SlideShare une entreprise Scribd logo
1  sur  57
 
信息化价值与风险管理 潘柱廷  首席战略官 启明星辰信息技术有限公司
摘要 ,[object Object],[object Object],[object Object]
从一本畅销书说起 2005 年 -2006 年最有影响力的 一本经济和管理类图书
《世界是平的》
碾平世界的 10 大动力 ① 柏林墙的倒塌和 Windows 操作系统的建立 ⑩ 数字的、移动的、个人的和虚拟的类固醇  ⑤ 外包: Y2K  ⑥ 离岸经营:和瞪羚一起赛跑,和狮子一起捕食  ⑦ 在阿肯色州吃寿司  ⑧ 内包:那些穿这可笑褐色短裤的家伙在干什么?  ————————————  ③ 工作流软件:让你我的应用软件互相对话  ② Web 出现和网景上市 ④ 上传:驾驭社区的力量 ⑨ 提供信息 Google 、雅虎和 MSN 搜索服务
碾平世界的 10 大动力—要素分析 意识形态、基础平台 ① 壁垒的倒塌和平台的建立 技术和 其他催化剂   ⑩ 无线技术等类固醇  流程   ⑤ 外包  ⑥离岸经营   ⑦ 供应链   ⑧内包  —————————— ③ 工作流: 流程化和标准化  信息和知识 ② Web 和浏览器 ④ 上传 ⑨ 搜索引擎
价值带来风险——使命 面向企业业务,从风险防范到风险经营
中办发 [2003]27 号 ,[object Object],[object Object],[object Object]
加强信息安全保障工作 - 总体要求 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
加强信息安全保障工作 - 主要原则 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
加强信息安全保障工作 - 九项任务 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
原则
风险管理 ,[object Object],[object Object],[object Object],[object Object]
《中央企业全面风险管理指引》 ,[object Object],[object Object]
国际风险管理趋势动态 ,[object Object],来源: Gartner
案例分析:瑞士联合银行 UBS 的风险观点
瑞士联合银行 UBS 的风险观点 UBS 风险包 原始风险 间接风险 信用风险 市场风险 流动性和 融资风险 交易过程风险 合规风险 法律风险 税收风险 安全风险 责任风险
UBS -将机构安全问题组织化
UBS -策略和组织的保证
UBS -风险管理组织
UBS  -风险报告
ISO13335 中的风险管理的关系图
ISO13335 以风险为核心的安全模型 风险 防护措施 信息资产 威胁 漏洞 防护需求 价值 降低 增加 增加 利用 暴露 拥有 抗击 增加 引出 被满足
风险评估的国家标准
国家标准中的风险 10 要素关系图
德国 ITBPM
德国 ITBPM
最精简的风险管理3要素
框架
最精简的风险管理3要素: R3-AST
信息安全保障框架 ,[object Object],[object Object],[object Object],[object Object],[object Object]
信息安全保障框架 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
信息安全保障框架 ,[object Object]
保障框架 - 措施
27 号文的框架分析 等级保护 风险评估 监控体系 应急体系 信任体系 技术和产业 法制建设 标准化建设 人才培养 全民意识 保证资金 责任制
产品需求和应用的变化趋势 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
产品的框架分析 IDS 应用审计 防火墙 SAN 防垃圾 安全管理中心 Scanner 远程数据热备 IPS 防病毒 加密机 双因子 PKI
安全服务体系的框架分析 网络应急处理、取证服务 IRS 应急响应服务 课程培训、安全信息通告服务、安全知识库服务 EDU 教育知识服务 安全集成服务、产品维护服务、安全测试服务、网络优化服务、补丁管理服务 SIS 系统集成服务 专家 7/24 监控、专业人员响应管理、专业分析报告、日常安全检查 MSS 可管理安全服务 安全规划、风险评估、安全设计、风险管理、运行安全服务、灾难恢复计划、维护支持服务、  7799 安全稽核 SCS 安全顾问服务
安全服务体系的框架分析 评估加固 教育培训 MSS 应急响应 安全集成 风险评估 管理咨询
体系设计方案的框架分析 安全监控体系 安全审计体系 安全防护体系 应急恢复体系 网络信任体系 安全管理体系
执行
执行——风险管理的落实 ,[object Object],[object Object],[object Object]
合规性管理——需求驱动力的变化 合规性 C ompliance 问题型 P roblem 被动要求 政策性 P olicy 体系化 S ystematic 主动引导 来自外部 来自内部 需求筐架
问题型 需求驱动的特点 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
体系化 需求驱动的特点 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
政策性 需求驱动的特点 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
合规性 需求驱动的特点 ,[object Object],[object Object],[object Object]
当前典型的“规” ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
企业信息安全保障能力成长阶段划分 成熟度 时间 盲目自信 阶段 认知阶段 改进阶段 卓越运营 阶段 福布斯 2000 强企业在不同阶段的百分比分布 来源: Gartner Inc.  2006 年 1 月 30% 50% 15% 5%
企业信息安全保障能力成长阶段划分 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],成熟度 时间 盲目自信 阶段 认知阶段 改进阶段 卓越运营 阶段 福布斯 2000 强企业在不同阶段的百分比分布 来源: Gartner Inc.  2006 年 1 月 30% 50% 15% 5%
各个阶段的主要工作任务 基本安全产品部署 主要人员的培训教育 建立 安全团队 制定安全方针政策 评估并 了解现状 成熟度 时间 盲目自信 阶段 认知阶段 改进阶段 卓越运营 阶段 福布斯 2000 强企业在不同阶段的百分比分布 来源: Gartner Inc.  2006 年 1 月 30% 50% 15% 5%
各个阶段的主要工作任务 启动信息安全战略项目 设计信息安全架构 建立信息安全流程 完成信息安全改进项目 成熟度 时间 盲目自信 阶段 认知阶段 改进阶段 卓越运营 阶段 福布斯 2000 强企业在不同阶段的百分比分布 来源: Gartner Inc.  2006 年 1 月 30% 50% 15% 5%
各个阶段的主要工作任务 信息安全流程的持续改进 追踪技术和业务的变化 成熟度 时间 盲目自信 阶段 认知阶段 改进阶段 卓越运营 阶段 福布斯 2000 强企业在不同阶段的百分比分布 来源: Gartner Inc.  2006 年 1 月 30% 50% 15% 5%
需求驱动力向“合规性”的转化 风险管理向合规性管理发展 合规性 C ompliance 问题型 P roblem 被动要求 政策性 P olicy 体系化 S ystematic 主动引导 来自外部 来自内部 需求筐架
从企业业务出发的信息化风险 ,[object Object],[object Object],[object Object],[object Object],[object Object]
谢谢 下载地址:大潘的网誌 http://www.i170.com/user/jordanpan/Article_56699 3-4  February 2007 Beijing 2006 Annual Conference of Chinese Enterprise Informatization Top 500

Contenu connexe

En vedette (7)

Cricket betting tips cbtf
Cricket betting tips cbtfCricket betting tips cbtf
Cricket betting tips cbtf
 
The kitchen catering_menu_final
The kitchen catering_menu_finalThe kitchen catering_menu_final
The kitchen catering_menu_final
 
Part 1 to 4: Marvels & Mysteries of Our Animal World
Part 1 to 4:  Marvels & Mysteries of Our Animal World Part 1 to 4:  Marvels & Mysteries of Our Animal World
Part 1 to 4: Marvels & Mysteries of Our Animal World
 
Albert bandura
Albert banduraAlbert bandura
Albert bandura
 
B.Com Marksheet
B.Com MarksheetB.Com Marksheet
B.Com Marksheet
 
Com sobreviure a una guerra v.1
Com sobreviure a una guerra v.1Com sobreviure a una guerra v.1
Com sobreviure a una guerra v.1
 
Bulling
BullingBulling
Bulling
 

Similaire à IT Value and Risk Management

香港六合彩
香港六合彩香港六合彩
香港六合彩
香港六合彩香港六合彩
香港六合彩
六合彩 香港六合彩
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
bv8af7
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
bv8af7
 
Alibaba arch-jiangtao-qcon
Alibaba arch-jiangtao-qconAlibaba arch-jiangtao-qcon
Alibaba arch-jiangtao-qcon
Yiwei Ma
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
aakine
 
金融反欺诈中,社交网络算法有用吗?
金融反欺诈中,社交网络算法有用吗?金融反欺诈中,社交网络算法有用吗?
金融反欺诈中,社交网络算法有用吗?
Ting WANG
 

Similaire à IT Value and Risk Management (20)

HITCON TALK 產業視野下的 InfoSec
HITCON TALK 產業視野下的 InfoSecHITCON TALK 產業視野下的 InfoSec
HITCON TALK 產業視野下的 InfoSec
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊
 
Alibaba arch-jiangtao-qcon
Alibaba arch-jiangtao-qconAlibaba arch-jiangtao-qcon
Alibaba arch-jiangtao-qcon
 
2023年顶级战略技术趋势-Gartner.pdf
2023年顶级战略技术趋势-Gartner.pdf2023年顶级战略技术趋势-Gartner.pdf
2023年顶级战略技术趋势-Gartner.pdf
 
淡江 – 961資訊安全作業 Soc 資安監控中心系統 第06組
淡江 – 961資訊安全作業   Soc 資安監控中心系統   第06組淡江 – 961資訊安全作業   Soc 資安監控中心系統   第06組
淡江 – 961資訊安全作業 Soc 資安監控中心系統 第06組
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
 
香港六合彩
香港六合彩香港六合彩
香港六合彩
 
Watch Guard in China
Watch Guard in ChinaWatch Guard in China
Watch Guard in China
 
重庆市信息安全技术中心
重庆市信息安全技术中心重庆市信息安全技术中心
重庆市信息安全技术中心
 
Compliance & IT
Compliance & ITCompliance & IT
Compliance & IT
 
碩士論文報告
碩士論文報告碩士論文報告
碩士論文報告
 
20180322行政院資通安全處:「資安產業發展行動計畫」報告(懶人包)
20180322行政院資通安全處:「資安產業發展行動計畫」報告(懶人包)20180322行政院資通安全處:「資安產業發展行動計畫」報告(懶人包)
20180322行政院資通安全處:「資安產業發展行動計畫」報告(懶人包)
 
行政院懶人包:行政院資通安全處「資安產業發展行動計畫」
行政院懶人包:行政院資通安全處「資安產業發展行動計畫」行政院懶人包:行政院資通安全處「資安產業發展行動計畫」
行政院懶人包:行政院資通安全處「資安產業發展行動計畫」
 
It治理讲座(项目管理论坛)
It治理讲座(项目管理论坛)It治理讲座(项目管理论坛)
It治理讲座(项目管理论坛)
 
金融反欺诈中,社交网络算法有用吗?
金融反欺诈中,社交网络算法有用吗?金融反欺诈中,社交网络算法有用吗?
金融反欺诈中,社交网络算法有用吗?
 

IT Value and Risk Management