全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
构建信息安全保密体系 摘要 信息安全保密已经成为当前保密工作的重点 本文从策略和机制的角度出 发 给出了信息安全保密的服务支持 标准规范 技术防范 管理保障和工作能力体 系 体现了技术与管理相结合的信息安全保密原则 关键词 信息安全保密体系 一 引言 构建信息安全保密体系 不能仅仅从技术层面入手 而应该将管理和技术手段有 机结合起来 用规范的制度约束人 同时建立 健全信息安全保密的组织体制 改变现 有的管理模式 弥补技术 制度 体制等方面存在的不足 从标准 技术 管理 服务 策略等方面形成综合的信息安全保密能力 如图1所示 图1 信息安全保密的体系框架 该保密体系是以信息安全保密策略和机制为核心 以信息安全保密服务为支持 以标准规范 安全技术和组织管理体系为具体内容 最终形成能够满足信息安全保密 需求的工作能力 二 信息安全保密的策略和机制 所谓信息安全保密策略 是指为了保护信息系统和信息网络中的秘密 对使用者 及其代理允许什么 禁止什么的规定 从信息资产安全管理的角度出发 为了保护涉 密信息资产 消除或降低泄密风险 制订的各种纲领 制度 规范和操作流程等 都属 于安全保密策略 例如 禁止 工作或技术人员将涉密软盘或移动存储设备带出涉密 场所 严禁 使用人员将涉密计算机 连上互联网 不允许 参观人员在涉密场所拍照 录像等 信息安全保密机制 是指实施信息安全保密策略的一种方法 工具或者规程 例 如 针对前面给出的保密策略 可分别采取以下机制 为涉密移动存储设备安装射频标 识 为涉密场所安装门禁和报警系统 登记上网计算机的 物理地址 实时监控上网设 备 进入涉密场所前 托管所有摄录像设备等 根据信息系统和信息网络的安全保密需求 在制定其安全保密策略时 应主要从 物理安全保密策略 系统或网络的访问控制策略 信息的加密策略 系统及网络的安全 管理策略 人员安全管理策略 内容监管策略等方面入手 在安全保密机制方面 应主 要从组织管理 安全控制和教育培训等方面 针对给出的安全保密策略 确定详细的 操作或运行规程 技术标准和安全解决方案 三 信息安全保密的服务支持体系 信息安全保密的服务支持体系 主要是由技术检查服务 调查取证服务 风险管 理服务 系统测评服务 应急响应服务和咨询培训服务组成的 如图2所示 其中 风险 管理服务必须贯穿到信息安全保密的整个工程中 要在信息系统和信息网络规划与 建设的初期 就进行专业的安全风险评估与分析 并在系统或网络的运营管理过程中 经常性地开展保密风险评估工作 采取有效的措施控制风险 只有这样才能提高信息 安全保密的效益和针对性 增强系统或网络的安全可观性 可控性 其次 还要大力加 强调查取证服务 应急响应服务和咨询培训服务的建设 对突发性的失泄密事件能够 快速反应 同时尽可能提高信息系统 信息网络管理人员的安全技能 以及他们的法 规意识和防范意识 做到 事前有准备 事后有措施 事中有监察 加强信息安全保密服务的主要措施包括 借用安全评估服务帮助我们了解自身的安全性 通过安全扫描 渗透测试 问卷调查等方式对信息系统及网络的资产价值 存在 的脆弱性和面临的威胁进行分析评估 确定失泄密风险的大小 并实施有效的安全风 险控制 采用安全加固服务来增强信息系统的自身安全性 具体包括操作系统的安全修补 加固和优化 应用服务的安全修补 加固和优化 网络设备的安全修补 加固和优化 现有安全制度和策略的改进与完善等 部署专用安全系统及设备提升安全保护等级 借助目前成熟的安全技术和产品来帮助我们提升整个系统及网络的安全防护等 级 可采用的产品包括防火墙 IDS VPN 防病毒网关等 运用安全控制服务增强信息系统及网络的安全可观性 可控性 通过部署面向终端 服务器和网络边界的安全控制系统 以及集中式的安全控制 平台 增强对整个信息系统及网络的可观性 以及对使用网络的人员 网络中的设备 及其所提供服务的可控性 加强安全保密教育培训来减少和避免失泄密事件的发生 加强信息安全基础知识及防护技能的培训 尤其是个人终端安全技术的培训 提 高使用和管理人员的安全保密意识 以及检查入侵 查处失泄密事件的能力 引入应急响应服务及时有效地处理重大失泄密事件 具体包括 协助恢复系统到正常工作状态 协助检查入侵来源 时间 方法等 对 网络进行安全评估 找出存在的安全隐患 做出事件分析报告 制定并贯彻实施安全改 进计划 采用安全通告服务来对窃密威胁提前预警 具体包括对紧急事件的通告 对安全漏洞和最新补丁的通告 对最新防护技术及 措施的通告 对国家 军队的安全保密政策法规和安全标准的通告等 四 信息安全保密的标准规范体系 信息安全保密的标准规范体系 主要是由国家和军队相关安全技术标准构成的 如图3所示 这些技术标准和规范涉及到物理场所 电磁环境 通信 计算机 网络 数据等不同的对象 涵盖信息获取 存储 处理 传输 利用和销毁等整个生命周期 既有对信息载体的相关安全保密防护规定 也有对人员的管理和操作要求 因此 它 们是设计信息安全保密解决方案 提供各种安全保密服务 检查与查处失泄密事件的 准则和依据 各部门应该根据本单位信息系统 信息网络的安全保密需求 以及组织 结构和使用维护人员的配置情况 制定相应的 操作性和针对性更强的技术和管理标 准 五 信息安全保密的技术防范体系 信息安全保密的技术防范体系 主要是由电磁防护技术 信息终端防护技术 通 信安全技术 网络安全技术和其他安全技术组成的 这些技术措施的目的 是为了从 信息系统和信息网络的不同层面保护信息的机密性 完整性 可用性 可控性和不可 否认性 进而保障信息及信息系统的安全 提高信息系统和信息网络的抗攻击能力和 安全可靠性 安全保密技术是随着信息技术 网络技术 以及各种入侵与攻击技术的 发展不断完善和提高的 一些最新的安全防护技术 如可信计算技术 内网监控技术 等 可以极大地弥补传统安全防护手段存在的不足 这就为我们降低安全保密管理的 难度和成本 提高信息系统和信息网络的安全可控性和可用性 奠定了技术基础 因 此 信息安全保密的技术防范体系 是构建信息安全保密体系的一个重要组成部分 应 该在资金到位和技术可行的情况下 尽可能采用最新的 先进的技术防护手段 这样 才能有效抵御不断出现的安全威胁 六 信息安全保密的管理保障体系 俗话说 信息安全是 三分靠技术 七分靠管理 信息安全保密的管理保障体系 主要是从技术管理 制度管理 资产管理和风险管理等方面 加强安全保密管理的力 度 使管理成为信息安全保密工作的重中之重 技术管理主要包括对泄密隐患的技术检查 对安全产品 系统的技术测评 对各 种失泄密事件的技术取证 制度管理主要是指各种信息安全保密制度的制定 审查 监督执行与落实 资产管理主要包括涉密人员的管理 重要信息资产的备份恢复管理 涉密场所 计算机和网 络的管理 涉密移动通信设备和存储设备的管理等 风险管理主要是指保密安全 风险的评估与控制 现有的安全管理 重在保密技术管理 而极大地忽视了保密风险管理 同时在制度 管理和资产管理等方面也存在很多问题 要么是管理制度不健全 落实不到位 要么是 一些重要的资产监管不利 这就给失窃密和遭受网络攻击带来了人为的隐患 加强安 全管理 不但能改进和提高现有安全保密措施的效益 还能充分发挥人员的主动性和 积极性 使信息安全保密工作从被动接受变成自觉履行 七 信息安全保密的工作能力体系 将技术 管理与标准规范结合起来 以安全保密策略和服务为支持 就能合力形 成信息安全保密工作的能力体系 如图4所示 该能力体系既是信息安全保密工作效 益与效率的体现 也能反映出当前信息安全保密工作是否到位 它以防护 检测 响 应 恢复为核心 对信息安全保密的相关组织和个人进行工作考评 并通过标准化 流 程化的方式加以持续改进 使信息安全保密能力随着信息化建设的进展不断提高 八 结论 技术与管理相结合 是构建信息安全保密体系应该把握的核心原则 为了增强信 息系统和信息网络的综合安全保密能力 重点应该在健全上述保密体系 尤其是组织 体系 管理体系 服务体系和制度 技术标准及规范体系的基础上 规范数据备份 密 钥管理 访问授权 风险控制 身份认证 应急响应 系统及应用安全等管理方案 努 力提高系统漏洞扫描 信息内容监控 安全风险评估
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026江西吉安市泰和县旅游投资发展有限公司面向社会招聘4人备考题库及答案详解参考
- 2026黑龙江哈尔滨启航劳务派遣有限公司派遣到哈尔滨工业大学商学院招聘备考题库及答案详解(历年真题)
- 2026河南郑州市社会福利院公益性岗位招聘4人备考题库附答案详解(b卷)
- 2026黑龙江省建设投资集团有限公司社会招聘4人备考题库附答案详解(研优卷)
- 2026河北省国控商贸集团有限公司招聘备考题库及答案详解(名师系列)
- 2026中交天和机械设备制造有限公司常熟制造中心招聘4人备考题库及一套完整答案详解
- 2026云南玉溪易门兴福村镇银行招聘工作人员3人备考题库含答案详解(模拟题)
- 2026广东佛山市唯顺商贸有限公司招聘电商营运职业经理人1人备考题库含答案详解(b卷)
- 2026年温州榕园学校(温州大学附属学校) 面向全国引进教育人才3人备考题库及答案详解(真题汇编)
- 2026陕西中烟工业有限责任公司应届高校毕业生招聘105人备考题库附答案详解(黄金题型)
- 牛场实习报告
- 工程造价预算编制服务方案
- 北京建筑施工特种作业人员体检表
- 成都职业技术学院教师招聘考试历年真题
- 断绝亲情关系协议书
- 四川省高等教育自学考试毕业生登记表【模板】
- 井筒举升设计及实例分析讲课材料详解
- 大学物理考试题库(二)
- 2019新人教高一英语必修第三册-课本听力与视频材料文本
- 临床输血学检验(技术):11输血不良反应与输血传播疾病
- GB/T 18830-2009纺织品防紫外线性能的评定
评论
0/150
提交评论