企业信息安全问题研究

来源 :企业技术开发·中旬刊 | 被引量 : 0次 | 上传用户:cenkk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着信息化与工业化的深度融合,企业信息安全问题随信息化建设的不断深入而逐渐突出其重要性,文章在炼化企业信息安全概述分析的基础上,由IEC 62443标准确定信息系统风险评估的方法措施,归纳总结客观存在的风险规律,并进行研究与分析,得出有一定参考意义的信息安全问题应对策略。
  关键词:信息安全;安全框架;风险评估;概率安全评价
  中图分类号:F272 文献标识码:A 文章编号:1006-8937(2014)26-0001-02
  当今信息时代,加快信息化建设已成为企业自身建设的重点,信息技术作为一种不可或缺的工具,发挥着越来越重要的作用。由于计算机网络具有开放性、互联性、连接方式的多棒性及终端分布的不均匀性,再加上本身存在的技术弱点和人为疏忽,致使网络易受计算机病毒、黑客或恶意软件的侵害。面对侵袭网络安全的种种威胁,必须考虑信息安全这个至关重要的问题。所以我们必须高度重视企业信息化建设中的信息安全问题。
  1 信息安全概述
  信息是通过施加于数据上的某些约定而赋予这些数据的特定含义。信息本身是无形的,借助于信息媒体以多种形式存在或传播。而信息安全则是保障企业各类信息资产免于“不可承受的风险”的所有战略、程序与机制。具有保密性,保证信息只让合法用户访问;完整性、保障信息及其处理方法的准确性;可用性保证合法用户在需要时可以访问到信息及相关资产。信息安全的成败取决于两个因素:技术和管理。安全技术是信息安全的构筑材料,安全管理是真正的粘合剂和催化剂。根据业界统计调查结果显示:虽然90%的系统安装有防病毒软件,但这些系统中依然有85%感染了计算机病毒;虽然89%的系统安装有防火墙,60%的系统安装有入侵检测系统,但这些系统中90%依然有安全漏洞,40%遭受了外来的入侵。一般认为是三分技术,七分管理。信息安全管理是指导和控制组织关于信息安全风险相互协调的活动。
  信息安全策略方针为信息安全管理提供导向和支持。控制目标与控制措施的选择应该建立在风险评估的基础上。考虑控制成本与风险平衡的原则,将风险降低到组织可接受的水平,需要全员参与,遵循管理的一般模式——PDCA模型。
  2 信息安全管理标准
  2.1 国外情况
  国际上CC标准是信息技术安全性评估标准,用来评估信息系统、信息产品的安全性作为目前最全面的评价准则。国际上认同的表达IT安全的体系结构,具有以下优点:
  ①一组规则集。
  ②一种评估方法,其评估结果国际互认。
  ③通用测试方法(CEM)。
  ④已有安全准则的总结和兼容。
  ⑤通用的表达方式,便于理解。
  ⑥灵活的架构。
  ⑦可以定义自己的要求扩展CC要求。
  ⑧是今后发展的框架。
  2.2 国内情况
  国内信息安全管理标准建设工作起步比较晚,但后期发展迅速,已经建立了如GB/T 18336-2008 《信息技术安全性评估准则》(idt ISO/IEC 15408?誜2005)、GB/T 18336。
  ①简介和一般模型、GB/T 18336。
  ②安全功能要求、GB/T 18336.3:安全保证要求等一系列国家级标准,其中BS 7799分为两部分:BS 7799-1?誜1999《信息安全管理细则》和BS7799-2?誜2002《信息安全管理体系规范》
  BS 7799-1→ISO 17799?誜2000→ISO 17799?誜2005→ISO 27002?誜2007;BS 7799-2→ISO 27001?誜2005目前已经被20多个国家采纳为国家标准,在40多个国家开展了认证业务。2007年7月,我国信息安全风险评估标准通过了国家标准化管理委员会的审查批准,标准编号和名称为GB/T 20984-2007《信息安全技术信息安全风险评估规范》于2007年11月正式实施。
  3 基于风险分析的信息安全管理控制措施
  风险管理,是指如何在一个肯定有风险的环境里把风险减至最低的管理过程,包括对风险的量度、评估和应变策略。理想的风险管理,是一连串排好优先次序的过程,使引致最大损失及最可能发生的事情优先处理、而相对风险较低的事情则押后处理。所谓控制措施一般指管理风险的方法。为达成企业目标提供合理保证,并能预防、检查和纠正风险。它们可以是行政、技术、管理、法律等方面的措施。业界通常地将控制措施分成下面三大类:
  ①预防性控制:对问题发生前的潜在问题作出纠正,这种措施包括仅雇佣胜任的人员、职责分工使用访问控制软件,只允许授权用户访问敏感文件等。
  ②检查性控制:检查控制发生的错误、疏漏或蓄意行为。包括生产作业中设置检查点、网络通信过程中的Echo控制、内部审计等。
  ③纠正性控制:减少危害影响,修复检查性控制发现的问题。涵盖意外处理计划、备份流程、恢复运营流程等。
  风险评估实施过程则包括:准备→资产识别→威胁识别→脆弱性识别→已有安全措施的确认→风险分析→文件记录等关键步骤。其中,风险评估工作方式主要有自评估和检查评估;风险计算方法主要有矩阵法和相乘法。
  4 炼化企业的信息安全问题分析
  炼化企业主要成分为央企,共同特点是资产国有、规模大。信息安全风险是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失或损害的可能性。信息安全风险不仅仅是指信息资产的保密性、完整性和可用性遭到破坏的可能性,同时也包括那些对组织有负面影响的事件。本专项预案涉及的突发事件主要指有网络系统突发事件、服务器和应用系统、机房设施3大类。
  4.1 网络系统
  网络系统按照层次化设计理念,分为核心,汇聚和接入三个层次,核心设备部署在计算机机房。二级单位汇聚层设备以双链路单设备或双链路双设备的方式接入核心交换机。生产网络是独立于办公网络而建设的网络系统,与办公网络通过防火墙实现隔离。网络系统承担着办公、生产、财务和营销数据的传输。以下情况可能导致系统突发事件,对公司生产经营造成严重影响,危及企业经济利益和社会形象。网络系统可能出现的风险包括:   ①核心设备故障或停机,核心设备故障或停机能够导致网络系统全部瘫痪,所有用户终端与业务系统无法连接。
  ②骨干链路中断,骨干链路中断会导致大面积网络中断,用户终端与业务系统无法连接。
  ③关键网络安全设备故障或停机,例如防火墙故障或停机会导致用户无法认证等事件。
  4.2 服务器和应用系统
  重要服务器和应用系统突发事件将造成有关业务流程中断,对生产经营造成无法挽回的经济损失。
  ①重要服务器硬件故障,重要服务器硬件故障能够导致业务系统中断,维修更换期间业务系统将无法使用。
  ②重要存储设备故障,重要存储设备故障可能导致业务数据破坏和丢失,这种破坏有时是无法恢复的。
  ③重要应用系统故障,包括操作系统崩溃、应用程序缺陷和数据库故障等情况,在恢复期间业务系统无法使用。
  ④重要服务器和应用系统遭到病毒、木马或恶意程序攻击。
  4.3 机房设施
  核心级别机房配备精密空调和UPS系统,支持远程状态监控,并具备短信报警功能。停电时UPS系统能够在续航时间内保证机房设备供电,核心机房配备自动消防设施,机房的突发事件直接影响网络与信息基础设施的安全稳定运行。具体包括以下四个方面:
  ①机房停电,机房停电超出UPS系统续航时间会导致关键设备断电,造成系统瘫痪。
  ②空调停机,空调停机会使设备过热而工作失常,造成业务中断。
  ③机房漏水,机房漏水可能导致设备故障。
  ④自然灾害及其它不可抗拒因素。
  5 炼化企业信息安全问题的应对策略
  风险应对处理是为了将风险始终控制在可接受的范围内。要进行以下工作,首先是现存风险判断,常用的风险应对方法有降低风险、转移风险、规避风险、接受风险。其中降低风险是采取保护措施来降低风险首先应当考虑的风险处置措施,通常在安全投入小于负面影响价值的情况下采用。转移风险是将资产或其价值转移到更安全的地方。规避风险是通过不使用面临风险的资产来避免风险,比如:不处理特别敏感的信息,防止敏感信息的泄漏;不使用互联网,避免外部的有害入侵和不良攻击。通常在风险的损失无法接受,又难以通过控制措施减低风险的情况下而采用的一种方法。接受风险则是不采取进一步的处理措施,接受结果,视同于结果必然存在并必须接受。当然接受风险不是不闻不问,而是认为改变结果的措施所付出的代价更大。
  参考文献:
  [1] 李晓东.云计算信息安全问题探讨[J].电子技术研究,2012,(1).
  [2] 卢艳明.网络信息安全问题研究[J].山东理工大学学报,2012,(5).
  [3] 陈建华.中小企业信息化发展的对策分析[J].科技致富导向,2011,(8).
  [4] 王焕田.实施信息安全风险评估[J].数字科技,2008,(3).
其他文献
摘 要:作为转型期的我国体育企业正如火如荼的开展,在各类大型国内外体育比赛活动中,伴随着赛场暴力、假球黑哨、赞助商利益、体育明星丑闻等危机事件频发,体育赛事传播中的危机公关正日益成为学界研究的焦点。鉴于大多数体育企业对危机公关意识不强,危机处理能力饱受诟病。文章以耐克公司成功处理刘翔事件危机公关为例,试着从中探索我国体育企业在体育赛事传播中的危机公关应对策略,对加强我国体育企业公关危机管理和今后的
期刊
摘 要:文章以邳州市戴圩污水处理厂工程为例,比选不同工艺对城市污水处理厂处理效率,并分析排放尾水对地表水环境影响,研究结果表明采用的水解酸化+A/O+深度处理污水处理工艺,各种污染物可稳定达到《城镇污水处理厂污染物排放标准》(GB 18918-2002)一级标准中的A类标准,尾水20 000 t/d通过专用管线排入徐州市区域尾水导流工程。污水处理厂建成后服务范围内的生活污水和生产废水不再排入官湖河
期刊
摘 要:为节支提效,经平煤股份八矿矿领导及相关技术人员论证,我矿决定今后二水平戊二、己二采区的煤矸直接入原戊二煤仓储运。由于戊二煤仓仓壁长期渗漏水,严重影响了煤质和煤仓的使用年限,所以我矿立项对“煤仓仓壁渗漏水治理的研究与应用”进行研究,力图为治理井筒淋水和煤仓淋水提供科学的依据,从而进一步促进矿区经济效益和社会效益的共同发展。  关键词:渗漏水;注浆;开挖;截流;疏导;抽排  中图分类号:U45
期刊
摘 要:实体经济与虚拟经济的互动状态深刻影响着经济社会的发展。近年来,虚拟经济过度膨胀,以市场虚假繁荣为特征的泡沫经济充斥市场,削减了实体经济的内生动力。文章采用耦合协调度模型对重庆市巴南区实体经济与虚拟经济的各自发展态势以及耦合协调度进行评价,并提出对策和建议。  关键词:实体经济;虚拟经济;耦合协调  中图分类号:F127 文献标识码:A 文章编号:1006-8937(2014)29-0010
期刊
摘 要:现阶段,国外厂家比如卡特彼勒公司已经采用了用户可以根据不同的作业工况来合理选用合适的功率模式在工作,使用户大大节省了柴油的消耗量,创造了更大的经济效益。文章重点研究了如何降低发动机转速,通过和变矩器的合理匹配,以现场用户大量的试验数据来评价配置低转速装载机的省油效果。  关键词:低转速;发动机;试验;匹配  中图分类号:TH243 文献标识码:A 文章编号:1006-8937(2015)0
期刊
摘 要:微型飞行器作为研究热点,是一个多学科交叉的研究领域。文章描述了微型飞行器的起源;结合国内外近十年的研究情况,依照飞行布局阐述三类微型飞行器的发展状况,分析相关关键技术与主要难点。  关键词:微型飞行器;微电子机械系统;系统集成;多学科优化  中图分类号:V279.2 文献标识码:A 文章编号:1006-8937(2015)08-0001-02  随着时代的发展和功能的多样性,人类对飞行器的
期刊
摘 要:随着我国社会经济的不断发展和土地制度的不断改革,土地审批工作越来越重要,近年来,土地审批制度也在不断完善和创新,但效果不太显著。相关部门以为可以通过复杂的审批流程增强土地管理,但却加大了土地审批部门和其他部门之间的矛盾。因此必须找出当前土地审批制度改革当中的问题,提出相应的改进措施,提高土地审批效率。  关键词:土地;审批;制度;改革;分析  中图分类号:F301 文献标识码:A 文章编号
期刊
摘 要:文章结合工作中遇到的气门弹簧锁片安装难的问题,分析了汽车发动机气门和气门弹簧的功用、材料,阐述了发动机换气的过程,总结了发动机气门的拆装技巧。  关键词:气门;拆装;方法  中图分类号:U464.1 文献标识码:A 文章编号:1006-8937(2015)08-0012-02  汽车发动机使用一段时间后,气门会附着许多积碳,导致气门关闭不严,使发动机动力下降,油耗增加。为了解决这一问题,需
期刊
摘 要:现代化的机械零件结构设计涉及到多方面的因素,设计方法也不断创新发展,理论设计、经验设计、模型实验设计成为最主要的三种设计方式,并且三者之间存在着不可分割的联系。科学合理的机械零件结构设计能有效地保证零件的工艺性和实用性,同时也能极大程度地提高零件的强度,增强零件使用寿命。对零件的结构设计必须遵循一定的原则,文章试图从机械零件结构设计的方法、优势和需遵循的原则出发进行深入探讨。  关键词:机
期刊
摘 要:新媒体环境下,消费者心理与行为渐渐发生了变化,需求也会有所改变,此时,企业的营销策略也应及时作出转变。文章拟从分析消费者心理与行为,创新新媒体环境下的营销策略,以期能提升企业经济效益。  关键词:新媒体;情感需求;注意力;社会群体  中图分类号:F274 文献标识码:A 文章编号:1006-8937(2014)26-0001-02  随着网络新媒体技术的变革和普及,对消费者来说,新媒体影响
期刊