> For the complete documentation index, see [llms.txt](https://wheatoceans-organization.gitbook.io/a-missing-semester-of-tj-is/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wheatoceans-organization.gitbook.io/a-missing-semester-of-tj-is/1-ji-chu-gai-nian/1.3-an-quan-ce-lve.md).

# 1.3 安全策略

## 1.3.1 安全策略的定义

对于组织机构，需要通过建立安全策略来明确安全需求，为组织架构内的各个级别提供指导。可以将安全策略理解为“有关信息安全的行为规范”。

规范化的最高层级文件被称为安全策略。安全策略是一种定义组织安全需求的文档，确定了组织需要保护的资产、安全解决方案以及需要提供的保护的程度。

安全策略是对组织安全需求的概述或归纳，它定义了战略性安全目标、愿景和宗旨，并概述了组织的安全框架。安全策略用于分配职责、定义角色、明确审计需求、概述实施过程、确定合规性需求和定义可接受的风险级别。安全策略常用于证明高级管理者在保护组织以使其免受入侵、攻击和灾难时已经执行了应尽关心工作。安全策略是强制性的。

有些组织将安全策略创建为单个文档，而其他组织创建多个安全策略，每个策略聚焦一个单独的区域（针对特定的系统或系统类型）。

安全策略是一组规则，定义组织要实现的安全目标和这些目标的实现途径。因此，安全策略中通常不会详细介绍如何满足安全需求或如何实施策略。例如，安全策略可能声明需要实施和执行某些原则，但并不说明如何实施。 策略是一种概述（全局的指导），而标准、基线、指南和程序包括关于实际安全解决方案的更具体、更详细的信息。

## 1.3.2 安全策略的下层级别

从安全策略出发，可以在安全策略的指导下编制完整安全解决方案所需的其他文档或子元素。

规范化安全策略结构分为四个层级，分别是：

1. 安全策略
2. 安全标准和基线
3. 安全指南
4. 安全程序

安全策略的下层级别包括了标准、基线、指南和程序。

* 标准：标准是硬件和软件安全合规性的定义，对硬件、软件、技术和安全控制方法的一致性定义了强制性要求。标准提供了在整个组织中统一实施技术和程序的操作过程。
* 基线：基线定义了整个组织中每个系统必须满足的最低安全级别。基线是一种更注重操作的标准形式。所有不符合基线要求的系统在满足基线要求之前都不能上线生产。基线建立了通用的基础安全状态，在此之上可实施所有额外的、更严格的安全措施。基线通常是系统特定的，一般参考行业或政府标准。
* 指南：指南是规范化安全策略结构中基线的下一级元素。指南提供关于如何实现安全需求的建议，并且是安全专业人员和用户的操作指南。指南具有灵活性，所以可针对每个特定的系统或环境分别制订指南，并可在新程序的创建中使用指南。指南说明应该部署哪些安全机制，而不是规定特定的产品或控制措施，并详细说明配置。指南概述了方法，包括建议的行动，但并非强制性的。
* 程序：程序是规范化安全策略结构的最底层元素。程序是一个详细的分步实施文档，描述了实现特定安全机制、控制或解决方案所需的具体操作。程序可讨论整个系统部署操作，或关注单个产品或方面。程序必须随着系统硬件与软件的演进而不断更新。程序旨在通过标准化与一致件的结果来确保业务流程的完整性。
