論信息安全的風險防范與管理措施_第1頁
論信息安全的風險防范與管理措施_第2頁
論信息安全的風險防范與管理措施_第3頁
論信息安全的風險防范與管理措施_第4頁
免費預覽已結束,剩余1頁可下載查看

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、    論信息安全的風險防范與管理措施    吳志紅本文結合各企事業單位信息安全管理現狀與本單位的信息安全管理實踐,重點論述了信息安全風險防范措施以及管理手段在信息安全建設中的重要性。隨著大數據時代的到來,互聯網業務的飛速發展,人們對信息和信息系統依賴程度日益加深,同時,信息系統承載業務的風險上升,每天都會發生入侵、數據泄露、服務癱瘓和黑客攻擊等安全事件。因此,信息安全已成為信息系統建設中急需解決的問題,人們對信息安全的需求前所未有地高漲起來。一、信息安全建設中存在的問題一直以來,許多企事業、機關政府在信息安全建設中,都存在以下2個方面的問題。(1)存在

2、重技術輕管理,重產品功能輕安全管理的問題。信息安全技術和產品的應用,在一定程度上可以解決部分信息安全問題,但卻不是簡單的產品堆砌,即使采購和使用了足夠先進、數量充足的信息安全產品,仍然無法避免一些信息安全事件的發生。例如,在網絡安全控制方面,如果在機房中部署了防火墻也配備了入侵檢測設備,但配置卻是”全通”策略,那么防火墻及檢測設備形同虛設。因此,安全技術需要有完備的安全管理來支持,否則安全技術發揮不了其應有的作用。(2)欠缺信息安全管理體系的建設。有相當一部分單位的最高管理層對信息資產所面臨威脅的嚴重性認識不足,缺乏信息安全意識及政策方針,以至于信息安全管理制度不完善,安全法律法規意識淡薄,防

3、范安全風險的教育與培訓缺失,或者即使有制度也執行不利。大部分單位現有的安全管理模式仍是傳統的被動的靜態的管理方法,缺少未雨綢繆的預見性,不是建立在安全風險評估基礎上的動態的系統管理。二、信息安全管理的含義與作用信息安全管理是指整個信息安全體系中,除了純粹的技術手段以外,為完成一定的信息安全目標,遵循安全策略,按照規定的程序,運用恰當的方法而進行的規劃、組織、指導、協調、控制等活動,既經過管理而解決一些安全隱患的手段,信息安全管理是信息安全技術的重要補充。信息安全管理包括三個方面的內容,一是在信息安全問題的解決過程中,針對信息安全技術管理內容;二是信息安全問題的解決過程中需要對人進行約束和規范的

4、管理,如各種規章制度、權限控制等內容;三是在信息安全問題解決過程中,涉及技術和人員的綜合性管理,如信息安全解決的總體規劃的制定,信息安全策略的制定等內容。這些內容共同構成了信息安全的防護體系,信息安全管理解決宏觀問題,核心思想是信息安全風險的管理控制,對象是包括人員在內的種類信息相關資產,通過對信息資產的風險管理來確保實現安全目標,使這些管理對象能夠為組織的業務提供保障。三、信息安全風險防范信息安全是一項無論做到何種防范,都會出現紕漏的領域,但卻可以通過管理和技術產品等多方面手段的提高而到有效的風險防范,其實質就是管住進口與出口。針對信息系統而言,威脅的來源可以分為內部威脅和外部威脅。內部威脅

5、重點管控的對象主要為辦公主機和服務器。具體可以采取如下措施:1、禁止外部設備,尤其是usb設備及wifi的接入。通過windows的組合策略來實現。2、定期巡檢。內部的人為威脅危害尤其嚴重,人為威脅通過攻擊系統暴露的要害或弱點,使得網絡信息的保密性、完整性、可靠性、可控性和可用性等安全屬性受到損害,造成不可估量的經濟和政治上的損失。外部威脅主要來自于網絡威脅,種類很多,防范需要系統管理。首先要部署管控設備,設計可靠的網絡結構,將服務器網絡、辦公網絡區分開,同時將ip地址與mac地址綁定;其次要將網絡行為分組,根據不同組別的特性設置不同的行為規則;另外要限制不必要的軟件和通信協議,還要定期審核行

6、為日志。四、信息安全管理措施(1)完善組織機構。一般來講,應該是一個單位的核心管理層來作為安全管理負責人,要有權威,負責人要非常清楚運作流程,便于風險/事故的及時處理和流程的改進。可以通過組建信息化領導小組來實現,明確指導方針與職責分工,領導小組的主要責任在于制定和調整相關安全策略,并監督和檢查策略的執行情況。(2)完善制度和流程管理。從企事業的內部管理來講,為應對上述的主要風險,從筆者的實際經驗出發,首先需要有完善的制度和流程,應該完善以下幾個主要制度:設備管理制度、網絡管理制度、網絡權限申請流程、設備申請流程、內網的安全管理策略、數據管理制度、用戶管理制度、變更制度、運維管理記錄等。(3)

7、實現三員分離。在筆者遇到的絕大多數中小企業中,信息安全基本處于無人關心的狀態,最多也就只是配備1名網管的狀態,或者管理人員水平無法滿足需求。三員分離設計主要是對管理員的權限進行控制,設置系統管理員、用戶管理員和安全審計員3個角色,采用最小授權原則對系統三員進行系統權限賦予,使三者相互間制約。系統管理員負責根據用戶申請完成系統角色的創建、修改與刪除,用戶身份標識的生成與刪除、初始口令的設置及用戶信息的錄入,并對標識進行唯一性檢查。用戶管理員是完成用戶與角色授權、用戶審計和應用系統數據備份,對系統進行嚴格的訪問控制策略,添加用戶角色,分派角色權限,要求用戶定期更換口令,保障系統安全。安全審計員主要

8、完成與安全有關的活動的相關信息的識別、記錄、存儲與分析。通過采集審計數據,分析結果。(4)定期進行風險評估與等級保護測評。風險評估是信息安全管理的關鍵環節,就是對信息系統面臨的威脅、受到的影響、存在的弱點以及威脅發生的可能性評估,風險管理就是用可以接受的代價,識別、控制、減少或消除可能影響信息系統的安全風險的過程并達到安全目標與安全成本的平衡。信息安全等級保護是對信息和信息載體按照重要性等級分級別進行保護的一種工作,是在中國、美國等很多國家都存在的一種信息安全領域的工作,單位重要的信息系統應該每年都要進行一次系統的等保測評,這本身就是一種動態式的信息安全管理模式。以上只是筆者一些信息安全管理經驗,實際工作中

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論