版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、現(xiàn)有信息管理狀況的安全評價安全管理是一個仍在繼續(xù)發(fā)展的領(lǐng)域,除了CC中的系統(tǒng)和產(chǎn)品標(biāo)準(zhǔn)、SSE-CMM中涉及到的系統(tǒng)運(yùn)行安全管理和BS7799中的如風(fēng)險管理和涉及安全方面的人員管理等外,企業(yè)還應(yīng)該更加自己的需要制定了相應(yīng)的安全政策并對此有效的執(zhí)行。安全管理措施對于企業(yè)來說是安全生產(chǎn)的一個重要組成部分。如果企業(yè)安全管理措施不完善或?qū)嵤┎涣Ρ厝粫?dǎo)致企業(yè)人員的違章現(xiàn)象 , 從而產(chǎn)生事故隱患。這種現(xiàn)象不能及時改正、消除 , 就極易發(fā)生事故 , 釀成大禍。有資料表明 , 我國工傷事故中 70%以上是由于人的因素和管理問題引起的。所以對企業(yè)的安全管理措施評價勢在必行。安全管理的前提是制訂保證安全目標(biāo)的政
2、策。安全政策包括物理方面的政策如關(guān)鍵計算設(shè)備的安全政策、邏輯方面的政策如數(shù)據(jù)訪問、安全政策和行政制約方面的安全政策如人員安全管理政策。安全管理的一個重要組成部分是對安全政策實(shí)施過程與結(jié)果的審計并根據(jù)審計結(jié)論采取必要的行動,目前雖然對安全管理力度的級別定義在國內(nèi)的信息系統(tǒng)的等級保護(hù)中有了要求,但具體的實(shí)施細(xì)則還沒有正式執(zhí)行,目前還無法進(jìn)行參照。不過有一個原則是在高密級要求環(huán)境下應(yīng)采取比低密級更強(qiáng)的安全管理。另外也可以參考北京市委辦公廳、北京市人民政府辦公廳 2001 發(fā)布的北京市黨政機(jī)關(guān)計算機(jī)網(wǎng)絡(luò)與信息信息安全管理辦法 中對信息安全管理的要求,該辦法對組織領(lǐng)導(dǎo)和責(zé)任制、安全方案審查、安全服務(wù)單位
3、、產(chǎn)品資質(zhì)準(zhǔn)入、保密要求和管理制度、監(jiān)控和應(yīng)急處理、信息內(nèi)容、人員上崗培訓(xùn)、宣傳、教育、監(jiān)督檢查、法律責(zé)任、實(shí)施時間等方面都作了不同的要求,應(yīng)該說涉及面還是很廣的。在進(jìn)行自評估時,除了可以參照 BS7799的控制項進(jìn)行自我檢查外,還可以考慮采用外部的風(fēng)險評估服務(wù),其目的是通過系統(tǒng)的風(fēng)險評估識別企業(yè)信息系統(tǒng)中的風(fēng)險點(diǎn),并區(qū)分出高低,例如哪些威脅才是需要關(guān)注的,定位出特地的安全需求。并且在一定條件下,指導(dǎo)企業(yè)進(jìn)行最有效的降低總體風(fēng)險和特定風(fēng)險,監(jiān)控不斷變化的安全狀況,最終指導(dǎo)進(jìn)行安全風(fēng)險管理,為企業(yè)的安全管理體系的建立提供原始信息。如何針對安全管理的內(nèi)容進(jìn)行管理?首先,需要根據(jù)企業(yè)的現(xiàn)實(shí)情況,明確
4、大概的安全方針并制定相應(yīng)的安全策略。在制定策略時需要注意不能脫離實(shí)際,很多安全策略和標(biāo)準(zhǔn)實(shí)際上是為一種理想狀態(tài)下寫的,包括一些信息安全顧問偶然也會犯這種錯誤,并沒有真正了解到當(dāng)前企業(yè)的安全需求和現(xiàn)狀的情況下制定的安全策略在企業(yè)的實(shí)際實(shí)施過程中必然會出現(xiàn)問題,管理層或使用者會發(fā)現(xiàn)策略的定制者們并未理解他們真正的需要。如果這些安全策略過于理論化或限制性太強(qiáng),那么企業(yè)組織就會漠視這這些策略。因此在安全策略定制必須遵循以下原則:越符合現(xiàn)狀越容易推行,越簡單越容易操作,改動越小越容易接受 . 同時,在制定信息安全管理制度時要注意考慮企業(yè)現(xiàn)有的文化。許多信息安全方面的規(guī)章制度都是參考制度模板或者以其他組織
5、的規(guī)章制度為模板而制定出來的。與企業(yè)文化和業(yè)務(wù)活動不相適應(yīng)的信息安全管理制度往往會導(dǎo)致發(fā)生大范圍的不遵守現(xiàn)象。另外,規(guī)章制度還必須包括適當(dāng)?shù)谋O(jiān)督機(jī)制。其次,要對現(xiàn)有信息系統(tǒng)進(jìn)行安全評估。信息系統(tǒng)安全評估是指根據(jù)公認(rèn)的標(biāo)準(zhǔn)和指導(dǎo)規(guī)范對信息系統(tǒng)及其業(yè)務(wù)應(yīng)用的效能、效率、安全性進(jìn)行監(jiān)測、評估和控制的過程,以完成企業(yè)的安全目標(biāo),同時樹立風(fēng)險管理意識并遵循這個進(jìn)行相關(guān)的安全體系建立。再次,要充分認(rèn)識到信息安全管理是一個過程。信息安全是一個動態(tài)的過程,必須分階段的對安全策略進(jìn)行調(diào)整,同時安全攻擊和防范技術(shù)都在高速的發(fā)展,而這一切是一個沒有終點(diǎn)的過程,必須建立在一套好的信息安全管理機(jī)制的基礎(chǔ)上??偟膩碚f,安
6、全管理不是一種即買即用的東西。一購買就能提供足夠安全水平的安全管理體系是不存在的。建立一個有效的信息安全管理首先需要要在信息安全評估的基礎(chǔ)上,制定出相關(guān)的管理策略和規(guī)章制度后,才能通過配套選用相應(yīng)的安全產(chǎn)品搭建起整個信息安全架構(gòu)?,F(xiàn)在有些企業(yè)通過安裝部分的安全產(chǎn)品或者制定了一些安全制度但沒有得到良好的執(zhí)行,我們也不能認(rèn)為這個企業(yè)就有了信息安全管理體系,因?yàn)榘踩芾眢w系的建立是一個管理系統(tǒng)的驗(yàn)證規(guī)范,需依循“ PDCA”循環(huán)進(jìn)行,包括持續(xù)改善,訂定政策、管理審查、文件管制、內(nèi)部稽核等。而且信息安全管理與一般管理的不同在于信息安全管理著重在風(fēng)險評估及管理,并選擇適當(dāng)控制措施,將組織損失降到最低。風(fēng)
7、險評估的過程不是一段時間的工作,而是需要隨著技術(shù)的發(fā)展及企業(yè)自身的變化持續(xù)改善的過程。企業(yè)實(shí)施了一套信息安全管理體系并不表示其自身信息安全受到絕對的保護(hù),而是確保其本身的信息安全價值、風(fēng)險等已確實(shí)評估,同時為當(dāng)前信息系統(tǒng)的安全狀態(tài)提供了一個快照,并在此基礎(chǔ)上進(jìn)行不斷的控制與管理。需要說明的是,要遵循以上要求即使對最有安全意識和執(zhí)行能力的企業(yè)來說也不是一件簡單的事,但總體來說提高信息安全管理水平已是一股不可違逆的潮流,所有的機(jī)構(gòu)或企業(yè)已不是“做”與“不做”的問題,而是必須盡早實(shí)施的問題。企業(yè)應(yīng)權(quán)衡自身承受安全的風(fēng)險與成本,訂定出一套符合本身需求的安全政策,改善自身的營運(yùn)體制,以符合國際安全標(biāo)準(zhǔn)與
8、世界潮流。如何建設(shè)一個安全監(jiān)控中心(SOC)?雖然信息安全管理問題主要是個從上而下的問題,不能指望通過某一種工具來解決,但良好的安全技術(shù)基礎(chǔ)架構(gòu)能有效的推動和保障信息安全管理。隨著國內(nèi)行業(yè)IT 應(yīng)用度和信息安全管理水平的不斷提高,企業(yè)對于安全管理的配套設(shè)施如安全監(jiān)控中心(SOC)的要求也將有大幅度需求,這將會是一個較明顯的發(fā)展趨勢。推行 SOC的另外一個明顯的好處是考慮到在國內(nèi)企業(yè)目前的信息化程度下直接實(shí)施信息管理變革的困難性,如果嘗試先從技術(shù)角度入手建立 SOC相對來說阻力更小,然后通過 SOC再推動相應(yīng)的管理流程制定和實(shí)施,這也未嘗不是值得推薦的并且符合國情的建設(shè)方式,而且目前已經(jīng)有些 I
9、T 應(yīng)用成熟度較高的大型企業(yè)開始進(jìn)行這方面工作的試點(diǎn)和探索了,因?yàn)檫@些組織已經(jīng)認(rèn)識到僅依賴于某些安全產(chǎn)品,不可能有效地保護(hù)自己的整體網(wǎng)絡(luò)安全,信息安全作為一個整體,需要把安全過程中的有關(guān)各方如各層次的安全產(chǎn)品、分支機(jī)構(gòu)、運(yùn)營網(wǎng)絡(luò)、客戶等納入一個緊密的統(tǒng)一安全管理平臺中,才能有效地保障企業(yè)的網(wǎng)絡(luò)安全和保護(hù)原有投資,信息安全管理水平的高低不是單一的安全產(chǎn)品的比較,也不是應(yīng)用安全產(chǎn)品的多少和時間的比較,而是組織的整體的安全管理平臺效率間的比較。下面我們就來談?wù)劷⒁粋€ SOC應(yīng)該從那些方面考慮。首先,一個較完善的SOC應(yīng)該具有以下功能模塊:(一)安全設(shè)備的集中管理統(tǒng)一日志管理(集中監(jiān)控) :包括各安
10、全設(shè)備的安全日志的統(tǒng)一監(jiān)控;安全日志的統(tǒng)一存儲、查詢、分析、過濾和報表生成等功能、安全日志的統(tǒng)一告警平臺和統(tǒng)一的自動通知等;模塊分析:大型網(wǎng)絡(luò)中的不同節(jié)點(diǎn)處往往都部署了許多安全產(chǎn)品,起到不同的作用。首先要達(dá)到的目標(biāo)是全面獲取網(wǎng)絡(luò)安全實(shí)時狀態(tài)信息,解決網(wǎng)絡(luò)安全管理中的透明性問題。解決網(wǎng)絡(luò)安全的可管理控制性問題。從安全管理員的角度來說,最直接的需求就是在一個統(tǒng)一的界面中可以監(jiān)視到網(wǎng)絡(luò)中每個安全產(chǎn)品的運(yùn)行情況,并對他們產(chǎn)生的日志和報警信息進(jìn)行統(tǒng)一分析和匯總。統(tǒng)一配置管理(集中管理) :包括各安全設(shè)備的安全配置文件的集中管理,提高各管理工具的維護(hù)管理水平,提高安全管理工作效率;有條件的情況下實(shí)現(xiàn)各安全
11、產(chǎn)品的配置文件 (安全策略)的統(tǒng)一分發(fā),修正和更新;配置文件的統(tǒng)一在 (離)線管理,定期進(jìn)行采集和審核,對安全產(chǎn)品的各種屬性和安全策略進(jìn)行集中的存儲、查詢。模塊分析:目前企業(yè)中主要的安全產(chǎn)品如防火墻、入侵檢測和病毒防護(hù)等往往是各自為政,有自己獨(dú)立的體系和控制端。通常管理員需要同時運(yùn)行多個控制端,這就直接導(dǎo)致了對安全設(shè)備統(tǒng)一管理的要求。不過從目前國內(nèi)的情況來說,各不同廠商的安全產(chǎn)品統(tǒng)一管理的難度較大,統(tǒng)一監(jiān)控更容易實(shí)現(xiàn),在目前現(xiàn)狀中也更為重要。目前國內(nèi)現(xiàn)狀是各個安全公司都從開發(fā)管理自己設(shè)備的管理軟件入手,先做到以自己設(shè)備為中心,把自己設(shè)備先管理起來,同時提出自己的協(xié)議接口,使產(chǎn)品能夠有開放性和兼
12、容性。這些安全設(shè)備管理軟件和網(wǎng)絡(luò)管理軟件類似,對安全設(shè)備的發(fā)現(xiàn)和信息讀取主要建立在 SNMP協(xié)議基礎(chǔ)上,對特定的信息輔助其他網(wǎng)絡(luò)協(xié)議。獲取得內(nèi)容大部分也和網(wǎng)絡(luò)設(shè)備管理相同,如 CPU使用情況,內(nèi)存使用情況,系統(tǒng)狀態(tài),網(wǎng)絡(luò)流量等。各安全產(chǎn)品和系統(tǒng)的統(tǒng)一協(xié)調(diào)和處理 (協(xié)同處理) :協(xié)調(diào)處理是安全技術(shù)的目標(biāo),同時也符合我國對信息安全保障的要求即實(shí)現(xiàn)多層次的防御體系。整體安全技術(shù)體系也應(yīng)該有多層次的控制體系。不僅僅包含各種安全產(chǎn)品,而且涉及到各主機(jī)操作系統(tǒng)、應(yīng)用軟件、路由交換設(shè)備等等。模塊分析:目前國內(nèi)有部分提法是 IDS 和防火墻的聯(lián)動就是基于這種思路的,但是實(shí)際的使用情況中基本上沒有客戶認(rèn)同這點(diǎn),
13、原因當(dāng)然有很多,但實(shí)際上要實(shí)現(xiàn)這點(diǎn)還需要較長的技術(shù)積累。設(shè)備的自動發(fā)現(xiàn):網(wǎng)絡(luò)拓?fù)渥兓竽茏詣影l(fā)現(xiàn)設(shè)備的調(diào)整并進(jìn)行基本的探測和給出信息。模塊分析:大部分企業(yè)內(nèi)部的網(wǎng)絡(luò)的拓?fù)涠际窃谧兓模绻恢С衷O(shè)備的自動發(fā)現(xiàn),就需要人工方式解決,給管理員造成較大的工作壓力,也不能掌握網(wǎng)絡(luò)的實(shí)際拓?fù)?,這樣不便于排錯和發(fā)現(xiàn)安全故障??梢圆捎米詣铀褜ね?fù)涞臋C(jī)制。如 IBMTivoliNetview 可以自動發(fā)現(xiàn)大多數(shù)網(wǎng)絡(luò)設(shè)備的類型,或通過更改 MIB庫,來隨時添加系統(tǒng)能識別的新的設(shè)備。(二)安全服務(wù)的集中管理實(shí)現(xiàn)安全相關(guān)軟件 / 補(bǔ)丁安裝情況的管理功能,建立安全相關(guān)軟件 / 補(bǔ)丁信息庫,提供查詢、統(tǒng)計、分析功能,提
14、供初步的分發(fā)功能。模塊分析:微軟在對自己的操作系統(tǒng)的全網(wǎng)補(bǔ)丁分發(fā)上走的比較前,成功的產(chǎn)品有 SUS和 SNS等,國際上也有部分的單一產(chǎn)品是作這個工作的,但目前還沒有看到那個 SOC集成了這個模塊。安全培訓(xùn)管理:建立安全情報中心和知識庫(側(cè)重安全預(yù)警平臺) ,包括:最新安全知識的收集和共享;最新的漏洞信息和安全技術(shù) , ;實(shí)現(xiàn)安全技術(shù)的交流和培訓(xùn)。持續(xù)更新發(fā)展的知識和信息是維持高水平安全運(yùn)行的保證。模塊分析:雖然這個模塊的技術(shù)含量較低,但要為安全管理體系提供有效的支持,這個模塊是非常重要的,有效的安全培訓(xùn)和知識共享是提示企業(yè)的整體安全管理執(zhí)行能力的基礎(chǔ)工作,也有助于形成組織內(nèi)部統(tǒng)一有效的安全信息
15、傳輸通道,建立安全問題上報、安全公告下發(fā)、處理和解決反饋的溝通平臺。風(fēng)險分析自動化:自動的搜集系統(tǒng)漏洞信息、對信息系統(tǒng)進(jìn)行入侵檢測和預(yù)警,分析安全風(fēng)險,并通過系統(tǒng)安全軟件統(tǒng)一完成信息系統(tǒng)的補(bǔ)丁加載,病毒代碼更新等工作,有效的提高安全工作效率,減小網(wǎng)絡(luò)安全的 " 時間窗口 " ,大大提高系統(tǒng)的防護(hù)能力。模塊分析:安全管理軟件實(shí)施的前提是已經(jīng)部署了較完善的安全產(chǎn)品,如防火墻,防病毒,入侵檢測等。有了安全產(chǎn)品才能夠管理和監(jiān)視,安全管理平臺的作用在于在現(xiàn)有各種產(chǎn)品的基礎(chǔ)上進(jìn)行一定的數(shù)據(jù)分析和部分事件關(guān)聯(lián)工作,例如設(shè)置掃描器定期對網(wǎng)絡(luò)進(jìn)行掃描,配合該時間段的入侵檢測系統(tǒng)監(jiān)控日志和補(bǔ)丁
16、更新日志,就可以對整網(wǎng)的技術(shù)脆弱性有個初步的了解。(三)業(yè)務(wù)流程的安全管理初步的資產(chǎn)管理 (資產(chǎn)、人員) :統(tǒng)一管理信息資產(chǎn),匯總安全評估結(jié)果,建立風(fēng)險管理模型。提供重要資產(chǎn)所面臨的風(fēng)險值、相應(yīng)的威脅、脆弱性的查詢、統(tǒng)計、分析功能。模塊分析:國內(nèi)外安全廠商中資產(chǎn)管理功能都很簡單,和現(xiàn)有的財務(wù)、運(yùn)營軟件相差非常大,基本上是照般了 BS7799中的對資產(chǎn)的分析和管理模塊。安全管理系統(tǒng)與網(wǎng)管系統(tǒng)的聯(lián)動 (協(xié)調(diào)處理) :安全管理系統(tǒng)和網(wǎng)絡(luò)管理平臺已經(jīng)組織常用的運(yùn)營支持系統(tǒng)結(jié)合起來,更有效的利用系統(tǒng)和人力資源,提高整體的運(yùn)營和管理水平。模塊分析:如果可能的話,由于各產(chǎn)品的作用體現(xiàn)在網(wǎng)絡(luò)中的不同方面,統(tǒng)一
17、的安全管理平臺必然要求對網(wǎng)絡(luò)中部署的安全設(shè)備和部分運(yùn)營設(shè)備的安全模塊進(jìn)行協(xié)同管理,這也是安全管理平臺追求的最高目標(biāo)。但這并非是一個單純的技術(shù)問題,還涉及到行業(yè)內(nèi)的標(biāo)準(zhǔn)和聯(lián)盟。目前在這方面作的一些工作如 CheckPoint 公司提出的 opsec 開放平臺標(biāo)準(zhǔn),即入侵檢測產(chǎn)品發(fā)現(xiàn)攻擊和 checkpoint 防火墻之間的協(xié)調(diào),現(xiàn)在流行的 IPS 概念,自動封鎖攻擊來源等,都在這方面作了較好的嘗試,在和整體的網(wǎng)絡(luò)管理平臺的結(jié)合方面,目前國內(nèi)外作的工作都較少,相對來說一些大型的IT 廠商如IBM/CISCO/CA由于本身就具備多條產(chǎn)品線 (網(wǎng)絡(luò)、安全、應(yīng)用產(chǎn)品) ,其自身產(chǎn)品的融合工作可能已經(jīng)作了
18、一些,但總體來說成熟度不高。與其它信息系統(tǒng)的高度融合:實(shí)現(xiàn)與 OA、ERP等其他信息系統(tǒng)的有機(jī)融合,有效的利用維護(hù)、管理、財務(wù)等各方面信息提高安全管理水平。安全管理的決策分析和知識經(jīng)驗(yàn)將成為公司管理的重要組成部分。(四)組織的安全管理組織構(gòu)成:根據(jù)企業(yè)的不同情況建立專職或兼職的安全隊伍,從事具體的安全工作。由于信息安全工作往往需要多個業(yè)務(wù)部門的共同參與,為迅速解決業(yè)務(wù)中出現(xiàn)的問題,提高工作效率,公司必須建立跨部門的協(xié)調(diào)機(jī)制。具體協(xié)調(diào)機(jī)構(gòu)應(yīng)由專門的安全組織負(fù)責(zé),并明確牽頭責(zé)任部門或人員。有條件的企業(yè)或者組織應(yīng)成立獨(dú)立的安全工作組織。組織責(zé)任:a) 建立健全相關(guān)的安全崗位及職責(zé);b) 制定并發(fā)布相關(guān)安全管理體系,定期進(jìn)行修正;c) 對信息系統(tǒng)進(jìn)行安全評估和實(shí)施,處理信息安全事故;d) 部門間的協(xié)調(diào)和分派并落實(shí)信息安全工作中各部門的職責(zé);以
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度緊急避難場所標(biāo)示牌設(shè)計與施工合同3篇
- 2024物業(yè)服務(wù)合同補(bǔ)充:社區(qū)物業(yè)智能化改造協(xié)議3篇
- 2024水廠給排水設(shè)備采購與維護(hù)服務(wù)合同
- 腦梗死健康宣教
- 2024年水利樞紐建設(shè)勞務(wù)承包合同
- 專業(yè)個人道路運(yùn)輸協(xié)議樣式2024
- 2024年財產(chǎn)質(zhì)押擔(dān)保合同模板6篇
- 福建省南平市萬安中學(xué)2022年高一生物下學(xué)期期末試題含解析
- 色彩之旅模板
- 青春期健康守護(hù)
- 制作課件wps教學(xué)課件
- MCN機(jī)構(gòu)簽約合同范本
- 解讀智能問答系統(tǒng)研究
- 2024年露天煤礦地質(zhì)勘查服務(wù)協(xié)議版
- 部編版四年級上冊道德與法治期末測試卷
- DB11T 1805-2020 實(shí)驗(yàn)動物 病理學(xué)診斷規(guī)范
- 人教版小學(xué)六年級下冊音樂教案全冊
- 2024年資格考試-WSET二級認(rèn)證考試近5年真題附答案
- 個體工商營業(yè)執(zhí)照變更委托書
- 2024版【人教精通版】小學(xué)英語六年級下冊全冊教案
- 人教版歷史2024年第二學(xué)期期末考試七年級歷史試卷(含答案)
評論
0/150
提交評論