版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
IT運(yùn)維信息安全解決方案
8.3.1安全運(yùn)維的重要性
隨著信息安全管理體系與技術(shù)體系在企業(yè)領(lǐng)域的信息安全建設(shè)
中不斷推進(jìn),安全運(yùn)維占信息系統(tǒng)生命周期70%?80%的信息,同時(shí)
安全運(yùn)維體系的建設(shè)已經(jīng)越來(lái)越被廣大用戶(hù)重視。特別是隨著信息系
統(tǒng)建設(shè)工作從大規(guī)模建設(shè)階段逐步轉(zhuǎn)型到“建設(shè)與運(yùn)維”并舉的進(jìn)展
階段,運(yùn)維人員需要管理越來(lái)越龐大的IT系統(tǒng)這樣的情況下,信息
安全運(yùn)維體系的建設(shè)已經(jīng)被提到了一個(gè)空前的高度上。它不僅單單是
一個(gè)體系的建設(shè),更是IT系統(tǒng)管理中的夯實(shí)基礎(chǔ)。
運(yùn)維服務(wù)的進(jìn)展趨勢(shì)關(guān)于企業(yè)的安全運(yùn)維服務(wù)管理的進(jìn)展,通常
能夠?qū)⑵浞譃榛靵y階段、被動(dòng)階段、主動(dòng)階段、服務(wù)階段與價(jià)值階段
這五個(gè)階段。
1、在混亂階段:運(yùn)維服務(wù)沒(méi)有建立綜合的支持中心,也沒(méi)有用
戶(hù)通知機(jī)制;
2、在被動(dòng)階段:運(yùn)維服務(wù)開(kāi)始關(guān)注事件的發(fā)生與解決,也開(kāi)始
關(guān)注信息資產(chǎn),擁有了統(tǒng)一的運(yùn)維操縱臺(tái)與故障記錄與備份機(jī)制;
3、在主動(dòng)階段:運(yùn)維服務(wù)建立了安全運(yùn)行的定義,并將系統(tǒng)性
能,問(wèn)題管理、可用性管理、自動(dòng)化與工作調(diào)度作為重點(diǎn);
4、在服務(wù)階段,運(yùn)維服務(wù)工作中已經(jīng)能夠支持任務(wù)計(jì)劃與服務(wù)
級(jí)別管理;
5、在價(jià)值階段,運(yùn)維服務(wù)實(shí)現(xiàn)了性能、安全與核心幾大應(yīng)用的
緊密結(jié)合,表達(dá)其價(jià)值所在。
8.3.2信息安全的概念
信息安全定義
信息安全的概念在二十世紀(jì)經(jīng)歷了一個(gè)漫長(zhǎng)的歷史階段,90年代
以來(lái)得到了深化。進(jìn)入21世紀(jì)后,隨著信息技術(shù)的不斷進(jìn)展,信息
安全問(wèn)題也日顯突出。如何確保信息系統(tǒng)的安全已經(jīng)成為了全社會(huì)關(guān)
注的問(wèn)題。國(guó)際上關(guān)于信息安全問(wèn)題的研究起步較早,投入力度大,
已取得了許多成果,并得以推廣應(yīng)用。中國(guó)目前也已有一批專(zhuān)門(mén)從事
信息安全基礎(chǔ)研究、技術(shù)開(kāi)發(fā)與技術(shù)服務(wù)工作的研究機(jī)構(gòu)與高科技企
業(yè),形成了中國(guó)信息安全產(chǎn)業(yè)的雛形。
關(guān)于信息安全的定義也有很多,國(guó)內(nèi)學(xué)者與國(guó)外學(xué)者、不一致的
社會(huì)組織也給出了不一致的定義。
>國(guó)內(nèi)學(xué)者的定義:“信息安全保密內(nèi)容分為:實(shí)體安全、運(yùn)行安
全、數(shù)據(jù)安全與管理安全四個(gè)方面?!?/p>
>我國(guó)“計(jì)算機(jī)信息系統(tǒng)安全專(zhuān)用產(chǎn)品分類(lèi)原則”口的定義是:“涉
及實(shí)體安全、運(yùn)行安全與信息安全三個(gè)方面。”
>我國(guó)有關(guān)立法給出的定義是:“保障計(jì)算機(jī)及其有關(guān)的與配套的
設(shè)備、設(shè)施(網(wǎng)絡(luò))的安全,運(yùn)行環(huán)境的安全,保障信息安全,
保障計(jì)算機(jī)功能的正常發(fā)揮,以保護(hù)計(jì)算機(jī)信息系統(tǒng)的安全”。
這里面涉及了物理安全、運(yùn)行安全與信息安全三個(gè)層面。
>國(guó)家信息安全重點(diǎn)實(shí)驗(yàn)室給出的定義是:“信息安全涉及到信息
的機(jī)密性、完整性、可用性、可控性。綜合起來(lái)說(shuō),就是要保障
電子信息的有效性。”
>英國(guó)BS7799信息安全管理標(biāo)準(zhǔn)給出的定義是:“信息安全是使
信息避免一系列威脅,保障商務(wù)的連續(xù)性,最大限度地減少商務(wù)
的缺失,最大限度地獲取投資與商務(wù)的回報(bào),涉及的是機(jī)密性、
完整性、可用性。”
>美國(guó)國(guó)家安全局信息保障主任給出的定義是:“由于術(shù)語(yǔ)'信息
安全’一直僅表示信息的機(jī)密性,在國(guó)防部我們用‘信息保障'
來(lái)描述信息安全,也叫‘IA,。它包含5種安全服務(wù),包含機(jī)密
性、完整性、可用性、真實(shí)性與不可抵賴(lài)性?!?/p>
>國(guó)際標(biāo)準(zhǔn)化委員會(huì)給出的定義是:“為數(shù)據(jù)處理系統(tǒng)而采取的技
術(shù)的與管理的安全保護(hù),保護(hù)計(jì)算機(jī)硬件、軟件、數(shù)據(jù)不因偶然
的或者惡意的原因而遭到破壞、更換、顯露”。
信息安全的目標(biāo)
>機(jī)密性Confidentiality
>完整性Integrity
>可用性Availability
>可控性controllability
>真實(shí)性Authenticity
>不可否認(rèn)性Non-repudiation
8.3.13信息安全范圍
>帳號(hào)口令管理
>系統(tǒng)基線(xiàn)配置安全管理
>系統(tǒng)漏洞安全管理
>終端安全管理
>安全審計(jì)管理
>客戶(hù)信息安全管理
>業(yè)務(wù)安全管理
>安全檢查與保護(hù)作業(yè)
8.3.2安全運(yùn)維的定義
通常安全運(yùn)維包含兩層含義:
一是指在運(yùn)維過(guò)程中對(duì)網(wǎng)絡(luò)或者系統(tǒng)發(fā)生病毒或者黑客攻擊等
安全事件進(jìn)行定位、防護(hù)、排除等運(yùn)維動(dòng)作,保障系統(tǒng)不受內(nèi)、外界
侵害。
二是指對(duì)運(yùn)維過(guò)程中發(fā)生的基礎(chǔ)環(huán)境、網(wǎng)絡(luò)、安全、主機(jī)、中間
件、數(shù)據(jù)庫(kù)乃至核心應(yīng)用系統(tǒng)發(fā)生的影響其正常運(yùn)行的事件(包含關(guān)
聯(lián)事件)通稱(chēng)之安全事件,而圍繞安全事件、運(yùn)維人員與信息資產(chǎn),
根據(jù)具體流程而展開(kāi)監(jiān)控、告警、響應(yīng)、評(píng)估等運(yùn)行保護(hù)活動(dòng),稱(chēng)之
安全運(yùn)維服務(wù)。
目前,大多數(shù)企業(yè)還停留在被動(dòng)的、傳統(tǒng)意義上的安全運(yùn)維服務(wù),
這樣安全運(yùn)維服務(wù)存在著下列弊端:
1)、出現(xiàn)故障縱有眾多單一的廠(chǎng)商管理工具,但無(wú)法迅速定位
安全事件,忙于“救火”,卻又不知火因何而“著”。時(shí)時(shí)處于被動(dòng)
服務(wù)之中,無(wú)法提供量化的服務(wù)質(zhì)量標(biāo)準(zhǔn)。
2)、企業(yè)的信息系統(tǒng)管理仍在依靠各自的“業(yè)務(wù)骨干”支撐,
缺少相應(yīng)的流程與知識(shí)積存,過(guò)多依靠于人。
3)、對(duì)安全事件缺少關(guān)聯(lián)性分析與評(píng)估分析,同時(shí)沒(méi)有對(duì)安全
事件定義明確的處理流程,更多的是依靠人的經(jīng)驗(yàn)與責(zé)任心,缺少必
要的審核與工具的支撐。
正是由于目前運(yùn)維服務(wù)中存在的弊端,XX股份有限公司依靠長(zhǎng)期
從事應(yīng)用平臺(tái)信息系統(tǒng)運(yùn)維服務(wù)的經(jīng)驗(yàn),同時(shí)結(jié)合信息安全保障體系
建設(shè)中運(yùn)維體系建設(shè)的要求,遵循ITIL(最佳實(shí)踐指導(dǎo))、ISO/IEC27000
系列服務(wù)標(biāo)準(zhǔn)、與《中國(guó)移動(dòng)廣東公司管理支撐系統(tǒng)SOA規(guī)范》等
有關(guān)標(biāo)準(zhǔn),建立了一整套完善與切實(shí)可行的信息安全運(yùn)維服務(wù)管理的
建設(shè)方案。
8.3.3XX股份運(yùn)維五大架構(gòu)體系
建立安全運(yùn)維監(jiān)控中心
基于關(guān)鍵業(yè)務(wù)點(diǎn)面向業(yè)務(wù)系統(tǒng)可用性與業(yè)務(wù)連續(xù)性進(jìn)行合理布
控與監(jiān)測(cè),以關(guān)鍵績(jī)效指標(biāo)指導(dǎo)與考核信息系統(tǒng)運(yùn)行質(zhì)量與運(yùn)維管理
工作的實(shí)施與執(zhí)行,XX段份幫助用戶(hù)建立全面覆蓋信息系統(tǒng)的監(jiān)測(cè)
中心,并對(duì)各類(lèi)事件做出快速、準(zhǔn)確的定位與展現(xiàn)。實(shí)現(xiàn)對(duì)信息系統(tǒng)
運(yùn)行動(dòng)態(tài)的快速掌握,與運(yùn)行保護(hù)管理過(guò)程中的事前預(yù)警、事發(fā)時(shí)快
速定位。其要緊包含:
1、集中監(jiān)控:使用開(kāi)放的、遵循國(guó)際標(biāo)準(zhǔn)的、可擴(kuò)展的架構(gòu),
整合各類(lèi)監(jiān)控管理工具的監(jiān)控信息,實(shí)現(xiàn)對(duì)信息資產(chǎn)的集中監(jiān)視、查
看與管理的智能化、可視化監(jiān)控系統(tǒng)。監(jiān)控的要緊內(nèi)容包含:基礎(chǔ)環(huán)
境、網(wǎng)絡(luò)、通信、安全、主機(jī)、中間件、數(shù)據(jù)庫(kù)與核心應(yīng)用系統(tǒng)等。
2、綜合展現(xiàn):合理規(guī)劃與布控,整合來(lái)自各類(lèi)不一致的監(jiān)控管
理工具與信息源,進(jìn)行標(biāo)準(zhǔn)化、歸一化的處理,并進(jìn)行過(guò)濾與歸并,
實(shí)現(xiàn)集中、綜合的展現(xiàn)。
3、快速定位與預(yù)警:通過(guò)同構(gòu)與歸并的信息,將根據(jù)預(yù)先配置
的規(guī)則、事件知識(shí)庫(kù)、關(guān)聯(lián)關(guān)系進(jìn)行快速的故障定位,并根據(jù)預(yù)警條
件進(jìn)行預(yù)警。
83.3.2建立安全運(yùn)維告警中心
基于規(guī)則配置與自動(dòng)關(guān)聯(lián),實(shí)現(xiàn)對(duì)監(jiān)控采集、同構(gòu)、歸并的信息
的智能關(guān)聯(lián)判別,并綜合的展現(xiàn)信息系統(tǒng)中發(fā)生的預(yù)警與告警事件,
幫助運(yùn)維管理人員快速定位、排查問(wèn)題所在。
同時(shí),告警中心提供了多種告警響應(yīng)方式,內(nèi)置與事件響應(yīng)中心
的工單與預(yù)案處理接口,可根據(jù)事件關(guān)聯(lián)與響應(yīng)規(guī)則的定義,觸發(fā)相
應(yīng)的預(yù)案處理,實(shí)現(xiàn)運(yùn)維管理過(guò)程中突發(fā)事件與問(wèn)題處理的自動(dòng)化與
智能化。
關(guān)于事件基礎(chǔ)庫(kù)保護(hù):它是事件知識(shí)庫(kù)的基礎(chǔ)定義,內(nèi)置大量的
標(biāo)準(zhǔn)事件,按事件類(lèi)型進(jìn)行合理劃分與保護(hù)管理,可基于事件名稱(chēng)與
事件描述信息進(jìn)行歸一化處理的配置,定義了多源、異構(gòu)信息的同構(gòu)
規(guī)則與過(guò)濾規(guī)則。
關(guān)于智能關(guān)聯(lián)分析:它是借助基于規(guī)則的分析算法,對(duì)獲取的各
類(lèi)信息進(jìn)行分析,找到信息之間的邏輯關(guān)系,結(jié)合安全事件產(chǎn)生的網(wǎng)
絡(luò)環(huán)境、資產(chǎn)重要程度,對(duì)安全事件進(jìn)行深度分析,消除安全事件的
誤報(bào)與重復(fù)報(bào)警。
關(guān)于綜合查詢(xún)與展現(xiàn):它實(shí)現(xiàn)了多種視角的故障告警信息與業(yè)務(wù)
預(yù)警信息的查詢(xún)與集中展現(xiàn)。
關(guān)于告警響應(yīng)與處理:它提供了事件生成、過(guò)濾、短信告警、郵
件告警、自動(dòng)派發(fā)工單、啟動(dòng)預(yù)案等多種響應(yīng)方式,內(nèi)置監(jiān)控界面的
圖形化告警方式;提供了與事件響應(yīng)中心的智能接口,可基于事件關(guān)
聯(lián)響應(yīng)規(guī)則自動(dòng)生成工單并觸發(fā)相應(yīng)的預(yù)案工作流進(jìn)行處理。
8.3.33建立安全運(yùn)維事件響應(yīng)中心
借鑒并融合了ITIL(信息系統(tǒng)基礎(chǔ)設(shè)施庫(kù))/ITSM(IT服務(wù)管理)
的先進(jìn)管理規(guī)范與最佳實(shí)踐指南,借助工作流模型參考等標(biāo)準(zhǔn),開(kāi)發(fā)
圖形化、可配置的工作流程管理系統(tǒng),將運(yùn)維管理工作以任務(wù)與工作
單傳遞的方式,通過(guò)科學(xué)的、符合用戶(hù)運(yùn)維管理規(guī)范的工作流程進(jìn)行
處置,在處理過(guò)程中實(shí)現(xiàn)電子化的自動(dòng)流轉(zhuǎn),無(wú)需人工干預(yù),縮短了
流程周期,減少人工錯(cuò)誤,并實(shí)現(xiàn)對(duì)事件、問(wèn)題處理過(guò)程中的各個(gè)環(huán)
節(jié)的追蹤、監(jiān)督與審計(jì)。其中包含下列五大方面:
1.圖形化的工作流建模工具:實(shí)現(xiàn)預(yù)案建模的圖形化管理,簡(jiǎn)單
易用的預(yù)案流程的創(chuàng)建與保護(hù),簡(jiǎn)潔的工作流仿真與驗(yàn)證。
2.可配置的預(yù)案流程:所有運(yùn)維管理流程均可由用戶(hù)自行配置
定義,即可實(shí)現(xiàn)ITIL/ITSM的要緊運(yùn)維管理流程,又可根據(jù)用戶(hù)的實(shí)
際管理要求與規(guī)范,配置個(gè)性化的任務(wù)、事件處理流程。
3.智能化的自動(dòng)派單:智能的規(guī)則匹配與處理,基于用戶(hù)管理規(guī)
范的自動(dòng)處理,降低事件、任務(wù)發(fā)起到處理的延時(shí),與人工派發(fā)的誤
差。
4.全程的事件處理監(jiān)控:實(shí)現(xiàn)對(duì)事件響應(yīng)處理全過(guò)程的跟蹤記錄
與監(jiān)控,根據(jù)ITIL管理建議與用戶(hù)運(yùn)維要求,對(duì)事件處理的響應(yīng)時(shí)限
與處理時(shí)限的監(jiān)督與催辦。
5.事件處理經(jīng)驗(yàn)的積存:實(shí)現(xiàn)對(duì)事件處理過(guò)程的備案與綜合查詢(xún),
幫助用戶(hù)在處理事件時(shí)查找歷史處理記錄與流程,為運(yùn)維管理工作積
存經(jīng)驗(yàn)。
83.3.4建立安全運(yùn)維審核評(píng)估中心
安全運(yùn)維審核評(píng)估中心具有對(duì)信息系統(tǒng)運(yùn)行質(zhì)量、服務(wù)水平、運(yùn)
維管理工作績(jī)效的綜合評(píng)估、考核、審計(jì)管理三大功能。
1.評(píng)估功能:遵循國(guó)際與工業(yè)標(biāo)準(zhǔn)及指南建立平臺(tái)的運(yùn)行質(zhì)量評(píng)
估框架,通過(guò)評(píng)估模型使用戶(hù)熟悉運(yùn)維需求、認(rèn)知運(yùn)行風(fēng)險(xiǎn)、采取相
應(yīng)的保護(hù)與操縱,有效的保證信息系統(tǒng)的建設(shè)投入與運(yùn)行風(fēng)險(xiǎn)的平
衡,系統(tǒng)地保證信息化建設(shè)的投資效益,提高關(guān)鍵業(yè)務(wù)應(yīng)用的連續(xù)性。
2.考核功能:在評(píng)價(jià)過(guò)程中避免主觀(guān)臆斷與片面隨意性,能夠?qū)?/p>
現(xiàn)工作量、工作效率、處理考核、狀態(tài)考核等的一種客觀(guān)評(píng)價(jià)功能。
3.審計(jì)功能:是以跨平臺(tái)多數(shù)據(jù)源信息安全審計(jì)為框架,以電子
數(shù)據(jù)處理審計(jì)為基礎(chǔ)的信息審計(jì)系統(tǒng)。要緊包含:系統(tǒng)流程與輸入輸
出數(shù)據(jù)與數(shù)據(jù)接口的完整性、合規(guī)性、有效性、真實(shí)性審計(jì)。
83.3.5以信息資產(chǎn)管理為核心
IT資產(chǎn)管理是全面實(shí)現(xiàn)信息系統(tǒng)運(yùn)行保護(hù)管理的基礎(chǔ),提供的豐
富的IT資產(chǎn)信息屬性保護(hù)與備案管理,與對(duì)業(yè)務(wù)應(yīng)用系統(tǒng)的備案與
配置管理。
基于關(guān)鍵業(yè)務(wù)點(diǎn)配置關(guān)鍵業(yè)務(wù)的基礎(chǔ)設(shè)施關(guān)聯(lián),通過(guò)資產(chǎn)對(duì)象信
息配置豐富業(yè)務(wù)應(yīng)用系統(tǒng)的運(yùn)行保護(hù)內(nèi)容,實(shí)現(xiàn)各類(lèi)IT基礎(chǔ)設(shè)施與
用戶(hù)關(guān)鍵業(yè)務(wù)的有機(jī)結(jié)合,與全面的綜合監(jiān)控。這其中包含:
綜合運(yùn)行態(tài)勢(shì):是全面整合現(xiàn)有各類(lèi)設(shè)備與系統(tǒng)的各類(lèi)異構(gòu)信
息,包含網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)與終端管理中各類(lèi)事件,通
過(guò)分析后的綜合展現(xiàn)界面,注重對(duì)信息系統(tǒng)的運(yùn)行狀態(tài)、綜合態(tài)勢(shì)的
宏觀(guān)展示。
系統(tǒng)采集管理:以信息系統(tǒng)內(nèi)各類(lèi)IT資源及各個(gè)核心業(yè)務(wù)系統(tǒng)的
監(jiān)控管理為主線(xiàn),采集有關(guān)異構(gòu)監(jiān)控系統(tǒng)的信息,通過(guò)對(duì)不一致來(lái)源
的信息數(shù)據(jù)的整合、同構(gòu)、規(guī)格化處理、規(guī)則匹配,生成面向運(yùn)行保
護(hù)管理的事件數(shù)據(jù),實(shí)現(xiàn)信息的共享與標(biāo)準(zhǔn)化。
系統(tǒng)配置管理:從系統(tǒng)容錯(cuò)、數(shù)據(jù)備份與恢復(fù)與運(yùn)行監(jiān)控三個(gè)方
面著手建立自身的運(yùn)行保護(hù)體系,使用平臺(tái)監(jiān)測(cè)器實(shí)時(shí)監(jiān)測(cè)、運(yùn)行檢
測(cè)工具主動(dòng)檢查相結(jié)合的方式,構(gòu)建一個(gè)安全穩(wěn)固的系統(tǒng)。
83.3.6安全管理原則
1)、XX股份有限公司負(fù)責(zé)業(yè)務(wù)支撐中心的安全、保密管理工作,
遵守南方基地已有各項(xiàng)安全規(guī)定,以此為基礎(chǔ)制定全面的《安全管理
實(shí)施辦法》,并采取適當(dāng)措施保證有關(guān)措施的有效執(zhí)行。
2)、XX股份有限公司定期檢查安全、保密規(guī)定的執(zhí)行情況;
3)、XX股份有限公司定期組織系統(tǒng)病毒檢查,并對(duì)此負(fù)責(zé);
4)、XX股份有限公司及時(shí)向信息技術(shù)中心反映存在的安全隱患。
8.33.7保密原則
1)、XX股份嚴(yán)格遵守南方基地各項(xiàng)安全保密制度,加強(qiáng)服務(wù)工
程師的保密意識(shí),制定有效的管理制度。
2)、XX股份整理措施與技術(shù)措施,防止重要數(shù)據(jù)、文件、資料
的丟失及泄漏。
3)、XX股份有關(guān)計(jì)費(fèi)清單、用戶(hù)資料、業(yè)務(wù)數(shù)據(jù)、重要文件等
均屬機(jī)密,不得任意抄錄、復(fù)制及帶出機(jī)房,也不得轉(zhuǎn)告與工作無(wú)關(guān)
的人員。
4)、機(jī)房?jī)?nèi)重要文件、數(shù)據(jù)文件的銷(xiāo)毀方式為文件送入碎紙機(jī),
不得隨意丟棄。
5)、安全保密工作XX股份安排專(zhuān)人負(fù)責(zé),定期向XX信息技術(shù)
中心提交《安全工作報(bào)告》。
8.3.4信息安全的要求
帳號(hào)口令管理
>賬號(hào)口令管理要求
按照“誰(shuí)主管,誰(shuí)負(fù)責(zé)”原則,業(yè)務(wù)系統(tǒng)責(zé)任部門(mén)負(fù)責(zé)按照本辦
法管理公司內(nèi)部人員及第三方協(xié)維人員在系統(tǒng)應(yīng)用層的帳號(hào)。
由公司各部門(mén)分別保護(hù)管理操作系統(tǒng)層與應(yīng)用層的系統(tǒng),并分別
作為各層帳號(hào)的管理部門(mén)。
各層帳號(hào)管理部門(mén)各自負(fù)責(zé)本部門(mén)職責(zé)層面內(nèi)的帳號(hào)審批及授權(quán)
管理,推動(dòng)制定帳號(hào)審批流程、表格模版等并落實(shí)責(zé)任人,監(jiān)督落實(shí)
帳號(hào)申請(qǐng)表、用戶(hù)帳號(hào)登記表的保護(hù)管理。
各層帳號(hào)管理部門(mén)各自負(fù)責(zé)本部門(mén)職責(zé)層面內(nèi)的帳號(hào)審批、創(chuàng)建
及刪除、權(quán)限管理與口令管理要求執(zhí)行情況審核機(jī)制,同意定期審核。
用戶(hù)需按照帳號(hào)審批流程向各責(zé)任部門(mén)申請(qǐng)所需帳號(hào)、修改權(quán)限
或者者撤銷(xiāo)帳號(hào)。在帳號(hào)審批成功并創(chuàng)建后,應(yīng)對(duì)帳號(hào)口令進(jìn)行定期
修改。并應(yīng)做到嚴(yán)格保護(hù)帳號(hào)口令,不得有意泄露,否則需承擔(dān)由此
導(dǎo)致安全問(wèn)題的責(zé)任。
>帳號(hào)管理人員邏輯分類(lèi)
崗位職責(zé)涉及有關(guān)記錄
1、需對(duì)有關(guān)授權(quán)表進(jìn)行審批
授權(quán)簽字,每季度需復(fù)核審
批:
部門(mén)負(fù)責(zé)人2、需對(duì)員工變動(dòng)情況進(jìn)行審
批:
3、需對(duì)遠(yuǎn)程保護(hù)接入申請(qǐng)進(jìn)
行審批
系統(tǒng)/應(yīng)用程序最高權(quán)限管
理員,負(fù)責(zé)管理所轄系統(tǒng)的
系統(tǒng)層/應(yīng)用層超級(jí)管理員:
帳號(hào)分配與管理,需要部門(mén)
1、系統(tǒng)層超級(jí)管理員:按各
負(fù)責(zé)人對(duì)其進(jìn)行授權(quán)。
系統(tǒng)進(jìn)行設(shè)置
系統(tǒng)層超級(jí)管理員、應(yīng)用層
2、應(yīng)用層超級(jí)管理員:按業(yè)
超級(jí)管理員需由部門(mén)領(lǐng)導(dǎo)分
務(wù)應(yīng)用管理進(jìn)行設(shè)置
別進(jìn)行授權(quán),不一致系統(tǒng)能
夠兼任。
系統(tǒng)保護(hù)、應(yīng)用操作執(zhí)行人
員,為普通保護(hù)人員及第三
系統(tǒng)層/應(yīng)用層普通用戶(hù):方人員,只能申請(qǐng)自身帳號(hào)
進(jìn)行操作,不能進(jìn)行帳號(hào)分
配管理。
負(fù)責(zé)所轄各系統(tǒng)及設(shè)備的信
息安全管理工作。每月檢查
信息安全管理的執(zhí)行情況,
安全管理員、安全審計(jì)員:
匯總安全分析報(bào)告;與系統(tǒng)
層超級(jí)管理員、應(yīng)用層管理
員需職費(fèi)分離。
>超級(jí)管理員帳號(hào)管理流程
管理流程管理要求
管理流程管理要求
各業(yè)務(wù)系統(tǒng)層/應(yīng)用層超級(jí)管理員由申請(qǐng)人
填寫(xiě)《系統(tǒng)超級(jí)管理員授權(quán)表》。
部門(mén)經(jīng)理審批并進(jìn)行授權(quán)。
授權(quán)有效期內(nèi),部門(mén)經(jīng)理對(duì)超級(jí)管理員的清
單進(jìn)行復(fù)核并簽字確認(rèn)。
>內(nèi)部帳號(hào)創(chuàng)建/變更流程
管理流程管理要求
內(nèi)部員工需要增加帳號(hào)或者進(jìn)行權(quán)限變更
時(shí),由申請(qǐng)人填寫(xiě)《系統(tǒng)帳號(hào)創(chuàng)建/變更申
請(qǐng)表》。
提交所在部門(mén)負(fù)責(zé)人進(jìn)行權(quán)限職責(zé)相容性
審核。
申請(qǐng)部門(mén)完成審核后,轉(zhuǎn)發(fā)系統(tǒng)責(zé)任部門(mén)負(fù)
責(zé)人進(jìn)行書(shū)面審批.
書(shū)面審批通過(guò),由系統(tǒng)超級(jí)管理員在系統(tǒng)中
創(chuàng)建帳號(hào)或者進(jìn)行權(quán)限修改。
>第三方帳號(hào)管理流程
管理流程管理要求
如存在第三方公司人員需要建立帳號(hào)的情
況,應(yīng)與第三方廠(chǎng)商簽訂有關(guān)的安全保密協(xié)
議。保密協(xié)議應(yīng)注明擁有帳號(hào)列表及有關(guān)保
密責(zé)任,以合理確架第三方廠(chǎng)商能夠執(zhí)行中
國(guó)移動(dòng)的安全管理要求與職責(zé)不相容要求。
第三方公司需要增加普通帳號(hào)或者進(jìn)
行權(quán)限變更時(shí),由合作引入部門(mén)填寫(xiě)《系統(tǒng)
帳號(hào)創(chuàng)建/變更申請(qǐng)表》。
提交所在部門(mén)負(fù)責(zé)人進(jìn)行權(quán)限職責(zé)相容性
審核。
申請(qǐng)部門(mén)完成審核后,轉(zhuǎn)發(fā)系統(tǒng)責(zé)任部門(mén)負(fù)
責(zé)人進(jìn)行書(shū)面審批后。
系統(tǒng)超級(jí)管理員右系統(tǒng)中創(chuàng)建帳號(hào)或者進(jìn)
行權(quán)限修改。
>系統(tǒng)預(yù)設(shè)帳號(hào)管理流程
管理流程管理要求
[開(kāi)始)
關(guān)于部分因系統(tǒng)、接口原因在系統(tǒng)中預(yù)
設(shè)的用戶(hù)帳號(hào),系統(tǒng)責(zé)任部門(mén)應(yīng)對(duì)?接口程
對(duì)接口程序、腳本或者有關(guān)
序、腳本或者有關(guān)設(shè)置進(jìn)行加密儲(chǔ)存,禁止
設(shè)置進(jìn)行加密儲(chǔ)存,禁止使
用簡(jiǎn)單密碼。使用簡(jiǎn)單密碼。
N
r
因系統(tǒng)原因不能進(jìn)行加密儲(chǔ)存的,系統(tǒng)
系統(tǒng)管理員提交預(yù)設(shè)帳號(hào)清
單及使用人員清單。管理員需提交預(yù)設(shè)帳號(hào)清單及使用人員清
單。
二
,
系統(tǒng)責(zé)任部門(mén)負(fù)責(zé)人進(jìn)行書(shū)面審批授
系統(tǒng)責(zé)任部門(mén)負(fù)責(zé)人進(jìn)行書(shū)
面審批授權(quán)。權(quán)。
/系統(tǒng)責(zé)任部門(mén)負(fù)責(zé)人每季度進(jìn)行復(fù)核簽字
<系統(tǒng)貢任部門(mén)負(fù)貢人對(duì)>
預(yù)設(shè)帳號(hào)清單每季度進(jìn)確認(rèn),如發(fā)現(xiàn)多余或者不恰當(dāng)?shù)馁~號(hào)應(yīng)進(jìn)行
行復(fù)核并簽字確認(rèn)。
及時(shí)調(diào)整。
83.4.2系統(tǒng)基線(xiàn)配置安全管理
>基線(xiàn)配置安全要求
根據(jù)《管理信息系統(tǒng)安全基線(xiàn)規(guī)范V2.0?等管理規(guī)范與要求,
公司各業(yè)務(wù)平臺(tái)操作系統(tǒng)、數(shù)據(jù)庫(kù)、服務(wù)器中間件、帳號(hào)權(quán)限分配與
配置策略、防火墻需按照該規(guī)范進(jìn)行配置。
定期組織有關(guān)檢查人員按時(shí)對(duì)各業(yè)務(wù)系統(tǒng)進(jìn)行安全基線(xiàn)配置檢
查,對(duì)檢查中存在風(fēng)險(xiǎn)的系統(tǒng)發(fā)出整改通知書(shū),督促其及時(shí)進(jìn)行整改,
并根據(jù)整改反饋進(jìn)行復(fù)查,對(duì)業(yè)務(wù)系統(tǒng)上線(xiàn)前進(jìn)行基線(xiàn)配置安全檢查
工作,存在有安全風(fēng)險(xiǎn)的系統(tǒng)務(wù)必進(jìn)行限期整改,驗(yàn)收合格后才能上
線(xiàn)。
>基線(xiàn)配置安全檢查流程
管理流程管理要求
信息安全管理部門(mén)按工作計(jì)劃發(fā)起基
線(xiàn)安全檢查流程并0A通知具體系統(tǒng)負(fù)責(zé)人
各系統(tǒng)責(zé)任人收到0A郵件后,協(xié)調(diào)安
排配合人員進(jìn)行現(xiàn)場(chǎng)配合
信息安全管理部門(mén)根據(jù)檢查結(jié)果,對(duì)存
在風(fēng)險(xiǎn)的系統(tǒng)發(fā)出整改通知,系統(tǒng)責(zé)任人收
到整改通知后安排對(duì)風(fēng)險(xiǎn)進(jìn)行整改加固,并
反饋整改情況,信息安全管理部門(mén)收到反饋
結(jié)果組織復(fù)查。
83.4.3系統(tǒng)漏洞安全管理
>系統(tǒng)漏洞安全要求
定期對(duì)公司各生產(chǎn)系統(tǒng)進(jìn)行操作系統(tǒng)、數(shù)據(jù)庫(kù)、中間件、Web網(wǎng)
站等進(jìn)安全漏洞檢查,對(duì)檢查中存在漏洞的系統(tǒng)發(fā)出整改通知書(shū),督
促其及時(shí)進(jìn)行整改,并根據(jù)整改反饋進(jìn)行復(fù)查,對(duì)業(yè)務(wù)系統(tǒng)上線(xiàn)前進(jìn)
行系統(tǒng)漏洞安全檢查工作,存在有安全風(fēng)險(xiǎn)的系統(tǒng)務(wù)必進(jìn)行整改驗(yàn)收
后才能上線(xiàn)。
>系統(tǒng)漏洞安全檢查流程
管理流程管理要求
信息安全管理部門(mén)按工作計(jì)劃發(fā)起系
統(tǒng)漏洞安全檢查流程并0A通知具體系統(tǒng)負(fù)
責(zé)人
各系統(tǒng)責(zé)任人收到0A郵件后,協(xié)調(diào)安
排配合人員進(jìn)行現(xiàn)場(chǎng)配合
信息安全管理部門(mén)根據(jù)檢查結(jié)果,對(duì)存
在漏洞的系統(tǒng)發(fā)出整改通知,系統(tǒng)責(zé)任人收
到整改通知后安排對(duì)風(fēng)險(xiǎn)進(jìn)行整改加固,并
反饋整改情況,信息安全管理部門(mén)收到反饋
結(jié)果組織復(fù)查。
83.4.4終端安全管理
>終端安全管理要求
終端安全策略配置項(xiàng)應(yīng)滿(mǎn)足下列要求:
1),終端統(tǒng)一命名,統(tǒng)一使用〃公司+人員姓名〃中文方式。
2),系統(tǒng)標(biāo)準(zhǔn)化管理,統(tǒng)一使用正版軟件,禁止安裝盜版。
3).密碼策略,按照公司帳號(hào)管理辦法設(shè)置復(fù)雜度策略。
4).配置帳戶(hù)鎖定策略,要求設(shè)置鎖定次數(shù)為5次下列。
5).禁用匿名訪(fǎng)問(wèn)網(wǎng)絡(luò)。
6).設(shè)置系統(tǒng)屏保密碼,同時(shí)設(shè)定10分鐘以?xún)?nèi)的鎖定策略。
7),審計(jì)策略,開(kāi)啟所有審計(jì)策略。
8).要求安裝殺毒軟件并及時(shí)進(jìn)行病毒庫(kù)更新。
9).要求統(tǒng)一安裝公司采購(gòu)的終端監(jiān)控軟件。
>終端安全配置檢查流程
管理流程管理要求
管理流程管理要求
信息安全管理部門(mén)按工作計(jì)劃發(fā)起辦
公終端安全檢查流程并0A通知具體檢查部
門(mén)
各部門(mén)員工(含合作伙伴)配合進(jìn)行終
端安全檢查。
檢查人員對(duì)存在不合規(guī)項(xiàng)的終端進(jìn)行
對(duì)存在不合規(guī)的終端進(jìn)行設(shè)
設(shè)置,以滿(mǎn)足安全管理要求。
置,以滿(mǎn)足安全管理要求
83.4.5安全審計(jì)管理
>安全審計(jì)管理要求
事件日志記錄:將來(lái)自不一致區(qū)域、不一致設(shè)備、不一致系統(tǒng)的日
志信息集中起來(lái),集中分析處理,創(chuàng)建記錄特殊事件與安全有關(guān)事件
的審計(jì)日志并按照協(xié)商認(rèn)可的保留期限將其保留一段時(shí)間。
1).審計(jì)日志務(wù)必至少包含4W(who/when/where/what)要素:
用戶(hù)ID或者帳號(hào)。
操作日期與時(shí)間。
終端標(biāo)識(shí)或者位置。
用戶(hù)所進(jìn)行的操作。
系統(tǒng)的成功訪(fǎng)問(wèn)與拒絕訪(fǎng)問(wèn)的記錄。
數(shù)據(jù)與其它資源的成功訪(fǎng)問(wèn)與拒絕訪(fǎng)問(wèn)記錄。
2).日志審計(jì)類(lèi)型
網(wǎng)絡(luò)類(lèi)日志(鑒權(quán)平臺(tái)、網(wǎng)絡(luò)設(shè)備日志)
主機(jī)類(lèi)日志(主機(jī)本身日志)
應(yīng)用類(lèi)日志(交換機(jī)、智能網(wǎng)等應(yīng)用系統(tǒng)日志)
安全類(lèi)日志(IDS、防火墻等)
3).所有特權(quán)操作
新帳戶(hù)的創(chuàng)建。
用戶(hù)權(quán)限升級(jí)、口令更換。
配置的更換。
系統(tǒng)文件的刪除。
系統(tǒng)啟動(dòng)與停止。
I/O設(shè)備連接/分離。
端口開(kāi)啟
進(jìn)程啟動(dòng)等
4).對(duì)應(yīng)記錄
用戶(hù)IDo
地址:包含目標(biāo)IP與源IP
重要事件的日期與時(shí)間。
事件類(lèi)型。
所訪(fǎng)問(wèn)的文件或者資源。
所用程序/有用程序。
所進(jìn)行的操作或者操作結(jié)果。
>安全審計(jì)流程
工作流程工作要求/標(biāo)準(zhǔn)崗位職責(zé)
[開(kāi)始)
b各業(yè)務(wù)系統(tǒng)安全b系統(tǒng)管理員k負(fù)責(zé)系統(tǒng)的日常監(jiān)控保
監(jiān)控審計(jì)人員監(jiān)護(hù)與日志分析
安全監(jiān)控
控系統(tǒng)中產(chǎn)生的
事件
A當(dāng)檢測(cè)到需處理A系統(tǒng)管理員句發(fā)現(xiàn)安全事件時(shí),系統(tǒng)
事件時(shí)應(yīng)及時(shí)進(jìn)①安全管理員管理員通過(guò)任務(wù)工單
1行處理向安全管理員及時(shí)匯
檢測(cè)到需及時(shí)處報(bào):
理安全事件底安全管理員接到事件報(bào)
告時(shí),要及時(shí)進(jìn)行分析
定性,決定后續(xù)處理措
施。
,聯(lián)系設(shè)備廠(chǎng)商、服句廠(chǎng)商人員、服務(wù)商吠如有必要,系統(tǒng)管理員
務(wù)廠(chǎng)商,及時(shí)對(duì)事(如需要);負(fù)責(zé)通知廠(chǎng)商、服務(wù)商
件進(jìn)行分析處理,底系統(tǒng)管理員;到場(chǎng)
處理內(nèi)容包含:確年安全管理員吠廠(chǎng)商、服務(wù)商如接到安
實(shí)時(shí)處理定危險(xiǎn)程度,實(shí)施全事件通知,需及時(shí)到
操縱措施,恢復(fù)系場(chǎng),將分析結(jié)果與處理
統(tǒng),確定來(lái)源,收建議提交安全管理員:
集數(shù)據(jù)取證等。吠安全管理員需審核廠(chǎng)商
夕假如事件對(duì)網(wǎng)絡(luò)提交的安全事件處理
或者系統(tǒng)造成重建議;重大安全事件需
大影響,應(yīng)啟動(dòng)事及時(shí)向上級(jí)管理人員
后分析流程。匯報(bào);
吠系統(tǒng)管理員配合廠(chǎng)商進(jìn)
行安全建議的實(shí)施。
b填寫(xiě)《事件分析處舊廠(chǎng)商人員、服務(wù)商▼處理人員需填寫(xiě)《事件
理記錄》存檔。報(bào)b系統(tǒng)管理員分析處理報(bào)告》
告應(yīng)包含已經(jīng)采底安全管理員①安全管理員需審核并簽
存檔
工作流程工作要求/標(biāo)準(zhǔn)崗位職責(zé)
取的昉護(hù)措施的署處理結(jié)果
全面情況與其他
任何經(jīng)驗(yàn)教訓(xùn)(比
如用來(lái)預(yù)防相同
或者類(lèi)似事件再
次發(fā)生的進(jìn)一步
防護(hù)措施)
(結(jié)束〕
83.4.6客戶(hù)信息安全管理
>客戶(hù)信息安全管理要求
各系統(tǒng)管理員應(yīng)明確識(shí)別各系統(tǒng)中存儲(chǔ)、傳輸?shù)目蛻?hù)有關(guān)信息,
并具體標(biāo)注需要保護(hù)的客戶(hù)信息類(lèi)型,關(guān)于各有關(guān)系統(tǒng)中的客戶(hù)信
息,未經(jīng)授權(quán)許可不得查詢(xún),更不能用于公司合法運(yùn)營(yíng)之外的其它商
業(yè)用途。
禁止在有關(guān)系統(tǒng)中運(yùn)行與業(yè)務(wù)無(wú)關(guān)的其它程序,特別是可能自動(dòng)
獲取用戶(hù)資料的程序。
按照最小化原則配置賬戶(hù)權(quán)限,保證對(duì)客戶(hù)信息的訪(fǎng)問(wèn)不得超過(guò)
本身工作范圍。關(guān)于訪(fǎng)問(wèn)有關(guān)系統(tǒng)的用戶(hù),能直接獲得客戶(hù)信息的,
務(wù)必通過(guò)授權(quán),未經(jīng)授權(quán)的用戶(hù)不得訪(fǎng)問(wèn)該系統(tǒng)。
對(duì)涉及客戶(hù)信息有關(guān)操作,嚴(yán)格按照《“金庫(kù)模式”實(shí)施指導(dǎo)意
見(jiàn)》要求執(zhí)行,對(duì)業(yè)務(wù)系統(tǒng)涉及客戶(hù)身份資料、位置信息、通話(huà)詳單、
充值記錄等高價(jià)值信息的高風(fēng)險(xiǎn)操作納入金庫(kù)管控。
各系統(tǒng)在信息獲取、處理、存儲(chǔ)、消除各環(huán)節(jié)保護(hù)客戶(hù)信息的完
整性、保密性、可用性,具備但不限于如下功能:
1).客戶(hù)信息存儲(chǔ)時(shí)應(yīng)具備相應(yīng)的安全要求,包含存儲(chǔ)位置、存儲(chǔ)方
式等,關(guān)于重要的客戶(hù)信息,應(yīng)根據(jù)系統(tǒng)實(shí)際情況提供必要的加密手
段。
2).應(yīng)具備完善的權(quán)限管理策略,支持權(quán)限最小化原則、合理授權(quán),
對(duì)不能支持此原則的系統(tǒng),應(yīng)減少掌握該權(quán)限的人員數(shù)量,并加強(qiáng)人
員管理。
3).具備完整的用戶(hù)訪(fǎng)問(wèn)、處理、刪除客戶(hù)信息的操作記錄能力,以
備審計(jì)。新建系統(tǒng)務(wù)必滿(mǎn)足本要求,關(guān)于不支持本要求的已建系統(tǒng),
應(yīng)根據(jù)實(shí)際情況在系統(tǒng)升級(jí)中進(jìn)行改造。
4).在傳輸客戶(hù)信息時(shí),通過(guò)不安全網(wǎng)絡(luò)的(比如INTERNET網(wǎng)),需
要對(duì)傳輸?shù)目蛻?hù)信息提供加密與完整性校驗(yàn)
83.4.7業(yè)務(wù)安全管理
加強(qiáng)業(yè)務(wù)內(nèi)容安全監(jiān)控,加強(qiáng)對(duì)業(yè)務(wù)內(nèi)容源引入、內(nèi)容提供/公
布、內(nèi)容傳播等環(huán)節(jié)的審核與監(jiān)控,并建立與完善內(nèi)容安全事件的應(yīng)
急處理機(jī)制,確保業(yè)務(wù)內(nèi)容提供的健康、合法。
提高業(yè)務(wù)計(jì)費(fèi)安全操縱,加強(qiáng)對(duì)業(yè)務(wù)計(jì)費(fèi)流程的梳理,嚴(yán)防計(jì)費(fèi)
問(wèn)題的出現(xiàn)。針對(duì)WAP、WWW、短信等不一致業(yè)務(wù)訂購(gòu)方式,分別使
用有效手段,防止業(yè)務(wù)計(jì)費(fèi)點(diǎn)被套用;確保建立與完善業(yè)務(wù)信息費(fèi)特
殊監(jiān)控技術(shù)手段,及時(shí)發(fā)現(xiàn)計(jì)費(fèi)安全問(wèn)題;對(duì)代收費(fèi)業(yè)務(wù)應(yīng)進(jìn)行定期
撥測(cè),發(fā)現(xiàn)問(wèn)題及時(shí)處理。
增強(qiáng)業(yè)務(wù)系統(tǒng)外部接口安全防護(hù),高度重視與外部系統(tǒng)有交互接
口的業(yè)務(wù)平臺(tái)的安全風(fēng)險(xiǎn),確保交互協(xié)議設(shè)計(jì)的安全可靠。加強(qiáng)對(duì)外
部交互協(xié)議與接口的撥測(cè),及時(shí)發(fā)現(xiàn)存在的安全問(wèn)題。在業(yè)務(wù)系統(tǒng)建
設(shè)過(guò)程中應(yīng)在業(yè)務(wù)系統(tǒng)與外部平臺(tái)之間規(guī)劃部署防火墻、流量監(jiān)控等
安全管控措施。
完善業(yè)務(wù)使用流程與制度有關(guān)自,加強(qiáng)對(duì)業(yè)務(wù)訂購(gòu)、業(yè)務(wù)認(rèn)證、
業(yè)務(wù)使用、業(yè)務(wù)退訂等各環(huán)節(jié)流程的審核與監(jiān)控,及時(shí)發(fā)現(xiàn)安全問(wèn)題。
對(duì)業(yè)務(wù)訂購(gòu)、變更、退訂要提供準(zhǔn)確的核實(shí)與確認(rèn)機(jī)制,對(duì)業(yè)務(wù)認(rèn)證
要重點(diǎn)關(guān)注敏感認(rèn)證數(shù)據(jù)加密、認(rèn)證算法強(qiáng)度與認(rèn)證失敗次數(shù)操縱
等。
加強(qiáng)對(duì)互聯(lián)網(wǎng)營(yíng)銷(xiāo)渠道的安全監(jiān)控,采取黑白名單、動(dòng)態(tài)碼驗(yàn)證
等技術(shù)手段防止?fàn)I銷(xiāo)渠道惡意盜鏈,建立完善的撥測(cè)機(jī)制,監(jiān)控違規(guī)
情況。針對(duì)第三方營(yíng)銷(xiāo)渠道,禁止層層轉(zhuǎn)包,并定期進(jìn)行營(yíng)銷(xiāo)規(guī)范性
撥測(cè),發(fā)現(xiàn)違規(guī)情況及時(shí)處理。
業(yè)務(wù)平臺(tái)運(yùn)維從系統(tǒng)、人員、第三方管理等方面,加強(qiáng)業(yè)務(wù)平臺(tái)
的運(yùn)維安全管控,防止業(yè)務(wù)運(yùn)維中出現(xiàn)安全隱患。增強(qiáng)業(yè)務(wù)系統(tǒng)自身
的訪(fǎng)問(wèn)操縱,嚴(yán)格限制運(yùn)維人員的帳號(hào)、權(quán)限,確保權(quán)限、角色相符
合;加強(qiáng)對(duì)運(yùn)維人員的安全意識(shí)與技能培訓(xùn),提高安全運(yùn)維能力。
83.4.8安全檢查與保護(hù)作業(yè)
按照規(guī)范要求,定期進(jìn)行信息安全檢查,形成匯報(bào)材料并進(jìn)行內(nèi)
部通報(bào)。檢查應(yīng)包含但不限于下列內(nèi)容,
1).每月進(jìn)行1次檢查生產(chǎn)終端及網(wǎng)絡(luò)接入情況。
2).平均每2個(gè)月完成1次全量的系統(tǒng)漏洞掃描,同時(shí)完成系統(tǒng)帳號(hào)
弱口令安全檢查工作。
3).每月完成1次全量Web漏洞掃描,每半月完成1次重要Web網(wǎng)站
漏洞掃描。
4).針對(duì)割接變更的業(yè)務(wù)系統(tǒng),每月進(jìn)行1檢查安全基線(xiàn)配置情況。
5).每月出具1次安全審計(jì)月報(bào)。
6).每季度定期抽檢要害人員保密協(xié)議、第三方保密協(xié)議、信息安全
承諾書(shū)、要害人員保密協(xié)議簽署備案情況。
7).每季度定期抽檢業(yè)務(wù)系統(tǒng)業(yè)務(wù)流程制定與執(zhí)行、信息公布與審核
等情況。
8).每季度定期抽檢新建系統(tǒng)上線(xiàn)安全驗(yàn)收情況。
9).針對(duì)重大專(zhuān)項(xiàng)安全保障工作,根據(jù)專(zhuān)項(xiàng)工作的具體要求,信息安
全組負(fù)責(zé)制定專(zhuān)項(xiàng)的安全保障工作安排,其中包含:內(nèi)容安全保障、
業(yè)務(wù)安全保障、系統(tǒng)與網(wǎng)絡(luò)安全保障、客戶(hù)信息安全保障、第三方保
障,并組織基地各部門(mén)開(kāi)展各項(xiàng)安全檢查工作。
8.3.5IT運(yùn)維服務(wù)范圍
IT運(yùn)維是IT管理的核心與重點(diǎn)部分,也是內(nèi)容最多、最繁雜的部
分,該階段要緊用于IT部門(mén)內(nèi)部日常運(yùn)營(yíng)管理,涉及的對(duì)象分成兩
大部分,即IT業(yè)務(wù)系統(tǒng)與運(yùn)維人員,可細(xì)分為八個(gè)子系統(tǒng):
>設(shè)備管理:
對(duì)網(wǎng)絡(luò)設(shè)備、主機(jī)、存儲(chǔ)、操作系統(tǒng)運(yùn)行狀況進(jìn)行監(jiān)控
>應(yīng)用/服務(wù)管理
對(duì)各類(lèi)應(yīng)用支持軟件如數(shù)據(jù)庫(kù)、中間件、群件與各類(lèi)通用或者特定服
務(wù)的監(jiān)控管理,如郵件系統(tǒng)、DNS、Web等的監(jiān)控與管理
>數(shù)據(jù)/存儲(chǔ)/容災(zāi)管理
對(duì)系統(tǒng)與業(yè)務(wù)數(shù)據(jù)進(jìn)行統(tǒng)一存儲(chǔ)、備份與恢復(fù)
>業(yè)務(wù)管理
對(duì)企業(yè)自身核心業(yè)務(wù)系統(tǒng)運(yùn)行情況的監(jiān)控與管理
>目錄/內(nèi)容管理
要緊關(guān)于企業(yè)需要統(tǒng)一公布或者因人定制的內(nèi)容管理與對(duì)公共信息
的管理
>資產(chǎn)管理
管理企業(yè)中各IT系統(tǒng)的資源資產(chǎn)情況,這些資源資產(chǎn)能夠是物理存
在的,也能夠是邏輯存在的,并能夠與企業(yè)的財(cái)務(wù)部門(mén)進(jìn)行數(shù)據(jù)交互
>信息安全管理
目前信息安全管理要緊根據(jù)的國(guó)際標(biāo)準(zhǔn)是ISO17799,該標(biāo)準(zhǔn)涵蓋了
信息安全管理的十大操縱方面,36個(gè)操縱目標(biāo)與127種操縱方式,
如企業(yè)安全組織方式、資產(chǎn)分類(lèi)與操縱、人員安全、物理與環(huán)境安全、
通信與運(yùn)營(yíng)安全、訪(fǎng)問(wèn)操縱、業(yè)務(wù)連續(xù)性管理等
>日常工作管理
要緊用于規(guī)范與明確運(yùn)維人員的崗位職責(zé)與工作安排、提供績(jī)效考核
量化根據(jù)、提供解決經(jīng)驗(yàn)與知識(shí)的積存與共享手段
8.3.6IT運(yùn)維與信息安全的關(guān)系
信息安全是IT運(yùn)維的重要構(gòu)成模塊,關(guān)于某些行業(yè)是關(guān)鍵模塊
>IT運(yùn)維旨在謀求安全性與方便性
>信息安全保障著價(jià)值
>信息安全正在制造價(jià)值
信息安全與IT運(yùn)維共有一個(gè)衡量標(biāo)尺:組織業(yè)務(wù)目標(biāo)
>業(yè)務(wù)需求驅(qū)動(dòng)信息安全與IT運(yùn)維需求
>信息安全與IT運(yùn)維方案要習(xí)慣業(yè)務(wù)流程
>信息安全與IT運(yùn)維方案要支撐業(yè)務(wù)的可持續(xù)進(jìn)展
>業(yè)務(wù)目標(biāo)的調(diào)整促使安全與IT運(yùn)維的調(diào)整
>投資與企業(yè)戰(zhàn)略、風(fēng)險(xiǎn)狀況密切有關(guān)
信息安全貫穿了IT運(yùn)維整個(gè)生命周期
>信息安全與IT運(yùn)維都是一個(gè)過(guò)程,而不是一次事件
>每個(gè)IT運(yùn)維流程都影響著安全的一個(gè)或者者多個(gè)目標(biāo)(C.I.A)
>失去信息安全的IT運(yùn)維是失敗的運(yùn)維
>信息安全的成熟度模型與IT運(yùn)維的標(biāo)桿管理是吻合的
IT運(yùn)維與信息安全的融合
>信息安全公司試水運(yùn)維,安全產(chǎn)品強(qiáng)化管理、監(jiān)控功能,支持IT
運(yùn)維
>運(yùn)維支持類(lèi)產(chǎn)品引入安全概念、集成安全技術(shù)
>信息安全融入IT運(yùn)維流程中
>有關(guān)標(biāo)準(zhǔn)的認(rèn)證工作能夠同時(shí)進(jìn)行(IS020000/270001)
IT運(yùn)維的趨勢(shì)彰示著安全的未來(lái)
>IT運(yùn)維的標(biāo)準(zhǔn)化符合安全的“縱深防御”的理念
>IT運(yùn)維的流程化提高了安全的可管理性,為改進(jìn)安全工作提供條
件
>IT運(yùn)維的自動(dòng)化減少了人為失誤,降低了安全的成本
>
8.3.7云計(jì)算信息安全
云計(jì)算是一種基于Internet的新興應(yīng)用計(jì)算機(jī)技術(shù),在信息行業(yè)
的進(jìn)展中占據(jù)著重要的位置,它為互聯(lián)網(wǎng)用戶(hù)提供了安全可靠地服務(wù)
與計(jì)算能力。
其信息安全問(wèn)題不僅僅是云計(jì)算所要解決的首要問(wèn)題,也是決定云
計(jì)算的進(jìn)展前景的關(guān)鍵性因素。
云計(jì)算的特征
云計(jì)算是在分布式計(jì)算、網(wǎng)格計(jì)算、并行計(jì)算等進(jìn)展的基礎(chǔ)上提
出的一種計(jì)算模型,它面對(duì)的是超大規(guī)模的分布式環(huán)境,核心是提供
數(shù)據(jù)存儲(chǔ)與網(wǎng)絡(luò)服務(wù)。
它具有如下一些特點(diǎn):
>較高的可靠性
云計(jì)算使用了計(jì)算節(jié)點(diǎn)同構(gòu)可互換、數(shù)據(jù)多副本容錯(cuò)等分支,因
此與本地計(jì)算機(jī)相比,其可靠性更高。
>大規(guī)模性
由具備一定規(guī)模的多個(gè)結(jié)點(diǎn)構(gòu)成,系統(tǒng)規(guī)模能夠無(wú)限大。
>高度的可擴(kuò)展性
可用即插即用的方式方便、快速地增加與減少資源,可擴(kuò)展性與
彈性比較高。
>資源共享性
提供一種或者多種形式的計(jì)算或者存儲(chǔ)能力資源池,如物理服務(wù)
器,虛擬機(jī),事物與文件處理能力或者任務(wù)進(jìn)程。
>動(dòng)態(tài)分配
實(shí)現(xiàn)資源的自動(dòng)分配管理,包含資源即時(shí)監(jiān)控與自動(dòng)調(diào)度等,并
能夠提供使用量監(jiān)控與管理。
>跨地域
能夠?qū)⒎植加诙鄠€(gè)物理地點(diǎn)的資源進(jìn)行整合,提供統(tǒng)一的資源共
享,并能在各物理地點(diǎn)間實(shí)現(xiàn)負(fù)載均衡。
另外,由于云計(jì)算具有低廉的成本及廣闊的應(yīng)用空間,不斷吸引
著電信運(yùn)營(yíng)商與制造商的關(guān)注。如中國(guó)三大電信運(yùn)營(yíng)商紛紛開(kāi)展了云
計(jì)算的研究與試驗(yàn)工作,構(gòu)建中國(guó)IT支撐云、業(yè)務(wù)云、公眾服務(wù)云,
為社會(huì)提供基于云計(jì)算的IT服務(wù)。
然而,在云計(jì)算應(yīng)用進(jìn)展中面臨著諸多挑戰(zhàn),如標(biāo)準(zhǔn)化問(wèn)題、網(wǎng)
絡(luò)帶寬問(wèn)題、安全風(fēng)險(xiǎn)問(wèn)題,其中安全問(wèn)題被認(rèn)為是最大的挑戰(zhàn)之一,
關(guān)于云計(jì)算的商業(yè)模式能否成功起著至關(guān)重要的影響。云計(jì)算安全出
了傳統(tǒng)IT架構(gòu)中的信息安全風(fēng)險(xiǎn)外,還包含虛擬化、多租戶(hù)技術(shù)帶
來(lái)的新的業(yè)務(wù)風(fēng)險(xiǎn),導(dǎo)致信息安全風(fēng)險(xiǎn)復(fù)雜度升高。
83.7.2云計(jì)算九大安全威脅
CSA(CloudSecurityAlliance,云計(jì)算安全聯(lián)盟)列出了云計(jì)算
領(lǐng)域的9個(gè)安全威脅
>1.數(shù)據(jù)泄露
為了說(shuō)明數(shù)據(jù)泄露對(duì)企業(yè)的危害程度,CSA在報(bào)告中提到了一篇
研究文章,該文章描述了黑客如何利用邊信道(Side-Channel)時(shí)間信
息,通過(guò)侵入一臺(tái)虛擬機(jī)來(lái)獲取同一服務(wù)器上的其他虛擬機(jī)所使用的
私有密鑰。只是,事實(shí)上不懷好意的黑客未必需要如此煞費(fèi)苦心,就
能確保這種攻擊得逞。要是多租戶(hù)云服務(wù)數(shù)據(jù)庫(kù)設(shè)計(jì)不當(dāng),哪怕某一
個(gè)用戶(hù)的應(yīng)用程序只存在一個(gè)漏洞,都能夠讓攻擊者獲取這個(gè)用戶(hù)的
數(shù)據(jù),而且還能獲取其他用戶(hù)的數(shù)據(jù)。
要應(yīng)對(duì)數(shù)據(jù)丟失與數(shù)據(jù)泄露方面的威脅,難就難在其有可能造成
“拆東墻補(bǔ)西墻”般的效果。CSA報(bào)告認(rèn)為:“你落實(shí)到位的措施可
能能夠緩解一種威脅,但是會(huì)加大遭遇另一種威脅的風(fēng)險(xiǎn)?!庇脩?hù)能
夠?qū)?shù)據(jù)進(jìn)行加密,以減小泄露的風(fēng)險(xiǎn),只是一旦用戶(hù)丟失了加密密
鑰,就再也無(wú)法查看數(shù)據(jù)了。反過(guò)來(lái)說(shuō),假如用戶(hù)決定對(duì)數(shù)據(jù)進(jìn)行異
地備份以減小數(shù)據(jù)丟失風(fēng)險(xiǎn),卻就又加大了數(shù)據(jù)泄露的幾率。
>2.數(shù)據(jù)丟失
CSA認(rèn)為,云計(jì)算環(huán)境的第二大威脅是數(shù)據(jù)丟失。用戶(hù)有可能會(huì)
眼睜睜地看著那些寶貴數(shù)據(jù)消失得無(wú)影無(wú)蹤,但是卻對(duì)此毫無(wú)辦法。
不懷好意的黑客會(huì)刪除攻擊對(duì)象的數(shù)據(jù)。粗心大意的服務(wù)提供商或者
者災(zāi)難(如大火、洪水或者地震)也可能導(dǎo)致用戶(hù)的數(shù)據(jù)丟失。讓情況
更為嚴(yán)峻的是,要是用戶(hù)丟失了加密密鑰,那么對(duì)數(shù)據(jù)進(jìn)行加密的行
為反而會(huì)給用戶(hù)帶來(lái)煩惱。
報(bào)告特別指出,數(shù)據(jù)丟失帶來(lái)的問(wèn)題不僅僅可能影響企業(yè)與客戶(hù)
之間的關(guān)系。按照法規(guī),企業(yè)務(wù)必存儲(chǔ)某些數(shù)據(jù)存檔以備核查,然而
這些數(shù)據(jù)一旦丟失,企業(yè)由此有可能陷入逆境,遭到政府的處罰。
>3.數(shù)據(jù)劫持
第三大云計(jì)算安全風(fēng)險(xiǎn)是賬戶(hù)或者服務(wù)流量被劫持。CSA認(rèn)為,
云計(jì)算在這方面增添了一個(gè)新的威脅。假如黑客獲取了企業(yè)的登錄資
料,其就有可能竊聽(tīng)有關(guān)活動(dòng)與交易,并操縱數(shù)據(jù)、返回虛假信息,
將企業(yè)客戶(hù)引到非法網(wǎng)站。報(bào)告表示:“你的賬戶(hù)或者服務(wù)實(shí)例可能
成為攻擊者新的大本營(yíng)。他們繼而會(huì)利用你的良好信譽(yù),對(duì)外發(fā)動(dòng)攻
擊?!?/p>
要抵御這種威脅,關(guān)鍵在于保護(hù)好登錄資料,以免被偷竊。CSA
認(rèn)為:“企業(yè)應(yīng)考慮禁止用戶(hù)與服務(wù)商之間共享賬戶(hù)登錄資料。企業(yè)
應(yīng)該盡量使用安全性高的雙因子驗(yàn)證技術(shù)。”
>4.不安全的接口
第四大安全威脅是不安全的接口(API)。IT管理員們會(huì)利用API
對(duì)云服務(wù)進(jìn)行配置、管理、協(xié)調(diào)與監(jiān)控。API對(duì)通常云服務(wù)的安全性
與可用性來(lái)說(shuō)極為重要。企業(yè)與第三方因而經(jīng)常在這些接口的基礎(chǔ)上
進(jìn)行開(kāi)發(fā),并提供附加服務(wù)。CSA在報(bào)告中表示:“這為接口管理增
加了復(fù)雜度。由于這種做法會(huì)要求企業(yè)將登錄資料交給第三方,以便
相互聯(lián)系,因此其也加大了風(fēng)險(xiǎn)?!?/p>
CSA在此給出的建議是,企業(yè)要明白使用、管理、協(xié)調(diào)與監(jiān)控云
服務(wù)會(huì)在安全方面帶來(lái)什么影響。安全性差的API會(huì)讓企業(yè)面臨涉及
機(jī)密性、完整性、可用性與問(wèn)責(zé)性的安全問(wèn)題。
>5.拒絕服務(wù)攻擊
分布式拒絕服務(wù)(DDoS)被列為云計(jì)算面臨的第五大安全威脅。
DDoS一直都是互聯(lián)網(wǎng)的一大威脅。而在云計(jì)算時(shí)代,許多企業(yè)會(huì)需
要一項(xiàng)或者多項(xiàng)服務(wù)保持7義24小時(shí)的可用性,在這種情況下這個(gè)威
脅顯得尤為嚴(yán)重。DDoS引起的服務(wù)停用會(huì)讓服務(wù)提供商失去客戶(hù),
還會(huì)給按照使用時(shí)間與磁盤(pán)空間為云服務(wù)付費(fèi)的用戶(hù)造成慘重缺失。
盡管攻擊者可能無(wú)法完全摧垮服務(wù),但是“還是可能讓計(jì)算資源消耗
大量的處理時(shí)間,以至于對(duì)提供商來(lái)說(shuō)運(yùn)行成本大大提高,只好被迫
自行關(guān)掉服務(wù)?!?/p>
>6.不懷好意的“臨時(shí)工”
第六大威脅是不懷好意的內(nèi)部人員,這些人可能是在職或者離任
的員工、合同工或者者業(yè)務(wù)合作伙伴。他們會(huì)不懷好意地訪(fǎng)問(wèn)網(wǎng)絡(luò)、
系統(tǒng)或者數(shù)據(jù)。在云服務(wù)設(shè)計(jì)不當(dāng)?shù)膱?chǎng)景下,不懷好意的內(nèi)部人員可
能會(huì)造成較大的破壞。從基礎(chǔ)設(shè)施即服務(wù)(laaS)、平臺(tái)即服務(wù)(PaaS)
到軟件即服務(wù)(SaaS),不懷好意的內(nèi)部人員擁有比外部人員更高的訪(fǎng)
問(wèn)級(jí)別,因而得以接觸到重要的系統(tǒng),最終訪(fǎng)問(wèn)數(shù)據(jù)。在云服務(wù)提供
商完全對(duì)數(shù)據(jù)安全負(fù)責(zé)的場(chǎng)合下,權(quán)限操縱在保證數(shù)據(jù)安全方面有著
很大作用。CSA方面認(rèn)為:“就算云計(jì)算服務(wù)商實(shí)施了加密技術(shù),假
如密鑰沒(méi)有交由客戶(hù)保管,那么系統(tǒng)仍容易遭到不懷好意的內(nèi)部人員
攻擊?!?/p>
>7.濫用云服務(wù)
第七大安全威脅是云服務(wù)濫用,比如壞人利用云服務(wù)破解普通計(jì)
算機(jī)很難破解的加密密鑰。惡意黑客利用云服務(wù)器發(fā)動(dòng)分布式拒絕服
務(wù)攻擊、傳播惡意軟件或者共享盜版軟件。這其中面臨的挑戰(zhàn)是,云
服務(wù)提供商需要確定什么操作是服務(wù)濫用,同時(shí)確定識(shí)別服務(wù)濫用的
最佳流程與方法。
>8.貿(mào)然行事
第八大云計(jì)算安全威脅是調(diào)查不夠充分,也就是說(shuō),企業(yè)還沒(méi)有
充分熟悉云計(jì)算服務(wù)商的系統(tǒng)環(huán)境及有關(guān)風(fēng)險(xiǎn),就貿(mào)然使用云服務(wù)。
因此,企業(yè)進(jìn)入到云端需要與服務(wù)提供商簽訂合同,明確責(zé)任與透明
度方面的問(wèn)題。此外,假如公司的開(kāi)發(fā)團(tuán)隊(duì)對(duì)云技術(shù)不夠熟悉,就把
應(yīng)用程序貿(mào)然放到云端,可能會(huì)由此出現(xiàn)運(yùn)營(yíng)與架構(gòu)方面的問(wèn)題。
>9.共享隔離問(wèn)題
CSA將共享技術(shù)的安全漏洞列為云計(jì)算所面臨的第九大安全威脅。
云服務(wù)提供商經(jīng)常共享基礎(chǔ)設(shè)施、平臺(tái)與應(yīng)用程序,并以一種靈活擴(kuò)
展的方式來(lái)交付服務(wù)。CSA在報(bào)告中表示:“共享技術(shù)的安全漏洞很
有可能存在于所有云計(jì)算的交付模式中,不管構(gòu)成數(shù)據(jù)中心基礎(chǔ)設(shè)施
的底層部件(如處理器、內(nèi)存與GPU等)是不是為多租戶(hù)架構(gòu)(laaS).
可重新部署的平臺(tái)(PaaS)或者多用戶(hù)應(yīng)用程序(SaaS)提供了隔離特
性?!?/p>
假如極其重要的數(shù)據(jù)中心構(gòu)成部分,比如虛擬機(jī)管理程序、共享
平臺(tái)組件或者者應(yīng)用程序受到攻擊,那么由此可能導(dǎo)致整個(gè)環(huán)境遭受
到損害。CSA建議使用更深入的整體防御策略,通過(guò)涵蓋計(jì)算、存儲(chǔ)、
網(wǎng)絡(luò)、應(yīng)用程序、用戶(hù)安全執(zhí)行與監(jiān)控等多個(gè)層面的解決方案,來(lái)應(yīng)
對(duì)相應(yīng)的安全挑戰(zhàn)。
8.3.73云計(jì)算信息安全風(fēng)險(xiǎn)
盡管很多研究機(jī)構(gòu)認(rèn)為云計(jì)算提供了最可靠、最安全的數(shù)據(jù)存儲(chǔ)
中心,但安全問(wèn)題是云計(jì)算存在的要緊問(wèn)題之一。盡管每一家云計(jì)算
方案提供商都強(qiáng)調(diào)使用加密技術(shù)(如SSL)來(lái)保護(hù)用戶(hù)數(shù)據(jù),但即使數(shù)
據(jù)使用SSL技術(shù)進(jìn)行加密,也僅僅是指數(shù)據(jù)在網(wǎng)絡(luò)上加密傳輸?shù)模瑪?shù)
據(jù)在處理與存儲(chǔ)時(shí)的保護(hù)的安全問(wèn)題仍然沒(méi)有解決。
要緊存在下列安全風(fēng)險(xiǎn):
>由于網(wǎng)絡(luò)邊界模糊帶來(lái)的安全風(fēng)險(xiǎn)
在傳統(tǒng)的網(wǎng)絡(luò)邊界防護(hù)中,通常都是按照網(wǎng)絡(luò)中資源重要程度的
不一致進(jìn)行區(qū)域劃分,各個(gè)區(qū)域之間邊界明確,然后再在不一致區(qū)域
根據(jù)安全需求不一致采取相應(yīng)的邊界防護(hù)措施。
但在云計(jì)算環(huán)境下,由于大量運(yùn)用虛擬化技術(shù),資源池化技術(shù)導(dǎo)
致云計(jì)算環(huán)境內(nèi)服務(wù)器、存儲(chǔ)設(shè)備與網(wǎng)絡(luò)設(shè)備等硬件基礎(chǔ)設(shè)施被高度
整合,多個(gè)系統(tǒng)同時(shí)運(yùn)行在同一個(gè)物理設(shè)備上,傳統(tǒng)的網(wǎng)絡(luò)邊界正在
被打破,傳統(tǒng)意義上網(wǎng)絡(luò)邊界防護(hù)手段也需要調(diào)整以習(xí)慣新的技術(shù)變
革。
>數(shù)據(jù)安全面臨的風(fēng)險(xiǎn)
1).信息遠(yuǎn)程傳輸面臨的安全風(fēng)險(xiǎn)
在云計(jì)算環(huán)境下,所有的數(shù)據(jù)處理、存儲(chǔ)都是在云端完成的,用
戶(hù)一端只具有較少的計(jì)算處理能力。這就意味著用戶(hù)的原始數(shù)據(jù)、發(fā)
送的處理請(qǐng)求、用戶(hù)端展示的內(nèi)容等數(shù)據(jù)都需要通過(guò)網(wǎng)絡(luò)進(jìn)行傳輸,
云計(jì)算環(huán)境中將嚴(yán)重依靠網(wǎng)絡(luò)。在開(kāi)放的互聯(lián)網(wǎng)中如何保證云端與用
戶(hù)端之間數(shù)據(jù)傳輸?shù)臋C(jī)密性、完整性是需要解決的問(wèn)題。
2).信息集中存儲(chǔ)面臨的安全風(fēng)險(xiǎn)
假如用戶(hù)一旦遷移到云環(huán)境中后,用戶(hù)所有的數(shù)據(jù)都將在云端,
云服務(wù)商以何種技術(shù)保證用戶(hù)的數(shù)據(jù)在云端得到了妥善儲(chǔ)存而沒(méi)有
被無(wú)意或者惡意的泄露出去,用戶(hù)如何能保證自身存儲(chǔ)的數(shù)據(jù)都是合
法的、通過(guò)授權(quán)的用戶(hù)所訪(fǎng)問(wèn)而沒(méi)有被競(jìng)爭(zhēng)對(duì)手窺探,云計(jì)算環(huán)境下
的身份鑒別、認(rèn)證管理與訪(fǎng)問(wèn)操縱等安全機(jī)制是否符合用戶(hù)的需求,
這些都已經(jīng)成為云計(jì)算環(huán)境下迫切需要解決的問(wèn)題。
>云服務(wù)器面臨的安全風(fēng)險(xiǎn)
在云計(jì)算環(huán)境中,由于數(shù)據(jù)與資源的大集中導(dǎo)致云服務(wù)器需要承
擔(dān)比傳統(tǒng)網(wǎng)絡(luò)架構(gòu)的服務(wù)器更加繁重的任務(wù)。云計(jì)算環(huán)境對(duì)外提供的
應(yīng)用服務(wù)、用戶(hù)提出的數(shù)據(jù)處理需求等等都需要由云服務(wù)器來(lái)完成。
但同時(shí)云環(huán)境下開(kāi)放的網(wǎng)絡(luò)環(huán)境、多用戶(hù)的應(yīng)用場(chǎng)景給云服務(wù)器
的安全帶來(lái)更多的隱患。
>云計(jì)算環(huán)境下的信息安全策略
1),邊界安全
為了習(xí)慣由于網(wǎng)絡(luò)邊界模糊帶來(lái)的安全需求,大量的邊界防護(hù)
設(shè)備,如防火墻、入侵檢測(cè)等系統(tǒng)也進(jìn)行了相應(yīng)的改造,提供虛擬化
環(huán)境下的安全防護(hù)能力以習(xí)慣新的安全需求。
以防火墻系統(tǒng)為例:
在云計(jì)算環(huán)境下的防火墻普遍使用虛擬防火墻技術(shù),將一臺(tái)物理
的防火墻基于虛擬設(shè)備資源進(jìn)行劃分,每個(gè)虛擬后的防火墻不但具備
獨(dú)立的管理員操作權(quán)限,能隨時(shí)監(jiān)控與調(diào)整策略的配置情況,同時(shí)多
個(gè)虛擬防火墻的管理員也支持并行操作。物理防火墻能儲(chǔ)存每個(gè)虛擬
防火墻的配置與運(yùn)行日志。通過(guò)虛擬化之后的防火墻能像普通的物理
防火墻一樣,由不一致的業(yè)務(wù)系統(tǒng)使用,由各自業(yè)務(wù)系統(tǒng)自主管理與
配置各自的虛擬防火墻,使用不一致的安全策略,實(shí)現(xiàn)各業(yè)務(wù)系統(tǒng)之
間的安全隔離。虛擬化之后的安全設(shè)備也與網(wǎng)絡(luò)設(shè)條,服務(wù)器等一樣
實(shí)現(xiàn)的資源的池化。從安全的角度出發(fā),不一致的虛擬機(jī)也應(yīng)該像物
理服務(wù)器一樣劃分到不一致的安全域,采取不一致的邊界隔離。
關(guān)于虛擬機(jī)之間邊界防護(hù)的技術(shù)思路有兩種I,一種是虛擬化廠(chǎng)商
為代表,在利用虛擬化的邊界防護(hù)設(shè)備的基礎(chǔ)上,與虛擬化管理功能
進(jìn)行整合,通過(guò)內(nèi)置的端口檢測(cè)虛擬機(jī)之間的數(shù)據(jù)流量。這種方式與
交換設(shè)備無(wú)關(guān),但消耗資源多,不能實(shí)施靈活的安全策略。另一種劃
分思路是以網(wǎng)絡(luò)設(shè)備廠(chǎng)商為代表,由網(wǎng)絡(luò)設(shè)備對(duì)虛擬機(jī)進(jìn)行標(biāo)識(shí)并將
其流量牽引到物理交換機(jī)中實(shí)現(xiàn)流量監(jiān)測(cè),具體實(shí)現(xiàn)方法是使用邊緣
虛擬橋EVB協(xié)議將內(nèi)部的不一致虛擬機(jī)之間網(wǎng)絡(luò)流量全部交與服務(wù)
器相連的物理交換機(jī)進(jìn)行處理。在這種工作模式下,交換設(shè)備與虛擬
化管理層緊密結(jié)合,能實(shí)施靈活的虛擬機(jī)流量監(jiān)控策略,同時(shí)也使得
安全設(shè)備的部署變得更加簡(jiǎn)單。
2).數(shù)據(jù)傳輸安全
在云計(jì)算環(huán)境中的數(shù)據(jù)傳輸包含兩種類(lèi)型,一種是用戶(hù)與云之間
跨越互聯(lián)網(wǎng)的遠(yuǎn)程數(shù)據(jù)傳輸,另一種是在云內(nèi)部,不一致虛擬機(jī)之間
數(shù)據(jù)的傳輸。為了保證云中數(shù)據(jù)傳輸?shù)陌踩?,需要在信息的傳輸過(guò)程
中實(shí)施端到端的傳輸加密,具體的技術(shù)手段能夠使用協(xié)議安全套接層
或者傳輸層安全協(xié)議(SSL/TLS)或者IPSec,在云終端與云服務(wù)器之
間、云應(yīng)用服務(wù)器之間基于SSL協(xié)議實(shí)現(xiàn)數(shù)據(jù)傳輸加密。
在某些安全級(jí)別要求高的應(yīng)用場(chǎng)景,還應(yīng)該盡可能地使用同態(tài)加
密機(jī)制以提高用戶(hù)終端通信的安全。同態(tài)加密是指云計(jì)算平臺(tái)能夠在
不對(duì)用戶(hù)數(shù)據(jù)進(jìn)行解密的情況下,直接對(duì)用戶(hù)的密文數(shù)據(jù)進(jìn)行處理,
并返回正確的密文結(jié)果。通過(guò)同態(tài)加密技術(shù)能進(jìn)一步提高云計(jì)算環(huán)境
中用戶(hù)數(shù)據(jù)傳輸?shù)陌踩煽俊?/p>
3).數(shù)據(jù)存儲(chǔ)安全
關(guān)于云計(jì)算中的數(shù)據(jù)安全存儲(chǔ)安全的一個(gè)最有效的解決方案就
是對(duì)數(shù)據(jù)采取加密的方式。在云環(huán)境下的加密方式能夠分為兩種:一
是使用對(duì)象存儲(chǔ)加密的方式;一是使用卷標(biāo)存儲(chǔ)加密的方式。
對(duì)象存儲(chǔ)時(shí)云計(jì)算環(huán)境中的一個(gè)文件/對(duì)象庫(kù),能夠懂得為文件
服務(wù)器或者硬盤(pán)驅(qū)動(dòng)器。為了實(shí)現(xiàn)數(shù)據(jù)的存儲(chǔ)加密,能夠?qū)?duì)象存儲(chǔ)
系統(tǒng)配置為加密狀態(tài),即系統(tǒng)默認(rèn)對(duì)所有數(shù)據(jù)進(jìn)行加密。但若該對(duì)象
存儲(chǔ)是一個(gè)共享資源,即多個(gè)用戶(hù)共享這個(gè)對(duì)象存儲(chǔ)系統(tǒng)時(shí),則除了
將對(duì)象存儲(chǔ)設(shè)置為加密狀態(tài)外,單個(gè)用戶(hù)還需要使用“虛擬私有存儲(chǔ)”
的技術(shù)進(jìn)一步提高個(gè)人私有數(shù)據(jù)存儲(chǔ)的安全?!疤摂M私有存儲(chǔ)”是由
用戶(hù)先對(duì)數(shù)據(jù)進(jìn)行加密處理后,再傳到云環(huán)境中,數(shù)據(jù)加密的密鑰由
用戶(hù)自己掌握,云計(jì)算環(huán)境中的其他用戶(hù)即便是管理者都無(wú)權(quán)擁有這
個(gè)密鑰,這樣能夠保證用戶(hù)私有數(shù)據(jù)存儲(chǔ)的安全。
另一種數(shù)據(jù)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025標(biāo)準(zhǔn)的攝影作品使用許可合同
- 二零二五年度凈水器綠色環(huán)保認(rèn)證采購(gòu)合同
- 2025年度文化產(chǎn)業(yè)分紅合作協(xié)議范本(含IP授權(quán))3篇
- 2025年度公司設(shè)立前股東合作協(xié)議書(shū)(含知識(shí)產(chǎn)權(quán)保護(hù))3篇
- 2025年度公司股東間應(yīng)急事件處理合作協(xié)議書(shū)3篇
- 2025年度農(nóng)產(chǎn)品電商平臺(tái)農(nóng)產(chǎn)品物流配送優(yōu)化合同版3篇
- 2025年度農(nóng)機(jī)租賃與農(nóng)業(yè)科研合作開(kāi)發(fā)合同3篇
- 二零二五年度農(nóng)村宅基地租賃及土地流轉(zhuǎn)服務(wù)協(xié)議
- 2025年度農(nóng)產(chǎn)品深加工項(xiàng)目原料供應(yīng)合同版3篇
- 二零二五年度婚慶服務(wù)市場(chǎng)區(qū)域保護(hù)競(jìng)業(yè)禁止合同2篇
- 貼磚勞務(wù)合同
- 三年級(jí)語(yǔ)文學(xué)情全面分析
- 評(píng)審專(zhuān)家個(gè)人評(píng)審意見(jiàn)表
- 【語(yǔ)文】江蘇省蘇州市實(shí)驗(yàn)小學(xué)小學(xué)三年級(jí)上冊(cè)期末試題(含答案)
- 過(guò)敏性休克搶救步驟流程圖
- 【大二英語(yǔ)】【中國(guó)文化概況】中國(guó)文化概況期末資料
- 醫(yī)療器械經(jīng)營(yíng)質(zhì)量管理制度匯編
- 中國(guó)八大植被區(qū)域劃分
- 廠(chǎng)內(nèi)機(jī)動(dòng)叉車(chē)日常檢查記錄表
- 各類(lèi)儀器儀表校驗(yàn)記錄表18篇
- 自動(dòng)生產(chǎn)排程 SMT 多線(xiàn)體 版
評(píng)論
0/150
提交評(píng)論