2020年網絡安全防范體系及設計原則_第1頁
2020年網絡安全防范體系及設計原則_第2頁
2020年網絡安全防范體系及設計原則_第3頁
2020年網絡安全防范體系及設計原則_第4頁
2020年網絡安全防范體系及設計原則_第5頁
已閱讀5頁,還剩3頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、(安全生產)網絡安全防范體系及設計原則20XX年XX月多年的企業咨詢豉問經驗.經過實戰驗證可以落地機行的卓越管理方案,值得您下載擁有網絡安全防范體系及設計原則一、卞S述1二、安全攻擊、安全機制和安全服務2三、網絡安全防范體系框架結構2四、網絡安全防范體系層次34.1 物理環境的安全性(物理層安全)34.2 操作系統的安全性(系統層安全)44.3 網絡的安全性(網絡層安全)44.4 應用的安全性(應用層安全)54.5 管理的安全性(管理層安全)5五、網絡安全防范體系設計準則55.1 網絡信息安全的木桶原則55.2 網絡信息安全的整體性原則65.3 安全性評價與平衡原則65.4 標準化與一致性原則

2、65.5 技術與管理相結合原則65.6 統籌規劃,分步實施原則75.7 等級性原則75.8 動態發展原則75.9 易操作性原則7六、總結7一、概述隨著信息化進程的深入和互聯網的快速發展,網絡化已經成為企業信息化的發展大趨勢,信息資源也得到最大程度的共享。但是,緊隨信息化發展而來的網絡安全問題日漸凸出,網絡安全問題已成為信息時代人類共同面臨的挑戰,網絡信息安全問題成為當務之急,如果不很好地解決這個問題,必將阻礙信息化發展的進程。二、安全攻擊、安全機制和安全服務ITU-TX.800標準將我們常說的“網絡安全(networksecurity)”進行邏輯上的分別定義,即安全攻擊(securityatt

3、ack)是指損害機構所擁有信息的安全的任何行為;安全機制(securitymechanism)是指設計用于檢測、預防安全攻擊或者恢復系統的機制;安全服務(securityservice)是指采用一種或多種安全機制以抵御安全攻擊、提高機構的數據處理系統安全和信息傳輸安全的服務。三者之間的關系如表1所示。三、網絡安全防范體系框架結構為了能夠有效了解用戶的安全需求,選擇各種安全產品和策略,有必要建立一些系統的方法來進行網絡安全防范。網絡安全防范體系的科學性、可行性是其可順利實施的保障。圖1給出了基于DISSP擴展的一個三維安全防范技術體系框架結構。第一維是安全服務,給出了八種安全屬性(ITU-TRE

4、C-X.800-199103-I)第二維是系統單元,給出了信息網絡系統的組成。第三維是結構層次,給出并擴展了國際標準化組織ISO的開放系統互聯(OSI)模型。框架結構中的每一個系統單元都對應于某一個協議層次,需要采取若干種安全服務才能保證該系統單元的安全。網絡平臺需要有網絡節點之間的認證、訪問控制,應用平臺需要有針對用戶的認證、訪問控制,需要保證數據傳輸的完整性、保密性,需要有抗抵賴和審計的功能,需要保證應用系統的可用性和可靠性。針對一個信息網絡系統,如果在各個系統單元都有相應的安全措施來滿足其安全需求,則我們認為該信息網絡是安全的。四、網絡安全防范體系層次作為全方位的、整體的網絡安全防范體系

5、也是分層次的,不同層次反映了不同的安全問題,根據網絡的應用現狀情況和網絡的結構,我們將安全防范體系的層次(見圖2)劃分為物理層安全、系統層安全、網絡層安全、應用層安全和安全管理。4.1 物理環境的安全性(物理層安全)該層次的安全包括通信線路的安全,物理設備的安全,機房的安全等。物理層的安全主要體現在通信線路的可靠性(線路備份、網管軟件、傳輸介質),軟硬件設備安全性(替換設備、拆卸設備、增加設備),設備的備份,防災害能力、防干擾能力,設備的運行環境(溫度、濕度、煙塵),不間斷電源保障,等等。4.2 操作系統的安全性(系統層安全)該層次的安全問題來自網絡內使用的操作系統的安全,如WindowsNT

6、,Windows2000等。主要表現在三方面,一是操作系統本身的缺陷帶來的不安全因素,主要包括身份認證、訪問控制、系統漏洞等。二是對操作系統的安全配置問題。三是病毒對操作系統的威脅。4.3 網絡的安全性(網絡層安全)該層次的安全問題主要體現在網絡方面的安全性,包括網絡層身份認證,網絡資源的訪問控制,數據傳輸的保密與完整性,遠程接入的安全,域名系統的安全,路由系統的安全,入侵檢測的手段,網絡設施防病毒等。4.4 應用的安全性(應用層安全)該層次的安全問題主要由提供服務所采用的應用軟件和數據的安全性產生,包括Web服務、電子郵件系統、DNS等。此外,還包括病毒對系統的威脅。4.5 管理的安全性(管

7、理層安全)安全管理包括安全技術和設備的管理、安全管理制度、部門與人員的組織規則等。管理的制度化極大程度地影響著整個網絡的安全,嚴格的安全管理制度、明確的部門安全職責劃分、合理的人員角色配置都可以在很大程度上降低其它層次的安全漏洞。五、網絡安全防范體系設計準則根據防范安全攻擊的安全需求、需要達到的安全目標、對應安全機制所需的安全服務等因素,參照SSE-CMM("系統安全工程能力成熟模型")和ISO17799(信息安全管理標準)等國際標準,綜合考慮可實施性、可管理性、可擴展性、綜合完備性、系統均衡性等方面,網絡安全防范體系在整體設計過程中應遵循以下9項原則:5.1 網絡信息安全

8、的木桶原則網絡信息安全的木桶原則是指對信息均衡、全面的進行保護。“木桶的最大容積取決于最短的一塊木板”。網絡信息系統是一個復雜的計算機系統,它本身在物理上、操作上和管理上的種種漏洞構成了系統的安全脆弱性,尤其是多用戶網絡系統自身的復雜性、資源共享性使單純的技術保護防不勝防。攻擊者使用的“最易滲透原則”,必然在系統中最薄弱的地方進行攻擊。因此,充分、全面、完整地對系統的安全漏洞和安全威脅進行分析,評估和檢測(包括模擬攻擊)是設計信息安全系統的必要前提條件。安全機制和安全服務設計的首要目的是防止最常用的攻擊手段,根本目的是提高整個系統的"安全最低點"的安全性能。5.2 網絡信息

9、安全的整體性原則要求在網絡發生被攻擊、破壞事件的情況下,必須盡可能地快速恢復網絡信息中心的服務,減少損失。因此,信息安全系統應該包括安全防護機制、安全檢測機制和安全恢復機制。安全防護機制是根據具體系統存在的各種安全威脅采取的相應的防護措施,避免非法攻擊的進行。安全檢測機制是檢測系統的運行情況,及時發現和制止對系統進行的各種攻擊。安全恢復機制是在安全防護機制失效的情況下,進行應急處理和盡量、及時地恢復信息,減少供給的破壞程度。5.3 安全性評價與平衡原則對任何網絡,絕對安全難以達到,也不一定是必要的,所以需要建立合理的實用安全性與用戶需求評價與平衡體系。安全體系設計要正確處理需求、風險與代價的關

10、系,做到安全性與可用性相容,做到組織上可執行。評價信息是否安全,沒有絕對的評判標準和衡量指標,只能決定于系統的用戶需求和具體的應用環境,具體取決于系統的規模和范圍,系統的性質和信息的重要程度。5.4 標準化與一致性原則信息系統是一個龐大的系統工程,其安全體系的設計必須遵循一系列的標準,這樣才能確保各個分系統的一致性,使整個系統安全地互聯互通、信息共享。5.5 技術與管理相結合原則安全體系是一個復雜的系統工程,涉及人、技術、操作等要素,單靠技術或單靠管理都不可能實現。因此,必須將各種安全技術與運行管理機制、人員思想教育與技術培訓、安全規章制度建設相結合。5.6 統籌規劃,分步實施原則由于政策規定

11、、服務需求的不明朗,環境、條件、時間的變化,攻擊手段的進步,安全防護不可能一步到位,可在一個比較全面的安全規劃下,根據網絡的實際需要,先建立基本的安全體系,保證基本的、必須的安全性。隨著今后隨著網絡規模的擴大及應用的增加,網絡應用和復雜程度的變化,網絡脆弱性也會不斷增加,調整或增強安全防護力度,保證整個網絡最根本的安全需求。5.7 等級性原則等級性原則是指安全層次和安全級別。良好的信息安全系統必然是分為不同等級的,包括對信息保密程度分級,對用戶操作權限分級,對網絡安全程度分級(安全子網和安全區域),對系統實現結構的分級(應用層、網絡層、鏈路層等),從而針對不同級別的安全對象,提供全面、可選的安全算法和安全體制,以滿足網絡中不同層次的各種實際需求。5.8 動態發展原則要根據網絡安全的變化不斷調整安全措施,適應新的網絡環境,滿足新的網絡安全需求。5.9 易操作性原則首先,安全措施需要人為去完成,如果措施過于復雜,對人的要求過高,本身就降低了安全性。其次,措施的采用不能影響系統的正常運行。六、總結由于互聯網絡的開放性和通信協議的安全缺陷,以及在網

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論