ISO 27001為企業雲計算安全保駕護航
近幾年來,IT領域出現了全面的業務和技術的融合,許多全新的技術名詞開始進入大眾視野。作為第三次IT浪潮的代表,雲計算技術的風起雲湧為人類生活、生產方式和商業模式帶來了巨大的改變。據Gartner公司最新壹季度的IT支出報告稱,鑒於2011年全球公有雲服務市場規模突破了910億美元,預計2012年底這壹數字將增加19%,達到1090億美元。來自Gartner的雲計算領域觀察員Ed Anderson認為,2016年全球雲計算產業很可能增長率將超過100%,市場規模達到2070億美元。
伴隨著雲計算的高速發展與普及,隨之而來的全新網絡威脅、數據泄漏和欺詐的風險,在全球範圍內引發了諸多危機:2011年3月,谷歌Gmail郵箱爆發大規模的用戶數據泄漏事件,約有15萬用戶的使用信息受到不同程度的破壞;無獨有偶,2011年4月,全球最大的網絡零售商亞馬遜也發生史上最嚴重的宕機事件,導致其雲服務中斷持續了近四天,業務損失十分嚴重。由此可見,想要獲得真正全面的雲計算服務,安全問題是重中之重。如何並有效地避免雲計算所帶來的安全隱患,國際上關於“雲”的組織聯盟都在積極地做出努力,在對相關技術水平提出更高要求的同時,如何更好的建立企業自身的信息安全管理標準體系也成為了行業日益關註的焦點。
作為目前國際上具有代表性的信息安全管理體系標準, ISO 27001已在世界各地的政府機構、銀行、證券、保險公司、電信運營商、網絡公司及許多跨國公司得到了廣泛應用,該標準重新定義了對信息安全管理體系(ISMS) 的要求,旨在幫助企業確保有足夠並具有針對性的安全控制選擇。通過信息安全管理體系的建立、運行和改進,可以進壹步規範企業相關的信息管理工作,從而確保企業雲計算服務的安全問題。
此外,開展ISO 27001的培訓也是十分必要的,而且要從不同的層面開展針對性的培訓。首先,需要開展管理層的培訓,讓管理者對信息安全管理體系有壹個初步的了解,讓領導們初步了解信息安全管理體系的理念和作用 ,企業高層的大力支持,才能順利進行,因為信息安全體系架構的實施和運行,比如會跨越不同的部門,在部門與部門的協調上,就需要上層領導的協調了。此外,讓各部門主要信息安全專員參與標準的內審員培訓,從而讓內審核員認識信息安全體系應該做哪些工作,哪些是重點工作,並且在培訓中進行討論,形成統壹的認識。
通過實施ISO27001信息安全管理體系,將為企業帶來多方面的益處:包括證明企業內部控制具備獨立保障,並滿足公司信息管理管理和業務連續性要求;獨立證明已遵守各項適用法律法規;通過滿足合同要求以提供競爭優勢,並向客戶展示其雲計算安全已受到保護;在使信息安全流程、程序和文件材料正式化的同時,能夠獨立地證明您的雲服務相關風險已得到妥善識別、評估和管理;證明高級管理層對其信息安全的承諾;定期的評估流程有助於不斷監控企業的績效並最終得到改善。