页 [1] [2] [3] 4
【内容导航】
已有0人发表看法
我来说两句
验证码: (如果看不清请点击图片进行更换.)   匿名
最新评论更多..
服 务 CIO 推 进 信 息 化
主编推荐
最近更新
热门文章
中国CIO周刊
浪潮通软助力建峰化工信息化展现CIMS之舞 浪潮通软助力建峰化工信息化展现CIMS之舞
建峰化工CIMS工程的立项,获得了重庆市经委和科委的支持,两个机构分别向该工程拨款10万元和6万元人民币。虽然这部分资金与建峰化工CIMS工..
做好教育信息化需先行 浙大网络的S+S体验 做好教育信息化需先行 浙大网络的S+S体验
浙江大学网络信息系统有限公司是国内最大的教育软件专业开发商、教育电子商务提供商之一,占据国内校校通、城域网软件平台50%以上市场份额..
洞察
揭秘:中小化工企业拒绝ERP的四个理由 揭秘:中小化工企业拒绝ERP的四个理由
拥有43个行业、3000多家大企业、2~3万家中小企业的化工行业,其信息化水平究竟如何呢?前不久记者采访了中国化工信息中心副主任李中。李..
SaaS概念要落地 软件提供商不能任意定价 SaaS概念要落地 软件提供商不能任意定价
软件领域任何字母都可能组合成新的名词,进而上升到概念的高度,SaaS也不例外。2003年SaaS提出,顷刻间概念飞遍了各个角落,然而,概念不..