信息安全风险管理理论在IP城域网的应用

来源 :光盘技术 | 被引量 : 0次 | 上传用户:JJ415722591
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:信息安全风险管理已成为信息安全保障工作的一个主流范式,它从安全评估出发,落脚于安全控制,将风险评估理论和方法运用到信息系统中,在信息系统的整个生命周期中周期性、反复地对信息资产的安全进行评估,动态解决信息安全问题,提高信息系统安全性,保障系统可以利用其所有的资产完成使命。
  关键词:IP城域网;信息安全风险;管理理论
  中图分类号:TP393.08 文献标识码:A
  
  The Application toIP'MAN of Management Theory of Risk of Information Security
  HUANG Hua
  (Qufu Normal University,Shandong Rizhao 276826)
  Key words: IP'MAN;risk of information security;management theory
  
  1 信息安全风险管理内容和过程
  
  信息安全风险管理是以风险为主线进行信息安全的管理,它的实施目标就是要依据安全标准和信息系统的安全需求,对信息、信息载体、信息环境进行安全管理以达到安全目标。它贯穿于整个信息系统生命周期,包括对象确立、风险评估、风险控制、审核批准、监控与审查和沟通与咨询六个方面。其中对象确立、风险评估、风险控制和审核批准是信息安全风险管理的四个基本步骤,监控与审查、沟通与咨询则贯穿于这四个基本步骤之中,(如图1)。
  对象确立根据要保护系统的业务目标和特性,确定风险管理对象。风险分析针对确立的风险管理对象所面临的风险进行识别评价。风险控制依据风险分析的结果平衡安全风险与安全效益,选择合适的安全措施。审核批准包括审核和批准两个部分。这四个步骤贯穿于信息系统的整个生命周期,当受保护系统的业务目标和特性发生变化或面临新风险时,重新进入上述四个步骤,形成新的一次循环,使所保护的系统在自身和环境的变化中能不断对应新的安全需求和风险。监控与审核对上述四步骤实行监控和审核。沟通和咨询则为上述四步骤的相关人员提供沟通和咨询,确保系统安全目标的一致及安全措施有效实行。
  
  2 风险评估模块和风险消减模块
  
  风险评估模块主要功能是对系统的风险进行评估,得到系统的风险等级并给出建议的控制措施。其主要功能模块包括:系统描述模块,威胁确认模块,脆弱点确认模块,控制措施分析模块,风险可能性分析模块,风险影响分析模块,风险确定模块,控制措施建议模块和结果存档。风险评估模块提供:系统描述报告,威胁状态报告,潜在脆弱点报告,风险可能性列表,风险影响列表,风险级别报告,建议控制措施列表和风险评估报告等一系列报告。
  风险消减模块主要功能是根据风险评估模块产生的结果对系统实施风险消减,使系统风险降低到可以接受的水平。其主要功能模块包括:风险消减执行判断模块,获取专家信息模块,有效性与可行性分析模块,成本效益分析模块,控制措施确认模块以及安全责任分配模块。本模块提供:可选控制措施列表,成本效益分析报告,待实施控制措施列表,安全防护计划等一系列报告。
  
  3 数据库的设计
  
  3.1信息库的设计。信息库包括:威胁库,脆弱点库,控制措施库,评估信息库和关系库。
  3.2 知识库的设计。知识库包括:评估过程库和问卷库。评估过程库包括:风险级别(过程)表,威胁(过程)表和脆弱点(过程)表问卷库根据综合多项国际标准设计,共含539 项问题,覆盖风险评估的17个方面。
  3.3风险消减数据库的设计。本部分数据库包括消减过程库和消减结果库。
  
  4 IP网络安全风险管理实践要点分析
  
  IP网络其覆盖的范围和影响因素有很大差异性,所以在项目执行的不同阶段,需要特别注意以下要点:
  4.1安全目标。充分保证自身IP网络及相关管理支撑系统的安全性、保证业务可用性和质量,IP网络的系统安全管理、安全服务管理、安全机制管理应有效地支持安全目标。
  4.2项目范畴。项目范畴应包括IP网的接入设备、管理支撑系统、链路与交换、路由系统,应用系统、数据及服务系统等,要体现IP网络的四层分层模型需求。
  4.3项目成员。应该得到高层领导的明确支持,项目组长应该由具备管理大型安全咨询项目经验的人承担,且项目成员除了包含一些专业安全评估人员之外,还应该包含IP网络相关的“业务与网络规划”、“设备与系统维护”、“业务管理”和“相关系统集成商和软件开发商”人员。
  4.4背景信息搜集。背景信息搜集之前,应该对信息搜集对象进行安全域分组,分组搜集的信息应包含:(1)IP网络总体架构;(2)结构和配置;(3)相关主机和设备的软硬件信息;(4)相关业务操作规范、流程和接口;(5)相关业务数据的生成、存储和安全需求信息;(6)已有的安全事故记录;(7)已有的安全产品和已经部署的安全控制措施;(8)相关机房的物理环境信息;(9)已有的安全策略、安全机制、安全服务;(10)其他相关。
  4.5资产鉴别。资产鉴别应该自顶向下进行鉴别,必须具备层次性。最顶层可以将资产鉴别为数据与服务中心、网络管理系统等一级资产组;然后可以在一级资产组内,按照功能或地域划分二级资产组,并进一步针对各个二级资产组的每个设备进行更为细致的资产鉴别,鉴别其设备类型、地址配置、软硬件配置等信息。
  5 结束语
  信息安全风险管理的原则是“最小安全成本,最大安全效益”。最可行的方案就是将安全事件对系统造成的损失和安全措施所需的安全成本适度量化并以数字表示,从而直观的对安全损失和安全费用进行比较,为安全决策提供有利的理论和方法指导,如何适度量化风险、安全事件对系统的危害和控制措施对系统安全性提高的效果有待进一步研究。
其他文献
摘要:在数据量逐渐增大的今天,档案的管理正面对着新的机遇与挑战,人事档案管理工作作为人力资源信息的重要载体和主要来源之一,管理好人事档案不仅能对人力资源的开发起着重要的作用,也为事业单位的档案管理提供了信息保障。档案是对年代的记载,是相关部门今后发展的重要依据,大数据时代的背景下,事业单位的档案管理应充分联系实际,采用先进的计算机技术进行档案管理,以提高档案管理人员的素质,切实的巩固档案建设的成果
期刊
摘要:事业单位是我国各类人才的集中地,是增强我国综合实力的重要领域,它的经济管理直接关系到我国的经济建设。而事业单位的经济管理制度不够完善,造成了财务上的铺张浪费等一些经济管理问题,这对我国经济发展产生了不利的影响。因此,对事业单位的经济行为进行整改刻不容缓。本文就现阶段出现的事业单位经济管理问题提出了科学的整改建议。  关键词:事业单位;经理管理问题;加强管理制度  随着我国社会主义政治、经济体
期刊
摘要:油田社区面对人工成本比例过高,肩负的企业责任和社会责任复杂的矛盾,加强人工成本控制,规范内部人工成本管理,对企业人力资源效率的提高具有重要作用。本文阐述了人工成本管理存在的问题,提出了解决人工成本管理的对策。  关键词:油田社区;人工成本;问题及对策  国务院总理李克强在2014年《政府工作报告》中指出:要深化收入分配体制改革,努力缩小收入差距。健全企业职工工资决定和正常增长机制,构建和谐劳
期刊
摘要:零库存是一种特殊的库存概念。所谓的零库存,是指物料(包括原材料、半成品和产成品等)在采购、生产、销售、配送等一个或几个经营环节中,不以仓库存储的形式存在,而均是处于周转的状态。它并不是指以仓库储存形式的某种或某些物品的储存数量真正为零,而是通过实施特定的库存控制策略,实现库存量的最小化。所以“零库存”管理的内涵是以仓库储存形式的某些种物品数量为“零”,即不保存经常性库存,它是在物资有充分社会
期刊
摘 要:近年来,国内在大力进行条形码推广应用的同时也积极跟踪国外技术发展,进行条形码理论基础和关键技术的研究。本文提出的二维条码数据生成与识别系统己通过测试,符合二维条码生成和识别的标准。利用这个现有的条码生成与识别系统通过简单的二次开发便可完成适合实际需求的应用系统,从而缩短二次开发的周期。  关键词:条码应用;程序设计;实现  中图分类号:TP391.44 文献标识码:A    Design
期刊
摘 要:OPAC使图书馆读者可以万维网实现对本地图书资源的查找和借阅。但是单纯依靠本地数据信息只能提供图书内容、典藏信息、借阅状态等信息,并不能及时提供诸如书评、图书封面等相关及时信息。利用WEB页面分析技术和Mashup技术可以将互联网相关信息整合到OPAC中,使读者可以客观形象地得到更全面的信息。  关键词:WEB页面分析;Mashup;OPAC  中图分类号:G354.4 文献标识码:A  
期刊
摘要:面对现状,大力开展教育培训,积极探索研究新形势下培训工作面临的新的问题和挑战,建立健全教育培训规章制度,不断创新培训思路,更新培训方式,丰富培训内容,逐步建立了一套培训形式多样、内容丰富、激励效果明显、“培训、考核、使用、待遇”相结合的教育培训新体系,让员工在工作中充满成就感和自豪感,在工作中实现人生的价值。通过创新企业培训机制,迅速提升广大员工素质。  关键词:创新;机制;提升  马斯洛的
期刊
摘 要:为了适应当前远程教育领域分布式协同的趋势,构建了一个基于社会心理学理论的P2P虚拟学习社区,并对它进行了系统地特征分析和功能设计,通过JXTA应用程序实现了虚拟学习社区内的共享文件功能,解决了各对等组的共享问题。  关键词:JXTA;P2P;虚拟学习社区  中图分类号:TP393.01 文献标识码:A    Design and Research on the P2P Virtual Le
期刊
摘要 专业化与多元化是企业在经营战略上的两种不同选择。专业化是指企业将所有的资源与能力集中于单一业务,以求增长发展;多元化又称多角化、多样化,多种经营,是指企业增加新的产品或事业部,向更广泛的业务领域拓展。就定义来讲专业化与多元化似乎是两个相对独立或相互对立的经营战略。但事实上专业化和多元化都是相对而言的,企业既可以从专业化走向多元化,也可以从多元化走向专业化。两种经营模式各有利弊,如何选择还要视
期刊
摘要:本文首先针对安徽省和江苏省的40家企业的368名人力资源从业者开展问卷调查和访谈两种形式的调研,调研内容主要为人力资源从业者对于自身目前工作所需的知识、技能、能力的满意度和重要性程度评价,以及对于高校本专业的大学生的培养提出意见和建议。采取百分比法定量分析调研数据,得出人力资源从业者所应该具备的主要知识、技能和能力三大模块的九大重要要素。最后,基于此九大重要要素,提出高校在人力资源管理专业应
期刊