文章首先分析了信息安全外包存在的风险,根据风险提出信息安全外包的管理框架,并以此框架为基础详细探讨了信息安全外包风险与管理的具体实施。文章以期时信息安全外包的风险进行控制,并获得与外包商合作的最大收益。
1信息安全外包的风险
1.1信任风险
企业是否能与信息安全服务的外包商建立良好的工作和信任关系,仍是决定时候将安全服务外包的一个重要因素。因为信息安全的外包商可以访问到企业的敏感信息,并全面了解其企业和系统的安全状况,而这些重要的信息如果被有意或无意地对公众散播出去,则会对企业造成巨大的损害。并且,如若企业无法信任外包商,不对外包商提供一些关键信息的话,则会造成外包商在运作过程中的信息不完全,从而导致某些环节的失效,这也会对服务质量造成影响。因此,信任是双方合作的基础,也是很大程度上风险规避的重点内容。
1.2依赖风险
企业很容易对某个信息安全服务的外包商产生依赖性,并受其商业变化、商业伙伴和其他企业的影响,恰当的风险缓释方法是将安全服务外包给多个服务外包商,但相应地会加大支出并造成管理上的困难,企业将失去三种灵活性:第一种是短期灵活性,即企业重组资源的能力以及在经营环境发生变化时的应变能力;第二种是适应能力,即在短期到中期的事件范围内所需的灵活性,这是一种以新的方式处理变革而再造业务流程和战略的能力,再造能力即包括了信息技术;第三种灵活性就是进化性,其本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期。进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最佳联盟的能力。
1.3所有权风险
不管外包商提供服务的范围如何,企业都对基础设施的安全操作和关键资产的保护持有所有权和责任。企业必须确定服务外包商有足够的能力承担职责,并且其服务级别协议条款支持这一职责的履行。正确的风险缓释方法是让包括员工和管理的各个级别的相关人员意识到,应该将信息安全作为其首要责任,并进行安全培训课程,增强常规企业的安全意识。
1.4共享环境风脸
信息安全服务的外包商使用的向多个企业提供服务的操作环境要比单独的机构内部环境将包含更多的风险,因为共享的操作环境将支持在多企业之间共享数据传输(如公共网络)或处理(如通用服务器),这将会增加一个企业访问另一企业敏感信息的可能性。这对企业而言也是一种风险。
1.5实施过程风险
启动一个可管理的安全服务关系可能引起企业到服务外包商,或者一个服务外包商到另一个外包商之间的人员、过程、硬件、软件或其他资产的复杂过渡,这一切都可能引起新的风险。企业应该要求外包商说明其高级实施计划,并注明完成日期和所用时间。这样在某种程度上就对实施过程中风险的时间期限做出了限制。
1.6合作关系失败将导致的风险
如果企业和服务商的合作关系失败,企业将面临极大的风险。合作关系失败带来的经济损失、时间损失都是不言而喻的,而这种合作关系的失败归根究底来自于企业和服务外包商之间的服务计划不够充分完善以及沟通与交流不够频繁。这种合作关系在任何阶段都有可能失败,如同其他商业关系一样,它需要给予足够的重视、关注,同时还需要合作关系双方进行频繁的沟通。
2信息安全外包的管理框架
要进行成功的信息安全外包活动,就要建立起一个完善的管理框架,这对于企业实施和管理外包活动,协调与外包商的关系,最大可能降低外包风险,从而达到外包的目的是十分重要的。信息安全外包的管理框架的内容分为几个主体部分,分别包括企业协同信息安全的外包商确定企业的信息安全的方针以及信息安全外包的安全标准,然后是对企业遭受的风险进行系统的评估.并根据方针和风险程度.决定风险管理的内容并确定信息安全外包的流程。之后,双方共同制定适合企业的信息安全外包的控制方法,协调优化企业的信息安全相关部门的企业结构,同时加强管理与外包商的关系。
3信息安全外包风险管理的实施
3.1制定信息安全方针
信息安全方针在很多时候又称为信息安全策略,信息安全方针指的是在一个企业内,指导如何对资产,包括敏感性信息进行管理、保护和分配的指导或者指示。信息安全的方针定义应该包括:(1)信息安全的定义,定义的内容包括信息安全的总体目标、信息安全具体包括的范围以及信息安全对信息共享的重要性;(2)管理层的目的的相关阐述;(3)信息安全的原则和标准的简要说明,以及遵守这些原则和标准对企业的重要性;(4)信息安全管理的总体性责任的定义。在信息安全方针的部分只需要对企业的各个部门的安全职能给出概括性的定义,而具体的信息安全保护的责任细节将留至服务标准的部分来阐明。
3.2选择信息安全管理的标准
信息安全管理体系标准BS7799与信息安全管理标准IS013335是目前通用的信息安全管理的标准:
(1)BS7799:BS7799标准是由英国标准协会指定的信息安全管理标准,是国际上具有代表性的信息安全管理体系标准,标准包括如下两部分:BS7799-1;1999《信息安全管理实施细则》;BS7799-2:1999((信息安全管理体系规范》。
(2)IS013335:IS013335《IT安全管理方针》主要是给出如何有效地实施IT安全管理的建议和指南。该标准目前分为5个部分,分别是信息技术安全的概念和模型部分;信息技术安全的管理和计划部分;信息技术安全的技术管理部分;防护和选择部分以及外部连接的防护部分。
3.3确定信息安全外包的流程
企业要根据企业的商业特性、地理位置、资产和技术来对信息安全外包的范围进行界定。界定的时候需要考虑如下两个方面:(1)需要保护的信息系统、资产、技术;(2)实物场所(地理位置、部门等)。信息安全的外包商应该根据企业的信息安全方针和所要求的安全程度,识别所有需要管理和控制的风险的内容。企业需要协同信息安全的外包商选择一个适合其安全要求的风险评估和风险管理方案,然后进行合乎规范的评估,识别目前面临的风险。企业可以定期的选择对服务外包商的站点和服务进行独立评估,或者在年度检查中进行评估。选择和使用的独立评估的方案要双方都要能够接受。在达成书面一致后,外包商授予企业独立评估方评估权限,并具体指出评估者不能泄露外包商或客户的任何敏感信息。给外包商提供关于检查范围的进一步消息和细节,以减少任何对可用性,服务程度,客户满意度等的影响。在评估执行后的一段特殊时间内,与外包商共享结果二互相讨论并决定是否需要解决方案和/或开发计划程序以应对由评估显示的任何变化。评估所需要的相关材料和文档在控制过程中都应该予以建立和保存,企业将这些文档作为评估的重要工具,对外包商的服务绩效进行考核。评估结束后,对事件解决方案和优先级的检查都将记录在相应的文件中,以便今后双方在服务和信息安全管理上进行改进。
3.4制定信息安全外包服务的控制规则
依照信息安全外包服务的控制规则,主要分为三部分内容:第一部分定义了服务规则的框架,主要阐明信息安全服务要如何执行,执行的通用标准和量度,服务外包商以及各方的任务和职责;第二部分是信息安全服务的相关要求,这个部分具体分为高层服务需求;服务可用性;服务体系结构;服务硬件和服务软件;服务度量;服务级别;报告要求,服务范围等方面的内容;第三部分是安全要求,包括安全策略、程序和规章制度;连续计划;可操作性和灾难恢复;物理安全;数据控制;鉴定和认证;访问控制;软件完整性;安全资产配置;备份;监控和审计;事故管理等内容。
3.5信息安全外包的企业结构管理具体的优化方案如下:
(1)首席安全官:CSO是公司的高层安全执行者,他需要直接向高层执行者进行工作汇报,主要包括:首席执行官、首席运营官、首席财务官、主要管理部门的领导、首席法律顾问。CSO需要监督和协调各项安全措施在公司的执行情况,并确定安全工作的标准和主动性,包括信息技术、人力资源、通信、法律、设备管理等部门。
(2)安全小组:安全小组的人员组成包括信息安全外包商的专业人员以及客户企业的内部IT人员和信息安全专员。这个小组的任务主要是依照信息安全服务的外包商与企业签订的服务控制规则来进行信息安全的技术性服务。
(3)管理委员会:这是信息安全服务外包商和客户双方高层解决问题的机构。组成人员包括双方的首席执行官,客户企业的CIO和CSO,外包商的项目经理等相关的高层决策人员。这个委员会每年召开一次会议,负责审核年度的服务水平、企业的适应性、评估结果、关系变化等内容。
(4)咨询委员会:咨询委员会的会议主要解决计划性问题。如服务水平的变更,新的技术手段的应用,服务优先等级的更换以及服务的财政问题等,咨询委员会的成员包括企业内部的TI'人员和安全专员,还有财务部门、人力资源部门、业务部门的相关人员,以及外包商的具体项目的负责人。
(6)安全工作组:安全工作组的人员主要负责解决信息安全中某些特定的问题,工作组的人员组成也是来自服务外包商和企业双方。工作组与服务交换中心密切联系,将突出的问题组建成项目进行解决,并将无法解决的问题提交给咨询委员会。
(7)服务交换中心:服务交换中心由双方人员组成,其中主要人员是企业内部的各个业务部门中与信息安全相关的人员。他们负责联络各个业务部门,发掘出企业中潜在的信息安全的问题和漏洞,并将这些问题报告给安全工作组。
(8)指令问题管理小组:这个小组的人员组成全部为企业内部人员,包括信息安全专员以及各个业务部门的负责人。在安全小组的技术人员解决了企业中的安全性技术问题之后,或者,是当CSO发布了关于信息安全的企业改进方案之后,这些解决方案都将传送给指令问题管理小组,这个小组的人员经过学习讨论后,继而将其发布到各个业务部门。
(9)监督委员会:这个委员会全部由企业内部人员组成。负责对外包商的服务过程的监督。
3.6管理与外包商的关系
管理好与外包商之间的关系,意味着企业应致力于和外包商建立长期合作关系,这将有助于安全服务的外包商更多地了解企业文化,从而提供更好的服务。在管理与外包商关系的过程中,企业应该在注重监督与控制的同时,同样注重对外包商的激励和协作。以建立良好的可发展的关系为关系管理的基础。保持外包商行为规范的基本方法就是监督和控制。监督是用来观察外包商是否在做他应该做的事情。如果通过监督发现外包商正在偏离预定的行为目标,此时就需要控制,控制就是使外包商返回到正确的轨道上去。在有了控制规则来规范外包商服务绩效之后,要保持外包商和企业客户经常的沟通,以便能够及时发现问题,进行标准化的控制活动。
目前,注册会计师法律责任的规避是注册会计师行业面临的重大问题,协调法律之间的矛盾,成立独立CPA法律责任的专业鉴定委员会为注册会计师法律责任的规避提供了组织保障。应积极建立关于完善的上市公司虚假陈述民事责任体系,加快推进会计师事务所性质的转变,结合合伙制与有限责任制的优点,进行制度创新,更好的保护注册会计师的合法权益。一、完善有关CPA的法律、法规。明确界定CPA的法律责任 1.协调法律条款之间...
文中提出了一个系统的物流公共信息平台应用影响因素的分析框架,并采用Del—phi方法进行了实证研究,为物流公共信息平台理论的进一步研究打下了基础。 【论文关键词】物流公共信息平台应用影响因素物流公共信息平台是为了支持物流服务价值链中各组织间协调和协作的公共需求,而建立的从IT基础设施到通用的IT应用服务的一系列硬件、软件、网络、数据和应用的集合。新加坡、韩国等国外先进国家的经验证明:...
特许经营作为一种新型的、特殊的营销方式,其核心问题就是对无形财产的特许推广。因受许人的受许业务受特许人的支配和控制,极易引发指定购买、搭售、联合定价、独占经营、限制转售价格等一些限制竞争行为。为规制这些限制竞争行为,我国应借鉴欧盟立法模式,在反垄断法中规定规制的重点,严格规定其“适用除外”的条件。 特许经营企业在其运作过程中,必然会产生诸种法律关系,导致多重法律后果,其中...
近年来,各地区、各部门认真贯彻落实党中央、国务院关于环境保护的重大决策部署,不断加大农村污染防治和生态保护力度,创新农村环保新机制,农村环保工作取得了积极进展,但是一些新旧环境问题依然存在,并制约着农村的可持续发展。文章对农村环境污染的现状、产生污染的原因及解决对策等方面进行了探讨。改革开放以来,我国广大农村发生了天翻地覆的变化,农民收入稳定增长,农村居民生活水平得到大幅度提高,但经济增长的同时却...
产业集群与区域创新体系息息相关,加强产业集群建设有助于区域创新体系获得创新资源,有助于区域生产率的提高和区域经济结构的调整,并最终推动区域创新体系的建设;建设区域创新体系有助于产业集群的结构升级,有助于集群竞争力的提升。 产业集群与区域创新体系在地域上存在关联性、在结构方面存在重叠性、两者功能相似。从这些意义上说,产业集群是提升区域创新能力的有效途径,区域创新体系是产业集群发展的根本动力。 一...
随着经济全球化发展,企业并购已成为大多数企业快速成长的一个重要手段,然而从实践来看,企业并购的成功率并不高。不同企业失败的原因可能是多方面的,但并购的整合不利是一个重要原因,尤其是人力资源未得到有效整合已成为影响企业并购成功的最主要原因。针对企业并购中所面临的人力资源风险,文化整合、有效沟通以及核心员工的保留等应是企业并购时需要考虑的最重要问题。 目前,世界上越来越多的企业把并购作为扩大企业规模...
随着计算机互联网的全面发展,网络安全问题也日益突出。对于企业来说信息安全问题是保障企业利益、影响企业发展的重大问题。本文介绍信息安全所面临的威胁和信息安全技术。 论文关键词:馆息安全技术;威胁;网络安全 引言 随着计算机互联网的全面发展,信息的应用与共享日益广泛和深人,各种信息系统已成为企业的基础设施,支撑着整个企业的运行。由于网络所具有的开放性和共享性,人们在运用互联网的同时,其安全问题也...
文章通过对近三十年来重大金融危机的分析,得出危机发生前的一些典型特征。在历次重大金融危机中,商业银行都遭受了巨大的损失,面对危机,商业银行怎样更好地稳健经营是头等大事。通过重大金融危机带给我们的启示,使我国商业银行在风险管理过程中更加成熟,并提高商业银行抵御信用风险、市场风险、操作风险以及突发性事件引发的系统性风险的能力。 一、金融危机概述 所谓金融危机,是指起源于一国或一地区及至整个国际金融...
建设以企业为主体的技术创新体系,是一项长期而艰巨的重大任务。本文通过对当前和以往占主导地位的两种技术创新模式进行比较分析,并结合当前技术创新体系建设所面临的新的环境与需求,提出以企业为主体的技术创新体系的新模式,并对其的实现途径进行了一些探讨。 论文关键词:技术创新 资金投入 活动主体 成果转化 1导言 多年来,我国经济的快速发展主要得益于选择了外延式的经济增长道路。然而,随着中国加入世贸组...
商誉一般不予以作价入账,只有在企业合并,兼并和整体买卖过程中才可以评估价值入账。因此,在企业购买兼并,股份制改造过程中,需要对目标企业商誉的价值进行科学分析和评估,笔者运用企业价值评估以及期权评估等方法对并购商誉的价值评估进行了系统的研究。 [论文关键词]并购商誉价值评估 Black—Scholes 一、背景 商誉是企业的一种无形资源通常指企业由于所处的地理位置优越,或由于信誉好...