国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

基于等保的信息系統(tǒng)安全需求研究

2014-11-10 14:34肖芳芳
科技創(chuàng)新導(dǎo)報(bào) 2014年12期
關(guān)鍵詞:等級保護(hù)信息安全安全管理

肖芳芳

摘 要:該文從信息系統(tǒng)安全等級保護(hù)的角度,從技術(shù)和管理兩個(gè)方面分析了信息系統(tǒng)的安全需求,為保證網(wǎng)絡(luò)基礎(chǔ)設(shè)施和業(yè)務(wù)系統(tǒng)正常運(yùn)行提供信息化安全管理的理論依據(jù)。

關(guān)鍵詞:等級保護(hù) 信息安全 安全管理

中圖分類號:TN915 文獻(xiàn)標(biāo)識碼:A 文章編號:1674-098X(2014)04(c)-0035-02

21世紀(jì)是信息的時(shí)代,一方面,信息科學(xué)和技術(shù)正處于空前繁榮的階段,信息產(chǎn)業(yè)成為世界第一大產(chǎn)業(yè),另一方面,危害信息安全的事件不斷發(fā)生,信息安全的形勢是嚴(yán)峻的。因此在信息社會中,只有厘清信息系統(tǒng)的安全需求,才能確切地把握各類信息系統(tǒng)及計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)等所面臨的風(fēng)險(xiǎn),并使信息安全風(fēng)險(xiǎn)處于可控范圍之內(nèi)。該文的研究旨在從信息系統(tǒng)安全等級保護(hù)的角度,系統(tǒng)地分析信息系統(tǒng)的安全需求,從而為切實(shí)保證網(wǎng)絡(luò)基礎(chǔ)設(shè)施與業(yè)務(wù)系統(tǒng)安全、可靠運(yùn)行提供理論依據(jù)。

1 信息系統(tǒng)安全威脅

要保證信息系統(tǒng)的安全可靠,必須全面了解信息系統(tǒng)可能面臨的所有安全威脅和風(fēng)險(xiǎn)。威脅是指可能對信息系統(tǒng)資產(chǎn)或所在組織造成損害事故的潛在原因;威脅雖然有各種各樣的存在形式,但其結(jié)果是一致的,都將導(dǎo)致對信息或資源的破壞,影響信息系統(tǒng)的正常運(yùn)行,破壞提供服務(wù)的有效性、可靠性和權(quán)威性。

任何可能對信息系統(tǒng)造成危害的因素,都是對系統(tǒng)的安全威脅。威脅不僅來來自人為的破壞,也來自自然環(huán)境,包括各種人員、機(jī)構(gòu)出于各自目的的攻擊行為,系統(tǒng)自身的安全缺陷以及自然災(zāi)難等。信息系統(tǒng)可能面臨的威脅見圖1。

2 信息系統(tǒng)安全需求分析

信息系統(tǒng)等級保護(hù)的安全需求基本分為技術(shù)需求和管理需求兩大類。

技術(shù)類安全需求通常與信息系統(tǒng)提供的技術(shù)安全機(jī)制有關(guān),主要是通過在信息系統(tǒng)中部署軟硬件并正確的配置其安全功能來實(shí)現(xiàn);管理類安全需求通常與信息系統(tǒng)中各種角色參與的活動有關(guān),主要是通過控制各種角色的活動,從政策、制度、規(guī)范、流程以及記錄等方面做出規(guī)定來實(shí)現(xiàn)。

2.1 信息系統(tǒng)安全技術(shù)需求

2.1.1 物理需求

(1)當(dāng)面臨雷擊、地震、臺風(fēng)、高溫等自然災(zāi)難,需要通過對物理位置的選擇、溫濕度的控制,以及采取防雷擊措施等來解決問題;

(2)供電系統(tǒng)故障,需要合理設(shè)計(jì)電力供應(yīng)系統(tǒng),如:購買UPS系統(tǒng)或者建立發(fā)電機(jī)機(jī)房來保障電力的供應(yīng);

(3)網(wǎng)絡(luò)設(shè)備、系統(tǒng)設(shè)備及其他設(shè)備使用時(shí)間過長等原因?qū)е掠布收?,需要通過對產(chǎn)品采購、自行軟件開發(fā)、外包軟件和測試驗(yàn)收進(jìn)行管理,對存儲介質(zhì)進(jìn)行管理,建立一套監(jiān)控管理體系;

(4)攻擊者利用非法手段進(jìn)入機(jī)房內(nèi)部盜竊、破壞等,需要進(jìn)行環(huán)境管理、采取物理訪問控制策略、實(shí)施防盜竊和防破壞等控制措施。

2.1.2 網(wǎng)絡(luò)需求

(1)內(nèi)部人員未授權(quán)接入外部網(wǎng)絡(luò),需要通過邊界的完整性檢查、網(wǎng)絡(luò)審計(jì)、主機(jī)審計(jì)、應(yīng)用審計(jì)等手段解決。

(2)設(shè)施、通信線路、設(shè)備或存儲介質(zhì)因使用、維護(hù)或保養(yǎng)不當(dāng)?shù)仍驅(qū)е鹿收?,需要通過線路狀態(tài)檢測、線路冗余、數(shù)據(jù)備份與恢復(fù)等技術(shù)手段解決。

(3)攻擊者惡意地消耗網(wǎng)絡(luò)、操作系統(tǒng)和應(yīng)用系統(tǒng)資源,導(dǎo)致拒絕服務(wù),需要通過主機(jī)資源優(yōu)化、網(wǎng)絡(luò)入侵檢測與防范、網(wǎng)絡(luò)結(jié)構(gòu)調(diào)整與優(yōu)化等技術(shù)手段解決。

(4)攻擊者盜用授權(quán)用戶的會話連接,需通過身份鑒別、訪問控制、通信加密等技術(shù)手段解決。

2.1.3 系統(tǒng)需求

(1)攻擊者在軟硬件分發(fā)環(huán)節(jié)(生產(chǎn)、運(yùn)輸?shù)龋┲袗阂飧能浻布?,需通過惡意代碼方法、控制臺審計(jì)等技術(shù)手段解決。

(2)攻擊者利用網(wǎng)絡(luò)擴(kuò)散病毒,需通過惡意代碼方法、控制臺審計(jì)等技術(shù)手段解決。

(3)內(nèi)部人員下載、拷貝軟件或文件,打開可疑郵件時(shí)引入病毒。需通過惡意代碼防范技術(shù)手段解決。

(4)授權(quán)用戶對系統(tǒng)錯(cuò)誤配置或更改。需通過安全審計(jì)、數(shù)據(jù)備份和恢復(fù)等技術(shù)手段解決。

2.1.4 應(yīng)用安全需求

(1)系統(tǒng)軟件、應(yīng)用軟件運(yùn)行故障,需要通過對產(chǎn)品采購、自行軟件開發(fā)、外包軟件和測試驗(yàn)收進(jìn)行管理,對入侵系統(tǒng)和軟件的行為進(jìn)行監(jiān)測和報(bào)警;

(2)系統(tǒng)軟件、應(yīng)用軟件過度使用內(nèi)存、CPU等系統(tǒng)資源,需要對系統(tǒng)軟件和應(yīng)用軟件進(jìn)行入侵行為的防范,并進(jìn)行實(shí)時(shí)的監(jiān)控管理;

(3)攻擊者進(jìn)行非法訪問,需要對網(wǎng)絡(luò)設(shè)備進(jìn)行防護(hù)、對訪問網(wǎng)絡(luò)的用戶進(jìn)行訪問控制、對訪問網(wǎng)絡(luò)的用戶身份進(jìn)行鑒別來加強(qiáng)訪問控制措施;

(4)攻擊者提供偽造的應(yīng)用系統(tǒng)服務(wù)進(jìn)行信息的竊取,需要加強(qiáng)網(wǎng)絡(luò)邊界完整性檢查,加強(qiáng)對網(wǎng)絡(luò)設(shè)備進(jìn)行防護(hù)、對訪問網(wǎng)絡(luò)的用戶身份進(jìn)行鑒別。

2.1.5 數(shù)據(jù)安全需求

(1)內(nèi)部人員利用技術(shù)或管理漏洞,未授權(quán)修改重要系統(tǒng)數(shù)據(jù)或修改系統(tǒng)程序,需要通過網(wǎng)絡(luò)安全審計(jì)、惡意代碼防范、網(wǎng)絡(luò)訪問控制、身份鑒別、通信完整性、入侵防范等技術(shù)手段解決;

(2)攻擊者截獲數(shù)據(jù),進(jìn)行篡改、插入,并重發(fā),造成數(shù)據(jù)的完整性、真實(shí)性喪失,需要通過通信完整性、數(shù)據(jù)完整性、通信保密性、數(shù)據(jù)保密性、密碼管理等技術(shù)手段解決;

(3)通信過程中受到干擾等原因發(fā)生數(shù)據(jù)傳輸錯(cuò)誤,需要通過通信完整性、數(shù)據(jù)完整性等技術(shù)手段解決;

(4)攻擊者利用通信干擾工具,故意導(dǎo)致通信數(shù)據(jù)錯(cuò)誤,需要通過結(jié)構(gòu)安全和網(wǎng)段劃分、通信完整性、數(shù)據(jù)完整性等技術(shù)手段解決。

2.2 信息系統(tǒng)安全管理需求

2.2.1 管理機(jī)構(gòu)

(1)需要建立安全職能部門,設(shè)置安全管理崗位,配備必要的安全管理人員、網(wǎng)絡(luò)管理人員、系統(tǒng)管理人員;

(2)需要配備相應(yīng)的安全管理員、網(wǎng)絡(luò)管理員、系統(tǒng)管理員;endprint

(3)需要建立定期和不定期的協(xié)調(diào)會,就信息安全相關(guān)的業(yè)務(wù)進(jìn)行協(xié)調(diào)處理;

(4)需要建立相應(yīng)的審核和檢查部門,安全人員定期的進(jìn)行全面的安全檢查。

2.2.2 管理制度

(1)需要制定信息安全工作的總體方針、政策性文件和安全策略等,說明機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、方針、原則、責(zé)任等;

(2)需要建立安全管理制度,對管理活動進(jìn)行制度化管理,制定相應(yīng)的制定和發(fā)布制度;

(3)需要各功能部門協(xié)調(diào)機(jī)制,進(jìn)行必要的溝通和合作;

(4)需要建立恰當(dāng)?shù)穆?lián)絡(luò)渠道,進(jìn)行必要的溝通和合作,在必要的時(shí)候,進(jìn)行事件的有效處理;

(5)需要建立備案管理制度,對系統(tǒng)的定級進(jìn)行備案。

2.2.3 人員安全

(1)需要對人員的錄用進(jìn)行必要的管理,確保人員錄用的安全;

(2)需要對人員的考核進(jìn)行嚴(yán)格的管理,提高人員的安全技能和安全意識;

(3)需要對人員進(jìn)行安全意識的教育和培訓(xùn),提高人員的安全意識;

(4)需要對第三方人員訪問進(jìn)行嚴(yán)格的控制,確保第三方人員訪問的安全。

2.2.4 系統(tǒng)建設(shè)

(1)需要具有設(shè)計(jì)合理、安全網(wǎng)絡(luò)結(jié)構(gòu)的能力;

(2)需要密碼算法和密鑰的使用符合國家有關(guān)法律、法規(guī)的規(guī)定;

(3)需要任何變更控制和設(shè)備重用要申報(bào)和審批,并對其實(shí)行制度化的管理;

(4)需要對信息系統(tǒng)進(jìn)行合理定級,并進(jìn)行備案管理;

(5)需要自行開發(fā)過程和工程實(shí)施過程中的安全;

(6)需要對軟硬件的分發(fā)過程進(jìn)行控制;

(7)需要信息安全事件實(shí)行分等級響應(yīng)、處置。

2.2.5 系統(tǒng)運(yùn)維

(1)需要各種網(wǎng)絡(luò)設(shè)備、服務(wù)器正確使用和維護(hù);

(2)需要用戶具有鑒別信息使用的安全意識;

(3)需要硬件設(shè)備、存儲介質(zhì)存放環(huán)境安全,并對其的使用進(jìn)行控制和保護(hù);

(4)需要提供足夠的使用手冊、維護(hù)指南等資料;

(5)需要在事件發(fā)生后能采取積極、有效的應(yīng)急策略和措施。

3 結(jié)論與建議

3.1 以信息系統(tǒng)安全需求促進(jìn)系統(tǒng)安全等級保護(hù),建立信息安全管理的長效機(jī)制

信息安全等級保護(hù)是國家信息安全保障工作的基礎(chǔ)制度,信息安全需求的研究是從系統(tǒng)風(fēng)險(xiǎn)管理角度最大限度地為保障信息安全提供科學(xué)依據(jù),作為信息系統(tǒng)使用機(jī)構(gòu),開展信息安全等級保護(hù)定級和信息安全需求研究工作,其最終目標(biāo)就是建立“量身定做”的信息安全管理體系。按照“誰主管誰負(fù)責(zé)、誰運(yùn)營誰負(fù)責(zé)”和“適度安全、保護(hù)重點(diǎn)”的原則,準(zhǔn)確進(jìn)行安全等級定級,并在信息化建設(shè)整個(gè)生命周期中構(gòu)建好信息安全管理體系,并緊緊圍繞“信息系統(tǒng)安全需求”這個(gè)等級保護(hù)主要抓手,結(jié)合國家規(guī)范、行業(yè)規(guī)范和系統(tǒng)工作實(shí)際,認(rèn)真探索、大膽創(chuàng)新。

3.2 信息系統(tǒng)安全需求分析是信息安全管理的重要環(huán)節(jié)

信息系統(tǒng)安全需求的研究是信息安全管理的一個(gè)階段,是信息安全風(fēng)險(xiǎn)管理的重要環(huán)節(jié),是信息安全保障體系建立過程中的重要決策機(jī)制。信息安全管理要依靠是否滿足系統(tǒng)安全的需求來確定隨后的風(fēng)險(xiǎn)控制和審核批準(zhǔn)活動。信息系統(tǒng)安全需求的提出使得機(jī)構(gòu)能夠準(zhǔn)確“定位”安全管理的策略、實(shí)踐和工具,能夠?qū)踩顒拥闹攸c(diǎn)放在重要的問題上,能夠選擇成本效益合理的和適用的安全對策。因此,系統(tǒng)安全需求是信息安全管理體系和信息管理管理的基礎(chǔ),是對現(xiàn)有網(wǎng)絡(luò)的安全性進(jìn)行分析的第一手資料,也是網(wǎng)絡(luò)安全領(lǐng)域內(nèi)最重要的內(nèi)容之一,它為實(shí)施風(fēng)險(xiǎn)管理和風(fēng)險(xiǎn)控制提供了直接依據(jù)。

參考文獻(xiàn)

[1] 信息產(chǎn)業(yè)部電子教育中心.信息安全管理指南[M].重慶大學(xué)出版社,2008.

[2] 張澤虹,趙冬梅.信息安全管理與風(fēng)險(xiǎn)評估[M].電子工業(yè)出版社,2010.

[3] 徐國愛,陳秀波,郭燕慧.信息安全管理[M].北京郵電大學(xué)出版社,2011.endprint

(3)需要建立定期和不定期的協(xié)調(diào)會,就信息安全相關(guān)的業(yè)務(wù)進(jìn)行協(xié)調(diào)處理;

(4)需要建立相應(yīng)的審核和檢查部門,安全人員定期的進(jìn)行全面的安全檢查。

2.2.2 管理制度

(1)需要制定信息安全工作的總體方針、政策性文件和安全策略等,說明機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、方針、原則、責(zé)任等;

(2)需要建立安全管理制度,對管理活動進(jìn)行制度化管理,制定相應(yīng)的制定和發(fā)布制度;

(3)需要各功能部門協(xié)調(diào)機(jī)制,進(jìn)行必要的溝通和合作;

(4)需要建立恰當(dāng)?shù)穆?lián)絡(luò)渠道,進(jìn)行必要的溝通和合作,在必要的時(shí)候,進(jìn)行事件的有效處理;

(5)需要建立備案管理制度,對系統(tǒng)的定級進(jìn)行備案。

2.2.3 人員安全

(1)需要對人員的錄用進(jìn)行必要的管理,確保人員錄用的安全;

(2)需要對人員的考核進(jìn)行嚴(yán)格的管理,提高人員的安全技能和安全意識;

(3)需要對人員進(jìn)行安全意識的教育和培訓(xùn),提高人員的安全意識;

(4)需要對第三方人員訪問進(jìn)行嚴(yán)格的控制,確保第三方人員訪問的安全。

2.2.4 系統(tǒng)建設(shè)

(1)需要具有設(shè)計(jì)合理、安全網(wǎng)絡(luò)結(jié)構(gòu)的能力;

(2)需要密碼算法和密鑰的使用符合國家有關(guān)法律、法規(guī)的規(guī)定;

(3)需要任何變更控制和設(shè)備重用要申報(bào)和審批,并對其實(shí)行制度化的管理;

(4)需要對信息系統(tǒng)進(jìn)行合理定級,并進(jìn)行備案管理;

(5)需要自行開發(fā)過程和工程實(shí)施過程中的安全;

(6)需要對軟硬件的分發(fā)過程進(jìn)行控制;

(7)需要信息安全事件實(shí)行分等級響應(yīng)、處置。

2.2.5 系統(tǒng)運(yùn)維

(1)需要各種網(wǎng)絡(luò)設(shè)備、服務(wù)器正確使用和維護(hù);

(2)需要用戶具有鑒別信息使用的安全意識;

(3)需要硬件設(shè)備、存儲介質(zhì)存放環(huán)境安全,并對其的使用進(jìn)行控制和保護(hù);

(4)需要提供足夠的使用手冊、維護(hù)指南等資料;

(5)需要在事件發(fā)生后能采取積極、有效的應(yīng)急策略和措施。

3 結(jié)論與建議

3.1 以信息系統(tǒng)安全需求促進(jìn)系統(tǒng)安全等級保護(hù),建立信息安全管理的長效機(jī)制

信息安全等級保護(hù)是國家信息安全保障工作的基礎(chǔ)制度,信息安全需求的研究是從系統(tǒng)風(fēng)險(xiǎn)管理角度最大限度地為保障信息安全提供科學(xué)依據(jù),作為信息系統(tǒng)使用機(jī)構(gòu),開展信息安全等級保護(hù)定級和信息安全需求研究工作,其最終目標(biāo)就是建立“量身定做”的信息安全管理體系。按照“誰主管誰負(fù)責(zé)、誰運(yùn)營誰負(fù)責(zé)”和“適度安全、保護(hù)重點(diǎn)”的原則,準(zhǔn)確進(jìn)行安全等級定級,并在信息化建設(shè)整個(gè)生命周期中構(gòu)建好信息安全管理體系,并緊緊圍繞“信息系統(tǒng)安全需求”這個(gè)等級保護(hù)主要抓手,結(jié)合國家規(guī)范、行業(yè)規(guī)范和系統(tǒng)工作實(shí)際,認(rèn)真探索、大膽創(chuàng)新。

3.2 信息系統(tǒng)安全需求分析是信息安全管理的重要環(huán)節(jié)

信息系統(tǒng)安全需求的研究是信息安全管理的一個(gè)階段,是信息安全風(fēng)險(xiǎn)管理的重要環(huán)節(jié),是信息安全保障體系建立過程中的重要決策機(jī)制。信息安全管理要依靠是否滿足系統(tǒng)安全的需求來確定隨后的風(fēng)險(xiǎn)控制和審核批準(zhǔn)活動。信息系統(tǒng)安全需求的提出使得機(jī)構(gòu)能夠準(zhǔn)確“定位”安全管理的策略、實(shí)踐和工具,能夠?qū)踩顒拥闹攸c(diǎn)放在重要的問題上,能夠選擇成本效益合理的和適用的安全對策。因此,系統(tǒng)安全需求是信息安全管理體系和信息管理管理的基礎(chǔ),是對現(xiàn)有網(wǎng)絡(luò)的安全性進(jìn)行分析的第一手資料,也是網(wǎng)絡(luò)安全領(lǐng)域內(nèi)最重要的內(nèi)容之一,它為實(shí)施風(fēng)險(xiǎn)管理和風(fēng)險(xiǎn)控制提供了直接依據(jù)。

參考文獻(xiàn)

[1] 信息產(chǎn)業(yè)部電子教育中心.信息安全管理指南[M].重慶大學(xué)出版社,2008.

[2] 張澤虹,趙冬梅.信息安全管理與風(fēng)險(xiǎn)評估[M].電子工業(yè)出版社,2010.

[3] 徐國愛,陳秀波,郭燕慧.信息安全管理[M].北京郵電大學(xué)出版社,2011.endprint

(3)需要建立定期和不定期的協(xié)調(diào)會,就信息安全相關(guān)的業(yè)務(wù)進(jìn)行協(xié)調(diào)處理;

(4)需要建立相應(yīng)的審核和檢查部門,安全人員定期的進(jìn)行全面的安全檢查。

2.2.2 管理制度

(1)需要制定信息安全工作的總體方針、政策性文件和安全策略等,說明機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、方針、原則、責(zé)任等;

(2)需要建立安全管理制度,對管理活動進(jìn)行制度化管理,制定相應(yīng)的制定和發(fā)布制度;

(3)需要各功能部門協(xié)調(diào)機(jī)制,進(jìn)行必要的溝通和合作;

(4)需要建立恰當(dāng)?shù)穆?lián)絡(luò)渠道,進(jìn)行必要的溝通和合作,在必要的時(shí)候,進(jìn)行事件的有效處理;

(5)需要建立備案管理制度,對系統(tǒng)的定級進(jìn)行備案。

2.2.3 人員安全

(1)需要對人員的錄用進(jìn)行必要的管理,確保人員錄用的安全;

(2)需要對人員的考核進(jìn)行嚴(yán)格的管理,提高人員的安全技能和安全意識;

(3)需要對人員進(jìn)行安全意識的教育和培訓(xùn),提高人員的安全意識;

(4)需要對第三方人員訪問進(jìn)行嚴(yán)格的控制,確保第三方人員訪問的安全。

2.2.4 系統(tǒng)建設(shè)

(1)需要具有設(shè)計(jì)合理、安全網(wǎng)絡(luò)結(jié)構(gòu)的能力;

(2)需要密碼算法和密鑰的使用符合國家有關(guān)法律、法規(guī)的規(guī)定;

(3)需要任何變更控制和設(shè)備重用要申報(bào)和審批,并對其實(shí)行制度化的管理;

(4)需要對信息系統(tǒng)進(jìn)行合理定級,并進(jìn)行備案管理;

(5)需要自行開發(fā)過程和工程實(shí)施過程中的安全;

(6)需要對軟硬件的分發(fā)過程進(jìn)行控制;

(7)需要信息安全事件實(shí)行分等級響應(yīng)、處置。

2.2.5 系統(tǒng)運(yùn)維

(1)需要各種網(wǎng)絡(luò)設(shè)備、服務(wù)器正確使用和維護(hù);

(2)需要用戶具有鑒別信息使用的安全意識;

(3)需要硬件設(shè)備、存儲介質(zhì)存放環(huán)境安全,并對其的使用進(jìn)行控制和保護(hù);

(4)需要提供足夠的使用手冊、維護(hù)指南等資料;

(5)需要在事件發(fā)生后能采取積極、有效的應(yīng)急策略和措施。

3 結(jié)論與建議

3.1 以信息系統(tǒng)安全需求促進(jìn)系統(tǒng)安全等級保護(hù),建立信息安全管理的長效機(jī)制

信息安全等級保護(hù)是國家信息安全保障工作的基礎(chǔ)制度,信息安全需求的研究是從系統(tǒng)風(fēng)險(xiǎn)管理角度最大限度地為保障信息安全提供科學(xué)依據(jù),作為信息系統(tǒng)使用機(jī)構(gòu),開展信息安全等級保護(hù)定級和信息安全需求研究工作,其最終目標(biāo)就是建立“量身定做”的信息安全管理體系。按照“誰主管誰負(fù)責(zé)、誰運(yùn)營誰負(fù)責(zé)”和“適度安全、保護(hù)重點(diǎn)”的原則,準(zhǔn)確進(jìn)行安全等級定級,并在信息化建設(shè)整個(gè)生命周期中構(gòu)建好信息安全管理體系,并緊緊圍繞“信息系統(tǒng)安全需求”這個(gè)等級保護(hù)主要抓手,結(jié)合國家規(guī)范、行業(yè)規(guī)范和系統(tǒng)工作實(shí)際,認(rèn)真探索、大膽創(chuàng)新。

3.2 信息系統(tǒng)安全需求分析是信息安全管理的重要環(huán)節(jié)

信息系統(tǒng)安全需求的研究是信息安全管理的一個(gè)階段,是信息安全風(fēng)險(xiǎn)管理的重要環(huán)節(jié),是信息安全保障體系建立過程中的重要決策機(jī)制。信息安全管理要依靠是否滿足系統(tǒng)安全的需求來確定隨后的風(fēng)險(xiǎn)控制和審核批準(zhǔn)活動。信息系統(tǒng)安全需求的提出使得機(jī)構(gòu)能夠準(zhǔn)確“定位”安全管理的策略、實(shí)踐和工具,能夠?qū)踩顒拥闹攸c(diǎn)放在重要的問題上,能夠選擇成本效益合理的和適用的安全對策。因此,系統(tǒng)安全需求是信息安全管理體系和信息管理管理的基礎(chǔ),是對現(xiàn)有網(wǎng)絡(luò)的安全性進(jìn)行分析的第一手資料,也是網(wǎng)絡(luò)安全領(lǐng)域內(nèi)最重要的內(nèi)容之一,它為實(shí)施風(fēng)險(xiǎn)管理和風(fēng)險(xiǎn)控制提供了直接依據(jù)。

參考文獻(xiàn)

[1] 信息產(chǎn)業(yè)部電子教育中心.信息安全管理指南[M].重慶大學(xué)出版社,2008.

[2] 張澤虹,趙冬梅.信息安全管理與風(fēng)險(xiǎn)評估[M].電子工業(yè)出版社,2010.

[3] 徐國愛,陳秀波,郭燕慧.信息安全管理[M].北京郵電大學(xué)出版社,2011.endprint

猜你喜歡
等級保護(hù)信息安全安全管理
保護(hù)信息安全要滴水不漏
高校信息安全防護(hù)
基于等級保護(hù)的電網(wǎng)云計(jì)算安全防護(hù)分析
基于信息安全等級保護(hù)的信息安全綜合實(shí)訓(xùn)教學(xué)研究
信息安全等級保護(hù)背景下校園網(wǎng)安全體系建設(shè)初探
論加強(qiáng)建筑施工安全管理的措施
淺談現(xiàn)代汽車檢測技術(shù)與安全管理
保護(hù)個(gè)人信息安全刻不容緩
醫(yī)院信息系統(tǒng)信息安全等級保護(hù)建設(shè)與測評方法簡析
信息安全
政和县| 桃园市| 博客| 黑龙江省| 新蔡县| 望奎县| 丽江市| 招远市| 兰州市| 金山区| 陆川县| 邢台市| 晋江市| 江永县| 甘谷县| 高碑店市| 余姚市| 武穴市| 简阳市| 聂荣县| 黄平县| 镇康县| 武鸣县| 许昌县| 芜湖市| 曲阳县| 南江县| 洛阳市| 余姚市| 大理市| 丰县| 雷州市| 高尔夫| 宁都县| 溆浦县| 渭源县| 调兵山市| 开化县| 安新县| 昭觉县| 江津市|