信息网络安全管理存在问题及应对措施探讨

来源 :城市建设理论研究 | 被引量 : 0次 | 上传用户:lx84015092
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:分析了信息网络安全管理存在的安全隐患,并提出了网络安全管理及多种技术应对措施,保障网络与信息安全。网络安全是一项动态的、整体的系统工程,将从信息网络安全管理方面存在的问题,参照公司在网络信息安全方面的应用情况,通过建立健全的管理制度和利用多方面技术,综合提高计算机网络信息整体安全性的解决方案进行探讨。
  关键词安全隐患;网络安全;防火墙;防病毒;入侵检测;安全评估
  Abstract: by analyzing the information network security management are potential safety problems, and put forward the network security management and various technical measures, security network and information security. Network security is a dynamic, overall system engineering, will from the information network security management, the problems of network information security company in reference to the application, and by establishing a sound management system and use of various technology, comprehensive improve computer network information safety overall solutions are discussed.
  Key words security hidden danger; Network security; Firewall; The virus; Intrusion detection; Safety assessment
  
  
  中圖分类号:TU714文献标识码:A 文章编号:
  随着网络安全技术的不断发展,网络恶意攻击者的技术也在不断的改进和创新。网络信息安全由安全的操作系统、应用系统、防病毒、防火墙、入侵检测、网络监控、信息审计、灾难恢复等多个安全组件组成,一个单独的组件是无法确保信息网络的安全性。以前简单的网络边界安全解决方案,已经不能从整体上解决企业网络安全隐患,因此在公司单位制定一套合理的整体网络安全规划,显得尤为重要。
  一、信息网络安全管理存在的安全隐患
  (1)外部非法接入。包括客户、访客、合作商、合作伙伴等在不经过部门信息中心允许情况下与公司网络的连接,而这些电脑在很多时候是游离于企业安全体系的有效管理之外的。
  (2)局域网病毒、恶意软件的泛滥。公司内部员工对电脑的了解甚少,没有良好的防范意识,造成病毒、恶意软件在局域网内广泛传播以至于影响到正常的日常办公。
  (3)资产管理失控。网络中终端用户随意增减调换,每个终端硬件配备(硬盘、内存等)肆意组装拆卸,操作系统随意更换,各类应用软件胡乱安装卸载,各种外设无节制使用。
  (4)网络资源滥用。IP地址滥用,流量滥用,甚至工作时间聊天、游戏、疯狂下载等行为影响工作效率,影响网络的正常使用。
  (5)内部非法外联。内部网络用户通过调制解调器、双网卡、无线网卡等设备进行在线违规拨号上网等,或违反规定将专网专用计算机带出网络进入其它网络。
  (6)重要信息泄密。因系统漏洞、病毒入侵、非法接入、非法外联、网络滥用、外设滥用等各种原因与管理不善导致组织内部重要信息泄漏或毁灭,造成不可弥补的重大企业损失。
  (7)补丁管理混乱。终端用户不了解系统补丁的状态,不能及时打补丁,也没有办法统一进行补丁的下载、分析、测试和分发,从而为蠕虫与黑客入侵保留了通道。
  (8)“灰色网络”的存在。即单位信息网络管理人员对自己所拥有的网络不是太了解,不能识别可能被利用的已知弱点,选择合适的网络安全设备并及时保证设备的策略符合性;工作中疏忽大意等造成对网络的影响。
  (9)没有建立完善的管理体系。配置再完善的防火墙、功能再强大的入侵检测系统、结构再复杂的系统密码等也挡不住内部人员从网管背后的一瞥。在公司各单位存在信息网络安全管理制度不明确合理、宣传不力、管理不善等现象,造成执行者执行手段匮乏或执行艰难。
  二、网络安全管理应对措施探讨
  对严峻的网络安全形势,如何保证网络安全并有效防止入侵事件的发生,成为摆在每个网络管理人员面前的难题。
  (1)根据需求部署安全产品。首先要部署防火墙。它是执行安全策略的主要手段。其次,可以考虑IDS(入侵检测系统),以便对发生在防火墙后面的违规行为进行检测,做出反应。其他的比如防病毒软件、VPN产品、IPS等,对企业网络的安全防护也都起着重要的作用。
  (2)制定完整的安全策略。安全策略是制定所有安全决策的基础,一个完整的安全策略会帮助企业网络使用者校正一些日常但有威胁性的纰漏,并使之在保护网络安全时做出一定的决定。强制执行的安全策略提供贯彻组织机构的连续性;当对攻击行为做出响应时,安全策略是首先考虑的资源;安全策略可以变动,也可以根据需要随时更新;当安全策略变化时,要让所有员工知道其重要性并遵守。
  (3)制定完善的日志策略。日志是网络管理员调查网络入侵行为的必要工具,可以报告网络异常,跟踪入侵者的踪迹,因此制定一个完善的日志策略对企业网络安全很重要。
  (4)进行定期的安全评估。相应的安全策略制定完成并实施后,就应当对企业网络进行定期的安全评估。可以定期的请第三方网络安全公司进行网络安全咨询,找出漏洞、分析漏洞及时降低风险。
  (5)建立有效的应急响应机制。要拟定一份紧急事件应变措施,以便在事情发生、安全体系失效时发挥作用。应急措施应说明:紧急事件发生时报告给谁?谁负责回应?谁做决策?应急措施的制定要本着“企业损失最小化”的原则,体现出在业务中断时间尽量短、数据丢失尽量少、网络恢复尽量快等方面。
  三、采取多种技术措施,保障网络与信息安全
  (1)防火墙技术。安装防火墙,实现局域网与互联网的逻辑隔离。通过包过滤技术实现允许或阻止访问与被访问的对象,对通过内容过滤保护网络用户合法有效地使用各种网络对象;通过NAT技术实现动态地址转换,使受保护的内部网络的全部主机地址映射成防火墙上设置的少数几个有效公网IP地址,这不仅可以对外屏蔽内部网络结构和IP地址,也可以保护内部网络的安全。
  (2)入侵检测系统检测的主要方法。入侵检测是防火墙的合理补充,帮助系统对付网络攻击,扩展了系统管理员的安全管理能力,提高了信息安全基础结构的完整性。它从计算机网络系统中的若干关键点收集信息,并分析这些信息,查看网络中是否有违反安全策略的行为和遭到袭击的迹象。静态配置分析:通过检查系统的当前系统配置,诸如系统文件的内容或者系统表,来检查系统是否已经或者可能会遭到破坏;异常性检测方法:是一种在不需要操作系统及其防范安全性缺陷专门知识的情况下,就可以检测入侵者的方法,同时它也是检测冒充合法用户的入侵者的有效方法;基于行为的检测方法:通过检测用户行为中那些与已知入侵行为模式类似的行为、那些利用系统中缺陷或间接违背系统安全规则的行为,来判断系统中的入侵活动。
  (3)防病毒方面。应用防病毒技术,建立全面的网络防病毒体系;在核心机房和部分二级单位选择部署诸如Symantec等防病毒服务器,按照分级方式,从总部、地区、下属单位逐级安装病毒服务器,实行服务器到终端机强制管理方式,实现逐级升级病毒定义文件,制定定期病毒库升级与扫描策略,建立系统运行维护和公司防病毒技术支持相关人员,为公司员工使用的计算机终端加强了防病毒与查杀病毒的能力。
  (4)桌面安全管理系统。桌面安全管理系统可以从技术层面帮助管理人员处理好繁杂的客户端问题。其目标是要建立全面可靠的桌面安全防护体系,管理和保护桌面软件系统,为各应用系统创造稳定、可靠和安全的终端使用环境,有力支撑企业的业务和信息化发展,确保信息安全。
  (5)网络安全评估。建议每年定期请专业的安全咨询公司对企业内部的网络安全、关键服务器群、物理安全等方面做整体的安全体系的评估与安全加固,并提出一系列应对策略和应急方案,及时发现存在的各类威胁并进行有效整改,提高网络的安全级别。网络安全评估是建立安全防护体系的前提工作,是信息安全工作的基礎和重点。
  (6)操作系统安全策略管理。由企业相关技术部门制定出一套操作系统安全管理策略配置说明书,详细讲解对操作系统安全策略的配置和管理,包括帐户密码策略、帐户锁定策略、审核策略、目录共享策略、屏保策略、补丁分发策略等,对客户端操作系统的安全性进行必要的设置,使其能够关闭不必要的服务和端口、避免弱口令、删除默认共享、及时更新系统补丁等,消除操作系统级的安全风险。
  (7)信息的安全存储与安全传输。信息的存储安全是各业务系统的重点,信息的安全传输是机密信息交换的保证。对于数据存储量较大的应用系统,可合理地选择存储架构,如采用存储区域网(storage area network,SAN),实现最大限度的数据共享和可管理性;采用RAID技术,合理的冗余硬件来保证存储介质内数据的可靠性;采用合理的备份策略,如定期完全备份、实时增量备份、异地容灾备份、多介质备份等来保证信息的可用性、可靠性、可管理性、可恢复性;制定和实施严密的数据使用权限;针对机密信息的网上传输、数据交换采取加密后传输。
  (8)安全管理。网络信息安全是一项复杂的系统工程,安全技术和安全设备的应用可起到一定的作用。建立和完善各种安全使用、管理制度,明确安全职责;建立如突发事件的应对预案;加强对网络使用人员、网络管理人员的安全教育,树立安全观念,提高安全防范意识,减少潜在的安全隐患;建设一支高水平的网络管理、信息安全管理队伍,定期进行安全风险评估和策略优化。
  (9)应用网络信息安全管理技术正确面对网络信息安全漏洞。目前,市场上各类网络管理设备(网络交换机、防火墙、入侵检测/防护系统、防病毒系统等)从技术角度来讲都已经成熟,我们只要选择知名品牌的信得过产品,对其进行合理的利用,对保障企业的网络信息安全能够起到积极作用。
  五、结束语
  建立完善的安全制度和安全响应方案,尽快建立起有效的信息安全防护体系,管理员加强自身学习和责任感,并不断加强和培养员工的安全意识,让公司每一位员工在意识和行动上都成为安全的“卫士”。只有这样,我们才能共同保障好企业的信息网络安全。通过网络软件与硬件产品的结合,正确合理地使用各种安全策略和实施手段,相信会建立一套全面、安全、易于使用管理的配套设施,将网络信息安全隐患减至最小。只有这样,才能确保公司的网络信息畅通、信息安全,才能实现公司信息化建设更好的服务公司的生产经营。
  参考文献:
  [1] 刘家真.文献遗产保护[M].北京:高等教育出版社,2005.
  注:文章内所有公式及图表请用PDF形式查看。
其他文献
摘要:随着社会的不断进步和发展,建设项目规模不断扩大,建筑施工企业的生产方式和组织结构发生了深刻的变化,提高工程施工管理对于项目的开发与建设变得至关重要。针对目前建筑工程施工准备阶段和现场施工阶段管理方面存在的多种问题进行了分析,探讨了如何提高建筑工程施工管理水平,提出应以人为本,强化用人机制,认真对待前期准备工作,并做好施工过程控制。  关键词:建筑工程施工管理工程规划   Abstract:
期刊
摘要:石油工程不断发展中,油田地面建设也同时飞速扩展。在这个过程中工程项目的质量问题不断出现,对项目质量管理的要求越来越高。本文针对油田地面工程项目中质量管理措施的核心作用进行分析,探讨了出现质量问题的原因与对策,提出了构建项目质量管理体制构建的建议。 关键词:油田地面工程;项目管理;质量控制  Abstract: the development of petroleum engineering,
期刊
摘要:下文主要通过探讨,在我国正在形成的新型经济体制中,行政管理部门具有什么样的地位、任务以及作用,做出简要的分析。  关键词:行政管理;经济体制;运用  Abstract: the main through discussing, in our country are forming a new economic system, administrative departments have w
期刊
摘要;水库基础处理施工包括回填灌浆、固结灌浆、帷幕灌浆、接缝及接触灌浆、冷却管灌浆等多项内容,涉及了规范中的多种灌浆施工技术,本文针对水库坝基工程情况,精心组织施工,以科学严谨的态度,认真负责的做好各项分析计算及质量检查工作,取得了较好的社会效益及经济效益。  关键词;水库坝基;施工质量;帷幕灌浆;固结灌浆  Abstract: Reservoir construction including f
期刊
摘要: 概述了辽宁省中药材精准生产中地理信息系统的构建及前景  关键词: 地理信息系统数据库   Abstract: this article Outlines Chinese production of liaoning province precise geographic information system construction and prospects  Key words: th
期刊
摘要:随着社会的发展与进步,重视地下室结构施工具有重要的意义。本文主要介绍地下室结构施工中新技术新材料的应用的有关内容。  关键词地下室 结构 技术 措施 裂缝  Abstract: along with the development of social development and progress, pay attention to the basement structure const
期刊
摘要:核电工程是长期复杂的大型项目,各总承包公司均不同程度地应用赢得值方法在项目管理中吗,以实现对项目进度和费用的联动控制。本文以已竣工核电项目的赢得值过程文件和数据为基础,用DELPHI法和数值计算得出建安工程中不同子项的权重比例,并将该权重比例应用在建设期核电项目的赢得值管理中,得到该项目的建安工程总体进度率曲线。该方法体现了不同子项对工程总体进度影响程度的差异,丰富了赢得值方法的应用,为项目
期刊
摘要:随着城市的不断扩大和建设用地的日趋紧张,建筑业进入了快速发展的时期,建筑也由低层向高层方向发展。地震具有随机性、不确定性和复杂性,加强建筑物的抗震措施就显得十分必要与迫切。本文通过分析和讨论当前我国建筑结构设计在抗震方面存在的主要问题,探讨了提高建筑结构抗震特性的有效措施,对于降低地震对人民生命安全和国家财产经济的损失,具有重要现实意义。  关键词:建筑结构,抗震,问题,措施  Abstra
期刊
摘要:以基本空间为线索,通过分析菲尔得住宅中5种不同的功能空间的围合方式和相互间组织方式,认为此住宅体现的设计者的理性主义具有等级制的层级构造的特点.  关键词: 住宅基本空间理性主义等级制  Abstract: the basic space for clues, through the analysis to phil residence in five different function
期刊
摘要:随着我国经济高速发展,高层建筑已成为城市建设中的重要组成部分,结构设计工作亦是重中之重。本文就某高层建筑结构设计的各个方面进行一些简单的分析,并加以总结,以供类似工程设计参考。  关键词:高层建筑;结构设计;设计体会  Abstract: along with the rapid economic development, high building has become an import
期刊