信息安全管理01_关于管理的定义与解释
2020-08-03 10:59 微言晓意 阅读(634) 评论(0) 编辑 收藏 举报信息安全管理,涉及安全,也涉及管理,从本质来说属于管理范畴,但管理的内容与对象又是安全,所以脱离安全谈管理也没有意义。基于这个逻辑关系,本系列文章会以信息安全管理方法与过程为主线,重点介绍各项信息安全最佳实践,同时也会涉及到IT风险管理等相关领域的一些内容。
任何领域知识的学习,第一件要做的事情就是把相关的术语定义清楚,这样才有一个交流讨论的基础,避免陷入很多维度错位的无谓争论。所以第一篇先对「管理」进行一个基础的介绍与解释。
提到信息安全管理,大部分人甚至很多安全从业者,可能想到是信息安全相关的制度、规范与程序,在国内普遍重技术、轻管理的大环境下,这也导致很多人对信息安全管理有点不屑一顾,其实这是由于没有充分理解管理的内涵所造成的。
信息安全管理中的「管理」英文是Management,如果对其含义进行一个定义,通俗的讲就是:通过某些特定的手段,达到有效的结果。信息安全的目的就是保护信息资产安全,保障业务稳定运行;信息安全手段则包括人(People)、流程(Process)、技术(Technology),俗称PPT。
这样一对比我们很容易就能发现,其实管理(Management)与技术(Technology)并不是一个层面的定义,将这两个术语放在一起相提并论并不是十分合适。那为什么我们平时老是听到「管理与技术并重」这样的说法呢?那是因为在强调管理与技术并重时的管理,其实是制度与流程(Process)的通俗说法,并不是指真正的管理(Management)。
信息安全管理目的从宏观来讲是保护信息资产安全,保障业务稳定运行,这是放之四海而皆准的;具体来讲是保护信息资产的保密性、完整性和可用性,即CIA,也有信息安全等于CIA的说法。信息安全的定义今天暂时先不展开,后续在一个专门的小节来阐述。今天将信息安全管理的三个手段进行一个简单的解释。
人(People)是三个手段里面最为核心的一个,强调的是信息安全管理过程中人的知识、技能、经验,以及对信息安全的理解与认知。信息安全是一项专业性比较强的工作,想要达到信息安全管理目的,就需要一支职业素养很强的专业团队。同时,信息安全又与每个人都密切相关,任何人疏忽大意都可能导致信息安全事件的发生,提高每个人对信息安全的认知也尤为重要。
技术(Technology)是三个手段里发展最快、应用最广的一个,技术应用能够大大提高工作效率,将人的主要精力从繁琐的重复性的事务中解放出来,发挥更大的主观能动性,创造更大的价值。同时技术相对而言也更可靠,这里的可靠有两层意思,一个是技术不会疲劳犯错,另外一个是技术不会骗人。所以大部分时候,相对于其它手段,人们对技术更加青睐。
流程(Process)是三个手段里实施周期长、见效慢、失败率高的一个,也是一旦积累到一定程度就会发挥巨大威力的一个。流程在信息安全管理中的作用,可以作为其它两个手段的补充,辅助使之应用的更好、发挥的作用更大,提高信息安全管理的效率与效果。另一个方面,流程也可以作为主导,引领信息安全管理的方向,为其它手段应用提供指导。关于流程(Process)手段,以后专门针对过程管理再做详细说明。
总得来讲,人(People)、流程(Process)、技术(Technology)这三种手段都有自己的特点与优势,没有哪个好哪不好之说,只要达到管理的具体目的就是好的;同时呢,不同手段之间也可以相互的配合使用,就目前来讲三种手段之间的界线也越来越模糊,相互融合是趋势。