计算机信息安全风险管理发展展望.docx
《计算机信息安全风险管理发展展望.docx》由会员分享,可在线阅读,更多相关《计算机信息安全风险管理发展展望.docx(12页珍藏版)》请在咨信网上搜索。
1、计算机信息平安风险管理开展展望目录摘耍1.序言21 .计算机信息平安风险管理的初期开展3.计算机信息平安风险管理体系的渐趋成熟42 .计算机信息平安风险管理在我国的开展趋势和主要问题4.智能移动终端的平安威胁 53 .智能移动终端的信息平安防护机制66. 1.硬件端的平安防护机制66.2.操作系统的平安防护机制76. 3.应用程序的平安防护机制77.智能移动终端平台结构的主要特征87.1. SoC性能不断提升87. 2.软件发布和开发环境趋向一元化87. 3.基于智能手机的周边设备开展迅速98.智能移动终端信息平安风险现状及对策98.1. 硬件设备的风险与对策98. 2.软件系统的风险与对策1
2、08. 3.操作使用的风险与对策108. 4.通过加强平安技术研究,提高应对智能移动终端平安威胁的能力118. 5.需要建立智能移动终端相关平安标准规范118. 6.网络平安目前已经成为影响国家社会、经济平安的关键问题11结语129. 献12摘要随着移动互联网和计算机技术的高速开展,智能移动终端已得到广泛应 用,但随之而来的个人隐私泄漏、恶意代码传播等平安威胁也大大影响了其用第1页共12页 是集成在面向智能移动终端的SoC中的特色平安功能之一。基于TEE的技术原 理,可在存储器中对展开程序的执行空间进行分割,生成运行普通OS和应用 程序的富执行环境(Rich Execution Environ
3、ment, REE)空间与运行要求更高平安性 认证和加密功能的TEE空间,这种划分是通过硬件访问控制机制实现的。在 TEE空间中运行的可信应用程序(Trusted Application, TA)可通过DRM功能保护 数据的解码,在REE空间中运行应用程序的密钥管理、认证和结算数据生成等 功能。另外,基于TEE的空间别离技术也可以用在智能移动终端配备的传感器 上。例如,可以采用将指纹数据读取设备仅连接到TEE空间配置的方法,到达 保护采集的生物数据和认证逻辑的效果。8. 2.软件系统的风险与对策由于智能移动终端的应用程序可以从非官方渠道获取后运行,恶意代码可 能作为应用程序的一局部被安装到设备
4、上。为了处理个人信息和位置信息等敏 感数据,设备生产商从设备出厂前就在OS中加入了平安功能。在早期面向智 能移动终端的操作系统中加入了控制应用权限的功能和别离应用之间通信的机 制。但需要注意的是,局部恶意软件可利用OS运行中的局部缺陷和脆弱性窃 取设备敏感信息。用户为了防止局部应用的功能限制,会通过开放局部功能权 限等方式尝试篡改设备初始设定,因此,OS中的平安功能会因用户篡改而失 效,故平安防护效果具有一定局限性。具体而言,应用程序的权限在其程序内 部已被定义,在安装或运行时,假设能得到用户的同意,该权限将被OS开放给 应用程序。为此,可禁止运行的应用程序之间直接通信,通过操作系统或使用限定
5、可 执行权限的沙箱等方式来降低恶意软件造成的损失。同时,从OS层面上对用 户限定能够访问的文件系统或变更设定的权限范围,使不具备相关平安知识的 用户不会因误操作而使设备处于危险状态。综上所述,为提高操作系统的平安 性,各设备可不再将平安对策委托给用户,而是通过OS供应商实现信息平安 对策的功能机制。8. 3.操作使用的风险与对策用户在操作使用智能移动终端时出现的信息平安问题主要与用户的平安防 护意识不强有关。由于用户数字证书机制无法完全限制恶意程序的开发,使用第10页共12页 户往往无法区分恶意程序和正常程序,在进行操作时会给予程序申请的所有权 限,产生平安隐患。例如针对开源的浏览器引擎Web
6、Kit的攻击和中间人攻击 (MITM)等,都是基于用户不当操作而对应用程序发起的攻击,由于此类攻击成 功率较高,已逐渐成为攻击者频繁利用的手段。为降低对智能移动终端操作使用的风险,除增强用户平安防护意识外,还 可从以下几个方面加以防范:防止连接使用未知平安风险的Wi-Fi,不点击陌生短信链接;尽量在官方应用商城下载App,假设下载来自第三方应用程序商店的App,在安装前需谨慎考虑其平安性;(3)当有应用程序请求授权时,需详细阅读其请求授权的内容,防止开放多 余权限;安装良好声誉且有效的安防软件,定期进行病毒查杀;在官方维修店维修设备,同时防止进行Root、刷机、越狱等操作。8.4.通过加强平安
7、技术研究,提高应对智能移动终端平安威胁的能 力从硬件平安考虑,需要进一步增强智能移动终端的硬件平安。从应用平安 角度考虑,应禁止安装来源不明的第三方软件,特别是需要较高系统权限的第 三方软件。加强对移动应用商店和手机论坛的监管,加强对第三方软件的审查 力度,提高智能终端应用的平安性和可信度。8. 5.需要建立智能移动终端相关平安标准规范平安标准规范是引导智能移动终端产品研发和产业开展的重要依据。目 前,中国通信标准化协会针对智能终端平安问题,制定和发布了一系列标准规 范,如联网软件平安行为规范。8. 6.网络平安目前已经成为影响国家社会、经济平安的关键问题网络无处不在,平安如影随形。网络平安已
8、经成为与国家、社会和个人息 息相关的问题。2015年11月,我国正式公布中华人民共和国网络平安 法,为维护我国网络空间主权,保障网络平安提供重要的法律依据。最后, 提高网络平安意识。面对日益严重的平安形势,特别是目前智能移动终端已经 渗透到人们生活的方方面面,依赖性提高的同时,平安意识往往随之降低。因第11页共12页 此,用户在使用这些设备的同时,需要不断提升自身平安意识。通过不断的学 习、培训,了解网络平安威胁、风险,确保正确平安的使用智能移动终端。9.结语在大数据时代背景下,智能移动终端已成为人们日常生活中不可缺少的组 成局部,保障信息平安已成为当下技术开展的重要课题。我们不仅要对信息安
9、全风险的现状进行深入研究,还应与时俱进,着眼于未来开展,结合智能移动 终端的各类特征做好信息平安的风险评估工作与防护策略,才能在出现问题时 及时响应,将风险降到可控范围内,确保用户的信息平安。参考文献1王海源,商尔从,张永强。多元化的信息平安管理J.中国教育网络,2008, (9): 43.张灼,张勇。信息系统平安与风险管理之我见几信息技术与信息化,2009, (3): 23-25.3金永琦。互联网+电子商务系统及其信息平安D.北京邮电大学,2010.4孔宪平。对推行平安风险管理的调研与思考J.理论学习与探索,2012,(3): 58-59.5付亚新。平安风险管理应抓好三要素分析J.黑龙江科技
10、信息,2014,(18)283.第12页共12页 户体验和信心。本文通过分析现有的智能移动终端平安问题,给出相应的平安 对策,以提高智能移动终端的平安性。【关键词】移动互联网;智能移动终端;平安威胁.序言计算机信息技术在促进交流、助力生产、提升效率等方面业已产生了惊人 效果,对世界开展和全球化进程具有不可替代的作用,已经潜移默化、无孔不 入地改变了人们的工作方式、生活方式、学习方式,如今无论是在个体层面, 还是在国家层面,计算机信息网络的影响和应用均愈来愈广。但与此同时,对 于计算机信息网络的个体依赖性和社会依赖性愈来愈大,计算机信息网络中稍 有脆弱、稍生紊乱,那么在很短时间之内便会产生个体性
11、平安威胁和整体性平安 威胁。因此,计算机信息平安在个体生活、可持续开展、信息化网络的正常运 行、国家平安、社会经济等方面均有异常重要的意义,必须对计算机信息平安 进行风险管理的理论和实践探索,摸索出最具实用性、最能商业化、最有科学 性的预防计算机信息风险的成果,从而使得计算机信息网络体系的风险出现几 率和扩散几率降到极限,从而有效维护国家平安、经济平安和社会平安。随着移动互联网的飞速开展,智能移动终端也迎来了爆发式的增长,各种 智能硬件象可穿戴设备(Apple watch,小米手环等)、智能家居、智能汽车、无 人机等层出不穷而且还在不断涌现。在享受移动智能终端带来的便利高效服务 的同时,其平安
12、问题不断出现。木马病毒、垃圾短信等问题也已经对人们生活 造成了诸多不便甚至经济损失。以手机病毒为例,2015年腾讯手机管家平安实 验室发琨手机病毒数为1670.37万个,相比2014年增长15.65倍。未来智能移 动终端会更加丰富多样、用户也将不断增长,但其平安威胁也将不断扩大,安 全形势会更加严峻。近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉 及智能移动终端信息平安问题的相关报道也呈现上升趋势。通过以当前智能移 动终端与信息平安开展现状为出发点,梳理智能移动终端信息平安功能的开展 历史,总结平台结构的主要特征,论述了智能移动终端信息平安风险现状及对 策,展望未来信息平安风
13、险的研究方向。第2页共12页信息平安风险是指在信息化建设中,各类应用系统及其赖以运行的基础网 络、处理的数据和信息,由于其可能存在的软硬件缺陷、系统集成缺陷等,以 及信息平安管理中潜在的薄弱环节,而导致的不同程度的平安风险。当前,以 智能手机及其周边设备为代表的智能移动终端迅速普及,正逐渐替代个人计算 机成为用户连接互联网的主要终端设备。在经济、社会和文化等领域中,智能 移动终端作为各种信息交互的载体,给用户带来便利服务的同时,也带来了很 多信息平安风险。近年来,通过各类研究发现,智能移动终端面临的信息平安 风险正在不断加剧。1 .计算机信息平安风险管理的初期开展当代计算机信息平安的风险管理是
14、建立在相关理论基础之上的。其理论主 要源于风险管理理论。而风险管理理论发源于二十世纪六七十年代的西方国 家,主要目的是从战略层面维护经济平安和市场平安,当然对于国家平安也有 一定意义,不过,最初的风险管理理论主要基于经济考量、市场考量而生。如 今,风险管理理论已经开展到颇为成熟的境地,适用范围扩展到各种领域和各 行各业,对于计算机信息平安的风险管理理论的萌生和开展具有异常重要的作 用。在二十世纪六十年代,早期计算机网络萌生并应用于某些社会领域,计算 机资源共享领域的问题与日俱增,计算机信息平安问题渐次凸显出来。面对此 种状况,美国国防科学委员会委托迈特公司、兰德公司等知名企业、机构对计 算机信
15、息网络平安问题进行历经数年之久的研究,最后,于1970年提交了相关 报告。美国在此报告的基础之上,参考风险管理理论,对计算机信息平安制订 了系列标准,如1974年制定的FIPS PUB 31,即自动数据处理系统的物理性安 全和风险管理指南。后来,在二十世纪八十年代,美国国防部国安局又制订了 一系列的关于计算机信息平安的标准,如TM,即可信网络之解释等,此 后,美国相关部门又陆续推出一些关于计算机信息平安的标准。这些标准被称 为“彩虹系列”,被很多国家通用,为世界计算机信息平安作出了重大贡献, 为计算机信息平安的风险管理奠定了理论基础、技术基础和实践基础。第3页共12页2 .计算机信息平安风险管
16、理体系的渐趋成熟美国推出关于计算机信息平安风险管理的“彩虹系列”之后,计算机普及 速度与日俱增,计算机网络民用技术也不断开展,不仅为计算机信息平安风险 管理的进一步完善提出了新的要求,也为计算机信息平安风险管理的不断成熟 创造了客观条件。美国陆续推出了有关计算机信息平安风险管理的组织、论 坛,更为详细和完备的计算机信息平安风险管理理论应运而生。如,由美国国 防部牵头,制订了有关计算机信息平安漏洞防护的评估分析标准,并将风险管 理理论置于美国国家信息平安理论的基础地位,以“信息战”的战略高度来衡 量、构建计算机国家平安风险管理理论体系,推出了 “PDR模型”.随后,基于 “PDR模型”的计算机信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机信息 安全 风险 管理 发展 展望
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。