999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于全生命周期的IT項(xiàng)目信息安全管理方法

2014-07-29 01:27:43杜衡
中國新通信 2014年4期
關(guān)鍵詞:全生命周期

杜衡

【摘要】 結(jié)合ISO27000標(biāo)準(zhǔn)體系、國家信息安全標(biāo)準(zhǔn)以及薩班斯法案(SOX)的要求,通過在IT項(xiàng)目全生命周期的各個(gè)階段加強(qiáng)安全管理,確保項(xiàng)目滿足規(guī)定的安全方案;降低IT項(xiàng)目安全風(fēng)險(xiǎn)的控制成本,提升項(xiàng)目安全水平。

【關(guān)鍵詞】 信息安全管理 IT項(xiàng)目 全生命周期

一、前言

業(yè)務(wù)應(yīng)用的不斷拓展,信息系統(tǒng)已全面滲透到企業(yè)的運(yùn)營中,而隨著網(wǎng)絡(luò)和通信技術(shù)的快速發(fā)展,網(wǎng)絡(luò)互聯(lián)與開放、信息共享帶來了日益增長的安全威脅[1];病毒和黑客攻擊越來越多,安全事件爆發(fā)越來越頻繁,直接影響企業(yè)正常業(yè)務(wù)運(yùn)作。特別是對(duì)于移動(dòng)通信運(yùn)營商而言,信息安全尤為重要,為了保障客戶利益,加強(qiáng)對(duì)信息系統(tǒng)的信息安全管理工作刻不容緩。

新建項(xiàng)目中容易忽視信息安全問題,如果安全管理工作不到位,安全風(fēng)險(xiǎn)就得不到控制,而對(duì)安全風(fēng)險(xiǎn)進(jìn)行控制所需的成本則隨著安全管理工作介入項(xiàng)目的時(shí)間越晚而越高(如圖1所示);因此,為降本增效,在IT項(xiàng)目的建設(shè)過程中,越早引入信息安全管理,安全風(fēng)險(xiǎn)控制的成本就越低,達(dá)到的安全水平也越高。對(duì)IT項(xiàng)目進(jìn)行全生命周期的安全管理,滿足集團(tuán)安全管理“三同步”的要求,即在系統(tǒng)的設(shè)計(jì)、建設(shè)和運(yùn)行過程中,做到同步規(guī)劃、同步建設(shè)、同步運(yùn)行[1]。

二、IT項(xiàng)目全生命周期安全管理要求

對(duì)IT項(xiàng)目進(jìn)行安全管理,一方面是要求項(xiàng)目能應(yīng)達(dá)到與其承載業(yè)務(wù)相符的安全特性,如認(rèn)證、賬戶管理 、操作審計(jì)等功能;另一方面,對(duì)項(xiàng)目進(jìn)行全生命周期的安全管理,在項(xiàng)目的不同階段進(jìn)行評(píng)審和驗(yàn)證,確保項(xiàng)目滿足規(guī)定的安全方案。結(jié)合ISO27000標(biāo)準(zhǔn)體系、國家信息安全標(biāo)準(zhǔn)以及薩班斯法案(SOX)的要求,制定IT項(xiàng)目建設(shè)全生命周期的項(xiàng)目安全管理工作流程。

在項(xiàng)目全生命周期各階段加入安全管控點(diǎn)(如圖2所示),制定各階段安全管控點(diǎn)的安全控制措施和人員職責(zé),充分考慮信息安全方面的要求,確保開發(fā)出來的系統(tǒng)可以滿足公司的安全方針、國家法律法規(guī)及薩班斯法案(SOX)的要求。

安全要求是通過對(duì)安全風(fēng)險(xiǎn)的系統(tǒng)評(píng)估予以識(shí)別的[2],因所承載的業(yè)務(wù)的差異,每個(gè)系統(tǒng)的安全要求有所不同,每個(gè)系統(tǒng)都必須根據(jù)其業(yè)務(wù)流程評(píng)估安全風(fēng)險(xiǎn),確定其對(duì)信息完整性、安全性、可用性的要求,從而采取適當(dāng)?shù)陌踩刂拼胧H缟婕翱蛻糍Y料、經(jīng)營信息的系統(tǒng)安全級(jí)別較高,而用于輔助辦公的系統(tǒng)安全級(jí)別則較低,需要采取不同的安全控制措施,才能將信息安全落到實(shí)處;不恰當(dāng)?shù)陌踩?jí)別劃分,會(huì)導(dǎo)致敏感數(shù)據(jù)的訪問控制不嚴(yán),甚至敏感數(shù)據(jù)在防護(hù)之外。

三、IT項(xiàng)目建設(shè)各階段安全管理實(shí)施方法

3.1 項(xiàng)目規(guī)劃階段安全管理

項(xiàng)目規(guī)劃階段,定義業(yè)務(wù)需求,并進(jìn)行可行性研究;在定義業(yè)務(wù)需求時(shí),應(yīng)注重對(duì)信息安全方面的需求制定。在業(yè)務(wù)需求書中,應(yīng)明確對(duì)系統(tǒng)安全的詳細(xì)要求,并由項(xiàng)目各相關(guān)方(含信息安全人員)進(jìn)行評(píng)審,評(píng)審?fù)ㄟ^才能進(jìn)行項(xiàng)目立項(xiàng)。業(yè)務(wù)需求制定完成,任何對(duì)系統(tǒng)安全需求的修改,也應(yīng)視為對(duì)業(yè)務(wù)需求書的修改,需經(jīng)過正式的系統(tǒng)變更流程。

3.2 項(xiàng)目設(shè)計(jì)階段安全管理

通過對(duì)業(yè)務(wù)流程的分析,對(duì)系統(tǒng)進(jìn)行整體設(shè)計(jì)和詳細(xì)設(shè)計(jì),考慮數(shù)據(jù)傳輸、處理、存儲(chǔ)等各個(gè)過程中的安全要求,確保實(shí)現(xiàn)所有過程中對(duì)數(shù)據(jù)的全面保護(hù),特別是對(duì)關(guān)鍵業(yè)務(wù)的敏感數(shù)據(jù)的保護(hù),如客戶資料、經(jīng)營數(shù)據(jù)等,對(duì)重要數(shù)據(jù)的存儲(chǔ)和傳輸設(shè)置權(quán)限和校驗(yàn),并進(jìn)行加密。

在系統(tǒng)應(yīng)用安全層面應(yīng)至少進(jìn)行以下安全控制設(shè)計(jì):

(1)身份認(rèn)證。對(duì)用戶進(jìn)行身份識(shí)別,并根據(jù)安全策略配置相關(guān)參數(shù),如限制非法登錄次數(shù)、超時(shí)自動(dòng)退出等,確保系統(tǒng)不被非法用戶進(jìn)入。

(2)訪問控制。遵循最小權(quán)限原則控制用戶對(duì)文件、數(shù)據(jù)庫表等客體的訪問。

(3)日志與審計(jì)。對(duì)應(yīng)用程序中的重要事件進(jìn)行日志記錄,并進(jìn)行審計(jì),以便對(duì)系統(tǒng)的重要操作和安全事件進(jìn)行追蹤審查。

(4)通信安全。對(duì)通信過程中的敏感信息字段進(jìn)行加密,確保重要的業(yè)務(wù)數(shù)據(jù)和敏感的系統(tǒng)信息(如口令)的傳輸不能被竊取和篡改。

對(duì)于支撐公司業(yè)務(wù)運(yùn)營的系統(tǒng),必須設(shè)計(jì)與公司4A系統(tǒng)的接口。4A系統(tǒng)是融合統(tǒng)一用戶賬號(hào)管理、統(tǒng)一認(rèn)證管理、統(tǒng)一授權(quán)管理和統(tǒng)一安全審計(jì)四要素的安全管理平臺(tái)解決方案,與薩班斯法案(SOX)內(nèi)控需求一致。支撐公司業(yè)務(wù)運(yùn)營的系統(tǒng)必須接入4A系統(tǒng)進(jìn)行統(tǒng)一管理,以保證認(rèn)證、授權(quán)和審計(jì)安全策略的一致實(shí)施。

3.3 項(xiàng)目實(shí)施階段安全管理

開發(fā)人員應(yīng)參照規(guī)范編寫代碼;嚴(yán)禁不安全的實(shí)施方法,如將用戶名或密碼編寫在程序中、使用未經(jīng)安全評(píng)估的第三方產(chǎn)品等。對(duì)源代碼的訪問和修改必須嚴(yán)格控制,建議使用配置管理工具進(jìn)行代碼訪問及代碼版本控制。

開發(fā)平臺(tái)上如需使用來自生產(chǎn)環(huán)境的敏感數(shù)據(jù),必須是過期并經(jīng)過模糊化處理后的數(shù)據(jù),并保留數(shù)據(jù)導(dǎo)入的處理記錄。

3.4 項(xiàng)目驗(yàn)收階段安全管理

驗(yàn)收測試前,需要制定相應(yīng)的安全驗(yàn)收標(biāo)準(zhǔn),驗(yàn)收要求和標(biāo)準(zhǔn)應(yīng)定義清楚,并經(jīng)信息安全人員評(píng)審?fù)ㄟ^。在測試過程中,需通過技術(shù)手段,如漏洞掃描等,對(duì)系統(tǒng)的安全性進(jìn)行測試,并驗(yàn)證達(dá)到要求的管理水平。安全驗(yàn)收測試的結(jié)果應(yīng)由信息安全人員進(jìn)行評(píng)審,以確認(rèn)測試結(jié)果符合系統(tǒng)設(shè)計(jì)及公司整體的信息安全需要,或已經(jīng)授權(quán)采取了充分、恰當(dāng)?shù)难a(bǔ)償性措施。對(duì)于測試中產(chǎn)生的信息和結(jié)果應(yīng)注意保密,以免泄漏影響系統(tǒng)安全性。

3.5 系統(tǒng)上線部署階段安全管理

系統(tǒng)上線部署前,通過開展安全漏洞檢查、安全防護(hù)配套設(shè)施檢查、基線配置檢查等核查手段,確認(rèn)安全方面的缺陷已被充分確認(rèn)及記錄,所有與系統(tǒng)相關(guān)的補(bǔ)丁或更新已經(jīng)實(shí)施,所有測試數(shù)據(jù)已清理,軟/硬件符合集團(tuán)安全基線配置規(guī)范。此外,系統(tǒng)如需對(duì)互聯(lián)網(wǎng)開放,在系統(tǒng)上線前應(yīng)經(jīng)過對(duì)互聯(lián)網(wǎng)開放的審批,并對(duì)提供WEB服務(wù)的網(wǎng)站部署網(wǎng)站頁面防篡改系統(tǒng)。

系統(tǒng)上線后,系統(tǒng)運(yùn)行一段時(shí)間后對(duì)系統(tǒng)進(jìn)行評(píng)估,評(píng)價(jià)系統(tǒng)對(duì)信息安全要求的符合情況、信息安全控制措施的運(yùn)行效果和效率,以及潛在的需要改進(jìn)的信息安全措施。

3.6 系統(tǒng)運(yùn)營階段安全管理

(1)操作管理和控制。制定不相容職責(zé)矩陣,對(duì)用戶最小化授權(quán),并制定操作規(guī)程。

(2)變更管理和控制。實(shí)施變更前,詳細(xì)的變更方案必須獲得審批,確保變更不會(huì)對(duì)系統(tǒng)的安全性和完整性造成不良影響;開發(fā)測試人員不能訪問生產(chǎn)系統(tǒng),以防止未經(jīng)測試或未經(jīng)審批的變更上線到生產(chǎn)系統(tǒng)。

(3)安全狀態(tài)監(jiān)控。對(duì)系統(tǒng)的安全運(yùn)行狀態(tài)進(jìn)行監(jiān)控,確保系統(tǒng)運(yùn)行安全。

(4)業(yè)務(wù)連續(xù)性管理。制定安全事件應(yīng)急處置預(yù)案,應(yīng)急預(yù)案應(yīng)明確組織機(jī)構(gòu)及工作職責(zé),并定期進(jìn)行應(yīng)急演練。

(5)安全測評(píng)與改進(jìn)。定期進(jìn)行漏洞掃描、滲透測試等安全評(píng)估手段,挖掘系統(tǒng)存在的安全漏洞并進(jìn)行改進(jìn)。

3.7 系統(tǒng)下線階段安全管理

系統(tǒng)由于生命周期管理需要退出服務(wù),進(jìn)入系統(tǒng)消亡環(huán)節(jié),應(yīng)對(duì)受到保護(hù)的數(shù)據(jù)信息進(jìn)行妥善轉(zhuǎn)移、轉(zhuǎn)存、銷毀,確保不發(fā)生信息安全事件;涉及到信息轉(zhuǎn)移、暫存和清除 、設(shè)備遷移或廢棄、介質(zhì)清除或銷毀,以及相應(yīng)資產(chǎn)清單的更新。

四、結(jié)語

通過在IT項(xiàng)目生命周期的各個(gè)階段中實(shí)施信息安全管理,確保安全需求在IT項(xiàng)目中進(jìn)行了充分實(shí)施,項(xiàng)目滿足公司整體安全策略的要求;建立以管理手段為抓手,以技術(shù)手段為支撐的IT項(xiàng)目安全管理體系。

參 考 文 獻(xiàn)

[1] 中國移動(dòng)網(wǎng)絡(luò)與信息安全總綱

[2] ISO/IEC 27002:2005. 中國標(biāo)準(zhǔn)出版社,2008

猜你喜歡
全生命周期
基于BIM技術(shù)的建筑裝飾工程造價(jià)控制探討
基于綠色建筑的全生命周期造價(jià)管理探究
居業(yè)(2016年5期)2017-01-11 23:32:11
全生命周期視角下基礎(chǔ)設(shè)施類PPP項(xiàng)目利益相關(guān)者分析
綠色建材全生命周期的研究與落實(shí)方法
科技視界(2016年18期)2016-11-03 23:54:06
電力安全工器具的全生命周期管理
BIM—BLM技術(shù)發(fā)展及其應(yīng)用研究
科技視界(2016年16期)2016-06-29 20:55:36
全生命周期成本管理在油田企業(yè)物資供應(yīng)中的分析
研究鑄造設(shè)備動(dòng)態(tài)維修實(shí)踐工作
全生命周期計(jì)價(jià)在建筑企業(yè)項(xiàng)目成本管理中的運(yùn)用研究
中國市場(2016年4期)2016-01-15 10:07:56
主站蜘蛛池模板: 无码日韩视频| 国产乱子伦视频三区| 亚洲人成人无码www| 自拍偷拍一区| 免费aa毛片| 亚洲天堂自拍| 色欲国产一区二区日韩欧美| 国产精品一老牛影视频| 免费在线国产一区二区三区精品| 国产成人精品一区二区三区| 亚洲va精品中文字幕| 国产精品露脸视频| 国产91精选在线观看| 91外围女在线观看| 亚洲av色吊丝无码| 亚洲无码精彩视频在线观看 | 日本久久久久久免费网络| 91精品综合| 19国产精品麻豆免费观看| 色老二精品视频在线观看| 国产精品开放后亚洲| 青青青视频免费一区二区| 久久久久中文字幕精品视频| 99久久婷婷国产综合精| 久久国产精品影院| 精品久久香蕉国产线看观看gif| 欧美一区日韩一区中文字幕页| 国产91透明丝袜美腿在线| 91亚洲视频下载| 国产18在线播放| 婷婷综合在线观看丁香| 欧美性精品| 亚洲首页国产精品丝袜| 91精品专区国产盗摄| 欧美亚洲综合免费精品高清在线观看| 欧美日韩久久综合| 内射人妻无码色AV天堂| 亚洲中文字幕国产av| 亚洲资源在线视频| 色综合五月婷婷| 国产欧美视频在线| 欧洲亚洲欧美国产日本高清| 亚洲九九视频| 999精品免费视频| 在线精品视频成人网| 色综合成人| 中文精品久久久久国产网址| 色AV色 综合网站| 亚洲最大看欧美片网站地址| 国产午夜精品鲁丝片| 成年午夜精品久久精品| 国产精品自在拍首页视频8| 国产97色在线| 国产AV无码专区亚洲精品网站| 国产女人水多毛片18| 成人国产精品一级毛片天堂| 久久天天躁夜夜躁狠狠| 国产97视频在线观看| 欧美特黄一免在线观看| 日韩成人午夜| 天天摸天天操免费播放小视频| 欧美一区福利| 国模极品一区二区三区| 伊人久久大线影院首页| 日本免费a视频| 亚洲欧州色色免费AV| 五月天香蕉视频国产亚| 亚欧乱色视频网站大全| 亚洲欧洲日产国产无码AV| 日韩无码一二三区| 亚洲Aⅴ无码专区在线观看q| 欧美国产综合视频| 香港一级毛片免费看| 国产人成乱码视频免费观看| 欧亚日韩Av| 国产无码精品在线播放| 亚洲精品不卡午夜精品| 欧美成人aⅴ| 国产成人免费| 国产成人综合亚洲欧洲色就色| 四虎精品黑人视频| 亚洲综合精品第一页|