信息安全组织架构:
决策层:提供方针政策(信息安全治理)、分配职责、提供资重大事件的决策、为信息安全有最终的责任
管理层
支撑层、
安全层:实现安全目标;
用户层
审计层(独立过程)
风险:事件发生的概率、频率和影响的组合;
风险管理
风险评估(所有信息安全活动的起点和基础):风险识别、风险评估;
风险处理(所有有信息安全活动的核心);把风险降到可接受的范围;
COBIT:
组件:框架、流程描述、控制目标、管理指南、成熟度模型;