當前位置:法律諮詢服務網 - 企業資訊 - 怎樣為信息系統構建安全防護體系?

怎樣為信息系統構建安全防護體系?

1、結構化及縱深防禦保護框架

系統在框架設計時應從壹個完整的安全體系結構出發,綜合考慮信息網絡的各個環節,綜合使用不同層次的不同安全手段,為核心業務系統的安全提供全方位的管理和服務。

在信息系統建設初期,考慮系統框架設計的時候要基於結構化保護思想,覆蓋整體網絡、區域邊界、計算環境的關鍵保護設備和保護部件本身,並在這些保護部件的基礎上系統性地建立安全框架。使得計算環境中的應用系統和數據不僅獲得外圍保護設備的防護,而且其計算環境內的操作系統、數據庫自身也具備相應的安全防護能力。同時要明確定義所有訪問路徑中各關鍵保護設備及安全部件間接口,以及各個接口的安全協議和參數,這將保證主體訪問客體時,經過網絡和邊界訪問應用的路徑的關鍵環節,都受到框架中關鍵保護部件的有效控制。

在進行框架設計時可依據IATF(信息保護技術框架)深度防護戰略的思想進行設計,IATF模型從深度防護戰略出發,強調人、技術和操作三個要素,基於縱深防禦架構構建安全域及邊界保護設施,以實施外層保護內層、各層協同的保護策略。該框架使能夠攻破壹層或壹類保護的攻擊行為無法破壞整個信息基礎設施。在攻擊者成功地破壞了某個保護機制的情況下,其它保護機制仍能夠提供附加的保護。

在安全保障體系的設計過程中,必須對核心業務系統的各層邊界進行全面分析和縱深防禦體系及策略設計,在邊界間采用安全強隔離措施,為核心業務系統建立壹個在網絡層和應用層同時具備較大縱深的防禦層次結構,從而有效抵禦外部通過網絡層和應用層發動的入侵行為。

2、全生命周期的閉環安全設計

在進行信息系統的安全保障體系建設工作時,除設計完善的安全保障技術體系外,還必須設計建立完整的信息安全管理體系、常態化測評體系、集中運維服務體系以及應急和恢復體系,為核心信息系統提供全生命周期的安全服務。

在項目開展的全過程中,還應該遵循SSE-CMM(信息安全工程能力成熟度模型)所確定的評價安全工程實施綜合框架,它提供了度量與改善安全工程學科應用情況的方法,也就是說,對合格的安全工程實施者的可信性,是建立在對基於壹個工程組的安全實施與過程的成熟性評估之上的。SSE-CMM將安全工程劃分為三個基本的過程域:風險、工程、保證。風險過程識別所開發的產品或系統的危險性,並對這些危險性進行優先級排序。針對危險性所面臨的問題,工程過程要與其他工程壹起來確定和實施解決方案。由安全保證過程來建立對最終實施的解決方案的信任,並向顧客轉達這種安全信任。因此,在安全工程實施過程中,嚴格按照SSE-CMM體系來指導實施流程,將有效地提高安全系統、安全產品和安全工程服務的質量和可用性。

3、信息系統的分域保護機制

對信息系統進行安全保護設計時,並不是對整個系統進行同壹級別的保護,應針對業務的關鍵程度或安全級別進行重點的保護,而安全域劃分是進行按等級保護的重要步驟。

控制大型網絡的安全的壹種方法就是把網絡劃分成單獨的邏輯網絡域,如內部服務網絡域、外部服務網絡域及生產網絡域,每壹個網絡域由所定義的安全邊界來保護,這種邊界的實施可通過在相連的兩個網絡之間的安全網關來控制其間訪問和信息流。網關要經過配置,以過濾兩個區域之間的通信量,並根據訪問控制方針來堵塞未授權訪問。

根據信息系統實際情況劃分不同的區域邊界,重點關註從互聯網→外部網絡→內部網絡→生產網絡,以及以應用系統為單元的從終端→服務器→應用→中間件→數據庫→存儲的縱向各區域的安全邊界,綜合采用可信安全域設計,從而做到縱深的區域邊界安全防護措施。

實現結構化的網絡管理控制要求的可行方法就是進行區域邊界的劃分和管理。在這種情況下,應考慮在網絡邊界和內部引入控制措施,來隔離信息服務組、用戶和信息系統,並對不同安全保護需求的系統實施縱深保護。

壹般來說核心業務系統必然要與其它信息系統進行交互。因此,應根據防護的關鍵保護部件的級別和業務特征,對有相同的安全保護需求、相同的安全訪問控制和邊界控制策略的業務系統根據管理現狀劃分成不同的安全域,對不同等級的安全域采用對應級別的防護措施。根據域間的訪問關系和信任關系,設計域間訪問策略和邊界防護策略,對於進入高等級域的信息根據結構化保護要求進行數據規劃,對於進入低等級域的信息進行審計和轉換。

4、融入可信計算技術

可信計算技術是近幾年發展起來的壹種基於硬件的計算機安全技術,其通過建立信任鏈傳遞機制,使得計算機系統壹直在受保護的環境中運行,有效地保護了計算機中存儲數據的安全性,並防止了惡意軟件對計算機的攻擊。在信息系統安全保障體系設計時,可以考慮融入可信計算技術,除重視安全保障設備提供的安全防護能力外,核心業務系統安全保障體系的設計將強調安全保障設備的可靠性和關鍵保護部件自身安全性,為核心業務系統建立可信賴的運行環境。

以可信安全技術為主線,實現關鍵業務計算環境關鍵保護部件自身的安全性。依托縱深防禦架構應用可信與可信計算技術(含密碼技術)、可信操作系統、安全數據庫,確保系統本身安全機制和關鍵防護部件可信賴。在可信計算技術中,密碼技術是核心,采用我國自主研發的密碼算法和引擎,通過TCM模塊,來構建可信計算的密碼支撐技術,最終形成有效的防禦惡意攻擊手段。通過系統硬件執行相對基礎和底層的安全功能,能保證壹些軟件層的非法訪問和惡意操作無法完成,可信計算技術的應用可以為建設安全體系提供更加完善的底層基礎設施,並為核心業務系統提供更強有力的安全保障。

5、細化安全保護策略與保障措施

在核心業務系統不同區域邊界之間基本都以部署防火墻為鮮明特點,強化網絡安全策略,根據策略控制進出網絡的信息,防止內部信息外泄和抵禦外部攻擊。

在區域邊界處部署防火墻等邏輯隔離設備實施訪問控制,設置除因數據訪問而允許的規則外,其他全部默認拒絕,並根據會話狀態信息(如包括數據包的源地址、目的地址、源端口號、目的端口號、協議、出入的接口、會話序列號、發出信息的主機名等信息,並應支持地址通配符的使用)對數據流進行控制;對進出網絡的信息內容進行過濾,實現對應用層HTTP、FTP、TELNET、SMTP、POP3等協議命令級的控制;自動終止非活躍會話連接;限制網絡最大流量及網絡連接數,防止DOS等攻擊行為;使用IP與MAC綁定技術,防範地址欺騙等攻擊行為;使用路由器、防火墻、認證網關等邊界設備,配置撥號訪問控制列表對系統資源實現單個用戶的允許或拒絕訪問,並限制撥號訪問權限的用戶數量。

在核心業務系統內網的核心交換邊界部署網絡入侵檢測系統,對網絡邊界處入侵和攻擊行為進行檢測,並在最重要的區域和易於發生入侵行為的網絡邊界進行網絡行為監控,在核心交換機上部署雙路監聽端口IDS系統,IDS監聽端口類型需要和核心交換機對端的端口類型保持壹致。在網絡邊界處監視以下攻擊行為:端口掃描、強力攻擊、木馬後門攻擊、拒絕服務攻擊、緩沖區溢出攻擊、IP碎片攻擊和網絡蠕蟲攻擊等;當檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發生嚴重入侵事件時應提供報警。

在區域邊界處部署防病毒網關,對進出網絡的數據進行掃描,可以把病毒攔截在外部,減少病毒滲入內網造成危害的可能。防病毒網關是軟硬件結合的設備,通常部署在防火墻和中心交換機之間,可以在病毒進入網絡時對它進行掃描和查殺。防病毒網關可以采用全透明方式,適用於各種復雜的網絡環境,通過多層過濾、深度內容分析、關聯等技術策略,對網絡數據進行高效過濾處理,可以提升網絡環境的安全狀況。防病毒網關需要具備以下特性:

(1)防病毒、防木馬以及針對操作系統、應用程序漏洞進行的攻擊。

(2)防蠕蟲攻擊,防病毒網關根據自有的安全策略可以攔截蠕蟲的動態攻擊,防止蠕蟲爆發後對網絡造成的阻塞。

(3)過濾垃圾郵件功能,防病毒過濾網關通過檢查郵件服務器的地址來過濾垃圾郵件。防病毒網關通過黑名單數據庫以及啟發式掃描的數據庫,對每封郵件進行判斷並且識別,提高了對垃圾郵件的檢測力度,實現了垃圾郵件網關的功能。

邊界設備等作為區域邊界的基礎平臺,其安全性至關重要。由於邊界設備存在安全隱患(如:安裝、配置不符合安全需求;參數配置錯誤;賬戶/口令問題;權限控制問題;安全漏洞沒有及時修補;應用服務和應用程序濫用等)被利用而導致的安全事件往往是最經常出現的安全問題,所以對這些基礎設施定期地進行安全評估、安全加固與安全審計,對增強區域邊界的安全性有著重要的意義。

6、常態化的安全運維

信息系統的安全不僅依賴於增加和完善相應的安全措施,而且在安全體系建設完成之後,需要通過相應的安全體系運行保障手段,諸如定期的評估、檢查加固、應急響應機制及持續改進措施,以確保安全體系的持續有效性。

(1)定期進行信息安全等級保護測評。根據國家要求,信息系統建設完成後,運營、使用單位或者其主管部門應當選擇具有信息安全測評資質的單位,依據相關標準定期對信息系統開展信息安全等級保護測評。通過測評可以判定信息系統的安全狀態是否符合等級保護相應等級的安全要求,是否達到了與其安全等級相適應的安全防護能力。通過對信息系統等級符合性檢驗,最終使系統達到等級保護的相關要求,降低信息安全風險事件的發生概率。

(2)定期進行安全檢查及整改。確定安全檢查對象,主要包括關鍵服務器、操作系統、網絡設備、安全設備、主要通信線路和客戶端等,通過全面的安全檢查,對影響系統、業務安全性的關鍵要素進行分析,發現存在的問題,並及時進行整改。

(3)對於互聯網系統或與互聯網連接的系統,定期進行滲透測試。滲透測試是壹種信息系統進行安全檢測的方法,是從攻擊者的角度來對信息系統的安全防護能力進行安全檢測的手段,在對現有信息系統不造成任何損害的前提下,模擬入侵者對指定系統進行攻擊測試。滲透測試通常能以非常明顯、直觀的結果來反映出系統的安全現狀。

(4)定期進行安全教育培訓。技術培訓主要是提高員工的安全意識和安全技能,使之能夠符合相關信息安全工作崗位的能力要求,全面提高自身整體的信息安全水平。針對不同層次、不同職責、不同崗位的員工,進行有關信息安全管理的理論培訓、安全管理制度教育、安全防範意識宣傳和專門安全技術訓練,確保信息安全策略、規章制度和技術規範的順利執行,從而最大限度地降低和消除安全風險。

  • 上一篇:如何通過單位編號查詢公司名稱?
  • 下一篇:p2p平臺離線調試需要註意什麽?
  • copyright 2024法律諮詢服務網