欧美一区二区三区四区五区,人人看人人艹,亚洲一区二区中文,99精品视频99,亚洲精品欧美综合四区,国产三区视频在线观看,日韩在线观看一区二区,久久精品色
     
     
    類 型:
    頻 道:
    關(guān)鍵字:
     
     
       位置: 中華職工學(xué)習(xí)網(wǎng) >> 職工學(xué)習(xí)中心 >> 工程技術(shù)人員 >> 計(jì)算機(jī)與應(yīng)用工程技術(shù)人員 >> 正文
     
      標(biāo) 題:信息安全風(fēng)險(xiǎn)管理理論在IP城域網(wǎng)的應(yīng)用
      日 期:2007/6/5  源 自:中華職工學(xué)習(xí)網(wǎng) 【字體: 字體顏色
     

    隨著寬帶網(wǎng)絡(luò)和用戶規(guī)模的不斷增長(zhǎng),用戶對(duì)寬帶接入業(yè)務(wù)的高可用性要求不斷增強(qiáng),對(duì)電信運(yùn)營(yíng)商在IP城域、接入網(wǎng)絡(luò)和支撐系統(tǒng)提出了更高的安全性要求。本文從信息安全管理的理念、方法學(xué)和相關(guān)技術(shù)入手,結(jié)合電信IP城域網(wǎng),提出電信IP城域網(wǎng)安全管理、風(fēng)險(xiǎn)評(píng)估和加固的實(shí)踐方法建議。

      關(guān)鍵字(Keywords):

      安全管理、風(fēng)險(xiǎn)、弱點(diǎn)、評(píng)估、城域網(wǎng)、IP、AAA、DNS

      1 信息安全管理概述

      普遍意義上,對(duì)信息安全的定義是“保護(hù)信息系統(tǒng)和信息,防止其因?yàn)榕既换驉阂馇址付鴮?dǎo)致信息的破壞、更改和泄漏,保證信息系統(tǒng)能夠連續(xù)、可靠、正常的運(yùn)行”。所以說(shuō)信息安全應(yīng)該理解為一個(gè)動(dòng)態(tài)的管理過(guò)程,通過(guò)一系列的安全管理活動(dòng)來(lái)保證信息和信息系統(tǒng)的安全需求得到持續(xù)滿足。這些安全需求包括“保密性”、“完整性”、“可用性”、“防抵賴性”、“可追溯性”和“真實(shí)性”等。

      信息安全管理的本質(zhì),可以看作是動(dòng)態(tài)地對(duì)信息安全風(fēng)險(xiǎn)的管理,即要實(shí)現(xiàn)對(duì)信息和信息系統(tǒng)的風(fēng)險(xiǎn)進(jìn)行有效管理和控制。標(biāo)準(zhǔn)ISO15408-1(信息安全風(fēng)險(xiǎn)管理和評(píng)估規(guī)則),給出了一個(gè)非常經(jīng)典的信息安全風(fēng)險(xiǎn)管理模型,如下圖一所示:

     

      圖一 信息安全風(fēng)險(xiǎn)管理模型

      既然信息安全是一個(gè)管理過(guò)程,則對(duì)PDCA模型有適用性,結(jié)合信息安全管理相關(guān)標(biāo)準(zhǔn)BS7799(ISO17799),信息安全管理過(guò)程就是PLAN-DO-CHECK-ACT(計(jì)劃-實(shí)施與部署-監(jiān)控與評(píng)估-維護(hù)和改進(jìn))的循環(huán)過(guò)程。

     

      圖二 信息安全體系的“PDCA”管理模型

      2 建立信息安全管理體系的主要步驟

      如圖二所示,在PLAN階段,就需要遵照BS7799等相關(guān)標(biāo)準(zhǔn)、結(jié)合企業(yè)信息系統(tǒng)實(shí)際情況,建設(shè)適合于自身的ISMS信息安全管理體系,ISMS的構(gòu)建包含以下主要步驟:

      (1) 確定ISMS的范疇和安全邊界

      (2) 在范疇內(nèi)定義信息安全策略、方針和指南

      (3) 對(duì)范疇內(nèi)的相關(guān)信息和信息系統(tǒng)進(jìn)行風(fēng)險(xiǎn)評(píng)估

      a) Planning(規(guī)劃)

      b) Information Gathering(信息搜集)

      c) Risk Analysis(風(fēng)險(xiǎn)分析)

      u Assets Identification & valuation(資產(chǎn)鑒別與資產(chǎn)評(píng)估)

      u Threat Analysis(威脅分析)

      u Vulnerability Analysis(弱點(diǎn)分析)

      u 資產(chǎn)/威脅/弱點(diǎn)的映射表

      u Impact & Likelihood Assessment(影響和可能性評(píng)估)

      u Risk Result Analysis(風(fēng)險(xiǎn)結(jié)果分析)

      d) Identifying & Selecting Safeguards(鑒別和選擇防護(hù)措施)

      e) Monitoring & Implementation(監(jiān)控和實(shí)施)

      f) Effect estimation(效果檢查與評(píng)估)

      (4) 實(shí)施和運(yùn)營(yíng)初步的ISMS體系

      (5) 對(duì)ISMS運(yùn)營(yíng)的過(guò)程和效果進(jìn)行監(jiān)控

      (6) 在運(yùn)營(yíng)中對(duì)ISMS進(jìn)行不斷優(yōu)化

      3 IP寬帶網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理主要實(shí)踐步驟

      目前,寬帶IP網(wǎng)絡(luò)所接入的客戶對(duì)網(wǎng)絡(luò)可用性和自身信息系統(tǒng)的安全性需求越來(lái)越高,且IP寬帶網(wǎng)絡(luò)及客戶所處的信息安全環(huán)境和所面臨的主要安全威脅又在不斷變化。IP寬帶網(wǎng)絡(luò)的運(yùn)營(yíng)者意識(shí)到有必要對(duì)IP寬帶網(wǎng)絡(luò)進(jìn)行系統(tǒng)的安全管理,以使得能夠動(dòng)態(tài)的了解、管理和控制各種可能存在的安全風(fēng)險(xiǎn)。
       由于網(wǎng)絡(luò)運(yùn)營(yíng)者目前對(duì)于信息安全管理還缺乏相應(yīng)的管理經(jīng)驗(yàn)和人才隊(duì)伍,所以一般采用信息安全咨詢外包的方式來(lái)建立IP寬帶網(wǎng)絡(luò)的信息安全管理體系。此類咨詢項(xiàng)目一般按照以下幾個(gè)階段,進(jìn)行項(xiàng)目實(shí)踐:

      3.1 項(xiàng)目準(zhǔn)備階段。

      a) 主要搜集和分析與項(xiàng)目相關(guān)的背景信息;

      b) 和客戶溝通并明確項(xiàng)目范圍、目標(biāo)與藍(lán)圖;

      c) 建議并明確項(xiàng)目成員組成和分工;

      d) 對(duì)項(xiàng)目約束條件和風(fēng)險(xiǎn)進(jìn)行聲明;

      e) 對(duì)客戶領(lǐng)導(dǎo)和項(xiàng)目成員進(jìn)行意識(shí)、知識(shí)或工具培訓(xùn);

      f) 匯報(bào)項(xiàng)目進(jìn)度計(jì)劃并獲得客戶領(lǐng)導(dǎo)批準(zhǔn)等。

      3.2 項(xiàng)目執(zhí)行階段。

      a) 在項(xiàng)目范圍內(nèi)進(jìn)行安全域劃分;

      b) 分安全域進(jìn)行資料搜集和訪談,包括用戶規(guī)模、用戶分布、網(wǎng)絡(luò)結(jié)構(gòu)、路由協(xié)議與策略、認(rèn)證協(xié)議與策略、DNS服務(wù)策略、相關(guān)主機(jī)和數(shù)據(jù)庫(kù)配置信息、機(jī)房和環(huán)境安全條件、已有的安全防護(hù)措施、曾經(jīng)發(fā)生過(guò)的安全事件信息等;

      c) 在各個(gè)安全域進(jìn)行資產(chǎn)鑒別、價(jià)值分析、威脅分析、弱點(diǎn)分析、可能性分析和影響分析,形成資產(chǎn)表、威脅評(píng)估表、風(fēng)險(xiǎn)評(píng)估表和風(fēng)險(xiǎn)關(guān)系映射表;

      d) 對(duì)存在的主要風(fēng)險(xiǎn)進(jìn)行風(fēng)險(xiǎn)等級(jí)綜合評(píng)價(jià),并按照重要次序,給出相應(yīng)的防護(hù)措施選擇和風(fēng)險(xiǎn)處置建議。

      3.3 項(xiàng)目總結(jié)階段

      a) 項(xiàng)目中產(chǎn)生的策略、指南等文檔進(jìn)行審核和批準(zhǔn);

      b) 對(duì)項(xiàng)目資產(chǎn)鑒別報(bào)告、風(fēng)險(xiǎn)分析報(bào)告進(jìn)行審核和批準(zhǔn);

      c) 對(duì)需要進(jìn)行的相關(guān)風(fēng)險(xiǎn)處置建議進(jìn)行項(xiàng)目安排;

      4 IP寬帶網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理實(shí)踐要點(diǎn)分析

      運(yùn)營(yíng)商IP寬帶網(wǎng)絡(luò)和常見(jiàn)的針對(duì)以主機(jī)為核心的IT系統(tǒng)的安全風(fēng)險(xiǎn)管理不同,其覆蓋的范圍和影響因素有很大差異性。所以不能直接套用通用的風(fēng)險(xiǎn)管理的方法和資料。在項(xiàng)目執(zhí)行的不同階段,需要特別注意以下要點(diǎn):

      4.1 安全目標(biāo)

      充分保證自身IP寬帶網(wǎng)絡(luò)及相關(guān)管理支撐系統(tǒng)的安全性、保證客戶的業(yè)務(wù)可用性和質(zhì)量。

      4.2 項(xiàng)目范疇

      應(yīng)該包含寬帶IP骨干網(wǎng)、IP城域網(wǎng)、IP接入網(wǎng)及接入網(wǎng)關(guān)設(shè)備、管理支撐系統(tǒng):如網(wǎng)管系統(tǒng)、AAA平臺(tái)、DNS等。

      4.3 項(xiàng)目成員

      應(yīng)該得到運(yùn)營(yíng)商高層領(lǐng)導(dǎo)的明確支持,項(xiàng)目組長(zhǎng)應(yīng)該具備管理大型安全咨詢項(xiàng)目經(jīng)驗(yàn)的人承擔(dān),且項(xiàng)目成員除了包含一些專業(yè)安全評(píng)估人員之外,還應(yīng)該包含與寬帶IP相關(guān)的“業(yè)務(wù)與網(wǎng)絡(luò)規(guī)劃”、“設(shè)備與系統(tǒng)維護(hù)”、“業(yè)務(wù)管理”和“相關(guān)系統(tǒng)集成商和軟件開發(fā)商”人員。

      4.4 背景信息搜集:

      背景信息搜集之前,應(yīng)該對(duì)信息搜集對(duì)象進(jìn)行分組,即分為IP骨干網(wǎng)小組、IP接入網(wǎng)小組、管理支撐系統(tǒng)小組等。分組搜集的信息應(yīng)包含:

      a) IP寬帶網(wǎng)絡(luò)總體架構(gòu)

      b) 城域網(wǎng)結(jié)構(gòu)和配置

      c) 接入網(wǎng)結(jié)構(gòu)和配置

      d) AAA平臺(tái)系統(tǒng)結(jié)構(gòu)和配置

      e) DNS系統(tǒng)結(jié)構(gòu)和配置

      f) 相關(guān)主機(jī)和設(shè)備的軟硬件信息

      g) 相關(guān)業(yè)務(wù)操作規(guī)范、流程和接口

      h) 相關(guān)業(yè)務(wù)數(shù)據(jù)的生成、存儲(chǔ)和安全需求信息

      i) 已有的安全事故記錄

      j) 已有的安全產(chǎn)品和已經(jīng)部署的安全控制措施

      k) 相關(guān)機(jī)房的物理環(huán)境信息

      l) 已有的安全管理策略、規(guī)定和指南

      m) 其它相關(guān)

      4.5 資產(chǎn)鑒別

      資產(chǎn)鑒別應(yīng)該自頂向下進(jìn)行鑒別,必須具備層次性。最頂層可以將資產(chǎn)鑒別為城域網(wǎng)、接入網(wǎng)、AAA平臺(tái)、DNS平臺(tái)、網(wǎng)管系統(tǒng)等一級(jí)資產(chǎn)組;然后可以在一級(jí)資產(chǎn)組內(nèi),按照功能或地域進(jìn)行劃分二級(jí)資產(chǎn)組,如AAA平臺(tái)一級(jí)資產(chǎn)組可以劃分為RADIUS組、DB組、計(jì)費(fèi)組、網(wǎng)絡(luò)通信設(shè)備組等二級(jí)資產(chǎn)組;進(jìn)一步可以針對(duì)各個(gè)二級(jí)資產(chǎn)組的每個(gè)設(shè)備進(jìn)行更為細(xì)致的資產(chǎn)鑒別,鑒別其設(shè)備類型、地址配置、軟硬件配置等信息。

      4.6 威脅分析

      威脅分析應(yīng)該具有針對(duì)性,即按照不同的資產(chǎn)組進(jìn)行針對(duì)性威脅分析。如針對(duì)IP城域網(wǎng),其主要風(fēng)險(xiǎn)可能是:蠕蟲、P2P、路由攻擊、路由設(shè)備入侵等;而對(duì)于DNS或AAA平臺(tái),其主要風(fēng)險(xiǎn)可能包括:主機(jī)病毒、后門程序、應(yīng)用服務(wù)的DOS攻擊、主機(jī)入侵、數(shù)據(jù)庫(kù)攻擊、DNS釣魚等。

      4.7 威脅影響分析

      是指對(duì)不同威脅其可能造成的危害進(jìn)行評(píng)定,作為下一步是否采取或采取何種處置措施的參考依據(jù)。在威脅影響分析中應(yīng)該充分參考運(yùn)營(yíng)商意見(jiàn),尤其要充分考慮威脅發(fā)生后可能造成的社會(huì)影響和信譽(yù)影響。

      4.8 威脅可能性分析

      是指某種威脅可能發(fā)生的概率,其發(fā)生概率評(píng)定非常困難,所以一般情況下都應(yīng)該采用定性的分析方法,制定出一套評(píng)價(jià)規(guī)則,主要由運(yùn)營(yíng)商管理人員按照規(guī)則進(jìn)行評(píng)價(jià)。

      4.9 風(fēng)險(xiǎn)處置

      針對(duì)IP城域網(wǎng)風(fēng)險(xiǎn)分析結(jié)果,在進(jìn)行風(fēng)險(xiǎn)處置建議的時(shí)候,需要綜合考慮以下多方面的因素:效用、成本、對(duì)業(yè)務(wù)、組織和流程的影響、技術(shù)成熟度等。

     
    [打印此文][關(guān)閉窗口][返回頂部
     
    主站蜘蛛池模板: 手机看片国产一区| 国产精品日韩一区二区| 亚洲第一区国产精品| 性old老妇做受| 91看片片| 日本福利一区二区| 久久久久久中文字幕| 伊人精品一区二区三区| 91精品啪在线观看国产| 欧美一区二区三区免费在线观看| 欧美日韩一区在线视频| 真实的国产乱xxxx在线91| 精品久久久久久亚洲综合网| 四虎精品寂寞少妇在线观看| 欧美日韩亚洲三区| 欧美亚洲精品一区二区三区| 性xxxxfreexxxxx交| 99精品国产一区二区三区麻豆| 亚洲精品国产一区二区三区| 91丝袜诱惑| 亚洲精品国产一区| 欧洲精品一区二区三区久久| 久久99中文字幕| 国产一二区在线| 久久99国产精品久久99果冻传媒新版本| 欧美在线一级va免费观看| 国产欧美日韩在线观看| 午夜激情电影在线播放| 久久99久国产精品黄毛片入口| 日韩av在线高清| 久久精品一二三四| 国产69精品久久99的直播节目| 午夜伦理在线观看| 久久久久久久亚洲视频| 国产高清在线观看一区| 日韩一级精品视频在线观看| 激情久久综合| 超碰97国产精品人人cao| 91一区二区三区视频| 欧美视屏一区二区| 欧美一区二区三区久久久精品| 国产一区二区在线观看免费| 性夜影院在线观看| 视频一区二区中文字幕| 一区二区三区日韩精品| 中文在线一区| 日日夜夜亚洲精品| 国产在线拍偷自揄拍视频| 99久久国产综合| 狠狠色综合欧美激情| 精品a在线| 日本一二三区电影| 日韩精品一区二区三区免费观看 | 国语对白一区二区三区| 欧美色综合天天久久综合精品| 国产一区亚洲一区| 青苹果av| 狠狠躁天天躁又黄又爽| 亚洲精品主播| 福利片91| 日韩亚洲精品在线| 日韩av一区不卡| 精品无人国产偷自产在线| 亚洲欧美日韩在线| 国产高清在线一区| 国产伦理精品一区二区三区观看体验| 国产精品免费一视频区二区三区 | 日韩精品免费一区二区三区| 丰满岳妇伦4在线观看| 精品婷婷伊人一区三区三| 国产精品视频1区2区3区| 国精产品一二四区在线看| 91精品一二区| 中文字幕一区二区三区不卡| 精品国产乱码久久久久久久| 亚洲国产精品国自产拍久久| 91久久精品国产亚洲a∨麻豆 | 久久国产欧美一区二区三区精品| 国产精品二十区| 少妇高潮在线观看| 99国产精品九九视频免费看| 国产一区二区三区黄| 亚洲久久在线| 色一情一乱一乱一区免费网站| 91亚洲欧美日韩精品久久奇米色| 欧美日韩精品在线一区| 一区二区在线国产| 香蕉久久国产| 国产欧美一区二区精品性| 中文字幕欧美日韩一区| 国产69精品久久99不卡免费版| 精品国产1区2区3区| 国产91精品一区| 国产大片黄在线观看私人影院| 国产1区2区视频| 日本护士hd高潮护士| 精品久久国产视频| 国产精品刺激对白麻豆99| 国产一区二区资源| 亚洲精品456| 清纯唯美经典一区二区| 999久久久国产| 右手影院av| 亚洲国产精品日本| 国产一区在线视频观看| 国产欧美一区二区三区在线播放| 亚洲精品无吗| 国产婷婷一区二区三区久久| 中文字幕国内精品| 亚洲精品人| 欧美在线免费观看一区| 亚洲w码欧洲s码免费| 国产精品久久久久久久久久不蜜月| 欧美亚洲国产日韩| 午夜爽爽爽男女免费观看| 午夜码电影| 欧美一区二区三区精品免费| 十八无遮挡| 国产老妇av| 日韩久久电影| 中文字幕区一区二| 久久精品麻豆| 午夜国内精品a一区二区桃色| 国产欧美一区二区精品性| 午夜私人影院在线观看| 久久国产精久久精产国| 亚洲国产精品肉丝袜久久| 国产一区二区播放| 香蕉av一区二区三区| 久久精品国产色蜜蜜麻豆| 国产一二区在线观看| 国产极品美女高潮无套久久久| 女人被爽到高潮呻吟免费看| 91精品一区二区中文字幕| 欧美日韩一级在线观看| 四季av中文字幕一区| 猛男大粗猛爽h男人味| 在线国产91| 日韩国产不卡| 国产麻豆91欧美一区二区| 午夜老司机电影| 欧美乱大交xxxxx| 69精品久久| 国产的欧美一区二区三区| 欧洲另类类一二三四区| 国产男女乱淫视频高清免费| 国产视频一区二区视频| 国产91在| 色吊丝av中文字幕| 国产一区二区手机在线观看| 国产精品一二三区免费| 91麻豆精品国产91久久久久| 国产高清一区在线观看| 久精品国产| 精品综合久久久久| xxxxhd欧美| 欧美精品八区| 一区二区三区中文字幕| 国产精品亚洲一区| 日韩欧美中文字幕一区| 午夜大片男女免费观看爽爽爽尤物| 欧美激情午夜| 欧美极品少妇videossex| 91精品久| 97久久国产亚洲精品超碰热| 亚洲第一天堂久久| 亚洲欧洲精品一区二区三区不卡| 欧美日韩激情一区二区| 久久er精品视频| 久99精品| 久久影院一区二区| 国产性猛交| 91精品第一页| 好吊妞国产欧美日韩软件大全| 日韩夜精品精品免费观看| 午夜爽爽爽男女免费观看| 久99久精品| 国产午夜精品一区二区理论影院| 国产欧美日韩va另类在线播放| 一色桃子av| 国产精品禁18久久久久久| 国产精欧美一区二区三区久久| 97精品国产97久久久久久粉红| 国产福利精品一区| 麻豆精品久久久| 亚洲欧美国产日韩色伦| 国产精品伦一区二区三区在线观看| 亚洲欧美日本一区二区三区| 日本免费电影一区二区三区| 午夜wwww| 国产欧美一区二区三区在线看| 国产中文字幕一区二区三区| 亚洲乱在线| 狠狠色丁香久久综合频道 | 国产美女三级无套内谢| 久久国产精品网站| 99国产精品九九视频免费看| 综合久久一区| 日韩精品一区二区久久| 欧美精品国产精品| 国产第一区在线观看| 午夜影院黄色片| 国产精品一区二区三区在线看| 国产在线观看免费麻豆| 中文在线一区| 色妞www精品视频| 亚洲欧洲日本在线观看| 一区二区三区中文字幕| 91精品久久久久久| 国产69精品久久久久久久久久| 亚洲久久在线| 四虎国产永久在线精品| 国产乱淫精品一区二区三区毛片| 日韩中文字幕区一区有砖一区| 国产精品第56页| 亚洲四区在线| 中文字幕制服狠久久日韩二区| 国产精品视频久久久久久| 91精品久久久久久久久久| 精品国产九九| 国产九九九精品视频| 窝窝午夜理伦免费影院| 亚洲国产欧美国产综合一区| 国产精品一二三区免费| 亚洲一卡二卡在线| 99国产精品免费| 日韩av在线高清| 国产乱淫精品一区二区三区毛片| 日本美女视频一区二区三区| 69xx国产| 国产日韩精品久久| 亚洲神马久久| 国产真实乱偷精品视频免| 午夜生活理论片| 躁躁躁日日躁网站| 国产一区二区三区四区五区七| 欧美一区二区综合| 久久中文一区二区| 亚洲欧美一二三| 夜夜躁狠狠躁日日躁2024| 亚洲1区2区3区4区| 午夜一级免费电影| 亚洲欧美一二三| 国产日韩一区在线| 狠狠色噜噜狠狠狠狠米奇777| 精品国产乱码一区二区三区在线|