部署信息安全策略切忌花钱买破坏

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:qwerdfhkotfd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如今,各种类型和规模的企业都在努力为其应用和信息资源提供广泛的访问服务,但是实现方式必须符合以下条件:保护敏感信息的机密性和完整性,保持信息系统的完整性和可用性,达到国家等级保护制度要求。但在实践中,现有的多级安全系统大多采用牺牲数据完整性和可用性的方法来获得较高的保密性。然而,如果数据的完整性得不到保证,保密性也将存在失去的价值。因此,如何构造同时具备较高的保密性、数据完整性和可用性的多级安全数据模型一直是一大难题。
  很多企业都有这样的经历,购买了安全产品,但是并没有实施相应的策略,或者购买的产品与企业的实际需求并不相符,结果当安全事故发生时,这些产品并不能起到应有的保护作用,甚至可能适得其反。例如,某单位实施了“低安全等级的员工不能访问高安全等级内容”的安全策略。但笔者对这一策略表示担忧,由于访问者和访问内容的安全属性存在差异,企业需要相应地采取差异化的安全策略,而不是简单的“低安全等级的主体不能访问高安全等级的客体”的策略。
  对企业而言,首先必须要明确,保护数据就是要保护数据的安全属性不被破坏,也就是要保护数据的机密性、完整性和数据的可用性。而实际上数据的可用性是建立在数据的机密性、完整性及系统的可用性基础上的,而系统的可用性实际上就是对系统服务功能的保护。所以,数据的机密性保护和数据的完整性保护是信息保障中对数据保护的最基本任务。强制访问控制策略也是要依据这两种属性来制定。
  对于保护数据的机密性,低安全等级的主体不能“读”高安全等级的客体,而高安全等级的主体则不能“写”低安全等级的客体。即不准“向上读”,不准“向下写”。而对于保护数据的完整性而言,这样的“读”、“写”操作恰恰是对安全策略的破坏。
  目前,国内主流的商用操作系统自身存在一定缺陷,安全性难以达到我国等级保护标准中的第二级和第三级要求。一些安全厂商开发出了相应的操作系统改造或者叫加固产品,用于提升操作系统的安全等级。但如果仅能支持某一方面的保护,那在使用中就要受到限制。
  安盾椒图科技新一代主机安全环境系统,在内核层面上对操作系统安全子系统(SSOOS)进行重构和扩充,重构后的安全子系统(SSOOS)可以实现资源的动态隔离和强制访问控制。同时,剩余信息清除功能可以保障数据的保密性。而完整性检测、备份、还原等功能则保障了数据的完整性。
  此外,安盾椒图科技新一代主机安全环境系统能够将主机资源各层面紧密结合,支持根据用户实际需要对资源进行合理控制,达到主体和客体的相互隔离,依据相应的策略限制主体对客体的访问,同时更加细化主客体的控制粒度,使操作系统的安全保护更加精确,从而保护数据的保密性和完整性不受侵害。
  在强制访问控制方面,目前比较流行的主机安全加固产品,大多支持对文件、用户、应用进程的强制访问控制。但在访问数据库方式日益多样的今天,仅在这些方面实施安全策略并不够,企业必须对访问者和信息资源进行更细粒度的管理,同时重点对磁盘进行保护,以防止恶意程序通过直接读写磁盘等操作绕过强制访问控制对数据进行破坏。此外,企业还应加强对共享资源、端口、注册表等资源的保护。
  除了安全功能外,对这些安全功能的保证机制同样十分重要。要保证所有的安全功能能够有效地实现而不会被绕过、破坏和废除,企业需要建立安全功能的保证机制,从技术和管理的角度上对安全子系统进行保护,同时在工程开发过程中,也要有相应的安全保障机制。
  对企业而言,首先要清楚的是自己要保护的数据的属性,并且按照属性所对应的策略来解决数据保护问题,否则企业的安全投入起到的只能是反作用,酿成“花钱买破坏”的后果。
其他文献
湖南源科高新技术有限公司是一家专注于固态存储领域,从事产品研发、制造、销售和服务的高新技术企业。公司战略目标是成为固态存储技术领域的领导者。成立伊始,公司即奉行以技术为先导,产品为核心,服务为根本的经营理念,依托国防科技大学十余年的研究技术,以高性能固态硬盘为起点,不断丰富固态存储相关产品,目前已形成了SSD固态电子硬盘、 E-Drive 速盘、 RunStorage高速固态存储阵列等系列固态存储
“十二五”电子政务建设重视顶层设计的统领作用,细化落实电子政务从政务使命、绩效目标、业务规划到技术实现的完整体系,使电子政务的发展迈上新台阶。  国家发改委历时两年编制的《“十二五”国家政务信息化工程建设规划》(以下简称“规划”)近日已获国务院批复,拉开了我国电子政务“十二五”乃至未来十年工程建设新的序幕。《规划》全面总结分析了近十年我国电子政务建设的经验和问题,进一步提出了构建国家电子政务内网、
10月11日,在微软技术大会(TechED 2011)开幕式上,舞台上由笔记本电脑、平板电脑和手机等20多款Windows终端点缀的产品墙抓住了与会者的眼球。而当与会者参加了后续两天的技术课程和实验后,便会得出一个结论——无论是消费、商用还是企业级领域,云 端的计算范式正在席卷整个Windows平台。  消费者化驱动IT  “当今,六大趋势给IT产业带来了巨大的机会和挑战。”微软全球资深副总裁梁念
越来越多的政府网站采取统一平台的方式去规划、建设和管理,越来越多的政府网站通过微博、手机客户端为公众提供服务。这是记者在第十一届(2012)中国政府网站绩效评估结果发布暨经验交流会上了解到的我国政府网站发展趋势。  中国政府网站绩效评估结果发布已历经了11届。每年,中国软件评测中心会对全国各个部委、省、地市、区县等各个级别的政府网站建设应用绩效进行评估并发布评估报告。今年,他们选取了国务院部委、直
我非常喜欢喝啤酒,但我对新技术的热衷更甚。每当我听到关于新技术、新产品出炉或者现有解决方案升级的消息时,都会感觉到非常兴奋。因为,技术可以解决我们生活中的种种问题,由此产生的商业机会也无穷无尽。正因为如此,我才每天都对工作充满着巨大热情。  我喜欢从完全不同的角度看待这个世界:每项新技术面世的同时也意味着新风险的产生,例如针对漏洞的攻击几乎与新版本和升级同步出现。这也是我对 10 月 26 日微软
2012年度中国  人力资源管理信息化  最佳解决方案奖  宏景软件人才管理解决方案是理论与实践的完美结合。借助信息系统,该方案能对人力资源总量和构成进行动态的多样化分析,实现科学的人力资源规划。  人才管理是在企业战略驱动下,以素质模型为基础建立起来的围绕人才“选、用、育、留”的高效运行体系,通过各业务模块的横向贯通、共享协同,达到构建高绩效组织、打造高绩效团队的目标。  目前,人才管理实践中存
华强电子世界首创IT卖场“36小时营业不打烊”的促销活动,吸引社会的关注,取得良好效果。但通宵营业只是短期行为,为了长远发展,卖场应发挥自身优势,在创新中寻求突破,完成转型。  通宵娱乐司空见惯,传统IT卖场通宵营业难得一见。8月11日晚,电子商业的天堂——华强电子世界上演了一场36小时营业不打烊促销好戏。  “商品中奖率100%,各大品牌将提供100台直降1000元的笔记本整点秒杀,最高返现金额
“下一代的移动终端会感知你的生命特征。从接触到交流,从互动到融合。下一代移动通信终端革命的方向将是人与媒介产品的融合。”上海木马工业设计有限公司(下文简称“木马”)创始人丁伟说。让产品满足人的需求,是木马一直努力的方向。长期以来,木马致力于为客户提供从产品概念到市场导入的全面解决方案。  随着云计算的发展,电子产品正逐步从“硬体”转向“软体”。大屏幕让传统产品的设计操作空间越来越小。“工业设计的趋
从技术上讲,云技术把以往并行计算、网格、集群计算、分布式计算和存储技术这些计算技术和通信技术等做了充分的集成和运用。从应用角度说,由超大规模、集约化管理带来的极低单位成本以及易扩展和使用是云的核心特点。反之,小规模、分立、高成本就不是云。  云的应用,分为云计算和云存储,这两者相比较,云存储或许是能更早走入千家万户的一种应用。普通老百姓不会有例如天气预报、石油勘探这类很大的计算要求,更多的需求是比
在受国际金融危机影响较严重的时期,英国汽车租赁公司Avis CIO Adam Gerrard努力减少IT支出,IT只需维持公司的正常运营即可。而在今天,经济已经恢复,Adam Gerrard开始想办法使得IT成为公司的变革工具。他积极地采用了业务分析软件、社交媒体和云计算来支持业务的发展。    一切为了业务     Gerrard透露,在过去的三年里,Avis受到了国际金融危机的严重影响,在IT