大中型石油企业网络安全体系设计与实现

来源 :硅谷 | 被引量 : 0次 | 上传用户:sharufeifen
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要 互联网的大面积普及使得其应用功能和应用价值实现了从量变到质变的跨越,成为承载企业信息传播、管理控制和企业运行的战略基础设施,网络安全对大中型石油企业运营发展有着根本性作用。文章对大中型石油企业网络安全体系设计与实现提供了建议。
  关键词 互联网;中大型石油企业;网络安全
  中图分类号:TP393 文献标识码:A 文章编号:1671-7597(2015)04-0149-02
  互联网的全民普及引发了人类生活方式的深刻变革,它以迅雷不及掩耳之势迅速波及了社会各个领域。在信息网络充斥着社会各个角落的时代,网络安全已经成为关乎国家安全和每一个互联网用户的重大问题。石油企业是我国的支柱产业,在国家的经济建设中占据着非常重要的地位。大中型石油企业内部员工多,信息化设备多种多样,因此对网络信息技术有很强的依赖性。近年来,“数字化”成为诸多大中型石油企业为之努力的发展目标。企业信息安全应放在首要位置是大中型石油企业“数字化”建设的共识。因此,建立科学的企业安全体系势在必行。
  1 国内大中型企业互联网应用现状分析
  在计算机网络迅猛发展和广泛普及的时代,企业的各种经营活动都立足于计算机网络平台,因此网络安全一旦受到威胁,企业将面临直接的经济损失,更有可能给社会和整个国家带来巨大的安全隐患。现阶段,我国的大中型企业随着业务的不断壮大,网络规模也不断扩充。有些企业各地都有分公司,在不同的区域都建有局域网,这样一个分布全国各地的庞大的网络体系就成为企业运行的技术保障。这种企业的网络安全更需要强有力的保障,否则一旦出现问题便有可能带来灾难性的后果。
  1.1 Internet的安全性
  互联网是把双刃剑,在给企业带来极大便利的同时,也不可避免地给企业的运营带来了极大风险。因为黑客与病毒无孔不入,稍有疏漏,就可能使整个网络遭受攻击,并带来不可逆转的损害。因此,建立科学的网络体系,保障系统网络安全迫在眉睫。
  1.2 大中型企业内网的安全性
  ERP、OA和CAD等生产和办公系统已经在企业中得到普遍性应用,随之而来的就是企业对这些系统的高依赖性。这样带来的另一个问题是内网面临的风险。内网运行稳定、可靠、可控才能保障日常生产和办公的进行,一定程度上,将内网信息网络比作企业的生命线也不为过。这个内网同时由大量终端设备,大中小型服务器,各种网络设备构成,这个其中每一个部分都要确保正常工作,否则一点小问题都有可能引发网络的停滞甚至瘫痪。但目前大中型企业的内网安全依然存在很多安全隐患,主要表现为以下几种情形:对外服务器缺少安全防护遭到黑客攻击;员工上网过程缺乏有效监管,一方面会造成网络安全隐患,另一方面也影响工作效率;此外还有一些内部的服务器被非法访问,造成企业信息的外泄。
  2 大中型石油企业信息网络安全威胁及安全体系构建
  2.1 大中型石油企业面临的信息网络安全威胁
  进入21世纪以来,大中型石油企业对数字化信息网络建设可谓不遗余力,软硬件的建设开发中,信息网络的安全性却未得到足够的重视。由于对网络安全防护重视程度不够,我国的大中型石油企业长期饱受网络安全的困扰。有相关调查显示,我国企业中,约有41%经常受到恶意软件和间谍的入侵,63%的企业经常遭受病毒或蠕虫攻击。而就大中型石油企业而言,不仅面临着外部病毒的攻击,同时内部人员的信息泄露也考验着企业的网络安全。由于员工信息安全意识淡薄,上网过程又缺乏有效监管,在员工无意识的情况下,就可能引起发一系列问题。比如,企业机密信息的泄露,各种垃圾邮件的充斥,各种网络病毒的侵袭,黑客的攻击等等,这些问题随着信息化的发展进程和企业经济发展利益竞争白热化,成为大中型石油企业最为棘手的问题。
  2.2 大中型石油企业网络安全体系的全方位构建
  随着网络攻击的多元化,攻击方式也是五花八门。传统的只针对网络层面以下的安全对策已经不足以应对如今复杂的网络安全情况,企业必须要建立起多层次多元化的安全体系才能有效提升企业网络信息安全指数。
  大中型石油企业信息网络安全的五个重要组成:物理安全、链路安全、网络安全、系统安全、信息安全。
  1)物理安全。物理安全是整个网络系统安全的前提,物理安全旨在为企业提供一个安全可靠的物理运行环境,这个更多指对企业相应硬件设施的安全防护,比如,企业服务器、数据介质、数据库等、
  2)链路安全。链路安全指的是信息输送通道。数据传输过程中能够确保内容安全、可靠、可控、能有效抵御攻击。常见的几种数据链路层安全攻击有MAC地址扩散、ARP攻击与欺骗、DHCP服务器欺骗与DHCP地址耗尽、IP地址欺骗。
  3)网络安全。这主要针对于系统信息方面。这个是涵盖范围相对广泛的一个方面。比如,用户口令鉴别,计算机病毒防治,用户存取权限控制,数据存取权限,数据加密等都属于网络安全范畴。
  4)系统安全。系统的正常运行是企业日常生产和运行的根本保障。但是,系统出现崩溃、损坏的风险依然存在,这就需要能够有一套有效的风险预防机制和办法。能够确保系统崩溃时对相关信息实现最大化备份,同时能够具备保密功能,防止系统崩溃后的信息外漏。
  5)信息安全。这就要分信息的传播安全和信息的内容安全。很大程度上是对不良信息的有效过滤和拦截。侧重于对非法、有害信息可能造成的不良后果的有效遏止。信息内容角度更侧重于对信息保密性、真实和完整的保护,防止网络黑客对信息的截留、篡改和删除等手段来达到损害企业利益的行为,本质上是对企业利益和隐私的保护。
  2.3 大中型石油企业安全设计的基本原则
  信息保密性、真实性、完整性、未授权拷贝、寄生系统的安全性等五个方面的内容构成了信息安全的整体统一。信息安全的原则也就指明了大中型石油企业“数字化”网络建设安全设计的基本原则。   1)保密性:对授权用户的保护和对非授权用户的防止,信息利用的用户、实体的专属性。
  2)完整性:信息的输入和传输要确保完整,防止非法的篡改或者破坏,保证数据的稳定和一致。
  3)可用性:针对授权用户而言要确保其合理使用的特性。
  4)可控性:信息能够在处理、传递、存储、输入、输出等环节中有可控能力。
  3 大中型石油企业网络信息安全风险漏洞的成因及一些防范措施
  网络信息流量几何式增长,大中型石油企业信息资源对系统的应用也日渐成熟,生产经营数据也日益增多。与此同时,国内大中型石油企业信息系统安全问题日益突出。因而,如何保障大中型石油企业信息数据安全,全面建立安全保障体系,这就显得愈发重要。应从内因和外因上进行分析和预防。
  内因上,处于方向性决策的管理层对网络信息安全的防护意识不强,不够重视。这类人群往往关注的是信息化进程给企业带来的收益,对于安全隐患和潜在的威胁却往往忽视。此外,在信息化发展进程中,大中型石油企业在数据化硬件建设中容易竞争对比,但是对于数据的管理安全性建设要求不高。其次,网络信息安全建设不是一蹴而就的,相反是一个长期过程,需要不断进行系统补丁的更新。其一,信息系统连接于因特网,开放的网络环境带来的是企业信息安全的脆弱。其二,大中型石油企业信息化建设往往求新不求稳。云计算,物联网,只要是当下发展流行技术都会上马,而不充分考虑技术的实际应用于企业的现实贴合。多系统的复杂应用带来的是更多、更高的系统漏洞风险。再次,大中型石油企业在信息安全技术团队建设上海相对滞后,缺乏强有力的信息安全维护团队带来的是企业信息安全的高风险。这往往是因为大中型石油企业往往将预算优先分配于能够直接带来经济效益的生产方面,对于见不到短期回报的信息安全防护支出是能少则少。然而,一旦企业信息泄露带来的可能是灾难性的后果,因而,有水平有业务能力的专业信息安全维护队伍建设至关重要。
  外因上,一些不可抗力造成的硬件设备损坏,外部对企业信息的攻击,相关法律法规还不够健全等等因素都是影响企业信息安全的外因。因而,加强大中型石油企业的安全防范可从四个方面着手。
  在机制层面,第一,管理层要对信息安全有强意识,第二,信息安全意识要渗透到整个企业。进而建立企业信息安全管理、运行、检测体系。另外,在面对一些风险来临之时,能够有有效的应急机制加以应对。
  在技术面,技术指标相对可量化,过硬的技术实力是保证大中型石油企业信息安全的关键,所以说,提高对信息安全水平的投资力度,建设高水平,高素质的技术队伍显得尤为重要。
  在系统安全性建设层面,大中型石油企业在信息系统安全性建设之初就要结合企业实际充分考虑信息系统需要的安全保护等级以及架构建设,对后期风险能够有科学的分析与控制
  建议。
  在企业人员素养层面,大中型石油企业能够在技术层面实现对企业信息安全的保障,就需要企业能够有具备专业技术业务水准的网络信息技术安全人员队伍。从设计到操作到运维都离不开专业的技术人员。这些网络管理技术人员还要能够在后期不断得到组织和学习,不断得到新的知识补充,能够让这些技术人员时刻与最前沿的IT科技接轨。
  4 结束语
  信息爆炸时代,大中型石油企业信息在发展进程和互联网快速发展的影响下,网络化、数字化已经成为企业信息化的发展大势。随之而来的是针对企业信息网络的各种攻击和破坏也成为常态化,为此企业付出了巨大的人力物力。信息化的深入发展伴随的网络安全问题不仅是大中型石油企业面临的问题也是全人类面临的挑战。大中型石油企业应两条腿走路,一方面强化网络信息化建设,另一方面强化网络安全防护能力提升。同时注重安全预防机制,建立科学的信息安全监察监测机制,及时在第一时间实现对信息泄露等隐患的防护,防微杜渐,避免造成重特大信息系统安全事故的避免。大中型石油企业要全方位提升和完善信息网络的安全和应急处理能力。在对信息网络安全隐患的发现、防范和控制,在信息资源管理事故的语境和恢复中有能力处置。整合日常信息资源管理、信息技术手段、应急处理等,确保企业数据的安全和系统的可靠安全稳定运行。
  参考文献
  [1]刘润平,万佩真.企业网络安全问题与对策[J].企业经济,2010(07).
  [2]王鹏,李景梅.浅谈企业网络安全建设[J].信息系统工程,2010(07).
  [3]李丽英,赵秋玉,李志杰.企业网络安全[J].煤炭技术,2006(09).
  作者简介
  杨锋(1978-),男,大庆油田信息技术公司运行维护中心中级工程师,研究方向:计算机网络运行维护及网络安全
  防护。
其他文献
期刊
以稻草为原料,FeCl_3为催化剂,在甲苯/水双相溶剂体系中高压液化制备糠醛,所得糠醛废液中含有大量的5-羟甲基糠醛。以氯乙酸为催化剂,利用糠醛废液进一步催化制备乙酰丙酸。
摘 要 华电内蒙古能源有限公司包头发电分公司2014年通过技术改造将对外供热管网热量、流量数据通过GPRS信号传输功能成功远程传输至公司MIS系统中,方便各级管理人员查阅,方便运行操作人员监视、抄表,本文就GPRS信号传输在远程数据传输中的应用进行了详细阐述,具有很强的推广性。  关键词 GPRS;远程传输;技术改造  中图分类号:TP2 文献标识码:A 文章编号:1671-7597(2015)0
期刊
目的通过测定ICG R15来辅助诊断临床乙肝肝硬化患者的肝脏损害程度及肝储备功能.方法对我科室2012年2月-8月收治的68例乙肝肝硬化患者所做的ICG检测的结果进行分析,以及对数
摘 要 近年来,我国的电力产业发展迅速,且为社会各个生产、生活领域提供了强有力的电力支持。作为支撑电力产业发展的主要动力,火电厂对燃煤的利用效率不仅关系着各项社会生产的用电情况,而且对于电力产业的发展也具有重要影响。本文以火电厂煤化实验室全硫测定过程的控制作为研究对象,通过对当前全硫测定领域中应用最为广泛的库仑滴定法的测定原理与测定的影响因素进行分析,进而对煤化实验室全硫测定的过程控制方法展开了深
目的初步探讨及评价蒙西医结合疗法对慢性支气管炎的疗效.方法将70例患者随机分成治疗组和对照组各35例,两组均常规低流量吸氧、平喘、止咳、化痰、控制细菌感染.治疗组在此基
摘 要 随着经济的发展,矿产资源的需求也越来越大,矿产资源的供给在很大程度上制约这国民经济的发展。然而找矿难度的加大给矿产勘探带来了一定的难度。本文对地球物探方法及其结果进行了分析,并就成矿预测研究的现状加以说明,在此基础上对成矿预测所用的主要地球物探方法进行阐释。  关键词 地球物探方法;成矿预测;找矿难度  中图分类号:P631 文献标识码:A 文章编号:1671-7597(2015)04-0