我在找一些资源,希望你们中的一些安全专家能帮上忙。
快速的背景:我最近开始了我的第一份大学外工作,在一个小型的机构工作,作为一个Web开发人员。除了我的开发职责之外,我还根据需要提供了一些基本的IT支持。当我开始提供支持时,我很快意识到公司内部存在一些信息安全问题。
我的目标是:我受过正规的信息系统教育,对信息安全有很好的理解,因此我希望帮助制定一些标准和做法,供本组织实施,以便更好地防范未来的问题。
问:当我开始为一个小企业/组织开发信息安全标准和实践时,你能推荐给我使用的任何资源吗?
当前资源:快速搜索返回此文档- http://csrc.nist.gov/publications/nistir/ir7621/nistir-7621.pdf (我不熟悉NIST,但它似乎涵盖了基本级别的大部分内容)。
发布于 2016-09-14 00:22:16
首先,我建议您参考每年发布和更新的SANS前20位关键控制。它们涉及政策、工具和最佳做法,必须加以应用,以减少可能受到威胁的风险。
在这里你可以找到一个关于他们的介绍:https://www.sans.org/critical-security-controls
但我强烈建议下载海报。在此,2014年的一次:
https://www.sans.org/media/critical-security-controls/Poster_坠落_2014年_CSCs_WEB.PDF
一旦您熟悉了这些标准,您就可以很容易地理解行业中使用的最常见的标准,具体取决于国家和范围,例如:
SANS实际上将其TOP20CSC映射到这些标准(在海报中查找)
https://security.stackexchange.com/questions/136746
复制相似问题