5.2. 安全即策略

重要的是要指出,如果您尚未确定需要保护什么以及防止谁,则无法实施安全措施。您需要一项安全策略;一份列出您认为允许和不允许的事项的清单,以此作为任何有关安全决策的基础。该策略还应确定您对安全违规行为的响应。在制定安全策略时应考虑的事项将完全取决于您对安全的定义。以下问题的答案应提供一些通用指南

此列表不是很全面,您的策略在完成之前可能会包含更多内容。任何安全策略都必须基于一定程度的偏执;决定您在多大程度上信任组织内部和外部的人员。但是,该策略必须在允许您的用户合理访问他们完成工作所需的信息与完全禁止访问您的信息之间取得平衡。划定这条界线的位置将决定您的策略。