规范信息安全建设

来源 :电子商务世界 | 被引量 : 0次 | 上传用户:ddeng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读



  随着互联网的发展,信息安全越来越受到人们的重视,但如何做到真正的信息安全——这个问题一直困扰着企业的领导者。从本期开始,我们将开设“电子商务与安全”栏目,为读者一步一步揭开信息安全工作的面纱。本期首先向您推荐中国工程院院士沈昌祥的“规范信息安全建设”;之后是中软信息安全博士后科研工作站马东平博士的“企业信息安全系统实施”,本文具体全面的介绍了企业在建立与实施信息与网络系统安全体系时应注意的方方面面,我们将分三期刊登这篇文章,相信您会从中受益匪浅。
  沈昌祥,中国工程院院士,博士生导师。目前主要从事信息与网络系统安全模型、安全体系结构、安全策略研究,首次提出了信息安全工程概念。
  在不足一代人的时间里,信息革命和计算机在社会各个层面的引入已经改变了经济的运作方式、国家安全的保障方式以及日常生活的组织方式。
  作为信息时代的先导和主角, 互联网绝不仅仅是一个由计算机连结起来的简单组合体。在互联网上,每一台主机都在为了贯彻人类的意志而工作,可以说互联网是人类社会在数字空间的投影。这样一种事实使得互联网的某些行为异常复杂,难以捉摸,也反映出网络安全问题是互联网社会性的显著标志之一。
  信息时代带给我们无限商机与方便,也充斥着隐患与危险。黑客攻击已经渗入到政府机关、军事部门、商业、企业等各个角落,不仅干扰着人们的日常生活,而且造成巨大的经济损失,甚至威胁到国家安全。迄今为止,在安全对抗中,黑客阵营占据绝对上风,我们总是遭受攻击之后自发地防护,而后茫然地等待下一次攻击的到来。黑客们的骄人战绩并非绝对依赖高明的技术手段,攻击得逞的真正原因往往是黑客对于网络使用者行为的细心揣测,以及用户自身在安全策略、安全管理机制、安全防范意识等方面存在缺陷或不足。网络信息安全不单单是技术问题,而是策略、管理和技术的有机结合。
  就网络安全的现状来看,我们的网络是十分脆弱的,我们在安全体制、安全管理等各个方面都存在十分严重而突出的问题,不容乐观。
  从20世纪90年代中期到21世纪初,网络风起云涌,六次著名的黑客大战给人们敲醒了网络安全的警钟,无论是政府部门、企业、还是个人用户安全意识明显增强。在互联网发展的短短几年中,人们对安全的理解在一步一步地加深,从早期的安全就是杀毒防毒,到后来的安全就是安装防火墙,到现在的购买系列安全产品。但是应该注意到,这些理解依然存在着“头痛医头,脚痛医脚”的片面性,没有将网络安全问题作为一个系统工程来考虑、来对待。
  信息安全既不是纯粹的技术,也不是简单的安全产品的堆砌,而是一项复杂的系统工程——这就是信息安全工程,是采用工程的概念、原理、技术和方法来研究、开发、实施与维护企业级信息与网络系统安全的过程,它将经过时间考验并证明是正确的工程实施流程、管理技术和当前能够得到的最好的技术方法相结合。信息安全工程生命周期模型ISE-LCM是信息安全工程学的落脚点和支撑点,也是信息安全工程学研究的基础。
  
  信息安全工程的复杂特点
  
  首先,信息安全具有全面性。信息安全问题需要全面考虑,而系统安全程度取决于系统最薄弱环节;
  其次,信息安全具有过程性或称生命周期性。一个完整的安全过程至少包括安全目标与原则的确定、风险分析、需求分析、安全策略研究、安全体系结构的研究、安全实施领域的确定、安全技术与产品的测试与选型、安全工程的实施、安全工程的实施监理、安全工程的测试与运行、安全意识的教育与技术培训、安全稽核与检查,应急响应等,这一个过程的结束标志着信息安全工程这一轮生命的终止,经过安全稽核与检查后,又形成新一轮的生命周期,是一个不断往复、不断上升的螺旋式安全模型。
  信息安全还具有动态性。信息技术在发展,黑客水平在提高,安全策略、安全体系、安全技术也必须动态的调整,在最大程度上使安全系统能够跟上实际情况的变化发挥效用,使整个安全系统处于不断更新不断完善不断进步的动态过程中。
  而且,信息安全具有层次性。需要用多层次的安全技术、方法与手段,层次地化解安全风险。
  最后,信息安全具有相对性。安全是相对的,没有绝对的安全可言。安全应该与保护的信息与网络系统的价值相称。因此,实施信息安全工程要充分权衡风险威胁与防御措施的利弊得失,在安全级别与投资代价之间取得一个企业能够接受的平衡点。这样实施的安全才是真正的安全。
  信息安全工程既然是系统工程,就要用系统工程的观点,方法来对待、处理信息安全问题。安全体系结构的设计、安全解决方案的提出必须是基于信息安全工程理论,因此,对企业来说,在建立与实施企业级的信息与网络系统安全体系时,必须考虑信息安全的方方面面,必须兼顾信息网络的风险评估与分析,信息网络安全需求分析,信息网络整体安全策略、安全模型、安全体系结构的开发,信息网络安全的技术标准规范的制定,信息网络安全工程的实施与实施监理,信息网络安全意识的教育与技术的培训等各个方面。对工程实施单位来说,必须严格按照信息安全工程的过程、规范进行实施。对管理部门来说,建议采用信息安全工程能力成熟度(SSE-SSM)对企业安全工程的质量,安全工程实施单位的实施能力进行评估。只有这样才能实现真正意义的信息系统的安全。
  随着全球信息化的飞速发展,信息革命和计算机在社会各个层面的引入使人类生活发生了翻天覆地的变化。信息已成为代表综合国力的战略资源,信息安全已成为保证国民经济信息化进程健康有序发展的基础,直接关系到国家的安全,影响重大。站在信息安全工程的高度上来全面构建和规范我国的信息安全,将大大地稳固我国的信息安全系统,保障国家信息资源的安全。其意义不言而喻。
  
  注:本文及相关研究得到国家973“信息与网络安全体系结构研究”项目G19990358-1的资助,在此表示感谢。
  
  
其他文献
对任何一个机构而言,网络就绪化都要具备四个要素,它们是:领导者、管理、竞争优势、技术。它们使得企业能够开展高效的、建立在网络基础上的商务流程,且此流程具有吸引力、易于参与实现、易于测评。公司缺少这四种要素中任意的一个都不可能在电子经济时代取得持久的成功。首先让我们来具体分析一下“领导者”要素的内涵。  想想那些杰出的网络公司吧,它们的成功都与其领导者密切相关:迈克·戴尔、杰夫·贝佐斯、约翰·钱伯斯
期刊
中国入世对于国内医药企业的影响短时间不会表现出明显的震动,我国的医药制造行业已经开放了十多年,一批知名医药企业都已成长起来。但这并不是说没有影响,加入WTO之后对中国医药行业的影响是一个渐进的过程,而且与入世前的开放有着很大的区别:首先是开放的程度不一样,原来主要集中在医药制造方面,现在则是全面的开放,除了制造业,还包括医保、卫生、流通等各个领域。其次是在面对WTO同样的市场游戏规则的时候,政府就
期刊
加入WTO之后,对未来中国社会、经济、文化、科技等将产生结构性冲击和挑战,其中影响最深远,冲击最隐蔽的领域之一很可能是电子商务领域。  首先,形式上——网上商店将百花齐放:由于WTO允许全球网络公司直接拥有49%-100%的中国网络公司股份,并允许银行、运输、保险等大范围的开放,将极大地刺激全球各类网上书店、网上CD、网上礼品店……涌入中国,同时长期困扰中国电子商务网上商店发展的网上支付、网下运输
期刊
企业联盟的实质是企业合并,这是物竞天择、弱肉强食的商战中必经的过程。  回顾互联网商战开打之际,“纯”互联网业者在华尔街大力支援下,把所谓的传统业者,或是“旧经济” 公司压得喘不过气。两者之间的股价本益比有如天地之别,一些企图鱼目混珠的传统业者亦纷纷挂上,甚至改名成为“dot.com”者,仿佛“dot.com”是一护身符。 互联网风暴迅速扭转此一产业失衡的现象。  传统零售业者在克服网络行销的生疏
期刊
谈起WTO时代的保险行业的电子商务化,首先得说说保险业在我国入世后的情况。长期以来,我国一直将金融保险业视为比较特殊的行业,对外开放非常的谨慎,且对其开展的业务也作了各种规定和限制。我国加入WTO后,保险市场将在两年内开放,金融保险业将逐渐失去特殊的政策保护,大批外资保险公司将进入我国,且享有国民待遇,我国的金融保险业将进入全面竞争的时代。入世对于保险业来说,首先面对两个互动的过程:一个是中国本土
期刊
近期,随着中国正式加入WTO,如何提高中国企业的竞争力已经成了政府、企业和媒体关注的焦点。几乎所有的企业都已经认识到,选择信息化道路是必由之路。然而,我国企业信息化水平较低、企业电子商务进展缓慢等方面的问题已经是一个不争的事实,据不完全统计:实现企业上网的企业只占到所有企业的20%-30%,全部实现CAD、OA、MIS系统的企业不足10%,作为企业电子商务最核心的ERP系统,目前已实现的企业仅占2
期刊
11月7日,世界上最大的e-Learning公司SmartForce和其在中国最优秀的解决方案供应商——东软集团在沈阳东大软件园举行了战略合作签字仪式,携手进军中国教育市场。东软与SmartForce的联手为信息时代中国的教育方式变革和学习质量提高提供有力的解决方案。  在签字仪式上,东软集团董事长、总裁刘积仁博士分析,在今后的几年内,随着网络的进一步应用普及和国际间的交流与合作,尤其是中国加入W
期刊
1997年10月,太阳微系统公司(以下简称Sun公司)CEO麦考尼里公开指责全球互联网的霸主微软,坚决反对垄断。从那时起,这场旷日持久的战争就已经开始了。时至今日,这场拼斗虽未见分晓,Sun公司却正以如日中天的业绩引起世人的瞩目。同年,在地球的东半部,薜耀 被提升 为Sun电子计算机(中国)有限公司(以下简称Sun中国公司)的总经理,全面负责Sun 公司在中国地区的所有业务,Sun中国公司以每年
期刊
263网络集团成立于1997年年底,1998年2月份正式投入商业运营,当时只开展了面向个人的互联网接入业务,并且在国内首先提供了按主叫计费的开放式拨号上网接入服务。1998年中旬,263开始向个人用户提供邮件服务,向企业用户提供虚拟主机服务。1999年10月,263将已有的业务进行整合并重新划分为两个部分:一是专门面向个人用户的接入服务,另一个是网站的内容服务。为了适应市场的变化和业务量的不断增长
期刊
2001年3月6日,美国联邦法官玛利林·帕特尔根据美国第九巡回上诉庭的意见,认为Napster存在侵权行为,必须终止其免费提供受版权保护的音乐服务。至此,这场持续了长达15个月之久的官司最终以著作权所有人的胜利而告终。这个案子的判决对互联网的未来发展、电子商务企业的运作模式、未来网络信息传输方式,以及用来传送资讯的每项新科技都会产生意义深远的影响。    案件简要经过    Napster网站所采
期刊