等级保护瞄向内网安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:godwin82
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “堵漏洞、做高墙、防外攻,防不胜防。而等级保护政策的推行是现在信息安全保障的主要环节。”中国工程院院士、国家信息化专家咨询委员会委员沈昌祥这样概括目前信息安全的基本状况。
  
  内网的安全风险
  
  目前,整个信息安全状况存在日趋复杂和混乱的趋向:误报率增大,安全投入不断增加,维护与管理更加复杂和难以实施、信息系统使用效率大大降低,对新的攻击入侵毫无防御能力,尤其是对内部没有重视防范。
  据美国FBI统计,83%的信息安全事故为内部人员和内外勾结所为,而且呈上升的趋势。从这一数字可见,内网安全的重要性不容忽视。据公安部最新统计,70%的泄密犯罪来自于内部,电脑应用单位80%未设立相应的安全管理系统、技术措施和制度。
  中国科学院研究生院信息安全国家重点实验室赵战生教授表示,目前我国信息与网络安全的防护能力处于发展的初级阶段,许多应用系统处于不设防状态。国防科技大学的一项研究表明,我国与互联网相连的网络管理中心有95%都遭到过境内外黑客的攻击或侵入,其中银行、金融和证券机构是攻击重点。
  “当前的信息与网络安全研究,处于忙于封堵现有信息系统安全漏洞的阶段。”公安部网络安全保卫局处长郭启全认为,“要彻底解决这些迫在眉睫的问题,归根结底取决于信息安全保障体系的建设。目前,我们迫切需要根据国情,从安全体系整体着手,在建立全方位的防护体系的同时,完善法律体系并加强管理体系。只有这样,才能保证国家信息化的健康发展,确保国家安全和社会稳定。”
  2003年,国家出台《国家信息化领导小组关于加强信息安全保障工作的意见》(简称“27号文件”),明确要求我国信息安全保障工作实行等级保护制度,2007年出台《信息安全等级保护管理办法》(简称“43号文件”)。随着两项标志性文件的下发,2007年被称为等级保护的启动元年;由于要对现有信息安全系统进行加固,大量产品和服务采购即将开始,2008年则被普遍视为等级保护采购元年。
  等级保护政策是信息安全保障的主要环节。在等级保护解决方案中,内网安全产品主要作用是对终端进行防护。
  
  内网是核心
  
  “事实上,信息安全等级保护的核心思想就是根据不同的信息系统保护需求,构建一个完整的信息安全保护体系。分析《计算机信息系统安全保护等级划分准则(GB 17859-1999)》可以看出,信息安全等级保护的重点在于内网安全措施的建设和落实。建立一个完整的内网安全体系,是信息系统在安全等级保护工作中的一个重点。”郭启全说。
  内网安全理论的提出主要基于两个根本要素,一是企事业单位业务工作的高度信息化,二是内网中主机数量的大量增加。由此可见,内网安全从其诞生之日起,对主机系统安全的关注就从来没有忽略过,采用了包括身份认证、授权管理和系统保护等手段对主机进行了多方面的防护。这与等级保护的思想也是相一致的。
  鼎普科技股份有限公司总经理于晴认为,大多数用户网络拓扑结构相似,用户对网络的安全管理比较一致,但由于用户使用习惯的不同,对终端的管理则千差万别。
  于晴认为,内网安全领域的关键技术主要有内部网络接入、桌面安全管理和内网安全审计等。这些本质上的问题,应该从系统层面来解决,以信息安全等级保护为基础。内部网络接入基于等级保护技术,分别从终端自身的安全性评估,到网络地址的合法性,让信息系统“对号入座”。桌面安全管理侧重于桌面使用者的行为安全,对终端用户的电脑行为进行监控、管理与控制,来保障终端的安全。内网安全审计从主机和网络两个方面对网络数据和系统操作进行记录和恢复,强调出现问题后的案情追溯。
  “‘对号入座’是信息系统分级最重要的过程。现在我国提出五种级别、五种类型。其实各个类型里头也分不同的级别,应该科学考虑。同一个类型也可以采用不同级别的具体措施。像美国的做法是,提出保密性、完整性及可用性三性,并为每‘性’划出高、中、低三个等级。”沈昌祥说。
  可以看出,信息安全等级保护主要是从信息系统安全管理的高度出发,对整个信息系统的安全提出要求;而内网安全理论则从技术角度出发,提出构建一个完整的内网信息安全体系的实现方法。不难理解,内网安全体系的建设是信息安全等级保护工作的技术实现,也是落实信息安全等级保护工作的关键。
其他文献
该解决方案融合了艾默生网络能源全球领先的技术,涵盖了从电网到芯片的全系列产品,能够为客户提供包括UPS、精密空调、嵌入式电源系统、自动切换开关、环境监控系统、低压配电系统、SPM服务器电源管理系统、防雷产品等在内的全部设备。  高可用性、高可靠性、高灵活性、高兼容性、高冗错性、高可维护性是该解决方案的优势。“六高”的技术设计决定了该解决方案特有的稳定性能,其可用性达到了99.9%,即平均20年时间
数据是企业最重要的无形资产之一。如何让有用的数据得到充分的保护、让无用的数据得到及时的销毁,一直是企业高度关注的问题。为了帮助企业妥善地处理其各类计算设备硬盘中的数据,戴尔在推出“保留您的硬盘”服务的基础上,又推出了“数据恢复”服务和“认证的数据删除”服务。这三项服务一经推出就引起了业内的高度关注。  相关人士指出:在此类专业服务非常缺乏的今天,企业应用戴尔的这三项数据保护服务,就如同给数据买了保
赛门铁克公司一年一度的大中国区用户大会近日在北京召开。赛门铁克公司全球高级副总裁、亚太及日本地区总裁郭尊华表示:“企业需要在节省预算与提高效率这对矛盾中寻找平衡点。赛门铁克用户大会探讨的主题也将围绕这个核心问题展开。”    三大措施应对挑战    面对国际金融危机,赛门铁克归纳了企业用户面临的三大IT挑战。  第一,当务之急是如何节省成本,尤其是节省IT成本。例如,过去企业建立了很多数据中心,每
即将过去的2008年,是全体中国人难以忘怀的一年。这一年,我们既有北京奥运的荣耀与喜悦,也有汶川大地震的悲恸与忧伤。而2008年的全球金融动荡,也对中国信息化产业影响重大。但有一家企业绝对让人无法忽视,那就是长城电脑。  获得军C 级认证、入选中国十大标志性品牌、再次荣获“十大中国消费电子领先品牌”、“长城开发磁记录”的盘基片占全球30%的市场(位居全球第一)、磁阻磁头占据了全球第二,无论哪一项都
如果你的电脑因为被病毒感染,导致不能上网,甚至系统崩溃,只要你购买了相应的服务,全球远程维护中心的工程师就可以通过互联网在两分钟内帮助你还原系统,恢复数据,使电脑运行正常。  以前这种情况也许是天方夜谭,而现在,它将实实在在地发生在我们的现实生活中。  11月8日,大连高新区管委会、上海宇光科技发展有限公司就投资合作设立大连宇光虚拟网络技术股份有限公司,成立宇光全球计算机远程维护中心举行签字仪式。
导入六西格玛共有三种方式,即全面启动、部分启动和重点启动。  全面启动通用电气或卡特比勒、杜邦、陶氏化学公司等采取的就是全面启动的方式。这个方式的特点是企业的最高管理团队强力推进,并将其排在企业所有工作的首位;工作在全公司范围内全面展开,首轮黑带培训的数量及改进项目工作量都比较大,回报也大,并且可以在项目启动后6个月的时间内产生显著效果;便于有针对性地沟通和开展项目成果宣传工作,可对企业产生较大的
你是否想过拥有这样一个屏幕:如同膜一样的薄,可以随意卷曲折叠,携带方便,观看起来无视角限制。也许你会惊讶:“哦,这真是太好了!”如今,这种屏幕已经离我们的生活越来越近,而这一切都要归功于一项先进的正在崛起的屏幕技术——OLED技术。  OLED显示屏被誉为“未来屏幕的主导者”,它将使我们的生活和工作更方便更舒适。提到OLED技术,就不得不提起一个人,它的发明者,被称为“OLED之父”的美籍华裔科学
9月9日,中软国际有限公司SOA创新中心在京正式成立,成为IBM协助中国本土ISV创建的第五个SOA创新中心。至此,遵照IBM的SOA合作伙伴大联盟计划,IBM正式完成了帮助5家中国顶级的SOA合作伙伴全面建成SOA创新中心的承诺。    五个创新中心    2007年6月,浪潮软件成为首家SOA合作伙伴联盟顶级成员,IBM携手浪潮建立中国首家SOA创新中心;2007年8月,用友成为IBM顶级合作
本系统是数据中心基础设施集成系统,将电源、配电、制冷系统、机柜、管理和服务全面有机地集合起来,通过标准模块化架构,实现边成长边投资的构建数据中心方式,在降低投资风险的同时大大减少电力浪费。本系统不仅可提高IT性能,增强可用性及加快部署速度,同时降低了整个IT环境的总成本。  系统很好体现了高效企业(Efficient Enterprise)的理念,可用来应对当前企业所面临的严峻挑战。它将供电、制冷
《数据恢复技术》出版至今,仅简体版就已销售3万多册,再加上各个地方、各个系统以各种名义举办的各种数据恢复技术培训班,爱好或关注数据恢复技术的何止千万?用百度搜索了一下“数据恢复”,竟然返回200多万个相关网页。  由此可以看出,目前数据恢复市场的热度。对此,笔者感触颇多。    数据恢复不可轻视    第一,现在的年轻人真的是很幸福,上网一搜就可以找到这么多的技术资源共享。想当初,为了搞清楚分区表