下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全数据分析根据卡巴斯基实验室安全网络(KSN)收集和处理到的数据,卡巴斯基发布 了2010年第一季度信息安全威胁报告。该报告给出了几个有意思的数据。首 先是全球安全态势,在全球不同国家,共计发生327,598,028次恶意程序试图感 染用户计算机的行为,同上一季度相比,总体增长26.8%,网络罪犯所采取的攻 击策略有所改变:目前,针对中国地区用户的网络攻击同比下降了 13%。其次是哪些国家的用户最容易遭受网络攻击的侵害,根据卡巴斯基的报告, 前三甲是中国、俄罗斯和印度,分别占18.05%、13.18%和8.52%。而一直叫嚷受 到中国大陆黑客攻击的美国只能屈居第四,占总比的5.25%,不
2、到中国的三分 之一。中国依然是“最易遭受网络攻击的国家”。最后来了解一下来自互联网的威胁,卡巴斯基给出了互联网上排名前十的 最常见恶意软件家族,排名前三的分别是Iframe、Generic和Hexzone。另一 个威胁是漏洞,在2010年第一季度,卡巴斯基实验室在用户计算机上共检测到 12,111,862个未修补的漏洞。同上一季度相比,增长了 6.9%。排名前十位的漏 洞中,有六种来自微软的软件产品,有九种可以被网络罪犯用来获取系统的安全 控制权。可见,保护计算的最好的办法是及时安装漏洞补丁。全球信息安全风险评估发展及现状美国人发明了计算机,并在此后一直引领着计算机技术发展的方向。同样, 美国
3、最早开展计算机安全研究,一直主导着信息安全技术和理论的发展。因此, 美国在信息安全评估理论和方法上的研究,代表该领域国际上的最新发展。美国从1967年开始研究计算机安全问题,从1967年11月至1970年2月,美 国美国国防科学委员会委托兰德公司、迈特公司(MITIE)及其它和国防工业有 关的一些公司,经过将近两年半的工作,主要对当时的大型机、远程终端进行了 研究和分析,完成了第一次比较大规模的风险评估。在此基础上,经过近10年 的研究,NBS(美国国家标准局)1979年颁布了一个风险评估的标准:自动数据 处理系统(ADP)风险分析标准(FIPS 65)。从此拉开了信息安全风险评估理论和方法研
4、究的序幕,包括美国80年代的 彩虹系列(即橘皮书,美国早期的一套比较完整的从理论到方法的有关信息安全 评估的准则,形成于1981-1985), 1992年美国联邦政府制定的联邦信息技术安全评估准则(FC),以及1993年发布的信息技术安全通用评估准则,最 终演化为1999年的国际标准ISO/IEC 15408。跨入21世纪,随着网络和信息技术的发展,互联网及其应用高速发展,同 时国际范围内出现了大规模黑客攻击,信息战的理论逐步发展,并且美国的军事、 政治、经济和社会活动对信息基础设施的依赖程度达到了空前的高度,在此环 境下,美国又开始了对信息系统新一轮的评估和研究,产生了一些新的概念、法 规和
5、标准。从2002年1月开始,NIST先发布了亶系统风险管理指南(SP 800-30)、联邦IT系统安全认证和认可指南(SP 800-37)、联邦信息和 信息系统的安全分类标准(FIPS 199)、联邦IT系统最小安全控制(SP 800-53)、 将各种信息和信息系统映射到安全类别的指南(SP 800-60)等多个文档。虽然美国引领了网络和信息技术的发展,但是目前影响最广泛的网络和信 息安全方面的标准ISO/IEC 17799:2005 (其前身是BS7799 Part 1,全称是 Code of Practice for Information Security,也即为信息安全的实施细则) 却
6、来自英国,并被大多数国家认可和使用。目前我们常讲的ISO 27001和ISO 27002,其前身分别是 BS7799 part 2 和 BS7799 part 1。信息安全评估涉及到方方面面,安全标准也十分庞杂,各种评估标准的侧重 点也不一样,比如信息技术安全性评估准则(CC)和美国国防部可信计算 机评估准则(TCSEC)等更侧重于对系统和产品的技术指标的评估;系统安全 工程能力成熟模型(SSE-CMM)更侧重于对安全产品开发、安全系统集成等安全 工程过程的管理。ISO/IEC 17799 (也就是ISO 27001和ISO 27002)在对信息 系统日常安全管理方面具有无法取代的地位,因此,
7、目前国外很多企业接受ISO 27001: 2005(BS7799-2)的认证,即信息安全管理体系认证证书。国内情况比较简单,由于关于安全风险评估研究起步的较晚,目前国内整体 处于起步和借鉴阶段,在安全风险评估的标准研究上还处于跟踪国际标准的初级 探索阶段。国家质量技术监督局于2001年依据国际标准CC颁布了 GB/T 18336 信息技术安全技术信息技术安全性评估准则,相关的标准还有依据美国的 TCSEC及红皮书于1999年发布的GB17859计算机信息系统安全保护等级划分准 则,以及我国专门针对信息系统安全风险评估制定标准信息安全技术信息 安全风险评估规范(GB20984-2007)和信息安全风险管理指南。当前我国正在进行的“信息系统安全等级保护”也是进行信息安全评估的一 种重要形式,其重要性不亚于60年代初,美国通过两年半的时间进行的第一次 全美国范围内的大规模的风
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 煤气使用前安全操作规程培训
- 大唐八三发电厂锅炉引风机安全稳定运行保障措施培训课件
- 浅议建筑室内装修施工中应采取的防火对策培训课件
- 保温炉安全操作规程培训
- 风镐安装使用环境及安全技术交底培训
- 发货员岗位安全操作规程培训
- 石油产品运动粘度测定仪安全操作规程培训
- 锅炉安装施工安全措施培训
- 新入场人员安全技术交底培训
- 2026中国联通博尔塔拉蒙古自治州分公司招聘易考易错模拟试题(共500题)试卷后附参考答案
- UV油墨技术分享
- 油脂库房安全管理制度
- 贵州保安员考试题库及答案
- 荒山租赁协议书范本
- 景区公园安全生产风险分级管控和隐患排查治理双体系方案全套资料汇编
- 《这是我们的校园》第一课时教学设计-2024-2025学年道德与法治一年级上册统编版2024秋
- 特殊染色技术(病理检验技术课件)
- 《机床数控技术 第2版》课件全套 杜国臣 第1-6章 绪论、数控加工工艺基础 -数控机床机械结构
- 小学生必读图书目录
- 同济大学《房屋建筑学》(第5版)配套题库
- 太平洋雇主责任保险(2016版)条款
评论
0/150
提交评论