<dfn id="w48us"></dfn><ul id="w48us"></ul>
  • <ul id="w48us"></ul>
  • <del id="w48us"></del>
    <ul id="w48us"></ul>
  • 信息安全風險管理理論

    時間:2024-09-02 10:16:08 信息安全畢業論文 我要投稿
    • 相關推薦

    信息安全風險管理理論

    摘要:

        隨著寬帶網絡和用戶規模的不斷增長,用戶對寬帶接入業務的高可用性要求不斷增強,對電信運營商在IP城域、接入網絡和支撐系統提出了更高的安全性要求。本文從信息安全管理的理念、方法學和相關技術入手,結合電信IP城域網,提出電信IP城域網安全管理、風險評估和加固的實踐方法建議。

        關鍵字(Keywords):

        安全管理、風險、弱點、評估、城域網、IP、AAA、DNS

        1 信息安全管理概述

        普遍意義上,對信息安全的定義是“保護信息系統和信息,防止其因為偶然或惡意侵犯而導致信息的破壞、更改和泄漏,保證信息系統能夠連續、可*、正常的運行”。所以說信息安全應該理解為一個動態的管理過程,通過一系列的安全管理活動來保證信息和信息系統的安全需求得到持續滿足。這些安全需求包括“保密性”、“完整性”、“可用性”、“防抵賴性”、“可追溯性”和“真實性”等。

        信息安全管理的本質,可以看作是動態地對信息安全風險的管理,即要實現對信息和信息系統的風險進行有效管理和控制。標準ISO15408-1(信息安全風險管理和評估規則),給出了一個非常經典的信息安全風險管理模型,如下圖一所示:

     

           圖一 信息安全風險管理模型

        既然信息安全是一個管理過程,則對PDCA模型有適用性,結合信息安全管理相關標準BS7799(ISO17799),信息安全管理過程就是PLAN-DO-CHECK-ACT(計劃-實施與部署-監控與評估-維護和改進)的循環過程。

     

     

        圖二 信息安全體系的“PDCA”管理模型

        2 建立信息安全管理體系的主要步驟

        如圖二所示,在PLAN階段,就需要遵照BS7799等相關標準、結合企業信息系統實際情況,建設適合于自身的ISMS信息安全管理體系,ISMS的構建包含以下主要步驟:

        (1) 確定ISMS的范疇和安全邊界

        (2) 在范疇內定義信息安全策略、方針和指南

        (3) 對范疇內的相關信息和信息系統進行風險評估

        a) Planning(規劃)

        b) Information Gathering(信息搜集)

        c) Risk Analysis(風險分析)

        u Assets Identification & valuation(資產鑒別與資產評估)

        u Threat Analysis(威脅分析)

        u Vulnerability Analysis(弱點分析)

        u 資產/威脅/弱點的映射表

        u Impact & Likelihood Assessment(影響和可能性評估)

        u Risk Result Analysis(風險結果分析)

        d) Identifying & Selecting Safeguards(鑒別和選擇防護措施)

        e) Monitoring & Implementation(監控和實施)

        f) Effect estimation(效果檢查與評估)

        (4) 實施和運營初步的ISMS體系

        (5) 對ISMS運營的過程和效果進行監控

        (6) 在運營中對ISMS進行不斷優化

        3 IP寬帶網絡安全風險管理主要實踐步驟

        目前,寬帶IP網絡所接入的客戶對網絡可用性和自身信息系統的安全性需求越來越高,且IP寬帶網絡及客戶所處的信息安全環境和所面臨的主要安全威脅又在不斷變化。IP寬帶網絡的運營者意識到有必要對IP寬帶網絡進行系統的安全管理,以使得能夠動態的了解、管理和控制各種可能存在的安全風險。

        由于網絡運營者目前對于信息安全管理還缺乏相應的管理經驗和人才隊伍,所以一般采用信息安全咨詢外包的方式來建立IP寬帶網絡的信息安全管理體系。此類咨詢項目一般按照以下幾個階段,進行項目實踐:

        3.1 項目準備階段。

        a) 主要搜集和分析與項目相關的背景信息;

        b) 和客戶溝通并明確項目范圍、目標與藍圖;

        c) 建議并明確項目成員組成和分工;

      d) 對項目約束條件和風險進行聲明;

        e) 對客戶領導和項目成員進行意識、知識或工具培訓;

        f) 匯報項目進度計劃并獲得客戶領導批準等。

        3.2 項目執行階段。

        a) 在項目范圍內進行安全域劃分;

        b) 分安全域進行資料搜集和訪談,包括用戶規模、用戶分布、網絡結構、路由協議與策略、認證協議與策略、DNS服務策略、相關主機和數據庫配置信息、機房和環境安全條件、已有的安全防護措施、曾經發生過的安全事件信息等;

        c) 在各個安全域進行資產鑒別、價值分析、威脅分析、弱點分析、可能性分析和影響分析,形成資產表、威脅評估表、風險評估表和風險關系映射表;

    主站蜘蛛池模板: 无码日韩精品一区二区人妻| 久草欧美精品在线观看| 国产精品久久自在自线观看| 欧美精品亚洲精品日韩1818| 无码精品前田一区二区| 亚洲国产综合91精品麻豆 | 野狼精品社区| 成人精品一区二区久久久| 精品亚洲国产成AV人片传媒| 久久99精品国产麻豆蜜芽| 精品999久久久久久中文字幕 | 中国精品18videosex性中国| 国产AV国片精品一区二区| 久久er国产精品免费观看8| 四虎国产精品永久一区| 国产乱码精品一品二品| 一区二区日韩国产精品| 国产精品免费久久| 国内精品91最新在线观看| 乱色精品无码一区二区国产盗| 久久精品国产一区二区三区| 777久久精品一区二区三区无码| 99久久免费国产精精品| 少妇人妻偷人精品视频| 午夜肉伦伦影院久久精品免费看国产一区二区三区 | 欧美精品亚洲日韩aⅴ| 国产成人精品综合在线观看| 久久99热精品| 国产92成人精品视频免费| 精品无码人妻一区二区三区品| 亚洲线精品一区二区三区影音先锋| 久热精品人妻视频| 久久久久久一区国产精品| 久久国产午夜精品一区二区三区| 国产亚洲精品看片在线观看| 国产成人精品综合久久久| 99久久精品国产毛片| 91久久精品国产91性色也| 91精品国产色综久久| 国产69精品久久久久9999| 国产成人精品大尺度在线观看|