保安管理()是指识别组织的资产(包括人员、建筑物、机器、系统和信息资产),继而制定、记录和实施保护这些资产的政策与程序的过程。保安管理涵盖理论、概念、方法、程序和实务,用于管理和控制组织资源以达成安全目标,包括政策制定、行政管理、操作、培训、财务管理和资源配置等。
风险管理
保安风险管理将风险管理原则应用于安全威胁的管理。其过程包括:识别威胁(风险原因)、评估现有控制措施的有效性、判定风险后果、按可能性和影响对风险排序、分类风险类型,以及选择适当的风险应对方案。
风险可分为外部风险和内部风险。外部风险包括:战略风险(竞争与客户需求)、运营风险(法规、供应商、合同)、财务风险(外汇与信用)、危害风险(自然灾害、网络攻击、外部犯罪)和合规风险(新法规引入)。内部风险包括:战略风险(研发)、运营风险(系统与流程)、财务风险(流动性与现金流)、危害风险(安全与安保、员工与设备)以及合规风险(系统与流程变更)。
风险应对方案包括:风险规避(消除犯罪机会)、风险降低(将潜在损失降至商业可接受的最低水平)、风险分散(通过周界照明、入侵检测等降低罪犯得逞概率)、风险转移(购买保险或提高价格覆盖损失)和风险接受(将剩余风险作为经营成本承担)。组织通常实施资讯安全管理系统(ISMS),以系统化地识别、评估和管理信息安全风险。ISO/IEC 27001是国际上最广泛采用的ISMS标准。
常见的信息安全威胁包括网络钓鱼(通过欺诈性电子邮件或短信获取个人信息)、品牌假冒(使用近似URL欺骗员工)、冒充身份以及恐吓软件(以紧急弹窗诱导用户操作)。保护动机理论(PMT)指出,个体采纳安全行为的意愿取决于威胁评估(对威胁严重性和自身脆弱性的认知)和应对评估(对自我效能和反应效能的信心)。有效的安全培训应包括入职模块、角色扮演和定期提醒。
参见
- 信息安全
*
- ISO/IEC_27000系列
- 漏洞管理
- 网络安全
参考文献
评论 (0)