信息安全管理新方向——将信息安全转换为信息风险管理
键词:IT风险、信息安全、管理2011年11月 关信息安全管理新方向 ——将信息安全转换为信息风险管理研究整理:GovChina中国IT治理价值研究院 王东红 wangdh@
版权信息 本文档由中国IT治理价值研究院组织编写并拥有其版权。本文档内容仅供参考,经杂志社书面许可,不得为任何目的、以任何形式或手段复制、翻印、传播或以其它任何方式使用中国IT治理价值研究院的任何图文。 中国IT治理价值研究院、编者、评委、顾问、赞助单位和合作单位以及本书的其它参与者不对任何单位和个人因参考本书全部或部分内容而导致的任何损失负有任何责任。如对本文档有任何意见或建议,欢迎致信shichao@
CBD,是大中华地区专注于 IT 治理与IT管理关于GovChina中治研控制领域的专业服务机构。中润长弘凭借在IT治理与IT管理领域的精深研究、行业应用、长期实践和全球资源,以及治理领域的专家团队,本着“全球智慧,本土实践”的理念,通中治研(北京)国际信息技术研究院运过灵活的全球资源整合,为客户提供高价值的营管理的中国IT治理价值研究院网站(www.专业服务,协助客户达成理想的治理境界。 ,以下简称:GovChina)是全球IT治理与IT管理控制领域中立、权威的交流业务介绍:和研究平台。GovChina作为信息化领域全国·IT治理(Gov-IT):IT定位、信息化性非营利高端研究机构,是全球信息化背景下治理机制、IT组织结构及责权利划分、外部应运而生的中国信息化治理智库。智库成员包合规性等括长期从事信息化管理工作的政界、学界、商·业务IT融合(Biz-IT):IT规划、需界人士。 求管理、项目管理等·IT风险管理(Risk-IT):信息安全、IT风险管控、信息系统审计等关于RainGroup中润长弘·IT服务管理(Service-IT):IT服务管理体系、ITIL、ISO20000、服务外包管理、运维资金管理等北京中润长弘管理咨询有限公司(以·IT价值管理(Value-IT):IT绩效管理、下简称:中润长弘,RainGroup)建基北京IT投资管理、IT能力管理等4Copyright GovChina All Rights Reserved
信息安全与保护对组织有绝对的重要性,但无法确保组织运营的成功。从风险管理的角度入手,不但可在信息安全与组织运营的需求中取得平衡,更可加强信息保护,并进一步促使组织达到运营活动的效率与成功。信息在企业运营中一向有着其可观的价值,然而,信息的价值却是一直到了最近,才被有能力与有竞争力的企业真正了解及运用。目前许多企业针对法规遵从、信息与物理安全、隐私权、以及运营及财务风险等,分别建立独立的部门以达到上述各方面的公司治理。这些独立的组织个体都能有效的达到其组织目标,然而,由于这些部门各自独立作业,并属于不同管理阶层,它们可能无法达到企业整体的有效信息风险管理目标,通过这些独立部门组织的整合,可实现有效的信息风险管理。为何信息安全如此具挑战性?信息安全因为信息技术不断更新的特性,成为信息处理流程中,最具挑战性的一环。简单来说,信息安全所以困难,是因为敌人只需要猜对一次就成功了,而防守的一方则需要每次都对,才得以保住信息安全。然而,信息安全负责人员却往往被缺乏资金、资源、时间、以及知识而困扰。企业往往期望信息安全负责人能够在有限的资源与能力下,避免任何可能造成信息架构损坏的风险,每当信息安全负责人创造或导入了一套防止敌人攻击的控制机制,对手往往会发展出一套更新更有效的攻击手法,迫使信息安全负责人再发展出更多的其他控制。职业道德、法律法规、组织士气、资金匮乏、以及资源的缺口,都无法限制敌人的恶意行为。互联网的广泛使用与发展,使得信息安全不法分子有了更方便的平台,不需要面对面讨论,就可集结各方知识,开发出更新的攻击手法,他们共同产生的研究分享、知识、以及开发能力,远远超过了任何企业组织可5Copyright GovChina All Rights Reserved
以单独达到的境界,而信息安全负责人剩下最有可能遏止敌手的方法,便是运用风险管理的方法以保护信息,以有限的资源与能力,协助企业有效的保护必要与重要的信息。信息安全现况目前企业主要的信息安全重点仍是通过技术的使用,以降低其威胁。过去的经验证明,政策、流程及程序,再辅以技术的应用,比起单独依靠技术的使用,能够提供更有效的防护效果。然而,大部分企业通常并未有效实施这些要素,其主要原因在于政策、流程及程序的建立及运作,比起直接采购与安装一个技术性的控制措施,难度较高,且无法像技术性的控制措施一样可以立即见到效果,企业普遍缺乏耐心,导致威胁的范围扩张,并明显提升了敌人接近与利用企业信息架构的能力。「仅为法律遵从的安全」是一个非常危险的全球化趋势,其意思是指,企业将全部的信息保护重点,放在达到政府与产业制定的各项规范上,例如支付6Copyright GovChina All Rights Reserved
卡产业标准(Payment Card Industry (PCI) Standards)、萨班斯法案(Sarbanes-Oxley Act)、欧洲资料保护与隐私权法案(European Data Protection andPrivacy Act)、以及信息披露相关法规等,提供了某种程度上的信息保护引导方针。部分上述标准,例如PCI 标准,提供了企业必须建立特定技术与控制的相关规范,即使这些控制对于该企业没有实际效用,甚至其与企业本身根本没有重大关联。因此,此观点概念有着极高的风险。它将重点放在组织达到法规遵从上,而并不能了解与降低企业在信息架构上实际面临的风险与威胁。 企业面临的威胁版图在过去的几年中已大幅的改变了,信息攻击社群已将其重点从概念性的验证及地位追求为目标的攻击,转换至高目标导向、高效果、与不引人注意的攻击为主,这意味着过去用来保护信息与信息架构的传统智能、技术控制框架、以及方法与实务操作,已经无法有效的保护信息安全。因此,企业必须建立以风险为导向的决策流程与架构,以应对新的挑战。信息风险管理 vs. 信息安全信息风险管理定义组织信息架构的范围,识别需要保护的信息内容,并依照组织的风险容忍值拟定信息保护的程度,其识别企业的价值、业务冲击、法规遵从需求、以及组织整体业务策略的一致性。一旦识别出上述相关信息,信息风险管理部门可将此信息呈报给企业领导者,供其在评估为达到适当的信息保护与风险管理时,应投入多少财务及资源的决策参考依据。在完成信息安全相关投资决策后,信息安全团队可依照企业领导者的决策,着手落实相关决策。信息安全团队协助识别威胁、开发及实现控制措施、以及定期监控相关控制的有效性,以确保控制与目标的一致性。此风险管理模型与目前的信息安全状况的主要差异,在于信息安全团队的决策权,在风险管理模7Copyright GovChina All Rights Reserved
型中,信息安全团队在整体企业中,不再拥有定义信息安全及信息架构相关与否的决策权,取而代替的,该团队负责向企业领导者提供有价值的参考信息,企业领导者依照获得的信息做出适当的商业决策。这项重大的变化,显著提升了信息安全团队的有效性,组织不再将这些团队成员视为阻碍企业运营的纠察队,而是帮助企业运营的专门顾问。信息风险管理的演进在当今的大多数企业中,信息保护与确认能力等相关项目以不同的形态,存在于不同的流程阶段中,相关能力通常可依照功能来区分,其领导者可能命名为首席信息安全官(Chief Information Security Officer, CISO)、隐私官(Chief Privacy Officer, CPO)、物理安全官(Chief Physical Security Officer,CPSO)、以及法规遵从官(Chief ComplianceOfficer, CCPO)等,很不幸,这些职务虽然皆有「官」的头衔,实质上他们却没有领导阶层权限,及参与与重大业务战略或活动的权力,并且各自分别隶属于不同的领导阶层类别,他们也通常独自运作,仅在必要时有部分交流,与企业策略无关。这些信息保护机制必须依照现今信息与信息架构所面临的挑战而演进。这些机制的演进(图1),需要整合这些各自独立的单位,进而产生一个整体性的业务单位,也就是所谓的信息。8Copyright GovChina All Rights Reserved
信息风险管理计划信息风险管理计划可为企业提供一个360 度的全面性信息资产与其所有相关信息架构的风险视图,此计划为公司治理模式的演变,主导信息风险管理相关的概念与活动。同时,它将既有负责提供信息保护的独立领导单位与计划元素,整合为一个单一的功能组织,由一个统一的领导者带领,该领导者拥有参与企业的业务活动与战略决策的权限。信息风险管理计划若能有效的导入及运作,可促使组织在风险导向的模式下运营,带来相对应的企业价值。与其限制企业的运作,信息风险管理计划提供了更有效果的运营规范,使企业能够在正常运营的同时,实现信息资产及架构的有效保护。此计划的概念彻底改变了企业运营的模式,其通过找出方法以促进企业的活动及能力,而非基于察觉到的风险,而限制了企业的商业活动。举例来说,信息风险管理并不会阻止企业访问系统与信息,相对的,它会评估出适当的访问权限,以及适当的访问时点。过多的信息安全管控机制可能阻碍到企业的运营,而此计划的目标是使信息资产风险最小化的同时,促使企业的业务活动能达到其运营目标。9Copyright GovChina All Rights Reserved
组织架构设计的进化为有效的达到组织风险管理需求,险识别、风险降低、与风险控管等相企业的组织架构需要导入一个整合且关活动统一沟通信息汇集的中心,风有效率的管理方法(图2)。此方法的概险官也与高级管理层有定期的互动,念是使企业中的所有风险管理活动皆向高级管理层提供所有与信息风险有回报给单一主管 –首席风险官(Chief 关的企业决策、战略、与活动的相关Risk Officer, CRO),此风险官为所有风信息、指南及方向。关键绩效指标关键绩效指标(KPIs)是用来评价有效的绩效指标需要与企业的运营活业务功能、流程及能力的重要测量工动相匹配,并且与组织内部经过适当具,若要有效果的治理企业的信息风且有效的沟通,未能符合这些条件的险管理,各功能单位与流程都需要配关键绩效指标,通常都是无效的,并有可测量的关键绩效指标,这些指标可能造成企业内部的困惑及负面效应。需要设置对应的上、下限阀值,使企因此,关键绩效指标在企业内需有经业能及时的知道内部各单位组织是否过共同认可的价值,才能产生其效果。正常运营,亦或是需要特别关注,关欲设计有效绩效指标,与测量指标相键绩效指标也提高了信息风险管理计关的测量者与被测量者,都应参与其划的价值,并对于该计划的成熟发展设计、运作、及推广。这样,这些指有绝对的贡献。标才可实际帮助企业的运营,而不会成为另一个被组织遗忘或误解的资料数据。在企业中,无效或不准确的关只有从业务功能与流程的角度出键绩效指标,可能造成与没有使用关发,才能设计出有效的关键绩效指标,键绩效指标相同或是更多的损害。10Copyright GovChina All Rights Reserved
信息风险管理计划的要素信息风险管理计划(图3)为企业信息风险管理提供了一个结构性方法,它在企业既有的元素中,建立相关流程与功能,为企业提供了更有效果的沟通及信息共享渠道,通过企业内部既有功能的合并,以及制定一致的方法论、流程及程序,信息风险管理计划可有效的提升企业信息风险管理的效率。风险管理计划在企业中,扮演着拥有最小运营责任的顾问参谋角色,而不是负责做信息保护相关的决策。风险管理计划向企业决策者提供有价值及可靠的资料,作为业务决策的参考依据。11Copyright GovChina All Rights Reserved
首席信息风险官首席信息风险官(Chief Information Risk Officer , CIRO)是首席安全官(Chief Security Officer, CSO)一职自然演化而成的,负责整体信息风险管理计划的相关活动,其是负责与企业领导阶层及组织整体沟通所有风险相关议题的主要人员,且应为组织高层领导,并参与企业重要领导活动。信息风险官负责建立与沟通组织中各业务元素、流程、及企业整体的信息风险级别。首席信息官的关键绩效测量指标包括:·识别、评估、分类及降低的信息风险数量·信息风险管理计划(含内部及外部)的了解程度·与竞争对手及同业相比较,信息相关事件或突发事件的影响度12Copyright GovChina All Rights Reserved
信息安全信息安全是可以提供企业关于威胁与弱点相关信息的有效机制,但它却不是一个可有效识别风险的管理机制,信息安全组织通常需要负责识别与企业信息及其相关信息架构有关的潜在风险,然而大部分的信息安全组织却无法适当的完成此任务,因为他们缺乏提供这类服务所需要的组织战略、审核、法规遵从、财务及营销等方面的知识。信息安全组织在风险管理模式中,扮演着识别与评估企业内信息资产及其相关信息架构有关风险及弱点的角色。此单位定义、建立、监控及应用控制措施及控制架构,以降低识别出的威胁与弱点。此单位在获得企业对于威胁与弱点的可容忍风险水平后,便可着手实施符合企业运营需求的适当控制。信息安全职能对信息风险管理组织最主要的好处之一,即是提供信息及其相关信息架构有关的威胁与弱点信息,通过威胁与弱点分析,信息安全组织可以向信息风险管理组织提供潜在威胁与弱点的业务影响及可行性等相关信息,这些数据对于用来开发提供给企业的风险相关信息,具有极高的价值,其可使企业及时处理最有可能发生及有最高业务影响的威胁,并对其它威胁与弱点进行有效的追踪。信息安全的关键绩效测量指标包括:·威胁与弱点分析活动与信息的准确度·弱点管理计划及控制的有效性·政策、程序、方法及标准的有效性13Copyright GovChina All Rights Reserved
物理安全物理安全组织负责提供关于企业物理架构元素相关的威胁与弱点等信息,其定义、实施、监控及应用物理控制措施及控制架构,以降低识别出的威胁与弱点。此职能在获得企业对于威胁与弱点的可容忍风险水平后,便可制定符合企业运营需求的适当控制。物理安全的关键绩效测量指标包括:·影响业务活动的物理安全事件及突发事件的发生次数·识别出的物理威胁及其纠正计划的数量·物理安全控制的有效性法律遵从法律遵从职能识别企业需要符合的政策、标准及法律,确保企业有足够的控制可以满足上述需求,并同时监控组织的运作。此职能也负责确保相关信息有效及确实地与企业内部相关单位,以及外部主管机关进行适当沟通。法律遵从职能须建立一个测量架构,确保企业的合规评价及管理机制能持续进行,此架构可使组织了解哪些领域尚未与政策及法规规范相符,以及发现哪些领域在法律遵从上已注入过多的投资。法律遵从的关键绩效测量指标包括:·内、外部审核发现的数量·法规遵从相关需求的成本·内部政策与规范需求的例外数量14Copyright GovChina All Rights Reserved
隐私权隐私权职能负责建立隐私相关需求,及其他与隐私权有关的企业政策与程序。此职能定义及识别企业内非公开个人信息的使用,识别与该信息使用相关的业务及个人风险,并定义该信息在企业业务流程中的适当与可接受的使用方式。此职能也负责编撰及管理企业的正式隐私声明,以及企业与内部利益相关者、客户、厂商及合伙人间沟通的相关控制。隐私权的关键绩效测量指标包括:·隐私相关的暴露及突发事件的数量·内、外部利益相关者对于企业隐私权政策及程序的了解程度·隐私权政策的例外数量财务风险财务风险职能负责评估企业的财务风险,包括信用、资本、投资及财务风险、以及业务流程活动及信息资产相关企业活动的舞弊等。此职能提供业务决策的潜在财务影响及影响业务活动的事件等,此外,也提供与风险单位的各单独活动及功能相关的财务影响分析信息。财务风险的关键绩效测量指标包括:·信息风险管理控制的成本·处理信息风险管理事件及突发事件的成本·针对以识别的信用威胁与弱点所开发的财务风险模型的数量15Copyright GovChina All Rights Reserved
市场与战略风险市场与战略风险职能提供与信息资产有关的市场导向活动及公司策略而产生的业务活动的潜在影响,此职能分析与企业相关的市场最新状况,并识别可能阻碍企业在整体活动或特定业务流程中成功的相关风险。此职能分析企业整体及个别业务流程及活动的业务策略,并识别出可能影响成功的信息风险,并会检查新商业动机及概念,用以评估其相关的信息风险。市场与战略风险的关键绩效测量指标包括:·与信息事件相关的负面媒体报导的数量·信息保护活动及需求对于进攻市场最佳策略的影响·风险分析与实际策略活动结果的比较准确度业务运营风险业务运营风险即为阻碍企业正常运作的风险。此职能负责分析特定业务流程的风险,以适当地对信息资产相关活动中可能影响业务运作的风险进行有效的识别、归类及管理。此外,此职能也负责建立测量机制,监督用来降低业务运营相关威胁与风险控制的能力及有效性。业务运营风险的关键绩效测量指标包括:·降低风险的控制对于业务流程的影响·业务运营中可靠识别出的风险的数量·用来监控风险控制能力及有效性的测量指标的准确度16Copyright GovChina All Rights Reserved
风险方法论、实践及标准若要适当的识别、分析及管理企业中的信息相关风险,企业必须发展、采用及维护一套一致性的方法论、操作实践及程序,这些包括了用以产出可靠并可执行的风险情报,提供组织作适当决策的人工流程及系统自动流程。此职能负责建立上述功能机制,并确保该机制可稳定进化与成长,这些职能应可由独立审查单位定期审核,以确保机制是否准确运作,以及这些机制产生的信息是否是可靠的风险相关信息。风险方法论、实践及标准的关键绩效测量指标包括:·用户对于方法论、实践、程序及标准的接受比例·与功能成熟度模型标准比较的方法论、实践、程序及标准的成熟度·企业中用来强化风险管理机制的新功能的数量关键绩效分析及有效性信息风险管理计划中的各功能元素皆包含了一系列的关键绩效指标,以确保其能发挥预期的作用,并创造企业价值。关键绩效指标的监控、分析及成熟度,对于确保其在各职能领域的设计是否适当,及测量其表现是否符合预期,也是非常重要的。此单位负责针对各职能领域设计对应的关键绩效指标,并搜集其所有相关的数据资料,资料取得与分析后,针对企业中的风险状态产生有意义与可执行的报告,并对风险管理的有效性提供说明。此职能也负责识别及设计关键绩效指标,并规划其成熟度与生命周期,部分关键绩效指标在风险管理计划中,仅对某些业务流程的特定周期有效,而其17Copyright GovChina All Rights Reserved
它的关键绩效指标则可能是整个生命周期中的持续性指标,一旦识别出新的职能领域,此职能即设计及监控对应该职能领域的关键绩效指标,并针对这些指标产出成熟度报告,以确保组织能持续进步,并能达到关键绩效指标的完整性与准确度。欲取得计划中功能及关键绩效指标成熟度的相关信息,其中一种方法是通过使用能力成熟度模型标准(Capability Maturity Model Standard)来测量,通过此标准,企业可获得与风险管理组织的能力相关的成熟度资料,并了解所提供的信息及指南的预期可靠度与完整度。关键绩效分析及有效性的关键绩效测量指标包括:·分析过的数据及开发出的测量指标的数量·与产业标准或同业数据的功能比较结果·产生的报表对于用户的可用性18Copyright GovChina All Rights Reserved
文化认知、培训及沟通信息风险管理的主要挑战的之一,是对于风险的认知的缺乏,以及企业内识别及降低风险的能力。在大多数情况中,「人」是企业可用来降低风险的最有效控制,此职能负责企业间的风险相关信息、能力、与信息风险管理对企业价值的有效沟通,沟通对象包括供应商、合作伙伴、客户,及其他企业认为可从风险管理教育与知识中获益的对象。企业欲拥有此能力,此职能必须开发出相关的能力及工具,协助了解、教育及沟通企业文化。文化考虑例如语言、学习模式、地理政治考虑及人员的个性与背景等,都可通过此职能来识别,取得上述信息后,可将教育培训及认知倡导活动搭配学习与处理信息的各个需求,融入有益的业务活动中。文化认知、培训及沟通的关键绩效测量指标包括:·信息相关事件或意外的数量·企业中信息风险管理实践与能力的采纳度·针对特定对象的培训及认知教材的有效性19Copyright GovChina All Rights Reserved
战略及治理信息风险管理组织是一个企业中负责提供咨询服务及有价值的运营活动的业务单位,其战略与治理职能为信息风险管理计划提供了一个有架构的管理及战略思维,以确保计划能够持续地替组织带来效益。此单位的管理功能,创造了用以分析因计划及运营流程而产生的相关业务流程的能力模型、组织架构及测量机制等运营需求。此职能的战略元素,识别了信息风险管理组织的未来方向,确保其与企业中的业务需求、领导实践、标准及方法,以及全球信息风险管理社群的一致性。此职能可确保各功能区块中皆有适当的业务流程,以有效支持该流程的功能,同时识别及整合新的活动及功能,以提高有效性并为企业整体带来更大的效益。战略及治理的关键绩效测量指标包括:·信息风险管理活动的成本·能力模型的成熟度,以及其符合业务需求的准确度·企业内对于信息风险管理计划有效性的反馈20Copyright GovChina All Rights Reserved
风险监督委员会信息风险监督委员会可确保信息风险管理组织的活动都与业务活动及企业整体需求一致。此委员会由负责企业内部所有重要业务功能的利益相关者组成,他们提供了信息风险管理组织中的战略性及策略性指南。风险监督委员会的关键绩效测量指标包括:·委员会成员中主要利益相关者的人数·委员会提供的指南的有效性组织内部交流企业内的信息风险管理计划若要有效,须取得其他主要业务部门的意见及该部门的活动结果,以协助做出更好的风险管理决策。上述这些组织中的交流活动,不限于企业职能单位的日常沟通方法及渠道,或一般的培训与认知活动。组织内部交流的关键绩效测量指标包括:图·信息相关的事件的数量·组织间各单位沟通方法及能力的有效性·信息风险管理计划及与其功能的有效性与价值的反馈21Copyright GovChina All Rights Reserved
结语信息风险管理是企业信息安全成熟及演化的结果,信息风险管理计划的导入,可协助企业完整的监控所有可能影响企业生产力及成功的潜在风险。此外,信息风险管理更可提供详细分析后的企业运营相关资料,作为风险管理决策的参考依据。信息风险管理部门在实务上,是负责提供信息供决策者参考的咨询机构,而非一个决策机构。这样一来,信息风险管理部门可为组织带来更高的效益,并更可受到各业务部门的欢迎,大幅降低企业风险的发生。22Copyright GovChina All Rights Reserved
了解更多信息要了解有关本文档的更多信息,请发送电子邮件至中国IT治理价值研究院:Research@您也可以访问中国IT治理价值研究院官方网站:电话:010-58693435• IT治理 • IT服务管理 • IT风险管理 • IT价值管理 • 业务IT融合