BORIS:面向业务的信息安全管理框架
1 引言
在当今社会,人们对安全和隐私信息的依赖程度与日俱增,信息安全的建立和持续管理成为极具挑战性的任务。过去虽有众多模型、方法和措施被提出,但大多侧重于技术问题,且缺乏能将业务与信息安全目标及措施全面整合的系统方法。为应对这些挑战,下面将介绍一种具有强烈经济导向的信息安全管理框架。
1.1 相关术语
- 信息 :从语言学角度,“信息”源于拉丁语“informatio”,表示对思想的解释或诠释,也有教育、培训或指导的含义。在本文中,信息被定义为具有解释性、重要性的断言,是整体知识的一部分,也是人类解读的技术或非技术处理数据。这与 ISO/IEC 标准中信息可以存在于多种形式的定义相符。不过在信息安全领域,人们常认为信息仅指电子数据,而本文采用更广泛的定义。
- 信息安全 :由于对信息的广泛认知,信息安全需涵盖技术和非技术挑战。ISO 解释,无论信息采用何种形式或存储方式,都应得到适当保护。信息安全是保护信息免受各种威胁,以确保业务连续性、降低业务风险、最大化投资回报和业务机会。这凸显了信息安全与业务管理的紧密联系。
1.2 目标
- R1 :信息安全管理框架应使高管能透明地将业务目标与信息安全目标相链接。
- R2 :框架应能回答高层管理关于信息安全性能的问题,支持信息安全管理确定需改进的领域。
- R3 :框架
超级会员免费看
订阅专栏 解锁全文
2713

被折叠的 条评论
为什么被折叠?



