亚洲蜜桃V妇女,亚洲精品无码成人AV电影网,野花香社区在线视频观看播放,最新精品香蕉在线

企業(yè)通用信息安全

欄目:網(wǎng)絡(luò)信息安全 發(fā)布時間:2018-06-10

一、企業(yè)信息安全的需求

目標(biāo):構(gòu)建信息安全體系,支撐企業(yè)發(fā)展戰(zhàn)略隨著國內(nèi)大部分企業(yè)信息化程度的提升,企業(yè)的信息資產(chǎn)與業(yè)務(wù)運營所面臨的安全威脅也在日益加劇。雖然企業(yè)對于安全防護(hù)的投入逐年遞增,但在面對愈來愈頻繁和復(fù)雜的病毒  破壞與黑客攻擊等安全問題時,仍停留在兵來將擋的被動應(yīng)付階段。安全需求來自于業(yè)務(wù)本身,而非 IT 技術(shù)驅(qū)動,安全問題貫穿于整個企業(yè)的運作。

 

企業(yè)信息安全概述

l商業(yè)機密信息安全

企業(yè)的商業(yè)秘密的泄露會使企業(yè)喪失競爭優(yōu)勢,失去市場;企業(yè)必須防止商業(yè)信息泄露或篡改的現(xiàn)象發(fā)生。

l保障業(yè)務(wù)持續(xù)運轉(zhuǎn)

防止企業(yè)經(jīng)營或商務(wù)活動的中斷,保護(hù)關(guān)鍵商務(wù)過程免受重大故障或災(zāi)難的影響,建立和管理安全強壯的信息系統(tǒng)必不可少。

l新技術(shù)帶來的安全隱患

虛擬化和云計算增加基礎(chǔ)架構(gòu)復(fù)雜性,新興技術(shù)的應(yīng)用導(dǎo)致安全違規(guī)和安全攻擊事件的大量增加,數(shù)據(jù)量每隔 18 個月翻一番,圍繞著信息上下文的存儲、安全和發(fā)現(xiàn)技術(shù)變得越來越重要。信息安全問題越來越凸現(xiàn)出來 使得企業(yè)規(guī)避信息安全風(fēng)險的需求日趨緊迫。

l保護(hù)企業(yè)客戶信息和內(nèi)部員工信息

企業(yè)的內(nèi)部組織信息,員工信息,以及企業(yè)的客戶信息,商務(wù)伙伴的資料與數(shù)據(jù)等,是企業(yè)賴以生存的基礎(chǔ),都是需要保護(hù)的重要資產(chǎn)。

l完善安全管理策略,降低企業(yè)風(fēng)險

為了實現(xiàn)有效的安全策略,構(gòu)建企業(yè)安全平臺,企業(yè)必須建立一個基于風(fēng)險分析,策略定義,方案實施,管理和審計的循環(huán)往復(fù)的流程周期。

 

二、企業(yè)信息安全的歷程

l通信安全

在早期,通信技術(shù)還不發(fā)達(dá),電腦只是零散的位于不同的地點,信息系統(tǒng)的安全僅限于保證電腦的物理安全以及通過密碼(主要是序列密碼)解決通信安全保密問題。如果一臺電腦上的數(shù)據(jù)需要讓別人讀取,而需要數(shù)據(jù)的人卻在異地,只有將數(shù)據(jù)拷貝在介質(zhì)上,派專人秘密的送到目的地,拷貝進(jìn)電腦再讀取出數(shù)據(jù)。這個階段人們強調(diào)的信息系統(tǒng)安全性是指信息的保密性,對安全理論和技術(shù)的研究也僅限于密碼學(xué)。

l信息安全

60年代,對安全的關(guān)注已經(jīng)逐漸擴展為以保密性、完整性和可用性為目標(biāo)的信息安全階段,主要保證動態(tài)信息在傳輸過程中不被竊取,即使竊取了也不能讀出正確的信息;還要保證數(shù)據(jù)在傳輸過程中不被篡改,讓讀取信息的人能夠看到正確無誤的信息。

l信息保障

90年代,信息安全的焦點已經(jīng)從傳統(tǒng)的保密性、完整性和可用性三個原則衍生為諸如可控性、抗抵賴性、真實性等其他的原則和目標(biāo)。信息安全也轉(zhuǎn)化為從整體角度考慮其體系建設(shè)的信息保障階段。

l面向服務(wù)的安全保障

現(xiàn)在,隨著“軟件定義”的出現(xiàn),網(wǎng)絡(luò)架構(gòu)和應(yīng)用架構(gòu)都出現(xiàn)了不同程度的發(fā)展,安全保障不僅是組件間的環(huán)節(jié)控制,對組件本身的安全同樣需要。對單個業(yè)務(wù)的安全保障需求演變?yōu)閷Χ鄠€業(yè)務(wù)交叉系統(tǒng)的綜合安全需求,IT基礎(chǔ)設(shè)施與業(yè)務(wù)之間的耦合層度逐漸降低,安全也分解為若干單元,安全不再面對業(yè)務(wù)本身,而是面對使用業(yè)務(wù)的客戶,具體地說就是用戶在使用IT平臺承載業(yè)務(wù)的時候,涉及該業(yè)務(wù)安全保障,由此,安全保障也從面向業(yè)務(wù)發(fā)展到面向服務(wù)。

 

企業(yè)信息安全體系架構(gòu)解決方案

企業(yè)信息安全框架從上到下由安全治理、風(fēng)險管理及合規(guī)層,安全運維層和基礎(chǔ)安全服務(wù)和架構(gòu)層三個層次構(gòu)成。安全治理、風(fēng)險和合規(guī)作為ESF 架構(gòu)頂層的核心內(nèi)容,是第二層安全運維的服務(wù)對象,同時,它們也是企業(yè)信息安全策略制定的基礎(chǔ)和依據(jù),此外,這一層也為最下層,基礎(chǔ)安全服務(wù)和架構(gòu)層中的各個子系統(tǒng)提供選擇和建設(shè)的依據(jù)。

 

l基礎(chǔ)安全服務(wù)和架構(gòu)層

基礎(chǔ)安全服務(wù)和架構(gòu)定義了企業(yè)信息安全框架中的五個核心的基礎(chǔ)技術(shù)架構(gòu)和相關(guān)服務(wù):物理安全、基礎(chǔ)架構(gòu)安全、身份/訪問安全、數(shù)據(jù)安全和應(yīng)用安全?;A(chǔ)安全服務(wù)和架構(gòu)是安全運維和管理的對象,其功能由各自的子系統(tǒng)提供保證。

l安全運維

在安全策略的指導(dǎo)下,安全組織利用安全技術(shù)來達(dá)成安全保護(hù)目標(biāo)的過程。安全運維與 IT 運維相輔相成、互為依托、共享信息與資源。

l安全治理、風(fēng)險管理和合規(guī)

安全治理和風(fēng)險管理及合規(guī)的內(nèi)容主要包含企業(yè)信息安全建設(shè)的戰(zhàn)略和治理框架、風(fēng)險管理框架以及合規(guī)和策略遵從。安全治理、風(fēng)險管理合規(guī)是企業(yè)信息安全框架的最頂層,是業(yè)務(wù)驅(qū)動安全的出發(fā)點。通過對企業(yè)業(yè)務(wù)和運營風(fēng)險的評估,確定其戰(zhàn)略和治理框架、風(fēng)險管理框架,定義合規(guī)和策略遵從,確立信息安全文檔管理體系。

總結(jié)

企業(yè)信息安全框架參考了眾多企業(yè)所積累的經(jīng)驗,充分吸取行業(yè)中的最佳實踐。在具體運用中可結(jié)合信息安全相關(guān)方法論、模型及標(biāo)準(zhǔn),將所有的內(nèi)容與要求基于企業(yè)的業(yè)務(wù)需求和的現(xiàn)狀轉(zhuǎn)化到信息安全設(shè)計與規(guī)劃的具體項目中分別予以實現(xiàn)并提供了可參照執(zhí)行的演進(jìn)思路。從企業(yè)需求出發(fā),參照企業(yè)信息安全管理框架,通過評估和風(fēng)險分析等方法,定義企業(yè)安全需求,根據(jù)企業(yè)的安全需求定義企業(yè)信息安全建設(shè)的內(nèi)容和方向。

 

l可審查

對出現(xiàn)的網(wǎng)絡(luò)安全問題提供調(diào)查的依據(jù)和手段。

l可控性

可以控制授權(quán)范圍內(nèi)的信息流向及行為方式。

l完整性

只有得到允許的人才能修改數(shù)據(jù),并且能夠判別出數(shù)據(jù)是否已被篡改。

l機密性

確保信息不暴露給未授權(quán)的實體或進(jìn)程。

l可用性

得到授權(quán)的實體在需要時可訪問數(shù)據(jù),即攻擊者不能占用所有的資源而阻礙授權(quán)者的工作。


香蕉尹人综合在线观看| 波多野结衣办公室33分钟| 中国GAY男男Av毛片免费看| 人人妻人人操| 亚洲国产成人久久综合电影| 亚洲AV极品视觉盛宴分类|