目前网络安全已影响企业核心竞争力的发挥 (2)
(3)网络行为规范化管理
网络行为的根本立足点,不是对设备的保护,也不是对数据的看守,而是规范企业员工网络行为,这已经上升到了对人的管理的阶段,通过技术设备和规章制度的结合来指导、规范员工正确使用单位的网络资源。
网络安全的根本政策,一定要包含内部的安全管理规范。许多企业花大成本买 好的防火墙,黑客或是熟悉该企业网络环境的离职员工,还是有办法绕过从墙外进来,这是因为没有一套软件可以在没有网络安全管理策略之下发挥作用。防火墙、防毒墙都是提供服务的工具之一,人,才是网络安全 大的关键。CIO必须为网络安全建立一套监督与使用的管理程序,并且彻底实行。
(4)安全意识 重要
面对不断袭来的安全威胁,除了购买安全产品以外,我们还应该做些什么呢?这里需要指出:"安全意识 重要!"。
安全设施的建立只是企业信息安全的第一步,如何在安全体系中有效彻底的贯彻安全制度,以及不断深化全员安全意识才是关键所在。光依靠技术不能完全解决安全问题,因为过了一段时间,一些先进的技术可能就过时了,所以CIO应该有安全意识,重视自己企业的安全措施。加强安全意识的培训,首先要集团的领导认识到网络安全问题,另外也要对技术人员加强培训,统一认识。
这些安全措施包括,培养员工的安全意识,养成良好的上网习惯,比如及时打好系统补丁、不要浏览不良网站、不随意下载安装来历不明的软件等等;对相关的技术管理人员进行技能培训,对于重要数据一定要做好数据备份,否则会导致灾难性的后果。
其它确保网络安全的有效措施
现在网络安全可以说是关系到企业命运的大事,不管愿意不愿意CIO其中的一个职责就是要保证网络安全。如果公司的信息系统脆弱不堪,CIO必须对此负责。那么,CIO应该制定什么措施来履行这个职责呢?
(1)明确岗位职责,保障网络安全
CIO重要责任之一是保障本公司网络的安全、完整与可用性。这项工作不能外包出去,也责无旁贷,因此要在岗位职能上明确规定。CIO要有特许权,只要检测到网络安全违反行为,就要收集、分析与调查事件。例如职责上明确规定负责安全协调,确保影响网络安全的职能是集成在业务流程过程中而不是独立的任务。同时要进行评估网络安全受到危及或有受到危及之嫌的每一个事件,并把网络安全的质量、健全性和可靠性通知和报告高层管理人员。此外,CIO还应该指导开发人员,确保网络安全成为IT系统设计不可或缺的一部分。
(2)力争在网络安全投入足够预算
CIO要力争并确保足够资金投资于IT系统的安全项目。密切关注公司要为网络安全划拨一定金额的预算,以承担安全成本,例如防病毒软件、防火墙服务器、加密软件、入侵检测系统、集中安全管理等成本。
公司高层主管有时会认为CIO对网络安全过于大惊小怪。但CIO要清醒认识到:"至关重要的计算机设施出现安全问题造成严重损害的故障只是个时间问题。对于网络安全,生于忧患,死于安乐的意识并不是传说中的事情,担忧有人对公司的网络构成危害的心态,并非总是基于想象中的恐惧。如果你想到有竞争对手希望你公司遭到危害,那么谨小慎微对生存而言也许绝对必要。
(3)定期进行网络安全检讨会议
在明确了网络安全目标之后,CIO应当就网络安全问题定期地举行检讨会议。一旦安全会议检查到现有的业务运作存在网络安全问题,或评估以往安全措施的执行情况存在问题时,CIO就需要设立一个解决网络安全的时间框架。每月进行安全讨论听上去好像很多,尤其当公司各安全团队是散布在不同的地区,但是CIO从中所获得的回报是在当月接下来的日子中可以确保公司网络安全,以确保公司业务能处理日常工作。