前言:一篇好文章的誕生,需要你不斷地搜集資料、整理思路,本站小編為你收集了豐富的企業(yè)信息安全服務主題范文,僅供參考,歡迎閱讀并收藏。
企業(yè)經(jīng)營信息對于企業(yè)來說是一種資源,對于企業(yè)自身來說具有重要意義,企業(yè)需要妥善管理自身企業(yè)的信息。近年來,企業(yè)的各項經(jīng)營活動都逐漸開始通過計算機,網(wǎng)絡開展,因此,企業(yè)的信息安全管理對于企業(yè)越來越重要。許多企業(yè)開始通過各種技術手段以及制度改革,把更多的注意力放在企業(yè)內(nèi)部的信息安全管理工作,同時將企業(yè)信息安全管理與風險控制結合起來,這是一個正確的選擇,能夠幫助企業(yè)實現(xiàn)穩(wěn)定經(jīng)營。在介紹企業(yè)信息安全管理以及風險控制前必須厘清企業(yè)信息安全管理的概念與企業(yè)風險控制定義,因此,本節(jié)將著重介紹企業(yè)信息安全管理的概念以及企業(yè)風險控制的定義。企業(yè)的信息安全管理包含十分豐富的內(nèi)容,簡單來說是指企業(yè)通過各種手段來保護企業(yè)硬件和軟件,保護網(wǎng)絡存儲中的各種數(shù)據(jù)不受偶然因素的破壞或者惡意的原因被攻擊。對于信息安全的認定通過包括4個指標,即保證信息數(shù)據(jù)的完整,保證信息數(shù)據(jù)不被泄露,保證信息數(shù)據(jù)能夠正常使用,保證信息數(shù)據(jù)能夠控制管理。要想做好企業(yè)的信息安全管理,首先需要了解的是關于信息的傳輸方式。隨著信息技術的不斷普及,信息傳遞的方式越來越多,常見的信息傳遞方式主要有互聯(lián)網(wǎng)傳播,局域網(wǎng)傳播,硬件傳播等等。要想實現(xiàn)企業(yè)的信息安全管理,其中很重要的一項工作在于保護信源、信號以及信息。
信息安全管理是一項需要綜合學科知識基礎的工作,從事企業(yè)信息安全管理工作的人員通過需要具有網(wǎng)絡安全技術、計算機技術、密碼技術、通信技術。從企業(yè)的信息安全管理來講,最為關鍵的一項工作時保護企業(yè)內(nèi)部經(jīng)營信息數(shù)據(jù)的完整。經(jīng)過近十年來的企業(yè)信息安全管理工作經(jīng)驗總結,企業(yè)信息安全不僅僅需要信息技術的支持,更需要通過建立完善的企業(yè)風險控制體系來幫助企業(yè)實現(xiàn)更好地保護企業(yè)信息安全的目標。所以,怎樣把企業(yè)信息安全管理與風險控制融合起來就是擺在企業(yè)經(jīng)營管理者面前的一道難題。企業(yè)的信息安全風險控制必須通過企業(yè)建立完善的企業(yè)信息安全風險體系實現(xiàn)。
企業(yè)的信息安全風險控制是指企業(yè)在企業(yè)信息安全遭遇威脅之前,提前對企業(yè)的信息進行風險預估,并采取一系列的有針對性的活動降低企業(yè)面臨的信息安全風險,從而盡可能減少因為企業(yè)本身信息安全管理中存在漏洞給企業(yè)帶來不必要的損失。常見的企業(yè)信息安全風險體系建立主要包含以下幾個方面的內(nèi)容。第一,建立企業(yè)信息安全風險管理制度,明確企業(yè)信息安全管理的責任分配機制,明確企業(yè)各個部門對各自信息安全所應承擔的責任,并建立相應的問責機制。第二,設置規(guī)范的企業(yè)信息安全風險管理指標,對企業(yè)存在的可能威脅企業(yè)信息安全管理的漏洞予以風險定級,方便企業(yè)管理者對不同的信息安全管理漏洞采取有區(qū)別的對策。第三,企業(yè)要加強對信息安全管理人員的培訓,提高企業(yè)信息安全管理工作人員的風險意識,讓企業(yè)內(nèi)部從事信息安全管理工作人員認識到自身工作的重要性,讓企業(yè)內(nèi)部從事信息安全管理工作人員了解到規(guī)范自身行為,正確履行職責的重要性。第四,將企業(yè)信息安全管理與風險控制有效融合,重視企業(yè)信息安全管理工作,通過風險控制對企業(yè)內(nèi)部信息安全的管理方式進行正確評估,找出現(xiàn)行的企業(yè)內(nèi)部信息安全管理手段中存在容易忽視的地方。
二、企業(yè)信息安全管理與風險控制存在的不足
1.企業(yè)信息安全管理工作人員素質不高
對于企業(yè)來說,企業(yè)信息安全管理工作是一項極為重要而隱秘的工作,因此,必須增強對企業(yè)信息安全管理工作人員的素質要求。但是根據(jù)調(diào)查統(tǒng)計,目前很多企業(yè)對信息安全工作的管理僅僅停留在對企業(yè)信息安全管理工作人員的技術要求上,對企業(yè)信息安全管理工作人員的道德素養(yǎng),職業(yè)素養(yǎng),風險意識并沒有嚴格要求。此外,絕大多數(shù)企業(yè)并沒有意識開展對企業(yè)信息安全管理工作的道德素質的教育培訓,并沒有通過建立相關管理制度以及問責機制對企業(yè)信息安全管理工作人員實行監(jiān)督,這無疑給別有用心或者立場不堅定的企業(yè)信息安全管理工作人員留下了危害企業(yè)信息安全的可乘之機。
2.企業(yè)信息安全管理技術不過關
企業(yè)信息安全管理工作涉及多許多技術,包括信息技術,計算機技術,密碼技術,網(wǎng)絡應用技術等等,應當說成熟的計算機應用技術是做好企業(yè)信息安全管理的基礎,但是,現(xiàn)實是許多企業(yè)的信息安全管理技術并不過關,一方面企業(yè)的信息安全管理硬件并不過關,在物理層面對企業(yè)信息缺乏保護,另一方面,企業(yè)信息安全管理工作的專業(yè)技術沒有及時更新,一些企業(yè)信息安全管理工作人員缺乏企業(yè)信息安全管理的實踐經(jīng)驗,企業(yè)信息安全管理的知識也并沒有及時更新,從而導致企業(yè)的信息安全管理理論嚴重滯后,這種技術的落后很容易讓企業(yè)成為不法分子的攻擊對象。近年來網(wǎng)絡病毒的傳播越來越猖狂,很多服務器、系統(tǒng)提示安全補丁的下載更新以及客戶端的時常更新成為一個惱人的問題。作為一個行業(yè)中的大中型企業(yè),企業(yè)內(nèi)部設備數(shù)量比較多,尤其是客戶端數(shù)量占了較大比重,僅僅靠少數(shù)幾個管理員進行管理是難以承擔如此大量的工作量。另外,企業(yè)信息安全管理系統(tǒng)不成熟也是一個重大的隱患。
3.企業(yè)信息安全管理制度不健全
企業(yè)信息安全管理制度不僅僅需要理論制度的完善,更加需要一系列配套監(jiān)督機制保障企業(yè)信息安全管理的有效執(zhí)行。通過調(diào)查分析,許多企業(yè)雖然建立了企業(yè)信息安全管理制度,但是通常情況下,這些制度只能流于形式,企業(yè)信息安全管理工作缺少有效的制約和監(jiān)督,企業(yè)信息安全管理工作人員缺乏執(zhí)行力。企業(yè)信息安全管理制度不健全,企業(yè)信息安全管理工作缺乏執(zhí)行力常常體現(xiàn)在以下幾個方面。第一,企業(yè)員工對于信息安全管理的認識嚴重不足,對企業(yè)信息安全管理工作不重視。企業(yè)內(nèi)部計算機系統(tǒng)安全的計算機防病毒軟件并沒有及時更新,使用,甚至企業(yè)內(nèi)部計算機的防病毒軟件還被企業(yè)員工卸載了。部分企業(yè)員工認為自己的工作與企業(yè)信息安全管理不相關,認為做好企業(yè)信息安全管理工作僅僅是企業(yè)信息安全部門的事。第二,企業(yè)內(nèi)部信息安全文秘站:管理制度并沒有形成聯(lián)動機制,企業(yè)信息安全管理工作僅僅由企業(yè)信息安全部門“一人包干”,企業(yè)信息安全反映的問題并沒有得到積極的反饋,一些企業(yè)領導對企業(yè)信息安全現(xiàn)狀所了解的少之又少。
三、企業(yè)信息安全管理常見的技術手段 1.OSI安全體系結構
OSI概念化的安全體系結構是一個多層次的結構,它的設計初衷是面向客戶的,提供給客戶各種安全應用,安全應用必須依靠安全服務來實現(xiàn),而安全服務又是由各種安全機制來保障的。所以,安全服務標志著一個安全系統(tǒng)的抗風險的能力,安全服務數(shù)量越多,系統(tǒng)就越安全。
2.P2DR模型
P2DR模型包含四個部分:響應、安全策略、檢測、防護。安全策略是信息安全的重點,為安全管理提供管理途徑和保障手段。因此,要想實施動態(tài)網(wǎng)絡安全循環(huán)過程,必須制定一個企業(yè)的安全模式。在安全策略的指導下實施所有的檢測、防護、響應,防護通常是通過采用一些傳統(tǒng)的靜態(tài)安全技術或者方法來突破的,比如有防火墻、訪問控制、加密、認證等方法,檢測是動態(tài)響應的判斷依據(jù),同時也是有力落實安全策略的實施工具,通過監(jiān)視來自網(wǎng)絡的入侵行為,可以檢測出騷擾行為或錯誤程序導致的網(wǎng)絡不安全因素;經(jīng)過不斷地監(jiān)測網(wǎng)絡和系統(tǒng)來發(fā)現(xiàn)新的隱患和弱點。在安全系統(tǒng)中,應急響應占有重要的地位,它是解決危險潛在性的最有效的辦法。
3.HTP模型
HTP最為強調(diào)企業(yè)信息安全管理工作人員在整個系統(tǒng)中的價值。企業(yè)信息安全工作人員企業(yè)信息安全最為關鍵的參與者,企業(yè)信息安全工作人員直接主導企業(yè)信息安全管理工作,企業(yè)信息安全工作人員不僅僅是企業(yè)信息安全的保障者,也是企業(yè)信息安全管理的威脅者。因此,HTP模型最為強調(diào)對企業(yè)信息安全管理工作人員的管理與監(jiān)督。另外,HTP模式同樣是建立在企業(yè)信心安全體系,信息安全技術防范的基礎上,HTP模式采取了豐富的安全技術手段確保企業(yè)的信息安全。最后,HTP強調(diào)動態(tài)管理,動態(tài)監(jiān)督,對于企業(yè)信息安全管理工作始終保持高強度的監(jiān)督與管理,在實際工作中,通過HTP模型的應用,找出HTP模型中的漏洞并不斷完善。
四、完善企業(yè)信息安全管理與降低風險的建議
1.建設企業(yè)信息安全管理系統(tǒng)
(1)充分調(diào)查和分析企業(yè)的安全系統(tǒng),建立一個全面合理的系統(tǒng)模型,安全系統(tǒng)被劃分成各個子系統(tǒng),明確實施步驟和功能摸塊,將企業(yè)常規(guī)管理工作和安全管理聯(lián)動協(xié)議相融合,實現(xiàn)信息安全監(jiān)控的有效性和高效性。
(2)成立一個中央數(shù)據(jù)庫,整合分布式數(shù)據(jù)庫里的數(shù)據(jù),把企業(yè)的所有數(shù)據(jù)上傳到中央數(shù)據(jù)庫,實現(xiàn)企業(yè)數(shù)據(jù)信息的集中管理與有效運用。
(3)設計優(yōu)良的人機界面,通過對企業(yè)數(shù)據(jù)信息進行有效的運用,為企業(yè)管理階層人員、各級領導及時提供各種信息,為企業(yè)領導的正確決策提供數(shù)據(jù)支持,根本上提高信息數(shù)據(jù)的管理水平。
(4)簡化企業(yè)內(nèi)部的信息傳輸通道,對應用程序和數(shù)據(jù)庫進行程序化設計,加強對提高企業(yè)內(nèi)部信息處理的規(guī)范性和準確性。
2.設計企業(yè)信息安全管理風險體系
(1)確定信息安全風險評估的目標
在企業(yè)信息安全管理風險體系的設計過程中,首要工作是設計企業(yè)信息安全風險評估的目標,只有明確了企業(yè)信息安全管理的目標,明確了企業(yè)信息安全管理的要求和工作能容,才能建立相關圍繞信息安全風險控制為目標的信息安全管理工作制度,才能順利通過對風險控制的結果的定量考核,檢測企業(yè)信息安全管理的風險,定性定量地企業(yè)信息安全管理工作進行分析,找準企業(yè)信息安全管理的工作辦法。
(2)確定信息安全風險評估的范圍
不同企業(yè)對于風險的承受能力是有區(qū)別的,因此,對于不同的企業(yè)的特殊性應該采取不同的風險控制辦法,其中,不同企業(yè)對于能夠承受的信息安全風范圍有所不同,企業(yè)的信息安全風險承受范圍需要根據(jù)企業(yè)的實際能力來制定。不僅如此,企業(yè)的信息安全風險評估范圍也應當根據(jù)企業(yè)的實際經(jīng)營情況變化采取有針對性的辦法。
【關鍵詞】企業(yè)信息 現(xiàn)狀 措施
隨著信息技術和網(wǎng)絡技術的快速發(fā)展,信息安全問題引起了社會各界的廣泛關注,并且已經(jīng)成為當今時代十分重要的研究話題。影響企業(yè)信息安全的因素諸多,除了網(wǎng)絡本身的開放性之外,內(nèi)部用戶訪問控制以及用戶身份識別等系統(tǒng)還不夠完善,會給企業(yè)信息安全帶來巨大的威脅。信息安全技術主要就是控制數(shù)據(jù),保障數(shù)據(jù)傳輸?shù)陌踩院涂煽啃浴?/p>
1 企業(yè)信息安全的意義
1.1 信息安全是時展的需要
隨著計算機網(wǎng)絡的快速發(fā)展,不僅改變了人們生活和工作方式,也給企業(yè)的商務運行帶來了全新的模式,改變了傳統(tǒng)企業(yè)生產(chǎn)和管理模式,進一步推動了我國社會的發(fā)展。企業(yè)信息安全技術得到了進一步的重視和發(fā)展,并且逐漸的與國際先進水平接軌,為企業(yè)國際化發(fā)展提供了強有力的支持。
1.2 信息安全是企業(yè)發(fā)展的需要
我國大部分企業(yè)積極的引用了信息技術和安全技術,信息技術和網(wǎng)絡技術給企業(yè)帶來了諸多優(yōu)勢,比如生產(chǎn)效率的提高、成本的降低以及業(yè)務拓展等優(yōu)勢。目前企業(yè)的信息和數(shù)據(jù)主要都是以電子文檔的形式保存,對于企業(yè)來講,信息安全技術是保障企業(yè)信息和數(shù)據(jù)不收侵害和威脅的基礎保障之一,更是企業(yè)生存的保障,所以,必須要提高信息安全技術,避免網(wǎng)絡和信息系統(tǒng)中可能存在的風險,逐步的建立信息安全保障體系,有利于企業(yè)的可持續(xù)性發(fā)展。
1.3 信息安全是企業(yè)穩(wěn)定的必要前提
信息安全是保障企業(yè)穩(wěn)定發(fā)展的重要措施,必須要充分的認識到信息安全工作的重要性和長期性,無論是從企業(yè)的經(jīng)濟效益還是企業(yè)的穩(wěn)定發(fā)展等角度來考慮,必須要做好信息安全工作,做好基礎性工作,在建立信息安全保障體系的時候,必須要建設良好的網(wǎng)絡環(huán)境,重視信息戰(zhàn)略,保障企業(yè)的信息化能夠健康發(fā)展。
2 企業(yè)信息安全的現(xiàn)狀
2.1 企業(yè)缺少信息安全管理制度
企業(yè)信息安全功過還是一個比較嶄新的領域,相關的法律法規(guī)還不夠完善,并且信息安全技術和手段還沒有成熟,進而導致相關規(guī)定和標準并不能貫徹執(zhí)行,安全標準和規(guī)范也是比較缺少的,從而并沒有制定科學、合理的信息安全管理制度。企業(yè)信息系統(tǒng)安全問題是一項非常科學的系統(tǒng)工程,所涉及的范圍比較廣,隨著科學技術的快速發(fā)展,信息技術和網(wǎng)絡技術不斷的更新和升級,是不斷發(fā)展的動態(tài)過程,所以,企業(yè)信息系統(tǒng)運行風險和安全必須要定期的進行調(diào)整和規(guī)劃,才能夠從根本上保障企業(yè)信息的安全性和可靠性。
2.2 員工缺少安全管理的責任心
企業(yè)信息系統(tǒng)的安全性需要全體人員的參與,信息安全系統(tǒng)中最為重要的因素就是員工,其主要原因就是因為員工們才是企業(yè)信息系統(tǒng)的提供者和使用者,員工們能夠直接影響到信息安全系統(tǒng)是否能夠達到預期的要求。在諸多的信息安全問題中,最多的安全事件就是信息泄露時間。其主要泄露原因來源于內(nèi)部員工,并不是外部黑客的攻擊,給企業(yè)帶來巨大經(jīng)濟損失的主要原因就是因為內(nèi)部員工有意或者無意的泄露企業(yè)的相關信息,但是,目前我國還沒有完善、成熟的系統(tǒng)預防內(nèi)部員工泄密事件的發(fā)生,也是整個信息安全體系中的難點和弱點。
2.3 信息系統(tǒng)缺乏信息安全技術
計算機信息安全技術的本質就是由密碼應用技術、操作系統(tǒng)維護技術、信息安全技術以及數(shù)據(jù)庫應用技術等各個學科組成的計算機綜合應用學科。但是由于我國計算機技術還有待進一步完善,導致我國技術的發(fā)展還存在一定的局限性,在硬件和軟件設計的過程中難免會存在著一些弊端,網(wǎng)絡硬件和軟件系統(tǒng)大多數(shù)都需要依靠進口,為企業(yè)信息安全帶來了一定的隱患,隨著科學技術的快速發(fā)展,黑客已經(jīng)不在是傳統(tǒng)的破壞底層系統(tǒng),目前黑客主要是入侵應用,竊取相應的數(shù)據(jù),帶著非常顯著的商業(yè)性質。隨著網(wǎng)絡技術的普及,針對應用的攻擊越來越多,不僅需要從管理方面來保障企業(yè)信息的安全性,還必須要從技術方面給予強力的支持。
2.4 病毒危害
計算機病毒主要就是指編制對計算機程序有破壞性的程序,進而影響計算機的使用并且能夠通過自我不斷的復制來代替計算機指令或者程序代碼,其具有很強的破壞性。隨著網(wǎng)絡技術的快速發(fā)展,當今時代的計算機病毒已經(jīng)泛濫成災,根據(jù)相關統(tǒng)計,計算機病毒的種類已經(jīng)高達4萬多種,并且每年還在快速的增長,病毒隨著計算機網(wǎng)絡技術的發(fā)展而傳播速度越來越快,破壞性也就越來越高,給計算機用戶和企業(yè)的信息安全帶來了巨大的安全隱患。
2.5 “黑客”攻擊
黑客主要就是指通過技術手段侵入到他人計算機系統(tǒng)的人,黑客破解或者破壞計算機以及網(wǎng)絡系統(tǒng),導致計算機用戶信息數(shù)據(jù)的泄露。目前比較常見的黑客手段有后門程序、信息炸彈、網(wǎng)絡監(jiān)聽以及密碼破解等手段來侵入他人的計算機系統(tǒng)來竊取數(shù)據(jù)信息,隨著網(wǎng)絡技術和信息技術的快速發(fā)展,黑客攻擊已經(jīng)成為當今時代十分常見的安全問題。
3 企業(yè)信息安全改進建議
3.1 技術安全
3.1.1 數(shù)字簽名和加密技術
為了能夠預防黑客的入侵,可以在傳統(tǒng)的數(shù)字簽名和加密技術的基礎上不斷的完善和創(chuàng)新,進而提高信息安全技術。比如數(shù)字簽名技術,可以通過設定數(shù)字簽名,用戶在進行操作的時候能夠打上自身獨有的印記,其主要目的就是為了能夠避免其他人擅自修改計算機數(shù)據(jù),從而能夠提高計算機的安全系數(shù),預防黑客的攻擊。在設定數(shù)字簽名的時候,必須要重視數(shù)字證書的獲取渠道,一般主要就是從以下三個渠道來獲取數(shù)字證書,即軟件自身所帶的數(shù)字證書;商業(yè)認證授權機構獲??;內(nèi)部專門負責認證的安全管理機構處獲取。
3.1.2 入侵防護系統(tǒng)(IPS)
傳統(tǒng)的防火墻主要功能就是拒絕明顯可疑的網(wǎng)絡流量,但是依然能夠允許一些流量通過,所以,傳統(tǒng)的防火墻防護功能并不到位,面對一些入侵攻擊的時候依然無可奈何。大部分IDS系統(tǒng)都是被動的,然而IPS更加傾向于提供主動的防護功能,其主要目的就是預先攔截入侵活動和攻擊性網(wǎng)絡流量,避免給用戶帶來不必要的損失,相比于傳統(tǒng)的防火墻具有更多的防護優(yōu)勢。IPS主要就是通過網(wǎng)絡流量實現(xiàn)這個功能的,也就是指通過網(wǎng)絡端口接收外部系統(tǒng)的流量來檢測其內(nèi)是否還有可疑的內(nèi)容,然后在通過另外一個端口將其送到內(nèi)容系統(tǒng)中,進而一旦發(fā)現(xiàn)可以的數(shù)據(jù)包就能夠自動的清除掉,避免病毒的入侵,從根本上提高了信息的安全性和保密性。
3.1.3 統(tǒng)一威脅管理(UTM)
根據(jù)美國權威企業(yè)對統(tǒng)一威脅管理做出了嚴格的定義,即由硬件、軟件以及網(wǎng)絡技術組成的具有專門用途的設備,其主要可以提供一項或者多項的安全功能。它能夠將諸多安全特性集成到一個硬設備里,然后建立一個統(tǒng)一標準的平臺。統(tǒng)一威脅管理的主要功能有網(wǎng)絡防火墻、網(wǎng)絡入侵檢測以及網(wǎng)關防病毒功能。這些功能都是統(tǒng)一威脅管理本身所自帶的功能。另外,統(tǒng)一威脅管理安全設備本身也具有諸多特性,比如安全管理、日志以及服務質量等特點,這些特性主要就是為安全功能服務的。
3.2 錄級安全控制
為了能夠保障企業(yè)信息的安全,網(wǎng)絡必須要允許控制用戶對目錄、文件以及設備的訪問。用戶在目錄一級指定的權限對所有文件以及子目錄都是有效的,還應該可以進一步對目錄下的子目錄和文件的權限進行指定。目前比較常見的訪問權限有系統(tǒng)管理員權限、讀權限、創(chuàng)建權限、刪除權限以及存取控制權限等。網(wǎng)絡系統(tǒng)管理人員應該為用戶指定合適的訪問權限,因為這些權限的作用非常大,主要控制了用戶對服務器的訪問。
3.3 網(wǎng)絡監(jiān)測和鎖定控制
網(wǎng)絡管理人員必須要對網(wǎng)絡進行實時的監(jiān)控,服務器應該及時的記錄用戶對網(wǎng)絡資源的訪問,尤其是對非法網(wǎng)站訪問的時候,服務器應該以各種方式加以報警,從而引起網(wǎng)絡管理人員的注意。如果黑客試圖侵入網(wǎng)絡的時候,網(wǎng)絡服務器必須要自動記錄企圖進入網(wǎng)絡的次數(shù),如果訪問達到一定數(shù)值之后,帳戶將會被自動鎖定。
3.4 提高企業(yè)員工的安全意識
無論哪個領域,主體都是人,信息安全方面的主體也是人員,通過人來維護企業(yè)的根本利益,所以在建立信息網(wǎng)絡安全體系的時候必須要重視人的因素,做出相應的規(guī)范和績效管理。企業(yè)員工信息安全意識普遍比較薄弱,企業(yè)必須要定期的開展相應的培訓工作,從根本上提高企業(yè)員工整體的信息安全意識,并且要有專業(yè)的信息安全體系管理人才,才能夠從根本上提高企業(yè)信息數(shù)據(jù)的安全性、可靠性。
隨著信息時代和網(wǎng)絡時代的來臨,企業(yè)紛紛引進先進的信息技術和網(wǎng)絡技術,并且成立自身的信息系統(tǒng)和網(wǎng)絡系統(tǒng)來服務于企業(yè)運營管理和生產(chǎn)管理工作,信息技術和網(wǎng)絡技術在我國得到了廣泛的普及。但是,隨之而來的信息安全問題日益凸顯,為了能夠保障企業(yè)信息數(shù)據(jù)的安全性和可靠性,必須要不斷的提高信息安全防護技術,做好相應的預防工作,避免各種入侵、盜取信息數(shù)據(jù)的事件發(fā)生,才能夠保障企業(yè)的可持續(xù)性發(fā)展。
參考文獻
[1]袁浩,張金榮.INTERNET接入、網(wǎng)絡安全[M].北京:電子工業(yè)出版社,2011.
[2]徐國芹.淺議如何建立企業(yè)信息安全體系架構[J].中國高新技術企業(yè),2009(5).
[3]付沙,企業(yè)信息安全策略的研究與探討[J].商場現(xiàn)代化,2007(26).
[4]姜樺、郭永利,企業(yè)信息安全策略研究[J].焦作大學學報,2009(1).
[5]徐新件,朱健華.關于企業(yè)網(wǎng)絡信息安全管理問題研究[J].供電企業(yè)管理,2008(2).
伴隨著我國電力行業(yè)的迅速發(fā)展,特別是南網(wǎng)、國網(wǎng)、華電等大型的電力企業(yè),它們的發(fā)展速度更是非常迅速的,目前,電力行業(yè)在我國經(jīng)濟的發(fā)展當中發(fā)揮著中流砥柱的作用,并且是確保整個社會穩(wěn)定劑經(jīng)濟健康迅速發(fā)展的根本性要素,可是,最近幾年隨著先進科學技術的不斷研發(fā),電力企業(yè)信息開始面臨著泄漏、不可掌控等一系列的安全性威脅,并且,自云計算出現(xiàn),其依賴于自身優(yōu)質的性能與全新的有效計算、存儲模式受到了各行各業(yè)的喜愛,云計算電力與以往的電力企業(yè)信息儲存系統(tǒng)及運行性能相比具備非常明顯的優(yōu)勢。為此,云計算環(huán)境下電力企業(yè)信息安全是目前整個電力行業(yè)急需探究的重要問題。
1 云計算的概念與基本原理
在分布式處理、并行式處理及先進網(wǎng)絡計算科學技術不斷發(fā)展的基本前提下形成的一種新型計算模式即云計算,其面對的是超大規(guī)模的分布式氛圍,主要發(fā)揮著將供應數(shù)據(jù)儲存及網(wǎng)絡服務的作用,并且具體的實現(xiàn)平臺、服務于應用程序都是在整個云計算環(huán)境下得以實現(xiàn)的。云計算能夠把全部的計算資源融合在一起,通過具體軟件促使自動化管理、無人為參與,并且能夠提供各種各樣的認為服務。
云計算的基本原理是把相關的計算逐一分布在多個分布式計算機當中,在遠程服務器的具體計算當中可以促使電力企業(yè)信息處于正常的運行狀態(tài),有利于企業(yè)將資源更改為具體的需求得以運用,并且能夠按照實際需求對計算機進行訪問。云計算基本原理為一場歷史性的轉變創(chuàng)舉。
2 目前我國電力企業(yè)信息安全結構狀況
2.1 電力企業(yè)信息網(wǎng)絡結構
隨著電力企業(yè)逐漸進入網(wǎng)絡自動化及智能化階段,為此,目前電力企業(yè)信息安全結構一般是以公共網(wǎng)絡與專用網(wǎng)絡有效綜合的一種網(wǎng)絡結構形式,其中,專用電力信息網(wǎng)絡指的是在因特網(wǎng)進行連接的基礎上形成的一種電力企業(yè)信息網(wǎng)絡及調(diào)度信息網(wǎng)絡相互綜合的形式。
2.2 電力信息安全系統(tǒng)結構
以信息中的信息性能及信息業(yè)務為出發(fā)點將電力企業(yè)信息劃分為三種層面:自動化、生產(chǎn)管理、辦公室自動化及電力企業(yè)信息管理。其中,辦公室自動化及電力企業(yè)信息管理是與電力企業(yè)信息網(wǎng)絡結構緊密聯(lián)系在一起的,形成的是一個安全工作區(qū)域,在這個安全區(qū)域當中SPDnet支撐的一種自動化,可具備監(jiān)控性能的實時監(jiān)控,譬如,配電自動化、調(diào)度自動化、變電站自動化等,同時,安全生產(chǎn)管理區(qū)域同樣也是SPDnet來作為基本支撐的。
3 云計算環(huán)境下電力企業(yè)信息安全技術的運用
3.1 數(shù)據(jù)傳輸-存儲安全技術
在整個電力企業(yè)信息當中,涵蓋了大量的有關電力企業(yè)發(fā)展的資料及所有數(shù)據(jù)信息,譬如:電力企業(yè)的財務信息、用戶信息、經(jīng)營管理信息等等,所以,對于整個電力企業(yè)而言,數(shù)據(jù)的傳輸-存儲安全技術在其中發(fā)揮著極為重要的作用。
一般情況下,云計算環(huán)境下,嚴格加密技術可促使電力企業(yè)信息數(shù)據(jù)在具體的傳輸過程中將會處于非常安全的一種狀態(tài)下,主要是由于云計算能夠利用加密技術將那些潛存的非法訪客完全的拒之門外,預防數(shù)據(jù)傳輸過程中發(fā)生竊取的事件。
從電力企業(yè)信息數(shù)據(jù)存儲技術的角度進行分析,其涵蓋了數(shù)據(jù)恢復、數(shù)據(jù)分離、數(shù)據(jù)備份、數(shù)據(jù)存貯位置的選擇等幾方面內(nèi)容,而云計算環(huán)境下,電力企業(yè)便能夠利用私有云這一高度集中的存儲技術把相關的數(shù)據(jù)信息以基本性能、重要系數(shù)為依據(jù)來選擇不同的存貯方位,這樣可以促使不同種類數(shù)據(jù)間隔離的實現(xiàn),并且可起到預防數(shù)據(jù)信息泄露的作用。
云計算的運用可促使電力企業(yè)信息能夠實現(xiàn)實時備份,使得電力企業(yè)信息在有突況出現(xiàn)的時候能夠在第一時間達到相關數(shù)據(jù)的及時恢復。
3.2 權限認證及身份管理安全技術
云計算能夠成功的預防非工作人員使用非法用戶對電力企業(yè)信息系統(tǒng)進行訪問,這主要是由于在私有云的內(nèi)部全部的企業(yè)信息都能夠實現(xiàn)禁止訪問技術,電力企業(yè)信息管理工作者能夠通過私有云進行身份管理、權限認證技術的相關設置,按照企業(yè)工作人員的級別及具體的規(guī)定對于相關數(shù)據(jù)及應用業(yè)務作出明確的規(guī)定及權限的劃分,這樣可成功的預防了非法訪問的事件發(fā)生,同時實現(xiàn)合法用戶根據(jù)個人權限來進行企業(yè)信息的具體操作。
3.3 網(wǎng)絡安全隔離技術
對于整個電力企業(yè)信息來講,云計算實則是互聯(lián)網(wǎng)當中的一種內(nèi)部性系統(tǒng),通常情況下,電力企業(yè)信息網(wǎng)絡能夠從網(wǎng)絡安全的被動保護層面來促使入侵檢驗技術、防火墻設置等安全防火技術得以實現(xiàn),可是,云計算環(huán)境下,電力企業(yè)信息安全采用的是防火墻技術、物理隔離技術、協(xié)議隔離技術等先進的科學技術,其中,防火墻技術是對于企業(yè)外部網(wǎng)絡及電力企業(yè)信息網(wǎng)絡而創(chuàng)建的一道安全性保護屏障,通過對個人信息的嚴格檢測、審核,將具有破壞性入侵的訪客實施的一種有效防護,能夠最大限度上將那些越過防火墻對電力企業(yè)信息安全網(wǎng)絡及正常運行造成破壞的數(shù)據(jù)流進行完全性的屏蔽;物理隔離技術指的是在云計算環(huán)境下對于電力企業(yè)內(nèi)外部網(wǎng)絡實施的一種分割,這樣能夠有效的將內(nèi)外部網(wǎng)絡系統(tǒng)的連接狀態(tài)完全阻斷;
協(xié)議隔離技術指的是在云計算環(huán)境下利用網(wǎng)絡配置隔離器對內(nèi)外部網(wǎng)絡進行的一種隔離,在協(xié)議隔離技術的支撐下,內(nèi)外部網(wǎng)絡是完全分離的一種狀態(tài),而唯有云計算環(huán)境下的電力企業(yè)信息進行相互交換的過程當中,內(nèi)外部網(wǎng)絡才能夠通過協(xié)議由隔離的狀態(tài)轉變?yōu)檎_B接狀態(tài)。
4 結語
通過上文針對云計算環(huán)境下電力企業(yè)信息安全的淺析,我們從當前電力企業(yè)信息安全的狀況進行分析,云計算環(huán)境下用戶信息安全依然是一個較為嚴峻的問題,一部分問題并未得到根本性的解決,在今后的工作當中,需要針對云計算環(huán)境下用戶信息安全供應相應的幫助,這樣才能夠促使用戶信息安全水平得到較為顯著的提高。我們堅信,在未來的工作當中,云計算環(huán)境下的電力企業(yè)信息將會更加安全,用戶信息的安全性能將會得到最大程度上的保障。
關鍵詞:石油企業(yè);信息安全;管理手段
0引言
隨著信息化建設進程飛速發(fā)展,作為信息載體的計算機、互聯(lián)網(wǎng)已在企業(yè)生產(chǎn)、經(jīng)營管理各個層面得到廣泛應用。計算機網(wǎng)絡的開放性、靈活性和廣泛性在全面數(shù)字化的今天給經(jīng)營管理帶來了便捷、高效、有序的工作環(huán)境,同時也帶來了較大的安全管理隱患。黑客的出現(xiàn)、安全漏洞的增多、管理的交叉混亂、惡意的網(wǎng)絡攻擊使網(wǎng)絡安全管理遭受了較大的沖擊,成為信息化健康發(fā)展的絆腳石。網(wǎng)絡信息管理疏于安全的防范將危及到企業(yè)生產(chǎn)經(jīng)濟的有序發(fā)展。石油企業(yè)在國民經(jīng)濟中發(fā)揮著重要作用,任何風險都可能導致國家經(jīng)濟受到重大影響。因此,提高石油企業(yè)信息安全意識,加強信息管理應以保瘴服務和應用為目標,強化安全意識、制定周密的安全手段從而構建完善的信息安全管理體系。
1加強企業(yè)信息管理的必要性
1.1企業(yè)信息管理概念
企業(yè)信息管理是通過現(xiàn)代化的信息技術和設備,以網(wǎng)絡技術和網(wǎng)絡設備實現(xiàn)企業(yè)管理的自動化,進而對企業(yè)進行全方位和多角度的管理,以此來促進企業(yè)生產(chǎn)、經(jīng)營管理的優(yōu)化配置,進而通過企業(yè)資源的開發(fā)和信息技術的有效利用來提高企業(yè)的管理水平,增強企業(yè)的核心競爭力。企業(yè)信息管理的主要內(nèi)容,一般包括企業(yè)未來的經(jīng)濟形勢分析、預測資料、資源的可獲量、市場和競爭對手的發(fā)展動向,以及政府政策與政治情況的環(huán)境變化等等。企業(yè)信息管理與制訂企業(yè)發(fā)展戰(zhàn)略、制訂規(guī)劃、合理地分配資源是密切相關的。同時,企業(yè)的信息管理也應當包括企業(yè)內(nèi)部的信息資源,如財務管理信息、物資庫存、鉆井施工、職工檔案管理等多方面的內(nèi)容,并且促進企業(yè)的全面發(fā)展。
1.2企業(yè)信息安全管理的必要性
企業(yè)信息的存在方式有著多樣性,而進行企業(yè)安全信息管理的主要目的,在于保護企業(yè)的信息安全,保證企業(yè)能夠順利的參與到市場經(jīng)濟活動中,進而提高企業(yè)的經(jīng)濟效益和社會效益,構筑起信息安全管理系統(tǒng)的保密性、完整性、可用性、可維護性、可驗證性的目標,使企業(yè)安全信息管理能夠通過有效的控制措施來實現(xiàn)。第一,企業(yè)管理的信息具有很強的保密性和完整性的特點,因此其對于企業(yè)的生產(chǎn)勢力、科技含量、資金流動、企業(yè)的綜合競爭力等多方面都有著重要的影響,同時對于企業(yè)的商業(yè)形象與合法經(jīng)營也至關重要,因此加強企業(yè)信息安全管理是必要的。第二,由于網(wǎng)絡自身所具有的開放性特性,決定了企業(yè)信息管理也面臨著來自各方面的安全威脅,比如計算機病毒、黑客等,以及計算機詐騙、泄密等問題,也說明了加強企業(yè)信息安全管理勢在必行。第三,企業(yè)對于信息系統(tǒng)產(chǎn)生的依賴也從另一方面暴露出了信息管理系統(tǒng)的脆弱,公共網(wǎng)絡與私人網(wǎng)絡的連接增強了信息的控制難度,使得信息在分散化的管理模式下,集中、專業(yè)控制的有效性大大減弱。另外,由于很多信息管理系統(tǒng)設計的缺陷,其自身就存在著不合理之處,這對于信息安全管理也帶來了一定的難度?;诖耍瑢τ谄髽I(yè)信息管理的安全性也成為了當前企業(yè)管理面臨的一個重大課題。
2加強企業(yè)信息管理安全的防范措施
2.1不斷完善信息管理系統(tǒng)
隨著企業(yè)信息化的發(fā)展,目前應用的管理系統(tǒng)有PKI、郵箱、AD域、普OA、合同系統(tǒng)、A6、ERP、網(wǎng)絡、操作系統(tǒng)、A7、檔案系統(tǒng)、物采系統(tǒng)、OSC、視頻會議、企業(yè)微信、門戶網(wǎng)站、寶石花、數(shù)字營房、會議保障、E2、一體化、RTX、移動應用、短信平臺。信息系統(tǒng)的連續(xù)穩(wěn)定運行越來越重要,一旦系統(tǒng)中斷,將會給企業(yè)的生產(chǎn)經(jīng)營管理帶來混亂,而數(shù)據(jù)一旦丟失,后果是不可估量的。為此,信息管理系統(tǒng)的投入和使用,是建立在充分的實踐經(jīng)驗的基礎上,通過一段時間的運行和觀察,才能夠投入使用。在不同的部門進行信息系統(tǒng)的引入時,應當按照部門的實際情況,通過多方引進,使用統(tǒng)一的信息管理系統(tǒng)。對于信息安全來說,首先要解決的就是系統(tǒng)是否能夠通過安全驗證對用戶進行有效的管理,并且賦予不同等級的用戶不同的使用權限,這樣則能夠有效的防止無權訪問信息的用戶對核心區(qū)域的訪問,保證信息不會被盜用。同時,為保證信息系統(tǒng)的連續(xù)穩(wěn)定運行,應采用雙機服務器和從服務器。一旦發(fā)生服務器故障,由從服務器自動接替主服務器工作。
2.2有效的設備管理
設備安全主要涉及到由于自然災害、人為因素造成的數(shù)據(jù)丟失。信息安全應建設完善的容災備份系統(tǒng),容災備份系統(tǒng)一般由兩個數(shù)據(jù)中心構成,主中心和備份中心。通過異地數(shù)據(jù)備份,實時地將主中心數(shù)據(jù)拷貝至備份中心存儲系統(tǒng)中,使主中心存儲數(shù)據(jù)與備份中心數(shù)據(jù)完全保持一致。同時,對于管理系統(tǒng)中使用的設備品牌、機型、內(nèi)部配置以及使用時間等信息都要進行專門的記錄,通過這些記錄,定期對設備進行維護,同時也能夠通過這些信息判斷出信息的使用效率以及運行情況,對于設備的損壞或者是丟失情況都能夠及時地了解。
2.3加強對人員的監(jiān)督與管理
企業(yè)信息安全不單純是技術問題,而是一個綜合性的問題。其中最重要的因素是人,人是設備的主要操作者,因此對于信息的安全管理,就需要加強對人的管理,需要操作人員具有足夠的安全意識,對于每一位操作人員進行相關的培訓,對于唯一的用戶名和密碼等信息要進行妥善保管,同時讓操作人員認識到泄密會導致的嚴重后果,增強責任意識。只有通過不斷地學習及意識的培養(yǎng),管理人員才能養(yǎng)成定期維護、按時打補丁、及時更新的操作習慣,以不變應萬變的態(tài)度應對各種網(wǎng)絡攻擊手段。通過不斷的加強過程管理,通過對每個細節(jié)的嚴密審查,能夠有效減少人為出錯的現(xiàn)象,同時通過科學的評價機制和激勵機制,刺激人員工作的積極性,加強自身的責任意識。
2.4網(wǎng)絡傳輸安全
關鍵詞 信息安全風險;控制;策略
中圖分類號:TP309 文獻標識碼:A 文章編號:1671-7597(2013)12-0144-02
信息化時代,計算機應用范圍日益廣泛,社會發(fā)展和人們生活已經(jīng)離不開信息網(wǎng)絡。信息成為企業(yè)中重要的資源之一,很多企業(yè)都大量引入了信息化辦公手段,運行于系統(tǒng)、網(wǎng)絡和電腦的數(shù)據(jù)安全成為了企業(yè)信息安全面臨的重要問題。盡管很多企業(yè)都認識到信息安全風險管理的重要性,也紛紛從人員配置、資金投入、技術更新等多方面加強對信息安全風險的管理,但是企業(yè)信息安全風險并沒有隨之消失,相反卻在不斷地增長。現(xiàn)在,公司在越來越多的威脅面前顯得更為脆弱。網(wǎng)絡攻擊日益頻繁、攻擊手段日益多樣化,從病毒到垃圾郵件,這些方式都被用來竊取公司信息。,如不提前防范,一旦被襲,網(wǎng)絡阻塞、系統(tǒng)癱瘓、信息傳輸中斷、數(shù)據(jù)丟失等等,無疑將給企業(yè)業(yè)務帶來巨大的經(jīng)濟損失。
中國國家互聯(lián)網(wǎng)應急中心抽樣監(jiān)測顯示,2011年,網(wǎng)絡安全威脅呈蔓延之勢,有近5萬個境外IP地址作為木馬或僵尸網(wǎng)絡控制服務器,參與控制了我國境內(nèi)近890萬臺主機,網(wǎng)上資產(chǎn)損失就高達十多億。仿冒我國境內(nèi)銀行網(wǎng)站站點的IP,也有將近3/4來自美國。可見企業(yè)信息安全風險控制勢在必行,不僅僅是企業(yè)需要關注的問題,也是涉及到國家安全的重要課題。
1 企業(yè)信息安全風險分析
1.1 黑客的入侵和攻擊
企業(yè)面臨著一系列的信息安全威脅,其中最普遍的一種信息安全威脅就是病毒入侵。一些教授黑客技術的網(wǎng)絡資源隨處可見,很多年輕人處于好奇或者出于牟利目的,從網(wǎng)上購得黑客技術,對企業(yè)網(wǎng)站進行攻擊。2011年4月26日,索尼在“游戲站”博客通告,稱黑客侵入旗下“游戲站”和云音樂服務Qriocity網(wǎng)絡,竊取大量用戶個人信息,包括姓名、地址、電子郵箱、出生日期、登錄名、登錄密碼、登錄記錄、密碼安全問題等,受影響用戶大約7800萬。黑客入侵方式中危害最嚴重的當屬SQL注入。SQL注入的實際意義是利用某些數(shù)據(jù)庫的外部接口把用戶數(shù)據(jù)插入到實際的數(shù)據(jù)操作語言當中,從而達到入侵數(shù)據(jù)庫乃至操作系統(tǒng)的目的,很多黑客通過SQL注入交互和命令,利用數(shù)據(jù)庫實現(xiàn)木馬植入到網(wǎng)站中。SQL注入和緩沖區(qū)溢出漏洞相比,可以繞過防火墻直接訪問數(shù)據(jù)庫,進一步獲得數(shù)據(jù)庫所在的服務器權限,給企業(yè)造成的損失十分慘重,更使廣大互聯(lián)網(wǎng)用戶深受其害。
1.2 企業(yè)信息安全防范意識薄弱
目前,很多企業(yè)都加強了信息化建設,通過資金投入、技術改造等多方面加強企業(yè)信息安全。但是信息風險不僅僅是技術層面的東西,更重要是人的意識層面對安全風險的認識。在企業(yè)中,很多部門和個人依然對信息安全風險問題不重視,有的認為信息風險安全是網(wǎng)絡部門的事情,與其他部門或者員工沒有關系,而且也幫不上忙;有的人認為對信息安全的宣傳有夸張的嫌疑,真正遭受過網(wǎng)絡攻擊的企業(yè)屈指可數(shù),肯定不會發(fā)生在自己身上;有的企業(yè) 缺乏信息安全風險管理的制度建設,沒有出臺具體的故障制度,造成很多情況下,員工無章可循,不知道怎么應對網(wǎng)絡信息風險,出現(xiàn)問題也不知道如何化解和處理。有的企業(yè)盡管已經(jīng)制定了規(guī)章制度,但很多都是流于形式,沒有針對性,也沒有操作性,長年累月不進行更新和修改,滯后于信息化時展的要求。
1.3 技術裝備和設施的作用發(fā)揮不充分
很多企業(yè)為了加強信息安全風險管理,都有針對性的部署了一些信息安全設備,然后這些從安裝上就很少有人問津,設備的運行狀況和參數(shù)設置都不合理,都是根據(jù)系統(tǒng)提示采用默認設置,由于企業(yè)與企業(yè)之間有很大的不同,企業(yè)之間的信息安全風險也相差迥異,采用默認狀態(tài)無法照顧企業(yè)的真實情況,不能從源頭上有針對性的加強信息安全風險管理。很多企業(yè)缺乏對安全設備以及運行日志的監(jiān)控,不能有效的根據(jù)設備運行狀況進行細致分析,從而采取適當措施加強信息風險管理??傊谄髽I(yè)信息安全風險管理中被動保護的情況比較普遍,缺乏主動防御的意識,而且對于大多數(shù)中小企業(yè)而言,企業(yè)資金和規(guī)模都比較小,面臨激烈的市場競爭,企業(yè)將主要精力用于市場開拓和產(chǎn)品的影響,以期在短時間內(nèi)獲得可觀的利潤,企業(yè)在信息安全風險上的投入比較少,很多設備都老化了,線路都磨損嚴重,卻沒有得到及時更新和維護,為企業(yè)安全風險管理埋下了隱患。
1.4 企業(yè)信息安全規(guī)定不嚴謹
很多企業(yè)在實際工作制定了大量的安全管理規(guī)定,但是在實際操作中,對企業(yè)員工以及信息服務人員的口令卡、數(shù)據(jù)加密等要求很難得到落實。部分員工長期使用初始口令、加密強度較弱的口令,有的員工登陸系統(tǒng)時使用別人的賬號,使用完畢后也沒有及時關閉賬號,也不關電腦,外來人員很容易登陸電腦竊取企業(yè)機密文件,公司內(nèi)部也缺乏信息安全風險管理的意識,員工可以任意下載企業(yè)資料,可以隨意將企業(yè)資料設置成共享狀態(tài),在拷貝企業(yè)文件或者數(shù)據(jù)時,也沒有經(jīng)過殺毒過程,直接下載或者用郵件發(fā)送。甚至很多企業(yè)員工在上班時間看電影、玩游戲、下載文件比較普遍,員工隨意打開一些不安全的網(wǎng)站,隨意接受一些來源可疑的郵件,成病毒傳播、木馬下載、賬號及密碼被盜,自己還渾然不知。這些不良行為都嚴重威脅企業(yè)的信息安全,加上現(xiàn)代企業(yè)人員流動比較頻繁,員工跳槽很普遍,很多員工離職后也沒有上交公司賬號和口令卡,依然可以登錄原公司系統(tǒng),給企業(yè)網(wǎng)絡風險帶來隱患。企業(yè)廢棄不用的一些安全設備也沒有及時進行加密和保護處理,里面的數(shù)據(jù)沒有及時進行刪除,安全設備隨意放置,外人很容易從這些設備中還原和復制原有的信息資源。
2 企業(yè)信息安全風險的控制
2.1 加強基礎設施建設資金投入
企業(yè)要加強信息安全風險防范的資金投入,資金投入主要用于企業(yè)日常安全信息管理、技術人員的培訓以及安全設備的購置等等,每年企業(yè)從企業(yè)利潤中拿出一定比例的資金來加強信息安全的投入,投入的資金與企業(yè)規(guī)模、企業(yè)對信息安全的要求息息相關。針對很多公司信息化設備老化,線路損耗嚴重的現(xiàn)實情況,企業(yè)要加強線路的維護和改造,購買新的防火墻和殺毒軟件等等,在采購和使用信息安全產(chǎn)品時,企業(yè)一定要重視產(chǎn)品的管理功能是否強大、解決方案是否全面,以及企業(yè)安全管理人員的技術水平。例如企業(yè)可以購入UPS電源,突然停電時可以利用該電源用來應急,以保證公司信息化建設中系統(tǒng)的正常運行和設備技術的及時更新。
2.2 提高個人信息安全意識
維護企業(yè)計算機網(wǎng)絡信息安全是企業(yè)每一位員工都應該關注的課題,企業(yè)要加強信息安全風險防范的宣傳,讓每一位員工都對基本得到網(wǎng)絡安全信息技術有所了解,對計算機風險的重要性有清楚的認識,每位員工尤其是網(wǎng)絡技術服務人員要把口令卡和賬號管理好,不能泄露或者遺失,使用者的網(wǎng)絡操作行為和權限都要進行一定的控制,防止企業(yè)員工越權瀏覽公司信息,對于一些涉及企業(yè)機密的文件要及時進行加密,對文件是否可以公開訪問進行限制,減少不合法的訪問。還要及時清理文件,一些廢棄的或者沒有價值的文件要及時進行刪除,要徹底刪除不能僅僅放到回收站,保證其他人無法通過復制或者還原電腦設備中的信息。對于企業(yè)電腦設備要注意防磁、防雷擊等保護措施,企業(yè)職工要對電腦設備的基本保養(yǎng)和維護措施有了解,不要在過于潮濕、氣溫過高的地方使用電腦,要懂得如何對電腦系統(tǒng)繼續(xù)軟件更新和漏洞的修補,從而保證計算機處在最優(yōu)的防護狀態(tài),減少病毒入侵。
2.3 加強防火墻設計
由員工網(wǎng)絡操作不當造成的黑客入侵、商業(yè)機密泄露也威脅著企業(yè)的生存和發(fā)展。一直以來,企業(yè)信息安全解決方案都需要來自多個制造商的不同產(chǎn)品,需要多個工具和基礎結構來進行管理、報告和分析。不同品牌、不同功能的信息安全設備被雜亂無章地堆疊在企業(yè)網(wǎng)絡中,不但兼容性差,還容易造成企業(yè)網(wǎng)絡擁堵。正確地部署和配置這些復雜的解決方案十分困難,而且需要大量時間。另外,大量安全產(chǎn)品互操作性不足,無法與已有的安全和 IT 基礎結構很好的集成。這樣組成的解決方案難以管理,增加了擁有者總成本,并可能在網(wǎng)絡上留下安全漏洞。企業(yè)可以引入終端安全管理系統(tǒng)進行信息安全風險的防范,例如瑞星企業(yè)終端安全管理系統(tǒng)采用了統(tǒng)一系統(tǒng)平臺+獨立功能模塊的設計理念,集病毒查殺雙引擎、專業(yè)防火墻和信息安全審計等于一身,具有網(wǎng)絡安全管理、客戶端行為審計、即時通訊管理和審計、客戶端漏洞掃描和補丁管理等功能;企業(yè)信息安全新品還采用了模塊化的新形式,企業(yè)可以根據(jù)自己的需求定制相應的功能組合;通過瑞星在線商店,企業(yè)也可以隨著信息安全需求的變化添加所需模塊,減輕首次購買的支付成本及后續(xù)的升級成本。
總之,隨著網(wǎng)絡應用的日益普及,企業(yè)信息安全風險問題日益復雜。要切實加強對信息安全風險的認識,從規(guī)章制度、技術手段以及宣傳教育等多方面加強企業(yè)信息安全風險防范,確保網(wǎng)絡信息的保密性、完整性和可用性。
參考文獻
[1]夏青.淺述網(wǎng)絡技術與信息安全[J].科技情報開發(fā)與經(jīng)濟,2003(11).
[2]馬俊,王鐵存.網(wǎng)絡數(shù)據(jù)傳輸安全對策[J].航空計算技術,2006,25(4).
[3]李象江.網(wǎng)絡安全技術與管理[J].現(xiàn)代圖書情報,2006(2).
[4]陳月波.網(wǎng)絡信息安全第1版[M].武漢:武漢工業(yè)大學出版社,2008.
[5]劉正紅.XML加密技術的研究與實現(xiàn)[J].長春大學學報,2007,17(6).
[6]劉寶旭.網(wǎng)絡信息系統(tǒng)安全與管理[J].中國信息導報,2000(11).
【關鍵詞】企業(yè); 信息安全; 風險評估; 風險控制
引言:
計算機和網(wǎng)絡通信相結合的信息技術,是促進當代社會信息化發(fā)展的主要力量,為社會上各行各業(yè)的發(fā)展創(chuàng)造了良好的環(huán)境。許多企業(yè)在經(jīng)營與管理中已經(jīng)引用現(xiàn)代信息技術,從而使經(jīng)營與管理更為科學,工作效率更高,獲得的經(jīng)濟效益也越多。然而現(xiàn)代信息技術是一把雙刃劍,信息化的程度越高,由它帶來的風險也越大。當前,企業(yè)的信息安全風險評估工作存在著一些問題,這些問題對企業(yè)的發(fā)展造成很多不利的影響。
一、企業(yè)信息安全風險概述
對企業(yè)來說,信息是維持企業(yè)正常運作的必要資源。企業(yè)的信息包括重要的數(shù)據(jù)、企業(yè)的發(fā)展規(guī)劃、保密性文件、知識產(chǎn)權等。這些信息一旦被泄露,那么企業(yè)將面臨著或大或小的經(jīng)濟損失,更嚴重的還會使企業(yè)面臨破產(chǎn)的危險。所謂的企業(yè)信息安全就是指信息在其生命周期中,它的完整性、保密性和可用性這三個特性的保留情況。如果這三個特性都得到了保障,那么信息的安全性就高;如果其中的某個特性被破壞,那么信息的安全性就低。而信息安全風險就是指信息在特定的環(huán)境與特定的時間里可能遭遇的安全威脅。
信息安全風險可以分為可控性風險與不可控風險、可接受風險與不可接受風險、自然風險與人為風險等[1],這些風險給企業(yè)的信息安全管理工作帶來了更多的不確定因素,加深了工作難度。
二、企業(yè)信息安全風險評估的現(xiàn)狀與問題
當前,我國企業(yè)的信息安全風險評估工作存在著許多問題,給企業(yè)的日常經(jīng)營與管理帶來了許多不利的影響。
首先,企業(yè)沒有樹立正確的信息安全觀。很多企業(yè)的管理者在信息安全問題上會走向兩個極端,一種是認為只要加大信息建設的投入,信息就存在絕對安全的可能;另一種是忽視信息安全建設,信息安全風險意識淡薄。很多企業(yè)的管理層對信息資產(chǎn)的重要性認識不夠,因而他們在保護信息安全方面幾乎是無作為。
其次,企業(yè)在具體的信息安全風險評估工作中,表現(xiàn)出重安全技術而輕安全管理的思想與行為方式。這些企業(yè)在工作過程當中,不論是在心理還是在行為上都過分依賴安全技術,甚至認為只要安全技術過硬,信息安全就一定能夠得到保證,為此,企業(yè)普遍采用現(xiàn)代通信技術、計算機和網(wǎng)絡技術來構建企業(yè)信息安全系統(tǒng)。而在安全管理上,出現(xiàn)了管理措施不到位,員工在信息保密上不夠嚴肅等問題,造成信息安全技術做無用功。
此外,企業(yè)信息安全風險評估工作還存在著管理制度不夠完善、責任劃分不夠明確等問題。信息安全風險的評估工作需要收集各方面的大量的信息,如此才能增強評估的有效性。而企業(yè)由于管理制度不完善、職責劃分不明確等問題,造成各部門的工作不配合、不協(xié)調(diào)。信息技術部門被孤立,信息安全的風險評估工作也就不能得到及時有效的完成。
最后,我國有些企業(yè)在信息安全風險評估的技術與方法上落后于時代?,F(xiàn)代信息系統(tǒng)越往后發(fā)展,結構就越復雜。這要求企業(yè)要根據(jù)不斷變化的信息技術來改進自己的風險管理理念和手段,同時也要吸收國際上的先進信息安全風險評估技術,保障自身的信息安全。
三、企業(yè)信息安全風險的控制
企業(yè)信息安全問題對企業(yè)來說是不應該被忽視的部分,企業(yè)應該在經(jīng)營與管理的每個環(huán)節(jié)做好信息安全風險的控制工作,使企業(yè)的重要信息能夠得到充分的保護。企業(yè)信息安全風險的控制可以從風險分析、管理控制、技術控制三個方面來進行。
(一)風險分析
在進行信息安全風險控制之前,先對風險進行分析可以使風險控制工作更加具有針對性,能夠提高風險控制工作的效率。對風險的分析可以從信息資產(chǎn)面臨的威脅、存在的弱點等方面來進行[2]。在風險分析工作中,要明確以下幾點:首先是信息安全風險控制工作中需要保護哪些信息,這些信息具有什么樣的價值;信息資產(chǎn)面臨著哪些潛在的威脅,導致這些威脅產(chǎn)生的根源是什么,威脅發(fā)生的幾率有多大;信息資產(chǎn)中是否具有漏洞,這些漏洞是否會被人威脅利用;信息資產(chǎn)發(fā)生威脅之后,企業(yè)會面臨多大的損失;企業(yè)該采取什么樣的措施來應對風險帶來的損失,等等。
(二)管理控制
企業(yè)信息安全風險控制工作主要從組織管理、人員管理、政策實施等幾個方面來進行。首先,企業(yè)應該建立信息安全組織機構,吸收組織成員,協(xié)調(diào)企業(yè)內(nèi)部的各項資源,制定信息安全控制的目標并通過組織成員履行職責來達到目標。其次,企業(yè)要培養(yǎng)素質高、責任心強、原則性強,能夠遵守企業(yè)政策的人員。企業(yè)信息安全風險的控制不僅與強大的技術力量有關,而且還有賴于執(zhí)行人員對信息安全工作的支持與參與。此外,在政策實施上,企業(yè)要嚴格執(zhí)行相關的信息安全保護政策,比如目前國際通用的《信息技術―信息安全管理實施細則》[1],為企業(yè)執(zhí)行信息安全保護工作提供一個統(tǒng)一的標準,從而使工作能夠有序地展開。
(三)技術控制
技術對信息安全控制的影響力是比較大的,它在很大程度上決定了信息安全風險的大小、范圍,同時它也決定了修補信息安全漏洞的方式和方法。因此,在技術方面對信息安全風險進行控制是非常有必要的。首先,技術構架的設計應該遵循系統(tǒng)性原則、技術先進性原則、可控性原則、適度性原則等,使技術能夠更好地服務于風險控制;其次,要做好安全域的信息安全保障工作,根據(jù)不同的安全域所面臨的不同風險來進行信息安全保護工作;最后,要提高信息安全保障技術。目前而言,我國的信息安全保障技術與國際上的相比明顯處于落后狀態(tài),因此,企業(yè)要引進先進的技術力量,加強信息安全風險的控制力度。
四、結語
在這個信息化高度發(fā)展的社會,任何企業(yè)與個人在享受信息化帶來的便利的同時,也要承擔信息化帶來的風險。我國企業(yè)在激烈的市場競爭中,不可避免會遇到信息安全上的威脅。因此每個企業(yè)都應該做好信息安全的管控工作,認真、嚴肅地對待當前網(wǎng)絡環(huán)境下的企業(yè)信息安全問題。
參考文獻:
[1]谷田.網(wǎng)絡環(huán)境下的企業(yè)信息安全問題研究[D].鄭州大學2012
――獲獎感言
杭州攀普科技有限公司(以下簡稱攀普科技)成立于2009年,總部位于中國杭州,現(xiàn)在重慶、上海設立有分公司。核心團隊組建于2003年,擁有近10年的信息安全研發(fā)經(jīng)驗。攀普科技以“讓企業(yè)家輕松掌控核心數(shù)據(jù)”為使命,開創(chuàng)攀普商用信息安全新模式,將企業(yè)信息化系統(tǒng)放置在攀普科技統(tǒng)一規(guī)劃的數(shù)據(jù)中心進行管理,憑借高性能的硬件設施、專有的軟硬件數(shù)據(jù)加密技術、國際背景的專業(yè)人才、全球極具規(guī)模的數(shù)據(jù)容災備份中心和全球信息化安全運營經(jīng)驗,并以極專業(yè)的技術為企業(yè)、政府、金融、軍事等提供信息化系統(tǒng)的整體解決方案,保障信息化系統(tǒng)在極佳狀態(tài)下運行。攀普商用信息安全項目與全球知名軟件商、硬件商、安全商等緊密合作,讓信息系統(tǒng)與安全技術的融合進入新興時代,共同完善信息安全行業(yè)生態(tài)鏈。
針對現(xiàn)企業(yè)信息化系統(tǒng)普遍存在安全漏洞、管理松散、人為破壞等信息危機,攀普科技提出商用信息安全的管理新模式,將企業(yè)的信息化系統(tǒng)放置在攀普科技統(tǒng)一規(guī)劃的數(shù)據(jù)中心統(tǒng)一安全管理,以較低的投入、極高的效率,來保障企業(yè)信息系統(tǒng)在安全的環(huán)境下運行,保障其數(shù)據(jù)的保密性、完整性和可用性。攀普商用信息安全項目為企業(yè)信息化建設提供整體分析、架構、實施、管理、維護,讓企業(yè)家輕松掌控核心數(shù)據(jù)。主要的安全技術措施包含智能監(jiān)控、容災備份、遠程傳輸加密等。
安全系數(shù)高
在數(shù)據(jù)層、網(wǎng)絡層、系統(tǒng)層、物理層、傳輸層上進行周到完善的信息數(shù)據(jù)安全服務及規(guī)范管理。攀普數(shù)據(jù)安全的數(shù)據(jù)層做到了更專業(yè)、更安全的保護。
短信提醒服務器遠程操作或本地登錄操作。任何人無論以何種方式登錄到數(shù)據(jù)服務器,系統(tǒng)都將以短信或郵件的方式告知相關人員,即時掌握公司核心數(shù)據(jù)的安全狀態(tài),并有充足的時間處理異常訪問,真正實現(xiàn)了泄密渠道的可追溯性。服務器技術人員操作正規(guī)化,全程錄像,保證每一項操作有相應記錄。攀普科技提供集中備份和異地災備服務。
攀普科技除了提供數(shù)據(jù)存儲備份的功能,也在國內(nèi)異地使用同樣電信級別的數(shù)據(jù)中心為企業(yè)做好異地災備的服務,讓企業(yè)家不再顧慮自然災害對企業(yè)核心數(shù)據(jù)帶來的危機。
系統(tǒng)采用權限管理機制和數(shù)據(jù)遠程傳輸特殊加密。攀普科技的自動加密機制,文件在生成時即被加密,核心技術文件或數(shù)據(jù)被帶出去也無法使用及破解。
應用效率高
攀普商用信息安全將企業(yè)信息系統(tǒng)放置在專業(yè)數(shù)據(jù)中心集中管理,由硬件工程師、軟件工程師、系統(tǒng)工程師、網(wǎng)絡工程師四大專業(yè)團隊共同值守維護。企業(yè)的信息系統(tǒng)數(shù)據(jù)本地存放,只要客戶一個電話,攀普科技四大專業(yè)團隊第一時間幫助用戶處理問題并排除故障。
在經(jīng)濟高速發(fā)展的今天,企業(yè)的信息安全對于企業(yè)的發(fā)展具有非常重要的意義,而企業(yè)的信息如果被竊取、泄漏給企業(yè)所帶來的是巨大的損失,所以企業(yè)必須對信息安全問題引起足夠的重視。對于已經(jīng)做好信息安全工作的企業(yè),應認識到安全軟件并不能時時的做好安全防護,要做好安全防護還應加強管理,筆者結合實踐工作經(jīng)驗提出以下幾點建議。
1.1樹立正確安全意識
企業(yè)在信息化發(fā)展的進程中,應意識到企業(yè)信息的安全問題與企業(yè)發(fā)展之間存在的關聯(lián)性。一旦企業(yè)的重要信息被竊取或外泄.企業(yè)機密被泄漏.對企業(yè)所造成的打擊是非常巨大的,同時也給競爭對手創(chuàng)造了有利的機會。因此樹立正確的安全意識對于企業(yè)是非常重要的,這樣才能為后面的工作打下良好的基礎。
1.2選擇安全性能高的防護軟件
雖然任何軟件都是有可以破解方法的,但是對于安全性能高的軟件而言,其破解的困難性也隨之增加,所以企業(yè)在選擇安全軟件時應盡量選擇安全性能高的,不要為節(jié)省企業(yè)開支而選擇性能差的防護軟件,如果出現(xiàn)問題其造成的損失價值會遠遠的大于軟件價格。
1.3加強企業(yè)內(nèi)部信息系統(tǒng)管理
首先,對于企業(yè)信息系統(tǒng)安全而言,無論是使用哪種安全軟件都會遭到攻擊和破解,所以在安全防御中信息技術并不能占據(jù)主體,而管理才是信息安全系統(tǒng)的主體。因此建立合理、規(guī)范的信息安全管理體質對于企業(yè)而言是非常重要的,只有合理、規(guī)范的管理信息,才能為系統(tǒng)安全打下良好的基礎。其次,建立安全風險評估機制。企業(yè)的信息系統(tǒng)并不是在同一技術和時間下所建設的,在日常的操作和管理過程中,任何系統(tǒng)都是會存在不同的優(yōu)勢和劣勢的,因此企業(yè)應對自身的信息系統(tǒng)做安全風險評估,根據(jù)系統(tǒng)的不同找出影響系統(tǒng)安全的漏洞和因素,并制定出詳細的應對策略,進而可以將系統(tǒng)被攻擊的風險降到最低。
1.4加強網(wǎng)絡管理
絕大部分的企業(yè)信息被竊取都是不法分子通過網(wǎng)絡進行的,因此必須加強企業(yè)的網(wǎng)絡管理,才能確保企業(yè)信息系統(tǒng)在安全的狀態(tài)下運行。針對信息安全的種類和等級制定出行之有效的方案,并提前制定出如果發(fā)生了特定的信息安全事故企業(yè)應采取哪種應對方案。當企業(yè)信息安全危機發(fā)生時,企業(yè)應快速成立處理小組,根據(jù)信息安全危機的處理步驟和管理預案,做好危機處理工作,避免出現(xiàn)由于不當處置而導致的連鎖危機的發(fā)生。另外,還應在企業(yè)內(nèi)部做好信息安全的培訓和教育工作,提高信息安全的管理意識,提高工作人員對安全危機事件的處理能力。減少由于企業(yè)自身的失誤而導致安全危機發(fā)生的機率。
2結束語
關鍵詞:企業(yè);信息;安全管理
中圖分類號:U283.4 文獻標識碼:A
企業(yè)信息安全管理是運用科學的方法和手段,系統(tǒng)地分析網(wǎng)絡與信息系統(tǒng)所面臨的威脅及其存在的薄弱點,提出有針對性的抵御威脅的防護對策和控制措施,這是企業(yè)推進信息化進程和促進生產(chǎn)經(jīng)營管理的重要內(nèi)容,是保障企業(yè)信息系統(tǒng)正常運行、高效應用和健康發(fā)展的前提條件。
1我國企業(yè)信息安全管理存在的問題
1.1缺少企業(yè)信息安全的法規(guī)和規(guī)范。企業(yè)信息安全是一個比較新的領域,目前還缺少比較完善的法規(guī),即便現(xiàn)有的法規(guī),由于相關安全技術和手段還沒有成熟和標準化,法規(guī)也不能很好地被執(zhí)行,安全標準和規(guī)范的缺少,導致無從制定合理的安全策略并確保此策略能被有效執(zhí)行。
1.2存在物理安全風險。物理安全是指各種服務器、路由器、交換機、工作站等硬件設備和通信鏈路的安全。風險的來源有:水災、火災、雷擊等自然災害,人為的破壞或誤操作外界的電磁干擾,設備固有的弱點或缺陷等。物理安全的威脅可以直接造成設備的損壞、系統(tǒng)和網(wǎng)絡的不可用、數(shù)據(jù)的直接損壞或丟失等。
1.3信息外泄現(xiàn)象時有發(fā)生。進入信息化時代后,企業(yè)的諸多資料都由原先的紙介質變成了電子文檔。電子文檔的特點就是復制十分容易,許多跳槽的員工和競爭對手都會將這些資料通過各種手段帶離企業(yè)。而且,在企業(yè)信息管理系統(tǒng)中,大量購、銷、存等業(yè)務、財務數(shù)據(jù)、文檔及客戶資料,以存儲介質形式存在于計算機中,由于電磁輻射或數(shù)據(jù)可訪問性等弱點,受到人為和非人為因素的破壞。數(shù)據(jù)一旦遭到破壞,將會嚴重影響企業(yè)日常業(yè)務的正常運作。因此,保證數(shù)據(jù)的安全,就是保證企業(yè)的安全。
1.4缺少安全管理制度和責任性。目前企業(yè)的安全解決方案,基本上只是一個安全產(chǎn)品方案,這使人們誤以為企業(yè)的信息安全只是信息技術部門的工作和責任,與其他人員不直接相關.但是一個企業(yè)的信息系統(tǒng)是企業(yè)全體人員參與的,因為他們才是企業(yè)信息系統(tǒng)的提供者和使用者,他們是影響信息安全系統(tǒng)能否達到預期要求的決定因素.
2加強我國企業(yè)信息安全管理的幾點建議
2.1全面提高職工的信息安全知識素質,加強安全文化建設,提升防患水平,防微杜漸。對于信息安全工作的開展,不是系統(tǒng)管理部門的事,也不是系統(tǒng)使用部門的事,而是全體員工的事,必須要提高全體員工的信息安全意識。通過培訓和考核等措施,提高員工對公司信息安全的認識,讓信息安全成為業(yè)務開展的一部分,才能有效提高公司整體信息安全水平,也是信息安全工作得到有效的支持和推進。在此基礎上,要建立適應21世紀知識經(jīng)濟時代的企業(yè)信息安全文化,只有加強安全文化建設,才能適應知識經(jīng)濟時代的發(fā)展。
2.2完善企業(yè)信息安全管理制度。首先,數(shù)據(jù)安全管理制度,即確保數(shù)據(jù)存儲介質(設備)的安全;定時進行數(shù)據(jù)備份,備份數(shù)據(jù)必須異地存放;對數(shù)據(jù)的操作需經(jīng)主管部門的審批、同意方可進行;數(shù)據(jù)的清除、整理工作需兩人或兩人以上在場,并由相關部門進行監(jiān)督、記錄。第二,準入管理制度。準入管理又稱密碼、權限管理,通過準入系統(tǒng)可以判斷請求登錄的用戶是否是合法的、值得信任的。一個安全的準入系統(tǒng)則需要收集請求登錄者的以下信息:一是請求方式。當同一網(wǎng)段在單位時間內(nèi)多次請求登錄或多次登錄用戶、密碼錯誤者,就應在一定時間內(nèi)封閉其所在網(wǎng)段的請求,并發(fā)出報警信號。二是系統(tǒng)安全驗證,即對登錄用戶的操作系統(tǒng)進行安全證,并提示登錄用戶進行一系列的修復操作。三是檢測設備自身數(shù)據(jù)是否被修改或篡改,并對登錄戶相應的操作進行記錄備案。
2.3采取傳統(tǒng)的信息安全防范策略。物理安全策略:包括環(huán)境安全、設備安全、媒體安全、信息資產(chǎn)的物理分布、人員的訪問控制、審計記錄、異常情況的追查等;網(wǎng)絡安全策略:包括網(wǎng)絡拓撲結構、網(wǎng)絡設備的管理、網(wǎng)絡安全訪問措施、安全掃描、遠程訪問、不同級別網(wǎng)絡的訪問控制方式、識別/認證機制等;數(shù)據(jù)加密策略:包括加密算法、適用范圍、密鑰交換和管理等;數(shù)據(jù)備份策略:包括適用范圍、備份方式、備份數(shù)據(jù)的安全存儲、備份周期、負責人等;身份認證及授權策略:包括認證及授權機制、方式、審計記錄等;災難恢復策略:包括負責人員、恢復機制、方式、歸檔管理、硬件、軟件等;事故處理、緊急響應策略:包括響應小組、聯(lián)系方式、事故處理計劃、控制過程等。
2.4實施、檢查和改進信息安全管理體制。企業(yè)應按照規(guī)劃階段編制安全管理體系文件的控制要求來實施活動,主要實施和運行ISMS方針、控制措施、過程和程序,包括安全策略、所選擇的安全措施或控制、安全意識和培訓程序等。在實施期間,企業(yè)應及時檢查發(fā)現(xiàn)規(guī)劃中存在的問題,找出問題根源,采取糾正措施,并按照更改控制程序要求對體系予以更改,以達到進一步完善信息安全管理體系的目的。信息安全實施過程的效果如何,需要通過監(jiān)視、審計、復查、評估等手段來進行檢查,檢查的依據(jù)就是計劃階段建立的安全策略、目標、程序,以及標準、法律法規(guī)和實踐經(jīng)驗,檢查的結果是進一步采取措施的依據(jù)。
2.5加強信息安全監(jiān)控,保障信息系統(tǒng)安全運行。在信息安全監(jiān)控、信息安全配置和系統(tǒng)訪問控制方面,信息管理部門借助先進成熟的信息技術,充分挖掘和利用現(xiàn)有資源功能潛力,進一步提升企業(yè)信息系統(tǒng)的安全防范能力。例如,加強信息系統(tǒng)監(jiān)控管理和風險評估,優(yōu)化信息系統(tǒng)安全架構,開展入侵檢測分析防范、核心網(wǎng)絡冗余和服務器架構調(diào)整等工作,確保公司信息系統(tǒng)安全穩(wěn)定運行。統(tǒng)一企業(yè)桌面安全管理體系,建立網(wǎng)絡運維管理系統(tǒng),加強接入層管理、桌面安全管理和安全監(jiān)控管理,有效保障聯(lián)網(wǎng)計算機的安全運行。優(yōu)化企業(yè)內(nèi)外網(wǎng)連接架構和訪問控制策略,增加網(wǎng)絡出口流量監(jiān)控環(huán)節(jié),使有限的網(wǎng)絡帶寬資源得到合理分配和充分利用。針對因特網(wǎng)瀏覽用戶違規(guī)現(xiàn)象較多,造成非授權用戶占用大量網(wǎng)絡資源的問題,加強用戶訪問監(jiān)控,嚴肅處理違規(guī)用戶,加強保密教育,促進用戶規(guī)范使用信息系統(tǒng)。
2.6構建信息安全管理團隊。信息安全管理團隊是由決策者、管理者以及計算機、信息、通訊、安全和網(wǎng)絡技術等方面的專家為提升企業(yè)信息安全管理水平而組建的團隊。信息安全管理團隊是企業(yè)信息安全管理的直接管理者,其管理能力、技術能力的高低會直接影響到企業(yè)信息安全管理的效率。因此必須增加對企業(yè)內(nèi)部信息安全管理人員、技術人員的定期培訓,同時與外部專業(yè)技術企業(yè)建立長期有效的外部技術支持網(wǎng)絡,才能對企業(yè)信息安全事件做出及時、快速、準確的響應,確定并及時排除突發(fā)事件,使企業(yè)的風險和損失最小化,最終形成一套有效的一體化管理體系,給企業(yè)帶來更大的管理效益與管理效率的提升。
綜上所述,隨著網(wǎng)絡普及和企業(yè)信息化業(yè)務的不斷拓展,信息成為一種重要的戰(zhàn)略資源,信息安全保障能力成為一個企業(yè)綜合能力的重要組成部分。因此,要提高企業(yè)信息安全管理的效率,為企業(yè)決策提供信息支持,確保企業(yè)信息數(shù)據(jù)安全、可靠、真實,為企業(yè)發(fā)展和經(jīng)營管理提供有力保障。
參考文獻