因此, ibm 的在导入信息 安全 时,使用的方法论步骤及内容如下:
ibm 的资安导入步骤 1. 信息安全策略信息安全所涵盖的范围极为广泛,而要做到百分之百的 安全,事实上是几乎不可能的,而且会耗用极大的资源。重要的是必须根据不同行业的特性来规划,例如高科技产业通常着重于保障先进研发成果 数据 的机密,而重要民生系统则必须维持系统的运作不致中断等,不同企业在信息 安全上的实施策略均不相同。由高层管理人员依照营运的目标与核心竞争力来源,订定信息 安全策略, 引导 实际实施的走向,会是较为可行的作法。 2. 现况评估与分析
绝大部份的企业,均已实施一些信息 安全的措施与技术。然而,目前所缺乏的是具备一套有系统的方法,以便了解本身的资安缺失,以及现有的资安措施与技术是否能提供足够的防御保障。所以现况的评估与分析极为重要,顾问可以藉由访谈、文件收集、实地勘查等不同手法,收集企业目前的实施状况信息,除了可以经过分析藉以了解目前的资安状况之外,更可以了解企业文化,未来在修订资安措施或引进新的资安技术时,即可配合企业的文化拟定确实可行的方案。 3. 信息资产清单
实施信息 安全,乃是为了保障公司信息资产的 安全。因此,了解公司拥有哪些信息资产,是当务之急。各单位应列出其负责与保有的信息资产清单,并评估其受到损害时对企业所造成的损失及影响,即可了解各项信息资产对公司的重要性。因此,除了列出清单之外,针对每项资产,亦应进行风险评估,以了解这些信息资产可能面临的问题,以及问题发生时,对公司的伤害程度。 风险评估乃是根据资产的价值,该资产所面临的威胁与弱点,计算出可能造成的影响。根据风险评估的结果,再针对无法接受的风险拟定对策,并考虑选择的对策所需的成本及可带来的效益,让风险值成为公司可以接受的程度,即可避免信息 安全 的事件造成企业极大的损失。 风险管理 风险值过高时,必须要采取对策。大致有以下两种对策: (1) 降低风险:导入信息 安全 措施或技术以消除或减少风险的威胁。例如,企业尚未安装防毒软件时,则极有可能遭受病毒的攻击性。建置防毒软件并随时更新病毒码,即可将受病毒感染造成伤害的可能性降低。 (2) 转移风险:除了降低风险之外,亦可将风险转移给其它单位承受。比如说透过保险的方式,将风险转嫁到第三者。如企业投保火险,一旦发生火警伤害,造成财物与业务上的损失,可以利用保险让保险公司实际承担大部分的财物损失伤害。
风险评估及管理的产出物为风险管理措施,这些即为后续改善措施订定的来源。