亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        淺談網(wǎng)絡(luò)信息安全風(fēng)險評估問題

        2012-12-31 00:00:00賈芳姝
        計算機光盤軟件與應(yīng)用 2012年14期

        摘要:我國的信息化進程時間比較短,在網(wǎng)絡(luò)信息技術(shù)高速發(fā)展的過程中,其安全問題也不斷地暴露出來。信息安全風(fēng)險評估是建立信息安全體系的基礎(chǔ),是信息系統(tǒng)安全工程的一個關(guān)鍵組成部分。本文探討了目前網(wǎng)絡(luò)信息安全風(fēng)險評估工作中急需解決的問題。

        關(guān)鍵詞:信息安全;風(fēng)險評估;脆弱性;威脅

        中圖分類號:TP393.08 文獻標識碼:A 文章編號:1007—9599 (2012) 14—0000—02

        一、引言

        隨著信息技術(shù)的飛速發(fā)展,關(guān)系國計民生的關(guān)鍵信息資源的規(guī)模越來越大,信息系統(tǒng)的復(fù)雜程度越來越高,保障信息資源、信息系統(tǒng)的安全是國民經(jīng)濟發(fā)展和信息化建設(shè)的需要。信息安全的目標主要體現(xiàn)在機密性、完整性、可用性等方面。風(fēng)險評估是安全建設(shè)的出發(fā)點,它的重要意義在于改變傳統(tǒng)的以技術(shù)驅(qū)動為導(dǎo)向的安全體系結(jié)構(gòu)設(shè)計及詳細安全方案的制定,以成本一效益平衡的原則,通過評估信息系統(tǒng)面臨的威脅以及脆弱性被威脅源利用后安全事件發(fā)生的可能性,并結(jié)合資產(chǎn)的重要程度來識別信息系統(tǒng)的安全風(fēng)險。信息安全風(fēng)險評估就是從風(fēng)險管理角度,運用科學(xué)的分析方法和手段,系統(tǒng)地分析信息化業(yè)務(wù)和信息系統(tǒng)所面臨的人為和自然的威脅及其存在的脆弱性,評估安全事件一旦發(fā)生可能造成的危害程度,提出有針對性的抵御威脅的防護對策和整改措施,以防范和化解風(fēng)險,或者將殘余風(fēng)險控制在可接受的水平,從而最大限度地保障網(wǎng)絡(luò)與信息安全。

        二、網(wǎng)絡(luò)信息安全的內(nèi)容和主要因素分析

        “網(wǎng)絡(luò)信息的安全”從狹義的字面上來講就是網(wǎng)絡(luò)上各種信息的安全,而從廣義的角度考慮,還包括整個網(wǎng)絡(luò)系統(tǒng)的硬件、軟件、數(shù)據(jù)以及數(shù)據(jù)處理、存儲、傳輸?shù)仁褂眠^程的安全。

        網(wǎng)絡(luò)信息安全具有如下5個特征:1.保密性。即信息不泄露給非授權(quán)的個人或?qū)嶓w。2.完整性。即信息未經(jīng)授權(quán)不能被修改、破壞。3.可用性。即能保證合法的用戶正常訪問相關(guān)的信息。4.可控性。即信息的內(nèi)容及傳播過程能夠被有效地合法控制。5.可審查性。即信息的使用過程都有相關(guān)的記錄可供事后查詢核對。網(wǎng)絡(luò)信息安全的研究內(nèi)容非常廣泛,根據(jù)不同的分類方法可以有多種不同的分類。研究內(nèi)容的廣泛性決定了實現(xiàn)網(wǎng)絡(luò)信息安全問題的復(fù)雜性。

        而通過有效的網(wǎng)絡(luò)信息安全風(fēng)險因素分析,就能夠為此復(fù)雜問題的解決找到一個考慮問題的立足點,能夠?qū)?fù)雜的問題量化,同時,也為能通過其他方法如人工智能網(wǎng)絡(luò)方法解決問題提供依據(jù)和基礎(chǔ)。

        網(wǎng)絡(luò)信息安全的風(fēng)險因素主要有以下6大類:1.自然界因素,如地震、火災(zāi)、風(fēng)災(zāi)、水災(zāi)、雷電等;2.社會因素,主要是人類社會的各種活動,如暴力、戰(zhàn)爭、盜竊等;3.網(wǎng)絡(luò)硬件的因素,如機房包括交換機、路由器、服務(wù)器等受電力、溫度、濕度、灰塵、電磁干擾等影響;4.軟件的因素,包括機房設(shè)備的管理軟件、機房服務(wù)器與用戶計算機的操作系統(tǒng)、各種服務(wù)器的數(shù)據(jù)庫配置的合理性以及其他各種應(yīng)用軟件如殺毒軟件、防火墻、工具軟件等;5.人為的因素,主要包括網(wǎng)絡(luò)信息使用者和參與者的各種行為帶來的影響因素,如操作失誤、數(shù)據(jù)泄露、惡意代碼、拒絕服務(wù)、騙取口令、木馬攻擊等;6.其他因素,包括政府職能部門的監(jiān)管因素、有關(guān)部門對相關(guān)法律法規(guī)立法因素、教育部門對相關(guān)知識的培訓(xùn)因素、宣傳部門對相關(guān)安全內(nèi)容的宣傳因素等。這些因素對于網(wǎng)絡(luò)信息安全均會產(chǎn)生直接或者間接的影響。

        三、安全風(fēng)險評估方法

        (一)定制個性化的評估方法

        雖然已經(jīng)有許多標準評估方法和流程,但在實踐過程中,不應(yīng)只是這些方法的套用和拷貝,而是以他們作為參考,根據(jù)企業(yè)的特點及安全風(fēng)險評估的能力,進行“基因”重組,定制個性化的評估方法,使得評估服務(wù)具有可裁剪性和靈活性。評估種類一般有整體評估、IT安全評估、滲透測試、邊界評估、網(wǎng)絡(luò)結(jié)構(gòu)評估、脆弱性掃描、策略評估、應(yīng)用風(fēng)險評估等。

        (二)安全整體框架的設(shè)計

        風(fēng)險評估的目的,不僅在于明確風(fēng)險,更重要的是為管理風(fēng)險提供基礎(chǔ)和依據(jù)。作為評估直接輸出,用于進行風(fēng)險管理的安全整體框架。但是由于不同企業(yè)環(huán)境差異、需求差異,加上在操作層面可參考的模板很少,使得整體框架應(yīng)用較少。但是,企業(yè)至少應(yīng)該完成近期1~2年內(nèi)框架,這樣才能做到有律可依。

        (三)多用戶決策評估

        不同層面的用戶能看到不同的問題,要全面了解風(fēng)險,必須進行多用戶溝通評估。將評估過程作為多用戶“決策”過程,對于了解風(fēng)險、理解風(fēng)險、管理風(fēng)險、落實行動,具有極大的意義。事實證明,多用戶參與的效果非常明顯。多用戶“決策”評估,也需要一個具體的流程和方法。

        (四)敏感性分析

        由于企業(yè)的系統(tǒng)越發(fā)復(fù)雜且互相關(guān)聯(lián),使得風(fēng)險越來越隱蔽。要提高評估效果,必須進行深入關(guān)聯(lián)分析,比如對一個老漏洞,不是簡單地分析它的影響和解決措施,而是要推斷出可能相關(guān)的其他技術(shù)和管理漏洞,找出病“根”,開出有效的“處方”。這需要強大的評估經(jīng)驗知識庫支撐,同時要求評估者具有敏銳的分析能力。

        (五)集中化決策管理

        安全風(fēng)險評估需要具有多種知識和能力的人參與,對這些能力和知識的管理,有助于提高評估的效果。集中化決策管理,是評估項目成功的保障條件之一,它不僅是項目管理問題,而且是知識、能力等“基因”的組合運用。必須選用具有特殊技能的人,去執(zhí)行相應(yīng)的關(guān)鍵任務(wù)。如控制臺審計和滲透性測試,由不具備攻防經(jīng)驗和知識的人執(zhí)行,就達不到任何效果。

        (六)評估結(jié)果管理

        安全風(fēng)險評估的輸出,不應(yīng)是文檔的堆砌,而是一套能夠進行記錄、管理的系統(tǒng)。它可能不是一個完整的風(fēng)險管理系統(tǒng),但至少是一個非常重要的可管理的風(fēng)險表述系統(tǒng)。企業(yè)需要這樣的評估管理系統(tǒng),使用它來指導(dǎo)評估過程,管理評估結(jié)果,以便在管理層面提高評估效果。

        四、風(fēng)險評估的過程

        (一)前期準備階段

        主要任務(wù)是明確評估目標,確定評估所涉及的業(yè)務(wù)范圍,簽署相關(guān)合同及協(xié)議,接收被評估對象已存在的相關(guān)資料。展開對被評估對象的調(diào)查研究工作。

        (二)中期現(xiàn)場階段

        編寫測評方案,準備現(xiàn)場測試表、管理問卷,展開現(xiàn)場階段的測試和調(diào)查研究階段。

        (三)后期評估階段

        撰寫系統(tǒng)測試報告。進行補充調(diào)查研究,評估組依據(jù)系統(tǒng)測試報告和補充調(diào)研結(jié)果形成最終的系統(tǒng)風(fēng)險評估報告。

        五、風(fēng)險評估的錯誤理解

        1.不能把最終的系統(tǒng)風(fēng)險評估報告認為是結(jié)果唯一。

        2.不能認為風(fēng)險評估可以發(fā)現(xiàn)所有的安全問題。

        3.不能認為風(fēng)險評估可以一勞永逸的解決安全問題。

        4.不能認為風(fēng)險評估就是漏洞掃描。

        5.不能認為風(fēng)險評估就是 IT部門的工作,與其它部門無關(guān)。

        6.不能認為風(fēng)險評估是對所有信息資產(chǎn)都進行評估。

        六、結(jié)語

        總之,風(fēng)險評估可以明確信息系統(tǒng)的安全狀況和主要安全風(fēng)險。風(fēng)險評估是信息系統(tǒng)安全技術(shù)體系與管理體系建設(shè)的基礎(chǔ)。通過風(fēng)險評估及早發(fā)現(xiàn)安全隱患并采取相應(yīng)的加固方案是信息系統(tǒng)安全工程的重要組成部分,是建立信息系統(tǒng)安全體系的基礎(chǔ)和前提。加強信息安全風(fēng)險評估工作是當前信息安全工作的客觀需要和緊迫需求,但是,信息安全評估工作的實施也存在一定的難題,涉及信息安全評估的行業(yè)或系統(tǒng)各不相同,并不是所有的評估方法都適用于任何一個行業(yè),要選擇合適的評估方法,或開發(fā)適合于某一特定行業(yè)或系統(tǒng)的特定評估方法,是當前很現(xiàn)實的問題,也會成為下一步研究的重點。

        參考文獻:

        [1]王毅剛,吳昌倫.信息安全風(fēng)險評估的策劃[J].信息技術(shù)與標準化,2004,09

        [2]賈穎禾.信息安全風(fēng)險評估[J].中國計算機用戶,2004,24

        [3]楊潔.層次化的企業(yè)信息系統(tǒng)風(fēng)險分析方法研究[J].軟件導(dǎo)刊,2007,03

        [4]楊晨.建立健全信息安全風(fēng)險評估工作機制勢在必行—信息安全專家趙戰(zhàn)生訪談[J].當代通信,2004,22

        [5]黃嬰.信息安全風(fēng)險評估[J].安徽電子信息職業(yè)技術(shù)學(xué)院學(xué)報,2004,Z1

        国产久色在线拍揄自揄拍| 手机看片福利一区二区三区| 影音先锋女人av鲁色资源网久久| 国产做a爱片久久毛片a片 | 国产真实乱人偷精品人妻| 亚洲av第一成肉网| 少妇三级欧美久久| 日韩av在线毛片| 国产亚洲精品日韩香蕉网| 黑人一区二区三区啪啪网站| 日本免费一区二区精品| 亚洲中文字幕日韩综合| 精品无码av一区二区三区不卡| 国产精品午夜福利视频234区| 免费人成在线观看视频播放| 久久人妻AV无码一区二区| 亚洲国产精品成人一区| 职场出轨的人妻中文字幕| 欧洲熟妇色| 夜夜揉揉日日人人| 国产精品久久一区性色a| 色久悠悠婷婷综合在线| 人妻聚色窝窝人体www一区| a亚洲va欧美va国产综合| 亚洲综合色秘密影院秘密影院| 91麻豆精品一区二区三区| 日本女优中文字幕在线播放| 国产精品视频亚洲二区| 久久久av波多野一区二区 | 久久久精品国产免大香伊| 青青久在线视频免费观看| 日韩另类在线| 青青草久热手机在线视频观看| 精品国产三级a在线观看不卡| 中文精品久久久久人妻不卡| 在线综合亚洲欧洲综合网站| 极品美女高潮喷白浆视频| 亚洲二区精品婷婷久久精品| 粉嫩极品国产在线观看免费一区| 亚洲熟妇色自偷自拍另类| 国产在线精品一区二区不卡|