The post 從信息安全管理角度探討網(wǎng)絡(luò)隔離技術(shù) first appeared on ISO27001信息安全咨詢公司.
]]>當內(nèi)部網(wǎng)絡(luò)與囚特網(wǎng)連接后,就陸續(xù)出現(xiàn)了很多的網(wǎng)絡(luò)問題,在沒有解決網(wǎng)絡(luò)安個問題之前,一般來說最簡單的作法是先將網(wǎng)路完全斷開,使得內(nèi)部網(wǎng)絡(luò)與因特網(wǎng)不能直接進行網(wǎng)絡(luò)聯(lián)機,以防止網(wǎng)絡(luò)的入侵攻擊。因此對網(wǎng)絡(luò)隔離的普遍認知,是指在兩個網(wǎng)絡(luò)之間,實體線路互不連通,互相斷開。但是沒有網(wǎng)絡(luò)聯(lián)機就沒有隔離的必要,因此網(wǎng)絡(luò)隔離的技術(shù)是在需要交換及資源共享的情況下出現(xiàn)。不需要數(shù)據(jù)交換的網(wǎng)絡(luò)隔離容易實現(xiàn),只要將網(wǎng)絡(luò)完全斷開,互不聯(lián)機即可達成。但在需要數(shù)據(jù)交換的網(wǎng)絡(luò)隔離卻不容易實現(xiàn)。在本研究所探討的網(wǎng)絡(luò)隔離技術(shù),是指需要數(shù)據(jù)交換的網(wǎng)絡(luò)限離技術(shù)。
事實上在大多數(shù)的政府機關(guān)或企業(yè)的內(nèi)部網(wǎng)絡(luò),仍然需要與外部網(wǎng)絡(luò)(或是因特網(wǎng))進行交換。實施網(wǎng)絡(luò)斷開的實體隔離,雖然切斷兩個網(wǎng)絡(luò)之間的直接數(shù)據(jù)交換,但是在單機最安全的情況下,也可能存亦著復(fù)制數(shù)據(jù)時遭受病毒感染與破壞的風險。
二、網(wǎng)絡(luò)安全管理
(一)網(wǎng)絡(luò)控制措施
在控件中,說明應(yīng)采用的控制措施,對于網(wǎng)絡(luò)應(yīng)該要適當?shù)募右怨芾砼c控制,使其不會受到安全的威脅,并且維護網(wǎng)絡(luò)上所使用的系統(tǒng)一與應(yīng)用程序的安全(包括傳愉中的資訊)。
建議組織應(yīng)采用適當?shù)淖鞣?,以維護網(wǎng)絡(luò)聯(lián)機安全。網(wǎng)絡(luò)管理者應(yīng)該建立計算機網(wǎng)絡(luò)系統(tǒng)的安全控管機制,以確保網(wǎng)絡(luò)傳輸數(shù)據(jù)的安個,保護網(wǎng)絡(luò)連線作業(yè),防止未經(jīng)授權(quán)的系統(tǒng)存取。特別需列入考慮的項目如下:
1、盡可能將網(wǎng)絡(luò)和計算機作業(yè)的權(quán)責區(qū)隔,以降低組織設(shè)備遭未經(jīng)授權(quán)的修改或誤用之機會;2、建立遠程設(shè)備(包括使用者區(qū)域的設(shè)備)的管理責仟和程序,例如管制遠程登入設(shè)備,以避免未經(jīng)授權(quán)的使用;3、建立安個的加密機制控制措施,保護透過公眾網(wǎng)絡(luò)或無線網(wǎng)絡(luò)所傳送數(shù)據(jù)的機密性與完整性,并保護聯(lián)機的系統(tǒng)與應(yīng)用程序,以維持網(wǎng)絡(luò)服務(wù)和所聯(lián)機計算機的正常運作;4、實施適當?shù)匿浵翊驿浥c監(jiān)視,以取得相關(guān)事件紀錄;5、密切協(xié)調(diào)計算機及網(wǎng)絡(luò)管理作業(yè),以確保網(wǎng)絡(luò)安全措施可在跨部門的基礎(chǔ)架構(gòu)上運作。
(二)網(wǎng)絡(luò)服務(wù)的安全
1、組織應(yīng)賦予管理者稍核的權(quán)力,透過定期的稽核,監(jiān)督管理負責網(wǎng)絡(luò)服務(wù)的J商;2、組織應(yīng)確認負責網(wǎng)絡(luò)服務(wù)的廠商,有實作特殊的服務(wù)所必需的安全招施,例如該項服務(wù)的安全特性、服務(wù)的安全等級和管理方法。歸納“網(wǎng)絡(luò)控制措施”及“網(wǎng)絡(luò)服務(wù)的安全”的控制措施,建議紅l織在網(wǎng)絡(luò)安全的控管措施,主要以采川防火墻、入侵偵測系統(tǒng)等撲制措施,及運用網(wǎng)絡(luò)服務(wù)安全性的技術(shù),例如認證、加密及網(wǎng)絡(luò)聯(lián)機控制技術(shù)等,以建立安全的網(wǎng)絡(luò)環(huán)境與網(wǎng)絡(luò)聯(lián)機的安全。
三、網(wǎng)絡(luò)隔離技術(shù)與應(yīng)配合之控制措施
(一)采用完全實體隔離的管理措施
1、安全區(qū)域作業(yè)程序。組織需根據(jù)存取政策訂定安全區(qū)域的標準作業(yè)程序,以便相關(guān)人員能夠據(jù)以確實執(zhí)行,避免人為疏忽造成數(shù)據(jù)泄漏。標準作業(yè)程序應(yīng)制作成文件讓需要的所有使用者都可以取得。對于每一位使用者,都需要清楚的定義存取政策,這個政策必須依照組織的要求,設(shè)定允許存取的權(quán)限,一般的原則為僅提供使用者必要的權(quán)限,盡可能減少不必要的權(quán)限。并應(yīng)區(qū)分職務(wù)與責任的范圍,以降低遭受未經(jīng)授權(quán)或故意的進入安全區(qū)域之機會;2、資料存取稽核。數(shù)據(jù)存取的記錄,包括成功及不成功之登入系統(tǒng)之紀錄、存取資料之紀錄及使用的系統(tǒng)紀錄等。在完全實體隔離的作業(yè)下相關(guān)的稽核記錄,需要實施人工的稽核作業(yè),特別是登入錯誤時的紀錄,需要逐筆的梢核作業(yè)。并不定期稽核數(shù)據(jù)存取作業(yè)是否符合組織的存取政策與標準作業(yè)程序,并且需要特別稽核下列事項:(1)對于被授權(quán)的特權(quán)使用者,其存取紀錄應(yīng)定期稽核:(2)對于特權(quán)存取事件,應(yīng)檢查是否被冒用的情形發(fā)生。
(二)網(wǎng)絡(luò)存取控制措施
在實體隔離的政策要求卜,將內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)隔離為兩個互不相連的網(wǎng)絡(luò),數(shù)據(jù)交換時透過數(shù)據(jù)交換人員定時,或是不定時根據(jù)使用者的申請,至數(shù)據(jù)交換作業(yè)區(qū)域之專屬設(shè)備,以人_「執(zhí)行數(shù)據(jù)交換作業(yè)。因為內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)間采用網(wǎng)絡(luò)線路的實體隔離作業(yè),主要的網(wǎng)絡(luò)存取控制措施則著重在作業(yè)區(qū)域的管理控制措施。
為確保數(shù)據(jù)交換作業(yè)區(qū)域的數(shù)據(jù)存取安全,除將內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)隔離為兩個互不相連的網(wǎng)絡(luò)外,對數(shù)據(jù)交換作業(yè)區(qū)域的專屬設(shè)備,需實施不同于外部網(wǎng)絡(luò)及內(nèi)部網(wǎng)絡(luò)的存取安全政策,確保網(wǎng)絡(luò)安全環(huán)境,以降低可能的安個風險。例如:內(nèi)部網(wǎng)絡(luò)處理機敏性數(shù)據(jù)、外部網(wǎng)絡(luò)處理一般辦公環(huán)境數(shù)據(jù)及數(shù)據(jù)交換作業(yè)區(qū)域的安個環(huán)境。機敏性數(shù)據(jù)建置于內(nèi)部網(wǎng)絡(luò)的專屬數(shù)據(jù)庫或檔案區(qū)內(nèi),機敏性信息系統(tǒng)亦僅限于內(nèi)部網(wǎng)絡(luò)運用,員工必須在內(nèi)部網(wǎng)絡(luò)的計算機進行信息處理作業(yè)。另為防止機敏性數(shù)據(jù)的外泄,在內(nèi)部網(wǎng)絡(luò)的終端訓(xùn)算機需要禁止使用下列設(shè)備,包含磁盤片、光盤片、隨身碟或行動碟等可攜式儲存媒體。
為防止因特網(wǎng)的直接存取數(shù)據(jù)交換作業(yè)區(qū)域的專屬計算機,應(yīng)依照組織的存取政策,采用邏輯階離技術(shù),將不同等級的作業(yè)分隔在不同的網(wǎng)段,例如:將數(shù)據(jù)交換作業(yè)與一般信息作業(yè)的網(wǎng)段區(qū)隔,藉由適當?shù)姆獍^濾機制,防止未經(jīng)授權(quán)的網(wǎng)絡(luò)流量互相流通,同時可管制數(shù)據(jù)的存取,避免數(shù)據(jù)被誤用之機會。而且需要建置入侵偵測系統(tǒng),偵測組織內(nèi)網(wǎng)絡(luò)封包的進出,以便提早發(fā)現(xiàn)可能的入侵行為。
The post 從信息安全管理角度探討網(wǎng)絡(luò)隔離技術(shù) first appeared on ISO27001信息安全咨詢公司.
]]>The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on ISO27001信息安全咨詢公司.
]]>我國已經(jīng)形成的信息安全管理標準主要包括GB/T 22080—2008(技術(shù)安全技術(shù)信息安全管理體系要求》和GB/T 22081—2008(信息技術(shù)安全技術(shù)安全管理實用規(guī)則》。
隨著我國信息安全工作的發(fā)展,公安部制定了一系列標準,進行信息系統(tǒng)分等級保護,將信息系統(tǒng)劃分為五個安全等級,安全要求從第一級到第五級逐級遞增。主要標準包括《計算機信息系統(tǒng)安全等級保護劃分準則》、《信息安全技術(shù)信息系統(tǒng)安全保護等級定級指南》、《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》等。其等級保護制度的推行,是為了進一步落實《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強信息安全保障工作的意見》(中辦發(fā)[2003]27號)的要求“要重點保護基礎(chǔ)信息和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng),抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術(shù)指南”。因此推行等級保護制度,與建立信息安全管理體系之間有著緊密的關(guān)聯(lián)。
1、信息安全管理體系
1.1信息安全管理體系的結(jié)構(gòu)
信息安全管理體系,即Information security management system(ISMS),是由信息安全最佳慣例組成的實施規(guī)則,主要內(nèi)容包括11個安全類別,39個控制目標,133項控制措施。信息安全管理體系中提倡對信息系統(tǒng)進行風險評估,其最終目的是通過風險控制,達到信息安全管理的目的。信息安全管理體系的安全類別包括以下幾個方面。
(1)安全方針
確定信息安全管理的方針、目標。
(2)信息安全組織
對組織內(nèi)部和外部各方的信息安全進行管理。
(3)資產(chǎn)管理
對組織的所有信息資產(chǎn)進行分類,并實施有效管理。
(4)人力資源安全
對員工的所有可能影響信息安全的行為和過程列入信息安全管理范圍。
(5)物理和環(huán)境安全
對組織的辦公環(huán)境、設(shè)備所處環(huán)境等的安全管理。
(6)通信和操作管理
對所有涉及到通信和操作的所有內(nèi)容加以控制。
(7)訪問控制
對信息、信息系統(tǒng)、網(wǎng)絡(luò)服務(wù)等方面的訪問進行控制。
(8)信息系統(tǒng)獲取、開發(fā)和維護
對信息系統(tǒng)的設(shè)計、開發(fā)、驗收、維護等方面進行管理。
(9)信息安全事件管理
對信息安全事件的劃分、發(fā)現(xiàn)、報告、處理程序進行規(guī)范。
(10)業(yè)務(wù)連續(xù)性
為防止業(yè)務(wù)中斷,保護關(guān)鍵業(yè)務(wù)過程而進行的管理。
(11)符合性
保證符合法律、法規(guī)要求及符合組織安全策略的管理。
信息安全管理體系中針對所有管理范圍都提出了管理要求。其管理體系雖然是針對“管理”建立的,但是其中亦涵蓋了所有針對技術(shù)方面所應(yīng)實施的內(nèi)容。
1.2信息安全管理體系的特點
信息安全管理體系ISMS具有如下特點:(1)基于一個組織;(2)目標是體系化建設(shè);(3)立足于風險管理思想;(4)貫穿了“規(guī)劃-實施-檢查-處置”(PDCA)持續(xù)改進的過程和活動;(5)根據(jù)組織自身的任務(wù)和應(yīng)對安全風險需求來選擇安全控制措施;(6)通過安全控制的測度和審核來檢查信息安全技術(shù)和管理運用的合規(guī)性。
2、等級保護中的安全管理
2.1安全管理基本要求
等級保護制度是根據(jù)國家等級保護管理規(guī)定,等級保護包含技術(shù)和管理兩個方面。其中安全管理要求分為五個方面:安全管理制度、安全管理機構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理、系統(tǒng)運維管理。這五個方面貫穿了信息系統(tǒng)的全生命周期。其具體要求內(nèi)容隨著安全級別越高,要求的強度越高。
(1)安全管理制度
從建立安全管理制度的角度,要求對日常管理形成管理制度,并進行適當?shù)木S護。
(2)安全管理機構(gòu)
要求建立具有明確職責的信息安全管理機構(gòu),并做好具體分工。
(3)人員安全管理
對人員的錄用、離崗、考核、教育及外部人員的安全進行規(guī)范。
(4)系統(tǒng)建設(shè)管理
從系統(tǒng)生命周期角度,對系統(tǒng)的設(shè)計、采購、實施等角度對信息系統(tǒng)進行安全管理。
(5)系統(tǒng)運維管理
在系統(tǒng)運維過程中,對系統(tǒng)運行過程中的全部安全問題進行管理。
2.2等級保護基本要求
等級保護的基本要求分為技術(shù)和管理兩個方面,在實際的技術(shù)要求中,亦涉及到了管理的內(nèi)容,比如在物理安全層面中對機房的管理、主機安全等層面中對安全審計的要求等,因此,等級保護中的管理與技術(shù)兩大類是密不可分的,其具有相互關(guān)聯(lián)性,能夠在某些方面互相彌補。是一個統(tǒng)一的整體。
3、信息安全管理體系與等級保護管理要求的關(guān)系
信息安全管理的目標是保證信息系統(tǒng)資產(chǎn)的安全,不論是何種管理制度,其保護的對象都是信息和信息系統(tǒng)。因此,信息安全管理體系與等級保護的管理其最終目的都是一樣的,但是等級保護要求中將管理要求與技術(shù)要求進行了區(qū)分,因此信息安全管理體系中所包含的管理內(nèi)容更加全面。本文就具體內(nèi)容進行分析。
信息安全管理體系中,信息安全方針的管理與等保管理要求中的“安全管理制度:管理制度”的要求相同。
在信息安全組織類中,信息安全管理的承諾對應(yīng)“安全管理機構(gòu):崗位設(shè)置”、“安全管理制度:制定和發(fā)布”;信息安全協(xié)調(diào)對應(yīng)“安全管理機構(gòu):溝通和合作”;信息安全職責的分配對應(yīng)“安全管理機構(gòu):崗位設(shè)置”;信息處理設(shè)施的授權(quán)過程對應(yīng)“系統(tǒng)建設(shè)管理:產(chǎn)品采賄私使用”,保密性協(xié)議對應(yīng)“人員安全管理:人員錄用”,與政府部門的聯(lián)系對應(yīng)“安全管理機構(gòu):溝通和合作”,與特定利益集團的聯(lián)系對應(yīng)“安全管理機構(gòu):溝通和合作”,信息安全的獨立評審對應(yīng)“安全管理制度:制定和發(fā)布”,與外部各方相關(guān)風險的識別、處理與顧客有關(guān)的安全問題對應(yīng)“人員安全管理:外部人員訪問管理”,處理第三方協(xié)議中的安全問題對應(yīng)“系統(tǒng)建設(shè)管理:安全服務(wù)商選擇”。
在資產(chǎn)管理安全類中,資產(chǎn)清單、資產(chǎn)責任人、資產(chǎn)的合格使用、信息分類指南、信息的標記和處理對應(yīng)“系統(tǒng)運維管理:資產(chǎn)管理”。
人力資源安全類中,任用前的角色和職責對應(yīng)“安全管理機構(gòu):人員配置”、“安全管理機構(gòu):崗位設(shè)置”,任用前的審查、任用條款和條件、人員任用中的管理職責對應(yīng)“人員安全:人員錄用”,信息安全意識、教育和培訓(xùn)對應(yīng)“人員安全管理:安全意識教育和培訓(xùn)”,紀律處理過程對應(yīng)“人員安全管理:人員考核”,任用終止職責、資產(chǎn)的歸還、撤銷訪問權(quán)對應(yīng)“人員安全管理:人員離崗”。
物理安全管理類中,大部分內(nèi)容對應(yīng)等級保護要求中的“物理安全”層面,其中物理安全邊界、物理人口控制、辦公室、房間和設(shè)施的安全保護、在安全區(qū)域工作、支持性設(shè)施、資產(chǎn)的移動對應(yīng)“系統(tǒng)運維管理:環(huán)境管理”,設(shè)備維護、組織場所外的設(shè)備安全對應(yīng)“系統(tǒng)運維管理:設(shè)備管理”,設(shè)備的安全處置和再利用對應(yīng)“系統(tǒng)運維管理:介質(zhì)管理”。
在通信和操作管理安全類中,文件化的操作程序?qū)?yīng)“安全管理制度:管理制度”中日常操作規(guī)程的要求,變更管理對應(yīng)“系統(tǒng)運維管理:變更管理”,系統(tǒng)操作的責任分割對應(yīng)“安全管理機構(gòu):人員配置”,開發(fā)、測試和運行設(shè)施分離對應(yīng)“系統(tǒng)建設(shè)管理:自行軟件開發(fā)”,第三方服務(wù)交付對應(yīng)“系統(tǒng)建設(shè)管理:系統(tǒng)交付”,第三方服務(wù)的監(jiān)視和評審對應(yīng)“系統(tǒng)建設(shè)管理:工程實施”中關(guān)于實施過程管理、建立等方面的要求,第三方服務(wù)的變更管理對應(yīng)“系統(tǒng)運維管理:變更管理”中關(guān)于系統(tǒng)變更的控制,系統(tǒng)容量管理對應(yīng)“系統(tǒng)運維管理:系統(tǒng)安全管理”中關(guān)于系統(tǒng)容量的要求,系統(tǒng)驗收對應(yīng)“系統(tǒng)建設(shè)管理:測試驗收”和“系統(tǒng)建設(shè)管理:系統(tǒng)交付”,控制惡意代碼、控制移動代碼對應(yīng)“系統(tǒng)運維管理:惡意代碼防范”,信息備份對應(yīng)“系統(tǒng)運維管理:備份與恢復(fù)管理”,網(wǎng)絡(luò)控制對應(yīng)“系統(tǒng)運維管理:網(wǎng)絡(luò)安全管理”,網(wǎng)絡(luò)服務(wù)安全對應(yīng)的是等級保護技術(shù)要求中的網(wǎng)絡(luò)安全層面,可移動介質(zhì)的管理、介質(zhì)的處置對應(yīng)“系統(tǒng)運維管理:介質(zhì)管理”,系統(tǒng)文件安全對應(yīng)“系統(tǒng)運維管理:系統(tǒng)安全管理”,審計日志對應(yīng)“系統(tǒng)運維管理:系統(tǒng)安全管理”,監(jiān)視系統(tǒng)的使用對應(yīng)“系統(tǒng)運維管理:監(jiān)控管理和安全管理中心”,另外一些如日志信息的保護、管理員和操作員日志、故障日志、時鐘同步、電子消息發(fā)送、業(yè)務(wù)信息系統(tǒng)、電子商務(wù)、在線交易等對應(yīng)到等級保護要求中的“主機安全”、“應(yīng)用安全”、“安全”等多個瑟面。
在訪問控制安全類里面,大部分都對應(yīng)著等級保護要求的“主機安全”、“應(yīng)用安全”、“網(wǎng)絡(luò)安全”中的“訪問控制”控制點,另外,訪問控制策略對應(yīng)“系統(tǒng)運維管理:系統(tǒng)安全管理”,網(wǎng)絡(luò)連接控制對應(yīng)“系統(tǒng)運維管理:網(wǎng)絡(luò)安全管理”。
系統(tǒng)安全要求分析和說明對應(yīng)“系統(tǒng)建設(shè)管理:安全方案設(shè)計”,密鑰管理對應(yīng)“系統(tǒng)運維管理:密碼管理”,變更控制程序、操作系統(tǒng)變更后應(yīng)用的技術(shù)評審對應(yīng)“系統(tǒng)運維管理:變更管理”,外包軟件開發(fā)對應(yīng)“系統(tǒng)建設(shè)管理:外包軟件開發(fā)”,技術(shù)脆弱性的控制對應(yīng)“系統(tǒng)運維管理:網(wǎng)絡(luò)安全管理”和“系統(tǒng)運維管理:系統(tǒng)安全管理”中關(guān)于系統(tǒng)漏洞及補丁的要求。
在信息安全事件管理的安全類里面,報告信息安全事態(tài)、報告安全弱點、職責和程序、對信息安全事件的總結(jié)、證據(jù)的收集都對應(yīng)著“系統(tǒng)運維管理:安全事件處置”。
在業(yè)務(wù)連續(xù)性管理安全類中,主要對應(yīng)等級保護要求中的“系統(tǒng)運維管理:應(yīng)急預(yù)案管理”,但是業(yè)務(wù)連續(xù)性管理中提到了要進行風險評估,并根據(jù)評估結(jié)果開發(fā)連續(xù)性計射,這與等級保護政策中開展等級測評,并根據(jù)測評結(jié)果進行信息系統(tǒng)改建的要求是相一致的。
在符合性要求類中,主要涉及等級保護要求中的“安全管理機構(gòu):審核和檢查”及一些技術(shù)要求。
4、結(jié)束語
信息安全管理體系的建立是為了保障組織的信息和信息系統(tǒng)的安全,與等級保護的最終目標是一致的,雖然信息安全管理體系的名為管理,實際上涵蓋了所有對技術(shù)實施方面的要求,是一個綜合的管理體系。等級保護基本要求中的管理要求是按照組織實施管理過程的五個基本方面來進行約束的,對組織的信息安全、提供服務(wù)迸行保障。兩者之間既有區(qū)別又有聯(lián)系,但是其最終目的都是為了保障組織的信息安全。
The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on ISO27001信息安全咨詢公司.
]]>The post 實施信息安全管理轉(zhuǎn)型刻不容緩 first appeared on ISO27001信息安全咨詢公司.
]]>安永大中華區(qū)科技風險與審計咨詢服務(wù)合伙人阮祺康表示,“實施信息安全轉(zhuǎn)型旨在縮小脆弱性現(xiàn)狀和安全性目標之間日趨擴大的差距,這不依靠復(fù)雜的技術(shù)解決方案,而是需要領(lǐng)導(dǎo)力、承諾、能力和行動的勇氣,不是在一兩年之后而是當下。”
調(diào)查報告顯示,企業(yè)在信息安全所面臨的挑戰(zhàn)不可小覷,主要的挑戰(zhàn)如下:
u 外部威脅有增無減,令企業(yè)深感擔憂: 77%受訪者表示其所在企業(yè)面臨的外部威脅正不斷增加。
u 安全防范措施未能同步追隨云計算快速應(yīng)用的步伐:從2010年至2012年,云計算的應(yīng)用增長已翻倍 ,但仍有38%的受訪者表示所在企業(yè)沒有采取任何措施,緩解云計算所帶來的安全風險。
u 移動應(yīng)用大幅增長,但安全防護技術(shù)部署明顯滯后: 44%的受訪企業(yè)允許員工在工作中使用企業(yè)或者個人的平板電腦,但其中只有40%的企業(yè)對移動設(shè)備采用了加密技術(shù)。
u 社交媒介廣泛普及,成為企業(yè)安全隱患:31%的受訪者表示其企業(yè)并未采取相應(yīng)的機制來處理社交媒介的安全風險。
u 安全預(yù)算和能力匱乏,差距持續(xù)擴大:62%的受訪問企業(yè)表示預(yù)算受限,是信息安全工作的主要障礙之一。此外,44%的企業(yè)表示,安全管理和執(zhí)行人員的能力偏低,嚴重阻礙了安全目標的實現(xiàn)。
該報告的結(jié)論指出:“企業(yè)只有從根本上轉(zhuǎn)變信息安全管理策略,才能有效應(yīng)對現(xiàn)有安全威脅,及由新興技術(shù)帶來的新的安全風險 ?!?/p>
不斷升級的外部威脅
隨著信息安全威脅愈演愈烈、信息安全事故頻發(fā),企業(yè)也意識到所面臨的風險環(huán)境正不斷地改變。盡管企業(yè)做出種種改進,仍然跟不上風險變化的速度。2009年,有41%的受訪者注意到外部攻擊正不斷增加;到了2011年,這一數(shù)字升至72%;而在2012年,這個比例增至77%。不斷加劇的外部攻擊包括黑客行為、間諜活動、有組織的犯罪、以及恐怖主義等。同時,企業(yè)也注意到內(nèi)部安全方面的挑戰(zhàn)不斷增加。該報告顯示,近一半的受訪者(46%)表示已關(guān)注到這一點,他們認為員工信息安全意識薄弱是成功實施信息安全項目的最大挑戰(zhàn)。
勢不可擋的云服務(wù)的應(yīng)用
新技術(shù)在為企業(yè)帶來無限商機的同時,也引發(fā)了一些新的潛在威脅。云計算是業(yè)務(wù)模式創(chuàng)新的主要驅(qū)動因素之一,在過去兩年中,應(yīng)用云計算的企業(yè)數(shù)量已經(jīng)翻倍。然而,仍有38%的受訪者表示其所在的企業(yè)沒有采取任何措施應(yīng)對風險;例如諸多企業(yè)并未對云計算服務(wù)提供商的合同管理開展相對更嚴格的監(jiān)管流程,以及采用加密技術(shù)。
方興未艾的移動應(yīng)用
在移動互聯(lián)網(wǎng)發(fā)展趨勢下,企業(yè)員工購買并使用智能手機與服務(wù)的情況將越來越多。利用個人設(shè)備接入企業(yè)應(yīng)用,有助于企業(yè)降低整體的設(shè)備采購成本,并有助于提高員工的工作效率,且能激發(fā)員工的創(chuàng)造力。然而,風險總是與機遇并存。企業(yè)亟需找到引導(dǎo)員工正確使用工作設(shè)備與個人設(shè)備的解決方案,為此也必須深入考慮其中的信息安全問題。
安永大中華區(qū)信息科技風險與審計咨詢服務(wù)總監(jiān)林育民表示,“在2011年的調(diào)查中,BYOD(Bring Your Own Device)比率僅為20%;而今年的調(diào)查結(jié)果顯示,有44%的企業(yè)允許員工在工作中使用企業(yè)或者個人的平板電腦。這導(dǎo)致企業(yè)內(nèi)外信息交互量激增,也令相應(yīng)的安全管控變得更加困難?!比欢?,在快速發(fā)展的移動應(yīng)用環(huán)境中,對應(yīng)的安全技術(shù)與軟件的使用率仍然較低,調(diào)查中發(fā)現(xiàn),只有40%的企業(yè)對其移動設(shè)備采用了加密技術(shù)。
日漸盛行的社交媒介
社交媒體在創(chuàng)造眾多機遇的同時,也帶來許多新的挑戰(zhàn);通過社交媒體,企業(yè)能迅速建立品牌與開拓市場,同樣也可以快速地對企業(yè)形象造成重大的負面沖擊。此外,隨之而來的挑戰(zhàn),還包括數(shù)據(jù)安全、隱私隱患、監(jiān)管與合規(guī)要求,以及對員工生產(chǎn)力的影響。今年的調(diào)查結(jié)果顯示,約31%的受訪者表示其所在的企業(yè),沒有設(shè)計相應(yīng)的機制來應(yīng)對社交媒介使用所帶來的風險;這不但造成企業(yè)整體風險的上升,更嚴重沖擊企業(yè)未來全面利用社交媒體渠道行銷的能力。
亟須提升的信息安全資源與能力
從股東與投資人角度來看,信息安全應(yīng)該成為他們關(guān)注的重點之一,安全管理應(yīng)得到充分的支持;然而,信息安全的資源與能力問題,依舊困擾著信息安全工作。在今年的調(diào)查報告中顯示, 62%的受訪問企業(yè)表示預(yù)算受限,是信息安全工作的主要障礙之一;此外,44%的企業(yè)表示,安全管理和執(zhí)行人員的能力偏低,嚴重阻礙了安全目標的實現(xiàn)。
林育民說,“對于有些企業(yè)來說,安全專業(yè)人士、安全成熟度或安全預(yù)算也許在決策過程中起到一定作用;然而,這些修補式或簡單疊加的應(yīng)付方案,看似滿足了短期的信息安全需求,但也掩蓋了潛在的巨大安全隱患 ?!?/p>
此次調(diào)查也顯示,目前企業(yè)僅采用治標式和修補式的解決方案提高信息安全能力,卻忽略了對信息安全威脅的整體與全面的應(yīng)對;僅約8%的受訪者表示在過去兩年中,企業(yè)發(fā)生的信息安全事故的數(shù)量有所減少, 因此建立一個強健的安全體系成為企業(yè)的當務(wù)之急。然而,約有63%的受訪者稱其所在企業(yè)尚未建立信息安全整體架構(gòu)體系,只有約16%的受訪者認為其所在企業(yè)的信息安全職能完全符合業(yè)務(wù)需求。
展望未來,阮祺康先生總結(jié)道,“盡管我們已經(jīng)發(fā)現(xiàn)信息安全現(xiàn)狀與企業(yè)的目標之間存在著不小差距,但是隨著新的政府監(jiān)管要求的出現(xiàn)與安全威脅的不斷變化,此差距還會進一步擴大。 如果企業(yè)不立刻采取措施建立全面的信息安全體系,那么現(xiàn)有的問題加上未知的隱患,只會讓企業(yè)面臨的信息安全環(huán)境更加惡化。應(yīng)對這樣的形勢,縮小差距的唯一途徑只有對信息安全進行結(jié)構(gòu)性的轉(zhuǎn)變?!?/p>
阮祺康還表示,“實現(xiàn)這樣的調(diào)整并不一定需要復(fù)雜的技術(shù)解決方案,它需要的是領(lǐng)導(dǎo)力及承諾,再加上能力與行動的決心。不要總說在未來如何做,關(guān)鍵是當下的創(chuàng)新實踐。安永建議企業(yè)應(yīng)該采取將信息安全戰(zhàn)略與企業(yè)戰(zhàn)略相聯(lián)系,重新設(shè)計架構(gòu),持續(xù)實施轉(zhuǎn)型,深入了解新技術(shù)的風險與機遇等重要舉措。唯有如此,企業(yè)才能夠根本性地轉(zhuǎn)變其信息安全部門運作的方式,更有效地縮小不斷擴大的信息安全風險差距?!?/p>
The post 實施信息安全管理轉(zhuǎn)型刻不容緩 first appeared on ISO27001信息安全咨詢公司.
]]>The post 淺析ERP系統(tǒng)環(huán)境下的企業(yè)信息安全管理 first appeared on ISO27001信息安全咨詢公司.
]]>當今我國市場規(guī)模的不斷發(fā)展,企業(yè)競爭已經(jīng)從單一企業(yè)間的競爭朝著企業(yè)供應(yīng)鏈之間的競爭發(fā)展、企業(yè)僅靠自身資源已經(jīng)無法有效地參與市場競爭,還必須把經(jīng)營過程中的有關(guān)各方納入一個緊密的供應(yīng)鏈中,才能有效地安排企業(yè)的產(chǎn)、供、銷活動,滿足企業(yè)利用全社會一切市場資源快速高效地進行生產(chǎn)經(jīng)營的需求,以進一步提高效率和在市場上獲得競爭優(yōu)勢、針對這一需求,企業(yè)紛紛引進ERP系統(tǒng),構(gòu)建企業(yè)信息化平臺、當前ERP系統(tǒng)是指針對物資資源管理、人力資源管理、財務(wù)資源管理、資源管理集成一體化的企業(yè)管理軟件、ERP系統(tǒng)實現(xiàn)了對整個企業(yè)供應(yīng)鏈的管理、適應(yīng)了企業(yè)在知識經(jīng)濟時代市場競爭的需要、鑒于ERP系統(tǒng)的巨大優(yōu)勢、目前絕大多數(shù)大型企業(yè)均實現(xiàn)了ERP系統(tǒng)的部署實施、然而,由于上存在大量的攻擊、木馬、蠕蟲等網(wǎng)絡(luò)威脅。而ERP系統(tǒng)的正常運行依賴于大量的網(wǎng)絡(luò)傳輸、處理和消息交互這就阻礙了ERP系統(tǒng)的應(yīng)用與實施、因此,研究ERP系統(tǒng)所面對的安全威脅并采取相應(yīng)措施進行規(guī)避是一項非常重要的課題。
二、ERP系統(tǒng)信息安全威脅
安全問題的產(chǎn)生是一個非常復(fù)雜的問題,包含了多種因素的相互作用、總結(jié)起來,企業(yè)ERP系統(tǒng)所面臨的信息安全威脅主要包括來自以下幾個方面的內(nèi)容。
(一)ERP網(wǎng)絡(luò)應(yīng)用的威脅
來自網(wǎng)絡(luò)層面的威脅主要來自遠程訪問企業(yè)內(nèi)部系統(tǒng)所造成的信息泄漏隱患、隨著企業(yè)規(guī)模的不斷擴展,對外的銷售和物流網(wǎng)絡(luò)也隨之擴大。出差的業(yè)務(wù)員和某些客戶經(jīng)常需要在異地遠程訪問企業(yè)網(wǎng)絡(luò)資源、為此,ERP專門提供了a/s的訪問模式,使得異地用戶能夠使用瀏覽器通過虛擬專用網(wǎng)絡(luò)VPN訪問公司內(nèi)部資源、由于異地訪問行為不受約束,泄密行為時有發(fā)生,因此價值較高的商業(yè)機密有可能流失,比如企業(yè)產(chǎn)品的底價、設(shè)計圖紙等等、此外,內(nèi)部網(wǎng)絡(luò)的竊聽行為也給ERP系統(tǒng)的安全使用造成威脅、ERP系統(tǒng)應(yīng)用時。其服務(wù)器端與客戶端數(shù)據(jù)的傳輸、都是通過明文傳輸?shù)摹⒂脩糁恍枰诰W(wǎng)絡(luò)上安裝一個監(jiān)聽軟件、就可以全面的了解用戶訪問的內(nèi)容。跳過客戶端的權(quán)限設(shè)置,從而達到網(wǎng)絡(luò)數(shù)據(jù)竊聽的目的。
(二)ERP統(tǒng)應(yīng)用的威脅
如果ERP系統(tǒng)本身管理不當,也不會存在數(shù)據(jù)泄露的危險、從ERP系統(tǒng)的角度出發(fā)。主要的安全威脅就是權(quán)限配置不當所造成的。這類威脅主要在敏感數(shù)據(jù)缺乏分級管理機制,比如某個報表,只要有查看權(quán)限的都能夠看到全部信息,并且能夠?qū)С?。這就給敏感數(shù)據(jù)造成了很大的威脅、此外,很多員工的終端系統(tǒng)密碼設(shè)置較為簡單,大多使用生日或者電話,有的其至使用“12345″等簡單數(shù)字作為密碼,這類密碼強度不高,容易被破解。
(三)ERP統(tǒng)漏洞的威脅
ERP系統(tǒng)的構(gòu)建需要大量的軟硬件系統(tǒng),涉及到網(wǎng)絡(luò)傳輸、Web瀏覽以及服務(wù)總線等多方面的技術(shù),這些技術(shù)的實現(xiàn)需要大量的軟件,軟件不可能避免存在一些已知或者未知的漏洞、黑客能夠利用這些漏洞獲取ERP服務(wù)器的權(quán)限,從而擾亂系統(tǒng)的正常運行,并竊取重要的商業(yè)機密。
三、ERP信息安全保障措施
ERP系統(tǒng)的安全最重要,為了保障ERP系統(tǒng)在應(yīng)用中的信息安全,針對上述三類威脅,具體來說有以下幾種方法進行應(yīng)對。
(一)網(wǎng)絡(luò)傳輸安全保障ERP系統(tǒng)的傳輸安全可以從兩方面進行強化
1、對遠程訪問權(quán)限采用指紋、密碼等多種身份識別機制,同時限制遠程訪問行為所能夠接觸到資源的數(shù)量,在保障業(yè)務(wù)的同時避免泄密。
2、對數(shù)據(jù)報表采用嵌入水印的方式講行保護,比如一份報表如果事后被發(fā)現(xiàn)竊密了,可以通過水印的方式檢測出其它信息,并結(jié)合ERP日志進行輔助案件偵破。
(二)信息應(yīng)用安全保障
ERP信息應(yīng)用安全保障主要包括對重要數(shù)據(jù)進行分級管理,同時對所有合法用戶進行分級,確保他們所能訪問的數(shù)據(jù)級別和類型、比如某個員工只具有中級數(shù)據(jù)訪問權(quán)限,而某個報表的一些屬性項是高密級,它就無法查看該屬性項,而只能看到其他低密級選項。
(三)系統(tǒng)漏洞安全保障
ERP系統(tǒng)的漏洞修復(fù)工作主要依賴專業(yè)測評機構(gòu)的工作、通過定期安全測評、管理員能夠發(fā)現(xiàn)系統(tǒng)中存在的軟硬件漏洞,并及時采取相應(yīng)措施進行修補、同時在配置上的問顆也要依賴系統(tǒng)管理員的經(jīng)驗,盡量少開放端口,并目保證一些不安全的服務(wù)必須受限、比如一些微軟公告所描述的信息往往包含ERP涉及軟件的漏洞。需要認即進行修補、因此,管理員的安全意識更需要進一步提高。
四、完善網(wǎng)絡(luò)信息安全保障體系
首先,需要制定完善的法律政策,以法制手段來強化網(wǎng)絡(luò)安全;其次,從管理上維護系統(tǒng)的安全,確定信息安全管理機構(gòu)和切實可行的網(wǎng)絡(luò)管理規(guī)章制度,加強信息安全教育、提高高層管理者的安全意識,以保證網(wǎng)絡(luò)信息安全;最后,從技術(shù)上采取措施,在企業(yè)內(nèi)部和互聯(lián)網(wǎng)之間要加一道防火墻,防止黑客或計算機病毒的襲擊,保護企業(yè)內(nèi)部的敏感數(shù)據(jù)。
五、加強對操作人品的培訓(xùn)
企業(yè)信息化管理涉及整個企業(yè)經(jīng)營管理模式的變革,它把信息技術(shù)與管理相結(jié)合,利用先進技術(shù)不斷提高管理水平、加強財務(wù)管理信息化建設(shè),必須從公司主要領(lǐng)導(dǎo)開始到所有工作人員進行動員,充分認識到信息化對提高管理水平的重要性、工作人員要在思想觀念上更新和轉(zhuǎn)變對管理的理解和認識,必須在系統(tǒng)上建立健全工作人員培訓(xùn)制度,并在系統(tǒng)建設(shè)的全過程中貫徹落實,以提高員工的業(yè)務(wù)素質(zhì)以及熟練使用軟件的能力、具有創(chuàng)新能力的人員是企業(yè)順利而有效地開展管理創(chuàng)新的基礎(chǔ),有針對性地對人員進行網(wǎng)絡(luò)技術(shù)培訓(xùn),可以提高人員的適應(yīng)能力和創(chuàng)新能力、同時企業(yè)要樹立與網(wǎng)絡(luò)環(huán)境,適應(yīng)的信息觀念、協(xié)作競爭觀念、以人為本觀念和開放型管理模式。
ERP系統(tǒng)的廣泛使用是信息化推進和企業(yè)市場規(guī)模發(fā)展到一定階段的產(chǎn)物、如何在利用ERP帶來的企業(yè)運營和管理便利的同時、盡可能避免安全威脅、是在ERP系統(tǒng)應(yīng)用過程中需要詳細考慮的問題、隨著信息安全技術(shù)的不斷發(fā)展,不斷有新的威脅會出現(xiàn),也需要ERP系統(tǒng)進一步提高安全意識,防范可能的網(wǎng)絡(luò)攻擊行為。
The post 淺析ERP系統(tǒng)環(huán)境下的企業(yè)信息安全管理 first appeared on ISO27001信息安全咨詢公司.
]]>