全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全风险管理理论 摘要: 随着宽带网络和用户规模的不断增长用户对宽带接入业务的高可用性要求不断增强对电信运营商在IP城域、接入网络和支撑系统提出了更高的安全性要求本文从信息安全管理的理念、方法学和相关技术入手结合电信IP城域网提出电信IP城域网安全管理、风险评估和加固的实践方法建议 关键字(Keywords): 安全管理、风险、弱点、评估、城域网、IP、AAA、DNS 1信息安全管理概述 普遍意义上对信息安全的定义是“保护信息系统和信息防止其因为偶然或恶意侵犯而导致信息的破坏、更改和泄漏保证信息系统能够连续、可*、正常的运行”所以说信息安全应该理解为一个动态的管理过程通过一系列的安全管理活动来保证信息和信息系统的安全需求得到持续满足这些安全需求包括“保密性”、“完整性”、“可用性”、“防抵赖性”、“可追溯性”和“性”等 信息安全管理的本质可以看作是动态地对信息安全风险的管理即要实现对信息和信息系统的风险进行有效管理和控制标准ISO154081(信息安全风险管理和评估规则)给出了一个非常经典的信息安全风险管理模型如下图一所示: 图一信息安全风险管理模型 既然信息安全是一个管理过程则对PDCA模型有适用性结合信息安全管理相关标准BS7799(ISO17799),信息安全管理过程就是PLANDOCHECKACT(计划实施与部署监控与评估维护和改进)的循环过程 图二信息安全体系的“PDCA”管理模型 2建立信息安全管理体系的主要步骤 如图二所示在PLAN阶段就需要遵照BS7799等相关标准、结合企业信息系统实际情况建设适合于自身的ISMS信息安全管理体系ISMS的构建包含以下主要步骤: (1)确定ISMS的范畴和安全边界 (2)在范畴内定义信息安全策略、方针和指南 a)Planning(规划) b)InformationGathering(信息搜集) c)RiskAnalysis(风险分析) uAssetsIdentificationvaluation(资产鉴别与资产评估) uThreatAnalysis(威胁分析) uVulnerabilityAnalysis(弱点分析) u资产/威胁/弱点的映射表 uImpactLikelihoodAssessment(影响和可能性评估) uRiskResultAnalysis(风险结果分析) d)IdentifyingSelectingSafeguards(鉴别和选择防护措施) e)MonitoringImplementation(监控和实施) f)Effectestimation(效果检查与评估) (4)实施和运营初步的ISMS体系 (5)对ISMS运营的过程和效果进行监控 (6)在运营中对ISMS进行不断优化 3IP宽带网络安全风险管理主要实践步骤 目前宽带IP网络所接入的客户对网络可用性和自身信息系统的安全性需求越来越高且IP宽带网络及客户所处的信息安全环境和所面临的主要安全威胁又在不断变化IP宽带网络的运营者意识到有必要对IP宽带网络进行系统的安全管理以使得能够动态的了解、管理和控制各种可能存在的安全风险 由于网络运营者目前对于信息安全管理还缺乏相应的管理经验和人才队伍所以一般采用信息安全咨询外包的方式来建立IP宽带网络的信息安全管理体系此类咨询项目一般按照以下几个阶段进行项目实践: 3.1项目准备阶段 a)主要搜集和分析与项目相关的背景信息; b)和客户沟通并明确项目范围、目标与蓝图; c)建议并明确项目成员组成和分工; d)对项目约束条件和风险进行声明; e)对客户领导和项目成员进行意识、知识或工具培训; f)汇报项目进度计划并获得客户领导批准等 3.2项目执行阶段 a)在项目范围内进行安全域划分; b)分安全域进行资料搜集和访谈包括用户规模、用户分布、网络结构、路由协议与策略、认证协议与策略、DNS服务策略、相关主机和数据库配置信息、机房和环境安全条件、已有的安全防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《共创在线学习作品》教学课件-2025-2026学年川教版(新教材)小学信息技术三年级下册
- 2026学年人教版六年级美术下册全册教学设计(教案)
- 干热风灾害影响与防治策略
- 高温热浪防控方案
- 地震灾害应急救援
- 某服装企业成本控制细则
- 2025-2026学年安徽省铜陵市高三第三次模拟考试化学试卷(含答案解析)
- 某光伏厂生产设备操作规程
- AI在机械电子工程中的应用
- 饼干加工场所清洗消毒和维修保养制度
- 珠海长隆海洋王国游记作文(通用5篇)
- YS/T 633-2015四氧化三钴
- 人教版高中物理选择性必修第三册第一章教案学案
- GB/T 3457-2013氧化钨
- GB/T 19582.2-2008基于Modbus协议的工业自动化网络规范第2部分:Modbus协议在串行链路上的实现指南
- GB/T 13810-2007外科植入物用钛及钛合金加工材
- 纳米材料的力学性能课件
- 2.3二次函数与一元二次方程、不等式
- 《控制系统CAD》复习大纲
- YB∕T 4645-2018 重型设备钢丝预应力缠绕组合施工及验收规范
- 高中作文之“责任和担当”素材
评论
0/150
提交评论