信息安全运营管理工作的最佳实践

摘要:在“两化融合”与“互联网+”的过程中,一方面互联网企业如雨后春笋般大量冒出,另一方面传统能源企业在整个行业环境倒逼的趋势下进行数字化转型。以上这些因素的不断推进,使得企业的信息安全意识持续增强,对信息安全建设的需求越来越多。互联网企业开始设立CISO(首席信息安全官,或称为IT安全主管)。传统能源企业也开始推行******组网络安全责任制,组建信息安全运营团队参与到公司数字化运营当中。从自身在信息安全领域近10年来的工作中,抽丝剥茧,透过现象洞察本质,将互联网企业与传统能源行业的信息安全工作业务域进行分析对标,去其糟粕取其精华进行融会贯通,形成了一套在传统能源行业能够落地并行之有效的信息安全运营管理工作最佳实践思考。

关键词:信息安全;运营管理;网络安全

一、企业信息安全工作领域

企业信息安全大致涵盖如下7个领域。1.网络安全:最基础但又是核心的部分。以计算机(桌面PC、服务器、小型机、BYOD等)和网络主体的网络安全包括网络准入控制、安全域划分、桌面安全、防火墙和入侵检测设备接入、漏洞感知、补丁修复、ACL安全策略配置等。基础网络安全侧重于运维,是企业安全团队必须要覆盖的工作[1]。2.应用交付安全:应用是企业数字化转型的最小实践单位,是支撑企业主营业务的主体,能源企业办公、生产经营应用多数为外部协作单位开发,少量为内部支持单位开发。如何保障应用交付安全是关键核心。3.平台与业务安全:跟所在行业与主营业务相关的安全管理,例如垃圾注册、撞库攻击、盗号洗号、验证码安全信息重放、找密/改密安全等。业务安全主要关注主营业务相关的流程安全。此领域互联网公司尤为关注[2]。4.广义的信息安全:以互联网技术(IT)为核心,由广义上的信息、信息载体和信息技术构成的大安全体系。5.IT合规管理(IT内控和审计):IT合规性管理作用是帮助企业满足各种IT准则的需求,从合规性准则要求出发对企业合规工作进行管理,以保证企业内部制度与外部标准的相符合[3]。6.业务持续性管理(BCM):相比于广义的信息安全和IT综合管理这样的管理体系领域,业务连续性管理更倾向于实际操作,是一项综合管理流程,其目的是防范信息安全入侵事件导致企业不得不暂停甚至关闭核心业务[4]。7.企业安全信誉维护:身为企业的CISO,除了实质性的信息安全管理和技术事务,还必须处理一些务虚的事务。例如为了企业的安全形象出席一些市场宣介和演示活动,目的是维护企业的安全信誉。

二、传统能源企业和互联网企业信息安全运营工作的区别

企业信息安全到底是什么或者企业信息安全到底要做哪些工作?对互联网甲方公司、传统甲方公司、传统乙方安全公司、新兴乙方安全公司、移动安全公司来说,都有不同的诠释。传统能源企业和互联网企业在信息安全建设中存在明显差异[5]。互联网企业注重技术,“三分管理,七分技术”,注重业务技术更替和企业信息安全信誉,信息安全工作领域侧重于网络安全领域、应用交付安全领域、业务安全领域、业务持续性管理领域和企业安全信誉维护领域。传统能源企业偏重管理,“三分技术,七分管理”,注重信息安全合规性和网络资产管理,信息安全工作领域侧重于网络安全领域、应用交付安全领域、广义的信息安全领域和IT合规管理领域。工作领域侧重点的不同,使传统能源企业在信息安全运营中更注重制度、规范、流程等管理手段建设。相应地,技术能力也就成为了传统能源企业信息安全运营中的短板[6]。

三、传统能源企业信息安全运营管理工作的最佳实践

“十四五”规划明确“加快数字化发展”在“加快发展现代化产业体系、推动经济体系优化”目标中作为重要指导方针。数字化转型对传统能源企业不再是企业发展的可选方向,而是关乎企业存亡的需要突破的重大课题。信息安全运营工作作为数字化转型的前提基础和坚实保障,无论是从国家层面还是从企业层面信息安全运营工作的重要性都是不言而喻的。在了解了信息安全对于“数字化转型”的重要性后,信息安全如何开展就摆在了传统能源企业信息安全负责人的面前,在这里首选要说明一个常识性问题,当业务面临一个领域问题不知如何下手的时候,去对标这个领域问题的最佳实践是能够快速达到目的的一个方法。在信息安全领域中的最佳实践恰恰集中在互联网企业。造成这一现象的原因一方面是互联网企业自身对信息安全是刚性需求,急需通过信息安全手段到达稳固自身业务的目的;另一方面互联网企业具有雄厚的技术实力去解决现有的信息安全问题。通过笔者这几年的对标,结合传统能源行业的自生特点,形成了一套传统能源企业中信息安全运营工作的最佳实践,该运营工作的最佳实践分为:管理体系运营、团队运营、IT资产运营、合规性运营、事件运营和常态化攻防。管理体系运营:从企业信息安全管理出发,制定信息安全管理办法、信息安全考核细则或指标、安全基线、应急预案等制度、规范和流程,从而形成包括管理目标、管理方法、执行标准和执行流程的完整的信息安全管理体系。管理体系运营是一个随着企业发展和业务扩张而逐渐完善的过程,而不是一上来就要用一个大而全的安全体系,传统能源企业管理体系运营要切实考虑自身情况,量体裁衣,先建立一套适用的、易落地的管理体系,保证企业信息安全管理体系有序发展,防止在管理措施实施时阻碍业务发展和引起抵触情绪。团队运营:从企业信息安全业务需求和发展需求出发,建立信息安全团队,配备信息安全工具。人员管理、人才培养、工具维护、知识库维护,都属于企业信息安全团队运营范畴,根据信息安全需求,配备信息安全人员和工具,将常态化运营和实战化经验相结合,将团队运营过程中的安全方***、安全体系、安全分析规则、安全脚背等沉淀下来,转化为可传承、共享的知识,通过不断地流动与迭代加以完善,为企业培养高精尖信息安全人才和总结信息安全最佳实践,从而更好的赋能各个业务部门甚至整个行业。IT资产运营:从IT资产出发,开展多维度全方位的资产梳理工作,实现IT资产价值管理和精细化管理,通过明确IT资产的重要性(包括终端、服务器、业务系统等),并针对IT资产的不同维度进行可视化展示和维护(包括设备类型、IP、端口、组件、组件版本、部署位置等),提取IT资产隐患信息(包括反向、扫描器、未报备应用、弱口令、高危漏洞等),动态分析关键信息系统潜在风险(包括***系统、OA办公系统、ERP系统、邮件系统、堡垒机等)。合规性运营:从信息安全监管合规性出发,完善企业信息安全管理体系,开展信息系统网络安全等级保护等相关工作,使得企业信息安全运营情况满足国家和上级单位信息安全监管合规性要求。事件运营:从网络事件和流量出发,一是全面建立企业信息安全态势“可视、可管、可控”机制,设立信息安全态势监控分析岗,根据漏洞库、病毒库和日志告警信息,通过规则匹配、语义分析、流量分析、关联分析等技术手段,快速识别企业信息安全风险;二是建立信息安全事件通报处置机制,设立信息安全事件通报处置岗,向上受理国家和上级监管部门信息安全事件通报,横向接收信息安全态势监控分析岗同步的企业内部信息安全隐患,向下发送信息安全事件通报预警和配合下属单位开展信息安全事件处置闭环工作。常态化攻防:从网络安全攻防出发,建立常态化攻防机制,在企业内部形成红蓝实战对抗,红队不定时间、地点、方法和路径对企业网络和信息资产开展实战渗透测试;蓝队在不知情的情况下开展日常信息安全态势监控分析工作。这种常态化攻防机制在传统能源企业中可以说是一劳永逸的,即检验了企业网络和信息资产脆弱性,又检验企业信息安全态势监控和事件分析能力。通过常态化网络安全攻防,完善企业信息安全防护体系、优化信息安全团队工作机制、锻炼信息安全团队实战水平,使企业在应对大型网络攻防演练、重大活动保障和真实网络攻击时游刃有余。

四、传统能源企业中信息安全运营管理工作的实践思考

(一)从形式上重视安全转变为本质上重视安全

随着《国家网络空间安全战略》的与实施,网络空间主权已经成为除领土、领海、领空之外的国家第四空间主权。传统能源企业相对于金融、电力和互联网企业,信息安全起步较晚、投入较少、意识滞后,多数企业还处于信息安全纵深防御建立阶段,少数企业因为合规性需求等客观原因,完成了信息安全防护体系建设,但由于企业本身对信息安全不重视,也只解决了信息安全防护手段有无的问题,采购了大量信息安全防护产品,只完成了上架实施,信息安全防护策略未配置,信息安全防护日志无人审计,导致信息安全防护手段形同虚设。企业信息安全建设是重大战略问题,是典型的“一把手”工程。传统能源企业只有打破传统运营理念,充分理解信息安全对加快数字化转型的重大意义,由管理层从战略视角对信息安全进行统一规划运营,“一把手”带头建立系统可行的安全防御机制,企业完成从“要我安全”到“我要安全”的意识转变,信息安全才能真正从形式上的安全转变为本质上的安全。

(二)加强专业信息安全运营团队培养

由于传统能源企业的企业性质和背景,企业员工多数是石油工程、地址工程、地质勘探等能源相关专业人才,信息安全运营团队成员也多数是企业原有员工,他们要么不懂信息安全,要么才开始学习信息安全,有甚者除了信息安全相关工作外还兼顾着原有业务和工作,导致企业信息安全运营团队专业能力严重不足。对于传统能源企业来说,技术和业务场景众多,需要逐步建立信息安全专业人才招聘选拔培养任用机制,通过信息安全专业技术技能培训和考核、网络攻防大赛、红蓝对抗实战演练等方式,为企业选拔、培养一批即懂信息安全技术又懂能源业务相关技术的复合型人才,实现企业数字化转型和信息安全同步规划、同步发展。

(三)处理好管理和技术的关系

传统能源企业信息安全运营过程中管理和技术就像是灯芯与灯油的关系,谁也离不开谁,必须“两手抓、两手都要硬”。如果将传统能源企业信息安全运营比作一次考试,满分100分,安全管理占60分,它构成了信息安全运营的骨架,是信息安全运营的基础和及格线;安全技术占40分,它组成了信息安全运营的血肉,是信息安全运营的提升和加分项。“骨架”和“血肉”齐全才能算完整的“人”,管理和技术兼备才能算完整的信息安全运营。从安全管理的角度来看,安全***策和流程如果没有技术和自动化手段保障,无法有效落地,抛开技术空谈管理,安全***策和流程便失去了可行性。从安全技术的角度来看,在传统能源企业信息安全建设中,技术并不是主要矛盾,技术上的建议如何得到业务部门的认可、如何获得规划计划和财务部门的批准,都需要技术人员跳出技术思维,借助管理中的***策和流程来实现。

(四)处理好业务和安全的关系

安全的根本宗旨是服务业务,但安全更是业务的重要属性,不安全或没有考虑安全的业务就像是不合格的产品,是各级监管部门通报的对象,是攻击者的首选目标,是企业数字化转型智能化发展的绊脚石。笔者通过长期传统能源企业信息安全运营管理经验,总结出了处理业务和安全关系的最佳实践:“安全赋能业务”。但在实际操作中不能为了安全而安全。安全本质上是一项服务,安全服务是安全团队提供给用户和业务的一种服务类别,安全方案和安全要求不能只考虑安全需求,将业务功能和发展需求排除在外。还需衡量信息安全投资的价值,既投资回报率,任何企业针对网络攻击防范的目标都是以最低成本实现最佳保护。如何将信息安全支出转化为最大投资回报?如何确保选择的解决方案可以提供最佳保护?虽然没有通用性的答案,但是,根据自身企业实际情况,建立一个正确的信息安全投资模型显然会大大降低信息安全风险,同时确保投资得到充分利用。

五、结语

传统能源企业的网络设施和信息系统作为国家关键基础设施,一旦遭到破坏、丧失功能或者数据泄露,将会严重危害国家安全、国计民生、公共利益。传统能源企业信息安全不再是信息化管理部门的任务,而是数字化时代对于整个企业提出的新的要求。传统能源企业信息安全运营工作也不仅仅局限于数据、数据载体和信息安全技术本身,更是整个企业数字化转型的前提基础和坚实保障。做好传统能源企业信息安全运营工作,就是为企业谋生存,为国家谋安全。

参考文献

[1]赵彦,江虎,胡乾威.互联网企业安全高级指南[M].北京:机械工业出版社,2016:5-11.

[2]聂君,李燕,何杨***.企业安全建设指南金融行业安全架构与技术实践[M].北京:机械工业出版社,2019:4-5.

[3]万小博.数字化转型背景下企业网络信息安全体系建设思考[J].中国新通信,2022,24(10):110-112+218.

[4]曹雅丽.共话网络安全为企业数字化转型保驾护航[N].中国工业报,2021-08-03(003).

[5]张格,张妍,刘志尧.我国工业企业数字化转型中网络安全保障能力建设思路与实践路径[J]工业信息安全,2022,(05):43-47.

[6]董祎铖.基于安全运营建设,促进安全治理工作[J].中国信息安全.2019(08):52-55.

作者:冷炜镧 杨新成 张果 单位:川庆钻探工程公司钻采工程技术研究院

转载请注明出处学文网 » 信息安全运营管理工作的最佳实践

学习

极地生存手册

阅读(20)

本文为您介绍极地生存手册,内容包括极地地区生存手册,极地生存书。需要准备哪些服装?可以参考南极站的科考队员装备:羽绒服、羽绒背心、夏用考察服、工作服、风衣、运动服、衬衫、工作皮鞋、运动鞋、雪地鞋、水靴、越冬靴、线袜、袜套、鞋

学习

浅谈《汉书》

阅读(19)

本文为您介绍浅谈《汉书》,内容包括汉书全文阅读,汉书翻译全文阅读。本文是一篇综述性的文章,主要从性质、内容体例、价值成就、历代注释和版本等方面介绍了《汉书》一书。关键词:《汉书》内容体例价值注释版本在我国古代浩瀚的史籍中,纪传

学习

捡烟头

阅读(19)

本文为您介绍捡烟头,内容包括捡烟头的原版,捡烟头的故事全集。小品:捡烟头人物:农民城里人场景:北京某街边,一幅灾区孩子手拿福娃微笑的海报,旁边放置了一张条形长椅开场(农民中间上,穿着布衣,手拎一个装了点东西的黑塑料袋。)农民:抗震救

学习

“皇帝家里造反了!”

阅读(20)

中国有句古话:“一人得道,鸡犬升天。”按理说,袁世凯龙飞九五,身登帝位,受益最大的是他的家人,最有荣耀感的是他的家人,也最应该得到家人的支持。然而,事实上,袁世凯称帝,却受到了他家中一些人的反对。一、次子袁克文痛写讽帝诗袁世凯的次子袁克文

学习

Black Wine:南非的黑葡萄酒

阅读(21)

本文为您介绍Black Wine:南非的黑葡萄酒,内容包括南非黑葡萄酒,葡萄酒南非产区。“BlackWine”,这个由南非黑人独创的词汇,并非指代葡萄酒的颜色,而是特指由黑人经营并负责酿酒的酒庄所出的产品。在一贯由白人垄断的酿酒业,南非黑人酿酒师酿

学习

荀子以隆礼重罚为核心的法治思想浅析

阅读(20)

本文为您介绍荀子以隆礼重罚为核心的法治思想浅析,内容包括荀子主张隆礼重法的原则,荀子是讲究以德治国吗。荀子认为人生的本性是恶的,而且生来就有欲望,并会越来越大。为使个人欲望最大化,就必然会起而竞争、争夺,甚至引起混乱。因此,他主张

学习

从婚姻财产看古希腊雅典城邦的妇女地位

阅读(18)

本文为您介绍从婚姻财产看古希腊雅典城邦的妇女地位,内容包括古希腊城邦女人,古代雅典妇女地位。对于婚姻财产关系中嫁妆的实质与作用、女继承人的实际婚嫁情况的了解便于我们理解一个社会的妇女地位。古希腊雅典城邦虽说拥有着令人广为

学习

关于安氏II类使用II类牵引效果的临床评价

阅读(22)

[摘要]目的:临床评价安氏II类患者使用橡皮筋进行II类牵引的真实效应。方法:检索CENTRAL、MEDLINE、EMBASE、PUBMED和CNKI共5个数据库。纳入包含了在安氏II类患者中使用II类牵引并评估了牙性和骨性改变的研究。因为方法学的异质性而放弃Met

学习

气球炸弹作文400字

阅读(19)

本文为您介绍气球炸弹作文400字,内容包括闹钟炸弹400字作文,数字炸弹作文400字。气球炸弹最近不知道是因为谁,我班引起了一阵气球风波,地上炸破的气球不计其数,老师一进来就说:“今天是什么节啊!明天如果再这样,看你们怎么办。”可老师的话我

学习

“两岸文化交流越多,两岸越是一家人”

阅读(17)

本文为您介绍“两岸文化交流越多,两岸越是一家人”,内容包括两岸文化交流通讯稿,推进两岸文化交流加强两岸教育。李永萍:为两岸携手中华文化复兴建立坐标“这次画展,对于两岸通过交流,加深了解、理解,进而深化感情,共同携手创新乃至复兴中华

学习

仿真技术任务驱动教学案例分析

阅读(25)

本文为您介绍仿真技术任务驱动教学案例分析,内容包括虚拟仿真教学研究思路,通用技术控制教学案例分析。阐述仿真技术应用于任务驱动教学的案例中,得到了对应任务的仿真素材,其结果可为课程教学改革提供参考,也可促进教师尝试应用仿真技术,提

学习

析英国电影《谢利》的艺术魅力

阅读(21)

[摘要]以绘画的语境去叙述故事,这是英国电影《谢利》最成功的要素之一。英国导演斯蒂芬·弗雷斯凭借娴熟驾驭电影的表达语言,法国印象主义光斑闪烁式的画面,继他所导的名片《女王》后,再次蹿红于影坛。影片《谢利》的成功不仅以社会的敏感话

学习

后现代价值观和文化相对

阅读(21)

本文为您介绍后现代价值观和文化相对,内容包括价值观和文化程度,什么是后现代价值观的影响因素。一、后现代文化相对论的由来文化相对论包括认识、观念、思维方式和道德,它对各个人文领域中的后现代思想有不同的影响。在社会和文化研究

学习

《神女》:浮出历史地表

阅读(13)

【摘要】吴永刚的《神女》,两性关系以女性为中心,男强女弱的传统性别模式被完全颠覆:女性刚强有为,拥有强烈的主体意识,面临生存困境,她们顽强地抗争到底,只为挣脱重重的性别压迫,实现自己的生命价值。而男性则因为懦弱无能而无法成为受困女性的

学习

浅谈信息系统的信息安全防护

阅读(15)

本文为您介绍浅谈信息系统的信息安全防护,内容包括个人信息安全防护专家,论述信息安全防护策略和技术。【摘要】随着21世纪进入信息化时代,信息化已经完全融入到人们的日常生活中,而这个过程中适用于日常生活的信息化系统得到了迅猛的发展

学习

从卓越运营到卓越管理

阅读(22)

本文为您介绍从卓越运营到卓越管理,内容包括卓越运营管理模式,卓越运营管理改善技巧有哪些。在全球经济一体化的环境下,面对由欧债危机引发的全球金融危机和经济衰退等外部因素的冲击,中国也无法独善其身,经济增速放缓和下行压力日趋凸现。

学习

浅析轻资产类公司运营模式

阅读(17)

本文为您介绍浅析轻资产类公司运营模式,内容包括轻资产运营模式的理论内涵,轻资产主题公园运营模式。【摘要】轻资产运营模式自从上世纪80年代麦肯锡管理咨询公司提出以来,受到全球企业的青睐,近些年来,随着产业结构优化升级和经济发展方式

学习

IT系统数据信息安全解决方案解析

阅读(25)

随着市场竞争的日益激烈,客户资料、生产分析数据、公司内部文件等各类信息已成为企业的核心资产,近年来各公司敏感数据泄漏安全事件频频发生,不仅对企业自身的核心机密、同行业竞争力和市场声誉造成了严重影响,同时也对公司客户的隐私和个人

学习

浅谈淘宝店铺的运营

阅读(21)

[摘要]随着电子商务的发展,中小淘宝店铺运营方面日益受到重视,越来越多的商家都以研究淘宝发展趋势做出实时的跟进策略,以此促进淘宝店铺个人的商品转化得到提高。如何能引导消费者进行购物,是运营店铺的关键所在。文章探讨如何利用淘宝运营

学习

个人信息安全风险与防范方案

阅读(22)

本文为您介绍个人信息安全风险与防范方案,内容包括个人信息安全管理机制,个人信息安全保护实施方案。【摘要】智慧城市建设的迅猛发展为数字经济注入了新的活力,数据作为重要的生产要素是智慧城市的核心资产,其安全体系建设至关重要。个人

学习

生产运营管理论文范文精选

阅读(36)

本文为您介绍生产运营管理论文范文精选,内容包括生产运营管理论文题目大全,企业生产运营管理论文3000字。生产运营管理论文篇1一、目前部门存在的主要问题1.部门人员主动工作意识不强岗位职责不清晰,自我要求不够严格,敢于担责的意识不强,

学习

企业微博运营分析

阅读(32)

本文为您介绍企业微博运营分析,内容包括微博运营用第三方分析工具,微博运营入门基础知识。【摘要】微博正逐渐成为网络营销的新阵地,在以微博为主体的新媒体面前,企业如何抓住新媒体的传播渠道,对企业的的品牌宣传,产品策略、客户服务等都会