- 1、本文档共9页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
系统安全保障体系规划
1
1
第 章 系统安全保障体系规划
11
QYBZJG信息化系统运行在QYBZJG内部网络系统上,依托内网向系统相关人员提供相关
信息与服务,系统中存在着大量非公开信息,如何保护这些信息的机密性和完整性、以及系
统的持续服务能力尤为重要,是QYBZJG信息化系统建设中必须认真解决的问题。
1.1 系统安全目标与原则
1.1.1 安全设计目标
QYBZJG信息化系统安全总体目标是:结合当前信息安全技术的发展水平,设计一套科
学合理的安全保障体系,形成有效的安全防护能力、隐患发现能力、应急反应能力和系统恢
复能力,从物理、网络、系统、应用和管理等方面保证“QYBZJG信息化系统”安全、高效、
可靠运行,保证信息的机密性、完整性、可用性和操作的不可否认性,避免各种潜在的威胁。
具体的安全目标是:
� 具有灵活、方便、有效的用户管理机制、身份认证机制和授权管理机制,保证关
键业务操作的可控性和不可否认性。确保合法用户合法使用系统资源;
� 能及时发现和阻断各种攻击行为,特别是防止DoS/DDoS等恶意攻击,确保QYBZJG
信息化系统不受到攻击;
� 确保QYBZJG信息化系统运行环境的安全,确保主机资源安全,及时发现系统和
数据库的安全漏洞,以有效避免黑客攻击的发生,做到防患于未然;
� 确保QYBZJG信息化系统不被病毒感染、传播和发作,阻止不怀好意的 Java、
ActiveX小程序等攻击内部网络系统;
� 具有与QYBZJG信息化系统相适应的信息安全保护机制,确保数据在存储、传输
过程中的完整性和敏感数据的机密性;
� 拥有完善的安全管理保障体系,具有有效的应急处理和灾难恢复机制,确保突发
事件后能迅速恢复系统;
� 制定相关有安全要求和规范,
1.1.2 安全设计原则
QYBZJG信息化系统安全保障体系设计应遵循如下的原则:
1) 需求、风险、代价平衡的原则:对任何信息系统,绝对安全难以达到,也不一定
是必要的,安全保障体系设计要正确处理需求、风险与代价的关系,做到安全性
与可用性相容,做到技术上可实现,组织上可执行。
2) 分级保护原则:系统有多种信息和资源,每类信息对必威体育官网网址性、可靠性要求不同。
以应用为主导,科学、合理划分信息安全防护等级,并依据安全等级确定安全防
护措施。
3) 多重保护原则:任何安全措施都不是绝对安全的,都可能被攻破。建立多重保护
系统,各层保护相互补充,提供系统安全性。
4) 整体性和统一性原则:QYBZJG信息化系统安全涉及各个环节,包括设备、软件、
数据、人员等,只有从系统整体的角度去统一看待、分析,才可能实现有效、可
行的安全保护。
5) 技术与管理相结合原则:QYBZJG信息化系统安全是一个复杂的系统工程,涉及人、
技术、操作等要素,单靠技术或单靠管理都不可能实现。因此在考虑QYBZJG信
息化系统安全保障体系时,必须将各种安全技术与运行管理机制、人员思想教育
与技术培训、安全规章制度建设相结合。
6) 统筹规划,分步实施原则:由于政策规定、服务需求的不明朗,环境、时间的变
化,安全防护与攻击手段的进步,在一个比较全面的安全体系下,可以根据系统
的实际需要,先建立基本的安全保障体系,保证基本的、必须的安全性。随着今
后系统应用和复杂程度的变化,调整或增强安全防护力度,保证整个系统最根本
的安全需求。
7) 动态发展原则:要根据系统安全的变化不断调整安全措施,适应新的系统环境,
满足新的系统安全需求。
1.2 系统安全需求分析
要保证QYBZJG信息化系统的安全可靠,必须全面分析QYBZJG信息化系统面临的所有威
胁。这些威胁虽然有各种各样的存在形式,但其结果是一致的,都将导致对信息或资源的破
坏或非法占有,并可能造成严重后果。
QYBZJG信息化系统应考虑以下安全需求,如下表所示。
安全层面 安全需求 安全需求描述
文档评论(0)