信息保障:把钱花在刀刃上

来源 :计算机世界 | 被引量 : 0次 | 上传用户:yyfdc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  很多单位买了安全产品,没有相应的策略,或者买的产品不适合,结果安全事件发生时,这些产品不但起不到应有的作用,甚至还会适得其反,尤其是在一些对于安全级别要求较高的行业。
  多级安全难实现
  在信息系统中,我们所要保护的只有两大目标——用户的数据和系统的服务功能。保护数据就是要保护数据的机密性、完整性和数据的可用性。实际上,数据的可用性是建立在数据的机密性、完整性及系统的可用性基础上的,而系统的可用性实际上就是对系统服务功能的保护。所以,从保护数据的角度来看,我们只要注重保护数据的机密性和完整性就足够了。
  如今,各种类型和规模的企业都在努力为其应用和相关信息资源提供广泛的访问。但是,实现这一切的方式必须符合一定目标:保护敏感信息的机密性和完整性,保持信息系统的完整性和可用性,达到国家等级保护制度要求。但是,由于保护数据的保密性和保护完整性的要求相互冲突,现有的多级安全系统大多采用牺牲数据完整性和可用性的方法来获得较高的保密性,因此,如何构造同时具备较高的保密性、数据完整性和可用性的多级安全数据模型一直是一大难题。
  组合运用展成效
  目前,国内主流的商用操作系统在安全级别上都是C2级的,系统自身存在缺陷,安全性难以得到有效的保障,未能达到我国等级保护标准中的第二级和第三级要求。因此,一些安全厂商开发出了相应的操作系统改造或称加固产品,用于提升操作系统的安全等级。
  具体来讲,在强制访问控制方面,目前市面上比较流行的传统主机安全加固类产品中,大多支持对文件、用户、进程的强制访问控制。但在访问数据库方式日益多样的今天,仅仅在这些方面实施安全策略、进行访问控制设计是不够的,必须对主客体进行更细粒度的管理,客体不仅可以对文件、进程客体进行强制访问控制,也要重点对磁盘进行保护,以防止恶意程序通过直接读写磁盘等操作绕过强制访问控制破坏数据。
  除了安全功能外,对这些安全功能的保证机制是十分重要的,国际标准CC和我国标准GB/T20271及系列标准中对此都有明确的要求,所谓保证就是要保证所有的安全功能都能得到有效实现而不会被绕过、破坏和废除。这个保证机制从技术和管理的角度上对安全子系统进行保护。同时,在工程开发过程中,也要有相应的机制进行保护。在这一点上,很多加固类产品都存在问题。
  基于上述系列问题,除了系统加固产品外,主机安全环境系统应运而生,该系统通过对增强型DTE、RBAC、BLP三种访问控制安全模型的组合运用,在内核层面上对操作系统安全子系统进行重构和扩充,重构后的安全子系统可利用增强型DTE生成安全域,每个安全域中均具备增强型RBAC、BLP模型,以实现资源的动态隔离和强制访问控制。
  同时,含有专利技术的剩余信息清除过程可实现完全透明,瞬间达到客体重用要求,保障了数据的保密性;而完整性检测、备份、还原等功能则保障了数据的完整性。并且,该系统能够将主机资源各层面紧密结合,根据用户实际需要对资源进行合理控制,达到主体和客体的相互隔离,依据相应的策略,限制主体对客体的访问,同时更加细化主客体的控制粒度,使操作系统的安全保护更加精确,从而保护数据的保密性和完整性不受侵害。
  总之,对企业而言,首先要明确自己想要保护数据的属性,并按照属性所对应的策略进行有效防护,才能将信息安全落到实处,避免“花钱买破坏”事件的发生。
其他文献
“架构”对于IT界来说,无疑是最为重要的,小到芯片内部的架构,大到企业的IT基础架构。惠普推出的融合基础设施就是为企业的关键业务提出的一种高效架构。  “谈到关键业务应用,我们常常以银行交易系统和电信计费系统为例,它们的共性是对系统RAS,也就是可靠性(Reliability)、可用性(Availability)和可服务性(Serviceability)具有非常高的要求,任何系统故障都会造成业务中
当下, BYOD(Bring Your Own Device)已经是一个大趋势。对于企业CIO而言,如何支持 BYOD成为一个迫在眉睫的问题。然而,在决定支持BYOD之前,移动设备的管理和安全问题却是不得不考虑的因素。日前,趋势科技推出了新版移动终端安全解决方案(TMMS 8.0),主攻的正是BYOD市场。  据悉,企业移动终端安全管理方案TMMS 8.0是一款整合云安全技术的BYOD解决方案,它
近期,新浪微博绯闻频传,一会儿是“阿浪恋”、一会儿是新浪微博架构调整、一会儿又是新浪COO杜红将接替曹国伟升任新浪CEO。在这些传闻中,只有一件事是肯定的:新浪微博商业化不佳,亟需找到合适的商业化路径。  据新浪2012年第三季度财报显示,截至9月30日,该季度新浪公司净营收1.524亿美元,同比增长17%,但净利润仅990万美元,同比下降70%。尽管新浪微博广告营收比二季度翻了一番,但仍与其巨大
谢涛 [email protected]  近日,阿里巴巴的退市被业界广为关注;人们还不忘捎带回忆一下去年退市的盛大。其实,近来要退市的可不只是互联网企业——自从2011年东南融通因财务造假在纽交所被勒令退市,中国概念股高科技企业在美国证券交易市场的日子普遍不好过。2012年,有3家在纳斯达克上市的系统集成商相继提出退市。  1月,亚信联创宣布董事会收到中信资本旗下全资子公司Power Joy
VSPEX是EMC与博科、思科、思杰、英特尔、微软和VMware等合作伙伴共同打造的全新基础架构模式。近日,EMC在中国联合上海怡德数码技术有限公司联合举行了VSPEX-Eblock中国首发式。EMC大中华区中端事业部总经理梅敏玲表示,在向云计算转型的过程中,中小企业缺乏IT人力资源和长久规划,面临着巨大的挑战。EMC与中国本土服务商怡德数码携手合作可向中小企业客户交付一体化私有云打包方案。  对
《短信名址服务总体技术要求》通信标准发布  本报讯 7月18日,“短信名址服务总体技术要求”通信标准在京发布,该标准是中国通信标准化协会的一次全新尝试,将帮助企业加速实现移动信息化进程,进一步推动我国移动互联网产业的发展。工信部电信研究院标准所副所长吕军表示:此次行业标准的推出为行业创新探索和发展更多的微应用商业模式提供了良好的示范作用。  MIPS抢占数字电视智能化先机    本报讯 日前,为数
单论关注度,超极本无疑是2012年IT界的宠儿之一,产业主导者英特尔的投入程度可谓“不遗余力”。自2011年以来,他们在各种场合反复提及的一个预期目标是:到2012年底,超极本将占据消费类笔记本电脑40%的份额。  但从实际的销售状况看,想完成该目标并非易事。IDC的数据显示,2012上半年超极本的出货量仅为50万台,全年预期销量为100万台,与2.24亿台的总体笔记本电脑出货量相比,相差甚远。而
本报综合报道 10月24日,摩托罗拉系统公司发布了2012财年第三季度财报,受政府开支推动,第三财季业绩超出了预期。  第三财季,摩托罗拉系统公司营收为22亿美元,同比增长3%。来自政府业务的营收同比增长12%。净利润为2.06亿美元,每股摊薄收益72美分。而上年同期净利润为1.28亿美元,每股摊薄收益38美分。  排除特定开支,摩托罗拉系统公司每股摊薄收益84美分。相比之下,汤森路透所调查分析师
高效办公不仅体现在高配置的硬件产品上,充分利用新兴在线同步工具同样能够提高我们的工作效率,方兴未艾的云存储服务就是这样一种工具。据Gartner发布的一份调研报告,个人云将在2014年取代PC,到2016年,多设备间内容共享的实现将使消费者把近4成的数字内容存储到云端服务器。而在2011年,仅有7%消费者的数字内容被存储到云端。  事实上,IT消费化、移动化正在成为云存储服务的幕后推手。显而易见的
业务停滞有可能造成企业业务风险,同时企业对网络基础设施的依赖度也越来越高,二者共同推动了对网络高可用性的需求。对于企业用户来说,不仅业务流程需要全天候不间断运行,而且相关应用软件还要同时支持遍布全球的员工、合作伙伴和客户。  在这一背景下,企业网络从单纯传输数据的功能变成了一条具有融合性的多服务高速公路,在这条“多车道并行”的高速公路上,同时传输着数据、语音和视频等不同内容。此外,来自不同网络的流