企业内部网信息安全建设解决方案模板.doc
《企业内部网信息安全建设解决方案模板.doc》由会员分享,可在线阅读,更多相关《企业内部网信息安全建设解决方案模板.doc(45页珍藏版)》请在咨信网上搜索。
1、企业内部网信息安全建设技术要求、配置方案及提议企业网网络安全处理方案引言 1999年已经到来, 人类处于二十一世纪前夜。1998年是全球信息革命和Internet新腾飞十二个月。“带宽爆炸”, 用户超亿, 网上协同攻破密码等等发明性应用层出不穷。Internet已成为全新传输媒体, 克林顿丑闻材料在48小时内就有万人上网观看。电子商务发展更出人意料, 网上购物仅圣诞节就突破3亿美元销售额, 比估计整年20亿还多。美国对“Internet经济”投资达成1240亿, 第二代Internet正式开启,第三代智能网络已在酝酿, 以Internet为代表和主体信息网络必将在二十一世纪成为人类生产、生活、
2、自下而上一个基础方法。世界各国全部以战略眼光注视着它发展, 并在主动谋取网上优势和主动权。不过Internet网信息安全问题在1998年也较突出, 除两千年虫问题已进入倒计时外,下面摘录上电报导: 病毒感染事件1998年增加了二倍, 宏病毒入侵案件占60%, 已超出1300种, 而1996只有40种。 网上攻击事件大幅上升, 对50个国家抽样调查显示: 去年有73%单位受到多种形式入侵, 而1996年是42%。据估量, 世界上已经有两千万人含有进行攻击潜力。 网上经济诈骗增加了五倍, 估量金额达成6亿美元, 而同年暴力抢劫银行损失才5900万。一份调查汇报中说: 有48%企业受过网上侵害, 其
3、中损失最多达一百万美元。 对美军非绝密计算机系统攻击试验表明, 成功率达成88%。而被主动查出只占5%。1998年5月美CIA局长在信息安全汇报中正式宣告:“信息战威胁确实存在。” 网上赌博盛行, 去年在200个网点上赌博金额达成60亿美元, 估计今年还会增加一倍。 网上色情泛滥, 经过浏览器、电子邮件等方法大量扩散。因为问题严重,西方12个国家警方在去年九月进行了一次联合行动, 共抓96人, 其中一个网址竟有25万张黄色图像。联合国科教文组织决定今年一月召开会议, 研究遏制网上色情。 欧盟正式发表了对网上有害和非法信息内容处理法规。 电子邮件垃圾已被新闻界选为1998年Internet坏消息
4、之一, 美国一家网络企业十二个月传送电子邮件中有三分之一是电子垃圾。 网上违反保密和密码管制问题已成为各国政府关注一个焦点。 暴露个人隐私问题突出, 比如经过美国一个网站很轻易量到她人经济收入信息, 另一网址只要输入车牌号码就可查到车主地址, 为此这些网址已被封闭。在电子邮件内传输个人隐私情况更为严重。 带有政治性网上攻击在1998年有较大增加, 包含篡改政府机构网页,侵入竞选对手网站窃取信息, 在东南亚经济危机中散布谣言, 伪造世界热点地域现场照片, 煽动民族纠纷等等, 已引发各国政府高度重视。 中国情况也大致相仿。首先Internet上网人数增加, 仅下六个月年就由117万剧增到210万,
5、 其次, 同一时期内外电对在中国发生Internet安全事件报道数量也大增, 比1997年整年还多6倍, 其中包含经济犯罪、窃密、黑客入侵, 造谣惑众等等。以上报导只是全部景观一角,却预示着下一个世纪全球信息安全形势不容乐观。中国正处于网络发展初级阶段, 又面临着发达国家信息优势压力, 要在信息化进程中趋利避害,从一开始就做好信息安全工作十分关键。这是这项工作难度也很大, 常常碰到十分困难选择, 甚至非难。大家对于“该不该”和“能不能”抓好信息安全也还有不一样见解。我们应该充足相信中国制度优越性和人民智慧和觉悟, 主动寻求处理中国特色Internet安全问题措施。在此, 仅就企业内部网信息安全
6、建设作一个具体讨论。1企业网络现实状况世纪之交,信息化已成为国际性发展趋势,作为国民经济信息化基础,企业信息化建设受到国家和企业广泛重视。企业信息化,企业网络建设是基础,从计算机网络技术和应用发展现实状况来看,Intranet是得到广泛认同企业网络模式。Intranet并不完全是原来局域网概念,经过和Internet联结,企业网络范围能够是跨地域,甚至跨国界。现在,Internet发展已成燎原之势,伴随WWW上商业活动激增,Intranet也应运而生。近几年,很多有远见企业领导者全部已感到企业信息化关键性,陆续建立起了自己企业网和Intranet并经过多种WAN线路和Internet相连。国际
7、互联网Internet在带来巨大资源和信息访问方便同时,它也带来了巨大潜在危险,至今仍有很多企业仍然没有感到企业网安全关键性。在中国网络急剧发展还是近几年事,而在国外企业网领域出现安全事故已经是数不胜数。所以,我们应该在主动进行企业网建设同时,就应借鉴国外企业网建设和管理经验,在网络安全上多考虑部分,将企业网中可能出现危险和漏洞降到最低。使已经花了不少财力、人力和时间后,建立起来网络真正达成预想效果。从总体上来说,企业网络建设以下几方面误区:处理方案上误区、应用开发上误区和系统管理上误区。1.1 处理方案上误区在处理方案上误区关键包含:1. 认为只要肯花钱就万事大吉了。诚然,投资是企业网络建设
8、基础,但并非全部东西全部能直接买来。实际上,数据、应用软件、网络系统管理及网络应用水平等全部不是简单买来了事。2. 不依据实际需求,盲目认为购置硬件、软件产品越优异越好,甚至要求达成不落后等要求。这种提法本身就不科学,信息技术发展是日新月异,前谁也不知道现在计算机会发展到如此水平,一样,后怎样也无法预料。这么一来,后果是能够想到:平台越优异,设备越昂贵,技术越复杂,建设投入和产出相比一定很高,这当然不是企业需要得到结果。3. 认为有了网络、服务器、数据库、联通了Internet就能要什么就有什么了,忽略总体数据体系计划和组织、应用系统开发,数据采集、传输、加工、存放和查询等具体应用工作。而缺乏
9、这些,网络作用就不能充足发挥出来,这恰恰和企业网络建设初衷相违。4. 认为能够“毕其功于一役”地搞企业网络建设,实际上,这是一项长久工作。5. 认为只要找到好供给商、系统集成商就肯定能够把网络建好,没有想到只有良好合作才能取得成功,只有建立自己技术队伍才能保持成功之果。1.2 应用开发上误区应用开发是企业网络系统建设中关键内容,也是网络建设成功是否关键。不少企业网络建设项目中,在应用开发方面也存在部分误区:1. 认为只要有好计算机专业人员去干就能够了,业务人员不参与应用开发工作,甚至不很好地配合。实际上,因为专业计算机人员缺乏具体业务知识和经验,无法独立开发出很适合业务部门应用软件。2. 认为
10、通常业务部门、业务人员提出需求全部要进行开发。在应用开发范围上,不进行认真地分析,不分主次。实际上,很多现成工具软件已包含了很多功效,比如EXECL,但因为不重视业务人员计算机技能提升,一切功效全部寄期望于开发。这就造成开发成本提升和工作关键分散。3. 认为只有采取最新潮开发工具和最时髦开发语言才能开发好软件,而不顾自己实际需求,也不问那些工具和语言到底有什么用。4. 认为开发软件和操作软件一样轻易,所以不重视开发人员工作,随意提出需求,以后又随意改动。这么改动,很可能给开发增加很多工作量,更为严重是,破坏开发总体计划,造成开发进度延迟。5. 企业高级领导认为开发工作是下面事情,不参与总体计划
11、,却对开发抱着过高期望,认为开发结果一定应符合自己想象。1.3 系统管理上误区企业网络效果发挥离不开系统管理,决不仅仅是安装好企业网络设备,配置好软件那么简单,一样一个运行良好企业网离不开人管理,系统管理在网络建设和维护中是至关关键,现在在系统管理方面存在误区关键包含:1. 认为系统管理只要有计算机人员就能够了,不建立规范、有效管理制度,没有想到系统管理实际上是企业管理中必不可少一部分。2. 认为系统管理就是对计算机、网络设备、系统软件管理,没考虑到对企业整体信息资源管理,不重视对数据信息规范化、标准化管理。3. 认为系统管理简单,费用不高,投入财力、人力、物力不足。有很多企业系统管理员只会“
12、玩”PC而已,网管软件也被看成是可有可无东西。殊不知,伴随网络技术发展和信息增多,系统管理工作是相当复杂和繁重。4. 认为系统管理工作只是辅助性工作,不能为企业发明直接效益,能够不予重视。结果造成专业计算机人才流失,只好使用非专业人员,使管理效果大打折扣。5. 认为只有看见东西才值钱,所以不愿意在服务上花钱。在系统管理上无法得到专业厂商支持,造成管理水平业余而落后。 2. Intranet和网络安全技术 2.1 信息安全关键性和内涵长久以来, 大家把信息安全了解为对信息机密性、完整性和可获性保护, 这当然是正确, 但这个观念是在二十多年前主机时代形成。当初大家需要保护是设在专用机房内主机和数据
13、安全性, 所以它是面向单机、面向数据。八十年代进入了微机和局域网时代, 计算机已从专用机房内解放到分散办公桌面乃至家庭, 因为它用户/网络结构比较简单、对称,所以既要依靠技术方法保护,还要制订人人必需遵守要求。所以, 这个时代信息安全是面向网管、面向规约。九十年代进入了互联网时代, 每个用户有全部能够联接、使用乃至控制散布在世界上各个角落上网计算机, 所以Internet信息安全内容更多, 更为强调面向连接、面向用户(“人”)。因为在这个崭新世界里, 人和计算机关系发生了质改变。人、网、环境相结合, 形成了一个复杂巨系统。经过网上协同和交流, 人智能和计算机快速运行能力聚集并融合起来, 发明了
14、新社会生产力, 丰富着大量应用(电子商务, 网上购物等等)和满足着大家多种社会需要(交流、学习、医疗、消费、娱乐、安全感、安全环境等等)。在这个复杂巨系统中, “人”以资源使用者身份出现, 是系统主体, 处于主导地位, 而系统资源(包含硬软件、通讯网、数据、信息内容等)则是客体, 它是为主体即“人”服务, 和此相适应, 信息安全主体也是“人”(包含用户、团体、社会和国家), 其目标关键是确保主体对信息资源控制。能够这么说: 面向数据安全概念是前述保密性、完整性和可获性, 而面向使用者安全概念则是判别、授权、访问控制、抗否认性和可服务性和在于内容个人隐私、知识产权等保护。这二者结合就是信息安全体
15、系结构中安全服务功效), 而这些安全问题又要依靠密码、数字署名、身份验证技术、防火墙、安全审计、灾难恢复、防病毒、防黑客入侵等安全机制(方法)加以处理。其中密码技术和管理是信息安全关键, 安全标准和系统评定是信息安全基础。总而言之从历史、人网大系统概念出发, 现代信息安全包含到个人权益、企业生存、金融风险防范、社会稳定和国家安全。它是物理安全、网络安全、数据安全、信息内容安全、信息基础设施安全和公共、国家信息安全总和。信息安全完整内涵是和信息安全方法论相匹配, 信息安全系统是一个多维、多原因、多层次、多目标系统。所以, 有必需从方法论角度去了解现有信息安全模式。 1. 分析和综合辩证思维方法:
16、 要在分析过程中从整体上把握好分析要素内部矛盾, 比如:*在威胁分析中环境灾难和人员失误、无意疏忽和有意破坏、外部人员和内部职员、窃密篡改和拒绝服务、个人行为和有组织信息战威胁等关系。 在脆弱性分析中软件、协议缺点和嵌入后门、网络层、系统层、应用层微弱步骤关联等。 在攻击分析中利用技术漏洞和社会工程、行为模式和隐蔽方法等关系。 在综合方法上则应该面向过程, 着眼发展: 风险管理综合方法: 立足于尽可能降低风险, 实施资产评定, 风险估算, 关键选择, 综合平衡, 政策制订, 系统实施, 审计监管等全过程和全方面质量管理。 安全评定综合方法: 面向设计过程, 强调系统总体评价。在评定标准上掌握好
17、传统和现实、国际通用互认和中国特点关系。在保护轮廓内掌握好安全功效和保障关系。 2. 从系统复杂性见解了解和处理安全问题: 信息安全是过程、政策、标准、管理、指导、监控、法规、培训和工具技术有机总和。这需要在不一样层面上面向目标, 用定性和定量相结合、技术方法和教授经验相结合综合集成方法加以处理。对信息内容管理则要从源头、传输、网关、服务网站和用户层面进行综合治理。以创新精神跟上网络和安全技术新发展我们处于网络调整发展和科技突飞猛进时代, 信息安全技术是含有对抗性敏感技术, 面对日益迫切需要, 唯一出路就是自主创新。不过自主创新并不排斥吸收国外优异技术相反, 只有亲密跟踪国际信息安全技术新进民
18、才能知已 知彼, 为我所用, 在技术创新上以下发展值得注意: 1. 在信息安全系统构建、模式、评定方面 风险管理技术已由传统相对固定模式向灵活不停反馈、不停演进弹性模式转化, 强调可测量方法体系, 形成所谓“有适应能力风险管理模式”。 十年前, 信息安全系统构建理念是“自上而下”即顶层设计。从Internet历史特点和发展现实出发, 需要先“自下而上”赴, 接着“上下结合”, 然后再在网络确实定范围内从全局上计划, 组成安全体系。系统安全不能作到一劳永逸, 需要动态构建模型。在安全功效、服务配置上, 过去是先从整体定义入手, 不过Internet量个多元化应用环境, 而且日新月异。所以现实处理
19、措施是“分而治之”。多种应用, 各个部门, 先在统一规范下, “从我做起”或分层分步实施。这在相当一段时间内, 是推进网络发展、激励安全应用现实路径。 新安全协议不停出现, 有已趋于成熟, 比如大家熟知IPv6已被公认安全性较强, 又能比IPv4提供愈加好互连互通功效, 很有可能进入主流, 怎样使我们安全产品能同时支持IPv6已提到日程上 人类社会一直是正义和邪恶并存,在科学技术进步同时人类也面临新威胁,计算机技术发展带来计算机犯罪就是其中经典例子。下面谈谈实施一个完整安全体系应该考虑问题。2.2 中国信息系统安全吗? 在国家范围网络建设方面, 国家电信事业快速发展, 取得了巨大成绩。 不过,
20、 国家通信网络交换机及其通信设备有相当一部分因为没有经过安全检测, 安全问题没有确保, 这是因为安全检测工作建设滞后造成。交换机嵌入操作系统安全性也存在问题。通信业务计算机系统也多采取开放式操作系统, 安全等级全部很低, 也没有附加安全方法。这些系统不能抵御黑客攻击和信息炸弹攻击。在国家政府部门, 应该说对信息系统安全性还是重视, 但苦于没有好处理问题方案和安全建设经费不足, 行业系统安全问题还是相当严重,计算机系统也多采取开放式操作系统, 安全等级较低。不能抵御黑客攻击和信息炸弹攻击。有些系统网络多路出口, 对信息系统安全没有概念,完全没有安全方法, 更谈不上安全管理和安全策略制订。有行业信
21、息系统业务是在没有安全保障情况下发展。在金融领域, 有些系统采取了开放操作系统UNIX。在系统采购时, 有些单位没有采购安全系统或安全系统建设不完善。这些系统安全等级较低, 安全问题是普遍性。有商品交易所和证券企业使用信息系统采取是微机网络系统, 已经出现内外黑客攻击, 应该说问题已经相当严重。在产业发展决议方面, 当然改革开放以来取得巨大成绩, 在行业计划方面一度存在轻系统重应用发展思绪, 对现在出现信息系统安全问题是有影响。行业部门应该重视系统软件建设工作, 因为单靠企业发展系统软件是不可能在较短时间内取得地位, 要在系统软件领域占有一席之地应该成为国策, 甚至不亚于芯片建设关键性。要加强
22、信息系统安全标准化工作,要开启信息系统安全建设内需, 要明确信息系统安全建设要求和规范。应该引发我们注意是操作系统、网络系统和数据库管理系统安全问题,是信息系统关键技术, 没有系统安全就没有信息安全。我们应该尤其注意, 中国在信息系统安全方面和美国是不平等。在信息系统安全管理部门信息系统产品认证和检测工作刚刚开始, 任重而道远2.3 影响网络信息安全原因 现今网络信息安全存在威胁关键表现在以下多个方面。 1.非授权访问。指对网络设备及信息资源进行非正常使用或越权使用等。 2.冒充正当用户。关键指利用多种假冒或欺骗手段非法取得正当用户使用权限,以达成占用正当用户资源目标。 3.破坏数据完整性。指
23、使用非法手段,删除、修改、重发一些关键信息,以干扰用户正常使用。 4.干扰系统正常运行。指改变系统正常运行方法,减慢系统响应时间等手段。 5.病毒和恶意攻击。指经过网络传输病毒或恶意Java、XActive等。 6.线路窃听。指利用通信介质电磁泄漏或搭线窃听等手段获取非法信息。2.4 计算机安全分类及基础功效 依据国家计算机安全规范,可把计算机安全大致分为三类。一是实体安全,包含机房、线路,主机等;二是网络和信息安全,包含网络通畅、正确及其网上信息安全;三是应用安全,包含程序开发运行、输入输出、数据库等安全。下面关键探讨第二类网络和信息安全问题。 网络信息安全需求能够归结为以下几类: 1.基础
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 内部网 信息 安全 建设 解决方案 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。