P2P公司信息安全管控体系建设

信息安全管理知识体系攻略(至简) 信息安全管理知识体系主要包括信息安全管理体系信息安全策略、信息安全系统、信息安全技术体系等。 阅读详情
P2P公司信息安全管控体系建设

互联网金融,受银监会监管,本身还是金融,所以相比于传统金融企业在服务上更加开放与多样,但相对于视频直播、电商等互联网公司来看,面临的互联网压力又没有那么大。所以在这样的平台下面,即要符合监管合规要求,又要有一定的技术支撑。在这样的背景下,需要建设信息安全体系,需要有自己独特的建设和规划。

  • 安全风险的影响

随着互联网发展,安全问题会直接对公司的运营,业务产生重大的影响。最近爆发几次大的安全事件,如客户信息批量泄露,密码泄露等,对公众公司造成不仅仅是经济方面的损失,还包括如用户流失,形象受损等潜在的风险。
这就导致越来越多的企业开始重视安全。伴随着国家监管和法律法规落地,如P2P网贷监管条例,网络安全法等一系列法律法规的颁布,很多互联网金融公司开始搭建自己的安全体系。

  • 如何建设信息安全体系建设

信息安全体系建设不仅仅是技术层面,一个公司要想建立自己的安全体系,需要从顶层设计到具体的技术落地进行统一规划。一个成熟的信息安全体系,应该有信息安全目标、安全组织架构,安全管理制度以及安全技术能力。必要的安全组织结构,信息安全制度和标准,技术设计,从而最终实现安全体系方面的蓝图规划设计和落地,而不是简单组件一个测试团队就能解决的问题。

  • 顶层设计

    信息安全的顶层设计,首先需要明确信息安全的战略,结合企业自身的现状,以信息安全内部,外部的需求为出发点,以问题为导向,建立重要的信息安全能力及公司层面的信息安全管理规定,符合监管要求和企业自身的发展。
    从顶层设计上,

    1. 建立信息安全决策层,对重大的信息安全事项进行决策;
    2. 建立信息安全管理层,确定每条业务线的安全接口及管理职能,他们需要被赋予相应的安全职能;
    3. 建立安全的执行层,负责系统安全建设,基础设施建设与运维;
    4. 建立内外部评测和风险评估机制,从人员安全,资产安全,系统建设安全运维,应急与业务连续性,涉密防护等方面符合监管与合规
  • 下面从信息安全战略,信息安全组织,信息安全制度,技术框架上进行介绍

      • 信息安全战略

    战略层面,要建立企业的信息安全的目标与方针,信息安全能力的框架与蓝图。

    1. 从安全决策,安全管理,安全运行,建设与运维四大方面建设企业自己的安全能力框架,不断优化,打造适合自身企业的信息安全能力蓝图:
    2. 安全决策:对企业信息安全起到决策,审议与控制的能力
    3. 安全管理:对信息安全起指导,管理,监督的能力:包括策略与合规,安全培训,风险管理,安全监测与审核
    4. 安全运行:在安全战略的指导下,利用安全技术达到安全防护的目标的能力:包括信息安全事件管理,安全技术评估
    5. 建设与运维:是确保信息安全水平的基础能力,是安全运行与管理的对象。具体包括终端安全,数据安全,应用安全,系统安全,网络安全,物理安全

    • 信息安全组织

    根据上面的安全战略目标,就需要从资源,技能,意识,沟通方面进行统筹考虑组织与人员的信息安全职能,打造信息安全队伍,从而来支撑信息安全能力蓝图。
    这里尤其要强调的是沟通:
    要实现纵向沟通:包括向下沟通与向上沟通。向下沟通指高层自上而下发布的战略、目标、计划;向下考核与监督,向上沟通指基层向上汇报。
    横向沟通:指部门或工作小组间的信息沟通应急沟通:指遇到紧急事件时而采用的特殊的上报沟通途径。

    • 信息安全制度:

    信息安全制度与标准是信息化制度与标准体系的重要组成部分。在信息安全管理中,打造制度与标准体系,目前的等级保护制度中,也包括包括技术标准,管理标准,基础标准,工作标准等
    这里不仅仅要建立制度,同时要建立信息安全制度的检查和审计管理规范,确保制度与标准的有效性及持续优化,并满足合规要求。
    配合内部检查与外部评估,同时配合技术手段实现检查效率和覆盖率。
    这里重点需要执行的制度包括:

    1. 安全配置基线制度与检查机制;
    2. 网络接入安全管理 ;
    3. 系统运维账号管理;
    4. 机房出入安全管理
    5. 安全应急响应管理制度等

    • 信息安全技术框架

    建立信息安全技术框架,对于互联网金融产品线多,业务关联强,创新业务多这样的场景。要建立安全技术框架,首先重要的是区分防护对象及其安全需求,根据不同的业务设立不同的防护对象,找到企业的痛点,分步实施,打造信息安全基础防护框架与运维安全能力。利用越来越多的互联网技术,开源技术,实现风险可视化,运行自动化,防御主动化。建立统一的安全事件监控与相应平台,深化安全预警,检测与响应,建立可视化的安全状态展示系统及风险与合规平台。

  • 信息安全技术基础防御技术架构

    从应用系统分类,基础设施二个层面进行技术打造。围绕身份认证,访问控制,监控审计,业务连续性几个维度来实现信息安全目标

    1. 对应用系统进行分类,包括页面宣传类(如官网),决策分析类(如BI),互联网业务类(如线上理财),协同办公类(如OA),内部交易核心类。
    2. 针对不同的业务,实现不同的安全需求。

    3. 宣传类是连接互联网的系统,安全重点在对外的防范上,如注入攻击、跨站攻击、DDOS攻击等。

    4. 交易核心类的安全重点在SSO单点登入,关键登入与操作的审计,用户权限设计;
    5. 互联网业务是互联网开放的系统,首先要保证业务高可用,防范如注入攻击、跨站攻击、DDOS 。针对这个层面需要在内容安全方面做文章,保护用户隐私,防止越权,应用安全漏洞和业务风控。移动应用平台包括移动门户、开发组件等,安全重点在外部风险、新型的移动终端、移动APP风险。
    6. 决策分析数据资源平台包括数据仓库、内容管理等,其安全要点是数据安全,涵盖数据的产生、传输、存储、加工、销毁等过程。

    • 对于基础设施,从终端,基础设施资源池,机房网络结构建设

      1. 桌面终端,桌面是P2P公司面临最大的挑战,针对这部分:需要加强对终端自身的安全防护,防范漏洞引起的风险;网络准入;对终端的上网行为进行控制,防范因访问不安全上网行为引起的风险
      
      2. 基础设施主机,建立统一标准化的主机安全模板和基线,从主机登入,账号权限管控,主机漏洞,防病毒和主机异常监控,操作日志审计,非常规日志集中审计进行加强
      3、网络结构:根据业务不同,区分不同的网络安全域,建立不同的安全防御手段,建立纵深防御体系,管控网络设备登入,网络设备漏洞修复
      
  • <未完待续>
    <第一次写,希望能把我们P2P平台的安全建设与大家分享,码子确实容易出错,大家多指教>

信息安全管理(CISP)—— 信息安全管理 信息安全管理的部分内容 阅读详情

相关推荐

NISP 二级知识点总结——信息安全管理

关注系统恢复以后的安全状况,记录跟踪结果评估损失、响应措施效果分析和总结经验、教训重新评估和修改安全策略、措施和应急响应计划对进入司法程序的事件,进行进一步调查,打击违法犯罪活动编制并提交应急响应报告处理人事件的类类别、级别时间和时段对事件的处置情况地点损失工作量经验、教训。

cwxbox 2285

ISO27001信息安全管理体系简介

信息安全管理体系简介 ISMS的目标是透过整体规划的信息安全解决方案,来确保企业所有信息系统和业务的安全,并保持正常运作。 ISMS利用风险分析管理工具,结合企业资产列表和威胁来源的调查分析及系统安全弱点评估等结果,并综合评估影响企业整体的因素,来制定适当的信息安全政策与信息安全作业准则,从而降低潜在的风险危机。

网络安全 | 信息安全管理体系(ISMS)认证与实施

网络安全 | 信息安全管理体系(ISMS)认证与实施,本文全面深入地探讨了信息安全管理体系(ISMS)认证与实施的相关内容。首先阐述了网络安全的严峻形势以及 ISMS 产生的背景与意义,接着详细介绍了 ISMS 的核心标准 ISO/IEC 27001,包括其发展历程、主要条款与要求等。随后深入剖析了 ISMS 认证的全过程,从认证准备阶段的差距分析、体系策划与文件编制,到认证实施阶段的内部审核、管理评审以及外部认证审核流程,均进行了细致的讲解。同时,探讨了 ISMS 实施过程中的关键要素,如领导作用与……

不踩坑,不知道坑有多深;不总结,踩过的坑白踩。 7万+

什么是信息安全管理体系

信息安全管理体系(ISMS)是针对任何类型的组织用于建立、实施、运行、监控、审核、维护和改进信息安全的一个政策、程序、指南以及相关资源的框架。ISMS已经成为被国际标准化组织认可的国际标准、ISO/ IEC27000系列标准定义了信息安全管理体系(ISMS)的要求,奠定了信息安全管理体系的认证基础。标准解释的了整体计划 – 执行 – 检查 – 行动(PDCA)的方法,并为其实施提供了详细的指导。

ITSM/ITIL/网络安全/IT运维 5018

信息安全管理体系认证(非常详细)零基础入门到精通,收藏这一篇就够了

*管理评审:**由组织的高层管理人员对 ISMS 进行全面评审,根据内外部环境的变化(如法律法规的更新、业务的调整、新的安全威胁的出现),决定是否需要对 ISMS 进行调整和改进。**信息安全方针:**制定明确的信息安全方针,它是整个 ISMS 的指导原则,例如,方针可能规定“确保组织信息资产的保密性、完整性和可用性,同时符合法律法规要求”。**资产管理:**对信息资产进行分类、分级管理,制定资产清单,并定期进行资产的清查和评估,比如将客户数据库归类为高价值资产,对其进行更严格的安全管理。

Python_paipai的博客 2332

企业如何构建信息安全管理体系?全面详解!从零基础到精通,收藏这篇就够了!

企业信息安全管理体系构建企业数字化安全防线的必备指南在全球数字化浪潮席卷的今天,信息技术的发展为企业带来了新的机遇,也让信息安全威胁日益突出。企业从供应链协同、客户数据管理到知识产权保护,每一环节都可能成为攻击的目标。近年来,高频出现的勒索软件、数据泄露和网络攻击事件,让许多企业意识到信息安全的重要性。然而,信息安全不仅仅是技术问题,更是管理问题。如何以系统化的方法构建信息安全管理体系(InformationSecurityManagementSystem,ISMS),已成为企业确保稳定运营、增强市场

yy1715713348的博客 1686

【网络安全】渗透测试必备6款漏洞扫描工具,零基础入门到精通,收藏这篇就够了

Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞,它的官方网站是:https://www.acunetix.com,我刚才看了一眼没有找到试用版下载链接,之前是有的,可以免费试用14天,当然你也可以去网上搜索破解版进行下载安装,有经济实力的朋友可以考虑购买正版软件,下图就是AWVS的主界面,里边还保存着我扫描过的两个站点,发现了4个高危漏洞,4个中危漏洞和20个低危漏洞。

Python_paipai的博客 1649

渗透测试入门实战,渗透测试零基础入门到精通,收藏这篇就够了

渗透测试,又称 “ 白帽黑客 ” 测试,是出于增强安全性的目的,在得到授权的前提下,通过利用与恶意攻击者相同的思路、技术、策略和手段,对给定组织机构的安全问题进行检测和评估的过程。通过渗透测试,能够由 “ 知彼“ 做到 “知己” ,发现使用传统检测方法无法发现的攻击路径、攻击方法和技术弱点,从而在安全问题被攻击者利用之前,对其未雨绸缪地进行修复。无论您如何看待移动设备,移动设备都不会就此停下发展的脚步,而是不断推出新的形式、功能、外形,并且已成为我们日常生活中的一部分。在该章中,将自己视为一名毕业生。

Javachichi的博客 1985

建立高效的信息安全管理体系:ISMS实践指南

本文还有配套的精品资源,点击获取 简介:ISMS,即信息安全管理体系,是基于ISO/IEC 27001国际标准的一套系统化方法,帮助组织管理信息安全风险,确保信息资产的保密性、完整性和可用性。本文详细介绍了ISMS的核心组成部分,包括制定信息安全政策、进行风险评估与管理、构建控制框架、确保文档化信息的完整性、提供员工培训和意识提升、确保实施与运行的合规性、执行内部审计与评审...

weixin_36328210的博客 4039

网络安全就业前景怎么样?有哪些岗位?好找工作吗

众所周知,网络安全与我们息息相关,无论是企业还是个人都应该重视网络安全。而且网络安全是一个新兴行业,人才需求量远大于供给,因此在薪资福利上具有很大的优势,但对于初学者而言,很多人依然担心前景问题,那么网络安全就业前景如何?本文为大家介绍一下。

weixin_59191169的博客 3718

ISO27001信息安全管理体系

0x00 前言   初入甲方,刚开始接触的应该就是ISO27001信息安全管理体系,你拿到的应该就是一整套安全管理类的文档。在甲方,稍微有点规模的公司很注重制度和流程,岗位职责分工明细,那么这些安全管理制度,就是你所能掌控的游戏规则,几个人的信息安全部生存之道。 0x01 ISO27001简介   ISO/IEC27001 信息安全管理体系(ISMS——information ...

1万+

1.4 信息安全管理

组织整体管理体系的一个部分,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。由组织共同管理的政策、程序、指导方针和相关资源与活动组成,旨在保护其信息资产。基于风险评估和组织的风险接受水平,旨在有效处理和管理风险。信息安全管理体系已经形成,是指以ISO/IEC 27001为代表的一套成熟的标准族。我国采用的信息安全管理标准是GB/T 22080,该标准与ISO/IEC 27001等同。建立信息安全管理体系的基础。

weixin_43263566的博客 871

P2P网贷平台改造规划希望各位给点意见

P2P网贷平台改造规划与阿里云ECS解决方案

Developer of XingKong22star 2651

企业信息安全管理制度

随着信息化程度的日益推进,企业信息的脆弱性也日益暴露。如何规范日趋复杂的信息安全保障体系建设,如何进行信息风险评估保护企业的信息资产不受侵害,已成为当前行业实现信息化运作亟待解决的问题。

网络安全 1659
上一篇: 欢迎使用CSDN-markdown编辑器
下一篇: Samba服务的username map script的漏洞相关信息
WM-xp
博客等级 码龄19年 2粉丝 7原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值