信息安全保护的安全基线研究

《上海信息化杂志》2014年第十二期

一、体系管理流程

安全基线体系管理流程遵循PDCA管理方法,通过规划(Plan)、知识库建立(Do)、检查维护(Check)、改进更新(Action)四个过程保障安全基线体系的合规性及有效性,满足业务安全调整的需要。规划。为建立切实有效的安全基线体系,需要细致地规划组织,制定合理的计划方案,开展信息系统基本情况调研工作。计划方案需明确建立安全基线体系的目标,信息系统基本情况、实施步骤、参与人员、工作分解等内容。信息系统基本情况调研将是整个规划阶段的重点工作,需要明确本单位信息系统的业务安全目标、信息安全防护策略、所有网络设备及安全设备型号,以及所有操作系统、数据库系统、中间件及应用软件的类型及版本。同时需要开展风险评估工作,从而全面识别信息系统的安全威胁及薄弱点。风险评估结果将作为安全基线体系建设的重要依据。

知识库建立。根据信息系统基本信息及风险评估结果,分别制定不同信息产品的安全策略配置标准,并作为信息系统安全建设参考依据、信息系统安全加固依据及各项信息安全检查依据。为保障整体安全防护水平,业务系统内所有产品安全策略配置标准应尽可能满足本单位内最高信息保护等级的标准要求,安全策略配置标准需要在与生产环境相一致的测试环境中进行测试验证,还需对相关设备、操作系统、数据库系统及中间件进行加固配置。经过加固的系统状态将作为信息系统的安全基准状态为今后的改进及防御提供依据。安全策略配置标准及信息系统安全基准状态就共同构成了安全基线知识库。检查维护。随着业务不断调整变化,需要定期对已建立的安全基线体系实施检查评估,从而适应新的安全形势。安全基线体系检查评估需要关注新产品或新技术引入导致的安全基线知识库缺失、业务调整导致的安全基线策略调整、旧系统业务下线引起的安全基线知识库变更、新安全威胁引起的安全基线策略调整等。通过评估响应的变化,整理出需要补充、变更或完善的安全基线知识库内容,为下一阶段的完善提供直接依据及目标。改进更新。根据检查维护阶段形成的评估结果,总结评估原有知识库的运营使用情况,更新维护短时间内可以重新生成或修订的安全基线知识库,整理下一轮工作需要投入更多资源进行更新建立的安全基线知识库条款或课题,并在新一轮工作周期内逐步开展相关工作。

通过以上安全基线体系管理流程,可以确保现有安全基线知识库能够满足信息系统业务安全的需要,提升信息系统安全防护能力,提高信息安全管理能力及水平,满足相关合规性要求。

二、安全基线知识库

安全基线知识库是安全基线体系框架的核心,是安全策略配置标准、系统状态、安全漏洞清单的集合,全面体现了信息系统现有的安全状态及安全防护能力。安全策略配置标准是根据信息系统基本信息及风险评估结果,分别形成各个信息安全产品的安全配置及检查手册,能够直接用于安全加固、安全检查及新系统上线的安全验收依据。系统状态是指系统运行状态、网络端口状态、账户权限、进程、端口、补丁等。这些指标反映了系统当前的安全状况,有助于识别业务系统运行的动态情况。安全漏洞清单是通过漏洞扫描工具定期对操作系统、数据库系统、网络设备、安全设备进行漏洞扫描形成的相关设备安全漏洞列表,以对现有安全漏洞进行有效加固、补丁升级及管理。

三、上海市民***局应用案例

经过多年信息化建设,上海市民***局已建成大量相对成熟的业务信息系统。近年来,上海市民***局全面开展信息安全等级保护工作,提升了信息安全防护能力及信息安全管理水平。但同时也存在一定的不足,如同一类型设备在等保测评中符合率不一致;新建系统未按照安全标准建设导致信息化项目验收初次验收符合率较低;设备配置管理不统一、同一类型产品的安全配置存在差异性等情况。为解决上述问题,上海市民***局组织厂商、第三方测评机构共同开展民***信息系统安全基线体系建设工作。规划调研。为有效管理安全基线体系建设工作,制定了详细的项目实施方案,明确了项目目标、参与人员及职责、项目实施节点及工作计划安排。利用《信息系统基本情况调查表》等方式全面摸清了现有业务系统的基本情况,从而全面了解现有系统安全状态,掌握了主要安全威胁及薄弱点。安全基线体系建设。根据风险评估、历次等级保护测评及系统调研情况,结合相关组织的最佳安全实践,上海市民***局组织工程师、厂商、第三方测评机构制订了操作系统、数据库系统、中间件、网络设备、安全设备、终端、应用系统等共17份安全策略配置文档。根据安全策略配置文档对各个业务系统分别实施了安全加固,针对标准文档中与业务系统冲突的条款进行了修订或删除。

完成加固工作后,开展对所有操作系统、数据库系统、网络设备、安全设备、应用系统的安全检查、漏洞扫描及渗透测试,形成了各个服务器、网络设备、安全设备、应用系统的系统状态基线及安全漏洞基线,最终形成了民***系统安全基线知识库。安全基线体系应用。日常巡检工作中,工程师主要侧重于巡检结果与系统状态的比较。安全检查工作中,工程师利用安全基线体系开展对信息系统的安全检查、重要领域信息检查工作。在新系统建设立项阶段,明确系统信息安全保护等级,将安全基线知识库相应部分标准作为建设标准交予建设方。在项目验收阶段,工程师利用安全基线知识库相关标准作为技术验收标准对系统进行安全测试验收。同时,借助安全基线知识库,在虚拟化平台上建立了多套操作系统模版,加快了新系统上线部署调试的过程。改进更新。上海市民***局每年均对安全基线体系的运行情况进行检查,对不当或与现有业务不相适应的条款进行更新,为新引入的产品或系统建立新的安全基线。

通过安全基线体系的建设与应用,上海市民***局有效提升了信息系统安全管理能力,提升了等级保护测评符合率,被上海市重要信息系统安全等级保护工作协调小组办公室评为等保工作合格单位。基于信息安全等级保护的信息安全基线体系建设方法,能实现对信息系统安全配置及状态的管理,提升不同单位信息安全管理能力及水平,增强信息系统防护能力。随着物联网、云计算、移动智能网等新技术应用,安全基线体系也面临着新挑战,需要加大研究投入,逐步建立相关技术的安全基线标准,以推动整体信息安全能力的提升。

作者:***亮朱曦萍

信息安全保护的安全基线研究

转载请注明出处学文网 » 信息安全保护的安全基线研究

学习

心理博弈无处不在

阅读(22)

本文为您介绍心理博弈无处不在,内容包括人生博弈无处不在,博弈无处不在原版。在工作和生活中,心理博弈无处不在。例如,下级与上级处于既合作又对立的关系。下级与上级的关系其实就是一种博弈。如果相处得好,这种博弈的结果是双方心情舒畅,有

学习

东南亚文化发展史

阅读(17)

本文为您介绍东南亚文化发展史,内容包括东南亚文化发展史考研,东南亚文化发展的特点。在世界文化史的著作中,如果说有什么地区的文化史还很少有较全面、系统地介绍的话,其中一个地区就是东南亚。稍稍浏览一下国内外出版的世界文化史著作,大

学习

刘琦开:敢把自己归零的青年富翁

阅读(37)

今年5月,在位于重庆北部新区某商务大厦的一层写字楼里,重庆大旗投资管理有限公司的招牌即将挂上。26岁的千万富翁刘琦开的又一个事业梦想,将从这里出发。

学习

“海待”也疯狂

阅读(17)

《龟航》是一部职场小说,同时也是一部代表了特定人群的小说,在这个大时代下,境遇变迁,冲击着每一个人。海归的遭遇更能折射出现实的意义。本刊现独家连载这部原创作品。您从作者清新幽默的文笔下读到的将是新世纪《围城》的深刻和感同身受。

学习

游标卡尺读数问题

阅读(18)

本文为您介绍游标卡尺读数问题,内容包括物理游标卡尺读数方法,表式游标卡尺读数方法。摘要:游标卡尺读数问题是高中物理的一个教学难点。让学生懂得读数规则的来龙去脉,在道理上明白为什么采取某些措施可以提高一次读数正确率,可以很好地突

学习

柔道背负投技术与训练

阅读(26)

本文为您介绍柔道背负投技术与训练,内容包括柔道背负投动作要领,柔道如何练腰马合一。随着柔道技术水平的不断提高,在柔道训练和比赛中由于个人的技术特点不同,技术动作的复杂多样化在训练比赛场上瞬息万变,这就需要运动员应变能力,但万变不

学习

伯格曼法则在北极

阅读(21)

本文为您介绍伯格曼法则在北极,内容包括伯格曼法则在北极课文原文,伯格曼法则在北极读后感。但是在北极,当我第一次看到狐狸时却闹了一个大笑话,以为那是一只野猫。北极狐狸不仅耳朵很小,成为圆形,而且连嘴巴也大大地缩短,变成了圆脸,而在世界

学习

最后一封信

阅读(25)

本文为您介绍最后一封信,内容包括最后一封信全文免费,最后一封信全文阅读。真的很对不起,我想过很久很久,我用你问我的话,一次次地自问,为什么我爱你那么深,却不能包容你给不起的名分?名分真的那么重要吗?比一个活生生的钟翊重要,重要到我甘心为

学习

浅论文明与文化的关系

阅读(28)

本文为您介绍浅论文明与文化的关系,内容包括浅论文学与文化的关系,论文明与文化的文章。【摘要】由于文明与文化都是一个多元的概念,因此要想获得一个具有统一性和普适性的文明与文化的概念是不可能的,也是不现实的。因此,本文只是从语义学

学习

浅谈多媒体网络通信接入技术

阅读(25)

本文为您介绍浅谈多媒体网络通信接入技术,内容包括多媒体网络传输技术的研究进展,多媒体通信网络的技术的发展现状。摘要:Intemet和计算机技术的发展改变了商业和个人计算的传统做法。经过多年的发展,万维网(WWW)备受欢迎。廉价的网络工具

学习

我国城市用水问题及对策

阅读(20)

本文为您介绍我国城市用水问题及对策,内容包括我国城市水问题治理现状与展望,我国城乡用水问题。摘要:随着我国城市化水平的提高,城市规模不断扩大,城镇人口密度加大,城市化带来的负面影响越来越大。城市化的发展,使一大批城市和城市群涌现出

学习

汉语语素的确定及分类

阅读(21)

本文为您介绍汉语语素的确定及分类,内容包括汉语语素的特点和划分标准,如何判断汉语有几个语素。摘要:本文从语素的定义出发,找出确定汉语语素的依据、方法及注意事项,并对语素进行分类。同时,进一步分析语素、音节和汉字之间的关系。

学习

我爱素之美

阅读(21)

素,在我看来,它就如同花香,需要仔细体会,并且可以长久回味。它不浓、不烈、不悲、不喜、不争、不浮,是低到尘埃里的从容,是高擎灵魂飞翔的风骨。

学习

咏叹调《不幸的人生》旋律与演唱分析

阅读(29)

本文为您介绍咏叹调《不幸的人生》旋律与演唱分析,内容包括有关中国咏叹调演唱的书籍,咏叹调与流行音乐。摘要在音乐作品中,旋律是最主要的表现手段,所以它经常被置于最容易被听到的最高声部,旋律是乐曲的支柱,节奏则是它的灵魂,同时也是人们

学习

信息安全管理体系的构建

阅读(17)

本文为您介绍信息安全管理体系的构建,内容包括建立信息安全体系首先做什么,信息安全管理体系审核员考试。一、信息安全管理体系的概述

学习

信息安全与信息隐藏

阅读(26)

本文为您介绍信息安全与信息隐藏,内容包括信息的安全与隐私,信息隐私安全文章。摘要:近年来,随着网络和多媒体的快速发展,信息隐藏技术已经成为信息安全领域的一个研究重点。该文首先介绍了信息隐藏的一般概念,然后介绍了信息隐藏的基本

学习

信息安全保护范文精选

阅读(21)

本文为您介绍信息安全保护范文精选,内容包括关键信息安全基础设施保护条例,信息安全论文3000字范文参考。信息安全保护篇1摘要:档案是由档案管理机构形成,记载着一个人在社会活动中具有一定价值的历史的重要载体[1]。档案信息安全对发挥档

学习

员工保密协议范本

阅读(42)

本文为您介绍员工保密协议范本,内容包括公司签保密协议有效吗,公司保密协议是否合法。保密协议,是指协议当事人之间就一方告知另一方的书面或口头信息,约定不得向任何第三方披露该等信息的协议。负有保密义务的当事人违反协议约定,将保密信

学习

信息安全的风险评估

阅读(35)

本文为您介绍信息安全的风险评估,内容包括信息安全风险评估的总结,信息安全风险评估怎么学。摘要:随着科技信息化的发展,信息安全问题成为信息系统最重要的问题之一。信息安全风险评估是建立信息系统安全体系的基础,能有力保障信息系统的安

学习

如何做好企业信息安全

阅读(23)

本文为您介绍如何做好企业信息安全,内容包括国内信息安全企业排名,如何做好企业信息安全工作。摘要:企业的正常运行和长远发展离不开企业经营规划、客户资源、生产工艺、核心技术等信息资源的支撑,这些是企业全员共同刻苦钻研、拼搏努力,长

学习

计算机信息安全

阅读(18)

本文为您介绍计算机信息安全,内容包括信息安全属于计算机吗,计算机信息安全试题。【摘要】二十一世纪是信息化的时代,在网络技术快速发展的今天,加快信息化发展已成为当今社会不可缺少的方面。人类的生产生活依赖于网络,新世纪的教育更应该

学习

信息安全毕业论文范文精选

阅读(16)

本文为您介绍信息安全毕业论文范文精选,内容包括信息安全论文3000字范文参考,信息安全与管理毕业论文题目简单。信息安全毕业论文篇11、课题背景