浅谈企业信息系统安全问题

来源 :城市建设理论研究 | 被引量 : 0次 | 上传用户:namedmat123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文阐述了企业的管理信息系统在运行维护过程中所遇到的各类信息安全问题,以及所采取的对策。总结了解决企业信息系统安全问题的需采取管理手段和技术手段相结合的综合解决方案。
  关键词:企业信息系统安全
  引言
  信息系统安全是指信息系统包含的所有硬件、软件和数据受到保护,不因偶然和恶意的原因而遭到破坏、更改和泄漏,信息系统连续正常运行。
  信息系统本身存在着来自人文环境、技术环境和物理自然环境的安全风险,其安全威胁无时无处不在。对于大型企业信息系统的安全问题而言,不可能试图单凭利用一些集成了信息安全技术的安全产品来解决,而必须考虑技术、管理和制度的因素,全方位地、综合解决系统安全问题,建立企业的信息系统安全保障体系。
  1 企业管理信息系统安全存在的普遍问题分析
   随着信息科技的发展,计算机技术越来越普遍地被应用于企业,而企业的信息系统普遍都经历了由点及面,由弱渐强的发展过程,并在企业内形成了较为系统的信息一体化应用。随着企业信息系统建设的全面开展以及各种业务系统的逐步深入,企业的经营管理等对信息系统的依赖也越来越强,甚至成了企业生存发展的基础和保证。因此企业信息系统的安全可靠性越来越重要,信息系统安全成为企业迫切需要解决的问题。因为信息专业人员面对的是一个复杂多变的系统环境,如:设备分布物理范围大,设备种类繁多;大部分终用户信息安全意识贫乏;系统管理员对用户的行为缺乏有效的监管手段;少数用户恶意或非恶意滥用系统资源;基于系统性的缺陷或漏洞无法避免;各种计算机病毒层出不穷等等,一系列的问题都严重威胁着信息系统的安全。因此,如何构建完善的信息系统安全防范体系,以保障企业信息系统的安全运行成为企业信息化建设过程中发展必须面对并急需解决的课题。
  2 企业信息安全解决方案的模型分析
  2.1 从关于对信息系统安全的几个认识上的问题:
  2.1.1 解决信息系统的安全问题要有系统的观念。解决信息系统的安全问题必须是系统性的不能指望只从任何一方面来解决。从系统的角度来看信息系统由计算机系统和用户组成,因此信息系统安全包括人和技术的因素;
  2.1.2 信息系统的安全问题是动态的、变化的;
  2.1.3 信息系统的安全的相对的;
  2.1.4 信息安全是一项目长期的工作,需制定长效的机制来保障,不能期望一劳永逸。
   2.2 近年来,随着国家宏观管理和支持力度的加强、信息安全技术产业化工作的继续进行、对国际信息安全事务的积极参与以及关于信息安全的法律建设环境日益完善等因素,我国在信息安全管理上的进展是迅速的。但是,由于我国的信息化建设起步较晚,相关体系不完善,法律法规不健全等诸多因素,我国的信息化仍然存在不安全问题。
   2.2.1、信息与网络安全的防护能力较弱。我国的信息化建设发展迅速,各个企业纷纷设立自己的网站,特别是“政府上网工程”全面启动后,各级政府已陆续设立了自己的网站,但是由于许多网站没有防火墙设备、安全审计系统、入侵监测系统等防护设备,整个系统存在着相当大的信息安全隐患。美国互联网安全公司赛门铁克公司2007年發表的报告称,在网络黑客攻击的国家中,中国是最大的受害国。
  
   2.2.2、对引进的国外设备和软件缺乏有效的管理和技术改造。由于我国信息技术水平的限制,很多单位和部门直接引进国外的信息设备,并不对其进行必要的监测和改造,从而给他人入侵系统或监听信息等非法操作提供了可乘之机。
   2.2.3、我国基础信息产业薄弱,核心技术严重依赖国外,缺乏自主创新产品,尤其是信息安全产品。我国信息网络所使用的网管设备和软件基本上来自国外,这使我国的网络安全性能大大减弱,被认为是易窥视和易打击的“玻璃网”。由于缺乏自主技术,我国的网络处于被窃听、干扰、监视和欺诈等多种信息安全威胁中,网络安全处于极脆弱的状态。
  2.2.4、信息犯罪在我国有快速发展趋势。除了境外黑客对我国信息网络进行攻击,国内也有部分人利用系统漏洞进行网络犯罪,例如传播病毒、窃取他人网络银行账号密码等。
  2.2.5、在研究开发、产业发展、人才培养、队伍建设等方面与迅速发展的形势极不适应。
  造成以上问题的相关因素在于:首先,我国的经济基础薄弱,在信息产业上的投入还是不足,尤其是在核心和关键技术及安全产品的开发生产上缺乏有力的资金支持和自主创新意识。其次,全民信息安全意识淡薄,警惕性不高。大多数计算机用户都曾被病毒感染过,并且病毒的重复感染率相当高。
  除此之外,我国目前信息技术领域的不安全局面,也与西方发达国家对我国的技术输出进行控制有关。
  3 信息安全管理中管理因素的应用
  在安全保障体系中,“风险评估+安全策略”体现了管理因素
  3.1 为保障企业信息系统的安全,企业必须成立专门的信息系统安全管理组织。由企业主要领导负责,通过信息安全领导小组对企业的信息安全实行总体规划及管理。具体的实施由企业的信息主管部门负责。
  3.2 企业应该出台关于保证信息系统安全管理标准。标准中应该规定信息系统各类型用户的权限和职责、用户在操作系统过程中必须遵守的规范、信息安全事件的报告和处理流程、信息保密;系统的帐号和密码管理、信息安全工作检查与评估、数据的管理、中心机房管理等信息安全的相关的标准,而且在系统运行管理过程中应该根根据发展的需要不断地补充及完善。
  3.3 积极开展信息风险评估工作。定期对系统进行安全评估工作,主动发现系统的安全问题。
  3.3.1 信息网的网络基础设施(拓扑、网络设备、安全设备等)
  3.3.2 信息网网络中的关键主机、应用系统及安全管理
  3.3.3 当前的威胁形势和控制措施。
  通过对企业信息网内支撑主要应用系统的IT资产进行调查,对存在的技术和管理弱点进行识别,全面评估企业的信息安全现状,得出企业当前的全面风险视图,为下一步的安全建设提供参考和指导方向。为企业信息安全建设打下了扎实的基础。
  3.4 加强信息系统(设备)的运维管理,包括如下几方面的措施:
  3.4.1 建立完善的设备、系统的电子台帐,包括设备的软、硬件配置以及其它相关的技术文档;
  3.4.2 规范系统管理的日常各项工作,包括设备安装、系统安装以及各项操作都进行闭环管理;
  3.4.3 建立完善的工作日志,日常的各项操作、系统运行等都必须有记录;
  3.4.4 规范普通用户的行为,只分配给各种用户足够应用需要的资源、权限。
  4 信息安全管理系统技术应用
  在安全保障体系中,“防御体系+实时检测+数据恢复” 体现了技术因素。在信息安全保障体系统建设过程中,需从多个方面,多个角度综合考虑。采用了分步实施,逐步实现的方法。结合多年来在信息安全方面采取的技术手段觉得可以采取的技术手段如下:
  4.1 关键的系统采取冗余的配置,以提高系统的安全性。如对核心交换机、中心数据库系统、数据中心的存储系统、关键应用系统的服务器,可以采取双机甚至群集的配置以避免重要系统的单点故障。加强对网络系统的管理。网络系统是企业信息系统安全的最核心内容之一,也是影响系统安全因素最多的,很多系统安全的风险都首先是由于网络系统的不安全引起的。在此重点谈一下在网络安全方面需采取的技术手段。
  4.1.1 加强网络的接入管理。这是网络安全的最基础工作,与公用网络系统不同,企业的网络系统是企业专有的网络,系统只允许规定的用户接入,因此必须实现接入管理。在实际的工作中采取边缘认证的方式。在笔者的实际工作中是通过对所在公司的网络系统进行改造后实现了支持基于MAC地址或802.1X两种方式的安全认证,实现企业内网络系统的安全接入管理。使所有的工作站设备从网络端口接入网络系统时必须经过安全认证,从而保证只有授权的、登记在册的设备才能接入企业的网络系统以保证系统的安全。
  4.1.2 利用VLAN技术根据物理分布及应用情况适当划分系统子网。这样有多方面的好处:首先对网络广播流量进行了隔离,避免人为或系统故障引起的网络风暴影响整个系统;其次是提高系统的可管理性。通过子网的划分可以实现对不同的子网采取不同的安全策略、将故障定位在更小的范围内等;再次是可以根据应用的需要实现某些应用系统的相对隔离。
  4.1.3 加强对网络出口的管理。如在企业内部网络与Internet(或其它不可信任的网络)连接的边界架设防火墙作安全网关,并制定了安全的访问策略;架设了防病毒网关,尽可能将计算机病毒堵在企业内部网络之外。
  4.1.4 采用网络运维管理网管平台,实现对企业网络系统监控、IP地址与服务分布查询定位、网络数据流异动报警功能。
  4.1.5 在系统上部署网络入侵和安全审计系统,如采用旁路方式接入网络,对网络内部和外部的用户活动进行监控,侦察系統中存在的现有和潜在的安全威胁,对与安全有关的活动信息进行识别、记录、存储和分析。
  4.2 通过桌面管理系统等实现对企业的PC等外围以及终端用户的行为进行集中的管理。数据表明企业的系统安全事件大部分来自于企业内部网络。如何实现对内部用户的有效管理,防止用户有意或无意的滥用系统资源而对整个信息系统造成危害是企业系统信息系统安全需解决的重要问题。根据笔者的经验在边缘认证系统的支持下对PC等外围设备进行集中的监控和管理、对用户行为能有效管理、跟踪是最有效的方法。而桌面管理系统能帮助系统管理人员实现这些目标。通过该系统对企业的IT资源进行动态的跟踪收集,动态生成最新的IT资源清单;对设备异动进行报告。实现硬件、软件资源的远程维护及管理。主动的基于系统的安全漏洞的扫描功能。实现快速的系统安全评估及系统补丁的自动分发,提高IT资源的有效使用率。
  4.3 选择合适的防病毒产品,部署安全而有适用的防病毒系统。计算机病毒近年来是威胁信息系统安全的重要因素,层出不穷的计算机病毒严重威胁着企业的信息系统。根据应用的不同选择合适的防病毒产品来部署企业的防病毒系统是非常重要的。根据笔者的经验可以根据应用系统的安全等级要求不同可以采取多种防病毒产品、对不同的应用系统采取不同的查、杀、拦截策略。如对服务器、重要的系统就应当采取以保护系统的数据安全、系统运行的稳定性为前提的病毒防护策略,而对PC等终端设备则要采取以不能因它而威胁整个系统安全为原则的病毒防护策略;相反一台工作站的连续运行能力就不是要重点考虑的,如最好能实现PC等工作站的防病毒产中是否安全使用与边缘认证结合起来,不安全的工作站不能接入系统从而保证系的安全。
  5 结语
  本文结合笔者的实际工作认为企业信息系统的安全是系统性的问题、相对的、动态的、长期存在的,因此企业信息系统安全的解决模型是系统安全=风险评估+安全策略+防御体系+实时检测+数据恢复+安全跟踪+动态调整,简单来说就是规范管理是基础,各种安全技术的使用是手段。
其他文献
[摘要]由校园网运行和信息安全问题,提出加强校园网管理,提高教师和学生信息安全意识。并对具体的网络管理实施方法和信息安全保护措施进行探究和实践。  [关键词]校园网 信息安全 网络管理  推荐阅读:校园网是一个直接连接互联网的开放式网络,校园网用户的层次差异较大,校园网的信息安全与用户的安全意识和技能紧密相关,校园网的信息安全从总体结构上可分为,校园网主干网设备和应用的安全和校园网用户的安全应用。
期刊
提高女职工素质,是推动经济和社会发展的基础,又是广大女职工进步和发展的根本所在。本文结合河南省信阳供电公司物流服务分中心女职工的具体情况,从女职工素质提升的必要性、可行性以及本单位女职工对未来人生规划等方面,简要进行论述。  一、提高女职工素质的必要性  信阳供电公司物流服务分中心隶属国有企业体制,其相当一部分女职工不同程度地在思想观念、文化水平、创新精神、实践能力等方面还需要进一步提高。为此,信
期刊
在新课程实施过程中,刻意追求形式之风存在于不少的数学课堂,使得数学教学极具“观赏性”,显示出一派“喜人”的景象。特别是一些公开课、展示课,教师几乎是使出浑身解数,创设情境、实践操作、小组讨论、合作交流等,层出不穷,学生的学习兴趣被激发得兴致盎然,学生的参与热情被调动得淋漓尽致,这似乎说明数学课程标准理念已经落到实处了。但形式的背后露出浮华,折射出一些值得思考的问题:数学问题少了,思考感悟少了,思维
期刊
摘要:员工是企业的细胞,也是企业发展的最关键因素。本文从多侧面分析如何运用激励手段有效提高电力企业员工的工作积极性,激发员工工作激情。  关键词:激励员工工作激情  在经济快速发展的今天,电力企业之间的竞争也日益激烈,企业竞争的关键是人才的竞争。员工是企业的细胞,也是企业发展的最关键因素, 如何有效地激励员工,通过“激励”机制调动员工的积极性、创造性,为企业发展推波助澜呢?  激励就是激发人的内在
期刊
职业道德是从事一定职业的人在特定的工作和劳动中所遵循的特定的行为规范。良好的职业道德有利于人们养成良好的道德习惯,有利于促进社会生活的稳定发展。统计职业道德是社会主义社会道德的一个重要组成部分,同时也有自身的特殊性,包括特殊的道德意识、道德原则和道德规范。概括而言,统计职业道德主要应包括以下几方面的内容:忠诚统计,乐于奉献;实事求是,不出假数;依法统计,严守秘密;公正透明,服务社会。  1.忠诚统
期刊
摘要:廉洁文化是廉洁价值观和廉洁行为准则的总和,它体现了企业员工对廉政建设的态度和行为方式。先进的廉洁文化是促进企业党风廉政建设和创新发展的宝贵财富。加强廉洁文化建设,是企业文化建设成就的重要标志,系关企业的兴衰,廉洁文化建设尤为关键,必须花大力气建设好。  [关键词]:廉洁文化 廉洁机制 廉洁载体  反腐败是一项需要标本兼治的“生态工程”,而廉洁文化建设,就是造氧气,就是养浩然正气。构建富有亲和
期刊
摘要:中国传统文化不仅是中华民族历史发展的渊源,而且对现代中国社会乃至世界的发展产生着重要的影响。分别从传统文化中的经典思想“学而优则仕” “非所宜言” “严于律己,宽以待人”做出批判性的分析,启发大家重新思考传统文化与我们未来的关系,通过理性做出判断,更好的让传统文化服务于现代社会。  关键词:传统文化现实影响  近几年来,随着生活水平的日益提高,人民群众开始越发的关注精神生活,越发关注中国传统
期刊
【摘要】青年是国家的未来,社会的生力军,企业发展的主力军,如何引导他们树立正确的思想观念,提升青年的职业素养是涉及国家发展、社会进步、企业壮大的重大问题。因此提升青年职业素养成了企业发展的当务之急。   【关键词】青年 爱岗敬业职业素养  青年是国家的未来,承载着中华民族伟大复兴的历史使命;作为社会的生力军,肩负着建设社会的重要责任;作为企业的先驱主力军,发挥着桥梁和纽带的作用,为企业注入的新鲜血
期刊
摘要:认真学习“四统一”企业文化理念,结合变电站实际,将标准化管理纳入到班组建设的每一项日常工作中。建立完善标准化管理制度,大力组织开展技术研究和QC活动。采取多种培训形式开展技术培训,真正做到学习工作化,工作学习化,使标准化班组建设形成强大的执行力。  关键词:标准化 管理班组建设 技术培训    2010年1月16日,刘振亚总经理在国家电网公司一届五次职工代表大会暨工作会议上做了题为《坚定不移
期刊
摘要:建立完善、科学的新一代集成化管理信息系统ERP、PMS,全面提升企业的标准化管理水平,使企业的信息化实现可持续发展。同时在ERP、PMS系统的基础上建立统一的、标准的、先进的信息技术平台,实现信息的资源整合与共享。  关键词:信息化标准化ERP 科技创新  随着国家建设“资源节约型、环境友好型”社会的进一步深入,对于电力企业而言,规范企业管理、减少资源消耗,降低电网建设和运行成本,不斷提高企
期刊