《信息安全策略编制指南》序言 (论文)

上传人:飞*** 文档编号:36154630 上传时间:2018-03-26 格式:PDF 页数:2 大小:148.88KB
返回 下载 相关 举报
《信息安全策略编制指南》序言 (论文)_第1页
第1页 / 共2页
《信息安全策略编制指南》序言 (论文)_第2页
第2页 / 共2页
亲,该文档总共2页,全部预览完了,如果喜欢就下载吧!
资源描述

《《信息安全策略编制指南》序言 (论文)》由会员分享,可在线阅读,更多相关《《信息安全策略编制指南》序言 (论文)(2页珍藏版)》请在金锄头文库上搜索。

1、56 信息安全与通信保密 2 0 1 4 0 2 专家热谈 E x p e r t s F o r u m 编者按 :由江南天安公司出品的 信 息安全策略编制指南近期正式与读者见面,该书的出版发行 ,为业界带 去大量 国外信 息安全战略 策略指 引,对我 国信 息安全保障体 系的建设有很现 实的指导意 义。中国信 息安全测评认证 中心主任吴世忠为该 书作序 ,序 中对该书出版发行的历程、意义作 了详细描述,将书中要点进行 了再现 ,为了让读 者能够对该书有个提纲挈领地的认知和总体上的了解 ,本期杂志特将此序全文摘录 ,以飨读者。 信息安全策略编制指南 序言 认识小 四同志多年 ,一直被他 及他

2、所带领 的团队在信息安全领域 矢志不渝 的追求所感动。有感于我 国在信息安全策略方面的知识缺失 和意识不强 ,他们在五年前就着手 翻译 、推介 国外的著作 和实践 ,今 年 ,终 于 将 C h a r l e s C r e s s o n Wo o d 主编的 信息安全策略编制指南 ( I n f o r ma t i o n S e c u r i t y P o l i c i e s Ma d e E a s y ,V e r s i o n 1 2 ) 独家 引进 。付梓 之际 , 嘱我写个序言 。 我无法推辞 , 因为知识 引进和文化交流是一项公 益事业 ,企业慷慨 以往 ,理当

3、助一 臂之力 ,更何况我深感在信息安全 形势 日趋严 峻 、风险管理力度 亟待 加强 的当下 ,推介和促进安全策略 方面 的工作 ,对我 国的信息安全保 障体系建设 , 具有特别重要的意义。 首先 ,政策和策略对信息安全 而言 十分重要。在网络无处不在 、 信息不可或缺的现代 ,信息安全备 受关 注。经过十多年 的快速发展 , 我国信息安全工作的理论和实践均 取得 了长足进步 ,但信息安全的现 实问题 和潜在风险仍 与 E l 俱增。只 要将 国内外 的信息安全 工作略作 比 较,就不难发现,我们在信息安全 战略 、理念 、理论 、技术 以及产品 研发 、市场服务等方 面 ,无论是引 进消化

4、,还是 自主创新 ,甚至综合 集成 ,均有不俗的表现 ,与西方的 差 距越 来 越小 ,唯 有在 信 息安 全 工作实务上 ,与 国外的差距较大 。 从政府部门 、大型企业 到社会 团体 和个人用户 ,我们在具体的信息安 全保障机制 和管理办法 、技术措施 上 ,仍 然缺 乏 有 效 的抓 手 ,也 鲜 见 可 资 借 鉴 的 “ 最 佳 实 践”f B e s t P r a c t i c e ) ,致使 国家 的相关 法规 I 要 求 、技术 标 准 、行 业 规范 和工作 指引 ,往往 难 以落 到 实 处 、取 得 实效 。究 其原 因 ,安全策 略 的缺 失 乃 是 最 大 的 症

5、 结 所 在 。亦 即对信 息安全保 【 障工作的具体化、部 I 门化、个 性化 的机 制 性 、战术性 、可操作 的办法不多。 在西方的语境中 ,将这类工作称为 安 全 策略 f S e c u r i t y P o l i c i e s ) , 即根 据 国家的相关政策法规 ,依据行业 规范和技术标准 ,针对本单位 的特 定安全 目标和要求 ,研究制定具体 的安全要求 、 职责分工及 工作举措。 不用讳言 ,这正是我 国信息安全保 障工作 中亟待强化的一块短板 ,也 是决定我们 的信息安全 工作是否务 实 、能否落实 的重要环节 。 其 次 , 信 息 安 全 策 略 编 制 指南 一

6、书知识面广 ,适用性强 。 要将 信息安全 的国家法规 、行业规 范 、技术标准等等内容转化落实成 机构内部可操作的工作要求 ,本身 是一件十分 复杂 的事 。本书基于作 者几十年的从业经验和大量经典案 例 ,归纳总结 出一系列概括性 、普 适性 的模 板和 范本 。书 名 以 M a d e E a s y为亮点 ,就是言 “ 化繁为简” 之 意。 我看 本 书 特 点 :一 是 覆 盖 面广。 以 1 7 5 0 余 条 实用 的安 全策 略 、近 4 0个 安 全 目标 、1 3 0余 项 安全措施 ,涵盖了组织落 实 、资产 管理 、人员管理 、物理环境安全 、 通信与运行安全 、访

7、问控 制 、开发 维护 、应急响应 、业务连续性和合 法合规 等 1 0多个方 面 ,覆盖 了信 信息安全与通信保密 c i s ma g n e t 5 7 息安全工作 的各个环节 。二是实用性强。书中提供 了4 0 多个在大量实践基础上提炼而成 的策略范本 , 涉及 邮件安全 、网络安全 、边界 防护 、数据保密 、 互联 网使用 、网络计算 等等 ,几乎是每一个单位都 必不可少 的安全工作。这些范本 内容具体 ,针对性 强 ,拿来 即用 ,十分方便 ,可为广大读者和用户节 省大量 的人力和物力开销。三是与时俱进。本版 书 籍新增了 1 0 0多个新的策略模板 ,以适应信息安全 的新 发展

8、和新挑战 ,如移动计算 、软件保障 、供应 链安 全 、信息销毁 、社交网络、业务外包 、网络间 谍 等 ,与网络技术 的发展和安全威胁 的升级如此贴 近 ,十分难能可贵 。四是政策性强 。本大全所列安 全策略全 面系统地反映了美国乃至西方发达 国家对 信息安全 的相关政策与技术标准。如美 国联邦信息 安 全 管 理 法 案 f F I S MA N I S T S P 8 0 0 5 3 ) 、卫 生行 业的健康保 险方便性和责任法案 ( H I P A A ) 、支付卡 行业数据 安全标准 ( P C I D S S ) 、证 券行业萨班斯法 案 ( S a r b a n e s O x

9、 l e y ) 、银行业 巴塞尔协议 ( B a s e I I ) 、 金融 业服务现 代化法 案 ( G L B A ) 、能源行 业关键 基 础设施保护要求 ( N E R C F E R C C I P ) ,以及 国际标准 I SO 2 7 001 2 7 00 2、 1 33 3 5、 1 5 4 08、 1 8 33 6、 2 0 0 00 等的符合性 和具体落实 。五是参考源多。本书 中的 每个策略方案均包括具体 内容和相关解 释 ,并辅 以 与其 它策略的交叉参 照 ( C r o s s R e f e r e n c e ) 和对用户 类别及安全环境 的具体指南 。特别

10、值 得一提 的是 , 本书 多达 1 0 多个 f 从 A到 L ) 内容丰富的附 录,包 括 2 5种与安 全策略制定 高度相关 的专业 文献 、近 5 0种专 业期 刊 、4 0多个 专业 协会 的信 息 、1 0 0多 条增强信息安全意识 的建议和多种简洁实用 的检查 表和备忘录等 ,贴近实战 ,相 当实用 。 再 者 , 信 息安 全 策略编 制指 南 堪称 真正 意 义上 的经典 。 由于信息 安全炙 手可 热 ,国外各 类 相关 书籍 汗牛充 栋 ,在 技术发 展 13新月 异 、科 研创 新层 出不 穷 的当下 ,能成为 经典 的著述并 不 多见 。就 本人并 不全 面 的阅读经

11、 历 和工作 了解 , 在信 息 安 全领 域 、历 经 l 0年 以上 、能 够一 版 再 版 、不 断 与 时 俱 进 、保 持 经 久 不 衰 的 著 作 ,我 遇 到过 三 本。一 本 是 B r u c e S c h n e i e r 所 著 应 用 密码学 ( A p p l i e d C r y p t o g r a p h y ) ,我有 幸与几位 同行将 其 翻译 成 中文 ,据报 至今仍 是信息 安全领 域 的 畅销 书 。另 一 本是 R o s s A n d e r s o n 所 著 安 全工 程 :构建 可靠 的分 布式 系 统指 南 ( S e c u

12、r i t y Eng i n e e r i ng: A Gu i d e t o Bu i l di n g De pe nd a bl e D i s t r i b u t e d S y s t e m s ) ,该 书一直被全球信息安全界 奉若 神 明, 自然也 是我们 置于案 头 、时 时参 阅的 重要工具书 。第三本便是 由 C h a r l e s C r e s s o n Wo o d 先生 主编 的 信息 安全策 略编 制指南 ,至今 已 出第 1 2 版 ,被业 界誉 为信息安全策略 的 “ 金科玉 律 ” ,我也有 幸从 第 5版开 始就 阅读这部 鸿篇 巨 著

13、,并切身体会 到本 书所以被全球 9 0 0 0多个单 位 采用 、影 响全球 7 0多个 国家 的道理 。所 以我也相 信 ,本 书 中文版 的面市 ,必将为 提高该 书 的影 响 力和应用面作 出重要而 又重大 的贡献 。 此外 ,我还想说 的是 ,译书本是一件吃力不讨 好 的事 ,在互联 网迅速普及 、国内外交 流顺畅 的今 天 ,翻译专业性 、政策性极强 的信息安全专著 ,没 有勇气和胆量是不行 的。因为众多 的新 概念 、新技 术 、不同的文化背景和专业 习惯 ,甚至不同的政治 体制和意识形态 ,都可能构成文字翻译 上的巨大挑 战。好在译 书本身是为了公 益 ,相信业 内专家 同仁

14、和广大读者受众 ,对本书翻译 中的不尽如意和不尽 达意之处 ,会 以理解 、支持和宽容 的情怀对之。 再次感谢小四同志及其团队为我们的信息安全 工作所作的无 私奉献 。同时也要感谢他们为我提供 了重读 信息安全策略编制指南 的机会和动力 。 也正 因为如此 , 我才得以有感而发 , 写下这些文字 , 权充为序。一 吴世忠 2 0 1 3年深秋于京西 作 者简 介 :吴世 忠 ,博 士、研 究 员,中 国信 息安全 产品 测评认证 中心主 任。现 为全 国信 息安 全标 准化技 术委 员会 副主任 、 国家网络与信 息安 全协调 小组成 员 ,中 国信 息产业 商会 信息安 全产 业分会理 事长 。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 学术论文 > 期刊/会议论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号