引論:我們?yōu)槟砹?3篇企業(yè)信息安全服務(wù)范文,供您借鑒以豐富您的創(chuàng)作。它們是您寫作時的寶貴資源,期望它們能夠激發(fā)您的創(chuàng)作靈感,讓您的文章更具深度。

篇1
參考七層OSI設(shè)計,我們設(shè)計了五層的智能企業(yè)信息安全體系結(jié)構(gòu)。自下向上為安全數(shù)據(jù)庫層、安全應(yīng)用層、安全服務(wù)總線、集成和智能層、信息安全框架。(圖1)說明了智能企業(yè)信息安全體系結(jié)構(gòu)的結(jié)構(gòu)。
(1)安全數(shù)據(jù)層。體系結(jié)構(gòu)的底層是整個體系結(jié)構(gòu)的基礎(chǔ)層。這是因為安全數(shù)據(jù)易于被其它應(yīng)用和服務(wù)使用。這一層的數(shù)據(jù)被分為兩個部分:操作數(shù)據(jù)和分析數(shù)據(jù)。
(2)安全應(yīng)用層。應(yīng)用層包括所有的息安全系統(tǒng),如防火墻、入侵防御系統(tǒng)、反病毒系統(tǒng),以及被防護的設(shè)備,如網(wǎng)絡(luò)設(shè)備、服務(wù)器和桌面環(huán)境等。它也包括這些系統(tǒng)上的各種各樣的操作系統(tǒng)。
(3)安全服務(wù)總線。是基于SOA的信息安全體系結(jié)構(gòu)的中樞。我們在這一層定義SOA服務(wù)總線的結(jié)構(gòu)和需要的各種各樣的信息安全服務(wù)。在面向服務(wù)的信息安全體系結(jié)構(gòu)中,我們能夠?qū)?dāng)前和未來的安全需求定義為安全服務(wù),但這些服務(wù)的實現(xiàn)是隱藏的。
(4)集成&智能層。體系結(jié)構(gòu)中數(shù)據(jù)、過程和應(yīng)用都是在這一層進行處理實現(xiàn)的,解決一個企業(yè)各種業(yè)務(wù)問題,滿足快速變化的環(huán)境。集成層具有“應(yīng)用之間”和“過程之間”進行通信的能力,通過適配器,它還能夠與其他企業(yè)過程、服務(wù)提供者或數(shù)據(jù)提供者通信。
(5)信息安全輔助設(shè)計。這是信息安全對外的接口,主要是由勻衡器、關(guān)鍵風(fēng)險指示儀以及監(jiān)控接口。企業(yè)智能模型提供各種各樣的服務(wù),例如報告、查詢、OLAP、數(shù)據(jù)挖掘和多維分析。規(guī)則引擎,作為工作流的一部分,可以結(jié)合到BPM模型。因為有了規(guī)則引擎,我們能夠更加有效地執(zhí)行信息安全管理和風(fēng)險控制。PDCA適配器是一個特殊的工具,它利用人工智能能夠幫助公司達到信息安全管理中持續(xù)提高和自我優(yōu)化的目標(biāo)。
1.2特點和優(yōu)勢
本文提出的企業(yè)信息安全體系結(jié)構(gòu)具有以下特點。
(1)集成。它也能夠?qū)⑿畔踩芾砗惋L(fēng)險控制聯(lián)合起來作為一個集成的框架。
(2)可復(fù)用。體系結(jié)構(gòu)是比較獨立的,適合于企業(yè)和小型組織。服務(wù)的封裝使得可復(fù)用,與其他服務(wù)聯(lián)合使用。
(3)面向服務(wù)的體系結(jié)構(gòu)。SOA體系機構(gòu)的采用提供了服務(wù)的獨立性、自我管理和自我彈性。
(4)集成的數(shù)據(jù)環(huán)境。集成的數(shù)據(jù)結(jié)構(gòu)使之適合于各種數(shù)據(jù)庫進行對接。
(5)企業(yè)智能。這個體系結(jié)構(gòu)將企業(yè)智能應(yīng)用到信息安全管理,信息安全管理主要使用了數(shù)據(jù)挖掘和模式識別技術(shù)。這可以大大減少由于人工誤操作引起的損失,增強信息安全管理和風(fēng)險控制操作。
(6)開放的體系結(jié)構(gòu)。體系結(jié)構(gòu)開放設(shè)計,以滿足整個企業(yè)的安全需求;面向服務(wù)的特征使得體系結(jié)構(gòu)式開放的,允許多個接口與外部應(yīng)用通信。
篇2
1 引言
信息安全技術(shù)和管理經(jīng)過不斷的發(fā)展和改善,已經(jīng)能夠比較有效地解決一些傳統(tǒng)信息安全問題,如信息安全風(fēng)險管理、訪問控制,脆弱性管理、加密解密和災(zāi)難恢復(fù)等。隨著信息越來越成為組織的核心資產(chǎn),保護信息的安全已不再只是局限于技術(shù)和日常管理層面的討論,信息的安全越來越關(guān)系到組織自身發(fā)展的安全。一次重大的信息泄露事故就能使企業(yè)的市值一落千丈。同時,一套合理的訪問控制解決方案能夠幫助企業(yè)快速推出核心產(chǎn)品(尤其是電子商務(wù))和兼并其他企業(yè)。當(dāng)前信息安全發(fā)展呈現(xiàn)出新的趨勢和要求:(1)信息安全部門逐漸從成本中心轉(zhuǎn)向價值中心,信息安全的各項活動越來越和企業(yè)戰(zhàn)略緊密相連;(2)企業(yè)內(nèi)部其他部門越來越多的要求信息安全部門提供清晰、可測量的服務(wù)來支持業(yè)務(wù)的運行。
企業(yè)的信息安全部門在不斷增強其核心影響力的同時,也承擔(dān)著隨之而來的更多責(zé)任和挑戰(zhàn)。其一是如何將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃,將信息安全融入到組織的業(yè)務(wù)流程中,并且保持信息安全控制措施與企業(yè)戰(zhàn)略的一致性和可追溯性;其二是如何使信息安全的價值得到認(rèn)可并在組織內(nèi)部最大化;其三是如何滿足企業(yè)內(nèi)部各部門有計劃或無計劃的信息安全服務(wù)需求;其四是如何確保以一種系統(tǒng)主動和集中統(tǒng)一的方式來管理業(yè)務(wù)和遵從性需求,并實現(xiàn)清晰的測量和不斷的改進。
當(dāng)前各企業(yè)廣泛采用的標(biāo)準(zhǔn)或最佳實踐有幾種:ISO27001:2005,COBIT4.1,NISTSP800或PCIDSSv2.0等。這些標(biāo)準(zhǔn)各有優(yōu)點,但也有明顯的缺憾,如表1所示(缺憾部分用X表示)。
設(shè)計本信息安全架構(gòu)旨在解決上述問題并建立一種高效機制達到如下目標(biāo)。
* 將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃,確保信息安全的可追溯性、持續(xù)一致性和簡潔性,以降低成本、減少重復(fù)和提高效率。將信息安全融入到組織的業(yè)務(wù)流程中,建立一致性和可追溯性;建立清晰的信息安全架構(gòu)和愿景,以減少重復(fù)和指導(dǎo)信息安全投入和解決方案的實施。
* 基于客戶服務(wù)理念,信息安全服務(wù)價值得到認(rèn)可,信息安全靠攏業(yè)務(wù)部門,為信息安全管理和業(yè)務(wù)管理建立共同語言。
* 全面管理信息安全,滿足目前絕大多數(shù)法律法規(guī)、標(biāo)準(zhǔn)的最佳實際的要求,并具有靈活的可擴展性,當(dāng)新需求出現(xiàn)后能夠?qū)⑵淦交娜谌氲浆F(xiàn)有架構(gòu)中。
* 系統(tǒng)和集中統(tǒng)一的方式,使信息安全管理可預(yù)測和可測量,并不斷的改進。
2 信息安全架構(gòu)設(shè)計
2.1 信息安全架構(gòu)設(shè)計所基于的原則
本信息安全架構(gòu)的設(shè)計遵循四大原則。
1) 業(yè)務(wù)驅(qū)動:所有的信息安全目標(biāo)應(yīng)該從業(yè)務(wù)需求中來,從而保證信息安全管理總是做“正確的事”。
2) 整合、統(tǒng)一的架構(gòu):現(xiàn)在有數(shù)以十計的信息安全相關(guān)的法律法規(guī),標(biāo)準(zhǔn)和最佳實踐需要去符合或參考,且其各有不同的要求側(cè)重點和優(yōu)缺點。因此很有必要將所有相關(guān)的信息安全關(guān)注點整合到一個統(tǒng)一的架構(gòu)中,以保證所有要求都被滿足,同時避免不要的重復(fù)。例如,ISO27001關(guān)注全面安全控制和風(fēng)險管理,PCIDSS側(cè)重支付卡環(huán)境中技術(shù)控制和策略管理等。
3) 系統(tǒng)化思維:運用系統(tǒng)化思維可以幫助組織解決復(fù)雜且動態(tài)的問題,適應(yīng)運營中的各種變化,減輕戰(zhàn)略上的不確定性和外部因素的影響。例如,需要整合機構(gòu)、人員、技術(shù)和流程;需要考慮安全、成本和易用性的權(quán)衡;需要靠持續(xù)改進(Plan-Do-Check-Act);需要考慮全面防護和縱深防護。
4) 易用性:信息安全架構(gòu)的最大價值在于被理解和廣泛應(yīng)用于組織的實踐當(dāng)中。因此,信息安全架構(gòu)必須易于理解并且實際可操作性要強,應(yīng)避免太過復(fù)雜和晦澀。
2.2 信息安全架構(gòu)實現(xiàn)
2.2.1 信息安全架構(gòu)-域試圖
基于上面的基本原則,本信息安全架構(gòu)由三個域組成(如圖1所示):治理(Governance)、保障(Assurance)和服務(wù)(Services)。
治理(Governance): 信息安全治理域強調(diào)戰(zhàn)略一致性,風(fēng)險管理,資源管理和有效性測量。治理域又包括三個子域:愿景與戰(zhàn)略、風(fēng)險與遵從性管理和測量。各子域主要功能如下所述。
* 愿景與戰(zhàn)略: 將遵從性要求,信息安全的發(fā)展趨勢,行業(yè)發(fā)展趨勢和業(yè)務(wù)戰(zhàn)略轉(zhuǎn)化為信息安全愿景、戰(zhàn)略和路線圖。
* 風(fēng)險與遵從性管理: 管理信息安全風(fēng)險使信息安全風(fēng)險控制在組織可接受的范圍內(nèi)。
* 測量: 監(jiān)控和測量整體信息安全的有效性并持續(xù)提升信息安全對組織的價值。
保障: 保障域側(cè)重于信息安全的全面與縱深防護措施。保障域包含預(yù)防、監(jiān)測、響應(yīng)和恢復(fù)四個部分。各部分主要功能如下所述。同時保護的對象為不同層面的信息資產(chǎn):數(shù)據(jù)層、應(yīng)用層、IT基礎(chǔ)設(shè)施層和物理層。
* 預(yù)防: 實施信息安全控制措施包括管理措施和技術(shù)措施,防止信息安全威脅損害組織的信息安全控態(tài)。
* 監(jiān)測: 部署信息安全監(jiān)測能力監(jiān)控正在發(fā)生或已經(jīng)發(fā)生的信息安全事態(tài)。
* 響應(yīng):部署信息安全響應(yīng)體系迅速、高效的抑制信息安全事件。
* 恢復(fù): 建立組織的可持續(xù)性能力,但重要信息系統(tǒng)不可用時,可以在計劃的時間內(nèi)恢復(fù)。
服務(wù): 服務(wù)域顯示了面向客戶(內(nèi)部和外部),協(xié)作與知識更新對信息安全實踐非常重要。服務(wù)域包含三個部分:信息安全服務(wù)、知識管理、意識與文化。各部分主要功能如下所述。
* 信息安全服務(wù): 信息安全團隊?wèi)?yīng)對待組織內(nèi)部其他部門和對外部客戶一樣,基于服務(wù)基本協(xié)議,提供高質(zhì)量的信息安全服務(wù)。
* 知識管理: 知識是信息安全實踐和服務(wù)的基石。信息安全知識管理包括獲取、維護和利用知識去獲取最大的信息安全專業(yè)價值。信息安全知識應(yīng)不僅在信息安全團隊內(nèi)部而且在整個組織被共享。
* 意識與文化: 信息安全意識與文化在組織內(nèi)部建立一個整體的信息安全氛圍。一個好的信息安全意識與文化意味著每個人都每個人都了解信息安全,關(guān)心信息安全、在日常工作中關(guān)注信息安全。信息安全意識與文化對提升組織整體信息安全成熟度和降低信息安全風(fēng)險至關(guān)重要。
2.2.2 信息安全架構(gòu)-組件試圖
為支撐信息安全架構(gòu)的三個域,本信息安全架構(gòu)組件融合了不同標(biāo)準(zhǔn)和最佳實踐的精華部分,并自成一體,如圖2所示。本架構(gòu)參考的標(biāo)準(zhǔn)主要有如下一些:ISO27001:2005、PCIDSSv2.0、COBIT4.1、COBIT5.0、ITILv3 以及NIST SP-800系列等。
3 信息安全架構(gòu)在企業(yè)內(nèi)實際應(yīng)用效果分析
本信息安全架構(gòu)已被推廣和應(yīng)用到各個行業(yè)中,如保險業(yè)、銀行業(yè)、教育和非盈利性機構(gòu)等。本文選取一個保險企業(yè)的案例來說明本信息安全架構(gòu)給企業(yè)帶來的積極變化。
背景:此保險公司有3000名員工,計劃在加拿大多倫多(Toronto)上市,因此需要符合加拿大和行業(yè)的一些法律法規(guī)的要求,如Bill198、PIPEDA、PCIDSS等。同時公司高層決定借鑒信息安全管理的最佳實踐標(biāo)準(zhǔn),如ISO27002、NIST SP800、COBIT、ITIL、 FFIEC和 TOGAF等。因本信息安全架構(gòu)的特點就是融合各法規(guī)、標(biāo)準(zhǔn)和最佳實踐的要求,因此不需要做任何大的改動的情況下(降低成本)就能應(yīng)用到此保險公司中。
經(jīng)過9個月的實際運行,公司進行了各項測量指標(biāo)重新評估并與實施本信息安全架構(gòu)前的指標(biāo)進行了對比分析。
3.1 平衡計分卡(Balanced Scorecard)[10]測評分析
平衡計分卡是衡量信息安全對企業(yè)貢獻價值的一種分析工具。平衡計分卡包括四個測量項目:對企業(yè)的貢獻,對愿景的規(guī)劃,內(nèi)部流程的成熟度和面向客戶。該保險公司在實施本信息安全架構(gòu)前后分別進行了兩次測評。測評方法是由公司高級管理人員和各部門經(jīng)理對信息安全部門進行評估,0級表示無成績,5級表示完美,然后取平均值。2011年7月評估結(jié)果顯示“企業(yè)貢獻”為2.2,“愿景規(guī)劃”為2.5,“內(nèi)部流程”為2.8,“面向客戶”為2.1;2012年7月評估結(jié)果顯示“企業(yè)貢獻”為4.1,“愿景規(guī)劃”為3.9,“內(nèi)部流程”為3.8,“面向客戶”為4.1。如圖3所示。測評結(jié)果表明實施本信息安全架構(gòu)后企業(yè)高層及各部門對信息安全給企業(yè)帶來的價值的認(rèn)可度有較為明顯提升。
3.2 總體信息安全成熟度級別分析
本文采取的信息安全總體成熟度的評價是基于ISO27002的控制域和CMMI[11]的評估級別。0級是最低級,5級是最高級。該保險公司在實施本信息安全架構(gòu)前后分別進行了兩次自評估。2011年10月實施本信息安全架構(gòu)前成熟度水平是介于2.0-3.0之間, 2012年10月實施本信息安全架構(gòu)后成熟度水平是介于3.0-4.5之間,如圖4所示。成熟度級別分析結(jié)果表明實施本信息安全架構(gòu)后整體成熟度有較為明顯提升。
3.3 獨立審核發(fā)現(xiàn)點數(shù)量分析
第三方機構(gòu)獨立審核是從專業(yè)、客觀的角度來衡量整體信息安全控制措施,包括管理、技術(shù)和流程。審核發(fā)現(xiàn)點的數(shù)量越多,表明脆弱點越多,存在的風(fēng)險越大。該保險公司在實施本信息安全架構(gòu)前后分別邀請用一個第三方審核機構(gòu)對其進行了全面審核與評估(依據(jù)上市公司的管控要求)。2011年9月審核結(jié)果顯示有4個高風(fēng)險項,8個中風(fēng)險項和13個第風(fēng)險項;2012年9月審核結(jié)果顯示無高風(fēng)險項,且只有2個中風(fēng)險項和4個第風(fēng)險項。如圖5所示。審核結(jié)果表明實施本信息安全架構(gòu)后整體風(fēng)險水平有較為明顯降低。
3.4 信息安全事件發(fā)生數(shù)量分析
信息安全事件(特別是1級與2級事件)發(fā)生的數(shù)量標(biāo)志著信息安全控制措施的全面性和有效性。信息安全事件數(shù)量越少,表明整體控制措施越有效。該保險公司統(tǒng)計了實施本信息安全架構(gòu)前后發(fā)生的信息安全事件數(shù)量。2011年1月-10月期間有4個一級安全事件(重大),12個二級安全事件(嚴(yán)重),25個三級安全事件和40個四級安全事件;2012年1月-10月期間有1個一級安全事件(重大),2個二級安全事件(嚴(yán)重),10個三級安全事件和16個四級安全事件。如圖6所示。信息安全事件數(shù)量分析結(jié)果表明實施本信息安全架構(gòu)后安全控制措施的全面性和有效性有較為明顯增強。
3.5 魚叉式網(wǎng)絡(luò)釣魚模擬攻擊測試結(jié)果分析
模擬釣魚攻擊測試是對企業(yè)員工整體信息安全意識水平一種比較客觀的考核方式。收到攻擊(點擊鏈接)的人數(shù)越少,表明整體信息安全水平越高。該保險公司采用ThreatSim的模擬攻擊測試平臺,在實施本信息安全架構(gòu)前后分別選取了5個分支機構(gòu)(共200人)進行了模擬攻擊測試。測試的主要方法是注冊一個與該保險公司類似的網(wǎng)絡(luò)域名,然后偽造一份看似從信息安全管理員發(fā)出的E-mail,此E-mail的大致內(nèi)容是說該保險公司于近期對相關(guān)系統(tǒng)進行了升級,將會影響到原有的帳戶和密碼,要求終端用戶盡快修改密碼。此E-mail包含一個鏈接到修改密碼的偽網(wǎng)頁。
2011年5月測試結(jié)果顯示有47%的員工點擊了有害鏈接,點擊有害鏈接的員工中有18%的人輸入了密碼,點擊有害鏈接的員工中有68%的人完成了在線培訓(xùn)內(nèi)容;2012年5月測試結(jié)果顯示有14%的員工點擊了有害鏈接,點擊有害鏈接的員工中有3%的人輸入了密碼,點擊有害鏈接的員工中有98%的人完成了在線培訓(xùn)內(nèi)容。如圖7所示。模擬攻擊測試分析結(jié)果表明實施本信息安全架構(gòu)后該保險公司員工整體信息安全意識水平有較為明顯進步。
3.6 信息安全服務(wù)客戶滿意度調(diào)查結(jié)果分析
客戶滿意度調(diào)查是從被服務(wù)客戶的角度來衡量信息安全團隊的服務(wù)能力,以及給公司帶來的實際價值。滿意度百分比值越高,表明信息安全團隊的能力和服務(wù)價值越被認(rèn)可。該保險公司在實施本信息安全架構(gòu)前后分別對精算部、個人保險部、商業(yè)保險部、索償部、渠道與銷售部做了信息安全服務(wù)滿意度調(diào)查。
2011年8月調(diào)查結(jié)果顯示對服務(wù)專業(yè)質(zhì)量的滿意度為72%,對服務(wù)請求響應(yīng)速度的滿意度為46%,對服務(wù)態(tài)度的滿意度為67%,整體滿意度為60%;2012年8月調(diào)查結(jié)果顯示對服務(wù)專業(yè)質(zhì)量的滿意度為95%,對服務(wù)請求響應(yīng)速度的滿意度為85%,對服務(wù)態(tài)度的滿意度為92%,整體滿意度為88%;如圖7所示。客戶滿意度分析結(jié)果表明實施本信息安全架構(gòu)后企業(yè)各部門對信息安全服務(wù)價值的認(rèn)可度有較為明顯提升。
4 結(jié)束語
現(xiàn)階段信息安全管理著重在信息安全的風(fēng)險控制,隨著信息安全管理角色的轉(zhuǎn)變,信息安全需要跟多的與組織戰(zhàn)略結(jié)合,為組織創(chuàng)造更多的價值,并通過提供信息安全服務(wù)使組織內(nèi)部各部門享受到信息安全給組織帶來的價值并認(rèn)可這些價值。當(dāng)前被廣泛采用的一些標(biāo)準(zhǔn)和最佳實踐有其優(yōu)點,但同時無法滿足一些新的挑戰(zhàn)。目前缺乏一種高效可執(zhí)行的信息安全架構(gòu)來將企業(yè)戰(zhàn)略轉(zhuǎn)化為信息安全計劃、基于客戶服務(wù)理念使信息安全服務(wù)價值最大化以及全面系統(tǒng)化管理信息安全。本文針對上述問題提出的一種面向企業(yè)戰(zhàn)略和服務(wù)的信息安全架構(gòu)。通過將本信息安全架構(gòu)應(yīng)用到實際的企業(yè)中,驗證了本信息安全架構(gòu)能夠為企業(yè)提供更多的價值、增強客戶滿意度、提升整體安全成熟度和員工信息安全意識水平。
參考文獻
[1] International Organization for Standardization, International Electrotechnical Commission. ISO/IEC 27001:2005 Information Technology - Security Techniques - Information Security Management Systems - Requirements. Switzerland: ISO copyright office, 2005.
[2] IT Governance Institute. Control Objectives for Information and related Technology 4.1,USA: IT Governance Institute, 2007.
[3] National Institute of Standards and Technology, U.S. Department of Commerce. NIST Special Publication 800 series.
[4] PCI Security Standards Council LLC. PCI DSS Requirements and Security Assessment Procedures, Version 2.0. 2010.
[5] National Security Agency Information Assurance.
[6] Solutions Technical Directors. Information Assurance Technical Framework (IATF) version3.0. 2010.
[7] IT Governance Institute. Control Objectives for Information and related Technology 5.0,USA: IT Governance Institute, 2012.
[8] Sharon Taylor, Majid Iqbal, Michael Nieves, 等. Information Technology Infrastructure Library , England: Office of Government Commerce, ITIL Press Office, 2007.
[9] Federal Financial Institutions Examination Council. IT Examination Handbook, information security Booklet. USA: FFIEC, 2006
[10] The Open Group's Architecture Forum. The Open Group Architecture Framework version 9.1, 2012.
[11] Howard Rohm. Using the Balanced Scorecard to Align Your Organization. Balanced Scorecard Institute, a Strategy Management Group company, 2008.
[12] Software Engineering Institute, Carnegie Mellon University. Capability Maturity Model Integration (CMMI) Version 1.3. USA: Carnegie Mellon University, 2010.
[13] STRATUM SECURITY. Proactive Phishing Defense. 2012.
篇3
1 當(dāng)前企業(yè)信息化建設(shè)中的信息安全問題
1.1 信息安全管理問題
目前企業(yè)的信息安全管理上存在的問題,首先,信息管理人員缺乏或者人員經(jīng)驗不足:計算機信息安全很大程度上取決于管理人才,調(diào)查顯示,我國七成IT企業(yè)信息安全系統(tǒng)保障不足,主要原因是管理人員沒有及時更新系統(tǒng)補丁程序、沒有及時維護系統(tǒng)。企業(yè)信息安全是上不斷完善的動態(tài)過程,需要不斷對現(xiàn)有系統(tǒng)進行安全檢查、評估,及時發(fā)現(xiàn)新的問題,跟蹤最新安全技術(shù),及時調(diào)整安全策略,增強企業(yè)信息安全性。其次,在企業(yè)的信息化建設(shè)中信息安全管理系統(tǒng)不完善,信息安全管理系統(tǒng),如果沒有一個很好的保障體系,會使得信息的管理錯亂,無秩序,重復(fù)管理、漏管等現(xiàn)象發(fā)生,使得信息系統(tǒng)出現(xiàn)漏洞,安全性降低。最后,安全以人為本,如果管理不善,人為原因,造成的操作失誤,誤用或濫用關(guān)鍵、敏感數(shù)據(jù)或資源等導(dǎo)致信息丟失泄露,外部人員和硬件的商家等對于企業(yè)的系統(tǒng)有一定的了解,有權(quán)限合法訪問,這也會造成信息的安全問題。
1.2 信息化建設(shè)中的硬件問題
近年來,由于信息化發(fā)展較快,企業(yè)信息化建設(shè)的成本也在不斷提高,由于信息化建設(shè)投資大、回報慢,一些企業(yè)雖然有信息化建設(shè)的意愿,但是在實際投入上比較小,這就使得企業(yè)信息化建設(shè)過程中,企業(yè)的硬件設(shè)施跟不上時代的不發(fā),導(dǎo)致企業(yè)信息化建設(shè)止步不前,計算機硬件設(shè)施的老化,對企業(yè)信息化建設(shè)過程中的安全問題存在這一定的隱患,而且,計算機的硬件決定著信息化建設(shè)的穩(wěn)定性。另外在鏈路傳輸、網(wǎng)絡(luò)設(shè)備(路由器、交換機、防火墻、通訊線路故障)等以及物量的一些不可抗力造成的地震、水災(zāi)、火災(zāi)等環(huán)境事故使系統(tǒng)毀灰。
1.3 信息化建設(shè)中的軟件問題
(1)國內(nèi)的軟件水平與世界先進水平還存在較大的差距,更容易受到黑客和病毒的攻擊。這樣就會造成使用這些軟件的企業(yè)信息化建設(shè)中存在信息安全問題。
(2)配置中存在的問題,很多的系統(tǒng)和應(yīng)用軟件在初裝后會使用默認(rèn)的用戶名和口令以及開放的端口,而這些都容易造成信息的泄露。
(3)Web服務(wù)中的安全問題,www體系的主要特點是開放、共享、交互,這使得信息安全問題增加,安全漏洞多樣,如果服務(wù)器的保密信息被竊取,信息系統(tǒng)就會受到攻擊,獲取Web主機信息,使機器暫時不能使用,使機器暫時不能使用,服務(wù)器和客戶端之間的信息被監(jiān)聽等。
(4)路由器信息的不安全行為,路由器簡單的密碼或共享密碼、安全功能沒有設(shè)置會導(dǎo)致信息的泄露。
2 企業(yè)信息化建設(shè)中信息安全的對策
信息安全是企業(yè)信息化建設(shè)中的重要問題,只有保證信息的安全才能使企業(yè)在信息化建設(shè)中走得更遠。企業(yè)在信息化建設(shè)進行信息安全的建設(shè),主要可以從強化信息安全觀念、加強硬件建設(shè)安全防護、提升軟件建設(shè)安全措施三個方面進行。
2.1 強化信息安全觀念
在企業(yè)信息化建設(shè)中,一旦企業(yè)信息被盜取或丟失,對企業(yè)肯定會造成損失甚至是致命的打擊。要從企業(yè)的基層員工到管理者都要正確認(rèn)識信息安全的重要性,強化信息安全的觀念,提高信息安全意識,從思想上認(rèn)識提高信息安全的必要性。
2.2 加強硬件建設(shè)安全防護
加強企業(yè)信息化建設(shè)過程中的硬件建設(shè)安全,首先要保證計算機的安全。企業(yè)的信息化建設(shè)離不開計算機,要保證計算機的安全就要對計算機進行定期的維護與保養(yǎng),避免計算機在運行過程中出現(xiàn)突發(fā)性故障而導(dǎo)致企業(yè)信息的丟失。
另外,企業(yè)的信息化建設(shè)中,要加強網(wǎng)絡(luò)硬件的建設(shè)。目前,市場上應(yīng)用比較廣泛的企業(yè)網(wǎng)絡(luò)協(xié)議就是TCP/IP協(xié)議,硬件組成有服務(wù)器、通信設(shè)備、網(wǎng)絡(luò)安全設(shè)備,主要應(yīng)用技術(shù)是網(wǎng)絡(luò)交換、網(wǎng)絡(luò)管理、WEB數(shù)據(jù)庫技術(shù)、防火墻等技術(shù),同時還有支持網(wǎng)絡(luò)運行的支撐系統(tǒng),整個硬件建設(shè)安全、穩(wěn)定、可靠。
2.3 提升軟件建設(shè)安全措施
要解決企業(yè)信息化建設(shè)過程中的信息安全問題還需要加強企業(yè)信息系統(tǒng)的軟件安全防御措施,要采用高性能的安全軟件對系統(tǒng)進行防護,使用防護軟件要使其發(fā)揮其價值所在,不要因小失大。目前,大多數(shù)企業(yè)的軟件防護措施不到位,主要原因就在于軟件防護措施不到位,例如企業(yè)在公共區(qū)域設(shè)置無密碼的無線路由器,等于是向所有人公開企業(yè)的信息,安全無法保證。因此,企業(yè)在信息化建設(shè)過程中有必要采取高性能的安全防護軟件來保證信息的安全。
3 小結(jié)
企業(yè)在信息化建O過程中的信息安全問題,有著很廣泛的內(nèi)容,企業(yè)信息化建設(shè)中信息安全的監(jiān)控、維護等涉及的面比較廣。在信息安全問題上主要應(yīng)該以防護為主,從良好的管理開始,將信息安全風(fēng)險扼殺在搖籃中,形成安全保障體系。信息時代,企業(yè)的信息化建設(shè)是企業(yè)發(fā)展和提高競爭力的基礎(chǔ),我國的企業(yè)信息系統(tǒng)長期處于不安全狀態(tài),沒有足夠認(rèn)識到企業(yè)信息安全的重要性,希望通過本文的探索和論述,能夠引起企業(yè)的關(guān)注,加強信息安全的防護。
參考文獻
[1]艾戩.企業(yè)信息化建設(shè)中的信息安全探究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2015(03).
[2]辛玉紅.企業(yè)信息化建設(shè)中的信息安全問題[J].現(xiàn)代情報,2004(11).
[3]馬良.企業(yè)信息化建設(shè)中的信息安全問題[J].才智,2014(01).
[4]張耀輝.關(guān)于企業(yè)信息化建設(shè)中的信息安全探討[J].電子技術(shù)與軟件工程,2013(14).
篇4
新時期下,信息化技術(shù)在各行業(yè)中運用日漸深入,給企業(yè)現(xiàn)代化建設(shè)與快速發(fā)展帶來了無限動力。企業(yè)信息化建設(shè)已成為我國經(jīng)濟信息化建設(shè)能否成功的關(guān)鍵所在,也是提升企業(yè)自身市場競爭力與企業(yè)升級進步的重要保證和標(biāo)志[1]。但是,企業(yè)信息化建設(shè)過程中不可避免的出現(xiàn)信息安全問題,給企業(yè)正常生產(chǎn)經(jīng)營帶來諸多不利影響。因此,加強企業(yè)信息化建設(shè)中信息安全管理,已成為現(xiàn)代企業(yè)經(jīng)營管理的一個至關(guān)重要的工作。
1企業(yè)信息化概述
所謂的企業(yè)信息化,指的是實現(xiàn)企業(yè)的資金流、物流、作業(yè)流、信息流的數(shù)字化、網(wǎng)絡(luò)化管理,實行企業(yè)運行的自動化和企業(yè)制度的現(xiàn)代化[2]。企業(yè)信息化建設(shè)涉及了企業(yè)生產(chǎn)經(jīng)營中的各個部門,其主要利用現(xiàn)代化信息技術(shù),通過完善企業(yè)內(nèi)外網(wǎng)絡(luò)信息系統(tǒng),實現(xiàn)對企業(yè)內(nèi)外知識與信息資源的開發(fā)。可見,建設(shè)企業(yè)信息化體系,不但可以及時有效的提供各種數(shù)據(jù)信息給企業(yè)決策層,也為企業(yè)未來規(guī)劃設(shè)計提供參考依據(jù),而且還有利于企業(yè)滿足瞬息萬變的市場需求,為企業(yè)市場核心競爭力的提升帶來動力。
2當(dāng)前企業(yè)信息化建設(shè)中信息安全問題
企業(yè)信息化建設(shè)與發(fā)展為企業(yè)持續(xù)、健康、穩(wěn)定發(fā)展發(fā)揮了顯著作用,但同時也存在著諸多信息安全問題,具體分析主要有以下幾方面[3]:(1)當(dāng)前,絕大多數(shù)企業(yè)缺乏完善的安全防御系統(tǒng),導(dǎo)致企業(yè)內(nèi)部使用的信息系統(tǒng)易遭受外部網(wǎng)絡(luò)系統(tǒng)的攻擊,引發(fā)企業(yè)信息資料被他人截獲、篡改與偽造等問題,甚至企業(yè)信息系統(tǒng)中出現(xiàn)通信線路、硬盤設(shè)施以及其他文件系統(tǒng)遭惡意破壞現(xiàn)象,上述問題的發(fā)生不但致使企業(yè)信息系統(tǒng)無法正常運行,而且其內(nèi)部機密信息易發(fā)生泄漏,造成企業(yè)嚴(yán)重的社會經(jīng)濟損失。(2)針對郵件系統(tǒng)攻擊防不甚防。在企業(yè)信息系統(tǒng)中電子郵件具有重要的作用,通過電子郵件接收與傳送,極大的方便了企業(yè)內(nèi)部間與外部間信息交流與溝通。然而,電子郵件安全問題也日益突出,典型的如電子郵件病毒、垃圾郵件、機密信息泄露以及電子郵件炸彈等,給企業(yè)信息傳輸帶來了巨大安全隱患。因此,電子郵件安全問題不可忽視。(3)漏洞攻擊日益嚴(yán)重。按照漏洞問題發(fā)生原因可分為軟件漏洞和協(xié)議漏洞兩種,其中軟件漏洞主要是受外部不法分子攻擊軟件自身存在的漏洞,造成企業(yè)信息泄露等問題;而協(xié)議漏洞則主要是由于TCP/IP協(xié)議自身在安全機制方面存在的諸多漏洞問題導(dǎo)致,外部不法人員通過攻擊TCP/IP協(xié)議漏洞,致使企業(yè)信息系統(tǒng)遭受破壞。目前情況,很多企業(yè)對自身信息系統(tǒng)缺乏成熟的漏洞檢測手段和能力,往往事發(fā)后才采取補救措施。(4)是Web服務(wù)安全問題突出,根據(jù)Web服務(wù)流程,其發(fā)生安全問題的主要組成包括Web服務(wù)端安全問題、瀏覽器客戶端安全問題兩種。其中,Web服務(wù)端安全問題主要是企業(yè)Web主機遭受外部不法分子侵入,導(dǎo)致企業(yè)保密信息遭竊或者企業(yè)部分信息遭受非法篡改等;瀏覽器客戶端安全問題則是企業(yè)瀏覽器客戶端遭外部非法分子侵入,致使部分機密信息與數(shù)據(jù)遭竊等。
3導(dǎo)致企業(yè)信息化建設(shè)中信息安全問題因素
企業(yè)信息化建設(shè)中信息安全問題發(fā)生受諸多因素影響,具體分析主要有以下幾方面[4]:(1)目前,絕大多數(shù)企業(yè)在信息化建設(shè)過程中,對于信息安全問題重視度嚴(yán)重不足。一方面,受傳統(tǒng)經(jīng)營觀念影響,企業(yè)管理層偏重于對企業(yè)生產(chǎn)經(jīng)營中的有形資產(chǎn)給予關(guān)注與重視,而忽略了企業(yè)知識與信息資料等無形資源,導(dǎo)致在企業(yè)信息安全管理方面各項投入嚴(yán)重不足,進而造成信息安全問題日益凸顯;另一方面,多數(shù)企業(yè)在面對信息安全問題時,存在著盲目樂觀現(xiàn)象,認(rèn)為信息安全問題不至于導(dǎo)致企業(yè)正常生產(chǎn)經(jīng)營,使得信息安全管理無法上升至企業(yè)發(fā)展規(guī)劃戰(zhàn)略之中,進而造成信息安全問題得不到及時有效解決。(2)由于企業(yè)信息化建設(shè)在我國尚處于起步階段,各方面配套管理制度不夠完善,特別是缺乏健全的企業(yè)信息安全管理體制。受此影響,企業(yè)信息化建設(shè)中信息安全問題一方面無法得到有效的預(yù)防措施,另一方面是一旦發(fā)生信息安全問題,無法采取及時有效的補救與解決對策。同時,由于缺乏科學(xué)、合理、有效的企業(yè)信息安全防護策略,使得企業(yè)信息管理人員缺乏必要的安全防護意識與業(yè)務(wù)素質(zhì)能力,致使企業(yè)信息安全防護軟硬件工作質(zhì)量與效率明顯不足。上述兩個因素,導(dǎo)致企業(yè)無論是從人員配置,還是資金與技術(shù)投入方面都嚴(yán)重不足,受企業(yè)信息管理人員業(yè)務(wù)素質(zhì)能力不足、信息安全技術(shù)方法落后以及配套的資金缺乏等影響,企業(yè)信息安全防護的措施、手段偏低,造成企業(yè)信息化建設(shè)存在著嚴(yán)重安全隱患。
4提升企業(yè)信息化建設(shè)中信息安全對策
針對當(dāng)前企業(yè)信息化建設(shè)中存在的信息安全問題,為加強企業(yè)信息安全管理,提升企業(yè)信息安全保障,可通過采取以下幾方面對策,具體有[5]:(1)轉(zhuǎn)變傳統(tǒng)企業(yè)信息化建設(shè)觀念,在企業(yè)內(nèi)部管理層從上至下加強對企業(yè)信息安全的重視,并樹立正確的安全意識。一方面,通過組織各種信息安全管理培訓(xùn)等,增強全體企業(yè)員工信息安全意識,確保企業(yè)保密信息不外漏;另一方面,逐步加大企業(yè)信息化建設(shè)中信息安全管理各項資金、技術(shù)、人力投入,并建立科學(xué)、合理、有效的企業(yè)信息安全防護策略,保障企業(yè)信息系統(tǒng)安全穩(wěn)定。(2)不斷的推進網(wǎng)絡(luò)信息技術(shù)的發(fā)展與運用,促進企業(yè)組織結(jié)構(gòu)網(wǎng)絡(luò)化的實現(xiàn),同時引進先進的安全防護技術(shù),確保企業(yè)信息化系統(tǒng)安全穩(wěn)定運行。任何網(wǎng)絡(luò)信息系統(tǒng)都存在著或大或小的安全漏洞問題,而保證其不受外部不法分子侵入的一個關(guān)鍵方法就是安全防護技術(shù)的運用。通過選用先進的安全防護技術(shù),可以有效的提高企業(yè)信息系統(tǒng)抵抗外來攻擊,避免企業(yè)信息遭受竊取、篡改甚至破壞等,對于保障企業(yè)持續(xù)、健康、穩(wěn)定發(fā)展具有顯著作用。(3)結(jié)合企業(yè)信息化建設(shè)實際情況,建立健全企業(yè)內(nèi)部信息系統(tǒng)管理體制。一方面,針對信息安全問題,應(yīng)建立科學(xué)、合理、規(guī)范的信息安全管理體制,保證企業(yè)信息系統(tǒng)安全運行;另一方面,建立健全企業(yè)安全風(fēng)險評估機制,針對不同系統(tǒng)找出影響其安全的因素和漏洞,并制定出最佳的對策,降低企業(yè)信息安全風(fēng)險;此外,加強相應(yīng)的網(wǎng)絡(luò)管理,防止外來不法分子通過網(wǎng)絡(luò)侵入企業(yè)信息系統(tǒng)。(4)根據(jù)新時期企業(yè)信息化建設(shè)需要,加強企業(yè)信息技術(shù)人才、信息管理人才隊伍建設(shè),為企業(yè)信息安全管理奠定堅實的人才基礎(chǔ)。一方面,在企業(yè)內(nèi)部,加強信息技術(shù)人才培訓(xùn),提高企業(yè)內(nèi)部相關(guān)人才業(yè)務(wù)素質(zhì)能力;另一方面,在企業(yè)外部,采取有效措施,積極招聘人才,引進具有先進信息技術(shù)型人才;此外,建立健全企業(yè)信息安全管理用人機制,激發(fā)員工工作積極性,提高工作質(zhì)量與效率。
5小結(jié)
總而言之,企業(yè)信息安全事關(guān)企業(yè)信息化建設(shè)是否成功,對于企業(yè)持續(xù)、健康、穩(wěn)定發(fā)展具有至關(guān)重要的作用。因此,應(yīng)提高企業(yè)信息安全管理意識,增強企業(yè)信息安全管理機制,促進企業(yè)信息安全管理工作質(zhì)量與效率,保障企業(yè)信息化建設(shè)順利開展。
參考文獻
[1]毛志勇.企業(yè)信息化建設(shè)的信息安全形勢與對策研究[J].科技與產(chǎn)業(yè),2008,8,(1):43~45.
[2]纂振法,徐福緣.淺析企業(yè)信息化建設(shè)的意義、問題與對策[J].吉林省經(jīng)濟管理干部學(xué)院學(xué)報,2001,3:24~28.
[3]謝志宏.企業(yè)信息化建設(shè)中的信息安全問題研究[J].企業(yè)導(dǎo)報,2014(06):132~133.
篇5
供水企業(yè)信息集成系統(tǒng);等級保護;信息安全
供水行業(yè)對國計民生很重要的一個行業(yè),供水企業(yè)的業(yè)務(wù)性質(zhì)要求以信息的整體化為基本立足點,集中管理所有涉及運營的相關(guān)數(shù)據(jù),針對供水企業(yè)運行的特殊要求,進行集中的規(guī)劃和架構(gòu),將不同專業(yè)的應(yīng)用系統(tǒng)進行整合,最終形成完整的供水企業(yè)綜合信息平臺。[1]而集成系統(tǒng)中最重要的一個要求就是信息安全。
隨著大數(shù)據(jù)時代的到來,網(wǎng)格、分布式計算、云計算、物聯(lián)網(wǎng)等新技術(shù)相繼推出,對供水企業(yè)信息集成與應(yīng)用也提出了更高的要求。而隨著應(yīng)用的擴展,應(yīng)用中存在著大量的安全隱患,網(wǎng)絡(luò)黑客、木馬、病毒和人為的破壞等將大量的安全威脅帶給信息系統(tǒng)。根據(jù)美國Radicati公司于2015年3月的調(diào)查報告,截至2014年12月,網(wǎng)絡(luò)攻擊已經(jīng)為全球計算機網(wǎng)絡(luò)安全造成高達上萬億美元的損失。而且隨著網(wǎng)絡(luò)應(yīng)用的規(guī)模進一步上升,計算機網(wǎng)絡(luò)信息安全威脅造成的損失正在呈幾何級數(shù)增長。根據(jù)2015年的中國網(wǎng)絡(luò)安全分析報告,2014年報告的網(wǎng)絡(luò)安全攻擊事件比2013年增加了100多倍。2014年,搜狗由于網(wǎng)絡(luò)黑客攻擊導(dǎo)致搜索服務(wù)在全國各地都出現(xiàn)了長達25分鐘無法使用。2014年7月,某域名服務(wù)商的域名解析服務(wù)器發(fā)生了網(wǎng)絡(luò)黑客的集中式攻擊,造成在其公司注冊的13%的網(wǎng)站無法訪問,時間長達17個小時,經(jīng)濟損失不可估量。因此,從信息安全的角度,要對供水企業(yè)信息集成系統(tǒng)進行防護,降低信息安全事故的發(fā)生的概率,降低其危害,是本文需要研究的內(nèi)容。
1當(dāng)前供水企業(yè)信息集成系統(tǒng)安全防護的現(xiàn)狀和存在的問題
伴隨著科技的不斷發(fā)展,供水企業(yè)的信息化建設(shè)也得到了很大的發(fā)展,主要是從深度和廣度兩個層面做進一步拓展。典型的供水企業(yè)信息集成系統(tǒng)涵蓋了生產(chǎn)調(diào)度系統(tǒng)、銷售系統(tǒng)、管網(wǎng)信息系統(tǒng)、財務(wù)管理系統(tǒng)、人事管理系統(tǒng)、辦公自動化系統(tǒng)等子系統(tǒng)。其中多個系統(tǒng)數(shù)據(jù)需要接受外部訪問,存在大量的安全隱患。目前,威脅到供水企業(yè)信息安全的風(fēng)險因素主要分為三個大類:1)人為原因,如惡意的黑客攻擊、不懷好意的內(nèi)部人員造成的信息外泄、操作中出現(xiàn)低級錯誤等。2)數(shù)據(jù)存儲位置位置的風(fēng)險。可能由自然災(zāi)害引發(fā)的問題,缺乏數(shù)據(jù)備份和恢復(fù)能力。3)不斷增長的數(shù)據(jù)交互放大了數(shù)據(jù)丟失或泄漏的風(fēng)險。包括未知的安全漏洞、軟件版本、安全實踐和代碼更改等。
2有關(guān)分級防護的要求
尤其是供水企業(yè)信息集成系統(tǒng)中,存在大量涉及公民個人隱私的信息,也存在像生產(chǎn)調(diào)度這樣涉及國計民生的信息。因此,需要按照國家有關(guān)信息安全的法律法規(guī),明確企業(yè)的信息安全責(zé)任。提升供水企業(yè)信息管理區(qū)內(nèi)的業(yè)務(wù)系統(tǒng)信息安全防護。依據(jù)《信息安全等級保護管理辦法》(公通字[2007]43號)第十四條,信息系統(tǒng)建設(shè)完成后,運營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測評機構(gòu),依據(jù)《信息系統(tǒng)安全等級保護測評要求》等技術(shù)標(biāo)準(zhǔn),定期對信息系統(tǒng)安全等級狀況開展等級測評。定級標(biāo)準(zhǔn)按照國家標(biāo)準(zhǔn)《信息系統(tǒng)安全等級保護定級指南》(GB/T22240—2008)實施,根據(jù)等級保護相關(guān)管理文件,信息系統(tǒng)的安全保護等級分為以下五級:第一級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益造成損害,但不損害國家安全、社會秩序和公共利益。
第二級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴(yán)重?fù)p害,或者對社會秩序和公共利益造成損害,但不損害國家安全。第三級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴(yán)重?fù)p害,或者對國家安全造成損害。第四級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴(yán)重?fù)p害,或者對國家安全造成嚴(yán)重?fù)p害。第五級,信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴(yán)重?fù)p害。等級保護對象受到破壞后對客體造成侵害的程度歸結(jié)為以下三種:1)造成一般損害;2)造成嚴(yán)重?fù)p害;3)造成特別嚴(yán)重?fù)p害。
3分別防護實施步驟
根據(jù)有關(guān)法律法規(guī),建設(shè)完成并投入使用的信息系統(tǒng),其有關(guān)使用此系統(tǒng)的單位需要對其系統(tǒng)的等級狀況做定期的測評。供水企業(yè)要遵照要求選擇具有資質(zhì)的測評機構(gòu)來對管理信息區(qū)的業(yè)務(wù)系統(tǒng)做等級保護的測評工作。其所得到的結(jié)果如下表1所示:通常情況下,供水企業(yè)信息系統(tǒng)中不會出現(xiàn)第四級和第五級的系統(tǒng)。根據(jù)測評結(jié)果,有必要對供水企業(yè)內(nèi)部的局域網(wǎng)進行系統(tǒng)化整改。具體的整改內(nèi)容包括兩項主要內(nèi)容:細化各業(yè)務(wù)系統(tǒng)服務(wù)器的物理位置;按照需求設(shè)置信息安全區(qū)域。根據(jù)供水企業(yè)信息集成系統(tǒng)的具體實際,主要有等級包括三個業(yè)務(wù)區(qū)域,以及一個公共業(yè)務(wù)區(qū)和測評業(yè)務(wù)區(qū)。按照上述原則對供水企業(yè)信息集成系統(tǒng)服務(wù)器做物理劃分如圖1所示。不同等級的系統(tǒng)服務(wù)器針對不同級別的信息安全區(qū)進行設(shè)置。等級為一、二、三的業(yè)務(wù)區(qū)分別安裝著對應(yīng)的服務(wù)器,而公共業(yè)務(wù)區(qū)域的服務(wù)器主要是DNS服務(wù)器或者是域服務(wù)器。公共業(yè)務(wù)區(qū)服務(wù)器主要為基礎(chǔ)服務(wù)提供非業(yè)務(wù)系統(tǒng)服務(wù),不需要進行保護分級。測評業(yè)務(wù)區(qū)提供是投入正式使用前的測試服務(wù)器。
依據(jù)表1的測評結(jié)果,將安全區(qū)域進行細化表2所示的就是企業(yè)管理信息區(qū),其主要業(yè)務(wù)系統(tǒng)對安全區(qū)域存放問題的展示。根據(jù)表2得到的結(jié)果,可以將信息安全設(shè)備存放在不同信息區(qū)域邊界內(nèi),以此達到服務(wù)器分級防護目的。信息安全設(shè)備設(shè)置在信息安全區(qū)域邊界,也就是局域網(wǎng)與信息安全區(qū)域之間的連接部。信息安全設(shè)備主要是防火墻、查殺病毒、攻擊防護、服務(wù)防護禁止、授權(quán)等。對于不同區(qū)域邊界的信息安全的部署建議,供水企業(yè)要遵照各自的實際情況做周密的設(shè)置。供水企業(yè)管理信息安全區(qū)域邊界防護表見表3。將信息安全防護設(shè)備部署在所在的區(qū)域邊界內(nèi),如此可以初步實現(xiàn)對供水企業(yè)管理信息區(qū)的信息安全防護。
4結(jié)束語
隨著大數(shù)據(jù)的發(fā)展,對供水企業(yè)信息集成系統(tǒng)在數(shù)據(jù)的交互和應(yīng)用方面會提出更高的要求,也大大加強了安全防護措施的重要性和迫切性。在安全防護措施基本到位的前提下,還需要加強信息審計,及時發(fā)現(xiàn)和補救系統(tǒng)缺陷,加強數(shù)據(jù)庫安全防護,維護管理系統(tǒng)的隱患。
參考文獻:
篇6
目前企業(yè)的信息安全管理上存在的問題,首先,信息管理人員缺乏或者人員經(jīng)驗不足:計算機信息安全很大程度上取決于管理人才,調(diào)查顯示,我國七成IT企業(yè)信息安全系統(tǒng)保障不足,主要原因是管理人員沒有及時更新系統(tǒng)補丁程序、沒有及時維護系統(tǒng)。企業(yè)信息安全是上不斷完善的動態(tài)過程,需要不斷對現(xiàn)有系統(tǒng)進行安全檢查、評估,及時發(fā)現(xiàn)新的問題,跟蹤最新安全技術(shù),及時調(diào)整安全策略,增強企業(yè)信息安全性。其次,在企業(yè)的信息化建設(shè)中信息安全管理系統(tǒng)不完善,信息安全管理系統(tǒng),如果沒有一個很好的保障體系,會使得信息的管理錯亂,無秩序,重復(fù)管理、漏管等現(xiàn)象發(fā)生,使得信息系統(tǒng)出現(xiàn)漏洞,安全性降低。最后,安全以人為本,如果管理不善,人為原因,造成的操作失誤,誤用或濫用關(guān)鍵、敏感數(shù)據(jù)或資源等導(dǎo)致信息丟失泄露,外部人員和硬件的商家等對于企業(yè)的系統(tǒng)有一定的了解,有權(quán)限合法訪問,這也會造成信息的安全問題。
1.2信息化建設(shè)中的硬件問題
近年來,由于信息化發(fā)展較快,企業(yè)信息化建設(shè)的成本也在不斷提高,由于信息化建設(shè)投資大、回報慢,一些企業(yè)雖然有信息化建設(shè)的意愿,但是在實際投入上比較小,這就使得企業(yè)信息化建設(shè)過程中,企業(yè)的硬件設(shè)施跟不上時代的不發(fā),導(dǎo)致企業(yè)信息化建設(shè)止步不前,計算機硬件設(shè)施的老化,對企業(yè)信息化建設(shè)過程中的安全問題存在這一定的隱患,而且,計算機的硬件決定著信息化建設(shè)的穩(wěn)定性。另外在鏈路傳輸、網(wǎng)絡(luò)設(shè)備(路由器、交換機、防火墻、通訊線路故障)等以及物量的一些不可抗力造成的地震、水災(zāi)、火災(zāi)等環(huán)境事故使系統(tǒng)毀灰。
1.3信息化建設(shè)中的軟件問題
(1)國內(nèi)的軟件水平與世界先進水平還存在較大的差距,更容易受到黑客和病毒的攻擊。這樣就會造成使用這些軟件的企業(yè)信息化建設(shè)中存在信息安全問題。
(2)配置中存在的問題,很多的系統(tǒng)和應(yīng)用軟件在初裝后會使用默認(rèn)的用戶名和口令以及開放的端口,而這些都容易造成信息的泄露。
(3)Web服務(wù)中的安全問題,www體系的主要特點是開放、共享、交互,這使得信息安全問題增加,安全漏洞多樣,如果服務(wù)器的保密信息被竊取,信息系統(tǒng)就會受到攻擊,獲取Web主機信息,使機器暫時不能使用,使機器暫時不能使用,服務(wù)器和客戶端之間的信息被監(jiān)聽等。
(4)路由器信息的不安全行為,路由器簡單的密碼或共享密碼、安全功能沒有設(shè)置會導(dǎo)致信息的泄露。
2企業(yè)信息化建設(shè)中信息安全的對策
信息安全是企業(yè)信息化建設(shè)中的重要問題,只有保證信息的安全才能使企業(yè)在信息化建設(shè)中走得更遠。企業(yè)在信息化建設(shè)進行信息安全的建設(shè),主要可以從強化信息安全觀念、加強硬件建設(shè)安全防護、提升軟件建設(shè)安全措施三個方面進行。
2.1強化信息安全觀念
在企業(yè)信息化建設(shè)中,一旦企業(yè)信息被盜取或丟失,對企業(yè)肯定會造成損失甚至是致命的打擊。要從企業(yè)的基層員工到管理者都要正確認(rèn)識信息安全的重要性,強化信息安全的觀念,提高信息安全意識,從思想上認(rèn)識提高信息安全的必要性。
2.2加強硬件建設(shè)安全防護
加強企業(yè)信息化建設(shè)過程中的硬件建設(shè)安全,首先要保證計算機的安全。企業(yè)的信息化建設(shè)離不開計算機,要保證計算機的安全就要對計算機進行定期的維護與保養(yǎng),避免計算機在運行過程中出現(xiàn)突發(fā)性故障而導(dǎo)致企業(yè)信息的丟失。
另外,企業(yè)的信息化建設(shè)中,要加強網(wǎng)絡(luò)硬件的建設(shè)。目前,市場上應(yīng)用比較廣泛的企業(yè)網(wǎng)絡(luò)協(xié)議就是TCP/IP協(xié)議,硬件組成有服務(wù)器、通信設(shè)備、網(wǎng)絡(luò)安全設(shè)備,主要應(yīng)用技術(shù)是網(wǎng)絡(luò)交換、網(wǎng)絡(luò)管理、WEB數(shù)據(jù)庫技術(shù)、防火墻等技術(shù),同時還有支持網(wǎng)絡(luò)運行的支撐系統(tǒng),整個硬件建設(shè)安全、穩(wěn)定、可靠。
2.3提升軟件建設(shè)安全措施
要解決企業(yè)信息化建設(shè)過程中的信息安全問題還需要加強企業(yè)信息系統(tǒng)的軟件安全防御措施,要采用高性能的安全軟件對系統(tǒng)進行防護,使用防護軟件要使其發(fā)揮其價值所在,不要因小失大。目前,大多數(shù)企業(yè)的軟件防護措施不到位,主要原因就在于軟件防護措施不到位,例如企業(yè)在公共區(qū)域設(shè)置無密碼的無線路由器,等于是向所有人公開企業(yè)的信息,安全無法保證。因此,企業(yè)在信息化建設(shè)過程中有必要采取高性能的安全防護軟件來保證信息的安全。
篇7
隨著市場經(jīng)濟的不斷發(fā)展,企業(yè)競爭越來越激烈,國際化合作不斷增多,隨之而來的企業(yè)信息安全是目前我國企業(yè)普遍存在的問題。對企業(yè)來說,信息安全是一項艱巨的工作,關(guān)系到企業(yè)的發(fā)展。近年來,圍繞企業(yè)信息安全問題的話題不斷,企業(yè)信息安全事件也頻頻發(fā)生,如何保證企業(yè)信息的安全,保證信息系統(tǒng)的正常運轉(zhuǎn),已經(jīng)成為信息安全領(lǐng)域研究的新熱點。
1 企業(yè)信息安全的意義
信息安全是一個含義廣泛的名詞,是指防止信息財產(chǎn)被故意的或偶然的非授權(quán)泄露、更改、破壞,或防止信息被非法辨識、控制,即確保信息的保密性、可用性、完整性和可控性。企業(yè)的正常運轉(zhuǎn),離不開信息資源的支撐。企業(yè)信息安全建設(shè)對企業(yè)的發(fā)展意義重大。
首先,信息安全是時展的需要。計算機網(wǎng)絡(luò)時代的發(fā)展,改變了傳統(tǒng)的商務(wù)運作模式,改變了企業(yè)的生產(chǎn)方式和思想觀念,極大推動了企業(yè)文化的發(fā)展。企業(yè)信息安全的建設(shè)將使得企業(yè)的管理水平與國際先進水平接軌,從而成長為企業(yè)向國際化發(fā)展與合作的有力支撐。
其次,信息安全是企業(yè)發(fā)展的需要。企業(yè)的信息化建設(shè)帶來了生產(chǎn)效率提高、成本降低、業(yè)務(wù)拓展等諸多好處。當(dāng)前越來越多的企業(yè)信息和數(shù)據(jù),都是以電子文檔的形式存在,對企業(yè)來說,信息安全是使企業(yè)信息不受威脅和侵害的保證,是企業(yè)發(fā)展的基本保障,所以,在積極防御,綜合防范的方針指導(dǎo)下,有效地防范和規(guī)避風(fēng)險,建立起一套切實可行的長效防范機制,逐步建立起信息安全保障體系,有利于企業(yè)的發(fā)展。
最后,信息安全是企業(yè)穩(wěn)定的必要前提。信息安全成為保障和促進企業(yè)穩(wěn)定和信息化發(fā)展的重點,要充分認(rèn)識信息安全工作的緊迫感和長期性,從企業(yè)的安全、經(jīng)濟發(fā)展、企業(yè)穩(wěn)定和保護企業(yè)利益的角度來思考問題,扎扎實實地做好基礎(chǔ)性工作和基礎(chǔ)設(shè)施建設(shè),在建立信息安全保障體系的過程中,必須搞好鏈接信息安全保障體系建設(shè)安全、建設(shè)健康的網(wǎng)絡(luò)環(huán)境,關(guān)注信息戰(zhàn)略,保障和促進信息化的健康發(fā)展。
2 企業(yè)信息安全的現(xiàn)狀
我國企業(yè)信息安全包括計算機系統(tǒng)的硬、軟件及系統(tǒng)中的數(shù)據(jù)受到保護,不受偶然的或惡意的原因而遭到破壞、更改、泄露,使得系統(tǒng)連續(xù)、可靠、正常的運行,網(wǎng)絡(luò)服務(wù)不中斷。計算機和網(wǎng)絡(luò)技術(shù)具有復(fù)雜性和多樣性,使得企業(yè)信息安全成為一個需要持續(xù)更新和提高的領(lǐng)域。就目前來看,主要存在以下三個方面的隱患。
2.1 企業(yè)缺少信息安全管理制度
企業(yè)信息安全是一個比較新的領(lǐng)域,目前還缺少比較完善的法規(guī),現(xiàn)有的法規(guī),由于相關(guān)安全技術(shù)和手段還沒有成熟和標(biāo)準(zhǔn)化,法規(guī)也不能很好地被執(zhí)行,安全標(biāo)準(zhǔn)和規(guī)范的缺少,導(dǎo)致無從制定合理的安全策略并確保此策略能被有效執(zhí)行。企業(yè)的信息系統(tǒng)安全問題是一個系統(tǒng)工程,涉及到計算機技術(shù)和網(wǎng)絡(luò)技術(shù)以及管理等方方面面,同時,隨著信息系統(tǒng)的延伸和新興技術(shù)集成應(yīng)用升級換代,它又是一個不斷發(fā)展的動態(tài)過程。因此對企業(yè)信息系統(tǒng)運行風(fēng)險和安全需求應(yīng)進行同期化的管理,不斷制定和調(diào)整安全策略,只有這樣,才能在享受企業(yè)信息系統(tǒng)便利高效的同時,把握住信息系統(tǒng)安全的大門。
2.2 員工缺少安全管理的責(zé)任心
一個企業(yè)的信息系統(tǒng)是企業(yè)全體人員參與的,不考慮全員參與的信息安全方案,恰恰忽視信息安全中最關(guān)鍵的因素――人,因為他們才是企業(yè)信息系統(tǒng)的提供者和使用者,他們是影響信息安全系統(tǒng)能否達到預(yù)期要求的決定因素。在眾多的攻擊行為和事件中,發(fā)生最多的安全事件是信息泄露事件。攻擊者主要來自企業(yè)內(nèi)部,而不是來自企業(yè)外部的黑客等攻擊者,安全事件造成最大的經(jīng)濟損失主要是內(nèi)部人員有意或無意的信息泄露事件。針對內(nèi)部員工的泄密行為,目前還沒有成熟的、全面的解決,對于來自企業(yè)信息內(nèi)部信息泄密的安全問題,一直是整個信息安全保障體系的難點和弱點所在。
2.3 信息系統(tǒng)缺乏信息安全技術(shù)
計算機信息安全技術(shù)是一門由密碼應(yīng)用技術(shù)、信息安全技術(shù)、數(shù)據(jù)災(zāi)難與數(shù)據(jù)恢復(fù)技術(shù)、操作系統(tǒng)維護技術(shù)、局域網(wǎng)組網(wǎng)與維護技術(shù)、數(shù)據(jù)庫應(yīng)用技術(shù)等組成的計算機綜合應(yīng)用學(xué)科。由于認(rèn)識能力和技術(shù)發(fā)展的局限性,在硬件和軟件設(shè)計過程中,難免留下技術(shù)缺陷,網(wǎng)絡(luò)硬件、軟件系統(tǒng)多數(shù)依靠進口,由此可造成企業(yè)信息安全的隱患,現(xiàn)在黑客的攻擊并不是為了破壞底層系統(tǒng),而是為了入侵應(yīng)用,竊取數(shù)據(jù),帶有明顯的商業(yè)目的,許多黑客就是通過計算機操作系統(tǒng)的漏洞和后門程序進入企業(yè)信息系統(tǒng)。隨著網(wǎng)絡(luò)應(yīng)用要求的越來越多,針對應(yīng)用的攻擊也越來越多,除了在管理制度上確保信息安全外,還要在技術(shù)上確保信息安全。
3 企業(yè)信息安全中存在的問題
信息時代的到來,從根本上改變了企業(yè)經(jīng)營形式,企業(yè)實施信息化為其帶來便利的同時也產(chǎn)生了巨大的信息安全風(fēng)險。由于我國企業(yè)信息安全工作還處于起步階段,基礎(chǔ)薄弱,導(dǎo)致信息安全存在一些亟待解決的問題。比較常見的問題有病毒危害、“黑客”攻擊和網(wǎng)絡(luò)攻擊等,這些問題給企業(yè)造成直接的經(jīng)濟損失,成為企業(yè)信息安全的最大威脅,使企業(yè)信息安全存在著風(fēng)險因素。
3.1 病毒危害
計算機病毒是指編制或者在計算機程序中插入的破壞計算機功能或者數(shù)據(jù),影響計算機使用并且能夠自我復(fù)制的一組計算機指令或者程序代碼,它是具有破壞作用的程序或指令集合。計算機病毒已經(jīng)泛濫成災(zāi),幾乎無孔不入,據(jù)統(tǒng)計,計算機病毒的種類已經(jīng)超過4萬多種,而且還在以每年40%的速度在遞增,隨著Internet技術(shù)的發(fā)展,病毒在企業(yè)信息系統(tǒng)中傳播的速度越來越快,其破壞性也越來越來越強。
3.2 “黑客”攻擊
“黑客”是英文Hacker的諧音,黑客是利用技術(shù)手段進入其權(quán)限以外的計算機系統(tǒng)的人。黑客破解或破壞某個程序、系統(tǒng)及網(wǎng)絡(luò)安全,或者破解某系統(tǒng)或網(wǎng)絡(luò)以提醒該系統(tǒng)所有者的系統(tǒng)安全漏洞的過程。通常采用后門程序、信息炸彈、拒絕服務(wù)、網(wǎng)絡(luò)監(jiān)聽、密碼破解等手段侵入計算機系統(tǒng),盜竊系統(tǒng)保密信息,進行信息破壞或占用系統(tǒng)資源,黑客攻擊已經(jīng)成為近年來經(jīng)常出現(xiàn)的問題。
3.3 網(wǎng)絡(luò)攻擊
網(wǎng)絡(luò)攻擊就是對網(wǎng)絡(luò)安全威脅的具體表現(xiàn),利用網(wǎng)絡(luò)存在的漏洞和安全缺陷對系統(tǒng)和資源進行的攻擊。尤其是在最近幾年里,網(wǎng)絡(luò)攻擊技術(shù)和攻擊工具有了新的發(fā)展趨勢,使借助Internet運行業(yè)務(wù)的企業(yè)面臨著前所未有的風(fēng)險。由此可知,企業(yè)的信息安全問題、以及對信息的安全管理都是至關(guān)重要的。要保證企業(yè)信息安全,就必須找出存在信息安全問題的根源,并具有良好的安全管理策略。
4 企業(yè)信息安全的解決方案
為確保企業(yè)信息安全,要堅持積極防御,綜合防范的方針,全面提高信息安全防護能力。因此,面對企業(yè)信息安全的現(xiàn)狀和企業(yè)信息安全發(fā)展中出現(xiàn)的問題,必須實施對企業(yè)的信息安全管理,建設(shè)信息安全管理體系,只有建立完善的安全管理制度,將信息安全管理自始至終貫徹落實于信息管理系統(tǒng)的方方面面,企業(yè)信息安全才能得以實現(xiàn)。企業(yè)信息安全的解決方案,具體表現(xiàn)在以下三個方面:
4.1 建立完善的安全管理體系
完整的企業(yè)信息系統(tǒng)安全管理體系首先要建立完善的組織體系,完成制定并信息安全管理規(guī)范和建立信息安全管理組織等工作,保障信息安全措施的落實以及信息安全體系自身的不斷完善。并建立一套信息安全規(guī)范,詳細說明各種信息安全策略。一個詳細的信息安全規(guī)劃可以減輕對于人的因素帶來的信息安全問題。最基本的企業(yè)安全管理過程包括:采用科學(xué)的企業(yè)信息資產(chǎn)評估和風(fēng)險分析模型法、設(shè)計完備的信息系統(tǒng)動態(tài)安全模型、建立科學(xué)的可實施的安全策略,采取規(guī)范的安全防范措施、選用可靠穩(wěn)定的安全產(chǎn)品等。安全防范體系的建立不是一勞永逸的,企業(yè)網(wǎng)絡(luò)信息自身的情況不斷變化,新的安全問題不斷涌現(xiàn),必須根據(jù)暴露出的一些問題,進行更新,保證網(wǎng)絡(luò)安全防范體系的良性發(fā)展,
4.2 提高企業(yè)員工的安全意識
科技以人為本,在信息安全方面也是靠人來維護企業(yè)的利益,我們在企業(yè)信息網(wǎng)絡(luò)鞏固正面防護的時候不能忽視對人的行為規(guī)范和績效管理。企業(yè)員工信息安全意識的高低是一個企業(yè)信息安全體系是否能夠最終成功實施的決定性因素。企業(yè)應(yīng)當(dāng)制定企業(yè)人員信息安全行為規(guī)范,必須有專門管理人才,才能有效地實現(xiàn)企業(yè)安全、可靠、穩(wěn)定運行,保證企業(yè)信息安全。教育培訓(xùn)是培訓(xùn)信息安全人才的重要手段,企業(yè)可以對所有相關(guān)人員進行經(jīng)常性的安全培訓(xùn),強化技術(shù)人員對信息安全的重視,提升使用人員的安全觀念,有針對性的開展安全意識宣傳教育,逐步提高員工的安全意識,強調(diào)人的作用,使他們明確企業(yè)各級組織和人員的安全權(quán)限和責(zé)任,使他們的行為符合整個安全策略的要求。
4.3 不斷優(yōu)化企業(yè)信息安全技術(shù)
企業(yè)一旦制定了一套詳細的安全規(guī)劃來武裝自己,保護其智力資產(chǎn),它就開始投入到選擇采用正確信息安全技術(shù)上。可供企業(yè)選擇的防止信息安全漏洞的安全技術(shù)有很多。當(dāng)企業(yè)選擇采用何種技術(shù)時,首先了解信息安全的三個領(lǐng)域是十分有幫助的,這三個領(lǐng)域變得:驗證與授權(quán)、預(yù)防和抵制、檢測和響應(yīng)。其中,用戶驗證是確認(rèn)用戶身份的一種方法,一旦系統(tǒng)確認(rèn)了用戶身份,那么它就可以決定該用戶的訪問權(quán)限,比如使用用戶名和密碼。預(yù)防和抵抗技術(shù)是指企業(yè)阻止入侵者訪問。對于任何企業(yè),必須對那些故障做好準(zhǔn)備和預(yù)測,目前可以幫助預(yù)防和建設(shè)抵抗攻擊的技術(shù)主要有內(nèi)容過濾、加密和防火墻,在選用防火墻的時候,需要對所安裝的防火墻做一些攻擊測試。此外,企業(yè)信息安全的最后一道屏障是探測和反應(yīng)技術(shù),最常見的探測和反應(yīng)技術(shù)是殺毒軟件。
5 結(jié)語
總之,企業(yè)信息安全是一項復(fù)雜的系統(tǒng)工程,企業(yè)要適應(yīng)現(xiàn)代化發(fā)展的需要,要提高自身信息安全意識,加強對信息安全風(fēng)險防范意識的認(rèn)識,重視安全策略的施行及安全教育,必須做到管理和技術(shù)并重,安全技術(shù)必須結(jié)合安全措施,并加強信息安全立法和執(zhí)法的力度,建立備份和恢復(fù)機制, 為企業(yè)設(shè)計適合實際情況的安全解決方案,制定正確和采取適當(dāng)?shù)陌踩呗院桶踩珯C制,保證企業(yè)安全體系處于應(yīng)有的健康狀態(tài)。
參考文獻:
[1]張帆,企業(yè)信息安全威脅分析與安全策略[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2007(5).
[2]諶曉歡,企業(yè)信息安全問題及解決方案[J].企業(yè)技術(shù)開發(fā),2008(8).
[3]付沙,企業(yè)信息安全策略的研究與探討[J].商場現(xiàn)代化,2007(26).
篇8
1、 引言
隨著信息化建設(shè)的發(fā)展,信息安全越來越多的受到人們的重視,企業(yè)信息安全重點面臨的問題主要表現(xiàn)在[1]:1)網(wǎng)絡(luò)受到外部的惡意攻擊,部分單位無終端接入控制措施,使企業(yè)的正常業(yè)務(wù)無法開展或相關(guān)重要數(shù)據(jù)被盜取;2)網(wǎng)站受到黑客攻擊,由于部分掌握網(wǎng)絡(luò)技術(shù)的不法人員查詢到破解網(wǎng)站所存在的漏洞,加以利用并篡改網(wǎng)站信息及獲取網(wǎng)站管理權(quán)限,使得網(wǎng)站陷入癱瘓;3)信息的監(jiān)管不利產(chǎn)生不良的影響,通常情況下信息沒有主管部門負(fù)責(zé)審核導(dǎo)致監(jiān)管不到位,那么不良信息就可能由于工作人員的疏忽而上傳到網(wǎng)站上,造成不良影響;4)計算機病毒的危害,相關(guān)系統(tǒng)不及時更新補丁和升級,受到病毒入侵并加以利用,篡改應(yīng)用系統(tǒng)信息或獲取管理權(quán)限,使得應(yīng)用系統(tǒng)丟失重要信息。
當(dāng)前,有關(guān)信息系統(tǒng)的安全評價雖然存在著多種多樣的具體實踐方式,但在目前還沒有形成系統(tǒng)化和形式化的評價理論和方法。評價模型基本是基于灰色理論(Gray Theory)或者模糊(Fuzzy)數(shù)學(xué),而評價方法基本上用層次分析法AHP[2](Analytic Hierarchy Process)或模糊層次分析法Fuzzy AHP[3]將定性因素與定量參數(shù)結(jié)合,建立了安全評價體系,并運用隸屬函數(shù)和隸屬度確定待評對象的安全狀況。上述各種安全評估思想都是從信息系統(tǒng)安全的某一個方面出發(fā),如技術(shù)、管理、過程、人員等,著重于評估網(wǎng)絡(luò)系統(tǒng)安全某一方面的實踐規(guī)范。在操作上主觀隨意性較強,其評估過程主要依靠測試者的技術(shù)水平和對網(wǎng)絡(luò)系統(tǒng)的了解程度,缺乏統(tǒng)一的、系統(tǒng)化的安全評估框架,很多評估準(zhǔn)則和指標(biāo)沒有與被評價對象的實際運行情況和信息安全保障的效果結(jié)合起來。
大型企業(yè)信息安全管理體系的研究,就是為了尋找一個科學(xué)、合理的管理體系,并根據(jù)該體系和方法對大型企業(yè)的信息安全狀況和水平進行評價,對信息安全管理績效進行考核。
2、 大型企業(yè)信息安全管理體系的內(nèi)涵
通過管理體系的應(yīng)用,將對大型企業(yè)信息安全產(chǎn)生非常重要的作用。一是可以對企業(yè)信息安全的水平做出客觀的反應(yīng),認(rèn)識企業(yè)信息安全存在的不足之處,發(fā)揮考評體系的指導(dǎo)作用,引導(dǎo)企業(yè)“信息安全”工作健康科學(xué)發(fā)展;二是可以為企業(yè)信息安全的建設(shè)指明方向,為信息安全的發(fā)展提供有力支撐;三是可以幫助企業(yè)管理者建立起一套科學(xué)的信息安全管理系統(tǒng),有效控制信息化活動的進程,提高信息安全級別,減少因信息安全事件引起的損失,有利于正確引導(dǎo)和規(guī)范企業(yè)的信息化建設(shè),指導(dǎo)企業(yè)科學(xué)發(fā)展具有重要的意義。
3、 大型企業(yè)信息安全管理體系的主要做法
為了大型企業(yè)信息安全管理體系的建立,提出了管理體系的目標(biāo):對于信息安全方面出現(xiàn)的問題,達到防范目的;對于信息安全工作進行查漏補缺,加強管理;通過評估體系的考核,落實相關(guān)信息安全文件、推進信息安全工作,為企業(yè)信息安全的建設(shè)指明方向,同時注重管理體系整體的時效性,根據(jù)信息安全發(fā)展的不同階段進行及時更新。
1) 建立大型企業(yè)信息安全體系
信息安全體系總體設(shè)計。信息安全體系設(shè)計共分為三級,包含9個一級指標(biāo),14個二級指標(biāo),27個三級指標(biāo)。一級指標(biāo)和二級指標(biāo)為共性指標(biāo),三級指標(biāo)為數(shù)據(jù)采集項。一級指標(biāo)包括:網(wǎng)絡(luò)安全管理、環(huán)境安全管理、應(yīng)用系統(tǒng)安全管理、數(shù)據(jù)安全管理、終端安全管理、操作安全管理、網(wǎng)絡(luò)信息安全、移動信息化安全、服務(wù)器掃描情況。一級和二級指標(biāo)結(jié)構(gòu)圖如下:
2)信息安全考評指標(biāo)的權(quán)重設(shè)計
指標(biāo)權(quán)重理論思路。具體權(quán)重根據(jù)德爾菲法[4]、層次分析法,結(jié)合政策導(dǎo)向確定。
管理體系的指標(biāo)權(quán)重確定方法設(shè)計過程中,選取兩組技術(shù)、管理等方面的專家,其中一組專家根據(jù)各指標(biāo)在企業(yè)信息化中的重要程度,確定各指標(biāo)的相對重要性,采用層次分析法確定各指標(biāo)的權(quán)重。另外一組專家根據(jù)各指標(biāo)在企業(yè)信息化中的重要程度,對各指標(biāo)按百分制進行賦值,確定各指標(biāo)的權(quán)重。綜合兩組專家的意見,初步確定各指標(biāo)的權(quán)重,再組織專家研討會,最終確定各指標(biāo)的權(quán)重。
企業(yè)信息安全考評指標(biāo)總分計算方法:
I=Σ(Pi*Wi) (1)
I表示指標(biāo)體系的總得分;Pi表示第i個指標(biāo)的得分,各指標(biāo)得滿分都是100分;Wi表示第i個指標(biāo)的權(quán)重,所有指標(biāo)權(quán)重的和為100%。
3)建設(shè)大型企業(yè)信息化評價管理系統(tǒng)
為了實施信息安全措施體系,以信息安全體系、信息安全文件和考評制度為基礎(chǔ),研發(fā)包括信息安全在內(nèi)的大型企業(yè)信息化評價管理系統(tǒng)。通過使用該系統(tǒng),將減輕信息化管理部門的負(fù)擔(dān),填報和匯總數(shù)據(jù)的效率顯著提高,最為突出的是以上報數(shù)據(jù)為基礎(chǔ),可以自動、實時地形成各種統(tǒng)計、分析圖表,從而完成以往需要信息化管理人員幾天才能完成的大量統(tǒng)計工作,大大減輕了信息化管理部門的工作強度,增加了信息化管理部門對新情況快速反應(yīng)能力。
系統(tǒng)整體架構(gòu)由數(shù)據(jù)庫層、框架服務(wù)層、應(yīng)用邏輯層、界面表現(xiàn)層組成,系統(tǒng)部署了tomcat下運行的I@Report和BI@Report作為框架服務(wù)層,并在此基礎(chǔ)上開發(fā)了業(yè)務(wù)系統(tǒng)。
系統(tǒng)主要實現(xiàn)了如下功能:
編碼同步、基層權(quán)限管理、評價初始化、基層初評、數(shù)據(jù)提交、部門權(quán)限管理(含單位、指標(biāo)項)、管理部門復(fù)評、信息稽核、數(shù)據(jù)計算、統(tǒng)計管理、查詢管理、決策模型。
建立統(tǒng)一的數(shù)據(jù)報送平臺,提高企業(yè)信息整合水平。
建立在線交流及公告平臺。
系統(tǒng)根據(jù)建立的數(shù)學(xué)模型進行綜合分析,可自動、實時地形成各種統(tǒng)計分析圖表、報告等,例如:信息化評級、信息化水平評測報告。
4、 結(jié)束語
通過大型企業(yè)信息安全管理體系的實施,使企業(yè)信息化水平評估體系更加完善,在考評信息化建設(shè)水平的同時,又對信息安全水平等級有所提升。
參考文獻
[1] 周學(xué)廣,劉藝.信息安全學(xué)[M].北京:機械工業(yè)出版社,2003.
篇9
二是數(shù)據(jù)安全風(fēng)險。數(shù)據(jù)安全風(fēng)險包括競爭性業(yè)務(wù)的經(jīng)營和管理數(shù)據(jù)泄漏,數(shù)據(jù)被人為惡意篡改或破壞等。
三是網(wǎng)絡(luò)安全風(fēng)險。網(wǎng)絡(luò)安全風(fēng)險包括病毒造成網(wǎng)絡(luò)癱瘓與擁塞、內(nèi)部或外部人為惡意破壞造成網(wǎng)絡(luò)設(shè)備癱瘓、來自互聯(lián)網(wǎng)黑客的入侵威脅等。
二、保證企業(yè)信息安全的基本對策
2.1正確認(rèn)識企業(yè)信息安全問題。
企業(yè)的信息安全問題,絕不僅僅是一個僅靠防火墻、密碼等等技術(shù)就能解決的問題,它還與人們的職業(yè)道德、社會道德以及企業(yè)管理等問題密切相關(guān)。因此,在維護企業(yè)信息安全時,我們必須站在宏觀的角度對問題進行考慮。在過去看來,一個企業(yè)信息的安全問題,是領(lǐng)導(dǎo)層或者IT單個部門的事情,但是憑少數(shù)人或部門的工作,對于保障公司的信息不被泄漏,防護信息存儲不被破壞、攻擊和偷盜是很難的事。筆者認(rèn)為,意識指導(dǎo)行動,信息安全問題首先要解決的是員工的思想認(rèn)識問題,只有企業(yè)的每一個人都認(rèn)識到信息安全的重要性,才能在工作中自覺地維護信息安全。因為在任何一個體系中,人都是最活躍、最具有影響力和決定意義的因素,因此對于企業(yè)的信息安全問題而言,企業(yè)內(nèi)部員工才是保護信息安全的最可靠、最有效的重大保障。此外,還可以加強引進信息安全技術(shù)人才以及信息安全管理人才,并在日常工作中,加強對隊伍專業(yè)知識以及工作技能的培訓(xùn),從而為企業(yè)建設(shè)一支強有力的信息安全保衛(wèi)隊伍。其次信息管理部門要全面作好專業(yè)技術(shù)支持與防范工作,根據(jù)業(yè)務(wù)的需求采取適當(dāng)?shù)谋Wo措施,實施專業(yè)應(yīng)用系統(tǒng)。例如,保護企業(yè)信息安全的技術(shù)可以采用主動反擊、網(wǎng)絡(luò)入侵陷阱、密碼、取證、防火墻、安全服務(wù)、防病毒、可信服務(wù)、PKI服務(wù)、身份識別、備份恢復(fù)、網(wǎng)絡(luò)隔離等等保護產(chǎn)品以及保護技術(shù),通過確保信息安全的最大化,來實現(xiàn)企業(yè)生產(chǎn)經(jīng)營持續(xù)發(fā)展以及經(jīng)濟效益的最大化。此外,還可以在工作的過程中,進一步優(yōu)化企業(yè)信息安全管理,并進行管理監(jiān)控以及安全風(fēng)險評估,分析入侵防范、服務(wù)器架構(gòu)等等關(guān)鍵問題,以全面性、多角度的掌控,確保企業(yè)信息系統(tǒng)的安全性、穩(wěn)定性,因為信息安全問題不具有靜態(tài)性,信息管理始終處在一個不停變動的動態(tài)性過程,因此即使我們不可能確保信息的絕對安全,也必須做到相對安全,從而最大限度的降低企業(yè)風(fēng)險。
2.2建立健全信息安全管理制度。
信息安全不僅是技術(shù)問題,更主要是管理問題。任何技術(shù)措施只能起到增強信息安全防范能力的作用,俗話說“三分技術(shù),七分管理”,只有良好的管理工作才能使保障技術(shù)措施得到充分發(fā)揮,是能否對信息網(wǎng)絡(luò)實施有效信息安全保障的關(guān)鍵。現(xiàn)在中國石油股份有限公司內(nèi)控體系中涉及信息內(nèi)部控制的《信息系統(tǒng)總體控制辦法》(以下簡稱“GCC”)就很好的涵蓋了信息安全的各個方面,包括了機房管理、服務(wù)器管理、網(wǎng)絡(luò)管理和系統(tǒng)管理等。因此在實際的工作中,我們可以通過“三步驟”來實現(xiàn)企業(yè)信息的安全管理制度的健全化、完善化。第一,結(jié)合企業(yè)自身的實際,分析企業(yè)存在的問題以及預(yù)期的目標(biāo),制定具有科學(xué)性、合理性、實效性、可行性的信息安全管理制度,使保護信息安全工作做到有法可依,有章可循。第二,建立信息安全管理機構(gòu),明晰信息安全管理負(fù)責(zé)人的職務(wù)和責(zé)任,并建立相應(yīng)的考核機制和激勵機制,以督促、鼓勵相關(guān)負(fù)責(zé)人的工作,提高信息管理工作質(zhì)量。第三,真正貫徹管理措施,加強制度的執(zhí)行力度,只有這樣,才能從根本上實現(xiàn)管理工作以及工作目標(biāo),最終提高企業(yè)的信息安全管理水平。
三、加強企業(yè)信息安全保障的幾點措施
如何有效地解決企業(yè)信息安全的專業(yè)性管理與技術(shù)性防范,筆者認(rèn)為可從以下幾個方面著手。
3.1實行嚴(yán)格的網(wǎng)絡(luò)管理。企業(yè)網(wǎng)與互聯(lián)網(wǎng)的物理隔離、防火墻設(shè)置以及端口限制,與互聯(lián)網(wǎng)相比安全性較高,但在日常運行管理中我們?nèi)匀幻媾R網(wǎng)絡(luò)鏈路維護、違規(guī)使用網(wǎng)絡(luò)事件等問題,具體而言:一是在IP資源管理方面,采用IP+MAC捆綁的技術(shù)手段防止用戶隨意更改IP地址和隨意更換交換機上的端口。這樣,就不會出現(xiàn)IP地址被盜用而不能正常使用網(wǎng)絡(luò)的情況;二是在網(wǎng)絡(luò)流量監(jiān)測方面,使用網(wǎng)絡(luò)監(jiān)測軟件查看數(shù)據(jù)、視頻、語音等各種應(yīng)用的利用帶寬,防止頻繁進行大文件的傳輸,甚至發(fā)現(xiàn)病毒的轉(zhuǎn)移及傳播方向。三是加強服務(wù)器管理。常見應(yīng)用服務(wù)器安裝的操作系統(tǒng)多為WindowsServer,可利用其自帶的安全管理功能進行設(shè)置,包括服務(wù)器安全審核、組策略實施、服務(wù)器的備份策略以及系統(tǒng)補丁更新等。
3.2加強客戶端監(jiān)管。對大多數(shù)單位的網(wǎng)管來說,客戶端的管理都是他們最頭痛的問題。只有得力的措施才能解決這個問題,這里推薦以下方法:
(1)將客戶端都加入到域中,使客戶端強制性納入管理員集中管理的范圍。
(2)只給用戶以普通域用戶的身份登錄到域,這樣就可以限制他們在本地計算機上安裝有安全隱患軟件的權(quán)利。
(3)實現(xiàn)客戶端操作系統(tǒng)補丁程序的自動安裝。
(4)利用企業(yè)IT部門的工作職能,設(shè)置熱線幫助和技術(shù)支持人員,統(tǒng)一管理局域網(wǎng)內(nèi)各客戶端問題。
篇10
信息就是財富,安全才有價值。企業(yè)信息安全決定企業(yè)存亡,是市場競爭的利器。企業(yè)信息安全涉及到多個方面,如信息網(wǎng)絡(luò)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)等。安全防護包括四個方面,如實體安全,是指物理安全,包括環(huán)境、設(shè)備和介質(zhì)等企業(yè)硬件設(shè)施的安全;運行安全,是為保證計算機網(wǎng)絡(luò)信息系統(tǒng)連續(xù)不斷地運行所應(yīng)采取的一系列安全措施,包括風(fēng)險分析、檢測、監(jiān)控與審計跟蹤、應(yīng)急計劃和應(yīng)急措施、計算機病毒檢測與預(yù)防等;信息安全,是指對企業(yè)信息系統(tǒng)中以各種形式存在的信息提供有效的保護,保證信息的準(zhǔn)確性,使其不會因為企業(yè)內(nèi)部或外部的原因而遭到泄露、破壞、刪除或篡改;管理安全,主要是指在實現(xiàn)信息安全管理的整個過程中,人應(yīng)該做什么,如何做,主要是對人的管理。通常把實體安全看作是企業(yè)信息安全的基礎(chǔ),把運行安全看作是對企業(yè)信息安全強有力的支持,對信息本身的保護則是信息安全的核心和最終目標(biāo),而管理安全則是貫穿整個信息安全工作的生命線。
2 企業(yè)信息安全問題分析
今天,信息已成為企業(yè)的重要資源之一,隨著計算機技術(shù)應(yīng)用的普及,各個組織機構(gòu)的運行越來越依賴和離不開計算機,各種業(yè)務(wù)的運行架構(gòu)于現(xiàn)代化的網(wǎng)絡(luò)環(huán)境中。企業(yè)信息系統(tǒng)作為信息化程度高、與外界聯(lián)絡(luò)廣泛的一個特殊系統(tǒng),其業(yè)務(wù)也同樣越來越依賴于計算機網(wǎng)絡(luò),企業(yè)信息安全隨之面臨嚴(yán)峻的考驗。
2009年以來,我國對發(fā)生網(wǎng)絡(luò)安全事件的調(diào)查得出以下數(shù)據(jù):從可能的攻擊來源來看,來自外部的攻擊約占40.2%,來自內(nèi)部的攻擊約占6.6%,內(nèi)外均有的攻擊約占24.8%,還有28.3%的攻擊來歷不明。[1]可見,過半的攻擊來自企業(yè)外部,企業(yè)信息安全建設(shè)重點應(yīng)放在外部攻擊的防御上,同時也應(yīng)加強企業(yè)內(nèi)部信息安全管理以及對其他因素進行控制。
威脅企業(yè)信息安全的外部因素很多,包括黑客攻擊、病毒傳播、技術(shù)缺陷及突發(fā)事件如停電、自然災(zāi)害等不可抗因素。
在常見的內(nèi)部安全威脅中,一些是由工作人員不慎造成的,如安全配置不當(dāng)造成安全漏洞,以及員工某些不經(jīng)意行為對企業(yè)信息資產(chǎn)造成破壞而引起安全問題;另一些信息安全問題是由于被授權(quán)人員為了某種利益,將企業(yè)信息泄露給非授權(quán)人或企業(yè)爭競對手。
造成企業(yè)內(nèi)部信息安全問題的因素,主要包括:員工缺乏安全意識,企業(yè)管理人員對信息安全的認(rèn)知和管理決策水平不高;缺乏一套完善的安全管理制度,更缺乏對安全制度執(zhí)行的嚴(yán)格管理;缺乏既懂技術(shù)又精通信息安全的專業(yè)人才,也缺乏合適的信息安全防護設(shè)施;企業(yè)對信息安全領(lǐng)域的資金和人員投入不夠。
3 企業(yè)信息安全問題的防范
3.1 技術(shù)防范
2009年公安部的調(diào)查結(jié)果顯示,在網(wǎng)絡(luò)安全產(chǎn)品的使用上,防火墻約占30.8%,防病毒約占28.5%,入侵檢測和漏洞掃描約占18.2%,信息內(nèi)容和垃圾郵件約占9.2%,安全審計約占7.4%,其他約占6.0%。綜合運用這些手段,防范效果更佳。
(1) 防火墻技術(shù)
防火墻技術(shù)是通過對網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和服務(wù)類型上的隔離來加強網(wǎng)絡(luò)安全的一種手段。它所保護的對象是網(wǎng)絡(luò)中有明確閉合邊界的一個網(wǎng)塊,而它所防范的對象是來自被保護網(wǎng)塊外部的安全威脅。目前,防火墻產(chǎn)品主要有如下幾種:
包過濾防火墻:通常安裝在路由器上,根據(jù)網(wǎng)絡(luò)管理員設(shè)定的訪問控制清單對流經(jīng)防火墻信息包的IP源地址、IP目標(biāo)地址、封裝協(xié)議(如TCP/IP等)和端口號等進行篩選。
服務(wù)器防火墻:包過濾技術(shù)可以通過對IP地址的封鎖來禁止未經(jīng)授權(quán)者的訪問。服務(wù)器通常由服務(wù)端程序和客戶端程序兩部分構(gòu)成,客戶端程序與中間節(jié)點(Proxy Server)連接,這樣,從外部網(wǎng)絡(luò)就只能看到服務(wù)器而看不到任何的內(nèi)部資源。
狀態(tài)監(jiān)視防火墻:通過檢測模塊(一個能夠在網(wǎng)關(guān)上執(zhí)行網(wǎng)絡(luò)安全策略的軟件引擎)對相關(guān)數(shù)據(jù)的監(jiān)測后,從中抽取部分?jǐn)?shù)據(jù)(即狀態(tài)信息),并將其動態(tài)地保存起來作為以后制定安全決策的參考。采用狀態(tài)監(jiān)視器技術(shù)后,當(dāng)用戶的訪問到達網(wǎng)關(guān)操作系統(tǒng)之前,狀態(tài)監(jiān)視器要對訪問請求抽取有關(guān)數(shù)據(jù)結(jié)合網(wǎng)絡(luò)配置和安全規(guī)定進行分析,以做出接納、拒絕鑒定或給該通信加密等的決定。一旦某個訪問違反了上述安全規(guī)定,安全報警器就會拒絕該訪問,并向系統(tǒng)管理器報告網(wǎng)絡(luò)狀態(tài)。
(2) 病毒防范技術(shù)
計算機病毒實際上是一種在計算機系統(tǒng)運行過程中能夠?qū)崿F(xiàn)傳染和侵害計算機系統(tǒng)的功能程序。互聯(lián)網(wǎng)已經(jīng)得到廣泛應(yīng)用的今天,一個新型的病毒能通過網(wǎng)絡(luò)迅速傳遍世界。為有效保護企業(yè)的信息資源,要求殺毒軟件能支持所有企業(yè)可能用到的互聯(lián)網(wǎng)協(xié)議及郵件系統(tǒng),能適應(yīng)并及時跟上瞬息萬變的時代步伐。
(3) 加密型技術(shù)
以數(shù)據(jù)加密為基礎(chǔ)的網(wǎng)絡(luò)安全系統(tǒng)的特征是:通過對網(wǎng)絡(luò)數(shù)據(jù)的可靠加密來保護網(wǎng)絡(luò)系統(tǒng)中(包括用戶數(shù)據(jù)在內(nèi))的所有數(shù)據(jù)流,從而在不對網(wǎng)絡(luò)環(huán)境作任何特殊要求的前提下,從根本上解決了網(wǎng)絡(luò)安全的兩大要求(即網(wǎng)絡(luò)服務(wù)的可用性和信息的完整性)。加密技術(shù)按加密密鑰與解密密鑰的對稱性可分為對稱型加密、不對稱型加密、不可逆加密。在網(wǎng)絡(luò)傳輸中,加密技術(shù)是一種效率高而又靈活的安全手段。
(4) 入侵檢測技術(shù)
篇11
2.1電子信息的加密技術(shù)
所謂電子信息的加密技術(shù)也就是對于所傳送的電子信息能夠起到一定的保密作用,也能夠使信息、數(shù)據(jù)的傳遞變得更加安全和完整。電子信息的加密技術(shù)是保障電子科技企業(yè)信息安全的重要保證。加密技術(shù)也主要分為對稱以及非對稱兩類,對稱的加密技術(shù)一般都是通過序列密碼或是分組機密的方式來實現(xiàn)的。這其中還包括了明文、密鑰、加密算法以及解密算法五個基本的組成部分。而非對稱加密與對稱加密也存在一定的差異,非對稱加密必須要具備公開密鑰和私有密鑰兩個密鑰,同時,這兩種密鑰只有配對使用,這樣才能解密。因此加密技術(shù)對于電子信息的安全具有很大的保障。如果在發(fā)送電子信息的時候,發(fā)送人是使用加密技術(shù)來發(fā)送郵件的,那么有人竊取信息的時候,也只能夠得到密文,不能得到具體的信息。這樣就大大加強了信息傳送的安全性。加快推進國內(nèi)關(guān)鍵行業(yè)領(lǐng)域信息系統(tǒng)的安全評估測試。在安全評估方面,主要針對主機安全保密檢查與信息監(jiān)管,采取文件內(nèi)容檢索、惡意代碼檢查、數(shù)據(jù)恢復(fù)技術(shù)、網(wǎng)絡(luò)漏洞掃描、互聯(lián)網(wǎng)網(wǎng)站檢測、語意分析等技術(shù),評估分析重要信息是否發(fā)生泄漏,并找出泄漏的原因和渠道。
2.2防火墻技術(shù)
隨著網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,雖然對于信息安全問題已經(jīng)不斷的得到加強,但是一些信息的不安全因素也在逐級的提高。有一些黑客或者是病毒木馬也在不斷的入侵,而這些不安全的因素會極大的威脅到電子科技企業(yè)信息的安全。而針對這種情況,一種比較有效的防護措施就是防火墻技術(shù)的使用。這種技術(shù)可以有效的防止黑客的入侵以及電腦中的信息被篡改等情況的發(fā)生。這樣就能夠有效的保障電子科技企業(yè)信息的安全。加強企業(yè)信息基礎(chǔ)設(shè)施和重要信息系統(tǒng)建設(shè),建設(shè)面向企業(yè)的信息安全專業(yè)服務(wù)平臺。重點開展等級保護設(shè)計咨詢、風(fēng)險評估、安全咨詢、安全測評、快速預(yù)警響應(yīng)、第三方資源共享的容災(zāi)備份、標(biāo)準(zhǔn)驗證等服務(wù);建設(shè)企業(yè)信息安全數(shù)據(jù)庫,為廣大企業(yè)提供快速、高效的信息安全咨詢、預(yù)警、應(yīng)急處理等服務(wù),實現(xiàn)企業(yè)信息安全公共資源的共享共用,提高信息安全保障能力。
3解決電子科技企業(yè)信息安全問題的方法
3.1構(gòu)建電子科技企業(yè)信息安全的管理體系
如果要想有效的保障電子科技企業(yè)的信息安全,除了要不斷的提高安全技術(shù)水平,還要建立起一套比較完善的信息安全管理體系。這樣才能使整個信息安全工作更加有條不紊的進行。在很多電子科技企業(yè)當(dāng)中,最初所建立的相關(guān)信息制度在很大程度上都制約著信息系統(tǒng)的安全性。如果一旦安全管理制度出現(xiàn)了問題,那么一系列的安全技術(shù)都無法發(fā)揮出來。很多信息安全工作也無法正常進行下去。因此,嚴(yán)格的信息安全管理體系對于信息安全的保障具有十分重要的作用。只有當(dāng)信息安全管理形成了一個完善的體系,那么信息安全工作才能夠更加順利的進行,同時也能夠大大的提升信息安全的系數(shù)。
3.2利用電子科技企業(yè)自身的網(wǎng)絡(luò)條件來提供信息安全服務(wù)
一般來說,電子科技企業(yè)都擁有自己的局域網(wǎng),很多企業(yè)也可以通過局域網(wǎng)來相互連通。因此,電子科技企業(yè)應(yīng)該充分的利用這一特點為自身的企業(yè)提供良好地信息安全服務(wù)。通過局域網(wǎng)的連通,不僅能夠在這個平臺上及時的公布一些安全公告以及安全法規(guī),同時還可以進行一些安全軟件的下載,為員工提供一些關(guān)于信息安全的培訓(xùn)。這樣不僅能夠為企業(yè)之間的員工提供一個安全的互相交流的平臺,同時還能夠很好的保障企業(yè)信息安全。針對企業(yè)主機安全保密檢查與信息監(jiān)管,采取文件內(nèi)容檢索、惡意代碼檢查、數(shù)據(jù)恢復(fù)技術(shù)、網(wǎng)絡(luò)漏洞掃描、互聯(lián)網(wǎng)網(wǎng)站檢測、語意分析等技術(shù),評估分析重要信息是否發(fā)生泄漏,并找出泄漏的原因和渠道。
篇12
隨著企業(yè)的信息化建設(shè),企業(yè)信息系統(tǒng)在縱、橫向的耦合程度日益加深,系統(tǒng)間的聯(lián)系也日益緊密,因此企業(yè)的信息安全影響著企業(yè)信息系統(tǒng)的安全、持續(xù)、可靠和穩(wěn)定運行。此外,美國明尼蘇達大學(xué)Bush-Kugel的研究報告指出企業(yè)在沒有信息資料可用的情況下,金融業(yè)至多只能運作2天,商業(yè)則為3天,工業(yè)則為5天。而從經(jīng)濟情況來看,25%的企業(yè)由于數(shù)據(jù)損毀可能隨即破產(chǎn),40%會在兩年內(nèi)破產(chǎn),而僅有7%不到的企業(yè)在5年后繼續(xù)存活。伴隨著監(jiān)管機構(gòu)對信息安全日趨嚴(yán)格的要求,企業(yè)對信息安全的關(guān)注逐漸提高,并對信息安全投入的資源不斷增加,從而使得信息安全越來越為公司高級管理層所關(guān)注。
2 信息安全問題
目前企業(yè)信息安全問題主要包括幾個方面。
(1)信息質(zhì)量底下:無用信息、有害信息或劣質(zhì)信息滲透到企業(yè)信息資源中, 對信息資源的收集、開發(fā)和利用造成干擾。
(2)信息泄漏:網(wǎng)絡(luò)信息泄漏和操作泄漏是目前企業(yè)普遍存在的信息安全困擾。網(wǎng)絡(luò)信息泄漏是信息在獲取、存儲、使用或傳播的時候被其他人非法取得的過程。而操作泄漏則是由于不正當(dāng)操作或者未經(jīng)授權(quán)的訪問、蓄意攻擊等行為,從而使企業(yè)信息泄漏。
(3)信息破壞:指內(nèi)部員工或者外部人員制造和傳播惡意程序, 破壞計算機內(nèi)所存儲的信息和程序, 甚至破壞計算機硬件。
(4)信息侵權(quán):指對信息產(chǎn)權(quán)的侵犯。現(xiàn)代信息技術(shù)的發(fā)展和應(yīng)用, 導(dǎo)致了信息載體的變化、信息內(nèi)容的擴展、信息傳遞方式的增加, 一方面實現(xiàn)了信息的全球共享, 但同時也帶來了知識產(chǎn)權(quán)難以解決的糾紛。
3 信息安全治理的困惑
基于信息安全的重要性,企業(yè)在信息安全治理方面投入了諸多資源,但是在信息安全治理成效方面仍不盡如人意,主要問題在于幾個方面。
(1)信息安全治理的范圍不明確:目前企業(yè)都在盡力實現(xiàn)良好的信息安全治理,但是由于無法正確理解信息安全治理和信息安全管理的區(qū)別,導(dǎo)致了信息安全治理無法與企業(yè)的安全規(guī)劃和企業(yè)戰(zhàn)略形成一致性。表1從工作內(nèi)容、執(zhí)行主體和技術(shù)深度三個層面分析了兩者的區(qū)別。
從表1中可以明確:信息安全治理是為組織機構(gòu)的信息安全定義一個戰(zhàn)略性的框架,指明了具體安全管理工作的目標(biāo)和權(quán)責(zé)范圍,使信息系統(tǒng)安全專業(yè)人員能夠準(zhǔn)確地按照企業(yè)高層管理人員的要求開展工作。
(2)企業(yè)信息安全治理路徑的錯誤理解:企業(yè)在信息安全治理的過程中,最常用的手法是采用信息安全的技術(shù)措施,如使用加密和防偽技術(shù)、認(rèn)證技術(shù)、防病毒技術(shù)、防火墻技術(shù)等方式來進行,但是往往企業(yè)投入很多,卻沒有達到預(yù)想的效果,問題在于,信息安全治理并不單單是技術(shù)問題,信息安全治理也包含了安全戰(zhàn)略、風(fēng)險管理、績效評估、層級報告以及職責(zé)明確等方面。
4 信息安全治理關(guān)注的領(lǐng)域
(1)戰(zhàn)略一致性:信息安全治理需與企業(yè)的發(fā)展戰(zhàn)略和業(yè)務(wù)戰(zhàn)略相一致,建立相互協(xié)作的解決方案。
(2)價值交付:衡量信息安全治理價值交付的基準(zhǔn)是信息安全戰(zhàn)略能否按時、按質(zhì)并在預(yù)算內(nèi)實現(xiàn)預(yù)期的價值目標(biāo)。因此需要設(shè)計明確的價值目標(biāo),對信息安全治理的交付價值進行評估。
(3)資源管理:實現(xiàn)對支持信息運行的關(guān)鍵資源進行最優(yōu)化投資和最佳管理。
(4)風(fēng)險管理:企業(yè)管理層應(yīng)具備足夠的風(fēng)險意識,明確企業(yè)風(fēng)險容忍度,制定風(fēng)險管理策略,將風(fēng)險管理融入到企業(yè)的日常運營中。
(5)績效度量:利用科學(xué)的管理方法,將信息安全治理轉(zhuǎn)換為可評價的目標(biāo)的行動,便于對信息安全各項工作的績效進行有效管理。
5 信息安全治理框架
通過良好的信息安全治理, 可以保護企業(yè)的信息資產(chǎn),避免遭受各種威脅,降低對企業(yè)之傷害,確保企業(yè)的永續(xù)經(jīng)營,以及提升企業(yè)投資回報率及競爭優(yōu)勢。
通過長期的實踐經(jīng)驗以及結(jié)合COBIT標(biāo)準(zhǔn)和GB/T 22080-2008,總結(jié)出信息安全治理的框架主要由四部分組成,如圖1所示。
(1)信息安全戰(zhàn)略:結(jié)合企業(yè)的整體信息技術(shù)戰(zhàn)略規(guī)劃和信息安全治理現(xiàn)狀,制定信息安全戰(zhàn)略。
(2)信息安全組織架構(gòu):根據(jù)企業(yè)層面在決策、管理和執(zhí)行機制對組織結(jié)構(gòu)的要求,建立信息安全治理框架和決策溝通機制,明確公司各級管理層及相關(guān)部門在信息安全組織架構(gòu)中的工作職責(zé)與角色定位。
(3)信息安全職責(zé):根據(jù)公司信息安全組織架構(gòu),進一步明確信息安全相關(guān)崗位的工作職責(zé)、分工界面和匯報路徑等。
(4)信息安全管理制度:信息安全管理制度通過建立一個層次化的制度體系,針對不同的需求方(管理者、執(zhí)行者、檢查者等)從政策、制度、流程、規(guī)范和記錄等方面進行信息安全活動相關(guān)的規(guī)定,實現(xiàn)信息安全的功能和管理目標(biāo)。
6 信息安全治理評估
企業(yè)信息安全治理評估有助于提高信息安全治理投資的效益和效果。企業(yè)的最高管理層和管理執(zhí)行層可以使用信息安全治理成熟度模型建立企業(yè)的安全治理級別。該模型,如表2所示,被應(yīng)用為幾個方面。
(1)在市場環(huán)境中,相對于國際信息安全治理標(biāo)準(zhǔn)、行業(yè)最佳實踐,以及直接競爭對手,了解企業(yè)在信息安全治理上的級別。
(2)進行差距分析,為改進措施提供明確的路徑。
(3)了解企業(yè)的競爭優(yōu)勢和劣勢。
(4)有利于對信息安全治理進行績效評估。
7 結(jié)束語
本文從企業(yè)信息安全治理的實踐出發(fā),概述了目前企業(yè)信息安全治理存在的問題和困惑,總結(jié)了企業(yè)實現(xiàn)有效的信息治理的關(guān)注領(lǐng)域和實施內(nèi)容,為企業(yè)建立良好的信息安全治理提供了基本框架。
參考文獻
[1] 馬峰輝,劉壽強.企業(yè)信息安全治理的經(jīng)濟性探析.計算機安全,2003:70-71.
[2] 婁策群,范昊,王菲.現(xiàn)代信息技術(shù)環(huán)境中的信息安全問題及其對策.中國圖書館學(xué)報,2000(11):33-37.
[3] 劉金鎖,李筱煒,楊維永.企業(yè)實現(xiàn)有效的信息安全治理之路.中國管理信息化,2012(11):37-39.
[4] 黃華軍,錢亮,王耀鈞.基于異常特征的釣魚網(wǎng)站URL檢測技術(shù)[J].信息網(wǎng)絡(luò)安全,2012,(01):23-25.
篇13
瑞星企業(yè)專屬“私有云”為每個企業(yè)單獨構(gòu)建,提供專屬的云應(yīng)用和云服務(wù)。它主要有兩個功能:一,為企業(yè)提供了安全應(yīng)用軟件平臺,便于企業(yè)獲取經(jīng)過瑞星安全認(rèn)證的各類應(yīng)用軟件,便于管理員分發(fā)、管理和監(jiān)控。二,為每個企業(yè)定制專屬的安全服務(wù),企業(yè)客戶端無需存放病毒庫,也無需進行復(fù)雜殺毒運算,大大降低了對系統(tǒng)資源的占用,同時可進行最快速、最及時、最輕便的病毒掃描和防護。
智能動態(tài)資源分配技術(shù)優(yōu)化了殺毒引擎的核心技術(shù),使其變得更加輕便,突破了傳統(tǒng)殺毒軟件一次性將病毒庫加載到內(nèi)存中,使用高負(fù)荷CPU進行運算的方式,并對病毒庫進行了細化,同時優(yōu)化其存儲和加載方式,在殺毒時,實現(xiàn)化整為零、按需加載,從而達到降低資源占用的目的,使更多的老舊電腦也可以流暢運行最先進的殺毒軟件。
大型企業(yè)在遇到安全問題時,最為頭疼的是管理員很難在短時間內(nèi)定位到具體出現(xiàn)問題的電腦,從而使問題變得更加復(fù)雜,延遲解決時間。在新一代瑞星網(wǎng)絡(luò)版殺毒軟件中,增加了第二代身份識別標(biāo)示,對用戶標(biāo)示進行升級,加入了CPU、主板、硬盤串號、Mac地址、微軟身份標(biāo)示等信息,管理員可精確定位每臺電腦。
5S服務(wù)詮釋高端企業(yè)安全理念
將“私有云”、智能動態(tài)資源分配等領(lǐng)先的技術(shù)迅速落地,轉(zhuǎn)化為產(chǎn)品并與專業(yè)的企業(yè)信息安全服務(wù)相結(jié)合,這是瑞星一直追求的目標(biāo)。在瑞星新一代企業(yè)級整體解決方案中,用戶不僅可享受到“私有云”技術(shù)帶來的安全成果,而且能夠得到國內(nèi)首家5S專業(yè)級企業(yè)信息安全服務(wù)。
瑞星公司客服中心總經(jīng)理齊勇表示,在企業(yè)信息安全領(lǐng)域,瑞星向企業(yè)用戶提供了信息安全評估服務(wù)、信息安全預(yù)警服務(wù)、信息安全專家服務(wù)、信息安全應(yīng)急響應(yīng)服務(wù)、信息安全培訓(xùn)服務(wù)。
1、信息安全評估服務(wù):信息安全始于評估,作為擁有CSP認(rèn)證的安全廠商,瑞星將為用戶全面評估面臨的各種安全風(fēng)險、提供專業(yè)評估報告。
2、信息安全預(yù)警服務(wù):可以通過專屬手機通道、郵件通報、網(wǎng)站掛馬預(yù)警、網(wǎng)站漏洞檢測等方式,第一時間發(fā)出預(yù)警信息,為企業(yè)提供信息安全服務(wù)。
3、信息安全專家服務(wù):通過對口信息安全顧問、專家常駐支持等方式提供技術(shù)支持。