999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

信息安全制度設(shè)計(jì)原則的初步探討

2015-01-30 08:38:22謝宗曉南開大學(xué)商學(xué)院
關(guān)鍵詞:制度設(shè)計(jì)

謝宗曉(南開大學(xué) 商學(xué)院)

信息安全制度設(shè)計(jì)原則的初步探討

謝宗曉(南開大學(xué) 商學(xué)院)

本文從個(gè)體行為和組織行為的角度,探討了信息安全制度設(shè)計(jì)的幾個(gè)基本原則,其中包括制度中處罰確定性、嚴(yán)厲性和及時(shí)性的確定。

信息安全 制度 個(gè)體行為 組織行為

專欄

信息安全管理系列之八

保障信息安全不外乎兩種途徑:技術(shù)或/和管理,前者主要針對(duì)機(jī)器,后者主要針對(duì)人。毫無(wú)疑問(wèn),在守規(guī)矩的問(wèn)題上,人是真正的難點(diǎn)。正源于此,在信息安全實(shí)踐中一直存在“重技術(shù),輕管理”的現(xiàn)象,本質(zhì)是“避重就輕”。單純的技術(shù)解決不了任何問(wèn)題,所有的安全問(wèn)題最終還是要?dú)w結(jié)到人。下文借鑒了犯罪學(xué)研究領(lǐng)域的成熟理論,探討了如何設(shè)計(jì)好的信息安全制度。

謝宗曉(特約編輯)

制度文件是溝通的工具,最便捷的溝通方式毫無(wú)疑問(wèn)是口頭的溝通,但是口頭溝通存在幾個(gè)缺點(diǎn):(1)一對(duì)一最有效,一對(duì)多就成了廣播或演講,多對(duì)多就變得比較混亂;(2)傳播的級(jí)數(shù)不能太多,否則會(huì)迅速失真。例如,A告訴了B,B告訴了C,C再告訴……這種方式顯然不能滿足大型組織的溝通要求,例如,政府。如果靠“傳皇上口諭”,中央政府的制度傳達(dá)至基層政府,效率低而且不準(zhǔn)確。

因此,幾乎所有的大型組織都會(huì)選擇制度文件作為溝通工具,我們都統(tǒng)稱為“制度”。

1 制度與文件

按照ISO/IEC 27001:2013《信息技術(shù) 安全技術(shù) 信息安全管理體系 要求》的部署經(jīng)驗(yàn),正式的制度(或文件)可以分成三類:(1)描述原則的文件,例如,信息安全方針文件; (2)界定對(duì)錯(cuò)的文件,例如,信息系統(tǒng)使用管理規(guī)定;(3)提供指導(dǎo)的文件,例如,OA系統(tǒng)安全運(yùn)維指南。

2 制度設(shè)計(jì)需要適當(dāng)?shù)募俣?/h2>

所有的理論都是以某些假定為前提的,沒有“放之四海而皆準(zhǔn)”的理論。安全機(jī)制也是如此。例如,我們?cè)O(shè)計(jì)更安全的自行車防盜鎖,一個(gè)基本的假設(shè)是盜賊會(huì)推走或騎走自行車,如果盜賊直接把自行車搬到貨車上運(yùn)走,這個(gè)安全機(jī)制就失效了。再如,設(shè)計(jì)更好的防盜門,假定盜賊是從門進(jìn)來(lái)偷東西的,如果盜賊偏好從窗戶進(jìn),或者破墻而入,這個(gè)安全機(jī)制就失去了意義。

組織層次的信息安全制度設(shè)計(jì)一般面對(duì)企業(yè)員工,普遍認(rèn)為白領(lǐng)犯罪更理性,也就是說(shuō),信息安全制度的假設(shè)前提應(yīng)該是“理性人”。當(dāng)然,這并不是否定了非理性的犯罪行為,員工中可能也存在具備反社會(huì)人格的黑客,只是概率比較低,不值得設(shè)計(jì)專門的制度。

一個(gè)完整的制度體系就被賦予了“性格”,描述原則如同每個(gè)人描述自己的品格是類似的,不同的是,制度的“品格”是我們?nèi)藶榈脑O(shè)計(jì)而已。一個(gè)組織如果把信息安全看得很重,那么就會(huì)具備“激進(jìn)”品格,傾向于犧牲信息系統(tǒng)所帶來(lái)的便利性,追求安全。

3 制度設(shè)計(jì)的理論支持

由于前提假設(shè)的不同,衍生出了大相徑庭的制度設(shè)計(jì)路線,例如,“某些人為什么會(huì)違規(guī)/犯罪”和“大部分人為什么不會(huì)違規(guī)/犯罪”實(shí)際上是兩個(gè)問(wèn)題,或者說(shuō),這兩個(gè)問(wèn)題蘊(yùn)含著完全不同的前提假設(shè)。前者的邏輯是:如果不干涉,所有的人都不會(huì)違規(guī)/犯罪。后者的邏輯是:如果不干涉,所有的人都會(huì)違規(guī)/犯罪。

法律是最常見的制度,因此借鑒犯罪學(xué)理論設(shè)計(jì)信息安全制度是必然的選擇。事實(shí)上,在目前主流的信息安全管理研究中,犯罪學(xué)理論是被應(yīng)用得最多的。而這其中,最契合信息安全情境、影響最深遠(yuǎn)的理論就是威懾理論。

4 處罰的確定性、嚴(yán)厲性與及時(shí)性

威懾理論最早出現(xiàn)于意大利刑事古典學(xué)派創(chuàng)始人貝卡里亞(1738—1794)的《論犯罪與刑罰》中,在后續(xù)的研究中,英國(guó)人邊沁在1789年發(fā)表的《道德與立法原理導(dǎo)論》中對(duì)懲罰與罪過(guò)間的比例等進(jìn)行了更為詳細(xì)的論述。基于威懾理論,人類建立了現(xiàn)代司法制度,這個(gè)體系運(yùn)轉(zhuǎn)的基本前提,就是事后的處罰可以減少違規(guī)行為。

已有的絕大部分研究都顯示,處罰確定性可以有效地降低違規(guī)發(fā)生率。這與我們平時(shí)的認(rèn)知也保持了一致。但是處罰嚴(yán)厲性與犯罪率之間的關(guān)系并沒有明確的結(jié)論,在嚴(yán)重刑罰領(lǐng)域甚至得到了相反的結(jié)論。例如,諸多研究表明,死刑可以促進(jìn)殺人犯罪率的發(fā)生。至少有一點(diǎn)是肯定的,死刑的數(shù)量與殺人犯罪率沒有顯著的關(guān)聯(lián)。這個(gè)結(jié)論導(dǎo)致了全世界范圍內(nèi)在逐步取消死刑。在信息安全情境的諸多研究結(jié)論與犯罪學(xué)大同小異,提高處罰的嚴(yán)厲性對(duì)降低違規(guī)發(fā)生率意義不大,甚至有時(shí)候會(huì)有反作用。

這種現(xiàn)象其實(shí)不難理解,因?yàn)槿绻幜P過(guò)重,員工一旦觸犯,必然琢磨如何盡量不被發(fā)現(xiàn),如果小的安全違規(guī)就重罰,最后導(dǎo)致的是安全隱患被不停地隱瞞,這反而是有害的。在生產(chǎn)安全管理領(lǐng)域,這種現(xiàn)象非常普遍。處罰一個(gè)很重要的原則就是,“誘導(dǎo)一個(gè)人在兩項(xiàng)罪過(guò)當(dāng)中,總是選擇害處較小的那項(xiàng),因此對(duì)兩項(xiàng)罪過(guò)彼此競(jìng)爭(zhēng)的場(chǎng)合,對(duì)那項(xiàng)較大的罪過(guò)的懲罰,必須足以誘導(dǎo)一個(gè)人寧愿去犯那項(xiàng)較小的”。

及時(shí)地進(jìn)行處罰對(duì)良好操作習(xí)慣的養(yǎng)成有重要的作用,在犯罪學(xué)領(lǐng)域?qū)μ幜P及時(shí)性的研究比較匱乏,因?yàn)樾淌略V訟是個(gè)成熟的體系,由于“冤枉一個(gè)好人”比“漏掉一個(gè)壞人”來(lái)得更惡劣,所以程序正義被持續(xù)地強(qiáng)調(diào)。在信息安全情境中,大多屬于輕微違規(guī),因此處罰及時(shí)性還是要強(qiáng)調(diào)的。

5 制度設(shè)計(jì)的幾點(diǎn)現(xiàn)實(shí)考慮

5.1 清晰理解設(shè)計(jì)制度的目的

在設(shè)計(jì)制度前,我們首先要確定立法的目的是什么,不是所有的制度都是為了“落地”,很多制度實(shí)際僅是為了界定對(duì)錯(cuò),例如,新版的《中華人民共和國(guó)老年人權(quán)益保障法》規(guī)定“與老年人分開居住的家庭成員,應(yīng)當(dāng)經(jīng)常看望或者問(wèn)候老年人”,這個(gè)條款的可實(shí)施性幾乎為零,但是也界定了這個(gè)問(wèn)題是法律問(wèn)題,不僅僅是道德問(wèn)題。

拋開道德和法律的界限問(wèn)題,形同虛設(shè)的“常回家看看”這樣的條款并不是一無(wú)是處,在信息安全制度設(shè)計(jì)中,這種情況也存在,例如,“禁止向外部組織出賣單位的信息”,這個(gè)條款如果缺乏足夠的技術(shù)手段也是一紙空文,但是更重要的目的是界定了行為的對(duì)錯(cuò)。

5.2 制度的精髓在于“落地”

當(dāng)然,好的制度,不僅界定對(duì)錯(cuò),還要“可落地”,尤其當(dāng)一個(gè)社會(huì)的氛圍還沒有完全從“身份社會(huì)”轉(zhuǎn)為“契約社會(huì)”的時(shí)候,制度的執(zhí)行也特別容易淪落為“看人下菜”。

事實(shí)上,“有法必依”遠(yuǎn)比“有法可依”更困難,增加制度的落地從設(shè)計(jì)階段就應(yīng)該考慮,這意味著不僅在設(shè)計(jì)中增加現(xiàn)實(shí)考慮,也應(yīng)該加強(qiáng)檢查等手段,尤其在信息安全情境中,通過(guò)技術(shù)手段檢測(cè)違規(guī)行為更加重要,更重要的是,只要這樣,才能從“事后懲罰”轉(zhuǎn)化為“事前預(yù)防”。

5.3 正確認(rèn)識(shí)目的與結(jié)果的關(guān)系

產(chǎn)生巨大副作用的制度往往具有一個(gè)共同的特征,就是聽起來(lái)更完美,例如,韓國(guó)的網(wǎng)絡(luò)實(shí)名制1)完整案例分析,請(qǐng)參考:謝宗曉,《信息安全管理體系實(shí)施指南》,北京:中國(guó)標(biāo)準(zhǔn)出版社,2012。),一個(gè)最初設(shè)計(jì)是為了防止網(wǎng)絡(luò)暴力的制度卻成了個(gè)人隱私的噩夢(mèng)。許多制度有聽起來(lái)很崇高的初衷或理由,甚至得到組織大部分人員的一致支持。

一般而言,制度的效果應(yīng)該是緩慢的,而不應(yīng)該是立竿見影的。因?yàn)橹贫缺旧砜赡苁枪堋笆隆保鎸?duì)的執(zhí)行對(duì)象是“人”,期望立竿見影的制度往往會(huì)進(jìn)入到“簡(jiǎn)單粗暴”的誤區(qū)中。實(shí)踐證明,大凡簡(jiǎn)單粗暴的控制措施在開始效果都很好,但是在后續(xù)的執(zhí)行過(guò)程中會(huì)反彈,甚至還不如未實(shí)施前,典型的治標(biāo)不治本。

[1] 切薩雷·貝卡里亞. 論犯罪與刑罰[M]. 北京:中國(guó)法制出版社,2005.

[2] 邊沁. 道德與立法原理導(dǎo)論[M]. 北京:商務(wù)印書館,2012.

[3] 林潤(rùn)輝,李大輝,謝宗曉,等. 信息安全管理 理論與實(shí)踐[M]. 北京:中國(guó)標(biāo)準(zhǔn)出版社,2015.

Discuss of Information Security Policies Design Principals

Xie Zongxiao ( Business School, Nankai University )

From individual behavior and organizational behavior perspectives, especially Deterrence Theory (DT), we discussed several principles should been observed in design of information security policies, including sanction certainty, sanction severity and sanction celerity.

information security, institution, individual behavior, organizational behavior

猜你喜歡
制度設(shè)計(jì)
何為設(shè)計(jì)的守護(hù)之道?
《豐收的喜悅展示設(shè)計(jì)》
流行色(2020年1期)2020-04-28 11:16:38
淺探遼代捺缽制度及其形成與層次
瞞天過(guò)海——仿生設(shè)計(jì)萌到家
設(shè)計(jì)秀
海峽姐妹(2017年7期)2017-07-31 19:08:17
有種設(shè)計(jì)叫而專
Coco薇(2017年5期)2017-06-05 08:53:16
簽約制度怎么落到實(shí)處
構(gòu)建好制度 織牢保障網(wǎng)
一項(xiàng)完善中的制度
論讓與擔(dān)保制度在我國(guó)的立法選擇
主站蜘蛛池模板: 亚洲人成网站18禁动漫无码| 国内精品久久人妻无码大片高| 成人亚洲视频| 久久亚洲国产视频| 亚洲VA中文字幕| 久久毛片网| 免费无码AV片在线观看中文| 久久鸭综合久久国产| 精品伊人久久大香线蕉网站| 国产成人亚洲毛片| 五月婷婷丁香综合| 九九这里只有精品视频| 亚洲黄色成人| 国产成人啪视频一区二区三区| 亚洲av中文无码乱人伦在线r| 亚洲高清在线天堂精品| 色悠久久久久久久综合网伊人| 91精品伊人久久大香线蕉| 无码久看视频| 国内丰满少妇猛烈精品播| 色噜噜在线观看| 国产精品分类视频分类一区| 无码一区中文字幕| 99ri国产在线| 国产网友愉拍精品视频| 日韩欧美高清视频| 国产a网站| 国产18页| 国内精品久久九九国产精品| 亚洲午夜国产精品无卡| 亚洲视频a| 91亚洲视频下载| 久久综合色天堂av| www欧美在线观看| 午夜激情婷婷| 日本色综合网| 久久毛片基地| 狂欢视频在线观看不卡| 色综合热无码热国产| 午夜福利免费视频| 99在线国产| 国产一区二区三区在线观看视频| 亚洲网综合| 亚洲成人一区二区三区| 九色综合伊人久久富二代| 日韩毛片视频| 日韩福利在线视频| 国产精品自拍合集| 国产亚洲欧美日韩在线一区二区三区| 亚洲91在线精品| 国产精品亚洲综合久久小说| 日韩视频福利| 第一页亚洲| 凹凸精品免费精品视频| 91青青在线视频| 青青国产成人免费精品视频| 国产一区二区三区精品久久呦| 欧美a级完整在线观看| 日韩人妻少妇一区二区| 亚洲精品桃花岛av在线| 91精品国产情侣高潮露脸| 找国产毛片看| 精品久久高清| 国产综合另类小说色区色噜噜| 成人字幕网视频在线观看| 五月婷婷精品| 色欲不卡无码一区二区| 天天做天天爱夜夜爽毛片毛片| 91国内视频在线观看| 欧美精品在线观看视频| 欧美色视频网站| 丰满的熟女一区二区三区l| 丁香五月婷婷激情基地| 人妻无码中文字幕第一区| 精品国产成人三级在线观看| 国产精品制服| 亚洲人成网站18禁动漫无码| 国产在线视频自拍| 99九九成人免费视频精品| 国产欧美日韩va另类在线播放 | 亚洲精品无码AV电影在线播放| 精品综合久久久久久97|