999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

以風(fēng)險為導(dǎo)向的煙草行業(yè)信息安全保障體系的設(shè)計思路

2019-06-11 09:33:06◆顧
關(guān)鍵詞:網(wǎng)絡(luò)安全建設(shè)

◆顧 煜

?

以風(fēng)險為導(dǎo)向的煙草行業(yè)信息安全保障體系的設(shè)計思路

◆顧 煜

(江蘇中煙工業(yè)公司南京卷煙廠信息中心江蘇210000)

本文詳細(xì)分析了信息系統(tǒng)當(dāng)前所面臨的安全現(xiàn)狀,闡述了以風(fēng)險為導(dǎo)向的信息安全保障體系的設(shè)計思路。結(jié)合等級保護(hù)、國家和行業(yè)標(biāo)準(zhǔn)一系列標(biāo)準(zhǔn)規(guī)范要求,基于安全風(fēng)險的全生命周期的風(fēng)險管理機(jī)制,技術(shù)與管理相結(jié)合的方法,構(gòu)建全面的信息安全保障體系架構(gòu),并提出落實(shí)體系架構(gòu)所需要的實(shí)踐方法,為信息安全保障體系建設(shè)提供參考。

風(fēng)險管理;信息安全;信息安全保障體系

0 引言

隨著信息化水平的不斷提高,各行各業(yè)對信息系統(tǒng)的依賴程度日益增強(qiáng),信息安全問題日益突出并受到普遍關(guān)注。風(fēng)險管理是信息安全基礎(chǔ)工作,是以可接受的代價,識別、控制、減少或者消除信息系統(tǒng)安全風(fēng)險的過程,信息安全風(fēng)險和事件不可能完全避免,關(guān)鍵在于如何控制、化解和規(guī)避風(fēng)險;而風(fēng)險評估是風(fēng)險管理過程中一個重要基石,是信息安全建設(shè)的起點(diǎn)和基礎(chǔ),是一種提倡適度安全的科學(xué)方法。運(yùn)用風(fēng)險評估方法去識別安全風(fēng)險,解決信息安全問題得到了廣泛的認(rèn)識和應(yīng)用。

近年來,國家信息化領(lǐng)導(dǎo)小組非常重視風(fēng)險評估工作的推進(jìn)情況,先后印發(fā)了《信息安全風(fēng)險評估指南》、《信息安全風(fēng)險評估試點(diǎn)工作方案》、《關(guān)于開展信息安全風(fēng)險評估工作的意見》《關(guān)于印發(fā)2006—2020年國家信息化發(fā)展戰(zhàn)略的通知》、《關(guān)于加強(qiáng)國家電子政務(wù)工程建設(shè)項目信息安全風(fēng)險評估工作的通知》等文件,并逐步在國家基礎(chǔ)信息網(wǎng)絡(luò)和重要行業(yè)信息系統(tǒng)中普遍推行信息安全風(fēng)險評估工作;同時,2017年6月1日《中華人民共和國網(wǎng)絡(luò)安全法》正式頒布,文中第三十八條明確規(guī)定了“關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者應(yīng)當(dāng)自行或者委托網(wǎng)絡(luò)安全服務(wù)機(jī)構(gòu)對其網(wǎng)絡(luò)的安全性和可能存在的風(fēng)險每年至少進(jìn)行一次檢測評估,并將檢測評估情況和改進(jìn)措施報送相關(guān)負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門”,為網(wǎng)絡(luò)安全風(fēng)險管理相關(guān)工作提供了充分的法律依據(jù),促使網(wǎng)絡(luò)安全風(fēng)險管理的范圍得到全面擴(kuò)展。

國家局對網(wǎng)絡(luò)安全的要求也越來越高,先后印發(fā)了《煙草行業(yè)信息安全保障體系建設(shè)指南》(國煙辦綜[2008]147號)、《關(guān)于做好煙草行業(yè)信息系統(tǒng)安全等級保護(hù)定級工作的通知》(國煙辦綜[2008]358號)、《國家煙草專賣局辦公室關(guān)于開展行業(yè)信息系統(tǒng)全面梳理全面診斷全面加固工作的通知》(國煙辦綜〔2013〕159號)等加強(qiáng)網(wǎng)絡(luò)信息安全建設(shè)的規(guī)章制度和標(biāo)準(zhǔn),扎實(shí)有效開展網(wǎng)絡(luò)安全工作,不斷提高網(wǎng)絡(luò)安全防范能力,從而最大限度地保障網(wǎng)絡(luò)信息安全。

但隨著信息安全技術(shù)不斷更新,信息系統(tǒng)不斷面臨新的風(fēng)險。同時為了貫徹和落實(shí)國家及行業(yè)信息安全相關(guān)工作要求,南京卷煙廠信息中心積極研究和探索信息安全工作思路方法,圍繞如何將安全管理制度和流程有效執(zhí)行,如何使安全技術(shù)防護(hù)能力持續(xù)有效提升,通過何種方式來驅(qū)動信息安全有效檢測、防護(hù)、監(jiān)控和響應(yīng)等幾個方面,結(jié)合企業(yè)實(shí)際情況,建設(shè)適合本企業(yè)的信息安全保障體系,使得風(fēng)險防控工作做到“可管”和“可控”,逐步走向“可信”。

1 信息系統(tǒng)安全現(xiàn)狀

近年來,南京卷煙廠信息中心不斷加強(qiáng)信息安全建設(shè),以行業(yè)三全工作、信息安全專項檢查等為抓手,陸續(xù)完成基礎(chǔ)信息安全防護(hù)體系建設(shè)、基礎(chǔ)信息安全運(yùn)維機(jī)制建立、常態(tài)化信息系統(tǒng)安全加固等工作,保障了信息系統(tǒng)穩(wěn)定運(yùn)行。但從信息安全的全局上來看,依然存在一些問題,主要?dú)w結(jié)以下幾點(diǎn):

(1)安全管理制度體系不夠完善:在安全管理制度體系建設(shè)方面,煙草行業(yè)普遍存在重技術(shù)輕管理,安全管理制度體系不完善、不全面、不系統(tǒng)的現(xiàn)象。行業(yè)、省局陸續(xù)下發(fā)了一系列信息安全管理的制度、標(biāo)準(zhǔn)、規(guī)范,公司已有信息安全管理制度未隨著上級規(guī)范要求及公司的發(fā)展,動態(tài)地去健全和完善。

(2)安全防護(hù)能力有待加強(qiáng):在安全建設(shè)之初,由于缺乏統(tǒng)一的架構(gòu)指導(dǎo)和規(guī)劃,存在部署、分區(qū)不明確等問題。且部分安全設(shè)備自接入網(wǎng)絡(luò)后疏于管理,策略從未更新,冗余策略過多。更有甚者,有些信息安全設(shè)備自從上線使用以來,從來沒有開啟過防護(hù)策略,成了一個空擺設(shè),對信息安全防護(hù)毫無作用。

(3)日常安全運(yùn)維機(jī)制有待完善:信息系統(tǒng)缺乏一個周期性技術(shù)檢測手段,導(dǎo)致技術(shù)性安全隱患可能長期存在;同時缺乏對信息安全主動預(yù)警、監(jiān)測和響應(yīng)機(jī)制。

(4)安全意識缺乏:目前安全相關(guān)人員對信息安全的認(rèn)識大部分停留在網(wǎng)絡(luò)技術(shù)層面,安全管理意識不到位。員工的信息安全意識缺乏、安全架構(gòu)中專業(yè)技術(shù)人員較少、信息系統(tǒng)安全方面可投入的力量有限等問題是安全管理工作薄弱環(huán)節(jié),員工安全意識培訓(xùn)和專業(yè)技能培訓(xùn)評測工作還需加強(qiáng)。

為了減少和消除上述安全問題,同時為了貫徹和落實(shí)國家及行業(yè)信息安全相關(guān)工作要求,信息中心積極研究和探索如何更好地開展信息安全建設(shè)并保障信息系統(tǒng)的正常運(yùn)轉(zhuǎn),提出以風(fēng)險為導(dǎo)向的信息安全保障體系建設(shè)思路,以風(fēng)險管理為驅(qū)動,實(shí)現(xiàn)安全事件的檢測、分析、監(jiān)控、響應(yīng)和審計的全生命周期的運(yùn)維機(jī)制。有效執(zhí)行安全管理制度和流程,安全技術(shù)防護(hù)能力不斷維護(hù)和提升,結(jié)合行業(yè)信息系統(tǒng)安全現(xiàn)狀,設(shè)計出信息安全保障體系架構(gòu),并對架構(gòu)各功能模塊進(jìn)行分析并形成相應(yīng)的改進(jìn)措施,同時將解決方案進(jìn)行對應(yīng),設(shè)計出信息安全保障體系建設(shè)藍(lán)圖。達(dá)到信息安全建設(shè)“以安全運(yùn)維為驅(qū)動、技術(shù)與管理并重、達(dá)到信息系統(tǒng)縱深防御”的目標(biāo)。

2 以風(fēng)險為導(dǎo)向的信息安全保障體系設(shè)計

根據(jù)行業(yè)信息系統(tǒng)的特點(diǎn)和現(xiàn)狀,并結(jié)合等級保護(hù)設(shè)計思想以及國內(nèi)外信息安全最佳實(shí)踐,提出基于以風(fēng)險為導(dǎo)向的信息安全保障體系模型。

信息安全架構(gòu)主要基于“風(fēng)險導(dǎo)向”為主線的設(shè)計思路,以保障業(yè)務(wù)連續(xù)性為目標(biāo)。

(1)信息安全技術(shù)架構(gòu)作為信息安全體系架構(gòu)的基礎(chǔ)支撐設(shè)施,以“等級化”思路從四個方面進(jìn)行縱深防護(hù):物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計算安全、應(yīng)用安全和數(shù)據(jù)安全。

(2)以風(fēng)險為導(dǎo)向是指整個架構(gòu)是基于風(fēng)險的全生命周期管理,包括檢測、分析、監(jiān)控、響應(yīng)和審計五個環(huán)節(jié),其中檢測與分析機(jī)制依托成熟的信息安全方案和產(chǎn)品來實(shí)現(xiàn)、通過建立符合行業(yè)要求及現(xiàn)狀的安全管理組織架構(gòu)來落實(shí)監(jiān)控、響應(yīng)和審計流程來建立日常運(yùn)維機(jī)制。

(3)落實(shí)安全防護(hù)和日常運(yùn)維機(jī)制后,還需完善包含信息安全方針策略、流程及標(biāo)準(zhǔn)等完善的信息安全管理體系來實(shí)現(xiàn)對業(yè)務(wù)需求的承諾。

3 信息安全保障體系建設(shè)藍(lán)圖

根據(jù)信息安全保障體系架構(gòu)藍(lán)圖設(shè)計,對架構(gòu)各功能模塊進(jìn)行分析并形成相應(yīng)的改進(jìn)措施,同時將安全技術(shù)解決方案與之進(jìn)行對應(yīng),設(shè)計出信息安全保障體系建設(shè)藍(lán)圖,如圖1。

具體技術(shù)實(shí)踐見圖中藍(lán)色字體表示,設(shè)計出建設(shè)藍(lán)圖后,需要根據(jù)行業(yè)的實(shí)際情況和建設(shè)現(xiàn)狀,與建設(shè)藍(lán)圖進(jìn)行差異化分析,并對所需建設(shè)的項目的緊迫性、約束關(guān)系等因素進(jìn)行項目優(yōu)先級排序,最終確定行業(yè)信息安全保障體系實(shí)施計劃。

4 結(jié)束語

信息安全保障體系建設(shè)具有動態(tài)性、長期性的特點(diǎn),信息安全建設(shè)最終目標(biāo)是為業(yè)務(wù)正常運(yùn)行和信息化持續(xù)建設(shè)提供支撐,當(dāng)發(fā)生業(yè)務(wù)轉(zhuǎn)型、業(yè)務(wù)變更或大規(guī)模的信息變化時,需要及時對信息安全保障體系進(jìn)行修訂和改進(jìn)。同時,應(yīng)關(guān)注IT新技術(shù)帶來的安全威脅,如云計算和虛擬化,移動互聯(lián)網(wǎng)的推廣帶來的安全問題,通過研究和開發(fā)相應(yīng)的安全解決方案,為優(yōu)化體系提出改進(jìn)要求;另外國家、行業(yè)發(fā)布與信息安全相關(guān)要求的變化,如保密、等級保護(hù)、內(nèi)控等新要求,保障體系要能及時更新。最后,應(yīng)對信息安全保障體系進(jìn)行執(zhí)行情況的檢查與考核,可以有效促進(jìn)體系的落地,對結(jié)果進(jìn)行匯總分析有助于及時發(fā)現(xiàn)體系不適宜和無效的部分,及時進(jìn)行修訂和改進(jìn),最終保證信息安全體系的適應(yīng)性。

圖1 建設(shè)藍(lán)圖

[1]信息保障技術(shù)框架(IATF).

[2]黎水林.基于安全域的政務(wù)外網(wǎng)安全防護(hù)體系[J].等級保護(hù),2012(07).

[3]沈羿.論煙草行業(yè)網(wǎng)絡(luò)信息安全保障體系構(gòu)建[J].信息技術(shù)應(yīng)用研究,2010(10).

[4]李益文.煙草行業(yè)信息安全運(yùn)維管理體系建設(shè)的思考[J].實(shí)踐與探討,2009(02).

猜你喜歡
網(wǎng)絡(luò)安全建設(shè)
網(wǎng)絡(luò)安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
自貿(mào)區(qū)建設(shè)再出發(fā)
中國外匯(2019年18期)2019-11-25 01:41:56
網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
基于IUV的4G承載網(wǎng)的模擬建設(shè)
電子制作(2018年14期)2018-08-21 01:38:28
上網(wǎng)時如何注意網(wǎng)絡(luò)安全?
《人大建設(shè)》伴我成長
保障房建設(shè)更快了
民生周刊(2017年19期)2017-10-25 10:29:03
我國擬制定網(wǎng)絡(luò)安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
“4.29首都網(wǎng)絡(luò)安全日”特別報道
主站蜘蛛池模板: 国产精品午夜福利麻豆| 国产杨幂丝袜av在线播放| 亚洲男人在线| 99福利视频导航| 91视频区| 香蕉综合在线视频91| 亚洲无码高清免费视频亚洲| JIZZ亚洲国产| 高h视频在线| 国产亚洲精品无码专| 国产丝袜无码一区二区视频| 高清无码一本到东京热| 任我操在线视频| 在线看国产精品| 国产色爱av资源综合区| 国产在线日本| 91青草视频| www.精品视频| 精品少妇三级亚洲| 国产性生交xxxxx免费| 日韩视频精品在线| 日本国产精品一区久久久| 韩国自拍偷自拍亚洲精品| 最新国产成人剧情在线播放| 在线a视频免费观看| 亚洲美女一级毛片| 丁香婷婷综合激情| 亚洲精品无码AV电影在线播放| 欧美在线伊人| 亚洲精品在线观看91| 国产亚洲美日韩AV中文字幕无码成人| 国产欧美日韩视频怡春院| 亚洲A∨无码精品午夜在线观看| 思思热精品在线8| 国产精品尤物在线| 精品国产一区二区三区在线观看| 日本黄色不卡视频| 国产成人久视频免费| 国模视频一区二区| 在线一级毛片| 欧美成一级| 亚洲精品制服丝袜二区| 亚洲国产在一区二区三区| 午夜国产精品视频| 国产精品分类视频分类一区| 国产精品视频3p| 伊人久久婷婷| 亚洲天堂视频在线观看| 国产办公室秘书无码精品| 国产免费精彩视频| 在线观看av永久| 国产专区综合另类日韩一区| 麻豆精品在线播放| 亚洲六月丁香六月婷婷蜜芽| 国产成人精品一区二区不卡| 伊人精品视频免费在线| 亚洲精品天堂在线观看| 久久久四虎成人永久免费网站| 精品自窥自偷在线看| 黄色成年视频| 日韩福利在线观看| 亚洲日韩国产精品综合在线观看| 国产福利小视频高清在线观看| 五月天香蕉视频国产亚| 久久99精品国产麻豆宅宅| 亚洲Aⅴ无码专区在线观看q| 99视频精品全国免费品| 8090成人午夜精品| 免费人成黄页在线观看国产| 成人国产精品网站在线看 | 亚洲第一成年网| 国产精品亚洲五月天高清| 91 九色视频丝袜| 国产h视频免费观看| 成人欧美在线观看| 老司机午夜精品网站在线观看 | 黄色网在线免费观看| 这里只有精品国产| 一级毛片高清| 国产福利拍拍拍| 久久这里只有精品国产99| 亚洲乱强伦|