【正文】
關(guān)鍵人員的流失 ?Knowledge Transfer 知識(shí)傳遞 49 多數(shù)想接包企業(yè)當(dāng)前的處境 ?頻繁應(yīng)對(duì)第二方審核 ?組織臨時(shí)救火隊(duì) ?缺乏有經(jīng)驗(yàn)的安全管理人員 ?遺漏關(guān)鍵信息安全控制點(diǎn) ?沒有明確的信息安全方針和指南 ?…. 50 外包企業(yè)的信息安全對(duì)策 ?建立信息安全管理體系 采用最佳國際實(shí)踐 ISO 27001 ?全面識(shí)別外包服務(wù)中的安全要求 ?明確公司的信息安全政策 ?風(fēng)險(xiǎn)評(píng)估與管理 ?文件化管理體系 ?投入資源、培訓(xùn)、執(zhí)行體系 ?持續(xù)改進(jìn)信息安全管理 51 外包服務(wù)安全風(fēng)險(xiǎn)( Paladion Network) ? Unrestricted use of paper and electronic devices with memory ? Unauthorized access to data stored in CMS ? Improper user provisioning and deprovisioning ? Insecure system and work configuration ? No clear responsibility for security ? Lack of top management support ? Lack of security awareness ? Unrestricted third party access ? Lack of readiness for handling security incidents ? Absence of periodic security audit 52 建立安全管理機(jī)制要考慮的重點(diǎn) ?深入全面考慮安全風(fēng)險(xiǎn) ?領(lǐng)導(dǎo)要為企業(yè)建立明確的安全方針和安全組織 ?針對(duì)業(yè)務(wù)性質(zhì),建立關(guān)鍵的安全管理流程 ?周期性執(zhí)行內(nèi)部審核 ?第三方審核與認(rèn)證 53 外包企業(yè)信息安全管理重點(diǎn)流程 ?識(shí)別安全要求 全面考慮來自客戶、政府、法規(guī)等的安全要求 ?人力資源安全流程 ?物理安全流程 ?開發(fā)過程安全流程(軟件外包) ?業(yè)務(wù)過程安全流程(其他業(yè)務(wù)外包) ?知識(shí)產(chǎn)權(quán)保護(hù)流程 ?網(wǎng)絡(luò)安全和上網(wǎng)行為管控流程 ?系統(tǒng)與數(shù)據(jù)管控流程 ?客戶端和移動(dòng)設(shè)備管理流程 54 思考題 ?上北航網(wǎng)站查科技合同文檔,下載后看看合同格式、內(nèi)容、要點(diǎn)。 ?從合同上看,主要存在哪些風(fēng)險(xiǎn),如何通過合同條款防止風(fēng)險(xiǎn)。