已阅读5页,还剩61页未读, 继续免费阅读
(工商管理专业论文)企业信息安全与安全项目投资决策.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
中文摘要 在网络技术得到广泛应用的今天,安全问题也随之而来,并且得到越来越 多的关注。一方面,通过使用现代信息技术,许多企业的综合竞争力得到加强, 另一方面,当企业越来越依赖信息技术时,信息安全就成了企业建设的一大关 键。 面临诸多信息安全问题,企业可以通过员工培训和组织管理来减少内部的 信息安全隐患,同时可以采用各种不同安全技术的信息安全产品组合来防范此 类问题。但是企业的人力、物力和财力的投入不可能是毫无限制的,企业必须 要把有限的资金花到“刀刃 上,那么企业该如何来进行信息安全项目的投资 决策呢? 这是目前急需解决的问题。 本文主要从企业面临的信息风险入手,分析企业对信息安全的实际需求以 及企业可以采用的信息安全防范手段和途径,并结合常见的投资回报分析方法, 提出企业在进行信息安全项目投资时的决策体系。 关键词:信息安全安全风险安全产品安全投资决策 a b s t r a c t n o w a d a y st h ei n f o r m a t i o nt e c h n o l o g yi su s e dm o l lw i d e l yt h a ne v e r ,f a i l i n gt h i s t h ep r o b l e m so fi n f o r m a t i o ns e c u r i t yi sg e r i n gm o l la n dm o l ls e r i o u s m o s t o r g a n i z a t i o n sp a ya t t e n t i o nt ot h i sp r o b l e m o n o n eh a n d m a n ye n t e r p r i s e ss t r e n g t h e n t h e i rc o r ec o m p e t i t i o np o w e rt h r o u g hu s i n gm o d e mi n f o r m a t i o nt e c h n o l o g i e s ,o nt h e o t h e rh a n d ,w h e nm o l le n t e r p r i s e sd e p e n do nt h es a m ei n f o r m a t i o nt e c h n o l o g y , t h e c o n s t r u c t i o no fi n f o r m a t i o ns e c u r i t yb e c o m eak e ym i s s i o nf o ra l lo ft h ee n t e r p r i s e f a c i n gs om a n ys e c u r i t yp r o b l e m s ,t h er u n n e r so fe n t e r p r i s e sc a nk e e pt h e s e a w a yb yt r a i n i n ge m p l o y e e s ,s t r e n g t h e n i n g i n f o r m a t i o nm a n a g e m e n t ,o ru s i n g d i f f e r e n ts e c u r i t yt e c h n o l o g i e s d u et ot h el i m i t a t i o no fh u m a nr e s o u r c e s ,m a t e r i a l r e s o u r c e s ,f i n a n c i a lr e s o u r c e s ,t h em a n a g e ro ft h ee n t e r p r i s em u s ti n v e s t j u s t e n o u g h b a n k r o l lo nt h ep r o j e c t so fi n f o r m a t i o ns e c u r i t y t h e nh o ws h o u l dt h e m a n a g e rd e c i d et h i si n v e s t m e n t ? t h i si sap u z z l ei nf r o n to f u s t h i sp a p e rw a n t st og i v es o m em e t h o d st os o l v et h i sp u z z l e a tf i r s t , i ta n a l y s e s t h ei n f o r m a t i o nr i s k so fe n t e r p r i s e s ,a n dt h e ng i v et h ep r i m a r yw a y sh o we n t e r p r i s e o w n e r sd e a lw i t hi t ,a tl a s tt h i sp a p e rg i v e su sad e c i s i o n - m a k i n gs y s t e mt oh e l pt h e r u n n e r st om a k ear i g h td e c i s i o no ni n f o r m a t i o ns e c u r i t yi n v e s t m e n t k e yw o r d s - i n f o r m a t i o ns e c u r i t y i n f o r m a t i o nr i s k i n f o r m a t i o ns e c u r i t yp r o d u c t d e c i s i o n - m a k i n go fi n f o r m a t i o ns e c u r i t y 独创性声明 本人声明所呈交的学位论文是本人在导师指导下进行的研究工作和取得的 研究成果,除了文中特别加以标注和致谢之处外,论文中不包含其他人已经发 表或撰写过的研究成果,也不包含为获得苤鲞盘鲎或其他教育机构的学位或 证书而使用过的材料。与我一同工作的同志对本研究所做的任何贡献均己在论 文中作了明确的说明并表示了谢意。 学位论文作者签名:婚趣 签字日期:2 。6 年f 2 月2 7r 学位论文版权使用授权书 本学位论文作者完全了解苤鲞盘鲎有关保留、使用学位论文的规定。特 授权丕鲞盘堂可以将学位论文的全部或部分内容编入有关数据库进行检索, 并采用影印、缩印或扫描等复制手段保存、汇编以供查阅和借阅。同意学校向 国家有关部门或机构送交论文的复印件和磁盘。 ( 保密的学位论文在解密后适用本授权说明) 学位论文作者签名:糙导师签名: 签字r 期:幻口年1 2 月2 7 闩签字同期: 同 1 月 ,二 舀。绦百酋轨 第1 章绪论 1 1 信息安全简介 第1 章绪论 随着社会的不断进步,人们对安全的关注度越来越高。“安全”已经成为当 今社会关注的焦点之一:生活要安全,交通要安全,食品要安全,正在各 个企业进行着的信息化当然也需要安全。 从最初的少数企业购买杀毒软件防御病毒侵害,到如今无处不在的安全网 络系统,很明显地在表明这样一个事实:人们已经意识到了信息安全对信息化 建设的重要影响。“信息安全”已经成为遍布全球的热点话题。如何更有效地保 护重要的信息数据、提高计算机信息系统的安全性己经成为几乎所有信息系统 管理者必须考虑和必须解决的一个重要问题。 1 1 1 信息安全概念 从本意上看,信息安全是指信息系统中的硬件、软件及系统中存储、传输 的数据受到保护,免受偶发的或者恶意的原因而遭到破坏、更改、泄露,系统 连续、可靠、正常地运行,系统服务不问断。从广义上来说,凡是涉及到信息 系统中信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都 是网络安全所要研究的领域。 信息安全一般包括物理安全、运行安全、数据安全和管理安全四个方面的 内容。 物理安全是指防护计算机硬件设备、网络设施以及其他通讯与存储介质免 遭地震、水灾、火灾、有害气体和其它环境事故( 如电磁污染等) 的破坏。 运行安全是指为保障系统功能的安全实现,提供一套安全措施( 如风险分 析、审计跟踪、备份与恢复、应急措施) 来保护信息处理过程的安全。 数据安全是指防止数据资源的非授权泄露、更改、破坏,或使信息被非法 系统辨识、控制和否认。即确保数据的完整性、机密性、可用性和可控性。 管理安全是指通过信息安全相关的法律法令和规章制度以及安全管理手 段,确保系统安全地牛存和运营 1 12 信息安全形势 随着互联网络的不断普搜,全球信息化水、r 的不断提高,信息安全的重要 性逐渐,l 现。信息安仝不再仅仅影响个人的工作、学习、生话,它为各国的国 家安全、政治稳定、经济发展、社会生活、健康文化等方方面面起到了生存性 和保障性的支撑作用。 小久前,信息剧刊( ( i n f o r m a t i o nw e e k ) ) ) 杂志的研究部和埃森哲咨询公 司( a c c e n t u r c ,下称埃森哲) 联合进行了2 0 0 6 年度“全球安全调查调查全 面揭示丁商、i t | 十算环境所面临的各种威胁。在受访者当q i ,约有5 7 的美国公 司表示在过去一年中曾遭受病毒攻击,3 4 曾受到蠕虫的攻击,1 8 经历了拒绝 服务( d e n i a l o f - s e r v i c e ,d o s ) 攻击。另外,网络攻击和身份窃取发生的比例分 别为9 和8 ( 各种信息安伞威胁所占比例朝l 图1 一i 所示) :而中国的情形更让 人担忧,有2 3 的公司表示其客户数据安全受到威胁,另有2 7 的公司遭受了 身份窃取形式的攻击。 幽i 1黄国公司各种信息威胁的比例关系 调查结果显示信息安伞有着逐渐恶化的趋势,在去年的调查中,只有6 的 美国公训表示其客,z 记录安全受到某种形式的威胁,另有5 的公司表示其客 户身份曾被盗。今年这些比例儿乎翻番,分别选到1 1o o 和) 9 。 第1 章绪论 1 2 信息安全投资简介 为了解决越来越突出的信息安全问题,无论是重要的政府机关还是大、中、 小型企业都在信息安全项目上投入了大量的资金。 1 2 1 信息安全投资趋势 根据国际数据咨询公司( 以下简称:i d c ) 2 0 0 3 年数据分析显示,目前信 息安全市场的增长远远高于整个i t 市场的增长。i d c 预测,2 0 0 7 年全球信息安 全市场总额将从2 0 0 2 年的6 3 9 亿美元增长为l18 8 亿美元,其中硬件、软件和服 务的市场占有率将分别为3 2 4 、3 4 和3 3 6 ,其市场规模平均增长率分别是 l1 8 、1 2 2 和15 8 。根据i d c 预测,亚太地区信息安全的市场规模将从2 0 0 3 年的3 7 亿美元增长为2 0 0 7 年的8 3 4 亿美元,而中国信息安全市场则从2 亿美 元增长为6 7 亿美元,年均增长率为3 4 ,远远超过整个亚太市场2 2 9 的年均 增长率。就中国信息安全市场而言,2 0 0 4 年继续保持高速增长。全年国内信息 安全市场总体收入已达2 9 6 亿元。 1 2 2 中国信息安全投资发展阶段 面对企业客户对信息安全需求的高速增长,许多传统的i t 公司都加入到提 供信息安全产品和服务的信息产业中来,这也从另一个侧面反映了广大企业对 信息安全的投资情况。 中国联想集团信息安全事业部任增强总经理预测。中国的信息安全产业将 会经历以下三个发展阶段: 1 萌芽阶段( 2 0 0 5 年之前) 这个阶段特点是:国内各行业、各部门开始萌生信息安全的意识从最 初的重视信息化建设却轻视安全体系的构建,发展至意识到安全的重要性并且 希望在企业内部实现安全,但又认为信息安全很神秘,不知从何入手。在此阶 段,各行业的客户都在有意识地学习和积淀信息安全知识,与这一领域的权威 企业广泛交流,了解其技术、理念、产品、服务。与此同时,一些企业、部门 也出现了一些规模较小的、零星的信息安全建设,但并未实现规模化和系统化; 第l 章绪论 而且这个时期政府对于信息安全在宏观政策上的体现是呼吁较多,而具体的推 进事务则比较少,虽然显得很热闹,但实际信息安全建设很少。 2 爆发阶段( 2 0 0 5 - - 2 0 0 9 年) 这个阶段的特点是:国内各行业、部门对于信息安全建设的需求由自发走 向自觉。企业客户已基本了解了信息安全的建设内容与重要意义。很多行业部 门开始对内部信息安全建设展开规划与部署,企业领导高度重视,投资力度不 断加大。信息安全成为了这一阶段企业i t 建设的重中之重。某种意义上,信息 安全市场的需求爆发可说是多年来企业在安全方面的“欠债”所造成的。 3 普惠阶段( 2 0 1 0 年以后) 当信息安全建设与企业整体信息化建设融而为一,信息安全作为一个话题 可能会丧失其“热点效应”,但作为企业i t 建设的关键环节之一,它是普惠的一 一就像空气一样无比重要、无所不在,却又不易为人察觉。 综上两点,企业对信息安全的需求度越来越高,对信息安全的投入也越来 越大,但是如何把有限的资金投入到众多信息安全项目中,并能够达到投资回 报最大化呢? 这是一个目前迫切需要解决的问题。 1 3 本论文的研究方法与撰写结构 本论文尝试通过仔细分析信息安全项目的自身特点,并结合现有衡量投资 回报的常见方法,来获得一种面向企业的、较为实用的信息安全投资决策方法。 本论文共分为6 章。 第一章简单介绍企业信息安全的概念和信息安全投资的基本情况。 第二章主要介绍企业面临的信息安全需求。 第三章主要介绍企业保障信息安全的主要途径 第四章简要介绍了常见的投资决策评价方法。 第五章详细论述了信息安全项目的特点和信息安全项目的投资现状等内 容,以及如何来决定信息安全项目的投资。 第六章是总结与展望。对论文研究内容进行归纳和总结,并对信息安全项 目的投资进行了简单的展望。 4 第2 章企业信息安全和安全需求 第2 章企业信息安全和安全需求 据2 0 0 6 年4 月普华永道咨询公司发布的研究报告表明,英国企业每年用于 解决计算机病毒、间谍软件、黑客攻击以及设备被盗等问题的投入大约为1 8 0 亿美元。该数据比2 0 0 4 年的数据增长了5 0 。在信息安全控制方面,企业每年 的投资增幅从2 0 0 4 年的3 逐渐上升到了4 , - - 5 。 企业不断加大对信息安全的投入,主要是为了避免企业的信息系统遭受常 见的风险。 2 1企业面临的信息风险 当今大部分的企业组织,都已经开始广泛的利用信息化手段提升自身的竞 争力。信息手段可以有效提高企业的运营效率,使企业可以更快速地占领市场, 从而不断发展壮大。然而,在获得这些利益的同时,可能给企业造成重大损失 的信息安全风险同样也在困扰着他们。 从风险源的角度,可以把信息风险划分为:自然事件风险、人为事件风险、 软件系统风险、应用风险和用户使用风险等。 2 1 1 自然事件风险 自然事件风险是指不以人的意志为转移的、不可抗拒的天灾人祸,如地震、 雷击、洪水、火灾等。这些自然威胁发生的概率是比较低的,而且与一个单位 所处的自然环境密切相关,比如有些地方是雷击易发区,几乎每次有雷电产生 时,都会损坏一些相关设施,包括通信器材、网络设备等。 最近,国际上恐怖事件接连发生,恐怖事件造成的损失也是无法估量珠, 如2 0 0 2 年美国9 1 l 事件。恐怖事件造成的风险也是属于自然事件风险。 2 1 2 人为事件风险 一般来说,在现实的计算机信息应用系统巾人为事件造成损失的概率是远 远大于自然事件威胁造成的损失,尤为人们关注。人为事件风险又分为:意外 第2 章企业信息安全和安全需求 的人为事件风险和有意的人为事件风险。 1 意外的人为事件风险 这类安全威胁是各种不确定因素( 不正确的操作、配置、设计或人员的疏 忽大意) 综合在一起时偶然发生的,并不是有人故意造成的。这类风险发生的 概率甚至比有意而为的安全威胁发生的概率还要大,产生的损失也可能是非常 巨大、无法挽回的。曾经有计算机安全专家做过长期调查,得出的结论是:无 论是私人机构还是公共机构,大约6 5 的损失都出自于无意的错误或疏忽。 错误和疏忽对于数据和信息系统完整性的威胁是很大的,它们可能是工作 人员每天处理的成百上千的事务中的数据项出错,也可能是所有类型的用户创 建及编辑的数据出错。许多应用程序,特别是那些用户为了特定目的而编写的 并安装在自己的个人计算机上的程序,由于软件开发过程中缺乏足够的软件质 量控制手段,软件没有经过严格的测试,因此在利用这种的软件处理数据的过 程中就可能产生各种错误。不仅如此,即使非常成熟的软件也不可能检测出所 有的输入数据错误。 用户、数据处理人员、系统管理员以及程序员都会经常地、无意地犯一些 错误,造成了直接或间接的后果。在某些情况下,这些错误就会成为一种威胁, 如某一数据项的错误导致了系统的崩溃;而在另一些情况下,这些错误或疏忽 就有可能使信息系统的某一部门成为这个系统中的薄弱环节,从而有可能被各 种威胁所利用而造成各种损失。 系统在配置及维护中也可能发生错误及疏忽。如现在的网站中很多系统配 置有多处漏洞,有的是由于采用默认配置,有的是身份验证不严格,而有的是 未及时为系统安装补丁升级程序。另一些问题发生在路由器、防火墙的配置错 误,而形成各种漏洞或薄弱环节。这些都为黑客的非法侵入或病毒的感染打开 了方便之门。 较为严重的事件有:内部涉密人员有意或无意泄密,无意更改重要记录信 息,非授权追踪曲线无意查看或存取保密信息,随意更改网络配置和日志记录 信息,随意改变内部网络系统,随意更改授权信息,随意更改信息级别,随意 更改用户标识和口令。 6 第2 章企业信息安全和安全需求 2 有意的人为事件威胁 有意的人为事件威胁包括欺诈或偷窃、内部员工的有意破坏、恶意的黑客 行为、侵犯他人个人隐私、恶意代码以及工业间谍行为。 ( 1 ) 内部窃密和破坏 内部人员熟悉工作中经常使用的计算机系统和应用程序,与外部人员相比, 他们有更多的机会对信息造成破坏。 内部人员可能对计算机信息应用系统构成的威胁主要有:试图获得保密信 息的存取权限;试图获得个人隐私和机密信息;试图进入内部涉密房间和区域; 试图底层修改保密信息;试图从垃圾堆中搜寻机密信息;企图“钻”信息应用 系统的“空子”漏洞。据报道,有人利用金融系统中的金融结算不检查微 小账目的一致性这一漏洞,设计一个小程序,把一些零头划入自己账号,一年 下来竞有十几万元的“收入”。 内部员工有意破坏的原因有很多, 害或其他不公正待遇,而进行报复等。 如:有人认为在工作中受到了打击、伤 己离职的人员也熟悉企业的计算机系统 及其操作运转方式,因此也是一种潜在的威胁,尤其是在他们的准入账号没有 被及时终止的情况下,更容易对系统进行破坏。 ( 2 ) 恶意的黑客行为 恶意的黑客行为是指那些没有被授权的人非法侵入一个企业的计算机系统 进行破坏的行为,这包括内部的和外部的。由于企业连接互联网的计算机系统 的数目在迅速增加,因此大部分黑客有机会侵入这些系统,黑客行为带来的安 全威胁可能已经或将要造成一些损失,尽管现在黑客行为所造成的损失比不上 计算机欺诈、偷窃和内部员工有意破坏等行为造成的损失,但这种行为造成的 直接损失( 如网站主页被修改、信用卡被盗用、网络数据库被破坏和网络阻塞 等) 和商业信誉的破坏也是比较严重的,绝对不应该被忽视的。 与计算机欺诈、偷窃和内部员工有意破坏等安全威胁相比,黑客行为应该 更受到大家的注意和重视,原因是: 黑客行为是最近才流行起来的一种威胁,它与以前企业所面对的来自内 部员工的威胁不同,来自内部的威胁可以用纪律考核等手段来加以约束,而来 7 第2 章企业信息安全和安全需求 自于外部的攻击就不能用这些手段进行限制了。 企业不知道黑客进行攻击的目的是什么? 有可能是浏览一些敏感数据, 有可能是偷窃,也有可能是纯粹搞破坏,所以企业常认为黑客的行为是无限制 的。 黑客的行为使人们感到不安全,特别是他们的身份无法被确定。如果有 入侵入你的计算机系统,而你又能识别他的身份,就可以对此作出处理。如果 无法确定黑客的身份、不知道黑客是如何侵入的,就始终处于不安全状态中。 ( 3 ) 工( 商) 业间谍 工( 商) 业间谍行为是为了帮助另一家企业而收集敏感资料、数据的行为, 其目的常常是为了提高其他企业的竞争能力。这些资料、数据常常是保存在计 算机系统中的,因此计算机安全措施可以保护这些资料、数据,虽然不能完全 避免,但是至少可以减少未经授权的人偷窃这些资料、数据的风险。近年来工 业间谍行为发生的频率不断上升,被窃取的信息主要有3 类,即价格信息、工 艺和制造方法、产品开发和定位信息。其他被窃取的信息包括客户信息、基础 研究信息、销售数据、员工信息和战略计划等。 还有经济间谍和科技间谍,这些间谍行为的主要的目的是为了获取与商业、 科技相关的信息,如谈判立场、底线、合同内容、实验数据、成果报告等。 ( 4 ) 恶意代码 这是指病毒、蠕虫、木马、逻辑炸弹和其他一些意想不到的软件问题。随 着技术的发展,世界各国为抵御这种威胁而投入的技术、人力、物力明显增加, 也促使这种威胁向着越来越高水平发展,造成的损失也就越来越大。称得上“道 高一尺,魔高一丈”。 病毒是一些可以自我复制到可执行文件中的代码段。新的病毒副本可以 在这些被感染的文件执行时被执行。这些病毒可以在一定条件下发作,比如有 些病毒在一些特定的日子会在计算机屏幕上显示一些提示信息。计算机病毒有 可能删除硬盘上的重要数据,甚至可以重写b i o s ,严重破坏计算机系统。病毒 有很多种类型,包括变种病毒、常驻内存的病毒、自我加解密的病毒、多态病 毒等。 第2 章企业信息安全和安全需求 特洛伊木马是一种程序,可以隐藏在正常程序中并执行某种破坏功能。 例如在执行某种正常操作时特洛伊木马可以随机地删除硬盘中的一些文件。从 某些网站下载工具软件时,这些软件中就可能有特洛伊木马程序,把计算机安 全暴露给木马程序的设计者。 蠕虫是一种可以自我复制传播且不需要宿主的完整的程序。这种程序可 以自动生成一个自我复制并执行它,不需要任何的人为干预。蠕虫通常出现在 网络服务中,可以通过网络蔓延到其他的计算机系统中,常常造成计算机系统 的运行缓慢、网络阻塞等后果,大大地占用了计算机和网络资源。 恶意代码造成了系统和网络资源的浪费,而修复系统和网络的费用可能 是惊人的,如果未备份数据遭到病毒破坏,造成的损失则是无法挽回的。 ( 5 ) 侵犯个人隐私 当今信息时代个人隐私受到的威胁越来越严重。大量的个人信息被政府、 信用机构以及私人企业所掌握,并被存放于计算机系统中,这就对个人的隐私 开成了一种威胁,如相关部门的职员就有可能随意查看其关心的有关个人的所 有信息,对他人的隐私造成了非法侵犯。在这些系统中必须采取必要的保护措 施以防止这种情况的发生。 ( 6 ) 其他有意的人为事件威胁 截收。攻击者通过搭线或在电磁波辐射范同内安装截收装置等方式截获 机密信息,或通过对信息流量和流向、通信频度和长度等参数的分析推出有用 信息。这种方式是过去军事对抗、政治对抗和当今经济对抗中最常采用的窃密 方式,也是一种针对信息网络的被动攻击方式。因为它不破坏传输信息的内容, 因此极为隐蔽,不易被察觉。 破坏信息的完整性。 篡改:改变信息流的次序、时序和流向,更改信息的内容和形式。 删除:删除某个消息或消息的某些部分。 插入:在消息中插入一些信息,让接收方读不懂或接收错误的信息。 冒充:冒充领导发布命令、调阅密件;冒充主机欺骗合法主机和合法用户: 冒充网络控制程序套取或修改使用权限、密码和密钥等信息,越权使用网络设 9 第2 章企业信息安全和安全需求 备和资源;接管合法用户,欺骗系统,占用合法用户的资源。 破坏系统的可用性:使合法用户不能正常访问网络资源;使用严格时间要 求的服务不能及时得到响应;摧毁系统。 重放:即攻击者截收并录制信息,然后在必要的时候重发或反复发送这些 信息。例如,一个实体可以重发含有另一个实体鉴别信息的消息,以证明自己 是该实体,达到冒充的目的。 抵赖:发信者事后否认曾经发送过某条信息;发信者事后否认曾经发送过 某条消息的内容;收信者事后否认曾经收到过某条消息;收信者事后否认曾经 收到过某条消息的内容。 3 软件系统风险 软件系统风险主要是指由于软件体系结构的合理程度及其对于外界变化的 适应能力而产生的风险。主要表现为: ( 1 ) 兼容风险 兼容风险是指软件在不进行修改的情况下适应不同的工作环境的能力差而 产生的风险。 ( 2 ) 维护风险 维护风险是指软件为适应不断发菜的业务需求、根据业务需求的变化对软 件进行修改的难易程度而产生的风险。 ( 3 ) 使用风险 使用风险是指软件被用户接受的程度而产生的风险。 4 应用风险 应用风险主要是指在应用系统或软件过程中,尤其是在网络环境下,由于 网络连接或操作而产生的风险。与应用相关的风险包括: ( 1 ) 安全性。信息安全是一个用户与管理者都关注的问题,然而许多公司 没有将安全放在重要位置上,尤其是当公司的资源紧张时,很难说服管理者去 投资于信息安全领域,缺少安全措施主要是由于缺少人力资源、缺少资金、缺 少管理方面人才、缺少工具与解决方案、终端且户缺少安全意识等。 ( 2 ) 未授权访问和改善数据。软件应用应该划分成不同级别的授权。未授 l o 第2 章企业信息安全和安全需求 权访问数据的风险包括允许外界访问和了解目前组织状态与特征的信息泄露。 ( 3 ) 未授权远程访问。越来越多用户要求远程访问局域网提供服务,最简 单的方式是通过调制解调器。每个人都可以通过使用调制解调器访问公司资源。 为防止非授权访问,远程拨号访问应该具有回拨特征,能够识别一个特殊地点 的用户。更复杂的解决方案是在远程终端或者在主机的服务器端,安装具有加 密功能的i d 卡,并且当用户l d 和密码在公网上传输时应该加密。 ( 4 ) 不精确信息。不精确信息的产生主要有两方面:一方面是由于主机与 部门数据库中的数据更新时间不一致;另一方面是管理者可能会不适当地使用 信息。原因是: 没有重要的信息; 没有解释所需要信息的意义与价值; 没有将信息向负责的管理者或决策者汇报。 ( 5 ) 错误或虚假的信息输入。这是最常见的应用系统错误,主要由于数据 手工处理而导致。 ( 6 ) 授权的终端用户滥用。系统是为终端用户设计的,但也容易被他们滥 用,管理者很难判断终端用户是否遵照程序进行工作。 ( 7 ) 不完整的处理。包括由于错误而没有处理的事务或文件。在批处理中, 由于某个文件没有提交,或者在联机处理中,某个触发没有完成事务时可能会 导致此类错误。 ( 8 ) 重复数据处理。在批处理中,由于某个文件被执行多次,或者在联机 处理中,触发某个事务进行数次时会导致此类错误。 ( 9 ) 不及时处理。包括由于生产问题或者其他原因的中断而延误处理。如: 在月末财务处理必须出现,保证一个系统处理的详细事务能够传送到总的账目 中。此外,当联机系统将事务送入批处理系统中也会有时间间断,处理可能会 正当天中断,在第二天开始。 ( 1 0 ) 通信系统失败。两个站点之间的通信线路传递的信息容易遇到偶发 事故,或遭到非授权访问者的篡改,而非常脆弱。 ( 1 1 ) 不充分的测试。独立性测试对于鉴别可能被开发商忽视的设计错误 第2 章企业信息安全和安全需求 十分重要,通常测试人员检查程序,只能肯定系统确定遵照设计而进行开发, 终端客户需要制定测试开发方面的接受准则。接受准则保证终端用户系统的要 求合理。 ( 1 2 ) 不充分的培训。美国高德纳公司( g a r t n e rg r o u p ) 最新调查表明,不 培训造成的损失远超过组织用户培训的投入和信息系统专家在新技术上的投 资。原因是终端用户学习要花费比培训多6 倍的时间。自我培训需要同事帮忙, 耽误不只一个人的时间,并且内容也是不充分的。研究表明,有效的培训计划 能够减少6 倍的支持成本,因为经过培训的终端用户犯的错误更少,问题更少。 ( 1 3 ) 不充分的支持。技术环境复杂与更加复杂的计算机工具使得为终端 用户提供支持更加必要。由于传统i t 部门没有足够的员工或员工没有相应的计 算机知识,帮助终端用户部门,致使终端用户部门的成本增加。因此i t 部门应 能够帮助终端用户之间进行协调,保证程序是一致的、应用是和谐的。 ( 1 4 ) 不充分的文档。终端用户往往忽视文档的重要性。任何由多用户使 用的文档和具有长远利益的程序都必须形成文档。文档同时能辅助开发商解决 问题,对应用进行变更,并使新用户熟悉系统,便于测试等。 5 用户使用风险 用户使用风险主要是指终端用户进行开发和应用过程中产生的风险。包括: ( 1 ) 不充分的使用资源。由于缺少培训与技术资源,用户操作成本会有所 增加。也可能会购买不合适的软硬件以及与组织系统体系不相符的软件解决方 案。 ( 2 ) 不兼容的系统。进行隔离开发的终端用户设计的应用可能与现存的系 统或未来系统的体系结构不兼容,缺少软件硬件标准,可能会导致不能与组织 的其他应用共享数据。 ( 3 ) 冗余系统。由于缺少部门间通信,终端用户可能会开发冗余应用和数 据库。有效的办法是终端用户部门之间进行协调,讨论信息系统项目的可行性。 ( 4 ) 无效的应用。终端用户用第四代语言,如w e b 开发工具进行开发应用, 在这种情况下,用户经常是自学开发。他们缺少结构化应用开发的正式培训, 没有意识到文档的重要性,甚至漏掉一些必要的控制措施,对终端用户系统缺 第2 章企业信息安全和安全需求 少足够的分析与测试,致使其不能满足管理者的期望。 ( 5 ) 职责不分明。传统的系统应用通常需要职责划分,需要各领域的专业 人员分工合作完成。然而,在许多开发项目中,一个人负责整个系统生命周期 的所有阶段,在这种情况下,如果忽视自身局限、考虑不周将会带来很大的风 险。 ( 6 ) 用户开发可能会对开发阶段的分析不全面。没有多方面识别问题,致 使完成的系统不能够解决某些业务问题,或导致系统存在缺陷。 ( 7 ) 非授权访问数据与程序。访问控制是防止未授权访问进入系统的第一 道防线,用i d 或密码进行访问控制通常是较脆弱的,在某些情况下,密码的i d 号是共享使用的,这可能会使应用遭受故意变更或删除的威胁。 ( 8 ) 侵犯版权。软件程序易于复制与安装在多台计算机上。许多组织在管 理培训中没有阐述软件版权问题。许多组织已经侵犯了版权法却没有决识到, 组织应负责控制计算机环境,防止侵犯隐私权、防止版权侵犯。控制使用非法 软件的方法是使用户了解版权以及侵权危害,并且当用户访问计算机时,需要 签订违反相关条例的处罚协议。 ( 9 ) 病毒破坏信息。 上面列写一些计算机信息系统中主要的常见的安全风险,当然不是在所有 的企业信息系统中都会同时遇到所有的风险。 企业运营和管理固有的一些特点,决定了企业对于信息安全的需求有着显 著的集中性的特点。 2 2 企业信息安全需求 随着时间的发展,越来越多的企业将自己的运营管理和智力资产建构在其 信息设施基础之上,企业所面临的安全问题会进一步复杂化和深入化。企业面 临的信息风险虽然非常多,但是从风险事件出现的概率上看,一般企业经常遇 到的信息风险存在许多相同点。为了避免这些风险,企业对信息安全方面提出 了各种各样的要求。具体来说,企业对信息安全的主要需求有如下几点:信息 保密;身份识别;防范病毒;防止攻击、防范信息滥用和误用等几个方面。 第2 章企业信息安全和安全需求 2 2 1 信息保密 企业的信息包含了大量的企业机密信息,一旦这些信息安全受到威胁,可 能会给企业带来巨大的损失,有时甚至会让企业无法持续经营下去。所以企业 信息安全的最重要一点是保障信息的保密性。 保密性是指信息不泄露给非授权用户和实体,不被非法利用。 由于信息系统无法确认是否有非授权的用户窃听信息系统中的数据,所以 就需要使用一些技术措施来对重要信息数据进行保密处理,通常采用数据加密 技术来实现这个目标。经过加密的数据能够保证在信息传输、使用和转换过程 中不被第三方非法获取。数据经过加密过程的变换后,明文转换成了密文,只 有那些经过授权的合法用户,使用正确的密钥,通过特定的解密算法才能将密 文还原成明文,供给合法用户使用。 当然,用来加密重要信息的加密算法必需要具有足够的复杂度,才能排除 非授权用户通过计算破译密文的可能性。 信息系统中常见的保密体制主要有以下三种: 对称密钥密码体制流密码 对称密钥密码体制分组密码 公钥密码体制 2 2 2 身份识别 企业的生存之道在于盈利( 包括经济利益和社会效益) ,而盈利的重要手段 就是进行商品或服务的交易。在传统的交易过程中,双发进行的是面对面的沟 通,是实体的接触,而在信息时代,大量的交易是在网络这个虚拟的世界 中进行的,双方并不一定能够确认对方的身份。即使能够确认对方的身份,由 于交易时没有传统纸质媒介作为凭证,一旦交易结束后某一方反悔,对方只有 接受。 为了保证交易的安全和交易的公正,企业需要能够保障信息的身份识别作 用。 身份识别是信息系统对网络主体进行验证的过程,用户必需明白对方是谁。 1 4 第2 章企业信息安全和安全需求 换句话说,身份识别是对用户身份的证实,用以识别合法或非法的用户,防止 非授权用户访问网络资源。身份认证通常利用的对象包括1 2 1 令( 密码) 、标识符、 信物、指纹、视网膜等证件。 一个合格的身份识别系统需要具有以下特征: 验证者正确识别合法客户的概率极大 攻击者伪装示证者骗取验证者信任的成功率极小 通过重放认真信息进行欺骗和伪装的成功率极小 计算有效性,实现身份认证的算法计算量足够小 通信有效性,实现身份认证所需的通信量足够小 秘密参数能够安全存储 第三方的可信赖性 可证明安全性。 基本的身份识别方法有以下几个: 主体特征认证 口令机制 智能卡 一次性口令 p a p 协议( p a s s w o r da u t h e n t i c a t i o np r o t o c o l ,密码认证协议) ( 查) c h a p 协议( c h a l l e n g eh a n d s h a k e a u t h e n t i c a t i o np r o t o c o l ,竞争握手认证 协议) 。 2 2 3 防范病毒威胁 防范病毒是许多企业对信息安全提出的最基本的需求。统计数据表明:19 9 9 年电脑病毒造成的全球经济损失为3 6 亿美元,2 0 0 0 年,这个数字就增长为4 3 亿美元。2 0 0 1 年,全球电脑病毒所造成的经济损失高达1 2 9 亿美元。2 0 0 2 年, 损失是2 0 0 亿美元,2 0 0 3 年则达到了2 8 0 亿美元。病毒造成的损失发展趋势如 图2 1 所示。 第2 章企业信息安全和安全需求 2 8 0 。、 趴v 饧 。芍一 1 0 i i i 1 9 9 9 年2 0 0 0 年2 0 0 1 年2 0 0 2 年2 0 0 3 年 图2 1 病毒造成损失的趋势图( 单位:亿美元) 计算机病毒的主要危害有: 1 病毒激发对计算机数据信息的直接破坏作用 大部分病毒在激发的时候直接破坏计算机的重要信息数据,所利用的手段 有格式化磁盘、改写文件分配表和目录区、删除重要文件或者用无意义的“垃 圾”数据改写文件、破坏c m o s 设置等。 2 占用磁盘空间和对信息的破坏 寄生在磁盘上的病毒总要非法占用一部分磁盘空间。 引导型病毒的一般侵占方式是由病毒本身占据磁盘引导扇区,而把原来的 引导区转移到其他扇区,也就是引导型病毒要覆盖一个磁盘扇区。被覆盖的扇 区数据永久性丢失,无法恢复。 文件型病毒利用一些d o s 功能进行传染,这些d o s 功能能够检测出磁盘 的未用空间,把病毒的传染部分写到磁盘的未用部位去。所以在传染过程中一 般不破坏磁盘上的原有数据,但非法侵占了磁盘空问。一些文件型病毒传染速 度很快,在短时间内感染大量文件,每个文件都不同程度地加长了,就造成磁 盘空间的严重浪费。 3 抢占系统资源 大多数病毒在动态下都是常驻内存的,这就必然抢占一部分系统资源。病 毒所占用的内存长度大致与病毒本身长度相当。病毒抢占内存,导致内存减少, 一部分软件不能运行。除占用内存外,病毒还抢占中断,干扰系统运行。计算 1 6 0 0 o o o o o 筋 加 坯 加 5 第2 章企业信息安全和安全需求 机操作系统的很多功能是通过中断调用技术来实现的。病毒为了传染激发,总 是修改一些有关的中断地址,在正常中断过程中加入病毒的代码,从而干扰了 系统的正常运行。 4 影响计算机运行速度 病毒进驻内存后不但干扰系统运行,还影响计算机速度,主要表现在: ( 1 ) 病毒为了判断传染激发条件,总要对计算机的工作状态进行监视,这 相对于计算机的正常运行状态既多余又有害。 ( 2 ) 有些病毒为了保护自己,不但对磁盘上的静态病毒加密,而且进驻内 存后的动态病毒也处在加密状态,c p u 每次寻址到病毒处时要运行一段解密程 序把加密的病毒解密成合法的c p u 指令再执行;而病毒运行结束时再用一段程 序对病毒重新加密。这样c p u 额外执行数千条以至上万条指令。 ( 3 ) 病毒在进行传染时同样要插入非法的额外操作。 5 计算机病毒错误与不可预见的危害 编制一个完善的计算机软件需要耗费大量的人力、物力,经过长时间调试 完善,软件才能推出。但在病毒编制者看来既没有必要这样做,也不可能这样 做。很多计算机病毒都是个别人在一台计算机上匆匆编制调试后就向外抛出。 反病毒专家在分析大量病毒后发现绝大部分病毒都存在不同程度的错误。 错误病毒的另一个主要来源是变种病毒。有些初学计算机者尚不具备独立 编制软件的能力,出于好奇或其他原因修改别人的病毒,造成错误。 计算机病毒错误所产生的后果往往是不可预见的,反病毒工作者曾经详细 指出黑色星期五病毒存在9 处错误,乒乓病毒有5 处错误等。但是人们不可能 花费大量时间去分析数万种病毒的错误所在。大量含有未知错误的病毒扩散传 播,其后果是难以预料的。 6 计算机病毒的兼容性对系统运行的影响 兼容性是计算机软件的一项重要指标,兼容性好的软件可以在各种计算机 环境下运行,反之兼容性差的软件则对运行条件“挑肥拣瘦”,要求机型和操作 系统版本等。病毒的编制者一般不会在各种计算机环境下对病毒进行测试,因 此病毒的兼容性较差,常常导致死机。 第2 章企业信息安全和安全需求 7 计算机病毒给用户造成严重的心理压力 据有关计算机销售部门统计,计算机售后用户怀疑“计算机有病毒而提 出咨询约占售后服务工作量的6 0 以上。经检测确实存在病毒的约占7 0 ,另 有3 0 情况只是用户怀疑,而实际上计算机并没有病毒。那么用户怀疑病毒的 理由是什么呢? 多半是出现诸如计算机死机、软件运行异常等现象。这些现象 确实很有可能是计算机病毒造成的。但又不全是,实际上在计算机工作“异常” 的时候很难要求一位普通用户去准确判断是否是病毒所为。大多数用户对病毒 采取宁可信其有的态度,这对于保护计算机安全无疑是十分必要的,然而往往 要付出时间、金钱等方面的代价。仅仅怀疑病毒而冒然格式化磁盘所带来的损 失更是难以弥补。不仅是个人单机用户,在一些大型网络系统中也难免为甄别 病毒而停机。总之计算机病毒像“幽灵 一样笼罩在广大计算机用户心头,给 人们造成巨大的心理压力,极大地影响了现代计算机的使用效率,由此带来的 无形损失是难以估量的。 2 2 4 防范恶意攻击 对于利用互联网来开展业务或者辅助工作的企业来说,黑客的恶意攻击行 为无疑是最令企业信息安全负责人头痛的问题之一。各种媒体上的大量报道和 统计资料显示:现代企业正为形形色色的攻击行为付出高昂的代价,并且仍旧 有大量的信息安全事件没有为人们所知晓。 由于多数企业担心向社会大众公布这些信息会对自身形象造成负面的不利 影响,所以被曝光的案例尚只是冰山一角。另一方面,因为很多企业没有精力 处理日渐频繁的黑客攻击事件,甚至大部分由于恶意攻击造成的损失都没有被 准确统计。 随着黑客攻击手段的不断变化,企业面对的恶意攻击也出现了一些新的变 化趋势,在不远的将来,企业会遇到许多更危险的恶意攻击: 1 超级蠕虫 无论是手段的高明性,还是破坏的危害性,计算机网络受到蠕虫的威胁都 在激增。在民意调查中显示企业仍旧将这一威胁看作是信息安全将面临的最大 第2 章企业信息安全和安全需求 威胁之一,有超过3 6 的人认为超级蠕虫的威胁应该摆在第一位。 超级蠕虫,它一般被认为是混合蠕虫程序。它通常能自我繁殖,并且繁殖 速度会变得更快,传播的范围会变得更广。更可怕的是它的一次攻击就能针对 多个漏洞。例如,超级蠕虫潜入系统后,不是仅仅攻击某个漏洞,而是会尝试 某个已知漏洞,然后尝试一个又一个漏洞。 超级蠕虫的一枚弹头针对多个漏洞发动攻击,所以总有一个会有效果。如 果它发现你未打补丁的地方,那你就在劫难逃了。而事实上没有哪家公司的系 统完全打上了所有的补丁。很多安全专家逐渐看到的通过i m ( 最i j 时消息) 进行传 播的蠕虫就可以说是一种超级蠕虫。黑客将一个链接发给i m 用户后,如果用户 点击链接,蠕虫就会传播给该用户的i m 地址簿上的所有人。有了i m ,用户将 随时处于连接状态,所以也随时会受到攻击。 2 隐秘攻击( s t e a l t h i e ra t t a c k s ) 现在越来越多的黑客把攻击后成功地逃匿i d s 的检测看作是一种艺术,有 许多新工具将能使他们在攻击用户的系统后,不会留下任何蛛丝马迹,有多种 高级黑客技术将能使之成为可能,而这些技术已经被广泛地为专业黑客和一些 高级的“菜鸟”所采用: ( 1 ) 多变代码:这些恶意软件其本身可能是一种病毒,蠕虫,后门或漏洞 攻击脚本,它通过动态地改变攻击代码可以逃避入侵检测系统的特征检测 ( s i g n a t u r e b a s e dd e t e c t i o n ,也可称为模式匹配) 。攻击者常常利用这种多变代码 进入互联网上的一些带有入侵侦测的系统或i d s e s 入侵者警告系统。 ( 2 ) 反鉴识特性( a n t i f o r e n s i c s ) :
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026广东珠海市拱北海关缉私局警务辅助人员招聘15人考试备考试题及答案详解
- 2026年共和县网格员招聘考试参考题库及答案解析
- 宣汉县中医院2026年公开招聘卫生专业技术等人员的考试备考题库及答案详解
- 2026年陕西华山创业有限公司招聘(7人)笔试模拟试题及答案详解
- 2026年会诊制度执行规范考试试卷试题及答案
- 2026年国企党员发展全流程考核试题及答案
- WebGIS考试常见题型试题及答案
- 省医院感染管理工作总结2篇
- 突发事件风险管理 课件 第四章 自然灾害风险管理
- 高考语文三轮复习梳理病句辨析与修改之成分残缺或赘余课件29张
- 高效时间管理高效时间管理课件
- 拆除工程应急预案
- 体育学院《体育教学论-体育教学目标》课件
- 人工智能深度学习技术与应用PPT完整全套教学课件
- GB/T 40733-2021焊缝无损检测超声检测自动相控阵超声技术的应用
- 发展经济学 马工程课件 0.绪论
- GB/T 12906-2008中国标准书号条码
- GA 883-2018公安单警装备强光手电
- 七年级班主任开学第一课(班会)课件
- 化工设备基础知识培训讲义课件
- 3.1DNA是主要的遗传物质-高一生物人教版必修2
评论
0/150
提交评论