信息化建设中信息安全的定位和构筑策略.docx
《信息化建设中信息安全的定位和构筑策略.docx》由会员分享,可在线阅读,更多相关《信息化建设中信息安全的定位和构筑策略.docx(12页珍藏版)》请在优知文库上搜索。
1、信息化建设中信息平安的定位和构筑策略摘要;信息平安学务的不断增多使褥在信息化建设中信息平安受到越来越多的田视,如何在信息化建设中更好的规划和应用信息平安,确保信息化建设的胜利是本文关注的重点。本文从技术和管理两个方面对信息平安涉及到的内容进行了阐述并结合信息系统等级爱护.探讨了在伯恩化建设中如何从宏观和微观两个角度进行信息平安建设,美键词:信息化建设:信息平安;信息系统等级爱护中图分类号:P23文献标识码:A文堂编号:1674-3695-(2009)05-19-051引育随着信息化建设的不断深人,信息平安问题日益突显。目前,世界各国都将信息平安、网络平安作为事关国家平安的大事来抓。2009年5
2、月29口,美国总统奥巴马公布了一份由平安部门官员完成的网络平安评估报告,表示来自网络空间的威遍已经成为美国面临的最严峻的经济和军事威逼之一,宣布在白宫成立网络平安办公室。在中共十六届四中全会上,中心将信息平安与政治平安、经济平安、文化平安并列为四大“国家平安”,明确提出了完善信息平安的战略目标。Ii1.此可见,信息平安对保障个国家的政治、经济、军事平安发挥着越来越重要的作用。因此,信息化建设中信息平安问题的深化探讨很有意义。2信息平安的定位我国的信息化建设始于20世纪80年头,最初的建设主要集中于纸质信息的数字化以及单机应用系统的开发。随着网络技术的不断发展,应用系统的开发也渐渐转向以网络为依
3、托,实现电子政务、电子商务、网上办公等。不仅节约了资源,提高了办事效率,而且扩大了资源共享范围。由于在微型计算机发展之初,对平安的考虑不够,导致微型计算机软、硬件设计上的简化,致使信息资源及其依托的软硬件极易遭到破坏,产生了平安隐患。计算机网络的主要目标是实现资源共享,因此在设计之初也未过多考虑平安问题,从而造成网络协议的平安缺陷。而且随着放用软件功能的不断完善,代码量越来越大,存在的软件漏洞也越来越多。正是由于这些缘由,导致计算机病毒、木马、后门泛滥,严峻威逼信息的平安。随着信息化建设的不断推动,信息化建设的重点由只关注应用系统开发,渐渐转变为系统开发与信息平安建设并重,信息平安被提高到个前
4、所未有的高度。依据目前的观念,信息化建设涉及的内容可划分为三个方面:网络基础设施建设、应用系统开发和信息平安保障,这些称为信息化建设的“三大支柱”,缺一不行。假如把网络基础设施比方成高速马路,把应用系统看作是高速马路上行驶的车辆,那么信息平安就是保障道路和车辆平安所必需遵循的交通法规。我们都知道在没有交通法规的高速马路上行驶车辆会造成什么样的后果,因而我们不难想象,在没有信息平安保障的网络基础设施上运行应用系统将会造成什么样的后果!信息平安是网络基础设施和应用系统的平安保障,其重要性将随着信息化建设的不断推动而更加凸显。3信息平安的范围信息平安的主要目标是实现机密性、完整性和可用性。信息技术平
5、安评估准则(ISO/IEC15408)将信息平安定义为:被评估的信息系统或产品的平安策略、平安功能、平安管理、平安开发、平安维护、平安检测、平安复原和平安评测等概念的总称。信息系统平安保障评估框架(GB/T20274)中将信息系统平安保障定义为:在信息系统的整个生命周期中,通过对信息系统的风险分析,制定并执行相应的平安保障策略,从技术、管理、工程和人员等方面提出平安保障要求,确保信息系统的保密性、完整性和可用性,降低平安风险到可接受的程度,从而保障系统实现机构组织的使命。综合已有的标准和实际工作,我们认为信息平安涉及到整个信息化建设的方方面面,必需融入到信息化建设的全过程。只有在整个信息化建设
6、过程中,通过技术和管理两个方面的考虑,把信息平安作为信息化建设的一个重要目标,才能保障信息化建设的胜利。只重视技术不重视管理,信息平安是无本之木:只注意管理不注意技术,信息平安是“空口政治”;只有技术和管理并重,才能最大程度的供应平安保障。以系统口令为例,口令平安策略要求口令须要定期修改。假如只是把其作为一项平安策略让各部门员工熟知,而不从技术上进行限制,则很难达到效果。因为无论口令改与不改,我们都无从知晓,而且对于大多数人来说,一般观念都是怎么便利怎么来,这样,这项平安策略根本无法贯彻。假如我们通过技术手段,确保若不定期更改密码则无法登陆系统,用户只能定期更改密码。只注意技术不注意管理同样很
7、难保证平安。依旧以系统口令为例,假如我们只是通过技术手段要求员工必需依据要求定期修改口令,而不从管理上进行要求,则很多员工会为了便利,将困难的口令写下来,贴在电脑旁或记在本子上,这同样担心全。权威机构统计表明:在全部的信息平安事故中,70%以上的信息平安问题是由于内部员工的疏忽或有意泄密这些管理方面的绿由造成的,而这些平安问题中的绝大多数是可以通过科学的信息平安管理能够避开或解决。只有员工都树立平安意识,依据优化的技术流程办事,发挥技术和管理的双重作用,信息平安事故才能杜绝。下面,我们就具体探讨一下信息平安所涉及到的这两方面。3.1技术在技术上,信息平安主要通过在信息系统中部署软硬件并正确的配
8、置其平安功能来实现,我们称其为“平安技术手段”。目前常用的平安技术手段有以卜几种:1)身份鉴别:用于对用户的身份进行确认。常采纳的身份鉴别方式有口令、指纹、证书等。其中运用最为广泛的为口令,随着对信息平安的要求不断提高,指纹识别、虹膜识别等一系列生物认证方式得到大范围应用。运用USBKEY来存储用户数字证书来达到身份识别的方式也在很多企事业单位得到广泛应用。2)访问限制:通过限制只有授权用户才可以访问指定资源,防止非授权的访问和授权人员的违规访问O包括H主访问限制和强制访问限制。自主访问限制可以由用户制定平安策略。强制访问限制由系统管理员指定平安策略,用户本身无权更改F1.身的平安属性。3)标
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息化 建设中 信息 安全 定位 构筑 策略
