Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 15 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
15
Dung lượng
164 KB
Nội dung
1 MỤC LỤC MỤC LỤC .1 I.Tài sảnthôngtindoanhnghiệp .3 1.Định nghĩa 2.Phân loại II.Quản lý rủirothôngtin 1.Định nghĩa 2.Những người liên quan đến quản lý rủirothôngtin 3.Thẩm định rủiro III.Bảo mật thôngtindoanhnghiệp 1.Bảo mật thôngtin .7 2.Sự cần thiết Bảo mật thôngtin 3.Đánh giá nhu cầu bảo vệ thôngtin 4.Mục đích bảo mật thơngtin 5.Các biến cố bảo mật thôngtin .9 IV.Một số biện pháp bảo mật thôngtin 1.Xử lý lưu trữ giấy tờ, tư liệu phương tiện truyền thơng hữu hình 2.Xử lý lưu trữ thôngtin hệ thống ICT 10 3.Sao lưu thôngtin .11 4.Hủy thôngtin 11 Hủy tái sử dụng thiết bị phương tiện truyền thông 12 Trao đổithôngtin (gồm việc sử dụng internet mạng truy cập công cộng khác) 12 Thiết bị tin học, điện thoại di động thiết bị ngồi văn phòng 13 Bưu dịch vụ chuyển phát 13 Chính sách bảo mật thơngtin 13 KẾT LUẬN 15 Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp MỞ ĐẦU Trong kinh tế toàn cầu hóa vấn đề thơngtin xem sống doanhnghiệpThôngtin coi tàisảnquan trọng doanhnghiệp Tuy nhiên, nhiều doanhnghiệp chưa nhận thức tầm quan trọng vấn đề quản lý rủirotàisảnthôngtin - mà quan trọng bảo mật thôngtin nguy xảy từ việc rò rỉ thơngtin nội doanhnghiệp Theo số liệu thống kê vấn đề bảo mật thôngtin Tổ chức chứng nhận TÜVRheinland Việt Nam cho biết, năm có 15.000 hồ sơ bệnh viện bị tìm thấy thùng rác, 30.000 mật tài khoản Internet bị cơng bố mạng, 25 người từ phòng phát triển kinh doanh công ty chuyển sang công ty đối thủ, ngân hàng phải trả hàng triệu USD bị công vào hệ thống giao dịch nghiệp vụ 300.000 số tài khoản tín dụng cá nhân bị trộm, số bị công bố Web Theo khảo sát vấn đề bảo mật thôngtin tổ chức nghiên cứu thị trường EY, có 66% cơng ty hỏi cho biết họ gặp vấn đề bảo mật thông tin, 65% bị công nhân viên nội bộ, 49% chưa xem bảo mật thôngtin ưu tiên hàng đầu, 40% không nghiên cứu vấn đề rủiro bảo mật Trong đó, với lĩnh vực quan trọng, có khả bị ảnh hưởng lớn rò rỉ thơngtin mang lại vừa nêu chưa có đầu tư cân xứng cho bảo mật thôngtin Trong quản lý bảo mật thôngtin nay, vấn đề đặt Bảo mật thôngtin thách thức quản lý hay vấn đề kỹ thuật, công nghệ? Thực chất 80% thuộc quản lý Vấn đề quản lý phải hiểu bao gồm sách bảo mật thơng tin, vấn đề phân công trách nhiệm bảo mật thông tin, nhận thức huấn luyện bảo mật thông tin, hoạch định đảm bảo việc kinh doanh liên tục Chỉ có 20% vấn đề kỹ thuật gồm hệ thống, công cụ, cấu trúc v.v Bảo mật thôngtin phải xem xét trách nhiệm quản lý kinh doanh, không đơn giản yếu tố kỹ thuật cần giao cho chuyên gia công nghệ hay phận IT Để bảo đảm bảo mật kinh doanh, doanhnghiệp phải hiểu biết vấn đề giải pháp cho vấn đề Rủiro bảo hiểm I Quản lý rủirotàisảnthôngtindoanhnghiệpTàisảnthôngtindoanhnghiệp Định nghĩa Thôngtin tạo ra, sử dụng, lưu trữ truyền đạt doanhnghiệptàisảnquan trọng doanhnghiệpTàisảnthôngtindoanhnghiệp tập hợp liệu coi có giá trịdoanhnghiệp việc thực chức đáp ứng yêu cầu doanhnghiệp Các tàisảnthơngtintài liệu, thư điện tử, hình ảnh, dòng sở liệu (dạng bảng, biểu…), tập hợp siêu liệu, bảng số tài liệu… Một số tàisảnthôngtin cần có bảo vệ: - Các hồ sơ doanhnghiệp (tài khoản công ty, báo cáo thuế thuế GTGT…) - Hồ sơ cá nhân - Thôngtin khách hàng - Sở hữu trí tuệ (thiết kế, thơng số kỹ thuật, kết nghiên cứu…) - Hồ sơ y tế Phân loại Không phải tất thôngtin có giá trị tầm quan trọng cơng ty, thơngtin cần phân loại bảo vệ nhiều mức khác Việc phân loại tàisảnthôngtinquan trọng để đảm bảo tàisản bảo vệ mức tương ứng với mức độ nhạy cảm giá trịtàisảnthôngtinTàisảnthơngtin phân loại theo số cách sau: 1.1 Phân loại theo mức độ sẵn sàng: - Sẵn sàng (Thường xuyên): Thôngtin dịch vụ phục vụ cho trình hoạt động doanhnghiệp phải có vòng 12-48 - Sẵn sàng trung bình (Ưu tiên): Thơngtin dịch vụ phục vụ cho trình hoạt động doanhnghiệp phải có vòng 12 - Sẵn sàng cao (Ưu tiên cao): Thôngtin dịch vụ phục vụ cho trình hoạt động doanhnghiệp phải có vòng 2-3 - Sẵn sàng cao (Ngay lập tức): Thôngtin dịch vụ phục vụ cho trình hoạt động doanhnghiệp phải sẵn sàng lúc Rủiro bảo hiểm 1.2 Quản lý rủirotàisảnthôngtindoanhnghiệp Phân loại theo mức độ bảo mật: Mức độ bảo mật xác định nhằm phản ánh độ nhạy cảm tàisảnthôngtin ảnh hưởng việc tiết lộ thôngtin trái phép sau: - Thơngtin có sẵn phép công khai: thôngtin mà bị tiết lộ không gây hại cho công ty VD: Các thôngtin xuất website doanh nghiệp, phương tiện bán hàng marketing, phát biểu công khai hướng dẫn sử dụng sản phẩm - Thôngtin “chỉ dùng nội bộ”: thôngtin mà nhân viên công ty tiếp cận được, phải cho phép tiết lộ ngồi Việc cơng bố mát thôngtin không gây trở ngại, có số tác động đáng kể doanhnghiệp - Thơngtin bảo mật: thơngtin có tính nhạy cảm thương mại việc tiết lộ mát thơngtin có ảnh hưởng lớn đến doanhnghiệp Ảnh hưởng đến tài ảnh hưởng đến lợi nhuận, lợi cạnh tranh hội kinh doanh làm uy tíndoanhnghiệp - Thơngtin đảm bảo tuyệt mật: thơngtin có tính nhạy cảm thương mại việc tiết lộ mát thơngtin có ảnh hưởng lớn đến doanhnghiệp Một lần nữa, ảnh hưởng mặt tàidoanhnghiệp ảnh hưởng đến lợi nhuận, lợi cạnh tranh hội kinh doanh làm uy tíndoanh nghiệp, nhiên mát hậu dù có tính chất - vô nghiêm trọng Thôngtin coi “Bảo mật” “Bảo đảm tuyệt mật” như: + Chiến lược đầu tư + Thôngtin tiếp thị + Đánh giá đối thủ cạnh tranh + Thôngtin cá nhân + Thôngtin khách hàng + Thôngtin sát nhập, thoái vốn mua lại + Chiến lược cạnh tranh kinh doanh mức độ cao + Thẩm định đối thủ cạnh tranh, đối tác nhà thầu vô nhạy cảm + Các kế hoạch kinh doanh mức độ cao lựa chọn tiềm Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp + Thôngtin quyền/sáng chế 1.3 Phân loại theo cấu trúc thôngtinThôngtindoanhnghiệp sở hữu thơngtin từ bên ngồi mà doanhnghiệp truy cập vào có nhiều dạng khác thường định dạng số hoá để lưu trữ truyền - Dữ liệu cấu trúc Các liệu lưu giữ sở liệu thường dùng để hỗ trợ cho hoạt động điều hành giao dịch kinh doanh Các sở liệu bao gồm ghi cấu trúc chứa chi tiết chủ đề liên quan đến kinh doanh khách hàng, tình hình tài chính, cơng ty nguồn lực khác doanhnghiệp - Các liệu chưa cấu trúc Những liệu loại bao gồm hình, ảnh, đồ, thu âm video Trong lĩnh vực công cộng, nhiều loại tài liệu dạng giấy tờ lưu trữ tệp chuyển thành phần ghi - Thôngtin tham khảo thư viện Các thư viện cung cấp nhiều nguồn thôngtin khác ngày nhiều, bao gồm catogue, sở liệu thương mại, dịch vụ cung cấp thôngtin trực tuyến dịch vụ Internet Ngồi ra, doanhnghiệp có thơngtin đặc trưng theo khu vực ảnh hưởng đến mức độ phân chia trên, số loại thôngtinthông tin/dữ liệu cá nhân Đây thôngtin người lao động, khách hàng cá nhân khác Việc tiết lộ thơngtin có hậu pháp luật nghiêm trọng 1.4 Hạ cấp thôngtin - Một số thơngtin mang tính quan trọng nhạy cảm khoảng thời gian xác định Trong trường hợp vậy, người tạo thôngtin nên ngày kiện mà sau thơngtin xuống cấp thấp Điều tránh việc bảo vệ thôngtin không cần thiết II Quản lý rủirothôngtin Định nghĩa Cụm từ “rủi rothông tin” (information risk) thường dùng với hai nghĩa khác nhau: - Rủiro việc truyền tin bảo vệ tin (khỏi bị sai lệch, đánh cắp, …), hiểu thôngtin từ bên tổ chức - Rủiro việc tiếp nhận thông tin, hiểu thôngtin từ bên Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệpQuản lý rủi ro: Quản lý rủiro gồm loạt hoạt động doanhnghiệp định hướng đến việc đánh giá giải rủiro Lưu ý: Quản lý rủiro thường gồm đánh giá rủi ro, giải rủi ro, chấp nhận rủiro trao đổirủiro (trao đổi chia sẻ thôngtinrủiro người đưa định người liên quan khác) (Iso 73:2002) Quản lý rủirothơngtin thích ứng với trình chung quản lý rủiro áp dụng trình quản lý rủiro chung tính sẵn sàng, tính trọn vẹn tính bảo mật tàisảnthôngtin môi trường thôngtinQuản lý rủirothôngtin cần đưa vào tất định hoạt động hàng ngày doanhnghiệp sử dụng hiệu công cụ để quản lý thôngtin cách chủ động Những người liên quan đến quản lý rủirothôngtin - Người sở hữu thông tin, chịu trách nhiệm mục tin cụ thể tính xác, sẵn sàng để sử dụng bảo mật thơngtin - Người chăm sóc thơng tin, chịu trách nhiệm bảo trì thiết bị truyền thơngtin vấn đề liên quan tới công nghệ thôngtin - Người sử dụng (trong tổ chức) truy cập sử dụng thôngtin người sở hữu thôngtin định người chăm sóc thơngtin cho phép Thẩm định rủiro Đánh giá rủiro đánh giá nguy cơ, tổn hại ảnh hưởng thôngtin phương tiện xử lý thôngtin khả xảy chúng Thẩm định rủiro trình tổng thể việc nhận diện rủi ro, phân tích rủiro đánh giá rủiroRủiro Bảo mật thôngtin đánh giá nội dung sau: 1.1 Tàisảnthông tin: Tàisảnthơngtin có tầm quan trọng, độ hữu dụng giá trịdoanh nghiệp? 1.2 Nguy Nguy nguyên nhân tiềm biến cố không mong muốn mà xảy gây hại đến hệ thốngdoanhnghiệp Những nguy gây hư hỏng, thiệt hại mát thôngtindoanh nghiệp? Khả xảy nào? Nguy hình thức sau: Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Lỗi hệ thống - Sự không chấp hành nhân viên - Sự truy cập không phép đối thủ cạnh tranh - Phần mềm công độc hại - Hành vi trộm cắp máy tính xách tay - Gian lận lừa đảo - Hành vi trộm cắp trực tuyến giả mạo - Đánh cắp nhận dạng 1.3 Tính tổn thương Tính tổn thương điểm yếu tàisản nhóm tàisản mà có nguy bị xâm hại Tàisảnthôngtindoanhnghiệp dễ bị tổn thương đâu sao? Nó bị tổn hại nào? Một số tổn hại xảy ra: - Thiếu qui trình hướng dẫn hiệu việc xử lý thôngtin - Thiếu đào tạo cho người sử dụng nhận thức người sử dụng - Việc kiểm sốt truy cập vào hệ thống Cơng nghệ thôngtin yếu - Không phân bổ trách nhiệm - Khơng có lưu thơngtin 1.4 Ảnh hưởng Điều ảnh hưởng đến tính trọn vẹn, tính sẵn sàng và/hoặc tính bảo mật tàisản nguy xảy ra? Q trình đánh giá rủiro thực hành tốt doanhnghiệp Nó sở việc phân loại phân cấp tàisảnthôngtin sử dụng để xác định cấp độ phân loại Bằng cách đánh giá khía cạnh này, doanhnghiệp có hình dung nguy thôngtindoanhnghiệprủiro kinh doanhdoanhnghiệp III Bảo mật thôngtindoanhnghiệp Bảo mật thôngtin Bảo mật thơngtintrì tính bảo mật, tính trọn vẹn tính sẵn sàng thơngtin - Tính bảo mật: đảm bảo thơngtin tiếp cận người cấp quyền tương ứng Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Tính trọn vẹn: bảo vệ xác, hồn chỉnh thôngtinthôngtin thay đổi người cấp quyền - Tính sẵn sàng: người quyền sử dụng truy xuất thôngtin họ cần Sự cần thiết Bảo mật thôngtin Trong năm gần đây, nở rộ hệ thống mạng lưới thôngtin kết nối với khiến cho doanhnghiệp xao nhãng việc bảo vệ thôngtin Các doanhnghiệp khơng thể dự đốn đối tác thương mại bên thứ bảo vệ thôngtin họ Tất doanhnghiệp thu thập tạo thơngtin sống hoạt động phát triển doanhnghiệp VD liệu loại khách hàng nhà cung cấp thôngtin liên quan đến sản phẩm, chế biến, hoạt động doanhnghiệp kế hoạch Sự bảo vệ nguồn thôngtindoanhnghiệp sống phát triển doanhnghiệp phù hợp với yêu cầu qui định, luật pháp, thỏa thuận hợp đồng Vì lý này, thơngtin coi tàisảnquan trọng doanhnghiệp cần quản lý hiệu Vì vậy, cần thiết doanhnghiệpđòi hỏi tàisảnthơngtin giữ bí mật cần, sẵn sàng cần dùng bảo vệ khỏi hư hại, phá hỏng, mát Tàisảnthơngtin dạng báo cáo giấy, thôngtin điện tử sở hữu trí tuệ đầu cá nhân Dù dạng nào, doanhnghiệp phải cân nhắc biện pháp tốt để bảo vệ an tồn tàisảnthơngtin Đánh giá nhu cầu bảo vệ thơngtin Các biện pháp kiểm sốt an ninh mà doanhnghiệp thực để bảo vệ tàisản đáng, thiết thực cần thiết Khi đánh giá nhu cầu bảo vệ thôngtin nguồn lực cần thiết để triển khai công tác bảo vệ phù hợp phải cân rủirotàisảndoanhnghiệp có Q trình kiểm kê tàisản tồn kho khía cạnh quan trọng quản lý rủiro Mục đích bảo mật thôngtin - Giảm thiểu rủiro thiệt hại uy tín, lợi nhuận lợi ích doanhnghiệp việc mát hư hại đến thôngtin nhạy cảm quan trọng Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Giảm thiểu rủiro lúng túng tổn thất doanhnghiệp phát sinh từ việc mát thiệt hại thôngtin nhạy cảm quan trọng doanhnghiệp khác - Tăng tự tinquan hệ thương mại xếp vấn đề doanhnghiệp Các biến cố bảo mật thôngtin Biến cố Bảo mật thôngtin nhiều kiện không mong muốn khơng dự đốn mà có nhiều khả ảnh hưởng đến hoạt động doanhnghiệp đe dọa Bảo mật thơngtin (ISO/IEC 18044:2004) Một vài ví dụ biến cố Bảo mật thông tin: - Mất mát dịch vụ, thiết bị - Hệ thống gặp cố tải - Lỗi người - Gian lận - Không tuân thủ qui định dẫn - Vi phạm thỏa thuận an ninh - Sự thay đổi hệ thống không kiểm soát - Sự cố phần cứng phần mềm - Vi phạm truy cập IV Một số biện pháp bảo mật thôngtin Xử lý lưu trữ giấy tờ, tư liệu phương tiện truyền thơng hữu hình Mục đích: Để ngăn chặn việc truy cập trái phép, thiệt hại can thiệp đến giấy tờ phương tiện truyền thông Việc bảo vệ nên tương xứng vớirủiro mà doanhnghiệp phải đối mặt mức độ phân loại thôngtin (ISO / IEC 17799:2000 khoản 7.1 -7.3) 1.1 Tính trọn vẹn sẵn sàng: - Thường xuyên bảo dưỡng kiểm tra phương tiện lưu trữ - Thực thủ tục xử lý thích hợp giấy tờ phương tiện truyền thông chứa thôngtin phân loại độ trọn vẹn và/hoặc tính sẵn sàng mức trung bình 1.2 - Tính bảo mật: Kiểm sốt vào để bảo vệ tòa nhà văn phòng Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Bảo vệ khu vực làm việc cá nhân, phòng sở vật chất khác - Sử dụng khóa tủ, ngăn kéo két sắt để đảm bảo tư liệu lưu trữ cách an tồn khơng sử dụng - Có nội qui gọn gàng cất giấy tờ phương tiện truyền thông không cần dùng cuối ngày - Có nội qui làm quan sát trái phép - Phân tách giấy tờ cấp phân loại khác để đảm bảo thơngtin tuyệt mật khơng vơ tình bị lẫn vào vớithơngtin nhạy cảm - Đảm bảo người dùng có quyền đặc quyền thích hợp để truy cập vào thôngtin (tùy thuộc vào mức độ phân loại) hình để đảm bảo tư liệu khơng Xử lý lưu trữ thôngtin hệ thống ICT Mục đích: Để kiểm sốt việc truy cập thơngtin lưu trữ xử lý hệ thống ICT Một hệ thống công nghệ thôngtin (ICT) tập hợp bao gồm phần cứng, phần mềm, liệu người sử dụng chúng Nó thường bao gồm cơng nghệ truyền thơng, chẳng hạn Internet 2.1 Tính trọn vẹn: - Kiểm soát truy cập (để kiểm soát việc truy cập vào chức hệ thống ứng dụng quyền sử dụng đọc, viết, xóa, xử lý) để đảm bảo người có thẩm quyền sửa chữa thơngtin - Đảm bảo liệu đầu vào xác đầy đủ - Áp dụng kiểm soát chống lại phần mềm độc hại để bảo vệ trọn vẹn thơngtin 2.2 Tính sẵn sàng: - Kiểm sốt truy cập (để kiểm soát việc truy cập vào chức hệ thống ứng dụng quyền sử dụng đọc, viết, xóa, xử lý) cần phải đồng với sách kiểm sốt truy cập doanhnghiệp phép người có thẩm quyền truy cập để đảm bảo người có thẩm quyền xóa thơngtin - Kiểm sốt phần mềm độc hại - Kiểm sốt thơngtin hỗ trợ để đảm bảo tính sẵn sàng thơngtin 2.3 - Tính bảo mật: Kiểm sốt truy cập (để kiểm soát việc truy cập vào chức hệ thống ứng dụng quyền sử dụng đọc, viết, xóa, xử lý) cần phải 10 Rủiro bảo hiểm Quản lý rủirotàisảnthơngtindoanhnghiệp đồng với sách kiểm soát truy cập doanhnghiệp để đảm bảo người có thẩm quyền truy cập thôngtin - bảo vệ đầu từ hệ thống ứng dụng (VD: in) phù hợp với mức độ phân loại thôngtin - Thường xuyên đánh giá lại danh sách gửi để đảm bảo cập nhật trìthơngtin cũ Sao lưu thơngtin Mục đích: Để trì tính trọn vẹn tính sẵn sàng thơngtin Các kiểm sốt thơng thường: - Thường xuyên lưu thôngtin nhạy cảm và/hoặc quan trọng - Thôngtin lưu cần bảo vệ mức độ thích chống lại truy cập trái phép rủiro từ môi trường - Đảm bảo việc bảo vệ thôngtin lưu phù hợp với tiêu chuẩn áp dụng vớithôngtin gốc - Lưu trữ mức tối thiểu thôngtin lưu (cũng hồ sơ xác đầy đủ sao) địa điểm xa - Các phương tiện sở vật chất cần cung cấp thường xuyên kiểm tra để đảm bảo tất thôngtin kinh doanhquan trọng phục hồi sau lỗi hệ thống - Thao tác lưu phục hồi phải sẵn sàng cần thường xuyên kiểm tra để đảm bảo chúng có hiệu lực hợp Hủy thơngtin Mục đích: Để tránh mát, hư hỏng nguy tàisản 4.1 Tính trọn vẹn sẵn sàng Các kiểm sốt thơng thường: - Thơngtin đem hủy phải xác định rõ ràng phải đồng ý cấp có thẩm quyền trước hủy - Cần làm hồ sơ tất tư liệu lý 4.2 Tính bảo mật Các kiểm sốt thơng thường: - Xử lý chất thải văn phòng, sử dụng cơng ty xử lý chấp thuận - Hủy cách cắt nhỏ, tiêu hủy, đốt cháy xay nhỏ… phải thực người đáng tin cậy phê duyệt 11 Rủiro bảo hiểm - Quản lý rủirotàisảnthôngtindoanhnghiệp Xóa tập tin hình máy tính, máy tính xách tay thiết bị khác (bao gồm lưu) cách sử dụng tiện ích xóa để ghi đè lên Hủy tái sử dụng thiết bị phương tiện truyền thơng 5.1 Tính trọn vẹn sẵn sàng - Nếu thiết bị lưu trữ bị hỏng có chứa liệu nhạy cảm cần cân nhắc kỹ việc phá hủy, thải bỏ, sửa chữa tái sử dụng - Kiểm tra thiết bị phương tiện truyền thông trước tái sử dụng đảm bảo chức hoạt động tin cậy 5.2 Tính bảo mật - Hủy thiết bị thiết bị lưu trữ (thông tin nhạy cảm nên phá hủy ghi đè khơng sử dụng chức xóa thơng thường) - Ghi đè lên phương tiện truyền thông di động trước sử dụng lại - Ghi đè lên đĩa cứng trước từ bỏ kiểm soát hệ thống CNTT - Dùng công ty phê duyệt để phá hủy phương tiện truyền thông mà ghi đè, bị hư hỏng - Đảm bảo tất hình ảnh, lưu trữ bị hủy bảo vệ cách thích hợp sau loại bỏ sổ đăng ký tàisản Trao đổithôngtin (gồm việc sử dụng internet mạng truy cập công cộng khác) 6.1 Tính trọn vẹn sẵn sàng - Kiểm tra tính tồn vẹn giao dịch trực tuyến VD: sử dụng chữ ký điện tử - Kiểm tra tính tồn vẹn thôngtin xuất điện tử (VD: mạng Internet) trước xuất bản, đảm bảo thôngtin xuất sau ủy quyền thích hợp - Kiểm tra tính tồn vẹn thơngtin xuất điện tử (VD: mạng Internet) cách thường xuyên tính xác đầy đủ 6.2 Tính bảo mật - Bảo vệ phương tiện truyền thông chống lại truy cập trái phép, sử dụng sai q trình vận chuyển ngồi cơng ty - Bảo vệ hệ thống nội từ kết nối hệ thống mạng bên cách sử dụng cấu hình thích hợp trì tường lửa 12 Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Đảm bảo thôngtin nhạy cảm quan trọng không lưu trữ hệ thống công nghệ thôngtin kết nối với mạng internet mạng truy cập công cộng (tức mạng khơng kiểm sốt tin tưởng) - Chỉ gửi thôngtin nhạy cảm qua internet mạng truy cập cơng cộng hình thức mã hóa - Mã hóa giao dịch trực tuyến Thiết bị tin học, điện thoại di động thiết bị văn phòng - Cảnh báo nhân viên khơng thảo luận thơngtin có tính chất nhạy cảm quan trọng nơi công cộng để tránh bị nghe chặn VD: Khi sử dụng điện thoại di động, du lịch với đồng nghiệp, họp hội nghị ngồi cơng ty - Đảm bảo việc bảo mật thôngtin thiết bị bên tương đương với thiết bị công ty cấp độ phân loại thơng tin, cần tính đến rủiro làm việc bên ngồi cơng ty Ví dụ: tài liệu, máy tính xách tay thiết bị tin học di động khác nên khóa khách sạn phải kiểm soát lúc - Bảo vệ việc kết nối thiết bị di động với mạng công ty qua việc sử dụng nhận dạng người dùng xác thực Bưu dịch vụ chuyển phát Mục đích: Để đảm bảo việc bảo vệ thôngtin gửi qua đường bưu điện, tránh tiết lộ, trộm cắp, thiệt hại, lạm dụng tham nhũng thôngtin vận chuyển - Sử dụng dịch vụ chuyển phát nhanh đáng tin cậy sử dụng bao bì khó truy cập - Yêu cầu người nhận xác minh nhận để tránh phong bì bao bì bị giả mạo Chính sách bảo mật thơngtin Các cơng ty cần phải có sách thể cam kết quản lý cách tiếp cận để quản lý việc bảo mật thơngtin bảo vệ tàisảnthôngtin Chính sách cần bao gồm tất loại thôngtin áp dụng cho thôngtin thuộc sở hữu công ty thuộc sở hữu cơng ty khác có quản lý cơng ty Nội dung sách: 13 Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp - Lập báo cáo mục tiêu doanh nghiệp, phạm vi tầm quan trọng bảo mật thôngtin để làm chế chia sẻ thôngtindoanhnghiệp - Xác định nguồn bảo mật cần thiết - Xác định rõ trách nhiệm việc bảo mật thôngtin - Tạo khuôn khổ cho việc quản lý rủiro thiết lập mục tiêu kiểm soát biện pháp kiểm soát tương ứng vớirủiro đánh giá - Đảm bảo giám sát báo cáo thường xuyên cố việc thực bảo mật - Chỉ định riêng người chịu trách nhiệm quản lý việc bảo mật thôngtin để trì sách hướng dẫn biện pháp an ninh - Đảm bảo xây dựng tiêu chuẩn an ninh rõ ràng đơn giản nhân viên phải thực theo 14 Rủiro bảo hiểm Quản lý rủirotàisảnthôngtindoanhnghiệp KẾT LUẬN Thôngtin nguồn lực then chốt tổ chức với nguồn nhân lực, tài nguồn lực hữu hình khác Thơngtin vấn đề kinh doanh Bảo mật thôngtin vấn đề sống doanhnghiệp Việc áp dụng biện pháp quản lý bảo mật thôngtin việc làm quan trọng doanhnghiệp thời kỳ kinh tế hội nhập toàn cầu hóa Bảo mật thơngtin khơng nhằm bảo đảm bảo vệ hệ thống sở hạ tầng công nghệ thôngtinthông qua việc áp dụng giải pháp công nghệ cao tiên tiến, vấn đề quản lý bảo mật thôngtin nhân sự, sách hệ thốngquản lý phải áp dụng Thông qua việc quảntrị có hiệu nguồn thơngtin bảo mật hệ thốngthơngtin mình, doanhnghiệp giảm thiểu rủiro hoạt động, giảm chi phí trình hoạt động cung cấp dịch vụ, tăng thêm giá trị cho dịch vụ cung cấp tới khách hàng, tăng hiệu sản xuất kinh doanh 15 ... mật kinh doanh, doanh nghiệp phải hiểu biết vấn đề giải pháp cho vấn đề Rủi ro bảo hiểm I Quản lý rủi ro tài sản thông tin doanh nghiệp Tài sản thông tin doanh nghiệp Định nghĩa Thông tin tạo... sản thông tin doanh nghiệp Quản lý rủi ro: Quản lý rủi ro gồm loạt hoạt động doanh nghiệp định hướng đến việc đánh giá giải rủi ro Lưu ý: Quản lý rủi ro thường gồm đánh giá rủi ro, giải rủi ro, ... đạt doanh nghiệp tài sản quan trọng doanh nghiệp Tài sản thông tin doanh nghiệp tập hợp liệu coi có giá trị doanh nghiệp việc thực chức đáp ứng yêu cầu doanh nghiệp Các tài sản thơng tin tài