1 安全规划的目的

组织安全部门建立到运行一段的时间,工作阶段从救火到标准化的过程就需要考虑编制和实施适合自己组织的安全规划了。
编写安全规划主要为以后的工作进行合理的估计和安排,从结构上提升组织的安全水平,大概是从杂牌军到正规军的转变,也有可能现有的方法满足不了实际业务的需求,需要重新规划、设计。

2 安全规划应该包含的内容

安全现状从国际、国内、行业和本组织的安全情况,引出安全需求;需求上分析合规性要求和业务要求,引出安全的整体策略和目标。

用一个房子图描述安全整体规划和保障体系,后面整体描述用什么方法和计划完成这个规划。

安全规划通常包含技术方案和管理方案,要保证方案能够落地再加上安全运行/运营,从传统安全来说,物理安全、网络安全、主机安全、应用安全、数据安全各种技术和管理的措施要到位。

办公网安全和生产网安全区别很大,可以考虑单独分析。

安全规划要提供可供执行、能够落地的工作计划,安全规划通常3年一个周期,缘起计划可以简略,但是需要列出本年度的详细工作计划。

最后是信息安全工作的执行考核和改进。

3 如何做好安全规划

关键的几点:

  1. 组织内的安全部门有明确的职责和权利,安全部门的活动有组织高层的行动支持;
  2. 目标合理,可执行性高;
  3. 根据组织安全的实际情况编写,前期做好风险评估、威胁建模、攻击面分析,防护方案以满足实际需要为主,控制好成本支出;
  4. 管理和技术的安全措施参考 ISO 27001 和等级保护,重点偏安全运行;
  5. 一定要有人员的培训和考核,将纸面上的规划落实成实际的效果。

3.1 管理和技术上的要求

管理方面参考 ISO 27001 的要求、等级保护的要求行业监管的要求,对策略、规程、标准、流程和记录,选择适用自己组织的管理要求。

3.1.1 技术要求示例

应用安全

3.1.2 管理文档列表(示例)

等保的文档体系或 ISO 27001 的文档体系,自己找找吧。

3.2 安全运行

购买了安全产品,编写了相关的管理文档,制定了各种工作流程,后面主要的工作就是安全运行/运营,实际上就是用好已有的安全控制措施。

简单以资产管理为例:

4 安全规划的执行

4.1 人员培训

整块信息安全工作并不是安全部门自己的事情,需要其他部门的配合,并且增加了其他部门的实际工作量。这就需要以合适的方式让安全部门外的成员理解信息安全工作,获取工作所需要的安全技能,通常是通过培训和考核进行。
这块很重要,通过培训和交流让其他成员支持信息安全工作。

4.2 工作任务分解

根据安全评估了解目前最缺乏的安全措施,那就是最优先需要解决的工作,所以最开始还是梳理资产,评估威胁、漏洞、风险,确认目前急需提升的安全防护措施。

根据现有安全部门组织结构安排工作,涉及部门和人员最少,最有效果的安全措施优先安排,需要其他部门配合的安全措施要与关联部门和人员讨论后进行安排。

安全规划示例(目录)

目录
信息安全规划  1
1   概述  1
1.1 整体安全形势分析    1
1.2 行业安全形势分析    1
1.3 内部信息安全概况    1
2   信息安全需求分析    2
2.1 合规性要求   2
2.2 集团要求    2
2.3 业务需求    2
3   信息安全策略和目标   3
3.1 信息安全策略  4
3.2 信息安全目标  4
4   信息安全保障体系    4
4.1 设计原则    4
4.2 安全建设的层次 3
4.3 安全保障体系  5
5   信息安全组织和职能   6
5.1 安全组织设置  6
5.1.1   安全协调组织  6
5.1.2   安全响应中心  6
5.1.3   各分支机构安全组织   7
5.2 安全组织职责  7
5.2.1   安全协调组织职责    7
5.2.2   安全响应中心职责    8
5.2.3   各分支机构安全组织职责 8
5.3 安全人员管理  9
6   安全防护重点风险分析  10
7   信息安全保障体系建设  10
7.1 信息安全管理体系建设  10
7.1.1   组织结构    10
7.1.2   安全培训    10
7.1.3   标准、制度和流程    24
7.1.4   外部联系工作  24
7.2 信息安全技术体系建设  24
7.2.1   物理安全    24
7.2.2   网络安全    25
7.2.3   主机安全    25
7.2.4   云安全 25
7.2.5   应用安全    26
7.2.6   数据安全    26
7.2.7   业务安全    26
7.2.8   隐私保护    26
7.3 信息安全运行体系建设  27
7.3.1   资产和漏洞生命周期管理 27
7.3.2   发布和变更管理 28
7.3.3   信息安全事件管理和应急演练   28
7.3.4   重要时期信息安全保障  31
7.3.5   日常工作和迎检工作   31
7.3.6   软件安全开发生命周期  31
8   办公网安全   32
8.1 网络安全    32
8.1.1   边界控制    32
8.1.2   安全域划分   32
8.1.3   入侵检测    33
8.1.4   上网行为管理  33
8.1.5   远程访问    33
8.2 终端安全    33
8.2.1   杀毒软件管理  33
8.2.2   补丁管理    33
8.2.3   主机加固    33
8.3 无线和手机设备安全   34
8.3.1   无线安全    34
8.3.2   移动设备管理  34
8.4 数据防泄密   34
8.5 内部系统安全  34
9   重点信息安全风险与保障体系对应关系   34
9.1 风险与保障体系对应关系 34
9.2 保障体系与合规性对应关系    35
10  工作规划和计划 35
10.1    工作分解思路  35
10.2    重点系统开发计划    36
10.3    长期工作规划  36
10.4    本年度工作计划 36
11  信息安全工作度量    36
11.1    评价体系和原则 37
11.1.1  评价体系    37
11.1.2  选拔机制    37
11.1.3  管理者的权利和义务   37
11.2    考核对象和考核方法   38
11.2.1  团队考核    38
11.2.2  个人考核    38
11.2.3  安全设备、系统效果评估 39
11.2.4  安全策略、安全程序效果评估   40
11.3    考核时间    40
11.4    奖励和问责   40
12  持续改进    40
13  附录  41

源链接

Hacking more

...