三同步

来源 :信息化建设 | 被引量 : 0次 | 上传用户:suibianyidianyaoshi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  安全工作年年做,安全问题年年有
  一份来自某客户企业内网的安全加固统计数据反映:发现问题5447个,修补漏洞3323个,总体加固率为61%。这还是在亚运会大背景下各部门共同推动,各系统维护方、服务厂家积极配合的结果。这种客户网络不但存在大量安全风险问题,而且存在的问题和已处置解决的问题之间存在较大差距的现状,不禁让人担忧。
  为什么安全工作年年做,问题年年有,还总有些问题年年存在却总也解决不了,应该如何去推动安全工作真正落实下去,而不是把问题和风险悬在那里?
  据此,华为在客户处开展调研和咨询工作,并归纳四大典型安全风险:即IT系统自身安全性不强;安全加固无法根除所有隐患;安全工作开展存在明显短板;安全支撑手段不够,安全要求难以落地。
  如何去解决这些疑难杂症,华为提出安全三同步的工作思路,希望从机制上用系统的方法推动网络与信息安全问题的解决,统筹规划从前端到运维末端各阶段各部门安全工作。
  遵循同步规划、同步建设、同步运行的指导思想
  关键业务相关系统的稳定和安全运行是安全工作的核心,应当着重从系统全生命周期、全流程角度来同步考虑安全工作,使安全建设需要符合业务发展需要。
  安全三同步以“同步规划、同步建设、同步运行”为指导思想,本着“谁主管、谁负责”工作原则落实执行,在系统生命周期各阶段明确责任部门及安全职责,在全过程中推行安全同步开展,强化安全工作前移,降低运维阶段的服务压力。在过程中建立和推行一套工作机制,包括从规划到验收阶段统一的管理制度、技术规范、运作、实施细则和工作流程,并在过程中梳理支撑手段。统筹规划从前端到运维末端各阶段各部门安全工作的一体化开展,最终推动系统生命周期安全目标的落实。
  三大架构共铸安全三同步工作模型
  笔者通过工作架构、组织架构、体系架构三方面来具体介绍安全三同步工作模型。
  所谓安全三同步是指围绕系统的规划、建设和运行三过程同步开展和落实各阶段安全要求。这个过程又可细化为5个可操作阶段,分别是规划设计、立项采购、开发实施、上线验收以及运行维护。对应到三同步中,即安全规划是对规划设计阶段的安全管理,安全建设是对立项采购、开发实施、上线验收的安全管理,安全运行是对运行维护的安全管理。安全贯彻整个系统生命周期,保证了系统由最初的需求到最终的安全运维整个过程的安全。通过做好各阶段的安全管理工作,促进系统自身安全性和防护能力提升,推动安全工作中的短板。
  安全三同步组织结构则按角色定义,由安全统筹部门以及规划、采购、建设、维护这四个阶段主管部门组成,使得安全工作有一个归口部门进行统一管理,从而使管理工作系统化、统一化。真正做到谁主管谁负责。
  安全三同步文件体系架构分为4层,这与目前主流的安全体系诸如ISO27001、ISO20000等体系结构一致。一级文件是管理办法,指导性文件;二级文件是管理细则文档,明确提出各阶段安全工作要点以及各阶段安全主管部门的职责;三级文件是操作指引文档,详细的描述完成安全管理工作的步骤以及关键环节工作要点、工作输入输出等,规范并指导工作开展;四级文件为安全三同步工作各相关记录文件以及各类配置规范和标准。
  工作流转过程:标准统一、环环相扣、责任明确
  图3是安全三同步的工作流转过程示意图,从总体上说明了系统各个阶段的安全工作。在规划设计时识别安全需求,明确安全目标;在立项采购确保安全要求以具备法律效应的书面形式被明确;在开发实施时落实前期已明确的安全要求;在上线验收时确保系统满足系统安全验收评判要求,而在运维阶段确保业务连续性,杜绝信息安全事件,做到安全可控、安全运维。
  系统安全工作整个过程是在一个统一标准下进行的,各个环节环环相扣紧密结合,以《系统入网安全设计标准》为参照,进行安全需求分析,确立最终的安全设计要求。在立项采购时,会以安全设计要求为依据,进行招标采购工作。在系统开发阶段会以安全设计要求作为依据,开展系统的开发实施。系统实施完成后,依照系统入网验收安全标准对系统进行入网验收,而入网验收安全标准的制定又与系统入网安全设计标准是相互关联的。
  在各阶段的工作落实上,我们定义了各阶段的必要环节以及规范相应环节的输入输出要求和责任部门。以规划阶段为例,规划设计的安全要求是识别安全需求,明确安全目标。为此我们定义了安全规划的必要环节即安全需求收集、安全规划设计、规划评审,规划部门作为明确的责任部门在设计时要求遵循安全设计规范要求并最终在技术规范书输出中包含安全功能定义,如图4所示。
  工作展望:携手客户,推进安全工作落地化
  运用安全三同步的理念,把安全管理的工作做落地化推进是开展安全咨询的新尝试。在新的工作模式下需要管理、技术、人员、流程各方面支撑,安全工作会涉及原有流程的调整,各部门适应新的流程也需要一个过程,工作的开展会遇到以往没有碰到的问题。因此,工作开展会经历体系的建立、体系的试点再到体系推广和例行化开展这样阶段化渐进的过程。总之,用创新的方法,实践的态度,最终一定能建立和完善一套可落地的安全工作机制,提升安全能力和管理水平。
  (作者单位:华为技术有限公司)
其他文献
到2017年,全省云工程与云服务产业规模显著扩大,初步形成核心技术自主可控、业务服务内容特色明显、龙头企业国际领先、市场环境规范有序、体制机制保障基本适应的产业生态,努力成为全国有较大影响的云工程与云服务产业示范基地。  ——技术创新取得突破。在云计算与云存储、大数据、移动互联网、物联网、云业务操作系统、核心软件等方面,突破一批自主可控关键技术,掌握一批核心专利技术,形成一批产业技术标准。  ——
期刊
5年前,凌宇考进了西部某县宣传部。他每天的任务之一,就是盯着电脑,对涉及该县的信息进行“监控”,有突发事件发《互联网舆情快报》。  随着微博、微信等新媒体兴起,传统“舆情应对”走入怪圈:网友对“突发事件”中官方失语“群情激愤”,一些地方政府也抱怨:“回应了,事儿还搞大了。”经过实战,凌宇和他的同龄人有了经验,也碰到尴尬。他们说,弥合官民不同的话语体系很难,但仍有作为的空间。凌宇坦言,发现“负面舆情
期刊
“3D打印技术将与其他数字化生产模式一起推动实现第三次工业革命。”英国《经济学人》杂志一篇文章这样阐述,并将其称为“制造业未来的趋势”。  就像互联网既是技术更是服务,催生一种全新的商业秩序和经济生态一样,3D打印技术也会让“制造业民主化”和“社会化制造”成为可能。  然而,目前为止,这项技术的应用依旧处于小众状态,主流人群对该项技术的关注远远小于技术本身能够创造的价值。
期刊
以经济领域中的数据反观并分析政治领域中的风向,是一项颇具挑战的任务。因为我们的分析对象往往缺少直接的数据。比如,每年公款吃喝的支出额?“八项规定”施行以来,这项支出的具体下降额?  当然,这些并不是没有数据,但很少有人会以这些数据去分析公款吃喝的被遏制程度。  这个大数据的时代,也许某天,通过其他领域的大数据也能准确反观“三公腐败”。但这并不是一件令人期待的事。因为反“三公腐败”,本应由财政大数据
期刊
至2013年1月1日,北仑之窗——党政门户网站良好运行已达整整十年。十年,茫茫历史长河的弹指一挥之间,却也是北仑信息化建设发展的芬芳华章。一家县区级政府网站,能够在众多同级网站中脱颖而出,连年获取国家、省市级荣誉,其在网站建设的细节品质,以及精心设置人性化服务流程等等,无疑给我们大家做出了先行者的榜样。  宁家骏博士在接受采访时亦曾说过,信息化建设的核心是信息资源为国家、企业、公民和全社会所开发利
期刊
2011年8月1日,建设工程项目招  投标业务网上服务管理系统成功上线;  2011年11月30日,政府协议采购电子反拍系统成功上线;  2012年5月1日,土地交易、产权交易和建设工程直接发包成功上线……  历时十个月,北仑完成了华丽转身。不仅成功地将公共资源交易项目“搬”到网上,原本复杂的业务流程,如今只需动动手指、点点鼠标即可完成,更为重要的是,通过先进的信息化建设,确保了公共资源交易的阳光
期刊
网络安全战略意义及新趋势  互联网是把双刃剑,搞不好甚至会影响到国家政权稳定。习近平总书记强调:“网络安全和信息化对一个国家很多领域都是牵一发而动全身的,要认清我们面临的形势和任务,充分认识做好工作的重要性和紧迫性,因势而谋,应势而动,顺势而为。”  在中国未来网络安全与信息化的重点领域,将采取系列重大举措:在信息技术领域,实行自主创新战略,组织国家力量,包括通过运用市场化手段,打中国信息技术翻身
期刊
本刊记者 :张县长,近年来凤县的信息化建设备受重视,建设步伐坚实有力。都说信息化是“一把手”工程,而您在这个内陆山区分管信息化建设工作多年,一定对信息化有着自己的深刻理解,请您谈谈。  张县长:信息技术已经成为先进生产力的主要标志,信息化对政治、 经济、文化等领域产生了革命性的影响,并成为推动经济结构调整的重要力量。凤县地处秦岭腹地,最大的县情就是地广人稀、山大沟深,3187平方公里的县域面积上每
期刊
始建于秦朝的陕西凤县地处秦岭之中,  扼川、陕、甘要冲,素有“秦蜀咽喉,汉北锁钥”之称。县域面积 3187 平方公里,人口11 万,其中农业人口占据半数以上。地广人稀、山大沟深成为凤县县情最突出的特点。  为清除凤县脱贫致富道路上的重重障碍,让信息化的春风吹进崇山峻岭,2005年,凤县党、政主要领导在深入考察学习和调研的基础上,逐渐理清思路,并达成共识:要跳出凤县看凤县,立足陕西看凤县,通过打造一
期刊
随着我国工业化和信息化的深度融合以及物联网的快  速发展,工控系统获得了前所未有的飞速发展。与此同时,工控系统面临的安全威胁也越来越严峻。建立全面的信息安全保障体系,减少工控系统面临的内外部的威胁,为推动两化深度融合、工业转型升级提供支持,是当前信息安全领域面临的重大挑战。  在杭州举办的全国首期“工业控制系统信息安全保障能力建设高级研修班”上,本刊记者就此话题采访了工业和信息化部信息安全协调司欧
期刊