互联网新技术新业务信息安全评估实践方法探讨

来源 :经营管理者·中旬刊 | 被引量 : 0次 | 上传用户:yyy8881200
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着IPv6、三网融合、云计算、移动互联网和物联网等新计术的引移入、以及互联网业务的蓬勃发展,为促进互联网业务健康有序发展,维护国家安全和社会稳定,保障用户合法权益,加强互联网新技术新业务安全管理,工信部在2011年下发了《互联网新技术新业务信息安全评估管理办法(试行)》,各运营商也随之下发了各自的管理办法,也做了细化的明确要求。本文着重探讨对于“互联网新技术新业务信息安全评估”的一些理解和实践的方法。
  关键词:电力建设 信息化管理
  一、引言
  随着安全服务市场的不断演变,在单纯的安全技术评估、安全加固的基础上,更希望能够通过安全建设保障其业务的持续、顺畅运行,保障其业务发展战略的实现。我们通过在信息安全评估中不断的探索,落实“以业务为中心、风险为导向”的评估思想,建立和推动信息安全评估理论、方法、操作流程和作业规范的完善和提升,彰显信息安全评估对保障客户业务顺畅运行的意义,提升安全服务的工作绩效以及安全服务的层次和水平。
  二、互联网新技术新业务信息安全评估内容解读
  1.互联网新技术新业务信息安全评估的主要内容。根据工信部与三大运营商对互联网新技术新业务信息安全评估的要求,评估内容主要包括:与业务相关的网络架构安全、设备安全、平台安全、业务流程安全、内容安全、业务数据安全、系统运维及人员管理安全等方面。
  2.业务信息安全评估与“传统”安全评估的对比。虽然安全风险评估基本都按照了ISO13335-2中的方法来操作,但是我们通过对业务信息安全评估的内容和“传统”安全评估内容对比不难看出,“传统”安全评估主要集中在网络、系统和应用软件层,且每层的评估比较孤立,很难全面的反应业务的主要风险。“以业务为中心、风险为导向”的业务系统安全评估能够与客户的业务密切结合,风险评估结果和安全建议能够与客户的业务发展战略相一致,最终做到促进和保障业务战略的实现。
  三、互联网新技术新业务信息安全评估主要方法
  1.主要思路和理论。
  1.1“业务为中心、风险为导向”的信息安全评估思路。互联网新技术新业务信息安全评估是开展其他信息安全服务的基础,而以“业务为中心、风险为导向”的信息安全评估思路,是切实落实信息安全风险评估的根本保证。“以业务为中心,风险为导向”的信息安全评估是指以客户组织所提供的业务为中心,去了解实现其业务的一系列业务流程。然后,从管理流程的角度去了解其组织结构、部门职责、管理制度和规范、审计制度和规范,并评价和分析管控措施对风险的控制程度和能力,以及是否满足相关的标准规范要求;从IT系统角度去了解系统提供的业务功能,梳理其IT流程,并基于系统及网络结构对IT流程进行刻画和描述,并深入了解贯穿IT流程的数据处理活动,分析和评估价现有安全控制措施对IT风险、业务风险的控制程度和能力。最终全面、系统的分析业务信息系统面临的风险。
  1.2基本概念。业务是什么?在组织层面上讲,业务一般是指基于自身的产品和能力为客户提供的有价值的产品或服务。一个组织通过业务的正常、有效运作,可以为客户创造价值,获取利润,并维持组织的有效运转和发展。从顾客的角度看,业务就是提供给顾客(内部、外部和第三方)的有价值的服务。业务的实现层面上讲,业务的本质就是由一系列业务活动所组成的业务流程。业务流程是一个技术术语,一般可以理解为一组将输入转化为输出的相互关联、相互作用的活动【ISO9000】。这些活动可以为特定的市场或顾客生产具有价值的输出。业务流在管理层面的表现是什么?从管理或组织的整体运行的角度看,业务流程表现为一系列的跨部门、跨岗位的业务活动组成,这可称为管理流程。通常客户会制定相应的管理办法、流程文件来对管理流程活动次序、人员职责、输入输出、绩效要求进行规范和明确。例如人员的入职流程、离职转岗流程等等,都表现为一系列跨部门的活动。业务流与IT系统是什么关系?在IT系统中的表现是什么?业务流程通常需要IT系统来支持和实现,而IT系统的建设通常是由业务驱动的。用一句话概括就是,业务流程决定了IT系统的需求、规划和设计。从概念上讲,IT系统是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。这里的“一定的应用目标”可理解为支持或实现特定的业务流程。从技术、IT角度看,业务流程表现出一系列的业务数据处理活动,这可称谓IT流程。在网络逻辑拓扑图上或系统应用结构图上,IT流程表现为一个或若干个业务数据流,贯穿整个数据流的是一系列的业务数据处理活动。数据处理活动是什么,如何描述?数据处理活动是描述IT流程的基本单元。一般通过数据处理模型或信息管理模型来描述【IATF】。数据处理活动通常由用户主体(人员角色)、处理过程和活动(访问过程和活动数据对象(访问对象)三个基本要素组成。数据处理活动可以跨越进程、主机、网络、系统的边界。例如,通常见到的跨主机、跨系统通信的情况。数据处理活动是业务调研和分析的基本单位,是进行信息保护的基本單位。
  1.3主要流程对于互联网新技术新业务信息安全评估来说,我们认为能分为三大基本步骤:第一大步:深入业务,分析流程;第二大步:业务威胁分析、业务脆弱性识别和人工渗透分析;第三大步:风险分析和处置。
  1.4深入业务,分析流程.目标是了解业务信息系统承载的业务使命、业务功能、业务流程等;客观准确的把握业务信息系统的体系特征。
  1.4.1管理层面调研和分析。围绕“业务”,管理调研的内容主要为组织架构、部门职责、岗位设置、人员能力、管理流程、审计流程等等,其调研核心是一系列的管理流程。通常,组织中有多种类型的管理流程,管理调研的重点是与信息安全有关的流程、制度及其落实、执行和效果情况。管理措施通常贯穿于整个管理流程之中,目的是保证管理流程的有效流传或者不出现意外的纰漏。管控措施的设计一般都遵循一定的原则,如工作相关、职责分析、最小授权等等。   1.4.2业务系统层面调研和分析。业务系统提供的功能一般是指被外界(例如客户、用户)所感知的服务项目或内容,是IT系统承载、支持的若干个业务流程所提供功能的总汇。一个具体的业务功能常常与多个业务流程相关,一种(个)业务功能,常常需要若干个业务流程来实现。对于一个具体的信息系统来说,可以通过其提供的业务功能,对业务流程进行全面地梳理、归纳,并验证业务流程分析的完备性、系统性。一个具体的业务流程也常常跨越多个系统,某个具体的IT系统可能仅完成整个IT流程中的某一个活动。因此,业务功能通常是对业务系统进行调研的最佳切入点,并将业务流程简化成为单纯的数据处理过程,将各个应用软件之间的数据传输简化成为点对点的流。然后基于数据流分析,建立信息视图,明确信息的流转、分布、出入口把业务系统简化成为数据流的形式,可以更好地分析数据在各个阶段所面临的风险。
  1.5脆弱性识别。系统和应用软件层脆弱性识别。对评估范围内的主机操作系统及其上运行的数据库/Web服务器/中间件等系统软件的安全技术脆弱性,得到主机设备的安全现状,包含当前安全模块的性能、安全功能、稳定性以及在基础设施中的功能状态。网络层脆弱性识别。明确被评估系统和其他业务系统的接口逻辑关系、和其他业务系统的访问关系、得出清晰的基础设施拓扑图 ; 从網络的稳定性、 安全性、 扩展性、( 易于) 管理性、 冗余性几个。管理层脆弱性识别。识别和分析安全组织、 安全管理制度、 流程以及执行中存在的安全弱点。
  1.6业务威胁分析。于业务系统来说,安全威胁及安全需求分析的最小单位是数据处理活动。可以通过安全威胁列表来识别威胁,构建安全威胁场景来进行威胁、风险分析。如何能将安全威胁很好的列出来呢?我们可以借助一些现有的安全威胁分析模型,例如微软Stride模型(假冒、篡改、否认、信息泄漏、拒绝服务、提升权限)都提供了一些安全威胁的分类方法。识别和构造威胁路径依据自身(企业或部门级)的业务特点,进行细化,识别和列出安全威胁来,如拒绝服务、业务滥用、业务欺诈、恶意订购、用户假冒、隐蔽、非法数据流、恶意代码等。
  1.7业务渗透测试和攻击路径分析。因为业务的特性是“个性化”,那么就很难用一个或多个工具发现所有问题;且业务的个性化,在业务逻辑、接口等安全测评中,必须要有人工参与。利用业务流程分析、威胁分析和脆弱性分析的相关数据,实现渗透测试。
  1.8风险分析。主要工作任务包括:数据整理:整理现场实施阶段获得的各种风险要素数据,以及相应的评估报告。风险计算与分析:风险计算风险量化、分析编制风险分析报告。风险处置与建议:风险处置准则确定、风险处置决策、风险控制目标确定和控制措施选择、编制安全建议。
其他文献
摘 要:人力资源管理实践以及知识管理都能够对公司市场核心竞争力以及公司未来健康发展产生重要的影响。在当代新形势下我国各大公司的竞争愈演愈烈并开始走向白炽化,无论欠缺了人力资源管理还是知识管理向导两者间的任何一项,都可能会对企业的健康成长带来严重的损害。本篇文章针对“新形势下人力资源管理实践、知识管理导向与企业绩效”做了简单的讲解。  关键词:新形势 人力资源管理 知识管理 企业绩效  在当代新形势
期刊
摘 要:内退制度为企业化解产能过剩妥善安置职工提供一种可行性方案,然而现有内退制度规定不适合当前化解产能过剩职工安置的需要,不能充分保障职工的劳动权益。完善内退制度,提高内退职工的满意度,使内退制度顺利实施,对于化解产能过剩职工安置具有举足轻重的意义。  关键词:产能过剩 内部退养 劳动权益  “内退”即内部退养,是指企业富裕职工退出工作岗位休养的一种劳动管理形式,是适应经济体制改革,转变企业经营
期刊
摘 要:随着时代的进步,社会的发展,人们的生活水平越来越高,我国社会经济的发展越来越迅猛,与此同时,我国是石油企业的发展取得了非常大的进步,绩效考核在石油企业中占有非常重要的地位,在很大程度上决定着企业的发展和进步,本文就我国石油企业绩效考核体系中存在的问题进行了简要分析,并且就此提出了具体的强化措施,希望对加强我国石油企业的有效发展能够有所帮助。  关键词:石油企业 绩效考核体系  近年来,石油
期刊
摘 要:人力资源管理已成为现代世界各国竞争的重要组成部分,本人通过分析人力资源管理的含义,我国人力资源管理的现状,研究提升我国人力资源管理效率的措施和对策。  关键词:人力资源 管理 效率  随着当今社会经济的快速发展,自然资源已不再是世界竞争力的核心,而人力资源已成为了各大企业竞争的重要组成部分。人力资源管理效率的提升,不仅能够从根本上增强企业的团队凝聚力,而且能够为企业的长期发展提供内在动力,
期刊
摘 要:经济全球化的发展和新一轮国企改革的开启,国有企业面临着生存和国有资本保值增值的双重难题,只有通过提升核心竞争力才能帮助国有企业更好的生存发展下去。本文通过对占国有企业大多数的生产型国有企业的绩效管理问题和对策研究,从绩效管理的方向为国有企业的竞争力提升提供参考。  关键词:生产型 国有企业 绩效管理 问题 对策  一、引言  经济全球化的发展,深刻影响着我国国有经济的发展。国有企业作为国有
期刊
摘 要:企业的可持续发展,管理制度的完善至关重要,而企业中层干部考核作为管理制度的重要组成部分,在企业的健康发展中显得尤为重要。因此,做好企业中层干部的考评工作具有非常重要的意义。本文从干部考核体系的科学设置、考评指标的设计,考评原则及考评结果的应用等方面展开论述,对于改进现阶段国有企业中层干部的考评工作具有现实意义。  关键词:企业 中层干部 考评工作  企业干部队伍的建设水平,很大程度上取决于
期刊
摘 要:随着新经济的兴起,人对经济发展的贡献越来越大,人们认识到人力也是一种资本。随着时间的推移,人力资本的作用越来越大,人力资本将是任何经济实体中最重要的资本,无论是企业还是国家, 都越来越重视人力资本投资,为人才创造成长的环境,使人的潜能得到充分发挥,大力提升我国人力资本。  关键词:人力资本 投资 经济增长  随着新经济的兴起,人对经济发展的贡献越来越大,人们认识到人力也是一种资本。我国各级
期刊
摘 要:随着二十世纪以来社会经济的迅猛发展,社会生产方式发生了翻天覆地的变化,逐渐形成了以知识为基础的全球化市场。企业的人力资源为适应经济的发展也经历了许多的发展和变化,在这样的全球化经济环境下,创新企业人力资源管理成了企业长远发展的重要议题。加强对企业人力资源管理的创新发展策略的研究,对提高企业人力资源管理的创新发展具有长远而重大的意义,也有重要的现实意义。本文对企业人力资源管理的创新发展策略进
期刊
摘 要:社会主义传统思想影响深远,导致女大学生就业面狭窄。为了解决和调整目前的就业形势,要从社会性别视角着眼对女大学生就业问题进行,结合时代背景找出其真正原因,加以思索得出解决的应对措施,解决了女大学生就业难的问题将极大推动我国就业形势的发展。科技经济都在不断发展,思想也要加快发展脚步,女大学生就业新思考势在必行。  关键词:事业单位 女大学学生就业新思考 社会性别理论 社会就业现状 社会性别歧视
期刊
摘 要:随着社会发展和科技进步,各国对薪酬的制度都在不断发展。绩效工资制度是将劳动者的收入与业绩挂钩的一种薪酬制度,这一制度在英美等国的高等院校教师薪酬发放中得到应用。但是高等院校教师要实施绩效工资制度,就要以绩效考核作为基础,这在实践上存在一定的困难,导致实际实施过程中遇到各种问题。英美等国高校绩效工资实施艰难就是因为这一原因。就我国而言,在高校引进绩效考核工资制度,引入具有竞争的工作体系,是必
期刊