论信息安全等级保护中的非技术因素

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:xmblyy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]针对信息安全登录保护中的非技术因素展开讨论,找出因人为和管理造成的安全漏洞问题的解决方案。
  中图分类号:TP309 文献标识码:A 文章编号:1009-914X(2016)19-0361-01
  1 引言
  信息安全等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
  在等级保护工作中我们都能做到“明确重点、突出重点、保护重点”,将有限的财力、物力、人力投入到重要信息系统的安全保护中去。对重要的信息系统我们在技术上都能按照等级保护要求部署相关安全设备,但是,仅仅这样就做好安全等级保护工作了么?实际上安全管理在保障信息系统的安全中发挥着重要的作用,俗话称“三分技术七分管理”,所以无论是信息系统运行使用单位还是信息系统安全测评人员都不应该忽视安全管理在信息系统安全中的作用。
  在实际工作中,我们往往能看到一些这样的情况,如领导不重视,安全措施、安全制度不落实等非技术问题造成的安全事故。实际上这些问题是可以提前预测和预防的,如果依照国家规定开展信息安全等级保护的测评和整改,那么泄密事件就有可能避免。
  做好非技术保护工作主要需要做好以下几点:
  2 安全管理制度
  安全管理制度内容包括管理制度、制定和发布、评审和修订 3 个部分。管理制度在整个系统中属于大纲,安全管理政策和制度的制定与正确实施对信息系统安全管理起着非常重要的作用,他告诉我们那些行为是属于安全管理禁止的行为,不仅促使全体员工参与到保障信息安全的行动中来,而且能有效地降低由于人为操作失誤所造成的对系统安全的损害。通过制定安全管理制度,能够使责权明确,保证工作的规范性和可操作性。管理制度的建立不仅包含了传统管理方式的特点,也融入了信息安全的特性。
  存在问题:1)多数单位的管理制度不完善,缺乏顶层的安全方针、安全策略等;2)只建立了安全管理制度,对于重要操作的操作规程缺失;3)管理制度的执行情况不理想,执行记录缺失。
  解决办法:
  建立完善的管理制度,补充、制订缺少的各项安全管理制度,完善已有安全管理制度文档,逐步形成由安全政策、管理制度、操作规程等构成的、全面的信息安全管理制度体系。加强对员工的培训,注重安全意识的教育和日常操作行为规范性教育,并建立内审和管理评审制度,定期对安全管理制度的执行情况、适用性等进行审查。
  3 安全管理机构
  好的制度还必须执行才能起到有效的作用,安全管理机构内容包括岗位设置、人员配备、授权和审批、沟通和合作4个部分。安全管理的重要事实条件就是建立一个统一指挥、协调有序、组织有力的安全管理机构,这是信息安全管理得以实施、推广的基础。对建立完善的安全组织机构、明确人员的安全职责和权限、完善安全沟通机制和安全检查流程等进行规范。通过构建从单位最高管理层到执行管理层再到具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
  存在问题:对技术人员和操作人员的日常行为进行规范管理,造成技术和管理分离,技术不能发挥最大的作用。
  解决办法:建立安全管理机构制度,规范人员管理,增强安全知识、意识培训安全职责与人员岗位应更好地融合在一起,可在设置安全管理机构的基础上,设定安全管理员岗位,明确安全管理 员职责,规定各运维人员的安全职责和义务。对关键岗位人员、重要部门的员工定期开展信息安全意识教育,加强人员安全意识和安全技能培训,逐步形成群防群治的工作机制,使安全管理融入到日常工作中。
  4 人员安全管理
  人员安全管理内容包括人员录用、人员离岗、人员考核、安全意识教育和培训、外部人员访问管理5个部分。
  人是信息安全中最关键的因素,信息系统整个生命周期都需要人来参与,包括设计人员、实施人员、管理人员、维护人员和系统用户等。如果这些参与人员的安全问题没有得到很好的解决,任何一个信息系统都不可能达到真正的安全。因此需要对人员的招聘、入职、转 / 离岗、培训、考核等阶段提出相应的安全要求,并将外部人员访问管理进行了明确的规定。只有对信息系统相关人员实施科学、完善的管理,才有可能降低人为操作失误所带来的风险。
  存在问题:人员分配、管理不完善,而运维人员则更专注于设备和系统的正常运行,导致安全管理活动难以系统、持续地开展,不能作为常态工作。
  解决办法:建立人员安全管理制度,加强对外包人员的安全管理,签署保密协议,制定外包人员管理制度。组织外包人员学习内部的相关安全管理规定,进行安全技能和安全意识培训。制定重要活动的审批流程,加强访问控制及监督等方面的管理。
  5 系统建设管理
  信息系统建设管理内容包括系统定级、安全方案设计、产品采购、自行软件开发、外包软件开发、工程实施、测试验收、 系统交付、系统备案、等级测评、安全服务商选择11个部分。每个部分都涉及多个活动,只有对这些活动实施科学和完善的管理,才能保证系统建设的进度和质量。
  存在问题:1)外包软件开发没有根据需求检测软件质量,没有进行软件代码安全检测;2)很多系统没有在项目验收阶段没有第三方安全性验收测试报告。
  解决办法:建立系统建设管理制度,在允许的条件下,对软件改造,增强软件的安全功能,开展第三方安全符合性测试。
  6 系统运维管理
  信息系统建设完成投入运行之后,接下来就是如何维护和管理信息系统。系统运维管理内容包括环境管理、资产管理、介质管理、设备管理、监控管理和安全管理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理13个部分,基本覆盖了各项日常运维活动。对系统实施有效、完善的维护管理是保证系统运行阶段安全的基础。这些要求能够保证运维工作全面、有序地开展。
  存在问题:1)设备配置管理不规范,没有相关的制度或流程 ;2)没有安全事件报告和处置制度,没有制定相应的处置流程 ;3)系统没有建立应急预案,应急演练不充分 ;4)对商用密码和电子认证、数字签名的认识和管理不到位。
  解决办法:建立系统运维管理制度,完善安全事件报告和处置制度以及对商用密码和电子认证、数字签名的认识和管理,加强应急预案制度的管理与执行,建立规范的制度或流程
  7 总结:
  贯彻信息安全策略和落实各项安全管理制度,需要全体人员不断提高信息安全意识,才能获得领导层的承诺和实质性的支持,使全体人员积极参与,将安全管理工作作为常态工作自发地开展。随着等级保护相关法律法规和标准内容的完善,安全管理实施需要进一步实践和研究分析,才能与安全保护技术措施紧密融合,达到全面贯彻落实信息安全等级保护制度的最终目的。
其他文献
[摘 要]本文从两大部分对水电行业概预算编制与管理的问题进行研究,第一部分对概预算编制的依据和步骤进行分析,第二部分提出了相关的问题与编制管理对策,希望能够对相关的工作人员提供一些建议和参考。  [关键词]水电行业;概预算编制;管理  中图分类号:TD353.5 文献标识码:A 文章编号:1009-914X(2016)19-0348-01  引言  概预算编制一项极为复杂的工作,很多工作内容看似十
期刊
[摘 要]人防车库剪力墙是人防工程中常见的质量问题。本文在对剪力墙分类、剪力墙裂缝种类及成因进行分析的基础上,对人防车库剪力墙裂缝的预防措施提出一些看法。  [关键词]剪力墙裂缝 人防车库 裂缝预防  中图分类号:TU93 文献标识码:A 文章编号:1009-914X(2016)19-0351-01  0 引言  人防车库是人防工程的一种,是以车库的形式完成人防的功能。一般新建住宅小区或大型公用民
期刊
[摘 要]随着社会经济的不断发展,公众对科普的需求程度越来越高。科普教育是提升公众科技素养、发展创新文化的重要手段, 更是公众为适应现代社会科技发展、提升生活质量的需求。科技馆作为科教战略的重要基础设施之一,是面向公众服务社会的公益性机构,也是倡导科学方法、传播科学思想、弘扬科学精神和普及科学知识的重要平台。科技馆与学校互助式开展科学教育活动,将学校教育与科技馆资源进行整合,共同打造科普平台,来增
期刊
中图分类号:G271 文献标识码:A 文章编号:1009-914X(2016)19-0320-01  近期,笔者有幸参加了“实现底图档案管理科学化”课题调,走访了多家科研单位和施工企业,查阅了较多底图档案文献,得到了不少启示。下面,谈一下浅薄认识:底图档案是一种设计文件,每一套图纸都是生产的依据和科技人员智慧的结晶,是科技和生产人员广泛利用的技术资源。因此,如何科学地管理和利用底图是我们档案管理人
期刊
[摘 要]变电站的变电设施和人们的生活生产有直接的关系,在日常的变电工作中,雷击往往会给变电设备带来较大的困扰,为了保证變电设备的安全以,因此相应的防雷击措施无疑是非常必要的,本文首先针对变电设施防雷击的相关问题进行了分析,随后针对这些问题提出了相应的安全操作的方法,供相关的管理人员和操作人员参考。  [关键词]变电设施;防雷击;安全操作  中图分类号:TM862 文献标识码:A 文章编号:100
期刊
[摘 要]进入21世纪以来,随着经济与科学技术的不断发展,民用航空已然成为运输与旅游的主要途径。原本广阔的蓝天从以往得天高任鸟飞变为今天的日益拥挤。当然这一现象在当下的我国也是现实存在,众多的飞行器的加入也使得空中的交通事故时有发生。为了及时的对这种情况进行预防与防治,各国都在积极建设相关的应对措施,甚高频通信在此其中的运用日益频繁。在民用航空日常的一整套流程中,飞机的起飞与降落时是最为复杂且危险
期刊
[摘 要]随着信息技术、计算机技术的不断发展进步,信息化技术逐渐在社会中的各行各业中得到了广泛的应用,并发挥了其相应的作用。在农田的水利工程中,信息技术也被用于其中,在很大程度上实现了农田水利管理工作的先进性和高效性,进而推进农田水利工程的现代化建设。在此背景下,文章首先介绍了信息化技术在农田水利工程中应用的作用,进而从灌溉区水利、园区灌溉两个方面分析了信息化技术在农田水利工程中应用的具体内容。 
期刊
[摘 要]随着机械产品制造水平的不断提高,人们不再满足于对机械产品性能、结构、可靠性的追求,外观、造型等因素也逐渐受到人们的重视,造型设计成为产品在市场上突围的新增要素。本文在归纳机械产品造型设计要点的基础上,对机械产品造型设计实践提出了一些思路和方法,以供参考。  [关键词]机械产品;造型设计;要点;思路  中图分类号:TU602 文献标识码:A 文章编号:1009-914X(2016)19-0
期刊
[摘 要]随着我国电力事业的发展,电网建设的速度也在不断提高。人们对于供电的质量和安全性也越来越重视。因此,为了使变电站能够正常运行且在运行过程中要具有一定的安全性和可靠性,供电企业需要针对变电运行可能出现的一些故障来采取相应的措施,提高变电运行的工作效率。本文笔者通过分析变电运行常见故障来探讨处理故障的方法。  [关键词]变电运行;故障;分析;处理方法  中图分类号:TM73 文献标识码:A 文
期刊
[摘 要]功果桥电站地下厂房安装过程中,由于机组安装中各零部件重量较大,因此在机组安装前需要安装起重量较大的桥式起重机,而地下厂房受开挖量的限制,空间狭小,而桥机部件安装过程中无法使用大型起重设备吊装,因此往往需要设计天锚、箱型起吊梁等一套安装措施来实现地下厂房桥式起重机的安装。  [关键词]桥机安装;试验  中图分类号:TV554 文献标识码:A 文章编号:1009-914X(2016)19-0
期刊