張娜
摘 要 企業信息安全建設是企業信息化水平的重要體現之一,中央企業作為國家經濟命脈,擔負著國家全球化戰略布局的使命。加強企業數據安全建設,可以有效地保障企業運營系統的平穩運行及經營數據的安全,抵御互聯網環境下的惡意攻擊。文章結合iSPN理念提出適用于企業的信息安全建設方案。
關鍵詞 iSPN;企業信息安全;信息安全體系
中圖分類號 G2 文獻標識碼 A 文章編號 1674-6708(2018)219-0092-02
近年來,互聯網、大數據等IT技術的迅速發展對經濟帶來了巨大的影響,傳統企業也在這種變革中不斷借助信息化手段,提升企業管理水平和決策水平。
伴隨著企業信息化水平的不斷提高,信息安全變的越來越重要,尤其對于中央企業,信息安全與否直接關系到企業的戰略發展,一旦出現信息泄露、惡意入侵等網絡安全問題將對企業帶來極大的危害。本文將基于iSPN理念,提出企業信息安全建設體系架構。
1 iSPN安全建設理念
iSPN(intelligent Safe Pervasive Network),全稱為智能安全滲透網絡,此理念是在H3C2004年提出的面向企業網絡安全戰略的安全滲透網絡(SPN,Safe Pervasive Network)的基礎上提出的,iSPN將安全的定義從網絡威脅抵御擴大到業務流程控制的層面。
iSPN的智能安全滲透網絡理念,將安全架構分為3個層面:局部安全、全局安全、智能安全(見圖1)。其中,局部安全,主要是針對最基礎的安全問題,進行定點的安全防御;全局安全,是針對產品間安全特性進行的,通過安全策略達到協同防御的目的;智能安全,是通過專業的安全服務將網絡結構和業務流程進行統一的評估和規劃,最終將統一的安全管理體系應用到智能平臺上。
2 企業信息安全策略的設計范圍
根據iSPN安全建設理念,企業信息安全建設的策略既要考慮關鍵的防護點,又要在全局上兼顧產品間的安全特性,通過建立不同等級的安全域和業務保護等級,集成的安全服務及安全產品,建立全面的防御安全保障體系。確保計算機網絡、網絡上的通用操作系統、主機應用系統可以安全、高效、可靠的運行。具體的安全策略設計范圍是有以下方面。
1)網絡系統安全策略。
網絡安全策略包括物理安全、網絡運行安全、信息安全保密3方面內容(見圖2),其中,物理安全主要是環境安全、設備安全和介質安全;網絡運行安全包括計算機病毒防治、備份與恢復、電磁兼容;信息安全保密包括操作系統安全、數控安全、入侵監控、網絡安全保密性能測試、信息加密、電磁泄露發射防護、抵抗賴幾方面的內容。
2)信息系統安全策略。
信息系統安全策略包括身份認證及授權策略、SSL認證、信息容易性校驗及數據庫備份與恢復策略。
3)管理制度安全策略。
管理制度安全策略主要是從管理機構、管理制度、技術和人員四方面進行管理,形成對應領域的制度法規。
3 企業安全保障體系框架
在以上信息安全策略設計范圍的基礎上,提出適用于企業的安全保障體系,本體系是基于iSPN智能安全滲透網絡理念提出,從安全基礎設施、應用系統安全以及安全管理保障體系三部分內容進行闡述。
如圖3所示,我們將涉及物理安全、網絡安全和系統安全等一些共性的安全措施與服務歸結到安全基礎設施,與應用系統安全相關的部分歸結到應用系統安全,與安全管理相關的歸結到安全管理保障體系。根據“分域保護、分級保護”策略,制定相應安全措施,從而形成平臺整體的安全保障體系。
3.1 網絡系統安全
1)防火墻系統:通過包過濾、應用級網關、代理服務器形成有效的網絡區域劃分,實現內網環境與外部互聯網數據流的隔離,對數據流進行監控、限制保障內網環境的數據安全。
2)監控檢測系統:實現網絡流量控制、內容解析監控、上網行為管理、敏感行為阻斷、網絡管控等方面的管理。
3)防病毒系統:在局域網內部安裝防病毒軟件,保證病毒庫實時更新,防御病毒入侵及傳播。
4)容災備份系統,制定災備策略,對業務數據庫定期備份,保證數據安全。
3.2 應用系統安全
1)統一身份認證,通過LDAP實現統一身份認證,將用戶驗證結果推送給應用系統。
2)授權管理系統,通過授權機制,劃分資源及訪問權限,管理用戶、角色及資源的關系。
3)雙機(HA)集群系統,在應用服務器意外故障時,為了保證業務系統使用的連續性,集群中與主服務器配套的備用服務器自動啟動,響應前端業務。
3.3 安全管理制度體系
1)建立安全管理組織:建立專職的信息安全部門,形成自上而下的各級管理部門,承接信息安全專職工作,應對國家各項安全檢查。
2)建立安全管理制度:包括機房出入、網絡安全、軟件安全、接口安全、合作伙伴安全保密、密碼管理、敏感信息介質管理等相關制度。
3)安全服務體系:定期等保測評制度、安全培訓、安全審計、安全評估等相關安全服務。
參考文獻
[1]H3C安全理念進階 iSPN保駕護航[J].電力信息化,2007(9):37.
[2]張文博.網絡環境下企業信息安全管理對策研究[J].中國新通信,2018,20(2):129.
[3]張濤.企業信息安全建設[J].硅谷,2012(4):165-166.
[4]徐國芹.淺議如何建立企業信息安全體系架構[J].中國高新技術企業,2009(5):72-73.