前言:想要寫出一篇令人眼前一亮的文章嗎?我們特意為您整理了5篇企業(yè)信息安全服務(wù)范文,相信會為您的寫作帶來幫助,發(fā)現(xiàn)更多的寫作思路和靈感。
【 關(guān)鍵詞 】 信息安全架構(gòu);企業(yè)戰(zhàn)略;信息安全服務(wù); 信息安全價值; 一致性;可追溯性
【 文獻標識碼 】 A 【 中圖分類號 】 TP393.08
1 引言
信息安全技術(shù)和管理經(jīng)過不斷的發(fā)展和改善,已經(jīng)能夠比較有效地解決一些傳統(tǒng)信息安全問題,如信息安全風險管理、訪問控制,脆弱性管理、加密解密和災(zāi)難恢復(fù)等。隨著信息越來越成為組織的核心資產(chǎn),保護信息的安全已不再只是局限于技術(shù)和日常管理層面的討論,信息的安全越來越關(guān)系到組織自身發(fā)展的安全。一次重大的信息泄露事故就能使企業(yè)的市值一落千丈。同時,一套合理的訪問控制解決方案能夠幫助企業(yè)快速推出核心產(chǎn)品(尤其是電子商務(wù))和兼并其他企業(yè)。當前信息安全發(fā)展呈現(xiàn)出新的趨勢和要求:(1)信息安全部門逐漸從成本中心轉(zhuǎn)向價值中心,信息安全的各項活動越來越和企業(yè)戰(zhàn)略緊密相連;(2)企業(yè)內(nèi)部其他部門越來越多的要求信息安全部門提供清晰、可測量的服務(wù)來支持業(yè)務(wù)的運行。
企業(yè)的信息安全部門在不斷增強其核心影響力的同時,也承擔著隨之而來的更多責任和挑戰(zhàn)。其一是如何將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃,將信息安全融入到組織的業(yè)務(wù)流程中,并且保持信息安全控制措施與企業(yè)戰(zhàn)略的一致性和可追溯性;其二是如何使信息安全的價值得到認可并在組織內(nèi)部最大化;其三是如何滿足企業(yè)內(nèi)部各部門有計劃或無計劃的信息安全服務(wù)需求;其四是如何確保以一種系統(tǒng)主動和集中統(tǒng)一的方式來管理業(yè)務(wù)和遵從性需求,并實現(xiàn)清晰的測量和不斷的改進。
當前各企業(yè)廣泛采用的標準或最佳實踐有幾種:ISO27001:2005,COBIT4.1,NISTSP800或PCIDSSv2.0等。這些標準各有優(yōu)點,但也有明顯的缺憾,如表1所示(缺憾部分用X表示)。
設(shè)計本信息安全架構(gòu)旨在解決上述問題并建立一種高效機制達到如下目標。
* 將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃,確保信息安全的可追溯性、持續(xù)一致性和簡潔性,以降低成本、減少重復(fù)和提高效率。將信息安全融入到組織的業(yè)務(wù)流程中,建立一致性和可追溯性;建立清晰的信息安全架構(gòu)和愿景,以減少重復(fù)和指導(dǎo)信息安全投入和解決方案的實施。
* 基于客戶服務(wù)理念,信息安全服務(wù)價值得到認可,信息安全靠攏業(yè)務(wù)部門,為信息安全管理和業(yè)務(wù)管理建立共同語言。
* 全面管理信息安全,滿足目前絕大多數(shù)法律法規(guī)、標準的最佳實際的要求,并具有靈活的可擴展性,當新需求出現(xiàn)后能夠?qū)⑵淦交娜谌氲浆F(xiàn)有架構(gòu)中。
* 系統(tǒng)和集中統(tǒng)一的方式,使信息安全管理可預(yù)測和可測量,并不斷的改進。
2 信息安全架構(gòu)設(shè)計
2.1 信息安全架構(gòu)設(shè)計所基于的原則
本信息安全架構(gòu)的設(shè)計遵循四大原則。
1) 業(yè)務(wù)驅(qū)動:所有的信息安全目標應(yīng)該從業(yè)務(wù)需求中來,從而保證信息安全管理總是做“正確的事”。
2) 整合、統(tǒng)一的架構(gòu):現(xiàn)在有數(shù)以十計的信息安全相關(guān)的法律法規(guī),標準和最佳實踐需要去符合或參考,且其各有不同的要求側(cè)重點和優(yōu)缺點。因此很有必要將所有相關(guān)的信息安全關(guān)注點整合到一個統(tǒng)一的架構(gòu)中,以保證所有要求都被滿足,同時避免不要的重復(fù)。例如,ISO27001關(guān)注全面安全控制和風險管理,PCIDSS側(cè)重支付卡環(huán)境中技術(shù)控制和策略管理等。
3) 系統(tǒng)化思維:運用系統(tǒng)化思維可以幫助組織解決復(fù)雜且動態(tài)的問題,適應(yīng)運營中的各種變化,減輕戰(zhàn)略上的不確定性和外部因素的影響。例如,需要整合機構(gòu)、人員、技術(shù)和流程;需要考慮安全、成本和易用性的權(quán)衡;需要靠持續(xù)改進(Plan-Do-Check-Act);需要考慮全面防護和縱深防護。
4) 易用性:信息安全架構(gòu)的最大價值在于被理解和廣泛應(yīng)用于組織的實踐當中。因此,信息安全架構(gòu)必須易于理解并且實際可操作性要強,應(yīng)避免太過復(fù)雜和晦澀。
2.2 信息安全架構(gòu)實現(xiàn)
2.2.1 信息安全架構(gòu)-域試圖
基于上面的基本原則,本信息安全架構(gòu)由三個域組成(如圖1所示):治理(Governance)、保障(Assurance)和服務(wù)(Services)。
治理(Governance): 信息安全治理域強調(diào)戰(zhàn)略一致性,風險管理,資源管理和有效性測量。治理域又包括三個子域:愿景與戰(zhàn)略、風險與遵從性管理和測量。各子域主要功能如下所述。
* 愿景與戰(zhàn)略: 將遵從性要求,信息安全的發(fā)展趨勢,行業(yè)發(fā)展趨勢和業(yè)務(wù)戰(zhàn)略轉(zhuǎn)化為信息安全愿景、戰(zhàn)略和路線圖。
* 風險與遵從性管理: 管理信息安全風險使信息安全風險控制在組織可接受的范圍內(nèi)。
* 測量: 監(jiān)控和測量整體信息安全的有效性并持續(xù)提升信息安全對組織的價值。
保障: 保障域側(cè)重于信息安全的全面與縱深防護措施。保障域包含預(yù)防、監(jiān)測、響應(yīng)和恢復(fù)四個部分。各部分主要功能如下所述。同時保護的對象為不同層面的信息資產(chǎn):數(shù)據(jù)層、應(yīng)用層、IT基礎(chǔ)設(shè)施層和物理層。
* 預(yù)防: 實施信息安全控制措施包括管理措施和技術(shù)措施,防止信息安全威脅損害組織的信息安全控態(tài)。
* 監(jiān)測: 部署信息安全監(jiān)測能力監(jiān)控正在發(fā)生或已經(jīng)發(fā)生的信息安全事態(tài)。
* 響應(yīng):部署信息安全響應(yīng)體系迅速、高效的抑制信息安全事件。
* 恢復(fù): 建立組織的可持續(xù)性能力,但重要信息系統(tǒng)不可用時,可以在計劃的時間內(nèi)恢復(fù)。
服務(wù): 服務(wù)域顯示了面向客戶(內(nèi)部和外部),協(xié)作與知識更新對信息安全實踐非常重要。服務(wù)域包含三個部分:信息安全服務(wù)、知識管理、意識與文化。各部分主要功能如下所述。
* 信息安全服務(wù): 信息安全團隊應(yīng)對待組織內(nèi)部其他部門和對外部客戶一樣,基于服務(wù)基本協(xié)議,提供高質(zhì)量的信息安全服務(wù)。
* 知識管理: 知識是信息安全實踐和服務(wù)的基石。信息安全知識管理包括獲取、維護和利用知識去獲取最大的信息安全專業(yè)價值。信息安全知識應(yīng)不僅在信息安全團隊內(nèi)部而且在整個組織被共享。
* 意識與文化: 信息安全意識與文化在組織內(nèi)部建立一個整體的信息安全氛圍。一個好的信息安全意識與文化意味著每個人都每個人都了解信息安全,關(guān)心信息安全、在日常工作中關(guān)注信息安全。信息安全意識與文化對提升組織整體信息安全成熟度和降低信息安全風險至關(guān)重要。
2.2.2 信息安全架構(gòu)-組件試圖
為支撐信息安全架構(gòu)的三個域,本信息安全架構(gòu)組件融合了不同標準和最佳實踐的精華部分,并自成一體,如圖2所示。本架構(gòu)參考的標準主要有如下一些:ISO27001:2005、PCIDSSv2.0、COBIT4.1、COBIT5.0、ITILv3 以及NIST SP-800系列等。
3 信息安全架構(gòu)在企業(yè)內(nèi)實際應(yīng)用效果分析
本信息安全架構(gòu)已被推廣和應(yīng)用到各個行業(yè)中,如保險業(yè)、銀行業(yè)、教育和非盈利性機構(gòu)等。本文選取一個保險企業(yè)的案例來說明本信息安全架構(gòu)給企業(yè)帶來的積極變化。
背景:此保險公司有3000名員工,計劃在加拿大多倫多(Toronto)上市,因此需要符合加拿大和行業(yè)的一些法律法規(guī)的要求,如Bill198、PIPEDA、PCIDSS等。同時公司高層決定借鑒信息安全管理的最佳實踐標準,如ISO27002、NIST SP800、COBIT、ITIL、 FFIEC和 TOGAF等。因本信息安全架構(gòu)的特點就是融合各法規(guī)、標準和最佳實踐的要求,因此不需要做任何大的改動的情況下(降低成本)就能應(yīng)用到此保險公司中。
經(jīng)過9個月的實際運行,公司進行了各項測量指標重新評估并與實施本信息安全架構(gòu)前的指標進行了對比分析。
3.1 平衡計分卡(Balanced Scorecard)[10]測評分析
平衡計分卡是衡量信息安全對企業(yè)貢獻價值的一種分析工具。平衡計分卡包括四個測量項目:對企業(yè)的貢獻,對愿景的規(guī)劃,內(nèi)部流程的成熟度和面向客戶。該保險公司在實施本信息安全架構(gòu)前后分別進行了兩次測評。測評方法是由公司高級管理人員和各部門經(jīng)理對信息安全部門進行評估,0級表示無成績,5級表示完美,然后取平均值。2011年7月評估結(jié)果顯示“企業(yè)貢獻”為2.2,“愿景規(guī)劃”為2.5,“內(nèi)部流程”為2.8,“面向客戶”為2.1;2012年7月評估結(jié)果顯示“企業(yè)貢獻”為4.1,“愿景規(guī)劃”為3.9,“內(nèi)部流程”為3.8,“面向客戶”為4.1。如圖3所示。測評結(jié)果表明實施本信息安全架構(gòu)后企業(yè)高層及各部門對信息安全給企業(yè)帶來的價值的認可度有較為明顯提升。
3.2 總體信息安全成熟度級別分析
本文采取的信息安全總體成熟度的評價是基于ISO27002的控制域和CMMI[11]的評估級別。0級是最低級,5級是最高級。該保險公司在實施本信息安全架構(gòu)前后分別進行了兩次自評估。2011年10月實施本信息安全架構(gòu)前成熟度水平是介于2.0-3.0之間, 2012年10月實施本信息安全架構(gòu)后成熟度水平是介于3.0-4.5之間,如圖4所示。成熟度級別分析結(jié)果表明實施本信息安全架構(gòu)后整體成熟度有較為明顯提升。
3.3 獨立審核發(fā)現(xiàn)點數(shù)量分析
第三方機構(gòu)獨立審核是從專業(yè)、客觀的角度來衡量整體信息安全控制措施,包括管理、技術(shù)和流程。審核發(fā)現(xiàn)點的數(shù)量越多,表明脆弱點越多,存在的風險越大。該保險公司在實施本信息安全架構(gòu)前后分別邀請用一個第三方審核機構(gòu)對其進行了全面審核與評估(依據(jù)上市公司的管控要求)。2011年9月審核結(jié)果顯示有4個高風險項,8個中風險項和13個第風險項;2012年9月審核結(jié)果顯示無高風險項,且只有2個中風險項和4個第風險項。如圖5所示。審核結(jié)果表明實施本信息安全架構(gòu)后整體風險水平有較為明顯降低。
3.4 信息安全事件發(fā)生數(shù)量分析
信息安全事件(特別是1級與2級事件)發(fā)生的數(shù)量標志著信息安全控制措施的全面性和有效性。信息安全事件數(shù)量越少,表明整體控制措施越有效。該保險公司統(tǒng)計了實施本信息安全架構(gòu)前后發(fā)生的信息安全事件數(shù)量。2011年1月-10月期間有4個一級安全事件(重大),12個二級安全事件(嚴重),25個三級安全事件和40個四級安全事件;2012年1月-10月期間有1個一級安全事件(重大),2個二級安全事件(嚴重),10個三級安全事件和16個四級安全事件。如圖6所示。信息安全事件數(shù)量分析結(jié)果表明實施本信息安全架構(gòu)后安全控制措施的全面性和有效性有較為明顯增強。
3.5 魚叉式網(wǎng)絡(luò)釣魚模擬攻擊測試結(jié)果分析
模擬釣魚攻擊測試是對企業(yè)員工整體信息安全意識水平一種比較客觀的考核方式。收到攻擊(點擊鏈接)的人數(shù)越少,表明整體信息安全水平越高。該保險公司采用ThreatSim的模擬攻擊測試平臺,在實施本信息安全架構(gòu)前后分別選取了5個分支機構(gòu)(共200人)進行了模擬攻擊測試。測試的主要方法是注冊一個與該保險公司類似的網(wǎng)絡(luò)域名,然后偽造一份看似從信息安全管理員發(fā)出的E-mail,此E-mail的大致內(nèi)容是說該保險公司于近期對相關(guān)系統(tǒng)進行了升級,將會影響到原有的帳戶和密碼,要求終端用戶盡快修改密碼。此E-mail包含一個鏈接到修改密碼的偽網(wǎng)頁。
2011年5月測試結(jié)果顯示有47%的員工點擊了有害鏈接,點擊有害鏈接的員工中有18%的人輸入了密碼,點擊有害鏈接的員工中有68%的人完成了在線培訓內(nèi)容;2012年5月測試結(jié)果顯示有14%的員工點擊了有害鏈接,點擊有害鏈接的員工中有3%的人輸入了密碼,點擊有害鏈接的員工中有98%的人完成了在線培訓內(nèi)容。如圖7所示。模擬攻擊測試分析結(jié)果表明實施本信息安全架構(gòu)后該保險公司員工整體信息安全意識水平有較為明顯進步。
3.6 信息安全服務(wù)客戶滿意度調(diào)查結(jié)果分析
客戶滿意度調(diào)查是從被服務(wù)客戶的角度來衡量信息安全團隊的服務(wù)能力,以及給公司帶來的實際價值。滿意度百分比值越高,表明信息安全團隊的能力和服務(wù)價值越被認可。該保險公司在實施本信息安全架構(gòu)前后分別對精算部、個人保險部、商業(yè)保險部、索償部、渠道與銷售部做了信息安全服務(wù)滿意度調(diào)查。
2011年8月調(diào)查結(jié)果顯示對服務(wù)專業(yè)質(zhì)量的滿意度為72%,對服務(wù)請求響應(yīng)速度的滿意度為46%,對服務(wù)態(tài)度的滿意度為67%,整體滿意度為60%;2012年8月調(diào)查結(jié)果顯示對服務(wù)專業(yè)質(zhì)量的滿意度為95%,對服務(wù)請求響應(yīng)速度的滿意度為85%,對服務(wù)態(tài)度的滿意度為92%,整體滿意度為88%;如圖7所示。客戶滿意度分析結(jié)果表明實施本信息安全架構(gòu)后企業(yè)各部門對信息安全服務(wù)價值的認可度有較為明顯提升。
4 結(jié)束語
現(xiàn)階段信息安全管理著重在信息安全的風險控制,隨著信息安全管理角色的轉(zhuǎn)變,信息安全需要跟多的與組織戰(zhàn)略結(jié)合,為組織創(chuàng)造更多的價值,并通過提供信息安全服務(wù)使組織內(nèi)部各部門享受到信息安全給組織帶來的價值并認可這些價值。當前被廣泛采用的一些標準和最佳實踐有其優(yōu)點,但同時無法滿足一些新的挑戰(zhàn)。目前缺乏一種高效可執(zhí)行的信息安全架構(gòu)來將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃、基于客戶服務(wù)理念使信息安全服務(wù)價值最大化以及全面系統(tǒng)化管理信息安全。本文針對上述問題提出的一種面向企業(yè)戰(zhàn)略和服務(wù)的信息安全架構(gòu)。通過將本信息安全架構(gòu)應(yīng)用到實際的企業(yè)中,驗證了本信息安全架構(gòu)能夠為企業(yè)提供更多的價值、增強客戶滿意度、提升整體安全成熟度和員工信息安全意識水平。
參考文獻
[1] International Organization for Standardization, International Electrotechnical Commission. ISO/IEC 27001:2005 Information Technology - Security Techniques - Information Security Management Systems - Requirements. Switzerland: ISO copyright office, 2005.
[2] IT Governance Institute. Control Objectives for Information and related Technology 4.1,USA: IT Governance Institute, 2007.
[3] National Institute of Standards and Technology, U.S. Department of Commerce. NIST Special Publication 800 series.
[4] PCI Security Standards Council LLC. PCI DSS Requirements and Security Assessment Procedures, Version 2.0. 2010.
[5] National Security Agency Information Assurance.
[6] Solutions Technical Directors. Information Assurance Technical Framework (IATF) version3.0. 2010.
[7] IT Governance Institute. Control Objectives for Information and related Technology 5.0,USA: IT Governance Institute, 2012.
[8] Sharon Taylor, Majid Iqbal, Michael Nieves, 等. Information Technology Infrastructure Library , England: Office of Government Commerce, ITIL Press Office, 2007.
[9] Federal Financial Institutions Examination Council. IT Examination Handbook, information security Booklet. USA: FFIEC, 2006
[10] The Open Group's Architecture Forum. The Open Group Architecture Framework version 9.1, 2012.
[11] Howard Rohm. Using the Balanced Scorecard to Align Your Organization. Balanced Scorecard Institute, a Strategy Management Group company, 2008.
[12] Software Engineering Institute, Carnegie Mellon University. Capability Maturity Model Integration (CMMI) Version 1.3. USA: Carnegie Mellon University, 2010.
[13] STRATUM SECURITY. Proactive Phishing Defense. 2012.
作者簡介:
該文對供水企業(yè)信息集成系統(tǒng)安全進行分析,并探討了可以針對性改進的安全防護措施。首先對當前供水信息系統(tǒng)安全現(xiàn)狀做具體分析,然后研究了在“自主定級,自主保護”的原則下改進和提高供水企業(yè)集成信息系統(tǒng)安全具體的執(zhí)行方案,最終實現(xiàn)供水企業(yè)信息集成系統(tǒng)的信息安全防護。
關(guān)鍵詞:
供水企業(yè)信息集成系統(tǒng);等級保護;信息安全
供水行業(yè)對國計民生很重要的一個行業(yè),供水企業(yè)的業(yè)務(wù)性質(zhì)要求以信息的整體化為基本立足點,集中管理所有涉及運營的相關(guān)數(shù)據(jù),針對供水企業(yè)運行的特殊要求,進行集中的規(guī)劃和架構(gòu),將不同專業(yè)的應(yīng)用系統(tǒng)進行整合,最終形成完整的供水企業(yè)綜合信息平臺。[1]而集成系統(tǒng)中最重要的一個要求就是信息安全。
隨著大數(shù)據(jù)時代的到來,網(wǎng)格、分布式計算、云計算、物聯(lián)網(wǎng)等新技術(shù)相繼推出,對供水企業(yè)信息集成與應(yīng)用也提出了更高的要求。而隨著應(yīng)用的擴展,應(yīng)用中存在著大量的安全隱患,網(wǎng)絡(luò)黑客、木馬、病毒和人為的破壞等將大量的安全威脅帶給信息系統(tǒng)。根據(jù)美國Radicati公司于2015年3月的調(diào)查報告,截至2014年12月,網(wǎng)絡(luò)攻擊已經(jīng)為全球計算機網(wǎng)絡(luò)安全造成高達上萬億美元的損失。而且隨著網(wǎng)絡(luò)應(yīng)用的規(guī)模進一步上升,計算機網(wǎng)絡(luò)信息安全威脅造成的損失正在呈幾何級數(shù)增長。根據(jù)2015年的中國網(wǎng)絡(luò)安全分析報告,2014年報告的網(wǎng)絡(luò)安全攻擊事件比2013年增加了100多倍。2014年,搜狗由于網(wǎng)絡(luò)黑客攻擊導(dǎo)致搜索服務(wù)在全國各地都出現(xiàn)了長達25分鐘無法使用。2014年7月,某域名服務(wù)商的域名解析服務(wù)器發(fā)生了網(wǎng)絡(luò)黑客的集中式攻擊,造成在其公司注冊的13%的網(wǎng)站無法訪問,時間長達17個小時,經(jīng)濟損失不可估量。因此,從信息安全的角度,要對供水企業(yè)信息集成系統(tǒng)進行防護,降低信息安全事故的發(fā)生的概率,降低其危害,是本文需要研究的內(nèi)容。
1當前供水企業(yè)信息集成系統(tǒng)安全防護的現(xiàn)狀和存在的問題
伴隨著科技的不斷發(fā)展,供水企業(yè)的信息化建設(shè)也得到了很大的發(fā)展,主要是從深度和廣度兩個層面做進一步拓展。典型的供水企業(yè)信息集成系統(tǒng)涵蓋了生產(chǎn)調(diào)度系統(tǒng)、銷售系統(tǒng)、管網(wǎng)信息系統(tǒng)、財務(wù)管理系統(tǒng)、人事管理系統(tǒng)、辦公自動化系統(tǒng)等子系統(tǒng)。其中多個系統(tǒng)數(shù)據(jù)需要接受外部訪問,存在大量的安全隱患。目前,威脅到供水企業(yè)信息安全的風險因素主要分為三個大類:1)人為原因,如惡意的黑客攻擊、不懷好意的內(nèi)部人員造成的信息外泄、操作中出現(xiàn)低級錯誤等。2)數(shù)據(jù)存儲位置位置的風險。可能由自然災(zāi)害引發(fā)的問題,缺乏數(shù)據(jù)備份和恢復(fù)能力。3)不斷增長的數(shù)據(jù)交互放大了數(shù)據(jù)丟失或泄漏的風險。包括未知的安全漏洞、軟件版本、安全實踐和代碼更改等。
2有關(guān)分級防護的要求
尤其是供水企業(yè)信息集成系統(tǒng)中,存在大量涉及公民個人隱私的信息,也存在像生產(chǎn)調(diào)度這樣涉及國計民生的信息。因此,需要按照國家有關(guān)信息安全的法律法規(guī),明確企業(yè)的信息安全責任。提升供水企業(yè)信息管理區(qū)內(nèi)的業(yè)務(wù)系統(tǒng)信息安全防護。依據(jù)《信息安全等級保護管理辦法》(公通字[2007]43號)第十四條,信息系統(tǒng)建設(shè)完成后,運營、使用單位或者其主管部門應(yīng)當選擇符合本辦法規(guī)定條件的測評機構(gòu),依據(jù)《信息系統(tǒng)安全等級保護測評要求》等技術(shù)標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。定級標準按照國家標準《信息系統(tǒng)安全等級保護定級指南》(GB/T22240—2008)實施,根據(jù)等級保護相關(guān)管理文件,信息系統(tǒng)的安全保護等級分為以下五級:第一級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益造成損害,但不損害國家安全、社會秩序和公共利益。
第二級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。第三級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。第四級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。第五級,信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴重損害。等級保護對象受到破壞后對客體造成侵害的程度歸結(jié)為以下三種:1)造成一般損害;2)造成嚴重損害;3)造成特別嚴重損害。
3分別防護實施步驟
根據(jù)有關(guān)法律法規(guī),建設(shè)完成并投入使用的信息系統(tǒng),其有關(guān)使用此系統(tǒng)的單位需要對其系統(tǒng)的等級狀況做定期的測評。供水企業(yè)要遵照要求選擇具有資質(zhì)的測評機構(gòu)來對管理信息區(qū)的業(yè)務(wù)系統(tǒng)做等級保護的測評工作。其所得到的結(jié)果如下表1所示:通常情況下,供水企業(yè)信息系統(tǒng)中不會出現(xiàn)第四級和第五級的系統(tǒng)。根據(jù)測評結(jié)果,有必要對供水企業(yè)內(nèi)部的局域網(wǎng)進行系統(tǒng)化整改。具體的整改內(nèi)容包括兩項主要內(nèi)容:細化各業(yè)務(wù)系統(tǒng)服務(wù)器的物理位置;按照需求設(shè)置信息安全區(qū)域。根據(jù)供水企業(yè)信息集成系統(tǒng)的具體實際,主要有等級包括三個業(yè)務(wù)區(qū)域,以及一個公共業(yè)務(wù)區(qū)和測評業(yè)務(wù)區(qū)。按照上述原則對供水企業(yè)信息集成系統(tǒng)服務(wù)器做物理劃分如圖1所示。不同等級的系統(tǒng)服務(wù)器針對不同級別的信息安全區(qū)進行設(shè)置。等級為一、二、三的業(yè)務(wù)區(qū)分別安裝著對應(yīng)的服務(wù)器,而公共業(yè)務(wù)區(qū)域的服務(wù)器主要是DNS服務(wù)器或者是域服務(wù)器。公共業(yè)務(wù)區(qū)服務(wù)器主要為基礎(chǔ)服務(wù)提供非業(yè)務(wù)系統(tǒng)服務(wù),不需要進行保護分級。測評業(yè)務(wù)區(qū)提供是投入正式使用前的測試服務(wù)器。
依據(jù)表1的測評結(jié)果,將安全區(qū)域進行細化表2所示的就是企業(yè)管理信息區(qū),其主要業(yè)務(wù)系統(tǒng)對安全區(qū)域存放問題的展示。根據(jù)表2得到的結(jié)果,可以將信息安全設(shè)備存放在不同信息區(qū)域邊界內(nèi),以此達到服務(wù)器分級防護目的。信息安全設(shè)備設(shè)置在信息安全區(qū)域邊界,也就是局域網(wǎng)與信息安全區(qū)域之間的連接部。信息安全設(shè)備主要是防火墻、查殺病毒、攻擊防護、服務(wù)防護禁止、授權(quán)等。對于不同區(qū)域邊界的信息安全的部署建議,供水企業(yè)要遵照各自的實際情況做周密的設(shè)置。供水企業(yè)管理信息安全區(qū)域邊界防護表見表3。將信息安全防護設(shè)備部署在所在的區(qū)域邊界內(nèi),如此可以初步實現(xiàn)對供水企業(yè)管理信息區(qū)的信息安全防護。
4結(jié)束語
隨著大數(shù)據(jù)的發(fā)展,對供水企業(yè)信息集成系統(tǒng)在數(shù)據(jù)的交互和應(yīng)用方面會提出更高的要求,也大大加強了安全防護措施的重要性和迫切性。在安全防護措施基本到位的前提下,還需要加強信息審計,及時發(fā)現(xiàn)和補救系統(tǒng)缺陷,加強數(shù)據(jù)庫安全防護,維護管理系統(tǒng)的隱患。
參考文獻:
[1]孫鋒.基于多agent技術(shù)的供水企業(yè)信息集成系統(tǒng)研究[J].供水技術(shù),2015(10).
[關(guān)鍵詞]信息安全管理 評估模型 管理體系
中圖分類號:P9.T3308 文獻標識碼:A 文章編號:1009-914X(2016)21-0400-01
1、 引言
隨著信息化建設(shè)的發(fā)展,信息安全越來越多的受到人們的重視,企業(yè)信息安全重點面臨的問題主要表現(xiàn)在[1]:1)網(wǎng)絡(luò)受到外部的惡意攻擊,部分單位無終端接入控制措施,使企業(yè)的正常業(yè)務(wù)無法開展或相關(guān)重要數(shù)據(jù)被盜取;2)網(wǎng)站受到黑客攻擊,由于部分掌握網(wǎng)絡(luò)技術(shù)的不法人員查詢到破解網(wǎng)站所存在的漏洞,加以利用并篡改網(wǎng)站信息及獲取網(wǎng)站管理權(quán)限,使得網(wǎng)站陷入癱瘓;3)信息的監(jiān)管不利產(chǎn)生不良的影響,通常情況下信息沒有主管部門負責審核導(dǎo)致監(jiān)管不到位,那么不良信息就可能由于工作人員的疏忽而上傳到網(wǎng)站上,造成不良影響;4)計算機病毒的危害,相關(guān)系統(tǒng)不及時更新補丁和升級,受到病毒入侵并加以利用,篡改應(yīng)用系統(tǒng)信息或獲取管理權(quán)限,使得應(yīng)用系統(tǒng)丟失重要信息。
當前,有關(guān)信息系統(tǒng)的安全評價雖然存在著多種多樣的具體實踐方式,但在目前還沒有形成系統(tǒng)化和形式化的評價理論和方法。評價模型基本是基于灰色理論(Gray Theory)或者模糊(Fuzzy)數(shù)學,而評價方法基本上用層次分析法AHP[2](Analytic Hierarchy Process)或模糊層次分析法Fuzzy AHP[3]將定性因素與定量參數(shù)結(jié)合,建立了安全評價體系,并運用隸屬函數(shù)和隸屬度確定待評對象的安全狀況。上述各種安全評估思想都是從信息系統(tǒng)安全的某一個方面出發(fā),如技術(shù)、管理、過程、人員等,著重于評估網(wǎng)絡(luò)系統(tǒng)安全某一方面的實踐規(guī)范。在操作上主觀隨意性較強,其評估過程主要依靠測試者的技術(shù)水平和對網(wǎng)絡(luò)系統(tǒng)的了解程度,缺乏統(tǒng)一的、系統(tǒng)化的安全評估框架,很多評估準則和指標沒有與被評價對象的實際運行情況和信息安全保障的效果結(jié)合起來。
大型企業(yè)信息安全管理體系的研究,就是為了尋找一個科學、合理的管理體系,并根據(jù)該體系和方法對大型企業(yè)的信息安全狀況和水平進行評價,對信息安全管理績效進行考核。
2、 大型企業(yè)信息安全管理體系的內(nèi)涵
通過管理體系的應(yīng)用,將對大型企業(yè)信息安全產(chǎn)生非常重要的作用。一是可以對企業(yè)信息安全的水平做出客觀的反應(yīng),認識企業(yè)信息安全存在的不足之處,發(fā)揮考評體系的指導(dǎo)作用,引導(dǎo)企業(yè)“信息安全”工作健康科學發(fā)展;二是可以為企業(yè)信息安全的建設(shè)指明方向,為信息安全的發(fā)展提供有力支撐;三是可以幫助企業(yè)管理者建立起一套科學的信息安全管理系統(tǒng),有效控制信息化活動的進程,提高信息安全級別,減少因信息安全事件引起的損失,有利于正確引導(dǎo)和規(guī)范企業(yè)的信息化建設(shè),指導(dǎo)企業(yè)科學發(fā)展具有重要的意義。
3、 大型企業(yè)信息安全管理體系的主要做法
為了大型企業(yè)信息安全管理體系的建立,提出了管理體系的目標:對于信息安全方面出現(xiàn)的問題,達到防范目的;對于信息安全工作進行查漏補缺,加強管理;通過評估體系的考核,落實相關(guān)信息安全文件、推進信息安全工作,為企業(yè)信息安全的建設(shè)指明方向,同時注重管理體系整體的時效性,根據(jù)信息安全發(fā)展的不同階段進行及時更新。
1) 建立大型企業(yè)信息安全體系
信息安全體系總體設(shè)計。信息安全體系設(shè)計共分為三級,包含9個一級指標,14個二級指標,27個三級指標。一級指標和二級指標為共性指標,三級指標為數(shù)據(jù)采集項。一級指標包括:網(wǎng)絡(luò)安全管理、環(huán)境安全管理、應(yīng)用系統(tǒng)安全管理、數(shù)據(jù)安全管理、終端安全管理、操作安全管理、網(wǎng)絡(luò)信息安全、移動信息化安全、服務(wù)器掃描情況。一級和二級指標結(jié)構(gòu)圖如下:
2)信息安全考評指標的權(quán)重設(shè)計
指標權(quán)重理論思路。具體權(quán)重根據(jù)德爾菲法[4]、層次分析法,結(jié)合政策導(dǎo)向確定。
管理體系的指標權(quán)重確定方法設(shè)計過程中,選取兩組技術(shù)、管理等方面的專家,其中一組專家根據(jù)各指標在企業(yè)信息化中的重要程度,確定各指標的相對重要性,采用層次分析法確定各指標的權(quán)重。另外一組專家根據(jù)各指標在企業(yè)信息化中的重要程度,對各指標按百分制進行賦值,確定各指標的權(quán)重。綜合兩組專家的意見,初步確定各指標的權(quán)重,再組織專家研討會,最終確定各指標的權(quán)重。
企業(yè)信息安全考評指標總分計算方法:
I=Σ(Pi*Wi) (1)
I表示指標體系的總得分;Pi表示第i個指標的得分,各指標得滿分都是100分;Wi表示第i個指標的權(quán)重,所有指標權(quán)重的和為100%。
3)建設(shè)大型企業(yè)信息化評價管理系統(tǒng)
為了實施信息安全措施體系,以信息安全體系、信息安全文件和考評制度為基礎(chǔ),研發(fā)包括信息安全在內(nèi)的大型企業(yè)信息化評價管理系統(tǒng)。通過使用該系統(tǒng),將減輕信息化管理部門的負擔,填報和匯總數(shù)據(jù)的效率顯著提高,最為突出的是以上報數(shù)據(jù)為基礎(chǔ),可以自動、實時地形成各種統(tǒng)計、分析圖表,從而完成以往需要信息化管理人員幾天才能完成的大量統(tǒng)計工作,大大減輕了信息化管理部門的工作強度,增加了信息化管理部門對新情況快速反應(yīng)能力。
系統(tǒng)整體架構(gòu)由數(shù)據(jù)庫層、框架服務(wù)層、應(yīng)用邏輯層、界面表現(xiàn)層組成,系統(tǒng)部署了tomcat下運行的I@Report和BI@Report作為框架服務(wù)層,并在此基礎(chǔ)上開發(fā)了業(yè)務(wù)系統(tǒng)。
系統(tǒng)主要實現(xiàn)了如下功能:
編碼同步、基層權(quán)限管理、評價初始化、基層初評、數(shù)據(jù)提交、部門權(quán)限管理(含單位、指標項)、管理部門復(fù)評、信息稽核、數(shù)據(jù)計算、統(tǒng)計管理、查詢管理、決策模型。
建立統(tǒng)一的數(shù)據(jù)報送平臺,提高企業(yè)信息整合水平。
建立在線交流及公告平臺。
系統(tǒng)根據(jù)建立的數(shù)學模型進行綜合分析,可自動、實時地形成各種統(tǒng)計分析圖表、報告等,例如:信息化評級、信息化水平評測報告。
4、 結(jié)束語
通過大型企業(yè)信息安全管理體系的實施,使企業(yè)信息化水平評估體系更加完善,在考評信息化建設(shè)水平的同時,又對信息安全水平等級有所提升。
參考文獻
[1] 周學廣,劉藝.信息安全學[M].北京:機械工業(yè)出版社,2003.
[2] 常建娥,蔣太立.層次分析法確定權(quán)重的研究[J].武漢理工大學學報,信息與管理工程版,2007,1(29):153-156.
當今是一個網(wǎng)絡(luò)時代,也是一個科技化快速高速發(fā)展的時代。特別是對于電子科技企業(yè)來說,信息就成為了一個企業(yè)成敗的關(guān)鍵。只有通過有效信息的掌握,才能讓企業(yè)未來的道路越走越好。隨著這樣的趨勢,企業(yè)信息化的進程也在不斷的發(fā)展,信息不僅是在一定程度上掌握了企業(yè)未來的命運,同時對于企業(yè)管理水平的提高也起到了非常重要的作用。有一些企業(yè)的商務(wù)活動基本上都是通過電子商務(wù)的形式來完成的,還有一些生產(chǎn)運作、運輸以及管理都離不開信息化的建設(shè)。還有一些電子科技企業(yè)為了企業(yè)未來的發(fā)展,要進行企業(yè)形象的宣傳,產(chǎn)品以及服務(wù)信息很大程度上都要依賴于信息化的建設(shè)。如今,信息化的時代已經(jīng)到來,信息化的建設(shè)對于電子科技企業(yè)來說具有至關(guān)重要的作用,因此電子科技企業(yè)應(yīng)該加快信息化建設(shè)的步伐,這樣才能促進電子科技企業(yè)進一步的發(fā)展。
2電子科技企業(yè)安全技術(shù)的闡述
2.1電子信息的加密技術(shù)
所謂電子信息的加密技術(shù)也就是對于所傳送的電子信息能夠起到一定的保密作用,也能夠使信息、數(shù)據(jù)的傳遞變得更加安全和完整。電子信息的加密技術(shù)是保障電子科技企業(yè)信息安全的重要保證。加密技術(shù)也主要分為對稱以及非對稱兩類,對稱的加密技術(shù)一般都是通過序列密碼或是分組機密的方式來實現(xiàn)的。這其中還包括了明文、密鑰、加密算法以及解密算法五個基本的組成部分。而非對稱加密與對稱加密也存在一定的差異,非對稱加密必須要具備公開密鑰和私有密鑰兩個密鑰,同時,這兩種密鑰只有配對使用,這樣才能解密。因此加密技術(shù)對于電子信息的安全具有很大的保障。如果在發(fā)送電子信息的時候,發(fā)送人是使用加密技術(shù)來發(fā)送郵件的,那么有人竊取信息的時候,也只能夠得到密文,不能得到具體的信息。這樣就大大加強了信息傳送的安全性。加快推進國內(nèi)關(guān)鍵行業(yè)領(lǐng)域信息系統(tǒng)的安全評估測試。在安全評估方面,主要針對主機安全保密檢查與信息監(jiān)管,采取文件內(nèi)容檢索、惡意代碼檢查、數(shù)據(jù)恢復(fù)技術(shù)、網(wǎng)絡(luò)漏洞掃描、互聯(lián)網(wǎng)網(wǎng)站檢測、語意分析等技術(shù),評估分析重要信息是否發(fā)生泄漏,并找出泄漏的原因和渠道。
2.2防火墻技術(shù)
隨著網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,雖然對于信息安全問題已經(jīng)不斷的得到加強,但是一些信息的不安全因素也在逐級的提高。有一些黑客或者是病毒木馬也在不斷的入侵,而這些不安全的因素會極大的威脅到電子科技企業(yè)信息的安全。而針對這種情況,一種比較有效的防護措施就是防火墻技術(shù)的使用。這種技術(shù)可以有效的防止黑客的入侵以及電腦中的信息被篡改等情況的發(fā)生。這樣就能夠有效的保障電子科技企業(yè)信息的安全。加強企業(yè)信息基礎(chǔ)設(shè)施和重要信息系統(tǒng)建設(shè),建設(shè)面向企業(yè)的信息安全專業(yè)服務(wù)平臺。重點開展等級保護設(shè)計咨詢、風險評估、安全咨詢、安全測評、快速預(yù)警響應(yīng)、第三方資源共享的容災(zāi)備份、標準驗證等服務(wù);建設(shè)企業(yè)信息安全數(shù)據(jù)庫,為廣大企業(yè)提供快速、高效的信息安全咨詢、預(yù)警、應(yīng)急處理等服務(wù),實現(xiàn)企業(yè)信息安全公共資源的共享共用,提高信息安全保障能力。
3解決電子科技企業(yè)信息安全問題的方法
3.1構(gòu)建電子科技企業(yè)信息安全的管理體系
如果要想有效的保障電子科技企業(yè)的信息安全,除了要不斷的提高安全技術(shù)水平,還要建立起一套比較完善的信息安全管理體系。這樣才能使整個信息安全工作更加有條不紊的進行。在很多電子科技企業(yè)當中,最初所建立的相關(guān)信息制度在很大程度上都制約著信息系統(tǒng)的安全性。如果一旦安全管理制度出現(xiàn)了問題,那么一系列的安全技術(shù)都無法發(fā)揮出來。很多信息安全工作也無法正常進行下去。因此,嚴格的信息安全管理體系對于信息安全的保障具有十分重要的作用。只有當信息安全管理形成了一個完善的體系,那么信息安全工作才能夠更加順利的進行,同時也能夠大大的提升信息安全的系數(shù)。
3.2利用電子科技企業(yè)自身的網(wǎng)絡(luò)條件來提供信息安全服務(wù)
一般來說,電子科技企業(yè)都擁有自己的局域網(wǎng),很多企業(yè)也可以通過局域網(wǎng)來相互連通。因此,電子科技企業(yè)應(yīng)該充分的利用這一特點為自身的企業(yè)提供良好地信息安全服務(wù)。通過局域網(wǎng)的連通,不僅能夠在這個平臺上及時的公布一些安全公告以及安全法規(guī),同時還可以進行一些安全軟件的下載,為員工提供一些關(guān)于信息安全的培訓。這樣不僅能夠為企業(yè)之間的員工提供一個安全的互相交流的平臺,同時還能夠很好的保障企業(yè)信息安全。針對企業(yè)主機安全保密檢查與信息監(jiān)管,采取文件內(nèi)容檢索、惡意代碼檢查、數(shù)據(jù)恢復(fù)技術(shù)、網(wǎng)絡(luò)漏洞掃描、互聯(lián)網(wǎng)網(wǎng)站檢測、語意分析等技術(shù),評估分析重要信息是否發(fā)生泄漏,并找出泄漏的原因和渠道。
3.3定期對信息安全防護軟件進行及時的更新
關(guān)鍵詞:分布式;信息安全;規(guī)劃;方案
中圖分類號:TP309.2文獻標識碼:A 文章編號:1009-3044(2008)36-2848-03
An Information Security Program for a Distributed Enterprise
GUO Yong, CHEN Rong-sheng, ZHAN Gui-bao, ZENG Zhong-cheng, LU Teng-zu, LI Zhuang-xiang
(Fujian Xindong Network Technology Co., Ltd. Fuzhou 350003,China)
Abstract: Based on the specific conditions of the distributed enterprise, information security architecture in accordance with the relevant standards, a distributed enterprise information security planning principles and objectives. And based on the principles and objectives of the meeting, according to the organization, management and technical aspects of three specific design specifications with the principle. Finally, based on the objective of planning services, a category of information distributed enterprise information security services, planning and design examples.
Key words: distributed; information security; planning; program
1 引言
據(jù)來自eWeek 的消息,市場研究機構(gòu)Gartner 研究報告稱,很對企業(yè)目前仍缺乏完整的信息安全規(guī)劃和規(guī)范。盡管目前很多企業(yè)在信息安全方面的投入每年都在緩慢增長,但由于推動力以外部法律法規(guī)的約束和商業(yè)業(yè)務(wù)的壓力為主,因此他們對安全技術(shù)和服務(wù)的選擇和使用仍停留在一個相對較低的水平。尤其對于機構(gòu)構(gòu)成方式為分布式的企業(yè)而言,因為信息安全需求和部署相對更加復(fù)雜,投入更多,因此這類企業(yè)的信息安全規(guī)劃就更加缺乏。
本文根據(jù)這類分布式企業(yè)的特點提出了一種符合該類企業(yè)實際的信息安全規(guī)劃方案。
2 總體規(guī)劃原則和目標
2.1 總體規(guī)劃原則
對于分布式企業(yè)的信息安全規(guī)劃,要遵守如下原則:適度集中,控制風險;突出重點,分級保護;統(tǒng)籌安排,分步實施;分級管理,責任到崗;資源優(yōu)化,注重效益。
這個原則的制定主要是根據(jù)分布式企業(yè)的實際機構(gòu)構(gòu)成情況、人員素質(zhì)情況以及資源配置情況來制定的。
2.2 總體規(guī)劃目標
信息系統(tǒng)安全規(guī)劃的方法可以不同、側(cè)重點可以不同,但是需要圍繞組織安全、管理安全、技術(shù)安全進行全面的考慮。信息系統(tǒng)安全規(guī)劃的最終效果應(yīng)該體現(xiàn)在對信息系統(tǒng)與信息資源的安全保護上,下面將分別對組織規(guī)劃、管理規(guī)劃和技術(shù)規(guī)劃分別進行闡述。信息安全規(guī)劃依托企業(yè)信息化戰(zhàn)略規(guī)劃,對信息化戰(zhàn)略的實施起到保駕護航的作用。信息系統(tǒng)安全規(guī)劃的目標應(yīng)該與企業(yè)信息化的目標是一致的,而且應(yīng)該比企業(yè)信息化的目標更具體明確、更貼近安全。信息系統(tǒng)安全規(guī)劃的一切論述都要圍繞著這個目標展開和部署。
3 信息安全組織規(guī)劃
3.1 組織規(guī)劃目標
組織建設(shè)是信息安全建設(shè)的基本保證,信息安全組織的目標是:
1)完善和形成一個獨立的、完整的、動態(tài)的、開放的信息安全組織架構(gòu),達到國際國內(nèi)標準的要求;
2)打造一支具有專業(yè)水準的、過硬本領(lǐng)的信息安全隊伍。對內(nèi)可以保障企業(yè)內(nèi)部網(wǎng)安全,對外可以向社會提供高品質(zhì)的安全服務(wù);
3)建設(shè)一個 “信息安全運維中心(SOC)”,能夠滿足當前和未來的業(yè)務(wù)發(fā)展及信息安全組織運轉(zhuǎn)的支撐系統(tǒng),能夠?qū)ν馓峁┌踩?wù)平臺。
3.2 組織規(guī)劃實施
對于組織規(guī)劃這個方面,是屬于一個企業(yè)信息安全規(guī)劃的上層建筑,需要用一種由上而下的方法來實現(xiàn),其主要是在具體人事機制、管理機制和培訓機制上做工作。對于分布式企業(yè)而言,需要主導(dǎo)部門從上層著手,建章立制,強化安全教育,加大基礎(chǔ)人力、財力和物力的投入。
4 信息安全管理規(guī)劃
4.1 管理規(guī)劃目標
信息安全管理規(guī)劃的目標是,完善和形成“七套信息安全軟措施”,具體包括:一套等級劃分指標,一套信息安全策略,一套信息安全制度,一套信息安全流程規(guī)范,一套信息安全教育培訓體系,一套信息安全風險監(jiān)管機制,一套信息安全績效考核指標。“七套信息安全軟措施”關(guān)系如圖1所示。
4.2 信息安全管理設(shè)計
基于對管理目標的分析,信息安全管理的原則以風險管理為主,集中安全控制。管理要素由管理對象、安全威脅、脆弱性、風險、保護措施組成。
4.2.1 信息安全等級劃分指標
信息安全等級保護是國家在國民經(jīng)濟和社會信息化的發(fā)展過程中,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化健康發(fā)展的基本策略。
4.2.2 信息安全策略
信息安全安全策略是關(guān)于保護對象說明、保護必要性描述、保護責任人、保護對策以及意外處理方法的總和。
4.2.3 信息安全制度
信息安全制度是指為信息資產(chǎn)的安全而制定的行為約束規(guī)則。
4.2.4 信息安全規(guī)范
信息安全規(guī)范是關(guān)于信息安全工作應(yīng)達到的要求,在信息安全規(guī)范方面,根據(jù)調(diào)查,建立信息安全管理規(guī)范、信息安全技術(shù)規(guī)范。其中,安全管理規(guī)范主要針對人員、團隊、制度和資源管理提供參照性準則;信息安全技術(shù)規(guī)范主要針對安全設(shè)計、施工、維護和操作提供技術(shù)性指導(dǎo)建議。
4.2.5 信息安全管理流程
信息安全流程是指工作中應(yīng)遵循的信息安全程序,其目的是減少安全隱患,降低風險。
4.2.6 信息安全績效考核指標
信息安全績效考核指標是指針對信息安全工作的質(zhì)量和態(tài)度而給出的評價依據(jù),其目的是增強信息安全責任意識,提高信息安全工作質(zhì)量。
4.2.7 信息安全監(jiān)管機制
信息安全監(jiān)管機制是指有關(guān)信息安全風險的識別、分析和控制的措施總和。其主要目的加強信息安全風險的控制,做到“安全第一,預(yù)防為主”。
4.2.8 信息安全教育培訓體系
其主要目的加強的信息安全人才隊伍的建設(shè),提高企業(yè)人員的信息安全意識和技能,增強企業(yè)信息安全能力。
5 信息安全技術(shù)規(guī)劃
5.1 技術(shù)規(guī)劃目標
信息安全技術(shù)規(guī)劃目標簡言之是:給業(yè)務(wù)運營提供信息安全環(huán)境,為企業(yè)轉(zhuǎn)型提供契機,構(gòu)建信息安全服務(wù)支撐系統(tǒng)。具體目標如下:
1)打造信息安全基礎(chǔ)環(huán)境,調(diào)整和優(yōu)化IT基礎(chǔ)設(shè)施,建立安全專網(wǎng),設(shè)置兩個中心(信息安全運維中心、災(zāi)備中心);
2)建立一體化信息安全平臺,綜合集成安全決策調(diào)度、安全巡檢、認證授權(quán)、安全防護、安全監(jiān)控、安全審計、應(yīng)急響應(yīng)、安全服務(wù)、安全測試、安全培訓等功能,實現(xiàn)的集中安全管理控制,快速安全事件響應(yīng),高可信的安全防護,拓展企業(yè)業(yè)務(wù),開辟信息安全服務(wù)新領(lǐng)域。
5.2 信息安全運維中心(SOC)
SOC 是信息安全體系建設(shè)的基礎(chǔ)性工作,SOC 承載用于監(jiān)控第一生產(chǎn)網(wǎng)的安全專網(wǎng)核心基礎(chǔ)設(shè)施,提供信息安全中心技術(shù)人員的辦公場所,提供“7×24”小時連續(xù)不斷的安全應(yīng)用服務(wù),提供實時監(jiān)控、遠程入侵發(fā)現(xiàn)、事件響應(yīng)、安全更新與升級等業(yè)務(wù),SOC 要求具有充分保障自身的安全措施。除了SOC 的組織建設(shè)、基礎(chǔ)工程外,SOC 的技術(shù)性工作還要做以下幾個方面:
1)硬件基礎(chǔ)建設(shè),主要內(nèi)容是SOC 的選址、布局、布線、系統(tǒng)集成,實現(xiàn)SOC 自身的防火、防潮、防電、防塵、安全監(jiān)控功能;
2)軟件基礎(chǔ)建設(shè),包括SSS 系統(tǒng)、機房監(jiān)控子系統(tǒng)、功能小組及中心組劃分。
圖1 信息安全軟措施關(guān)系
圖2 信息安全總體框架
圖3 資產(chǎn)、組織、管理和安全措施的關(guān)系
5.3 信息安全綜合測試環(huán)境
隨著分布式企業(yè)信息化程度的日也加深,需要部署到大量IT 產(chǎn)品和應(yīng)用系統(tǒng),為了保障安全,必須對這些IT 系統(tǒng)和產(chǎn)品做入網(wǎng)前安全檢查,消除安全隱患。基于此,綜合測試環(huán)境建設(shè)的內(nèi)容包括:安全測試網(wǎng)絡(luò);測試系統(tǒng)設(shè)備;安全測試工具;安全測試分析系統(tǒng);安全測試知識庫。
其中,安全測試網(wǎng)絡(luò)要求能夠模擬企業(yè)網(wǎng)絡(luò)真實的帶寬;測試系統(tǒng)設(shè)備能夠提供典型的網(wǎng)絡(luò)服務(wù)流量模擬、典型的應(yīng)用系統(tǒng)流量模擬;安全測試工具覆蓋防范類、檢測類、評估類、應(yīng)急恢復(fù)類、管理類等,并提供使用說明、漏洞掃描、應(yīng)用安全分析;安全測試分析系統(tǒng)能夠提供統(tǒng)計分析、圖表展現(xiàn)功能;安全知識庫包含以下內(nèi)容:漏洞知識庫,補丁信息庫,安全標準知識庫,威脅場景視頻庫,攻擊特征知識庫,信息安全解決案例庫,安全產(chǎn)品知識庫,安全概念和術(shù)語知識庫。
5.4 安全平臺建設(shè)規(guī)劃
參照國際上PDRR 模型和國家信息安全方面規(guī)范,建議信息安全總體框架設(shè)計如圖2所示。
主要目的,以資產(chǎn)為核心,通過安全組織實現(xiàn)資產(chǎn)保護,以安全管理來約束組織的行為,以技術(shù)手段輔助安全管理。其中,資產(chǎn)、組織、管理、安全措施的關(guān)系如圖3所示,核心為資產(chǎn),圍繞資產(chǎn)是組織,組織是管理,最外層是安全措施。
在平臺中集成十個安全機制,它們分別是:信息安全集中管理;信息安全巡檢;信息安全認證授權(quán);信息安全防護;信息安全監(jiān)控;信息安全測試;信息安全審核;信息安全應(yīng)急響應(yīng);信息安全教育培訓;信息安全服務(wù)。
6 信息安全服務(wù)業(yè)務(wù)規(guī)劃
6.1 服務(wù)業(yè)務(wù)規(guī)劃目標
信息安全服務(wù)業(yè)務(wù)規(guī)劃目標簡言之是:以信息安全服務(wù)為切入點,充分發(fā)揮企業(yè)優(yōu)勢資源,引領(lǐng)信息安全市場,為企業(yè)轉(zhuǎn)型創(chuàng)造時機。具體目標如下:
1)推出面向客戶安全(檢查、教育、配置)產(chǎn)品;2)推出面向大型企業(yè)的信息安全咨詢產(chǎn)品;3)推出面向家庭安全上網(wǎng)產(chǎn)品;4)推出面向企業(yè)安全運維產(chǎn)品;5)推出面向企業(yè)災(zāi)害恢復(fù)產(chǎn)品。
6.2 服務(wù)業(yè)務(wù)規(guī)劃設(shè)計
服務(wù)業(yè)務(wù)規(guī)劃主要針對具體業(yè)務(wù)而言,在此列舉信息類分布式企業(yè)業(yè)務(wù)作為示例:
1)信息安全咨詢類產(chǎn)品,其服務(wù)功能主要有:信息安全風險評估;信息安全規(guī)劃設(shè)計;信息安全產(chǎn)品顧問。
2)信息安全教育培訓類產(chǎn)品,其服務(wù)功能主要有:提供信息安全操作環(huán)境;提供信息安全知識教育;提供信息安全運維教育。
3)家庭類安全服務(wù)產(chǎn)品,其服務(wù)功能主要有:推出“家庭綠色上網(wǎng)”安全服務(wù);家庭上網(wǎng)防病毒服務(wù);家庭上網(wǎng)機器安全檢查服務(wù);家庭上網(wǎng)機數(shù)據(jù)備份服務(wù)。
4)企業(yè)類安全服務(wù)產(chǎn)品,其服務(wù)功能主要有:企業(yè)安全上網(wǎng)控制服務(wù);企業(yè)安全專網(wǎng)服務(wù);安全信息通告;企業(yè)運維服務(wù)。
5)容災(zāi)類安全服務(wù)產(chǎn)品,其服務(wù)功能主要有:面向政府數(shù)據(jù)災(zāi)備服務(wù);面向政府信息系統(tǒng)災(zāi)備服務(wù);面向企業(yè)數(shù)據(jù)災(zāi)備服務(wù);面向企業(yè)信息系統(tǒng)災(zāi)備服務(wù)。
7 結(jié)束語
通過結(jié)合分布式企業(yè)的具體實際,按照信息安全體系結(jié)構(gòu)相關(guān)標準,提出了分布式企業(yè)的信息安全規(guī)劃原則和目標。并依據(jù)次原則與目標,按照組織、管理和技術(shù)三個方面提出了具體的實現(xiàn)與設(shè)計規(guī)范原則。最后,依據(jù)服務(wù)規(guī)劃目標,提出了信息類分布式企業(yè)的信息安全服務(wù)規(guī)劃設(shè)計實例。
參考文獻:
[1] 周曉梅. 論企業(yè)信息安全體系的建立[J]. 網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2006,3:62~64,57.
[2] Harold F. Tipton,Micki Krause. Information Security Management Handbook[M]. Fifth Edition.US:Auerbach Publications,2004.
[3] 魏永紅,李天智,張志. 網(wǎng)絡(luò)信息安全防御體系探討[J].河北省科學院學報,2006,23,(1):25~28.
[4] 張慶華. 信息網(wǎng)絡(luò)動態(tài)安全體系模型綜述[J].計算機應(yīng)用研究,2002,10:5~7.
[5] ISO/IEC 15408,13335,15004,14598,信息技術(shù)安全評估的系列標準[S].
[6] BS7799-1,7799-2,ISO/IEC 17799,信息安全管理系列標準[S].
[7] BS7799-2,Information Security Management Systems-Specification With Guidance for use[S].
[8] 李瑋. 運營商IT系統(tǒng)網(wǎng)絡(luò)架構(gòu)的安全域劃分[J]. 通信世界,2005,30:41~41,45~45.
企業(yè)財務(wù)管理 企業(yè)文化 企業(yè)研究 企業(yè)品牌 企業(yè)工作意見 企業(yè)建設(shè) 企業(yè)資信管理 企業(yè)管理 企業(yè)營銷 企業(yè)管理制度 紀律教育問題 新時代教育價值觀