亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        當(dāng)代信息是否安全的標(biāo)準(zhǔn)研究

        2009-04-29 00:00:00付蘊(yùn)華

        摘要:信息是否安全的標(biāo)準(zhǔn)是對(duì)信息產(chǎn)品或系統(tǒng)進(jìn)行安全測(cè)定的一類標(biāo)準(zhǔn),本文介紹了國(guó)內(nèi)外現(xiàn)有的信息安全評(píng)估標(biāo)準(zhǔn),并對(duì)這些標(biāo)準(zhǔn)進(jìn)行了詳細(xì)的比較、討論;最后研究了安全評(píng)估標(biāo)準(zhǔn)中面臨的問題及進(jìn)一步完善方法。

        關(guān)鍵詞:信息安全評(píng)估標(biāo)準(zhǔn)

        0 引言

        信息全球化成為顯著的時(shí)代特征。今天,信息全球化已不再是一個(gè)停留在紙面上的名詞或概念,它已經(jīng)全面進(jìn)入我們的生活,在各方面產(chǎn)生著影響,并成為一個(gè)顯而易見的發(fā)展趨勢(shì),同時(shí),它還引發(fā)了當(dāng)今世界的深刻變革。信息資源日益成為重要生產(chǎn)要素、無形資產(chǎn)和社會(huì)財(cái)富。信息安全重要性與日俱增,成為各國(guó)面臨的共同挑戰(zhàn)。在《2006-2020年國(guó)家信息化發(fā)展戰(zhàn)略》中,“建設(shè)國(guó)家信息安全保障體系”已經(jīng)做為我國(guó)信息化發(fā)展的9大戰(zhàn)略重點(diǎn)之一。信息安全評(píng)估是指評(píng)估機(jī)構(gòu)依據(jù)信息安全評(píng)估標(biāo)準(zhǔn),采用一定的方法對(duì)信息產(chǎn)品或系統(tǒng)安全性進(jìn)行評(píng)價(jià)。信息安全評(píng)估標(biāo)準(zhǔn)是信息安全評(píng)估的行動(dòng)指南。在信息安全管理領(lǐng)域里,由于標(biāo)準(zhǔn)眾多,對(duì)于標(biāo)準(zhǔn)的爭(zhēng)論從未停息過,有ISO/IEC的國(guó)際標(biāo)準(zhǔn)17799、13335;有美國(guó)國(guó)家標(biāo)準(zhǔn)和技術(shù)委員會(huì)(NIST)的特別出版物系列、英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)的7799系列;在我國(guó),有風(fēng)險(xiǎn)管理、災(zāi)難恢復(fù)的國(guó)家政策。本文將對(duì)目前主要使用的標(biāo)準(zhǔn):TCSEC ITSEC CC ISO15408 BS7799/ISO7799 GB17859-1999進(jìn)行逐一介紹并進(jìn)行比較。

        1 安全評(píng)估標(biāo)準(zhǔn)介紹

        國(guó)際上針對(duì)計(jì)算機(jī)安全的等級(jí)防護(hù)和評(píng)估制定了多個(gè)標(biāo)準(zhǔn)。

        1.1 側(cè)重于對(duì)系統(tǒng)和產(chǎn)品的技術(shù)指標(biāo)方面的標(biāo)準(zhǔn) 美國(guó)國(guó)防部于1985年公布可信的計(jì)算機(jī)系統(tǒng)安全評(píng)估標(biāo)準(zhǔn)(TCSEC,從橘皮書到彩虹系列),是計(jì)算機(jī)系統(tǒng)信息安全評(píng)估的第一個(gè)正式標(biāo)準(zhǔn)。它把計(jì)算機(jī)系統(tǒng)的安全分為4類、7個(gè)級(jí)別,對(duì)用戶登錄、授權(quán)管理、訪問控制、審計(jì)跟蹤、隱蔽通道分析、可信通道建立、安全檢測(cè)、生命周期保障、文檔寫作、用戶指南等內(nèi)容提出了規(guī)范性要求。法、英、荷、德歐洲四國(guó)90年代初聯(lián)合發(fā)布信息技術(shù)安全評(píng)估標(biāo)準(zhǔn)(ITSEC,歐洲百皮書),它提出了信息安全的機(jī)密性、完整性、可用性的安全屬性。ITSEC把可信計(jì)算機(jī)的概念提高到可信信息技術(shù)的高度上來認(rèn)識(shí),對(duì)國(guó)際信息安全的研究、實(shí)施產(chǎn)生了深刻的影響。信息技術(shù)安全評(píng)價(jià)的通用標(biāo)準(zhǔn)(CC)由六個(gè)國(guó)家(美、加、英、法、德、荷)于1996年聯(lián)合提出的,并逐漸形成國(guó)際標(biāo)準(zhǔn)ISO15408。CC標(biāo)準(zhǔn)是第一個(gè)信息技術(shù)安全評(píng)價(jià)國(guó)際標(biāo)準(zhǔn),它的發(fā)布對(duì)信息安全具有重要意義,是信息技術(shù)安全評(píng)價(jià)標(biāo)準(zhǔn)以及信息安全技術(shù)發(fā)展的一個(gè)重要里程碑。該標(biāo)準(zhǔn)定義了評(píng)價(jià)信息技術(shù)產(chǎn)品和系統(tǒng)安全性的基本準(zhǔn)則,提出了目前國(guó)際上公認(rèn)的表述信息技術(shù)安全性的結(jié)構(gòu),即把安全要求分為規(guī)范產(chǎn)品和系統(tǒng)安全行為的功能要求以及解決如何正確有效地實(shí)施這些功能的保證要求。

        1.2 偏重于安全管理方面的標(biāo)準(zhǔn) 1995年,英國(guó)貿(mào)工部根據(jù)英國(guó)國(guó)內(nèi)企業(yè)對(duì)信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們,制定了世界上第一個(gè)信息安全管理體系標(biāo)準(zhǔn)BS7799-1:1995《信息安全管理實(shí)施規(guī)則》,作為工商業(yè)和大、中、小型組織實(shí)施信息安全管理的指南。1998年,為了適應(yīng)第三方認(rèn)證的需要,英國(guó)又制定了第一個(gè)信息安全管理體系認(rèn)證標(biāo)準(zhǔn)——BS7799-2:1998《信息安全管理體系規(guī)范》,作為對(duì)一個(gè)組織的全面或部分信息安全管理體系進(jìn)行評(píng)審認(rèn)證的依據(jù)標(biāo)準(zhǔn)。1999年,鑒于計(jì)算機(jī)和信息處理技術(shù),尤其是網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的迅速發(fā)展,英國(guó)又對(duì)信息安全管理體系標(biāo)準(zhǔn)進(jìn)行了修訂。修訂后的BS7799-1:1999和BS7799-2:1999分別取代了BS7799-1:1995和BS7799-2:1998。新修訂的1999版標(biāo)準(zhǔn)進(jìn)一步強(qiáng)調(diào)了組織在商務(wù)工作中所涉及的信息安全和信息安全責(zé)任。2000年12月,BS7799-1:1999已經(jīng)被ISO/IEC正式采納成為國(guó)際標(biāo)準(zhǔn)——ISO/IEC 17799:2000《信息技術(shù)——信息安全管理實(shí)施規(guī)則》,另外,BS7799-2:1999也于2005年底被ISO/IEC作為藍(lán)本修訂后成為可用于認(rèn)證的ISO/IEC的《信息安全管理體系規(guī)范》。ISO/IEC 27001:2005《信息安全管理體系規(guī)范》。

        1.3 我國(guó)目前的安全評(píng)估標(biāo)準(zhǔn) 我國(guó)2001年由中國(guó)信息安全產(chǎn)品測(cè)評(píng)認(rèn)證中心牽頭,將ISO/IEC 15408轉(zhuǎn)化為國(guó)家標(biāo)準(zhǔn)——GB/T 18336-2001《信息技術(shù)安全性評(píng)估準(zhǔn)則》,并直接應(yīng)用于我國(guó)的信息安全測(cè)評(píng)認(rèn)證工作。其中,基礎(chǔ)性等級(jí)劃分標(biāo)準(zhǔn)GB17859—1999計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則,是其他標(biāo)準(zhǔn)的基礎(chǔ);是信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南,為等級(jí)保護(hù)的實(shí)施提供指導(dǎo)。標(biāo)準(zhǔn)體系的基本思想概括為:以信息安全的五個(gè)屬性為基本內(nèi)容,從實(shí)現(xiàn)信息安全的五個(gè)層面,按照信息安全五個(gè)等級(jí)的不同要求,分別對(duì)安全信息系統(tǒng)的構(gòu)建過程、測(cè)評(píng)過程和運(yùn)行過程進(jìn)行控制和管理,實(shí)現(xiàn)對(duì)不同信息類別按不同要求進(jìn)行分等級(jí)安全保護(hù)的總體目標(biāo)。

        2 安全評(píng)估標(biāo)準(zhǔn)比較分析

        2.1 側(cè)重于對(duì)系統(tǒng)和產(chǎn)品的技術(shù)指標(biāo)方面的標(biāo)準(zhǔn)TCSEC、ITSEC、CPCPEC、CC、ISO15408之間的比較 信息評(píng)估標(biāo)準(zhǔn)是經(jīng)歷了TCSEC、ITSEC、CPCPEC、CC、ISO15408這5個(gè)發(fā)展階段,最初的TCSEC是針對(duì)孤立計(jì)算機(jī)系統(tǒng)提出的,該標(biāo)準(zhǔn)適用于軍隊(duì),開始時(shí)應(yīng)用在OS的評(píng)估上,TCSEC與ITSEC均是不涉及開放系統(tǒng)的安全標(biāo)準(zhǔn),僅針對(duì)產(chǎn)品的安全保證要求來劃分等級(jí)并進(jìn)行評(píng)測(cè),并均為靜態(tài)模型,僅能反應(yīng)靜態(tài)安全狀況,CPCPEC雖在兩者的基礎(chǔ)上有一定的發(fā)展,但也未能突破上述的局限性,F(xiàn)C對(duì)TCSEC做了補(bǔ)充和修改,但因其自身的缺陷一直沒有正式投入使用。CC與早期的評(píng)估標(biāo)準(zhǔn)相比,其優(yōu)勢(shì)體現(xiàn)在其結(jié)構(gòu)的開放性、表達(dá)方式的通用性以及結(jié)構(gòu)和表達(dá)方式的內(nèi)在完備性和實(shí)用性等方面。總體來說,各標(biāo)準(zhǔn)適用范圍略有不同,各有優(yōu)劣。

        2.2 CC標(biāo)準(zhǔn)與BS7799的異同點(diǎn) CC和BS7799標(biāo)準(zhǔn)的共同點(diǎn)表現(xiàn)在以下四個(gè)方面:①兩個(gè)標(biāo)準(zhǔn)所涉及的范圍從大的角度來說都是信息安全領(lǐng)域;②兩個(gè)標(biāo)準(zhǔn)對(duì)信息安全的定義相同,都是指對(duì)信息保密性、完整性和可用性的保護(hù);③兩個(gè)標(biāo)準(zhǔn)對(duì)信息安全風(fēng)險(xiǎn)的定義基本相同,都是從資產(chǎn)、威脅、薄弱點(diǎn)和影響來考察風(fēng)險(xiǎn);④兩個(gè)標(biāo)準(zhǔn)都針對(duì)不同的風(fēng)險(xiǎn)提出了相應(yīng)的控制目標(biāo)和控制措施。兩個(gè)標(biāo)準(zhǔn)之間最主要的區(qū)別在于著眼點(diǎn)的不同,簡(jiǎn)單地說,這兩個(gè)標(biāo)準(zhǔn)之間沒有任何緊密聯(lián)系,它們沒有相同或類似的主題。CC側(cè)重于對(duì)系統(tǒng)和產(chǎn)品的技術(shù)指標(biāo),旨在支持產(chǎn)品(最終是指已經(jīng)在系統(tǒng)中安裝了的產(chǎn)品,雖然目前指的是一般產(chǎn)品)中IT安全特征的技術(shù)性評(píng)估。ISO/IEC15408標(biāo)準(zhǔn)還有一個(gè)重要作用,即它可以用于描述用戶對(duì)安全性的技術(shù)需求。BS7799則偏重于安全管理方面的要求。它不是一篇技術(shù)標(biāo)準(zhǔn),而是管理標(biāo)準(zhǔn)。它處理的是對(duì)IT系統(tǒng)中非技術(shù)內(nèi)容的檢查。這些內(nèi)容與人員、流程、物理安全以及一般意義上的安全管理有關(guān)。ISO/IEC17799的目的是“為信息安全管理提供建議,供那些在其機(jī)構(gòu)中負(fù)有安全責(zé)任的人使用。它旨在為一個(gè)機(jī)構(gòu)提供用來制定安全標(biāo)準(zhǔn)、實(shí)施有效的安全管理時(shí)的通用要素,并得以使跨機(jī)構(gòu)的交易得到互信”。CC中雖對(duì)信息安全管理方面提出了一定的要求,但這些管理要求是孤立、相對(duì)靜止的、不成體系的。同樣,BS7799也涉及極小部分的技術(shù)指標(biāo),但僅限于管理上必須的技術(shù)指標(biāo)。因此在這一方面兩個(gè)標(biāo)準(zhǔn)對(duì)其重點(diǎn)強(qiáng)調(diào)部分可互相補(bǔ)充和借鑒,例如在按照BS7799建立體系時(shí)候,可以制定組織的信息產(chǎn)品和系統(tǒng)的采購策略,要求采購?fù)ㄟ^CC認(rèn)證的產(chǎn)品。

        3 安全評(píng)估標(biāo)準(zhǔn)中面臨的問題及進(jìn)一步完善方法

        3.1 建立多邊安全的安全功能 安全評(píng)估標(biāo)準(zhǔn)從一開始就偏重于僅對(duì)系統(tǒng)擁有者和操作者的保護(hù),用戶的安全,特別是通信系統(tǒng)用戶的安全則沒有被考慮,因此提供雙邊或多邊安全的各種技術(shù),就不能用當(dāng)前標(biāo)準(zhǔn)來正確的描述。

        3.2 增強(qiáng)標(biāo)準(zhǔn)的可操作性 目前的信息安全評(píng)估標(biāo)準(zhǔn)只是制定了一個(gè)框架,明確了標(biāo)準(zhǔn)的主體,但是可操作性不強(qiáng),具體的步驟需要大量文檔進(jìn)行補(bǔ)充,而且評(píng)估結(jié)果最終是一個(gè)客觀參考性的結(jié)構(gòu),對(duì)企業(yè)的實(shí)際指導(dǎo)意義不強(qiáng)。

        3.3 加強(qiáng)國(guó)內(nèi)安全標(biāo)準(zhǔn)的研究 從溝通交流的角度說,最好全世界只有一個(gè)標(biāo)準(zhǔn),從國(guó)家安全的角度說,最好所有的標(biāo)準(zhǔn)都和國(guó)外的不同,就像中國(guó)和俄羅斯之間的鐵路一樣,軌距是不同的。標(biāo)準(zhǔn)意味著開放,互通,弱點(diǎn)公開,如果你自豪的宣稱你的系統(tǒng)達(dá)到了CCEAL4安全級(jí)別,那就意味著你同時(shí)也具有EAL4級(jí)缺陷,采用EAL5分析方法就可以解決。目前國(guó)外的標(biāo)準(zhǔn)基本是由政府出資由有關(guān)的職能團(tuán)隊(duì)開發(fā)而來的,從2006年在西班牙召開的ISO/IECJTC1/SC27工作組會(huì)議上來看,我國(guó)目前在信息標(biāo)準(zhǔn)化的組織結(jié)構(gòu)、工作程序等基本運(yùn)作機(jī)制上于國(guó)際標(biāo)準(zhǔn)化組織保持了一致,但是目前我國(guó)在標(biāo)準(zhǔn)的制定及參與方面都有待于進(jìn)一步的加強(qiáng),我們的很多單位盲目地摘抄7799/17799。只有積極參與國(guó)際標(biāo)準(zhǔn)制定,建立穩(wěn)定的國(guó)際標(biāo)準(zhǔn)跟蹤,研究隊(duì)伍,才能對(duì)國(guó)際信息安全發(fā)展形成全面的認(rèn)識(shí)、而踏踏實(shí)實(shí)做好基礎(chǔ)性理論研究,形成我們自己的看法,拿出我們自己的東西,才是我們更應(yīng)該做的。

        4 總結(jié)

        本文從產(chǎn)品的技術(shù)指標(biāo)和安全管理這二方面介紹了國(guó)內(nèi)外現(xiàn)有的信息安全評(píng)估標(biāo)準(zhǔn),并對(duì)這些標(biāo)準(zhǔn)進(jìn)行了詳細(xì)的比較、討論;最后研究了安全評(píng)估標(biāo)準(zhǔn)中面臨的問題及進(jìn)一步完善方法。

        參考文獻(xiàn):

        [1]陳星 胡嘯 國(guó)際信息安全標(biāo)準(zhǔn)熱點(diǎn)問題與發(fā)展趨勢(shì) 《信息技術(shù)與標(biāo)準(zhǔn)化》 2003年12期

        [2]李守鵬,吳希唐.信息安全評(píng)估中的重要概念 《計(jì)算機(jī)安全》2000年.

        [3]中國(guó)信息安全產(chǎn)品測(cè)試認(rèn)證中心 國(guó)家標(biāo)準(zhǔn)GB/T 18336-2001介紹http://www.itsec.gov.cn.

        [4]ISO17799(BS7799).

        [5]ITSEC (the information technology security evaluation criteria version 1.2)1991.

        中文字幕欧美一区| 视频在线观看一区二区三区| 国产精品无码一区二区三区在| 巨胸喷奶水www视频网站| 一本色综合亚洲精品蜜桃冫| 欧美中出在线| 精品国产一区二区三区av新片| 香蕉成人伊视频在线观看| 被黑人猛躁10次高潮视频| 无码不卡高清毛片免费| 精品国产你懂的在线观看| 国产91会所女技师在线观看| 精品国产乱码久久久久久郑州公司| 韩国精品一区二区三区无码视频| 人妻中出精品久久久一区二| 91中文在线九色视频| 中国孕妇变态孕交xxxx| 亚洲精品成人区在线观看| 亚洲色图视频在线观看网站| 男生自撸视频在线观看| 人人妻人人澡人人爽人人精品av| 国内精品伊人久久久久影院对白 | 一区二区三区在线乱码| 亚洲成av人片乱码色午夜| 日日噜噜夜夜爽爽| 无码精品一区二区三区免费16| 69精品国产乱码久久久| 国产亚洲精品美女久久久| 精精国产xxxx视频在线| 午夜成人鲁丝片午夜精品| 国产精品兄妹在线观看麻豆| 亚洲一区二区三区,日本| 国产精品无码片在线观看| 久久人妻内射无码一区三区| 亚洲 自拍 另类 欧美 综合| 国产亚洲女在线线精品| 国内人妖一区二区在线播放| 国产肥熟女免费一区二区| 国产肥熟女视频一区二区三区| 国产精品美女久久久久久大全 | 国产98在线 | 日韩|