版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2.2信息平安体系结构2.2.1信息平安的保护机制2.2.2开放系统互连平安体系结构2.2.3信息平安体系框架2.2.4信息平安技术2.2.5信息平安的产品类型2.2.6信息平安等级保护与分级认证掌握信息平安风险状态和分布情况的变化规律,提出平安需求,建立起具有自适应能力的信息平安模型,从而驾驭风险,使信息平安风险被控制在可接受的最小限度内,并渐近于零风险。风险和平安策略平安与实现的方便性是矛盾的对立。必须牺牲方便性求得平安,我们必须在这两者之间找出平衡点,在可接受的平安状况下,尽力方便用户的使用。根据OSI平安体系结构ISO7498-2,提出平安效劳(即平安功能)和平安机制,在此根底上提出信息平安体系框架,结合ISC2提出的信息平安5重屏障,划定信息平安技术类型,形成相应的信息平安产品。2.2.1信息平安的保护机制信息平安的最终任务是保护信息资源被合法用户平安使用,并禁止非法用户、入侵者、攻击者和黑客非法偷盗、使用信息资源。信息平安的保护机制包括电磁辐射、环境平安、计算机技术、网络技术等技术因素,还包括信息平安管理〔含系统平安管理、平安效劳管理和平安机制管理〕、法律和心理因素等机制。国际信息系统平安认证组织〔InternationalInformationSystemsSecurityConsortium,简称ISC2〕将信息平安划分为5重屏障共10大领域并给出了它们涵盖的知识结构。2.2.1信息平安的保护机制2.2.2开放系统互连平安体系结构ISO7498-2平安效劳就是加强数据处理系统和信息传输的平安性的一类效劳,其目的在于利用一种或多种平安机制阻止平安攻击。平安机制是指用来保护系统免受侦听、阻止平安攻击及恢复系统的机制。2.2.2开放系统互连平安体系结构1、平安效劳2.2.2开放系统互连平安体系结构1〕鉴别效劳:对通信中的对等实体和数据来源鉴别。2〕访问控制:对抗开放系统互连可访问资源的非授权使用。3〕数据保密性:保护数据不被非授权地泄漏。4〕数据完整性:有连接或无连接的条件下,对数据进行完整性检验。在连接状态下,当数据遭到任何篡改、插入、删除时还可进行补救或恢复。5〕抗抵赖:对发送者来说,数据发送将被证据保存,并将这一证据提供给接收者,以证明发送者的发送行为。同样,接收者接收数据后将产生交付证据并送回原发送者,接收者不能否认收到过这些数据。访问控制策略有如下三种类型。1〕基于身份的策略。即根据用户或用户组对目标的访问权限进行控制的一种策略。形成“目标-用户-权限〞或“目标-用户组-权限〞的访问控制形式。2〕基于规那么的策略。是将目标按照某种规那么〔如重要程度〕分为多个密级层次,如绝密、秘密、机密、限制和无密级,通过分配给每个目标一个密级来操作。3〕基于角色的策略。基于角色的策略可以认为是基于身份的策略和基于规那么的策略的结合。目的就是保证信息的可用性,即可被授权实体访问并按需求使用,保证合法用户对信息和资源的使用不会被不正当地拒绝,同进不能被无权使用的人使用或修改、破坏。2.2.2开放系统互连平安体系结构2、平安机制2.2.2开放系统互连平安体系结构1〕加密。加密既能为数据提供保密性,也能为通信业务流提供保密性,还为其它机制提供补充。加密机制可配置在多个协议层次中。2〕数字签名机制。可以完成对数据单元的签名工作,也可实现对已有签名的验证工作。数字签名必须不可伪造和不可抵赖。3〕访问控制机制。按实体所拥有的访问权限对指定资源进行访问,对非授权或不正当的访问应有一定的报警或审计跟踪方法。4〕数据完整性机制。发送端产生一个与数据单元相关的附加码,接收端通过对数据单元与附加码的相关验证控制数据的完整性。5〕鉴别交换机制。可以使用密码技术,由发送方提供,而由接收方验证来实现鉴别。通过特定的“握手〞协议防止鉴别“重放〞。6〕通信业务填充机制。业务分析,特别是基于流量的业务分析是攻击通信系统的主要方法之一。通过通信业务填充来提供各种不同级别的保护。7〕路由选择控制机制。针对数据单元的平安性要求,可以提供平安的路由选择方法。8〕公证机制。通过第三方机构,实现对通信数据的完整性、原发性、时间和目的地等内容的公证。一般通过数字签名、加密等机制来适应公证机构提供的公证效劳。2.2.3信息平安体系框架信息系统平安的总需求是物理平安、网络平安、信息内容平安、应用系统平安的总和,平安的最终目标是确保信息的机密性、完整性、可用性、可控性和抗抵赖性,以及信息系统主体(包括用户、团体、社会和国家)对信息资源的控制。完整的信息系统平安体系框架由技术体系、组织机构体系和管理体系共同构建。
2.2.3信息平安体系框架2.2.3信息平安体系框架技术体系
1〕物理平安技术。信息系统的建筑物、机房条件及硬件设备条件满足信息系统的机械防护平安;通过对电力供给设备以及信息系统组件的抗电磁干扰和电磁泄露性能的选择性措施到达相应的平安目的。物理平安技术运用于物理保障环境(含系统组件的物理环境)。2〕系统平安技术。通过对信息系统与平安相关组件的操作系统的平安性选择措施或自主控制,使信息系统平安组件的软件工作平台到达相应的平安等级,一方面防止操作平台自身的脆弱性和漏洞引发的风险,另一方面阻塞任何形式的非授权行为对信息系统平安组件的入侵或接管系统管理权。2.2.3信息平安体系框架组织机构体系
组织机构体系是信息系统平安的组织保障系统,由机构、岗位和人事三个模块构成一个体系。机构的设置分为三个层次:决策层、管理层和执行层岗位是信息系统平安管理机关根据系统平安需要设定的负责某一个或某几个平安事务的职位。人事机构是根据管理机构设定的岗位,对岗位上在职、待职和离职的雇员进行素质教育、业绩考核和平安监管的机构。2.2.3信息平安体系框架管理体系
管理是信息系统平安的灵魂。信息系统平安的管理体系由法律管理、制度管理和培训管理三个局部组成。三分技术,七分管理1〕法律管理是根据相关的国家法律、法规对信息系统主体及其与外界关联行为的标准和约束。2〕制度管理是信息系统内部依据系统必要的国家、团体的平安需求制定的一系列内部规章制度。3〕培训管理是确保信息系统平安的前提。2.2.4信息平安技术平安防范技术体系划分为物理层平安、系统层平安、网络层平安、应用层平安和管理层平安等五个层次。1〕物理平安技术〔物理层平安〕。该层次的平安包括通信线路的平安、物理设备的平安、机房的平安等。物理层的平安主要表达在通信线路的可靠性〔线路备份、网管软件、传输介质〕,软硬件设备平安性〔替换设备、拆卸设备、增加设备〕,设备的备份,防灾害能力,防干扰能力,设备的运行环境〔温度、湿度、烟尘〕,不间断电源保障,等等。2〕系统平安技术〔操作系统的平安性〕。该层次的平安问题来自网络内使用的操作系统的平安,如WindowsNT、Windows2000等。主要表现在三个方面:一是操作系统本身的缺陷带来的不平安因素,主要包括身份认证、访问控制、系统漏洞等;二是对操作系统的平安配置问题;三是病毒对操作系统的威胁。3〕网络平安技术〔网络层平安〕。主要表达在网络方面的平安性,包括网络层身份认证、网络资源的访问控制、数据传输的保密与完整性、远程接入的平安、域名系统的平安、路由系统的平安、入侵检测的手段、网络设施防病毒等。4〕应用平安技术〔应用层平安〕。主要由提供效劳所采用的应用软件和数据的平安性产生,包括Web效劳、电子邮件系统、DNS等。此外,还包括病毒对系统的威胁。5〕管理平安性〔管理层平安〕。平安管理包括平安技术和设备的管理、平安管理制度、部门与人员的组织规那么等。管理的制度化极大程度地影响着整个网络的平安,严格的平安管理制度、明确的部门平安职责划分、合理的人员角色配置都可以在很大程度上降低其他层次的平安漏洞。2.2.4信息平安技术2.2.4信息平安技术表:信息平安技术应用统计安全技术名称普及率(%)
反病毒软件99防火墙98基于服务的访问控制技术71入侵检测系统68数据传输加密64帐户与登录口令控制56入侵防御系统45文件加密技术42卡片认证与一次性密码技术35公钥基础设施系统30生物特征技术112.2.5信息平安的产品类型2.2.6信息平安等级保护与分级认证产品认证
人员认证
系统认证
2.2.6信息平安等级保护与分级认证2.6.1IT平安评估通用准那么1985年,美国国防部公布了可信计算机的平安评估准那么〔TCSEC〕;1995年统一成CC;1999年,CC准那么成为国际标准〔ISO/IEC15408〕CC评估准那么将信息系统的平安性定义为7个评估保证级别〔EAL1~EAL7〕,即EAL1:功能测试;EAL2:结构测试;EAL3:系统地测试和检查;EAL4:系统地设计;EAL5:半形式化设计和测试;EAL6:半形式化验证的设计和测试;EAL7:形式化验证的设计和测试。2.2.6信息平安等级保护与分级认证2.6.2我国的平安等级划分准那么我国于1999年公布了第一个信息平安国家标准GB17859-1999“计算机信息系统平安保护等级划分准那么〞。五个平安等级:第一级—用户自主保护级第二级—系统审计保护级第三级—平安标记保护级第四级—结构化保护级第五级—访问验证保护级从第一级到第五级平安等级逐级增高,高级别平安要求是低级别要求的超集。2.2.6信息平安等级保护与分级认证2.6.3分级保护的认证
〔1〕信息平安产品认证信息平安产品认证主要分为型号认证和分级认证两种。其中分级认证又分成7个级别。目前开展的是1~5级的认证,其中对电信智能卡的认证已到达5级,其他平安产品目前最高到达3级。〔2〕信息系统平安认证信息系统平安认证的技术标准分为5个级别,目前开展两个级别的系统认证工作。信息系统平安认证在实施过程中,主要分为方案评审、系统测评、系统认证等三个方面。方案评审是为确定特定信息系统是否到达标准的平安性设计要求;系统测评是对运行中的信息系统的平安功能的技术测试、对信息系统平安技术和管理体系的调查取证和对特定系统运行情况是否到达标准的平安要求的评估;系统认证是对运行系统的组织管理体系的审核。2.2.6信息平安等级保护与分级认证〔3〕信息平安效劳资质认证信息平安效劳资质认证主要是对信息平安系统效劳提供商的资格状况、技术实力和实施平安工程过程质量保证能力等进行具体衡量和评价。效劳资质认证的技术标准最高为五级。〔4〕注册信息平安专业人员资质认证〔简称CISP〕对国家信息平安测评认证机构、信息平安咨询效劳机构、社会各组织、团体、企业有关信息系统〔网络〕建设、运行和应用管理的技术部门〔含标准化部门〕必备的对信息系统的平安提供技术保障的专业岗位人员——“注册信息平安专业人员〞的一种认证,是我国信息平安界的一种权威性的人员认证,主要包括CISO〔管理者〕、CISE〔工程师〕、CISA〔审核员〕等。://平安需求是制定和实施相应的平安策略的依据。信息平安的成功标志是风险的最小化、收敛性和可控性,而不是零风险。信息平安的保护机制包括电磁辐射、环境平安、计算机技术、网络技术等技术因素,还包括信息平安管理〔含系统平
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 设备工作指引试题514测试卷附答案
- 2026电气自动化专业笔试题及答案
- 2026电暖桌销售考试题及答案
- 2026年危险化学品储存作业安全考试题库及答案
- 物业财务票据归档管理细则
- 供应链管理标准(2025版)
- 固定资产采购、入库、盘点处置办法
- 医学影像诊断学考试题库及答案
- 2026人民防空法知识竞赛考试题库及答案(共50题)
- 2026年邵阳市属国有企业招聘试题(含答案)
- 品质部纪律管理办法
- 《四川省信息化项目费用测算标准》(修订征求意见稿)
- 新版《药品召回管理办法》质量管理培训课件
- rpa培训课件制作
- 公路施工专业监理工程师个人简历范文
- CJ/T 94-2005饮用净水水质标准
- 葡萄大棚转让合同协议
- 企业制度的重要性
- 《高效执行力培训课件》
- 肺动脉高压课件
- 亲子关系断绝协议书范文模板
评论
0/150
提交评论