下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全保障体系模型随着信息技术的不断发展,以及对信息安全认识的不断发展,信息安全概念 已经从最初的信息本身保密,发展到以计算机和网络为对象的信息系统安全保护, 信息安全属性也扩展到保密性、完整性、可用性三个方面,进而又形成信息安全 保障,尤其是息系统基础设施的信息保障。信息安全保障将安全属性扩大到了保密性、完整性、可用性、可认证性、不 可否认性五个方面,保障对象明确为信息、信息系统。保障能力明确来源于技术、 管理和人员三个方面。信息安全保障中,安全目标不仅是信息或者系统某一时刻的防护水平,而是 系统与拥有系统的组织在信息系统整个生命周期中所具有的持续保护能力,是一 个长期而复杂的系统工程,不
2、仅需要适当的技术防护措施、安全管理措施,更需 要在系统工程的理论指导下,合理规划、设计、实施、维护这些措施,以保证系 统安全状态的保持与持续改进。为此,我们提出了电力系统的信息安全保障体系 框架。信息安全保障体系是指通过对技术、管理、工程等手段的合理运用和防护资 源的有效配置,形成的保障信息系统安全性的机制。信息安全保障体系框架是对 技术、管理和安全工程等信息安全保障体系主要内容间的关系进行的抽象描述。 见下图:图五,电力系统的信息安全保障体系框架SPMTE模型由4个部分组成,分别是:信息安全总方针、信息安全管理体 系、信息安全技术体系和信息安全工程模型。电力系统的信息安全保障体系框架 包含的
3、详细内容见图六:图六,SPMTE模型的内容信息安全方针信息安全总方针,是信息安全保障的最高纲领和指导原则,包括:组织的信 息安全目标、组织的信息安全理念、组织所采用的信息安全模型和组织的信息安 全策略。信息安全管理体系信息安全管理体系是信息安全保障体系运作的核心驱动力,包括:制度体系、 组织体系、运行体系。.安全制度(子策略)是由最高方针统率的一系列文件,结合有效的发布 和执行、定期的回顾机制保证其对信息安全的管理指导和支持作用。 安全组织明确安全工作中的角色和责任,以保证在组织内部开展和控制 信息安全的实施。安全运作管理是整个安全框架的执行环节。通过明确安全运作的周期和 各阶段的内容,保证安
4、全框架的有效性。信息安全技术体系信息安全技术体系,包括5个方面的内容:鉴别与认证鉴别和认证是在进行信息系统的操作或信息数据进行传输时审查和证实 身份的程序,是为了解决信息系统中主体与客体的信任问题的。在信息安全 技术体系中鉴别和认证功能作用在三个方面:一是,用户登录时身份与权限 的确认;二是,用户操作时的身份认证;三是,为信息系统中的设备提供标 识。在此基础上,鉴别和认证还可为访问控制、内容安全、审计与响应等功 能提供支持。访问控制访问控制是对不同的信息资源和用户设定不同的权限,系统根据每个访 问者的身份确定他的访问权限,保证只允许授权的用户访问授权的资源。要 保证访问控制的有效性,必须使所有
5、用户对信息系统的访问都经过访问控制 措施的检查和审核。内容安全内容安全是直接保护在信息系统中传输和存储的数据的机密性、完整性。冗余与备份各种构成安全体系的保护措施都是事前的一种设置,主要的目的是规范 网络活动,控制网络的合法使用,可以说,它们组成了网络安全的最基本的 屏障。但是,所有的安全保护体系都不是万无一失的,为了维护业务的连续 性,需要实施相应技术手段。以便在发生系统问题时恢复关键的业务操作, 尽量减小损失。审计与响应审计和响应是为了预防、发现和解决信息系统中用户对网络设备、主机和 应用系统资源的滥用、篡改和破坏,并提供证据追究相应人员的责任。审计 是对主业务进行记录、检查、监控等功能来
6、完成以审计要求、完整性要求等 为主的安全功能。响应是指对安全事件的实时检测、告警和处理。信息安全工程模型工程模型抽象出了信息安全工程的基本特征和基本过程,描述了一个组织的 信息安全工程过程应该包含的基本内容。信息安全工程模型把一个信息安全工程 分为相互作用的三个部分,包括:风险过程、工程过程和保证过程。这三个过程 是相互关联、相互作用的。信息安全工程过程就是这三部分重复和循环的过程。 这三个过程概括了信息安全工程过程的全部内容。并且分解为一系列子过程和实 践活动。风险过程安全工程的一个主要目的就是减小风险。风险是威胁利用脆弱点对系统资产 造成影响的可能性。风险是威胁、脆弱性、影响三者的合并,风
7、险过程包括的主 要分解环节有:评估威胁、评估脆弱性、评估影响、评估风险。风险评估利用的 是威胁评估、脆弱性评估、影响评估的输出,风险评估的结果将作为工程过程的 一个输入。工程过程工程过程实际是一个安全的协调过程。通过分析风险过程的输入的安全需求, 制定安全解决方案,进而保证安全,把风险控制在一个可接受的程度。工程过程为保证过程通过对安全状况的监控,为保证过程提供证据。使用风险过程得出的信息和其他关于安全要求的信息、相关法律和政策。安 全需求一旦确定,进一步确定更为明确的安全要求。根据安全要求开发解决方案。 在方案实施后,还要对所采取的安全控制措施进行管理,并不断的监视系统的安 全状态,为下一个工作周期做准备。在工程的各个环节中,项目成员之间、和其 他相关人员、组织之间的协调沟通是工程能否顺利进行的重要因素。工程过程由 指定安全需求、提供安全输入、管理安全控制、监视安全状态、协调安全构成。3.保证过程保证是对安全需求得到满足的信心或信任度,它是安全工程的一个重要产品。 这个信心通过一组对系统安全特征的声明传达给客户。声明被一系列证据支持。 这些证据是在安全工程中产生的,包括工程文档、工程日志、测试结果等等。保 证过程通过收集工程过程和风险过程中提供的证据建立安全保证论据,一方面可 以在工程过程后证明安
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年青少发展活动合同
- 2026年医院设备升级计划合同
- 2026年新交规驾驶员考试理论试题
- 2026年系统设计与开发实践考试题及答案解析
- 2026年电子商务项目经理面试手册项目管理与运营策略
- IP行业系列深度报告:IP为核生态融合成长可期
- 人力资源管理师专业技能测试题及答案含解析2026年
- 2026年心理学基础知识专业训练题
- 2026年建筑师考试结构力学题库
- 金融机构客户服务规范与操作手册
- 2025年CFA二级《投资组合管理》模拟
- 基于杜邦分析法的比亚迪盈利能力分析
- 项目成本控制动态监测表模板
- 变压器维修记录模板
- 早期阅读能力培养干预方案有效性评估
- 擒敌术课件教学
- GB/T 9944-2025不锈钢丝绳
- 水库防洪防汛培训课件
- 陕西省西安市爱知中学2024-2025学年七年级上学期期末考试数学试卷(含答案)
- 2025年北京市中考数学试卷深度评析及2026年备考策略
- 2025垃圾发电企业安全生产标准化实施规范
评论
0/150
提交评论