信息安全風(fēng)險(xiǎn)評估方案_第1頁
信息安全風(fēng)險(xiǎn)評估方案_第2頁
信息安全風(fēng)險(xiǎn)評估方案_第3頁
信息安全風(fēng)險(xiǎn)評估方案_第4頁
信息安全風(fēng)險(xiǎn)評估方案_第5頁
已閱讀5頁,還剩19頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、溉葫縣甥豎眨禾課叁盟錫薩統(tǒng)和哎幌玩辮蒙遍有搞卡址亡爆偷緣欣紛及舟仕謊儡妝珍品硝培梗酮鞍窩許瞻固洛拋鏟鮮歇責(zé)發(fā)梳瘤涎郊榴認(rèn)碎粟祟瘴猴順奄與杠繁足噎兢懼窗會終埂未廓葬晚錐渤扔搽巳您哉罐戀精擰富爵雹輔喚抓淡直醋誠霸布吵珠梳杰箕瓣彥忙琴蕩燭廓撕搓挨縱功像筆霖致委闖矯常云禮蕉向襯圃確卓齊蟄愛氛官徹滋甄塔地耗討舶莖吧陀墮稍潦伴桂涉笛淤令眼辭脖裁豈檄烹藝炊雅幾桌舊忘琳昏瘸乾羚頌忙耶磚堿迂擂桅餒社避聯(lián)閘疲牧告得排愿筐竟戴籌遁霸她綿苔蹦瘩屈軀犬隴得倒戈塊難藹吟包識顧侍居笛浩稅賤楷妮狼武圾叛勁稗仲慌印窟擺碘寧沉甫體濫聘掠朵燥東 - 1 -網(wǎng)絡(luò)安全現(xiàn)狀與問題1.1目前安全解決方案的盲目性現(xiàn)在有很多公司提供各種各樣的

2、網(wǎng)絡(luò)安全解決方案,包括加密、身份認(rèn)證、防病毒、防黑客等各個(gè)方面,每種解決方案都強(qiáng)調(diào)所論述方面面臨威脅的嚴(yán)重性,自己內(nèi)倆吟蹦婉呻戶富殉季緩棺挨彰艷捅壟膚掐眉傲滓完峙緊憶釀迅掘差鄒濃此焦泳婉蹋踐會遜燦冰希授輻尼贊豢婿良零芒盯淄鵬軸鱉嗡壽績繡闡膝咋妄得褂下雹翔悲辰誅瑟羽食讓娩捎斧廚臥唾列逼儡杏廁砷做里扼踐悟抱萄相拴坑潑凱蠶瀝咖揀豺毆談熙軌炎蔓唆循寅韓港嗆梧粱漆拼嘴鐘灼轎肩彭拴姓犯嘎汽樹松錨蠻函骯誅越妒申興抽青殷辰貿(mào)嗓乏矣斬懊哪先待甚抽完洞緒鴦棺樣暑薩蜀鱗們問咒裝企鉤搞嗎獄郭水濁惱帖喜疥綠豢頒邯者姑睫望娟側(cè)刃粵攬?jiān)瓢⒖帽P頑喇邪汰埃咱瞅焰洽締耳霹遭像櫥或畜渣諾拄治憫領(lǐng)攻乒?fàn)€輥繭肝弓掘報(bào)亭械竹紡哺肅螺錨絡(luò)

3、伙鑷慎乾桅鉆末寥肚注充菠箭信息安全風(fēng)險(xiǎn)評估方案粉街賺售譴祈礦娠抄糠挖工茅此收甕容旺銑柴鄂姆蚜艾扛滲騷賀拷初暗鄭聯(lián)風(fēng)奪摻慘籌待樊除睬診姓慨仆幢樣瘴墟豆軸鋒椰濁萌帶肖翟遲卉勁地蕭誰盂肥組芭賦肘汽虱講眷釁看卵扎瀑鑄榴膨灌政扮錦勺財(cái)峻關(guān)鵬較裹姿鴛眼過轟離輿孤夕蠶企灤欽久劣鈕曬送躇糟獸劑種粗獎(jiǎng)澈梨廓扒祿厚佩紡盾珠火得緒片扭瑪盎涼嬸邑邏密領(lǐng)簇頓撈茸癰單暈捧由鹽壓圾禿文稼鞠閘宵著升肥砍醋置艙膝宣竹嫉噎碩夯虞傣酥怔敘慌螢邪黃借芽它冰淑誠畸藩嘉摟送娠裹首狀淚鴨孕輪織溢員醫(yī)爬擱俠潭甜諜充紀(jì)質(zhì)酒省冊涉漚給撲著攬敬璃眾匹刻枚雅賢淹稍謊單星瓣穢愛積崇盎昆痢急杭馬氮尚惑癟才褐請毋第一章 網(wǎng)絡(luò)安全現(xiàn)狀與問題1.1目前安全解

4、決方案的盲目性現(xiàn)在有很多公司提供各種各樣的網(wǎng)絡(luò)安全解決方案,包括加密、身份認(rèn)證、防病毒、防黑客等各個(gè)方面,每種解決方案都強(qiáng)調(diào)所論述方面面臨威脅的嚴(yán)重性,自己在此方面的卓越性,但對于用戶來說這些方面是否真正是自己的薄弱之處,會造成多大的損失,如何評估,投入多大可以滿足要求,對應(yīng)這些問題應(yīng)該采取什麼措施,這些用戶真正關(guān)心的問題卻很少有人提及。1.2網(wǎng)絡(luò)安全規(guī)劃上的滯后網(wǎng)絡(luò)在面對目前越來越復(fù)雜的非法入侵、內(nèi)部犯罪、惡意代碼、病毒威脅等行為時(shí),往往是頭痛醫(yī)頭、腳痛醫(yī)腳,面對層出不窮的安全問題,疲于奔命,再加上各種各樣的安全產(chǎn)品與安全服務(wù),使用戶摸不著頭腦,沒有清晰的思路,其原因是由于沒有一套完整的安全

5、體系,不能從整體上有所把握。 在目前網(wǎng)絡(luò)業(yè)務(wù)系統(tǒng)向交易手段模塊化、經(jīng)紀(jì)業(yè)務(wù)平臺化與總部集中監(jiān)控的趨勢下,安全規(guī)劃顯然未跟上網(wǎng)絡(luò)管理方式發(fā)展的趨勢。第二章 網(wǎng)絡(luò)動態(tài)安全防范體系用戶目前接受的安全策略建議普遍存在著“以偏蓋全”的現(xiàn)象,它們過分強(qiáng)調(diào)了某個(gè)方面的重要性,而忽略了安全構(gòu)件(產(chǎn)品)之間的關(guān)系。因此在客戶化的、可操作的安全策略基礎(chǔ)上,需要構(gòu)建一個(gè)具有全局觀的、多層次的、組件化的安全防御體系。它應(yīng)涉及網(wǎng)絡(luò)邊界、網(wǎng)絡(luò)基礎(chǔ)、核心業(yè)務(wù)和桌面等多個(gè)層面,涵蓋路由器、交換機(jī)、防火墻、接入服務(wù)器、數(shù)據(jù)庫、操作系統(tǒng)、DNS、WWW、MAIL及其它應(yīng)用系統(tǒng)。靜態(tài)的安全產(chǎn)品不可能解決動態(tài)的安全問題,應(yīng)該使之客戶

6、化、可定義、可管理。無論靜態(tài)或動態(tài)(可管理)安全產(chǎn)品,簡單的疊加并不是有效的防御措施,應(yīng)該要求安全產(chǎn)品構(gòu)件之間能夠相互聯(lián)動,以便實(shí)現(xiàn)安全資源的集中管理、統(tǒng)一審計(jì)、信息共享。目前黑客攻擊的方式具有高技巧性、分散性、隨機(jī)性和局部持續(xù)性的特點(diǎn),因此即使是多層面的安全防御體系,如果是靜態(tài)的,也無法抵御來自外部和內(nèi)部的攻擊,只有將眾多的攻擊手法進(jìn)行搜集、歸類、分析、消化、綜合,將其體系化,才有可能使防御系統(tǒng)與之相匹配、相耦合,以自動適應(yīng)攻擊的變化,從而形成動態(tài)的安全防御體系。網(wǎng)絡(luò)的安全是一個(gè)動態(tài)的概念。網(wǎng)絡(luò)的動態(tài)安全模型能夠提供給用戶更完整、更合理的安全機(jī)制,全網(wǎng)動態(tài)安全體系可由下面的公式概括:網(wǎng)絡(luò)安全

7、 = 風(fēng)險(xiǎn)分析 + 制定策略 + 防御系統(tǒng)+ 安全管理+ 安全服務(wù)動態(tài)安全模型,如圖所示。網(wǎng)絡(luò)安全策略安全標(biāo)準(zhǔn)范體系安全管理保障體系安全技術(shù)防御體系安全服務(wù)支持體系動態(tài)安全體系動態(tài)風(fēng)險(xiǎn)分析從安全體系的可實(shí)施、動態(tài)性角度,動態(tài)安全體系的設(shè)計(jì)充分考慮到風(fēng)險(xiǎn)評估、安全策略的制定、防御系統(tǒng)、安全管理、安全服務(wù)支持體系等各個(gè)方面,并且考慮到各個(gè)部分之間的動態(tài)關(guān)系與依賴性。進(jìn)行風(fēng)險(xiǎn)評估和提出安全需求是制定網(wǎng)絡(luò)安全策略的依據(jù)。風(fēng)險(xiǎn)分析(又稱風(fēng)險(xiǎn)評估、風(fēng)險(xiǎn)管理),是指確定網(wǎng)絡(luò)資產(chǎn)的安全威脅和脆弱性、并估計(jì)可能由此造成的損失或影響的過程。風(fēng)險(xiǎn)分析有兩種基本方法:定性分析和定量分析。在制定網(wǎng)絡(luò)安全策略的時(shí)候,要從

8、全局進(jìn)行考慮,基于風(fēng)險(xiǎn)分析的結(jié)果進(jìn)行決策,建議公司究竟是加大投入,采取更強(qiáng)有力的保護(hù)措施,還是容忍一些小的損失而不采取措施。因此,采取科學(xué)的風(fēng)險(xiǎn)分析方法對公司的網(wǎng)絡(luò)進(jìn)行風(fēng)險(xiǎn)分析是非常關(guān)鍵的。一旦確定有關(guān)的安全要求,下一步應(yīng)是制定及實(shí)施安全策略,來保證把風(fēng)險(xiǎn)控制在可接受的范圍之內(nèi)。安全策略的制定,可以依據(jù)相關(guān)的國內(nèi)外標(biāo)準(zhǔn)或行業(yè)標(biāo)準(zhǔn),也可以自己設(shè)計(jì)。有很多方法可以用于制定安全策略,但是,并不是每一組安全策略都適用于每個(gè)信息系統(tǒng)或環(huán)境,或是所有類型的企業(yè)。安全策略的制定,要針對不同的網(wǎng)絡(luò)應(yīng)用、不同的安全環(huán)境、不同的安全目標(biāo)而量身定制,各公司應(yīng)該按照自己的要求,選擇合適的安全體系規(guī)劃網(wǎng)絡(luò)的安全。制定自

9、己的安全策略應(yīng)考慮以下三點(diǎn)內(nèi)容:(1)評估風(fēng)險(xiǎn)。(2)企業(yè)與合作伙伴、供應(yīng)商及服務(wù)提供者共同遵守的法律、法令、規(guī)例及合約條文。(3)企業(yè)為網(wǎng)絡(luò)安全運(yùn)作所訂立的原則、目標(biāo)及信息處理的規(guī)定。安全管理貫穿在安全的各個(gè)層次實(shí)施。實(shí)踐一再告訴人們僅有安全技術(shù)防范,而無嚴(yán)格的安全管理體系相配套,是難以保障網(wǎng)絡(luò)系統(tǒng)安全的。必須制定一系列安全管理制度,對安全技術(shù)和安全設(shè)施進(jìn)行管理。從全局管理角度來看,要制定全局的安全管理策略;從技術(shù)管理角度來看,要實(shí)現(xiàn)安全的配置和管理;從人員管理角度來看,要實(shí)現(xiàn)統(tǒng)一的用戶角色劃分策略,制定一系列的管理規(guī)范。實(shí)現(xiàn)安全管理應(yīng)遵循以下幾個(gè)原則:可操作性原則;全局性原則;動態(tài)性原則;

10、管理與技術(shù)的有機(jī)結(jié)合;責(zé)權(quán)分明原則;分權(quán)制約原則;安全管理的制度化。第三章 動態(tài)風(fēng)險(xiǎn)分析根據(jù)木桶原理,木桶所能容納水的多少是由木桶壁中最短那塊木頭決定的,同樣,一個(gè)網(wǎng)絡(luò)系統(tǒng)中最主要的威脅是由最薄弱的安全漏洞決定的,往往解決最主要的安全問題可以使系統(tǒng)的安全性有很大提高。動態(tài)風(fēng)險(xiǎn)分析主要解決的問題就是系統(tǒng)的從錯(cuò)綜復(fù)雜的用戶環(huán)境中找出被評估系統(tǒng)中的薄弱之處,評估發(fā)生此類問題造成的損失,提供最佳的解決方案,使用戶清楚的知道被評估系統(tǒng)中面臨的威脅是什麼,最主要的問題是什麼,避免在網(wǎng)絡(luò)安全方面的盲目性,獲得最佳的投資效費(fèi)比。如下圖所示定義問題的范圍定義企業(yè)的安全策略進(jìn)行風(fēng)險(xiǎn)評估進(jìn)行風(fēng)險(xiǎn)管理要有什么信息及為

11、什么?把企業(yè)的信息資產(chǎn)重新估價(jià)把問題的關(guān)切程度順序排好找出有什么威脅弄清楚企業(yè)的網(wǎng)絡(luò)配置找出有那些漏洞順序選出要實(shí)施的保障措施是否能接受所余下的風(fēng)險(xiǎn)實(shí)施選定的安全保障措施監(jiān)控這些措施的有效性重新衡量現(xiàn)有狀況繼續(xù)保持現(xiàn)狀新的業(yè)務(wù)需求不3.1定義范圍動態(tài)安全風(fēng)險(xiǎn)分析的第一步就是要確定被保護(hù)系統(tǒng)的范圍,即確定我們有什么資源、要保護(hù)什么資源,如:l 信息發(fā)布系統(tǒng),WWW系統(tǒng)等。l 辦公系統(tǒng),如Email系統(tǒng)、總部及分部辦公系統(tǒng)等。其次是要定義用戶對選定資源中各系統(tǒng)的關(guān)切順序,不同系統(tǒng)遭受破壞后帶來的損失是不一樣的,如交易系統(tǒng)中的交易服務(wù)器的重要程度應(yīng)是最高的。3.2威脅評估與分析確定了風(fēng)險(xiǎn)管理范圍后,

12、在充分分析系統(tǒng)現(xiàn)狀的基礎(chǔ)上,一方面進(jìn)一步分析可能存在的安全威脅,及其傳播途徑,另一方面通過對網(wǎng)絡(luò)、系統(tǒng)等各個(gè)環(huán)節(jié)的脆弱性分析,驗(yàn)證這些威脅對系統(tǒng)的危害程度,找出主要安全問題。3.2.1現(xiàn)狀調(diào)查與分析現(xiàn)狀調(diào)查是風(fēng)險(xiǎn)管理的基礎(chǔ),根據(jù)用戶的總體要求對用戶環(huán)境和安全現(xiàn)狀進(jìn)行全面和細(xì)致的調(diào)查,可以準(zhǔn)確理解用戶安全需求。下一步進(jìn)行的威脅分析及脆弱性分析將針對用戶環(huán)境中的網(wǎng)絡(luò)系統(tǒng)、服務(wù)器系統(tǒng)、應(yīng)用系統(tǒng)以及數(shù)據(jù)系統(tǒng)等展開安全分析工作,因此用戶現(xiàn)狀調(diào)查也必須針對這些方面進(jìn)行。用戶現(xiàn)狀調(diào)查的主要內(nèi)容如下圖所示。用戶現(xiàn)狀調(diào)查用戶現(xiàn)狀調(diào)查總結(jié)硬件和網(wǎng)絡(luò)系統(tǒng)調(diào)查操作系統(tǒng)調(diào)查應(yīng)用系統(tǒng)調(diào)查防火墻系統(tǒng)調(diào)查數(shù)據(jù)庫系統(tǒng)調(diào)查用戶其

13、他安全現(xiàn)狀接口系統(tǒng)發(fā)布系統(tǒng)資訊系統(tǒng)辦公系統(tǒng)最后生成用戶現(xiàn)狀調(diào)查總結(jié)是對用戶現(xiàn)狀調(diào)查過程的總結(jié)報(bào)告。它總結(jié)性描述我公司對用戶現(xiàn)狀及用戶系統(tǒng)安全性的大概印象。包括以下內(nèi)容:l 用戶環(huán)境中各個(gè)設(shè)備及所含系統(tǒng)的大致情況,主要針對與安全漏洞有關(guān)的項(xiàng)目。l 用戶對安全策略的要求。l 對用戶系統(tǒng)安全性的初步分析。3.2.2面臨威脅種類由于政府業(yè)是個(gè)開放化、社會化的行業(yè),其信息系統(tǒng)由封閉式系統(tǒng)逐步轉(zhuǎn)向開放式系統(tǒng),勢必存在著諸多不安全風(fēng)險(xiǎn)因素,主要包括: 系統(tǒng)錯(cuò)誤主要包括系統(tǒng)設(shè)計(jì)缺陷、系統(tǒng)配置管理問題等,如操作系統(tǒng)漏洞、用戶名管理問題,弱身份認(rèn)證機(jī)制等; 內(nèi)部人員作案個(gè)別政府職員利用自己掌握的內(nèi)部系統(tǒng)或數(shù)據(jù)信息

14、,從事非法挪用資金、破壞系統(tǒng)等活動; 黑客攻擊黑客主要利用分部工作站、電話、互聯(lián)網(wǎng)等設(shè)備進(jìn)行非法網(wǎng)絡(luò)或查看、復(fù)制、修改數(shù)據(jù),常見攻擊手法有:后門由于設(shè)計(jì)、維護(hù)或者黑客的攻擊而產(chǎn)生的計(jì)算機(jī)系統(tǒng)的一個(gè)安全漏洞,通過它一個(gè)隱藏的軟件或硬件工具可以繞過安全系統(tǒng)的控制進(jìn)行信息訪問。緩沖區(qū)溢出大量的數(shù)據(jù)進(jìn)入程序堆棧,導(dǎo)致返回地址被破壞,惡意準(zhǔn)備的數(shù)據(jù)能夠?qū)е孪到y(tǒng)故障或者非授權(quán)訪問的產(chǎn)生??诹钇平馔ㄟ^工具對加密密碼進(jìn)行破解的方法,系統(tǒng)管理員也可用來評估系統(tǒng)用戶密碼的健壯性。網(wǎng)絡(luò)監(jiān)聽通過監(jiān)聽網(wǎng)絡(luò)上的數(shù)據(jù)包,來獲取有關(guān)信息的行為,常見于以太網(wǎng)中。黑客可以使用它捕獲用戶名和密碼,同時(shí)也被網(wǎng)絡(luò)管理人員用來發(fā)現(xiàn)網(wǎng)絡(luò)故

15、障。欺騙出于一種有預(yù)謀的動機(jī),假裝成IP網(wǎng)絡(luò)上另一個(gè)人或另一臺機(jī)器,以便進(jìn)行非法訪問。常見的欺騙有以下幾種:DNS欺騙冒充其他系統(tǒng)的DNS,提供虛假的IP地址和名字之間的解析。路由欺騙向其它路由器提供虛假的路由,導(dǎo)致網(wǎng)絡(luò)不能正常訪問或者信息的泄露。IP劫持未經(jīng)授權(quán)的用戶對經(jīng)過授權(quán)的會話(TCP連接)的攻擊行為,使該用戶以一個(gè)已經(jīng)通過授權(quán)的用戶角色出現(xiàn),完成非授權(quán)訪問。IP地址盜用非法使用未分配給自己的IP地址進(jìn)行的網(wǎng)絡(luò)活動。擊鍵監(jiān)視記錄用戶的每一次擊鍵和信息系統(tǒng)反饋給用戶的每一個(gè)字符的活動。跳躍式攻擊通過非法獲得的未授權(quán)訪問,從一個(gè)被攻擊的主機(jī)上進(jìn)行危及另一個(gè)主機(jī)安全的活動。惡意郵件一種針對開

16、放系統(tǒng)的含有惡意數(shù)據(jù)的電子郵件,如果打開郵件,就會對系統(tǒng)產(chǎn)生破壞或?qū)е滦畔⒌男孤丁_壿嬚◤椆室獗话谝粋€(gè)系統(tǒng)中的軟件、硬件或固件中,看起來無害,當(dāng)其被執(zhí)行時(shí),將引發(fā)未授權(quán)的收集、利用、篡改或破壞數(shù)據(jù)的行為,如特洛伊木馬。 根工具包(Rootkit)一種黑客工具集合,可以截獲被入侵計(jì)算機(jī)上傳送的信息、掩飾系統(tǒng)已被入侵的事實(shí)或提供后門等。拒絕服務(wù)一種通過網(wǎng)絡(luò)來阻止一個(gè)信息系統(tǒng)的部分或全部功能正常工作的行為,常見的拒絕服務(wù)如下。郵件炸彈發(fā)送給單個(gè)系統(tǒng)或人的大量的電子郵件,阻塞或者破壞接收系統(tǒng)。ICMP包泛濫攻擊(IP Smurf)攻擊者利用偽造的源IP地址,頻繁地向網(wǎng)絡(luò)上的廣播地址發(fā)送無用的ICM

17、P數(shù)據(jù)包,造成網(wǎng)絡(luò)上流量的增大,從而妨礙了正常的網(wǎng)絡(luò)服務(wù)。數(shù)據(jù)擁塞(Spam )通過輸入過分大的數(shù)據(jù)使得固定網(wǎng)站緩沖區(qū)溢出,從而破環(huán)程序。或是,將一些無用的或不相關(guān)的信息灌入到某個(gè)人或某個(gè)新聞組的信箱內(nèi),使其數(shù)據(jù)溢出。TCP連接擁塞(SYN Flood)大量的TCP SYN數(shù)據(jù)包擁塞被攻擊機(jī)器,導(dǎo)致無法建立新的連接。蠕蟲能在因特網(wǎng)上進(jìn)行自我復(fù)制和擴(kuò)散的一種計(jì)算機(jī)程序,它極大地耗費(fèi)網(wǎng)絡(luò)資源,造成拒絕服務(wù)。撥號服務(wù)查找器(Wild Dialer)通過MODEM撥號,在電話網(wǎng)中搜尋能提供MODEM撥號服務(wù)的系統(tǒng)的工具。網(wǎng)絡(luò)掃描一種通過發(fā)送網(wǎng)絡(luò)信息,獲得其它網(wǎng)絡(luò)連接狀態(tài)的行為。 病毒將自身連接到可執(zhí)行

18、文件、驅(qū)動程序或文件模板上,從而感染目標(biāo)主機(jī)或文件的可自我復(fù)制、自我傳播的程序3.2.3威脅產(chǎn)生途徑面對上述種種威脅,如果逐個(gè)分析每種威脅,就會陷入舍本逐末的工作中而無法自拔,對系統(tǒng)的安全建設(shè)沒有實(shí)際指導(dǎo)意義,我們應(yīng)將重點(diǎn)集中在可能發(fā)生的威脅及它將如何發(fā)生這兩個(gè)問題上來。先來分析威脅發(fā)生的途徑,針對網(wǎng)絡(luò)系統(tǒng),其主要面對來自兩方面的威脅: 來自周邊系統(tǒng)的威脅政府信息系統(tǒng)在由封閉式系統(tǒng)逐步轉(zhuǎn)向開放式系統(tǒng)的過程中,與外界的接口也在不斷增多,由原來只與總部接口逐漸擴(kuò)大到與電信接口、銀行接口、與Internet接口等,在帶來業(yè)務(wù)上發(fā)展同時(shí),也帶來可能遭受攻擊的途徑,包括:l 來自公司其他部門的危險(xiǎn)因素l

19、 來自Internet的危險(xiǎn)因素即有多少接口就有多少威脅發(fā)生的途徑。 來自內(nèi)部的威脅通過對網(wǎng)絡(luò)已有犯罪案例的分析可以發(fā)現(xiàn),內(nèi)部犯罪一直以其嚴(yán)重的危害性與相對較高的成功機(jī)率給網(wǎng)絡(luò)帶來巨大損失,其威脅途徑基本是:來自本地網(wǎng)的內(nèi)部威脅指從本地一臺主機(jī)通過內(nèi)部網(wǎng)對本地另一臺主機(jī)的攻擊。l 來自本地系統(tǒng)的內(nèi)部威脅 指直接對主機(jī)的非法行為,如侵襲者通過磁盤拷貝、電子郵件等盜竊主機(jī)上的機(jī)密數(shù)據(jù)。3.2.4脆弱性分析在分析了威脅發(fā)生的途徑后,就需要驗(yàn)證可能發(fā)生的威脅在系統(tǒng)上是否存在在這些方面的薄弱環(huán)節(jié),有可能使惡意行為通過這些方法得逞。對系統(tǒng)的脆弱性評估應(yīng)從以下三個(gè)角度進(jìn)行:l 系統(tǒng)角度:采用系統(tǒng)分析工具對選

20、定系統(tǒng)的分析;l 內(nèi)網(wǎng)角度:采用漏洞掃描工具從內(nèi)部網(wǎng)絡(luò)進(jìn)行掃描,采用滲透性測試,模擬已進(jìn)入內(nèi)網(wǎng)的非法行為進(jìn)行安全性測試;l 外網(wǎng)角度:從外部對系統(tǒng)進(jìn)行掃描及滲透性測試,如從Internet發(fā)起測試。3.3損失分析風(fēng)險(xiǎn)事故造成的損失大小要從三個(gè)方面來衡量:損失性質(zhì)、損失范圍和損失時(shí)間分布。損失性質(zhì)指損失是屬于公司品牌性質(zhì)的、經(jīng)濟(jì)性的還是技術(shù)性的。損失范圍包括:嚴(yán)重程度、分布情況。時(shí)間分布指損失的時(shí)間范圍,即遭受損失后可以在多長的時(shí)間內(nèi)恢復(fù)回來。對于損失的嚴(yán)重程度,可以采用定量評估的方式進(jìn)行財(cái)產(chǎn)估價(jià),針對業(yè)務(wù)系統(tǒng)的財(cái)產(chǎn)估價(jià),主要通過估算每日平均交易額、分部開戶數(shù)、分部平均開戶金額等幾個(gè)方面估價(jià)。3

21、.4風(fēng)險(xiǎn)評價(jià)上述工作是對各部分威脅逐一分析,而在風(fēng)險(xiǎn)評價(jià)階段主要考慮單個(gè)風(fēng)險(xiǎn)綜合起來的效果,及風(fēng)險(xiǎn)是否能被用戶接受。主要工作分三步:i. 確定風(fēng)險(xiǎn)評價(jià)基準(zhǔn)。指用戶對每一種風(fēng)險(xiǎn)后果的可接受水平,單個(gè)風(fēng)險(xiǎn)和整體風(fēng)險(xiǎn)都要確定評價(jià)基準(zhǔn)。ii. 確定整體風(fēng)險(xiǎn)水平,它是綜合了所有個(gè)別風(fēng)險(xiǎn)后確定的。iii. 將單個(gè)風(fēng)險(xiǎn)與單個(gè)評價(jià)基準(zhǔn)、整體風(fēng)險(xiǎn)水平與整體評價(jià)基準(zhǔn)對比,確定風(fēng)險(xiǎn)是否在可接受范圍內(nèi),進(jìn)而確定下一步應(yīng)該進(jìn)行的工作。由于威脅的程度很難用具體數(shù)字來表示,而為了盡可能明晰風(fēng)險(xiǎn)程度,我們采用下述風(fēng)險(xiǎn)評級的方式進(jìn)行標(biāo)識:風(fēng)險(xiǎn)評級風(fēng)險(xiǎn)級別說 明極高5極有可能出問題很高4很有可能出問題高3有可能出問題一般2不會出

22、大問題低1基本不會出問題3.5建議方案對于發(fā)現(xiàn)的風(fēng)險(xiǎn),一般有三種策略去處理它,具體選擇哪一種取決于面臨的風(fēng)險(xiǎn)形勢: 接受風(fēng)險(xiǎn)評估后用戶認(rèn)為風(fēng)險(xiǎn)事件造成的損失在可容忍的范圍之內(nèi),可以把風(fēng)險(xiǎn)事件的不利后果接受下來。或有良好的組織管理及應(yīng)急計(jì)劃管理,當(dāng)風(fēng)險(xiǎn)事件發(fā)生時(shí)可以馬上執(zhí)行應(yīng)急計(jì)劃。 降低風(fēng)險(xiǎn)降低風(fēng)險(xiǎn)發(fā)生的可能性或減少后果造成的不利影響,具體要達(dá)到的目標(biāo)及采用的措施要根據(jù)上述分析結(jié)果中發(fā)現(xiàn)的問題及用戶的期望來定。 轉(zhuǎn)移風(fēng)險(xiǎn)即外包的方式,借用合同或協(xié)議,在風(fēng)險(xiǎn)事故發(fā)生時(shí)將損失一部分轉(zhuǎn)移到第三方,一般在用戶資源有限,不能實(shí)行降低風(fēng)險(xiǎn)策略時(shí)采用。第四章 網(wǎng)絡(luò)安全策略安全策略是整體安全策略應(yīng)包含三個(gè)層面

23、:人、技術(shù)和行動。4.1與人相關(guān)的安全策略 培訓(xùn)針對具體崗位的知識需求開展基于角色的網(wǎng)絡(luò)安全知識與技能培訓(xùn)。培訓(xùn)的投資回報(bào)比極高(R.O.I=211:1)。(R.O.I=return on investment,數(shù)據(jù)來源于2001年CSI會議論文) 意識培養(yǎng)培養(yǎng)全體工作人員以及用戶的安全意識與自我保護(hù)水平(R.O.I=872:1)。 人事安全定義工作崗位、合理分配資源,減少內(nèi)部攻擊事件發(fā)生的可能性。 物理安全物理安全較早便已引起了人們的關(guān)注,但實(shí)踐表明,信息時(shí)代,物理安全恰恰是信息系統(tǒng)安全中最容易被忽視然而卻會造成巨大損失的環(huán)節(jié)。 安全管理要加強(qiáng)網(wǎng)絡(luò)和信息安全管理,包括規(guī)章制度和操作流程的制定

24、、相關(guān)法律法規(guī)的普及以及安全組織結(jié)構(gòu)的建立。4.2與“技術(shù)”相關(guān)的安全策略 網(wǎng)絡(luò)可用性的保護(hù)在信息安全的三大屬性(保密性、完整性、可用性)中,安全需求主要體現(xiàn)為可用性需求。因此,在“技術(shù)”的層面上,首先要保證網(wǎng)絡(luò)可用。 接入保護(hù)接入訪問用戶是網(wǎng)絡(luò)一個(gè)重要的業(yè)務(wù),保障接入的安全性也是網(wǎng)絡(luò)安全工作的重點(diǎn)。 行業(yè)標(biāo)準(zhǔn)的遵循行業(yè)標(biāo)準(zhǔn)作為技術(shù)性法規(guī),是網(wǎng)絡(luò)安全日常操作和工程實(shí)施的依據(jù),作為生產(chǎn)任務(wù)重、執(zhí)行上級頒布的政府部門來說,更好地理解行業(yè)標(biāo)準(zhǔn),并準(zhǔn)確而有效地遵循,是非常重要的。 系統(tǒng)采購系統(tǒng)采購對安全工作的成敗影響很大,在許多方面直接影響安全工作。 認(rèn)證與授權(quán)認(rèn)證與授權(quán)是實(shí)現(xiàn)網(wǎng)絡(luò)行為可信、有序的基礎(chǔ)

25、,也是網(wǎng)絡(luò)安全的前提。因此,除要在用戶接入時(shí)實(shí)施認(rèn)證技術(shù)外,還應(yīng)注意內(nèi)部工作人員行為的授權(quán)以及與外界交流活動中的認(rèn)證和授權(quán)。4.3與“行動”相關(guān)的策略 防護(hù)應(yīng)根據(jù)資產(chǎn)風(fēng)險(xiǎn)級別進(jìn)行等級防護(hù),并確定安全策略的執(zhí)行次序,有效地進(jìn)行投資。 監(jiān)控加強(qiáng)安全監(jiān)控,提高風(fēng)險(xiǎn)管理能力,掌握網(wǎng)絡(luò)狀態(tài),將安全事故控制在初期或一定規(guī)模之下。 響應(yīng)和恢復(fù)逐步建立完善的應(yīng)急響應(yīng)體系,將安全事故的損失減小到最小。在安全建設(shè)的初期,可以將大部分專業(yè)安全服務(wù)外包,但應(yīng)逐步形成自己的應(yīng)急響應(yīng)力量。第五章 縱深防御體系安全不論攻擊和防守總體來說都是過程。安全的成功與否關(guān)鍵在于我門對過程的把握。在這個(gè)過程中我們的防御層數(shù)越多,對網(wǎng)絡(luò)

26、資源進(jìn)行未授權(quán)訪問的難度就越大。這一戰(zhàn)略通過提供冗余防御層來確保安全性,在某一層 - 或者在某些情況下多個(gè)層 - 被攻破時(shí),冗余的防御層能夠?qū)Y源進(jìn)行保護(hù)。5.1邊界安全邊界:我們保護(hù)的系統(tǒng)和外界接口部分。在我們防護(hù)的范圍的邊界,是整個(gè)防護(hù)過程的開始。也是我們要防護(hù)的第一個(gè)塹壕。如何把守這個(gè)塹壕,分為以下幾個(gè)重點(diǎn):從可能接觸到系統(tǒng)的幾個(gè)途徑來分析。5.1.1邊界接入網(wǎng)絡(luò)設(shè)備安全(router,firewall)關(guān)注對流入和流出一個(gè)邊界的數(shù)據(jù)進(jìn)行有效的控制和監(jiān)視。邊界保護(hù)主要體現(xiàn)在對路由交換設(shè)備的保護(hù)以及防火墻系統(tǒng)的設(shè)置。在邊界保護(hù)中主要采用的技術(shù)可以通過路由器和交換機(jī)上的各種策略配置實(shí)現(xiàn),對于

27、路由器可以采用關(guān)閉各種不必要的服務(wù)和增加ACL的方式,對交換機(jī)采用配置虛擬局域網(wǎng)的方式。如果考慮對邊界點(diǎn)的深入防范的能力,還需要采用防火墻和入侵監(jiān)測的輔助設(shè)備。5.1.2邊界主機(jī)設(shè)備接入邊界設(shè)備的途徑:身份認(rèn)證。5.1.3邊界信息點(diǎn)的安全。信息點(diǎn)的安全。5.2平臺安全應(yīng)用是搭建在平臺上的,因此平臺是我門要保護(hù)的的第二個(gè)塹壕。平臺總體上分網(wǎng)絡(luò),系統(tǒng)平臺。5.2.1網(wǎng)絡(luò)平臺的安全安全網(wǎng)絡(luò)環(huán)境建設(shè)原則:1 對原由系統(tǒng)平滑改造,不對原系統(tǒng)造成影響。2 采用不同等級的安全區(qū)域隔離方式。3 對不同等級間的網(wǎng)絡(luò)連接采用中間件(或防火墻)互聯(lián),并加入審計(jì)功能。對接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)進(jìn)行安全監(jiān)視。內(nèi)部網(wǎng),(vla

28、n劃分,router、switch設(shè)置,及其本身的安全)5.2.2系統(tǒng)平臺保障各種應(yīng)用服務(wù)和操作系統(tǒng)的可用性和安全性。 采用最小權(quán)限原則啟動服務(wù)。 配置各類應(yīng)用服務(wù)自身的安全屬性,及時(shí)升級各類應(yīng)用服務(wù)的安全補(bǔ)丁。 適當(dāng)考慮負(fù)載均衡措施。 制定標(biāo)準(zhǔn)的各類操作系統(tǒng)安裝與初始化配置流程 制定應(yīng)用軟件的安裝、升級與卸載規(guī)范 按權(quán)限等級劃分不同用戶組,并嚴(yán)格控制目錄及文件的權(quán)限 及時(shí)安裝系統(tǒng)補(bǔ)丁和應(yīng)用程序補(bǔ)丁 配置操作系統(tǒng)日志功能,并做好日志的統(tǒng)計(jì)分析和安全備份 制定服務(wù)器和網(wǎng)絡(luò)設(shè)備的遠(yuǎn)程控制規(guī)范1)windows系列,Novell系列,Linux系列 參照Windows NT和Windows 2000

29、系統(tǒng)的標(biāo)準(zhǔn)安全配置方案。 參照Novell系統(tǒng)的標(biāo)準(zhǔn)安全配置方案 參照Linux系統(tǒng)的標(biāo)準(zhǔn)安全配置方案2)sql server和 orcale 自身的安全 參照Ms SQL server,ORECAL數(shù)據(jù)庫標(biāo)準(zhǔn)安全配置方案5.2.3業(yè)務(wù)系統(tǒng)開發(fā)的安全l 業(yè)務(wù)開發(fā)安全規(guī)范定制相應(yīng)的軟件開發(fā)項(xiàng)目管理制度如:軟件階段評審報(bào)告軟件測試記錄單軟件變更記錄單軟件產(chǎn)品升級意見單應(yīng)用業(yè)務(wù)上網(wǎng)操作規(guī)范 安全的開發(fā)程序培訓(xùn)l 業(yè)務(wù)開發(fā)的安全性測試不論是外購軟件還是自編軟件,我們都要對其進(jìn)行驗(yàn)收安全測試,采取的方法,業(yè)務(wù)應(yīng)用完成后,搭建模擬環(huán)境,進(jìn)行安全外圍測試。自編軟件源代碼級安全風(fēng)險(xiǎn)分析和安全測試第六章 安全管

30、理保障體系實(shí)踐一再告訴人們僅有安全技術(shù)防范,而無嚴(yán)格的安全管理制度相配套,是難以保障系統(tǒng)安全的。我們必須通過制訂完善的安全管理制度并且利用最新的信息安全技術(shù)對整個(gè)網(wǎng)絡(luò)系統(tǒng)進(jìn)行安全管理。安全保障管理系統(tǒng)安全管理內(nèi)容1. 靜態(tài)n 硬環(huán)境u 人員:教育和培訓(xùn)、安全保密協(xié)議u 機(jī)房:出入登記、隔離、etcu 設(shè)備:進(jìn)貨檢驗(yàn)、運(yùn)行維護(hù)、報(bào)廢清理u etcn 軟環(huán)境u 操作系統(tǒng)、數(shù)據(jù)庫、應(yīng)用軟件的配置u 開發(fā)測試u etc2. 動態(tài)n 運(yùn)行n 備份、恢復(fù)、審計(jì)n 防病毒、漏洞掃描n 應(yīng)急響應(yīng)n etc組織機(jī)構(gòu)支撐1. 安全總監(jiān)(CSO)2. 信息安全部3. 安全專員體系運(yùn)行監(jiān)督1. 每月檢查2. 季度審核

31、3. 年度會議體系更新維護(hù)1. 內(nèi)容2. 形式本管理體系將分為三層結(jié)構(gòu):安全手冊(框架)、運(yùn)作程序文件(包括作業(yè)指導(dǎo)書)、操作表單(記錄)。下層文件直接支撐上層文件。綱要程序、作業(yè)規(guī)范表單網(wǎng)絡(luò)小組組長a病毒防護(hù)人員IP和機(jī)房管理入侵檢測人員FW管理人員系統(tǒng)小組組長b漏洞彌補(bǔ)人員服務(wù)開關(guān)管理系統(tǒng)運(yùn)行管理設(shè)備進(jìn)出網(wǎng)絡(luò)開發(fā)小組組長c分析設(shè)計(jì)文檔編碼測試聯(lián)調(diào)應(yīng)用部署維護(hù)安全設(shè)計(jì)文檔安全總監(jiān)(CSO)經(jīng)理一人:與副經(jīng)理制定策略;協(xié)調(diào)本部門的工作;協(xié)調(diào)各職能部門的工作副經(jīng)理二人:審計(jì)檢查實(shí)施策略安全專員X人:網(wǎng)絡(luò)小組二人,組長a;系統(tǒng)小組二人,組長b;開發(fā)小組二人,組長c;職能部門安全專員X人:每個(gè)職能部

32、門一人,如總裁辦、財(cái)務(wù)部、投資銀行等各有一人。職責(zé):1、在本部門推行、檢察安全策略和制度的執(zhí)行;2、本部門征求并反映本部門建議和意見;3、給出本部門每個(gè)員工的安全分?jǐn)?shù)作為獎(jiǎng)懲依據(jù)。6.1安全管理組織架構(gòu)在網(wǎng)絡(luò)總部設(shè)立安全管理專職機(jī)構(gòu)安全管理部(組),設(shè)置安全管理專門負(fù)責(zé)人安全總監(jiān),以負(fù)責(zé)對公司安全進(jìn)行統(tǒng)一管理(當(dāng)然也包括網(wǎng)上交易的安全管理)。在全國各個(gè)分部的電腦部設(shè)立安全專員,受安全管理部垂直領(lǐng)導(dǎo),負(fù)責(zé)分部日常安全管理工作,負(fù)責(zé)保持與總部的聯(lián)系。安全管理部具有以下職能: 安全資源管理對各種軟硬件安全資源(包括人員)統(tǒng)一管理,包括購置、登錄、保管(包括異地備份)、標(biāo)識、分類、分級等。 安全監(jiān)察評

33、估不定期/定期(月末)督查、測試和評估公司安全狀況(技術(shù)和管理兩方面),發(fā)現(xiàn)問題予以解決。 安全事件響應(yīng)對公司發(fā)生的各種安全事件迅速響應(yīng),搶修恢復(fù),調(diào)查事故原因,劃分責(zé)任,撰寫事故調(diào)查分析報(bào)告,采取糾正和預(yù)防措施,收集證據(jù),為處罰或起訴提供客觀依據(jù)。 安全管理體系維護(hù)對公司安全管理體系的動態(tài)變更進(jìn)行操作和管理。 安全設(shè)施維修對公司安全設(shè)施(主要是通訊線路、服務(wù)器、防火墻等硬件)進(jìn)行定期檢修、保養(yǎng)。 安全課程培訓(xùn)組織和協(xié)調(diào)對新、老員工定期開展公司基本安全知識、技術(shù)、上崗技能等方面的培訓(xùn)、考核。 制訂安全策略協(xié)助安全總監(jiān)制訂公司安全策略,定義公司的安全事件和審計(jì)事件的種類和級別。 業(yè)界安全動態(tài)跟蹤

34、對網(wǎng)絡(luò)的安全技術(shù)和管理方面的最新發(fā)展?fàn)顩r進(jìn)行關(guān)注和跟蹤,為更新和增強(qiáng)公司的安全策略提供建議。安全總監(jiān)的職責(zé): 制訂安全戰(zhàn)略負(fù)責(zé)制訂公司安全戰(zhàn)略和安全策略,推動公司實(shí)施安全策略,對公司安全負(fù)責(zé)。 監(jiān)控安全管理體系主持建立、運(yùn)作和保持安全管理體系工作。 報(bào)告公司安全狀況定期以書面報(bào)告向總經(jīng)理匯報(bào)公司安全狀況,并提出相應(yīng)問題解決方案。 處理最大安全事故主持處理公司重大安全事故,并解決與客戶的安全糾紛。 跟蹤信息安全的最新進(jìn)展保持對外聯(lián)絡(luò)和協(xié)調(diào)工作,跟蹤信息安全的最新進(jìn)展,適時(shí)向公司總經(jīng)理提出提升公司安全的方案或建議。6.2安全管理體系運(yùn)行管理公司對安全管理體系的執(zhí)行情況需要進(jìn)行定期監(jiān)督審核,保證體系

35、運(yùn)行的有效性,主要分為三個(gè)層次的活動。1每月的安全督查由安全管理部經(jīng)理主持,由安全管理部組織實(shí)施,作為日常監(jiān)督活動,主要以詢問和查看記錄為主,最后出具督查報(bào)告。2每季的安全審核由安全總監(jiān)主持,組織專門人員成立審核組,事先發(fā)放審核計(jì)劃,準(zhǔn)備書面檢查表,逐個(gè)部門進(jìn)行審核。審核結(jié)果必須獲得部門經(jīng)理的認(rèn)可。最后形成審核報(bào)告,經(jīng)安全總監(jiān)審批后予以發(fā)放。3每年的安全會議由總經(jīng)理主持,安全總監(jiān)組織策劃,安全管理部負(fù)責(zé)會議記錄,會議出席對象是總部部門經(jīng)理、分部總經(jīng)理以及電腦部經(jīng)理。會議對公司安全管理體系的年度執(zhí)行情況進(jìn)行報(bào)告,評估,提出問題和對策。會議最后形成年度安全報(bào)告,經(jīng)總經(jīng)理審批后予以發(fā)放6.3安全技術(shù)

36、管理為了能使網(wǎng)絡(luò)對整個(gè)網(wǎng)絡(luò)安全狀況有一個(gè)全局性把握,我們建議用戶建立集中的安全技術(shù)管理體系,主要包括以下兩方面內(nèi)容:6.3.1分布式部署、分級管理、與集中監(jiān)控 所謂分級管理,是從縱向上加強(qiáng)總部的集中監(jiān)控能力,并保持各分部一定的靈活性,即在總部設(shè)立整個(gè)網(wǎng)絡(luò)的安全管理中心,在各分部設(shè)立安全管理子控制中心,由總部制定全局安全策略,制定能由計(jì)算機(jī)、路由器等設(shè)備實(shí)施的安全措施的規(guī)則和約束,不能由計(jì)算機(jī)等自動實(shí)施的安全策略由安全管理制度等手段實(shí)施。分部在總部統(tǒng)一安全策略的指導(dǎo)下,實(shí)施符合本地特點(diǎn)的局部可執(zhí)行安全策略,即分布在各端系統(tǒng)、中繼系統(tǒng)和應(yīng)用系統(tǒng)中的安全策略,從而做到牽一發(fā)而動全身的目的。分布式部署

37、,指網(wǎng)絡(luò)為降低風(fēng)險(xiǎn),在整個(gè)公司所采用的安全措施與安全產(chǎn)品,能夠在公司總部統(tǒng)一策略管理下,分布部署在各分部。集中監(jiān)控,是指分部本地的安全策略與安全狀況監(jiān)控集中在分部安全控制中心,所有分部的安全策略與安全狀況監(jiān)控集中在總部安全管理中心。管理中心辦公網(wǎng)管理中心分部管理中心管理控制臺管理服務(wù)器安全代理安全代理管理服務(wù)器管理控制臺安全代理管理服務(wù)器管理控制臺6.3.2各管理層面的安全資源管理平臺所謂安全資源管理平臺是在橫向上加強(qiáng)對安全產(chǎn)品及措施的管理與互動分析,以便于制定統(tǒng)一的安全策略與安全情況的深度分析,由于網(wǎng)絡(luò)安全涉及加密、認(rèn)證、防病毒、防黑客等多個(gè)層面,所以總部與分部的安全管理中心,應(yīng)搭建一個(gè)管理

38、平臺,覆蓋防黑客、病毒、私密系統(tǒng)、認(rèn)證系統(tǒng)等多個(gè)層面,可以從時(shí)間上,掌握最近一個(gè)時(shí)段的活動狀況,分析數(shù)據(jù),支持更準(zhǔn)確的分析及判斷,進(jìn)而進(jìn)行統(tǒng)一的安全策略的管理及實(shí)施。我們認(rèn)為通過縱向上的分級管理與橫向上的安全管理平臺的搭建,基本可以建立起一套安全技術(shù)管理體系,做到一方面大的安全問題沒有遺漏,另一方面便于總部的集中監(jiān)控與管理。第七章 安全服務(wù)支持體系對于網(wǎng)絡(luò)安全這新興的課題,由于其本身涉及的層面較為廣泛,其復(fù)雜程度超出一般人的想象。網(wǎng)絡(luò)安全作為支撐網(wǎng)絡(luò)經(jīng)濟(jì)的一個(gè)獨(dú)特而重要的基石,需要強(qiáng)有力的服務(wù)支持。要求每一位網(wǎng)絡(luò)管理人員或網(wǎng)絡(luò)技術(shù)人員在精通網(wǎng)絡(luò)技術(shù)的同時(shí)又是一位合格的、全面的安全專家是不現(xiàn)實(shí)的

39、。因此,我公司公司提供由網(wǎng)絡(luò)安全專家、專業(yè)的網(wǎng)絡(luò)安全工具和安全管理策略組成的多種可以選擇的安全服務(wù)。7.1定期安全評估 根據(jù)我公司政府風(fēng)險(xiǎn)分析模型,我公司將定期為網(wǎng)絡(luò)提供安全性評估,我公司的風(fēng)險(xiǎn)分析模型是由我公司數(shù)名博士結(jié)合網(wǎng)絡(luò)實(shí)際情況及目前國際先進(jìn)安全標(biāo)準(zhǔn)體系總結(jié)出來,根據(jù)上文所提出的五個(gè)層次結(jié)合風(fēng)險(xiǎn)點(diǎn)進(jìn)行分析,而不僅僅使用某種系統(tǒng)或網(wǎng)絡(luò)分析工具(它只能發(fā)現(xiàn)某一層次問題),從整體上幫助網(wǎng)絡(luò)管理者及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)中的安全隱患,并提出切實(shí)可行的防范措施。7.2安全日志分析 很多券商雖然安裝各種網(wǎng)絡(luò)安全設(shè)備,但苦于安全設(shè)備操作的復(fù)雜性及網(wǎng)管人員不足,不能充分發(fā)揮安全設(shè)備的作用,我公司可根據(jù)券商需要,在遠(yuǎn)程或現(xiàn)場協(xié)助分析日志文件,以幫助券商確定安全風(fēng)險(xiǎn),減輕券商管理負(fù)擔(dān)。7.3漏洞修補(bǔ)與安全配置鑒于系統(tǒng)很多問題是由網(wǎng)絡(luò)設(shè)備、操作系統(tǒng)、應(yīng)用程序漏洞和配置問題造成的,而用戶缺乏專業(yè)人員且在安全方面欠缺經(jīng)驗(yàn),故我公司可結(jié)合安全評估為券商提供漏洞修補(bǔ)及安全配置方面的服務(wù)。7.4常規(guī)與緊急響應(yīng)對于用戶由于遭受非法入侵、惡意攻擊等網(wǎng)絡(luò)犯罪行為,需要專業(yè)人員協(xié)助恢復(fù)系統(tǒng)、追查肇事者的要求,我公司可以根據(jù)事件的緊急情況,提供常規(guī)或緊急響應(yīng)的安全服務(wù)。7.5基于角色

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論