针对信息安全风险评估分析与探讨

来源 :企业文化·中旬刊 | 被引量 : 0次 | 上传用户:zhouwei9471
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:本文主要详细的论述了目前网络信息安全风险评估工作中急需解决的问题。信息安全风险评估是建立信息安全体系的基础,是信息系统安全工程的一个关键组成部分。本文在此谈了谈自己的观点和看法,可供同行参考。
  关键词:信息安全;风险评估;脆弱性;威胁
  一、前言
  随着信息技术的飞速发展,信息系统依赖程度日益增强,采用风险管理的理念去识别安全风险,解决信息安全问题得到了广泛的认识和应用。信息系统主要分析信息化业务和信息系统所面临的人为和自然的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施,以防范和化解风险。
  二、网络信息安全的内容和主要因素分析
  “网络信息的安全”从狭义的字面上来讲就是网络上各种信息的安全,而从广义的角度考虑,还包括整个网络系统的硬件、软件、数据以及数据处理、存储、传输等使用过程的安全。网络信息安全具有如下5个特征:
  1、保密性:即信息不泄露给非授权的个人或实体。
  2、完整性:即信息未经授权不能被修改、破坏。
  3、可用性:即能保证合法的用户正常访问相关的信息。
  4、可控性:即信息的内容及传播过程能够被有效地合法控制。
  5、可审查性:即信息的使用过程都有相关的记录可供事后查询核对。
  网络信息安全的研究内容非常广泛,根据不同的分类方法可以有多种不同的分类。研究内容的广泛性决定了实现网络信息安全问题的复杂性。而通过有效的网络信息安全风险因素分析,就能够为此复杂问题的解决找到一个考虑问题的立足点,能够将复杂的问题量化,同时,也为能通过其他方法如人工智能网络方法解决问题提供依据和基础,网络信息安全的风险因素主要有以下6大类:
  1、自然界因素,如地震、火灾、风灾、水灾、雷电等;
  2、社会因素,主要是人类社会的各种活动,如暴力、战争、盗窃等;
  3、网络硬件的因素,如机房包括交换机、路由器、服务器等受电力、温度、湿度、灰尘、电磁干扰等影响;
  4、软件的因素,包括机房设备的管理软件、机房服务器与用户计算机的操作系统、各种服务器的数据库配置的合理性以及其他各种应用软件如杀毒软件、防火墙、工具软件等;
  5、人为的因素,主要包括网络信息使用者和参与者的各种行为带来的影响因素,如操作失误、数据泄露、恶意代码、拒绝服务、骗取口令、木马攻击等;
  6、其他因素,包括政府职能部门的监管因素、有关部门对相关法律法规立法因素、教育部门对相关知识的培训因素、宣传部门对相关安全内容的宣传因素等。这些因素对于网络信息安全均会产生直接或者间接的影响。
  三、目前网络信息安全风险评估工作中急需解决的问题
  信息系统涉及社会经济方方面面,在政务和商务领域发挥了重要作用,信息安全问题不单是一个局部性和技术性问题,而是一个跨领域、跨行业、跨部门的综合性安全问题。据统计,某省会城市各大机关、企事业单位中,有10%的单位出现过信息系统不稳定运行情况;有30%的单位出现过来自网络、非法入侵等方面的攻擊;出现过信息安全问题的单位比例高达86%!缺少信息安全建设专项资金,信息安全专业人才缺乏,应急响应体系和信息安全测评机构尚未组建,存在着“重建设、轻管理,重应用、轻安全”的现象,已成为亟待解决的问题。
  各部门对信息系统风险评估的重视程度与其信息化水平呈现正比,即信息化水平越高,对风险评估越重视。然而,由于地区差异和行业发展不平衡,各部门重视风险评估的一个重要原因是“安全事件驱动”,即“不出事不重视”,真正做到“未雨绸缪”的少之又少。目前我国信息安全体系还未健全和完善,真正意义上的信息系统风险评估尚待成熟。有的部门对信息系统风险评估还停留在传达一下文件、出具一个报告、安排一场测试,由于评估单位在评估资质、评估标准、评估方法等方面还不够规范和统一,甚至出现对同一个信息系统,不同评估单位得出不同评估结论的案例。
  四、信息系统风险评估解决措施
  1、确诊风险,对症下药
  信息系统风险是客观存在的,也是可以被感知和认识从而进行科学管理的。信息系统面临的风险是什么、有多大,应该采取什么样的措施去减少、化解和规避风险?就像人的躯体有健康和疾病,设备状况有正常和故障,粮食质量有营养和变质,如何确认信息系统的状态和发现信息系统存在的风险和面临的威胁,就需要进行风险评估。
  2、夯实安全根基,巩固信息大厦
  信息系统建设之初就存在安全问题,好比高楼大厦建在流沙之上,地基不固,楼建的越高倒塌的风险就越大。风险评估是信息系统这座高楼大厦的安全根基,它可以帮助信息系统管理者了解潜在威胁,合理利用现有资源开展规划建设,让信息系统安全“赢在起跑线上”。风险评估还可以为信息系统建设者节省信息系统建设总体投资,达到“以最小成本获得最大安全保障”的效果。
  3、寻求适度安全和建设成本的最佳平衡点
  安全是相对的,成本是有限的。在市场经济高度发达的今天,信息系统建设要达到预期经济效益和社会效益,就不能脱离实际地追求“零风险”和绝对安全。风险评估为管理者算了一笔经济账,让我们认清信息系统面临的威胁和风险,在此基础上决定哪些风险必须规避,哪些风险可以容忍,以便在潜在风险损失与建设管理成本之间寻求一个最佳平衡点,力求达到预期效益的最大化。
  4、既要借鉴先进经验,又要重视预警防范
  没有网络安全就没有国家安全,没有信息化就没有现代化。建设网络强国,要有自己的技术,有过硬的技术。风险评估是信息化发达国家的重要经验。目前我们的信息化在某些关键技术、关键设备上还受制于人。“他山之石”可为我所用,亦须知其锋芒与瑕疵,加强预警防范与借鉴先进技术同样重要。
  五、结束语
  综上所述,本文主要对信息安全风险评估进行了分析和探究,在今天高速的信息化环境中,信息的安全性越发显示出其重要性,风险评估可以明确信息系统的安全状况和主要安全风险基础,通过风险评估及早发现安全隐患并采取相应的加固方案。所以要加强信息安全风险评估工作。
  参考文献:
  [1]中国国家标准化管理委员会,信息安全技术一信息安全风险评估规范,2007年
  [2]付沙.加强信息安全风险评估工作的研究[J].微型电脑应用,2010.
  [3]赵亮.信息系统安全评估理论及其群决策方法研究.上海交通大学博士论文,2011.
其他文献
你习惯做的一些小行为,在医生眼里都是不好的习惯.每天这么做,怎能不伤身?赶紧改改吧!rn坏习惯1:闻鸡起舞去锻炼rn中国工程院院士:王陇德rn早晨空气里氧相对含量比较少,特别
期刊
本文通过对荣华二采区10
期刊
目的:探究个性化护理干预对哮喘患者治疗依从性的影响.方法:资料显示,我院在2017年10月-2018年10月期间共接阿诊治过120例哮喘患者,在征得家属及患者同意后,开展影响评价研究
摘 要:本文通过对机电安装工程变更的原因进行分析,明确了对于机电安装工程变更的空着和管理要贯穿整个项目,问题的关键是在设计和决策阶段,并根据实际经验提出了机电安装工程变更的控制方法、以及变更后的管理方法。  关键词:机电安装;工程变更;控制与管理  机电工程作为一门复杂的学科。它涉及到新工艺、新技术、新设备以及新材料;同时由于工规模的不断扩大,机电工程的安装也随着扩大。因此在机电工程中经常会出现变
高校教学管理人员能力强弱,是影响高校教学质量水平和高校整体竞争力的重要因素.作为高校研究的重要课题,如何提升教学管理人员能力,迫切需要作一些深入研究.本文就围绕目标
海尔集团是从一个亏损147万元的企业,经过近20年的发展迅速成长为销售收入达600亿元的多元化、集团化、国际化企业。特别是1999年10月份开始实施国际化战略以来,在全集团范围以现代物流革命为
摘 要:班组是企业安全工作的基础,加强班组安全教育,健全班组规章制度,建设班组安全文化,完善班组激励机制,实行有效的班组安全监督机制,这样就能提升班组的安全管理水平。  关键词:班组安全;安全教育;班组文化;激励机制;监督机制  引言:班组是企业的细胞,人是班組的细胞,加强班组安全管理工作,提高员工的安全意识,增强员工的责任感,减少安全事故,是企业安全健康发展的必备条件。  一、加强班组安全教育,
就业是民生之本,大学生就业更是社会关注的焦点问题,做好毕业生就业工作已成为高校工作的重要环节,更是检验高校教育教学成果的重要指标.毕业班辅导员作为高校思想教育的管理
为探究吕家坨井田地质构造格局,根据钻孔勘探资料,采用分形理论和趋势面分析方法,研究了井田7