• 2009-04-10

    有效性测量体系设计过程--Plan策划阶段 - [管理体系]

    前面我们谈到了进行有效性测量的必要性以及建立测量指标体系的原则,那么如何建立一个有效性测量的体系呢?下面我结合ISMS建设的PDCA四个阶段来做一个说明各阶段的重要活动。

    1. ISMS的Plan策划阶段

    随着整个ISMS的策划,有效性测量的工作其实已经可以开展,这个阶段主要是收集有效性测量的需求,为有效性测量提供输入,是进行有效性测量指标体系设计的基础。具体的活动如下:

    • 1) ISMS目标建立:有效性测量一定要与组织的业务目标相关,是为了组织的核心业务目标而测量的,这是进行有效性测量的第一要点。在ISMS策划阶段建立组织ISMS的业务目标时,一定使ISMS的目标能够反映组织的业务目标,并且这个目标需要遵守SMART原则,即要具体(Specific),可量化(Measurable),¬可达成(Achievable or Attainable),现实的(Realistic),并且有限定的时间期限(Timely)。
    • 2) 利害相关方关注收集:在ISMS的策划阶段,可以收集各利害相关人的关注点,比如:客户的信息安全关注点、股东或高层的信息安全关注点、上级或监管机构的信息安全关注点等,这些都是建设ISMS的重要信息输入,同时也是有效性测量的重点关注内容。
    • 3) 历年安全事件的总结:信息安全事件的频次,能够在一定程度上反映出组织信息安全的薄弱环节,这些高频次的安全事件可作为有效性测量的一个重点,来跟踪验证针对信息安全事件的安全措施是否有效。如以往病毒发作的安全事件比较高,那么可以将病毒的发作次数、病毒软件的安装率、操作系统的补丁更新率作为有效性测量的指标来进行测量,以反映出防病毒控制措施的有效性。
    • 4) 信息安全高风险归纳:在策划阶段进行风险评估中的信息安全高风险,是需要组织必须要处理的,而且这些高风险同时是需要被重点跟踪的,因此所有的信息安全高风险必须能够反映到有效性测量的指标体系中去,来验证信息安全高风险的控制措施是否有效。

    按照上面所讲的方面进行有效性测量的需求信息收集,来为有效性测量提供有力的输入信息,这样在进行有效性测量指标的设计时,就能够做到有理有据。