3.2保障架構(gòu)與核安全文化的融合
為了更加貼近信息安全保障架構(gòu)與核安全文化的融合,下面我們從安全架構(gòu)的五個主要組成部分介紹一下它們是如何通過相同和相似之處進行融合的。
3.2.1 安全組織
信息安全管理組織的建立與核安全文化中提到的“凡事有人負責(zé)”有著許多相同的地方,通過建立信息安全組織明確崗位職責(zé),做到了信息安全工作有組織協(xié)調(diào)管理,有人落實具體工作。
我們建立安全組織是確保信息安全決策落實、支持信息安全工作開展的基礎(chǔ)。信息安全組織建設(shè)的目的主要是通過構(gòu)建和完善信息安全組織架構(gòu),明確不同安全組織、不同安全角色的定位、職責(zé)以及相互關(guān)系,強化信息安全的專業(yè)化管理,實現(xiàn)對信息安全風(fēng)險的有效控制。
3.2.2 安全管理
核安全文化中提到了“程序管理”、“凡事有章可循”,這些內(nèi)容都是說明建立安全管理,必須要將現(xiàn)有和即將制定的安全管理制度通過落實到文件的形式固化下來,這樣在執(zhí)行的過程中才能夠有依據(jù),所以我們建立安全管理體系的目的也是通過制定出一套完整的信息安全管理體系文件來提高全企業(yè)的信息安全管理水平。
我們提供的安全管理即建立信息安全管理體系(簡稱“ISMS”)是整體安全建設(shè)的一部分,也是信息化管理中的重要一環(huán)。信息安全管理體系是信息安全策略、組織、運作、技術(shù)體系標準化、制度化后形成的一整套信息安全的管理規(guī)范。我們在結(jié)合ISO27001國際標注與國際原子能機構(gòu)(IAEA)建立ISMS的最佳實踐基礎(chǔ)上提出15個域的信息安全管理體系建設(shè)方法。
3.2.3 安全運維
核安全思想中,對安全運維的要求也非常高,這是保證電廠能夠穩(wěn)定工作的重要條件。因此建立同樣的信息安全運維保障體系也是要提高集團的信息安全運維水平,這與“凡事有人負責(zé)”,“凡事有據(jù)可查”,“凡事有人監(jiān)督”的內(nèi)容都有相似之處。
所以安全運維作為整體信息安全保障架構(gòu)的一部分,它是通過安全的運行管理,結(jié)合安全產(chǎn)品和技術(shù),保障對業(yè)務(wù)應(yīng)用系統(tǒng)等各方面穩(wěn)定運行。通過將靜態(tài)的制度、人員、技術(shù)等“點”串聯(lián)起來形成動態(tài)的流程“線”。清晰點明安全運維體系的各項工作的控制和內(nèi)容,便于理清整體的運維過程。
3.2.4 安全技術(shù)
核安全技術(shù)保護中,通過四道屏障保證了反應(yīng)堆的安全,通過在不同的區(qū)域使用不同的技術(shù)進行安全控制。
安全技術(shù)體系正是利用各種安全技術(shù)、產(chǎn)品以及工具作為安全管理和運行的落實的重要手段,最終支撐信息安全體系的建設(shè)。我們在建立信息安全技術(shù)保證體系的過程中同樣借鑒了“縱深防御”的思想,通過制定不同的安全等級和過劃分不同的安全區(qū)域,進行分區(qū)域的保護,通過在每個區(qū)域中實施各種技術(shù)手段實現(xiàn)域內(nèi)的安全控制。
3.2.5 應(yīng)急恢復(fù)
在核安全文化中,“核應(yīng)急”也是保障核安全的重要一環(huán),而在信息安全管理方面應(yīng)急響應(yīng)和信息安全事件管理同樣也是保證業(yè)務(wù)持續(xù)運行的最后一道重要保障。建立應(yīng)急保障體系將包括信息安全事件管理規(guī)定、應(yīng)急響應(yīng)計劃建立和業(yè)務(wù)連續(xù)性計劃的建立,同時為了保證這些計劃能夠在事件發(fā)生后被有效執(zhí)行,還需要定期進行演練和測試,以保證計劃的有效。
4. 總結(jié)
通過以上的安全保障架構(gòu)設(shè)計可以非常清晰的看出來,只有很好的結(jié)合并融入到核安全文化之中所建立的安全保障體系架構(gòu)才能夠更加的貼合核電行業(yè)的安全需求實際,也才能夠更好的滿足客戶的需要。相信谷安天下科學(xué)、先進的信息安全保障架構(gòu)建立方法能夠為核電企業(yè)的信息安全建設(shè)帶來非常大的幫助。