网络信息安全管理合规与实践落地
沙盘互动演练课
一、课程背景
《网络安全法》、《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》、《密码法》、等级保护2.0共同建立起数字化时代的“安全屏障”。企事业单位如何做好外部攻击防范,内部管理加强,已成为企事业单位不得不面对的难题:
1. 国家法律、党委网络安全责任制考核指标和单位现状差距究竟有多大?
2. 网络安全管理很重要,但如何真正落实下去?心里没抓手
3. HW被打穿而同时又要忙于应对国家监管合规,该如何建立应急体系?
4. 安全管理落地执行效果差源于没有责任矩阵,如何自上而下去建立?
5. 安全管理喊口号刷脸时代远去,机制如何建立才能管住部门、管住个人?
6. 设备软件堆如山却不知防御水平高低,如何开展保障能力评价好放心?
7. 如果网络事件不能绝对避免,如何尽职尽责从而免责或减责?
二、课程收益
课程定位是从国际国内网络安全攻防现状出发,站在管理层视角分析如何从战略到架构设计,研讨如何把握好网络安全风险?如何做好顶层规划?如何做好信息化战略规划和架构设计过程中的“排雷”工作?
授课专家为管理层进行解读法律法规标准,通过案例场景形象生动讲述网络与信息安全的重要性,通过分析企业各方面的差距,熟悉如何制定企业发展的方针和策略,如何让各项安全工作全面落地,以下内容是本课程部分焦点讨论话题:
Ø 网络安全问题会带来哪些经济和政治影响?如何减责和免责?
Ø 在开展单位业务时,可能违法的情景有哪些?
Ø 如何遵照国家法律和标准?如何实现安全的最佳实践?
Ø 总体安全工作的脉络图应该是什么样的?
Ø 应该建立什么样的组织架构才能实现网络安全的良性发展?
Ø 网络安全管理的制度、流程如何建设?如何不流于形式?
Ø 如何建立单位组织架构方面的绩效考核机制?企业绩效考核和网络安全责任制之间的关系现状如何?
Ø 如何保护好业务流程中的“个人信息”和保密数据?
Ø 网络安全合规检查有哪些?合规检查合格了,单位就安全了吗?
Ø 外部机构会带来哪些安全隐患和连带责任?与外部机构签署的协议如何实现网络安全合法合规?如何通过管理手段和技术约束划分网络安全责任?
三、日程安排
时间 | 课程名称 | 课程内容简介 |
第一天
| 网络安全相关法规与企业现状之间有哪些合法合规差距? | 1) 国内外网络安全形势与安全惨痛案例分析 n 网络安全法处罚案例分析 n 网络入侵损失案例分析 n 商业秘密泄密案例分析 2) 中办《党委(党组)网络安全工作责任制》 3) 《网络安全法》解读与等级保护政策深度剖析; 4) 《数据安全法解读》与《个人信息保护法解读》解读与合规差距分析 5) 等级保护制度2.0标准解读和合规差距分析 |
网络安全工作重点核心如何建立 | 6) 网络安全工作高管领导的抓手如何建立? 7) 工作核心建立:网络安全责任制与量化考核 n 网络安全工作推动难点分析 n 机构、岗位与网络安全工作映射关系分析 n 网络安全如何建立可靠的责任制抓手 n 网络安全工作如何协调与职责分工 n 如何建立量化考核机制,实现安全的良性循环
| |
网络与信息安全标准规范有哪些要求 | 8) 网络与信息安全需求分析 9) 网络与信息安全标准和规范解读 10) 典型业务系统流程梳理沙盘演练 | |
第二天
| 国家强制性合规政策要求如何开展合规建设 | 1) 等级保护制度深度解读 n 等级保护相关定义和发展历程 n 等级保护工作流程和重要环节 n 等级保护2.0基本要求及要点讲解 n 等级保护各级别所需要的软硬件概述 |
2) 网络安全等级保护体系建设指引 n 等级保护建设整改中安全管理体系建设 n 等级保护建设整改中安全技术体系实现 | ||
3) 国内外网络安全标准与行业规范介绍 n 网络安全建设规划相关国内外标准介绍 n 等保2.0、ISO27001对比解读 n 《关键信息基础设施网络安全保护要求》解读 n 个人信息保护与出境管理 | ||
第三天
| 应急管理如何合规?如何避免“天天处于救火状态” | 1) 应急管理体系建立 n 大中型企业惨痛案例分析 n “国家网络安全事件应急预案”合规要求 n 建立应急管理体系的概念与目的 n 如何建立应急管理体系 Ø 业务战略分析与业务流程梳理 Ø 安全关键路径分析与风险点识别 Ø 监控预警指标体系建立 |
如何让运维工作始终处于安全状态? | 2) 国内网络安全运维现状分析 n 国内外安全建设现状对比与问题分析 n 网络安全运维中踩“红线“案例场景分析 n 网络安全运维所面临的问题总结 n 周期性的安全评估与考核机制 n 重保与护网攻防演习如何做的更好? | |
安全审计与人员安全管理实践 | 3) 网络安全审计实践培训 n 网络安全法律标准合规审计 n 网络与信息安全审计如何开展 4) 网络安全法律应用 n 网络安全法差距分析与合规护航开展 n 数据安全与个人信息保护宣贯与落地 n 信息化建设类合同网络与信息安全审核 5) 人员网络安全合规 n 自有员工岗位网络安全职责界定 n 员工招聘、绩效与离职时如何管理 n 外包人员人力风险识别与控制措施 n 网络安全骨干与梯队人才培养机制 | |
1) 软件开发测试部门软件安全工作 n 软件安全漏洞现状与成因 n 软件人员与业务人员中间壁垒如何打破 n 软件安全工作需要生命周期管理 n 如何做好变更和配置管理避免大灾难 |