前言:想要寫(xiě)出一篇令人眼前一亮的文章嗎?我們特意為您整理了5篇信息安全服務(wù)評(píng)估報(bào)告范文,相信會(huì)為您的寫(xiě)作帶來(lái)幫助,發(fā)現(xiàn)更多的寫(xiě)作思路和靈感。

【 關(guān)鍵詞 】 中小商業(yè)銀行;等級(jí)保護(hù);信息科技風(fēng)險(xiǎn)管理;信息安全體系框架
1 中小銀行等級(jí)保護(hù)咨詢服務(wù)的背景
隨著信息技術(shù)的不斷進(jìn)步與發(fā)展,信息系統(tǒng)的安全建設(shè)顯得尤為重要。2012年6月29日人民銀行下發(fā)了“銀發(fā)【2012】163號(hào)”文件,為進(jìn)一步落實(shí)《信息安全等級(jí)保護(hù)管理辦法》(公通字〔2007〕 43號(hào)文印發(fā)),加強(qiáng)對(duì)銀行業(yè)信息安全等級(jí)保護(hù)工作的指導(dǎo),結(jié)合近年來(lái)銀行業(yè)信息安全等級(jí)保護(hù)工作開(kāi)展情況,人民銀行給出了銀行業(yè)金融機(jī)構(gòu)信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)的指導(dǎo)意見(jiàn),至此,正式的拉開(kāi)了中小商業(yè)銀行等級(jí)保護(hù)建設(shè)和整改工作的序幕。
2 等級(jí)保護(hù)咨詢服務(wù)的項(xiàng)目目標(biāo)
國(guó)內(nèi)中小銀行在信息安全的發(fā)展程度,大部分處于自我認(rèn)知的階段,一邊忙于業(yè)務(wù)發(fā)展的保障需要,一邊又要應(yīng)對(duì)上級(jí)監(jiān)管部門的監(jiān)督檢查,對(duì)于安全建設(shè)來(lái)說(shuō),大部分沒(méi)有納入到戰(zhàn)略的層面來(lái)考慮。因此,借助于等級(jí)保護(hù)咨詢服務(wù)來(lái)建立的這樣一套信息安全體系,必須同時(shí)滿足公安部等級(jí)保護(hù)基本要求、人民銀行等級(jí)保護(hù)的測(cè)評(píng)要求和銀監(jiān)會(huì)關(guān)于IT風(fēng)險(xiǎn)管理的要求。這些目標(biāo)相輔相承,互為補(bǔ)充。只有將通用的要求、標(biāo)準(zhǔn)、規(guī)范落實(shí)到自己IT風(fēng)險(xiǎn)管理體系的各方面,建立適合自己業(yè)務(wù)特點(diǎn)與發(fā)展需求的信息安全體系,才能達(dá)到有效管理風(fēng)險(xiǎn)、進(jìn)行IT治理的目的,并最終通過(guò)等級(jí)測(cè)評(píng)。
3 等級(jí)保護(hù)咨詢服務(wù)的總體思路
中小銀行在咨詢服務(wù)項(xiàng)目需要主動(dòng)地全面的考量自身情況,綜合分析人民銀行、銀監(jiān)會(huì)和等級(jí)保護(hù)的要求,在現(xiàn)有的安全工作基礎(chǔ)之上,建立統(tǒng)一的信息安全體系,同時(shí)滿足這些主要的監(jiān)管要求。這樣面臨檢查時(shí),只要客觀反映出當(dāng)前狀態(tài)就可以,有效降低臨時(shí)的材料組織工作。
同時(shí)滿足三方面監(jiān)管要求的信息安全體系,這個(gè)信息安全體系將以公安部的等級(jí)保護(hù)《基本要求》、人民銀行的《等保測(cè)評(píng)指南》和銀監(jiān)會(huì)《管理指引》為主要依據(jù)來(lái)搭建起框架,以各專項(xiàng)監(jiān)管指引為各個(gè)領(lǐng)域的具體工作指導(dǎo),以ISO27000為代表的國(guó)內(nèi)外信息安全標(biāo)準(zhǔn)為補(bǔ)充。
4 等級(jí)保護(hù)咨詢服務(wù)的內(nèi)容
等級(jí)保護(hù)的咨詢服務(wù)具體實(shí)施過(guò)程可參考公安部下發(fā)的《信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南》,“指南”中將等級(jí)保護(hù)工作分為了定級(jí)備案、規(guī)劃設(shè)計(jì)、建設(shè)整改和等級(jí)測(cè)評(píng)四大過(guò)程。
4.1 系統(tǒng)定級(jí)
系統(tǒng)定級(jí)階段需要完成的工作。
1) 等級(jí)保護(hù)的導(dǎo)入培訓(xùn):在進(jìn)行咨詢服務(wù)之前,需要對(duì)銀行相關(guān)科室信息人員進(jìn)行等級(jí)保護(hù)的內(nèi)容培訓(xùn)。只要講清楚等保是什么,需要各級(jí)人員配合的工作點(diǎn)是什么就可以了。
2) 系統(tǒng)業(yè)務(wù)安全域劃分:這個(gè)階段需要進(jìn)行信息搜集和資產(chǎn)調(diào)研。明確業(yè)務(wù)系統(tǒng)的范圍、邊界、功能、以及重要性等。
3) 編寫(xiě)系統(tǒng)定級(jí)報(bào)告和備案表:定級(jí)報(bào)告和備案表都是按照公安部等保辦公室的通用模版來(lái)編寫(xiě)的,內(nèi)容包含了系統(tǒng)功能描述、網(wǎng)絡(luò)拓?fù)?、定?jí)的理由和依據(jù)等。
4) 召開(kāi)專家評(píng)審會(huì)、獲得備案證明:召開(kāi)專家評(píng)審會(huì)并獲得備案證明可視為一個(gè)里程碑式的階段性成果,因?yàn)槎?jí)和備案是等級(jí)保護(hù)工作開(kāi)展的前提,如果級(jí)別定錯(cuò)了,或者專家有不同的評(píng)審意見(jiàn),則后續(xù)的設(shè)計(jì)方案、整改方案均無(wú)法執(zhí)行。同時(shí),對(duì)于銀行信息科技部門的領(lǐng)導(dǎo)而言,服務(wù)工作做的怎么樣無(wú)法量化,但是備案證書(shū)是看的見(jiàn),摸的著的,如果能在評(píng)審會(huì)現(xiàn)場(chǎng)當(dāng)場(chǎng)頒發(fā),則意義更加重大。
4.2 規(guī)劃與設(shè)計(jì)
規(guī)劃與設(shè)計(jì)階段的主要工作就是進(jìn)行等級(jí)差距分析和風(fēng)險(xiǎn)評(píng)估。
1) 技術(shù)層面可直接參考人民銀行關(guān)于金融行業(yè)的“測(cè)評(píng)指南”來(lái)完成,可操作性較強(qiáng)??煞治锢?、網(wǎng)絡(luò)、主機(jī)、應(yīng)用、數(shù)據(jù)五個(gè)層面進(jìn)行差距評(píng)估,同時(shí)對(duì)網(wǎng)絡(luò)流量和網(wǎng)絡(luò)協(xié)議進(jìn)行簡(jiǎn)單的分析,通過(guò)漏洞掃描設(shè)備、配置核查設(shè)備、滲透工具等進(jìn)行風(fēng)險(xiǎn)分析,輸出風(fēng)險(xiǎn)評(píng)估報(bào)告和技術(shù)層面的差距評(píng)估報(bào)告。
2) 管理層面上,等保的管理要求相對(duì)薄弱,集中體現(xiàn)在運(yùn)維管理等方面,如果要達(dá)到人民銀行和銀監(jiān)會(huì)的標(biāo)準(zhǔn),還有很多需要加強(qiáng)和補(bǔ)充的地方,可以對(duì)現(xiàn)有的制度文檔進(jìn)行一個(gè)簡(jiǎn)單的梳理,用最短的時(shí)間完成等保的管理制度調(diào)研。
4.3 實(shí)施與整改
實(shí)施與整改階段需要按照規(guī)劃階段的設(shè)計(jì)方案進(jìn)行實(shí)施,以滿足等級(jí)保護(hù)安全體系的建設(shè)要求。
1) 組織體系整改:安全管理組織應(yīng)形成由主管領(lǐng)導(dǎo)牽頭的信息安全領(lǐng)導(dǎo)小組、具體信息安全職能部門負(fù)責(zé)日常工作的組織模式??蓞⒖家殉闪⒌摹兜缺nI(lǐng)導(dǎo)小組》設(shè)立模式,但應(yīng)具體到管理員崗位。
2) 管理體系整改:按照等級(jí)保護(hù)的要求補(bǔ)充或重新制定管理制度,根據(jù)咨詢方提供的制度模版,銀行可根據(jù)自身的實(shí)際業(yè)務(wù)需求進(jìn)行修改,并經(jīng)內(nèi)部討論修訂后,下文試運(yùn)行。
3) 技術(shù)體系整改:技術(shù)體系整改應(yīng)從三個(gè)層面進(jìn)行考慮。
制定技術(shù)規(guī)范:包括windows、AIX、Informix、tuxedo、cisco等主流設(shè)備的安全配置規(guī)范;可考慮聘請(qǐng)專業(yè)安全公司進(jìn)行咨詢服務(wù),制定適合銀行長(zhǎng)期發(fā)展的安全策略和技術(shù)安全規(guī)范。
安全配置加固:根據(jù)已制定的技術(shù)規(guī)范進(jìn)行主機(jī)、服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備的全面的安全加固。
安全設(shè)備采購(gòu):在安全技術(shù)體系的具體實(shí)現(xiàn)過(guò)程中,需要落實(shí)安全技術(shù)詳細(xì)設(shè)計(jì)方案中的具體技術(shù)要求,將先進(jìn)的信息安全技術(shù)落實(shí)到具體安全產(chǎn)品中,形成合理、有效、可靠的安全防護(hù)體系。
4.4 等級(jí)測(cè)評(píng)
根據(jù)人民銀行的《金融行業(yè)信息安全等級(jí)保護(hù)測(cè)評(píng)服務(wù)安全指引》選擇具有資質(zhì)的第三方測(cè)評(píng)機(jī)構(gòu)進(jìn)行等級(jí)測(cè)評(píng),一般當(dāng)?shù)毓矙C(jī)關(guān)會(huì)指定2-3家評(píng)估中心進(jìn)行等級(jí)測(cè)評(píng),如果銀行自行聯(lián)系省外的測(cè)評(píng)機(jī)構(gòu),可能需要事先跟當(dāng)?shù)厥」矎d取得聯(lián)系,確保該測(cè)評(píng)機(jī)構(gòu)的測(cè)評(píng)報(bào)告在本省是受到認(rèn)可的。
實(shí)際上做了咨詢服務(wù)之后,等級(jí)測(cè)評(píng)的工作就變的非常簡(jiǎn)單,因?yàn)樽稍兎綍?huì)在規(guī)劃與設(shè)計(jì)階段就會(huì)與測(cè)評(píng)中心取得聯(lián)系,確保其設(shè)計(jì)方案和整改實(shí)施方案得到專家和測(cè)評(píng)中心的認(rèn)可,保障其順利實(shí)施。所以在等級(jí)測(cè)評(píng)的時(shí)候,測(cè)評(píng)師從進(jìn)場(chǎng)到出具評(píng)測(cè)報(bào)告大概只需一周左右的時(shí)間。
5 結(jié)束語(yǔ)
關(guān)于金融業(yè)等級(jí)保護(hù)的建設(shè)工作,是今后兩年的一個(gè)重點(diǎn)工作,尤其是中小銀行可借助合規(guī)要求,由信息科技部門立項(xiàng),向行內(nèi)申請(qǐng)更多的資源來(lái)完善自身的安全體系建設(shè)工作。
參考文獻(xiàn)
[1] 武冬立.銀行業(yè)安全防范建設(shè)指南.長(zhǎng)安出版社,2008-11-1.
[2]李宗怡. 中國(guó)銀行安全網(wǎng)構(gòu)建基礎(chǔ)研究.經(jīng)濟(jì)管理出版社,2006-6-1.
[3] 劉志友.商業(yè)銀行安全問(wèn)題研究.中國(guó)金融出版社, 2010-3-1.
[4] 曹子建,趙宇峰,容曉峰.網(wǎng)絡(luò)入侵檢測(cè)與防火墻聯(lián)動(dòng)平臺(tái)設(shè)計(jì)[J].信息網(wǎng)絡(luò)安全,2012,(09):12-14.
[5] 傅慧.動(dòng)態(tài)包過(guò)濾防火墻規(guī)則優(yōu)化研究[J].信息網(wǎng)絡(luò)安全,2012,(12):12-14.
[關(guān)鍵詞] 基礎(chǔ)地理;信息系統(tǒng);安全;風(fēng)險(xiǎn)評(píng)估
doi : 10 . 3969 / j . issn . 1673 - 0194 . 2015 . 21. 082
[中圖分類號(hào)] TP315 [文獻(xiàn)標(biāo)識(shí)碼] A [文章編號(hào)] 1673 - 0194(2015)21- 0155- 03
1 引 言
風(fēng)險(xiǎn)是以一定的發(fā)生概率的潛在危機(jī)形式存在的可能性,而不是已經(jīng)存在的客觀結(jié)果或既定事實(shí)。風(fēng)險(xiǎn)管理是通過(guò)對(duì)風(fēng)險(xiǎn)的識(shí)別、衡量和控制,以最小的成本將風(fēng)險(xiǎn)導(dǎo)致的各種損失結(jié)果減少到最小的管理方法。隨著信息化向縱深發(fā)展,基礎(chǔ)地理信息系統(tǒng)被廣泛應(yīng)用,但信息安全方面的威脅也大大增加,具體到市縣級(jí)基礎(chǔ)地理信息系統(tǒng)中存在各類風(fēng)險(xiǎn),這些風(fēng)險(xiǎn)有著自身的特點(diǎn),對(duì)系統(tǒng)的影響也隨著不同階段而不同。其中信息安全風(fēng)險(xiǎn)是指系統(tǒng)本身的脆弱性在來(lái)自環(huán)境的威脅下而產(chǎn)生的風(fēng)險(xiǎn),這些風(fēng)險(xiǎn)會(huì)對(duì)信息系統(tǒng)核心資產(chǎn)的安全性、完整性和可用性造成破壞。對(duì)測(cè)繪行業(yè)信息安全風(fēng)險(xiǎn)的評(píng)估是進(jìn)行有效風(fēng)險(xiǎn)管理的基礎(chǔ),是對(duì)風(fēng)險(xiǎn)計(jì)劃和風(fēng)險(xiǎn)控制過(guò)程的有力支撐,而如何識(shí)別和度量風(fēng)險(xiǎn)成為一個(gè)難題,目前測(cè)繪地理信息行業(yè)沒(méi)有一個(gè)行業(yè)性安全評(píng)估類或者安全管理類規(guī)范標(biāo)準(zhǔn),通用安全評(píng)估規(guī)范在很多方面對(duì)于測(cè)繪地理信息系統(tǒng)復(fù)雜性和行業(yè)特點(diǎn)缺乏適用性,往往較難落地,為此提出市縣級(jí)國(guó)土資源基礎(chǔ)地理信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范研究。
2 國(guó)內(nèi)外信息安全風(fēng)險(xiǎn)評(píng)估的研究現(xiàn)狀
信息安全風(fēng)險(xiǎn)評(píng)估經(jīng)歷了很長(zhǎng)一段的發(fā)展時(shí)期。風(fēng)險(xiǎn)評(píng)估的重點(diǎn)也由最初簡(jiǎn)單的漏洞掃描、人工審計(jì)、滲透性測(cè)試這種類型的純技術(shù)操作,逐漸過(guò)渡到技術(shù)與管理相結(jié)合的科學(xué)方法。由于信息安全問(wèn)題的突出重要性,以及發(fā)生安全問(wèn)題的后果嚴(yán)重性,目前評(píng)估工作已經(jīng)得到重視和開(kāi)展。國(guó)內(nèi)外很多學(xué)者都在積極投身于信息安全的研究,期望找到保護(hù)信息安全的盔甲。美國(guó)在信息安全風(fēng)險(xiǎn)管理領(lǐng)域的研究與應(yīng)用獨(dú)占鰲頭,政府控管體制健全,己經(jīng)形成了較為完整的風(fēng)險(xiǎn)分析、評(píng)估、監(jiān)督、檢查問(wèn)責(zé)的工作機(jī)制。DOD作為風(fēng)險(xiǎn)評(píng)估的領(lǐng)路者,1970年就已對(duì)當(dāng)時(shí)的大型機(jī)、遠(yuǎn)程終端作了第一次比較大規(guī)模的風(fēng)險(xiǎn)評(píng)估; 1999年,美國(guó)總審計(jì)局在總結(jié)實(shí)踐的基礎(chǔ)上,出版了相關(guān)文檔,指導(dǎo)美國(guó)組織進(jìn)行風(fēng)險(xiǎn)評(píng)估;2001年美國(guó)國(guó)家標(biāo)準(zhǔn)和技術(shù)協(xié)會(huì)(NIST)推出SP800系列的特別報(bào)告中也涉及到風(fēng)險(xiǎn)評(píng)估的內(nèi)容;歐洲各國(guó)對(duì)信息安全風(fēng)險(xiǎn)一直采取“趨利避害”的安全策略,于2001-2003年完成了安全關(guān)鍵系統(tǒng)的風(fēng)險(xiǎn)分析平臺(tái)項(xiàng)目CORAS,被譽(yù)為歐洲經(jīng)典。我國(guó)信息安全評(píng)估起步較晚,2003年7月,國(guó)信辦信息安全風(fēng)險(xiǎn)評(píng)估課題組啟動(dòng)了信息安全風(fēng)險(xiǎn)評(píng)估相關(guān)標(biāo)準(zhǔn)的編制工作;8月,信息安全評(píng)估課題組對(duì)我國(guó)信息安全工作的現(xiàn)狀進(jìn)行了調(diào)研,完成了相關(guān)的評(píng)估報(bào)告,總結(jié)了風(fēng)險(xiǎn)評(píng)估是信息安全的基礎(chǔ)性工作;2004年3月國(guó)家《信息安全風(fēng)險(xiǎn)評(píng)估指南》與《信息安全風(fēng)險(xiǎn)管理指南》的征求意見(jiàn)稿;2005年2月至9月,開(kāi)始了國(guó)家基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)的信息安全風(fēng)險(xiǎn)評(píng)估試點(diǎn)工作;2007年7月我國(guó)頒布了《信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984一2007)并于2007年11月1日實(shí)施;2008年4月22日,在國(guó)家信息中心召開(kāi)了《信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估實(shí)施指南》預(yù)制標(biāo)準(zhǔn)第二次研討會(huì),此次會(huì)議主要就標(biāo)準(zhǔn)工作組制定的《實(shí)施指南》目錄框架進(jìn)行了詳細(xì)研究與討論,《信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估實(shí)施指南》作為GB/T 20984-2007《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》和《信息安全風(fēng)險(xiǎn)管理規(guī)范》之后又一技術(shù)性研究課題,將充實(shí)信息安全風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)管理具體實(shí)施工作。
3 市縣級(jí)基礎(chǔ)地理信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范研究方法和手段
3.1 市縣級(jí)基礎(chǔ)地理信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范研究方法
市縣級(jí)基礎(chǔ)地理信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范研究通過(guò)綜合分析評(píng)估后的資產(chǎn)信息、威脅信息、脆弱性信息,最終生成風(fēng)險(xiǎn)信息。資產(chǎn)的評(píng)估主要從保密性、完整性、可用性三方面的安全屬性進(jìn)行影響分析,從資產(chǎn)的相對(duì)價(jià)值中體現(xiàn)了威脅的嚴(yán)重程度;威脅評(píng)估是對(duì)資產(chǎn)所受威脅發(fā)生可能性的評(píng)估;脆弱性的評(píng)估是對(duì)資產(chǎn)脆弱程度的評(píng)估;具體如下:
(1)資產(chǎn)評(píng)估。資產(chǎn)評(píng)估的主要工作就是對(duì)市、縣、鄉(xiāng)三級(jí)基礎(chǔ)地理信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估范圍內(nèi)的資產(chǎn)進(jìn)行識(shí)別,確定所有的評(píng)估對(duì)象,然后根據(jù)評(píng)估的資產(chǎn)在業(yè)務(wù)和應(yīng)用流程中的作用對(duì)資產(chǎn)進(jìn)行分析,識(shí)別出其關(guān)鍵資產(chǎn)并進(jìn)行重要程度賦值。根據(jù)資產(chǎn)評(píng)估報(bào)告的結(jié)果,可以清晰的分析出市、縣、鄉(xiāng)三級(jí)基礎(chǔ)地理信息系統(tǒng)中各主要業(yè)務(wù)的重要性,以及各業(yè)務(wù)中各種類別的物理資產(chǎn)、軟件資產(chǎn)和數(shù)據(jù)資產(chǎn)的重要程度,從而得出信息系統(tǒng)的安全等級(jí)。同時(shí),可以明確各業(yè)務(wù)系統(tǒng)的關(guān)鍵資產(chǎn),確定安全評(píng)估和保護(hù)的重點(diǎn)對(duì)象。
在此基礎(chǔ)上,建立針對(duì)市、縣、鄉(xiāng)三級(jí)基礎(chǔ)地理信息系統(tǒng)中的資產(chǎn)配置庫(kù),對(duì)資產(chǎn)的名稱、類型、屬性以及相互關(guān)系、安全級(jí)別、責(zé)任主體等信息進(jìn)行描述。
(2)威脅評(píng)估。威脅是指可能對(duì)資產(chǎn)或組織造成損害事故的潛在原因。威脅識(shí)別的任務(wù)主要是識(shí)別可能的威脅主體(威脅源)、威脅途徑和威脅方式,威脅主體是指可能會(huì)對(duì)信息資產(chǎn)造成威脅的主體對(duì)象,威脅方式是指威脅主體利用脆弱性的威脅形式,威脅主體會(huì)采用威脅方法利用資產(chǎn)存在的脆弱性對(duì)資產(chǎn)進(jìn)行破壞。
在此基礎(chǔ)上,充分調(diào)研,分析現(xiàn)有記錄、安全事件、日志及各類告警信息,整理本行業(yè)信息系統(tǒng)在物理、網(wǎng)絡(luò)、主機(jī)、應(yīng)用和數(shù)據(jù)及管理方面面臨的安全威脅,形成風(fēng)險(xiǎn)點(diǎn)列表。
(3)脆弱性評(píng)估。脆弱性是指資產(chǎn)或資產(chǎn)組中能被威脅所利用的弱點(diǎn),它包括物理環(huán)境、組織機(jī)構(gòu)、業(yè)務(wù)流程、人員、管理、硬件、軟件及通訊設(shè)施等各個(gè)方面,這些都可能被各種安全威脅利用來(lái)侵害一個(gè)組織機(jī)構(gòu)內(nèi)的有關(guān)資產(chǎn)及這些資產(chǎn)所支持的業(yè)務(wù)系統(tǒng)。
通過(guò)研究,將建立本行業(yè)的涉及主要終端、服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、數(shù)據(jù)庫(kù)及應(yīng)用等主要系統(tǒng)的基線庫(kù),從而為脆弱性檢測(cè)在“安全配置”方面提供指標(biāo)支撐。
(4)綜合風(fēng)險(xiǎn)評(píng)估及計(jì)算方法。風(fēng)險(xiǎn)是指特定的威脅利用資產(chǎn)的一種或一組脆弱性,導(dǎo)致資產(chǎn)的丟失或損害的潛在可能性,即特定威脅事件發(fā)生的可能性與后果的結(jié)合。在風(fēng)險(xiǎn)評(píng)估模型中,主要包含信息資產(chǎn)、脆弱性、威脅和風(fēng)險(xiǎn)四個(gè)要素。每個(gè)要素有各自的屬性,信息資產(chǎn)的屬性是資產(chǎn)價(jià)值,脆弱性的屬性是脆弱性被威脅利用后對(duì)資產(chǎn)帶來(lái)的影響的嚴(yán)重程度,威脅的屬性是威脅發(fā)生的可能性,風(fēng)險(xiǎn)的屬性是風(fēng)險(xiǎn)發(fā)生的后果。
綜合風(fēng)險(xiǎn)計(jì)算方法:根據(jù)風(fēng)險(xiǎn)計(jì)算公式R= f(A,V,T)=f(Ia,L(Va,T)),即:風(fēng)險(xiǎn)值=資產(chǎn)價(jià)值×威脅可能性×弱點(diǎn)嚴(yán)重性,下表是綜合風(fēng)險(xiǎn)分析的舉例:
注:R表示風(fēng)險(xiǎn);A表示資產(chǎn);V表示脆弱性;T表示威脅;Ia表示資產(chǎn)發(fā)生安全事件后對(duì)組織業(yè)務(wù)的影響(也稱為資產(chǎn)的重要程度);Va表示某一資產(chǎn)本身的脆弱性,L表示威脅利用資產(chǎn)的脆弱性造成安全事件發(fā)生的可能性。
風(fēng)險(xiǎn)的級(jí)別劃分為5級(jí)(見(jiàn)表1),等級(jí)越高,風(fēng)險(xiǎn)越高。
各信息系統(tǒng)風(fēng)險(xiǎn)值計(jì)算及總體風(fēng)險(xiǎn)計(jì)算則按照風(fēng)險(xiǎn)的不同級(jí)別和各級(jí)別風(fēng)險(xiǎn)的個(gè)數(shù)進(jìn)行加權(quán)計(jì)算,具體的加權(quán)計(jì)算方法如下。
風(fēng)險(xiǎn)級(jí)別權(quán)重分配:
極高風(fēng)險(xiǎn) 30%
高風(fēng)險(xiǎn) 25%
中風(fēng)險(xiǎn) 20%
低風(fēng)險(xiǎn) 15%
很低風(fēng)險(xiǎn) 10%
各級(jí)別風(fēng)險(xiǎn)個(gè)數(shù)對(duì)應(yīng)關(guān)系(即各級(jí)別風(fēng)險(xiǎn)相對(duì)于很低風(fēng)險(xiǎn)的個(gè)數(shù)換算):
極高風(fēng)險(xiǎn) 16
高風(fēng)險(xiǎn) 8
中風(fēng)險(xiǎn) 4
低風(fēng)險(xiǎn) 2
很低風(fēng)險(xiǎn) 1
風(fēng)險(xiǎn)計(jì)算公式R’=K(av,p,n)=av×p×n,其中,av代表各級(jí)別風(fēng)險(xiǎn)求平均后總和,p代表相應(yīng)的風(fēng)險(xiǎn)級(jí)別權(quán)重,n代表相應(yīng)的風(fēng)險(xiǎn)個(gè)數(shù)權(quán)重。
總體風(fēng)險(xiǎn)值=R’(極高)+ R’(高) + R’(中) + R’(低) + R’(很低)
3.2 市縣級(jí)基礎(chǔ)地理信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估規(guī)范研究的手段
(1)專家分析。對(duì)于已有的安全管理制度和策略,由經(jīng)驗(yàn)豐富的安全專家進(jìn)行管理方面的風(fēng)險(xiǎn)分析,結(jié)合江蘇省基礎(chǔ)地理信息系統(tǒng)安全建設(shè)現(xiàn)狀,指出當(dāng)前安全規(guī)劃和安全管理制度存在的不足,并給出安全建議。
(2)工具檢測(cè)。采用成熟的掃描或檢測(cè)工具,對(duì)于網(wǎng)絡(luò)中的服務(wù)器、數(shù)據(jù)庫(kù)系統(tǒng)、網(wǎng)絡(luò)設(shè)備等進(jìn)行掃描評(píng)估;為了充分了解各業(yè)務(wù)系統(tǒng)當(dāng)前的網(wǎng)絡(luò)安全現(xiàn)狀及其安全威脅,因此需要利用基于各種評(píng)估側(cè)面的評(píng)估工具對(duì)評(píng)估對(duì)象進(jìn)行掃描評(píng)估,對(duì)象包括各類主機(jī)系統(tǒng)、網(wǎng)絡(luò)設(shè)備等,掃描評(píng)估的結(jié)果將作為整個(gè)評(píng)估內(nèi)容的一個(gè)重要參考依據(jù)。
(3)基線評(píng)估。采用基線風(fēng)險(xiǎn)評(píng)估,根據(jù)本行業(yè)的實(shí)際情況,對(duì)信息系統(tǒng)進(jìn)行安全基線檢查,拿現(xiàn)有的安全措施與安全基線規(guī)定的措施進(jìn)行比較,找出其中的差距,得出基本的安全需求,通過(guò)選擇并實(shí)施標(biāo)準(zhǔn)的安全措施來(lái)消減和控制風(fēng)險(xiǎn)。所謂的安全基線,是在諸多標(biāo)準(zhǔn)規(guī)范中規(guī)定的一組安全控制措施或者慣例,這些措施和慣例適用于特定環(huán)境下的所有系統(tǒng),可以滿足基本的安全需求,能使系統(tǒng)達(dá)到一定的安全防護(hù)水平。
(4)人工評(píng)估。工具掃描因?yàn)槠涔潭ǖ哪0?,適用的范圍,特定的運(yùn)行環(huán)境,以及它的缺乏智能性等諸多因素,因而有著很大的局限性;而人工評(píng)估與工具掃描相結(jié)合,可以完成許多工具所無(wú)法完成的事情,從而得出全面的、客觀的評(píng)估結(jié)果。人工檢測(cè)評(píng)估主要是依靠具有豐富經(jīng)驗(yàn)的安全專家在各服務(wù)項(xiàng)目中通過(guò)針對(duì)不同的評(píng)估對(duì)象采用顧問(wèn)訪談,業(yè)務(wù)流程了解等方式,對(duì)評(píng)估對(duì)象進(jìn)行全面的評(píng)估。
(5)滲透測(cè)試。在整個(gè)風(fēng)險(xiǎn)評(píng)估的過(guò)程中,結(jié)合外部滲透測(cè)試的方式發(fā)現(xiàn)系統(tǒng)中可能面臨的安全威脅和已經(jīng)存在的系統(tǒng)脆弱性。
(一)評(píng)估內(nèi)容。工信部與三大運(yùn)營(yíng)商對(duì)互聯(lián)網(wǎng)新技術(shù)新業(yè)務(wù)信息安全評(píng)估的要求主要包括:與業(yè)務(wù)相關(guān)的網(wǎng)絡(luò)架構(gòu)安全、設(shè)備安全、平臺(tái)安全、業(yè)務(wù)流程安全、內(nèi)容安全、業(yè)務(wù)數(shù)據(jù)安全、系統(tǒng)運(yùn)維及人員管理安全等方面。
(二)“傳統(tǒng)”安全評(píng)估的主要內(nèi)容。雖然目前的評(píng)估都來(lái)自于ISO13335-2信息安全風(fēng)險(xiǎn)管理中(如圖1),但主要的內(nèi)容為:管理脆弱性識(shí)別包括組織架構(gòu)管理、人員安全管理、運(yùn)維安全管理、審計(jì)安全管理等方面的評(píng)估技術(shù)脆弱性識(shí)別漏洞掃描:對(duì)網(wǎng)絡(luò)安全、網(wǎng)站安全、操作系統(tǒng)安全、數(shù)據(jù)庫(kù)安全等方面的脆弱性進(jìn)行識(shí)別?;€安全:對(duì)各種類型操作系統(tǒng)(HP-UX、AIX、SOLARIS、LINUX、Windows等)、WEB應(yīng)用(IIS、Tomcat等)、網(wǎng)絡(luò)設(shè)備等網(wǎng)元的安全配置進(jìn)行檢查和評(píng)估。滲透測(cè)試:滲透測(cè)試是站在攻擊者的角度,對(duì)目標(biāo)進(jìn)行深入的技術(shù)脆弱性的挖掘。
(三)業(yè)務(wù)信息安全評(píng)估與“傳統(tǒng)”安全評(píng)估的對(duì)比。雖然安全風(fēng)險(xiǎn)評(píng)估基本都按照了ISO13335-2中的方法來(lái)操作,但是通過(guò)對(duì)業(yè)務(wù)信息安全評(píng)估的內(nèi)容和“傳統(tǒng)”安全評(píng)估內(nèi)容對(duì)比不難看出,“傳統(tǒng)”安全評(píng)估主要集中在網(wǎng)絡(luò)、系統(tǒng)和應(yīng)用軟件層,且每層的評(píng)估比較孤立,很難全面反映業(yè)務(wù)的主要風(fēng)險(xiǎn)?!耙詷I(yè)務(wù)為中心、風(fēng)險(xiǎn)為導(dǎo)向”的業(yè)務(wù)系統(tǒng)安全評(píng)估能夠與客戶的業(yè)務(wù)密切結(jié)合,風(fēng)險(xiǎn)評(píng)估結(jié)果和安全建議能夠與客戶的業(yè)務(wù)發(fā)展戰(zhàn)略相一致,最終做到促進(jìn)和保障業(yè)務(wù)戰(zhàn)略的實(shí)現(xiàn)。
二、互聯(lián)網(wǎng)新技術(shù)新業(yè)務(wù)信息安全評(píng)估的主要方法
“業(yè)務(wù)為中心、風(fēng)險(xiǎn)為導(dǎo)向”的信息安全評(píng)估思路互聯(lián)網(wǎng)新技術(shù)新業(yè)務(wù)信息安全評(píng)估是開(kāi)展其他信息安全服務(wù)的基礎(chǔ),而以“業(yè)務(wù)為中心、風(fēng)險(xiǎn)為導(dǎo)向”的信息安全評(píng)估思路,是切實(shí)落實(shí)信息安全風(fēng)險(xiǎn)評(píng)估的根本保證。
(一)主要流程。對(duì)互聯(lián)網(wǎng)新技術(shù)新業(yè)務(wù)信息安全評(píng)估來(lái)說(shuō),分為三大基本步驟:一是深入業(yè)務(wù),分析流程;二是業(yè)務(wù)威脅分析、業(yè)務(wù)脆弱性識(shí)別和人工滲透分析;三是風(fēng)險(xiǎn)分析和處置建議。
(二)深入業(yè)務(wù),分析流程。目標(biāo)是了解業(yè)務(wù)信息系統(tǒng)承載的業(yè)務(wù)使命、業(yè)務(wù)功能、業(yè)務(wù)流程等;客觀準(zhǔn)確把握業(yè)務(wù)信息系統(tǒng)的體系特征。管理層面調(diào)研和分析圍繞“業(yè)務(wù)”,管理調(diào)研的內(nèi)容主要為組織架構(gòu)、部門職責(zé)、崗位設(shè)置、人員能力、管理流程、審計(jì)流程等等,其調(diào)研核心是一系列的管理流程。通常,組織中有多種類型的管理流程,管理調(diào)研的重點(diǎn)是與信息安全有關(guān)的流程、制度及其落實(shí)、執(zhí)行和效果情況。管理措施通常貫穿于整個(gè)管理流程之中,目的是保證管理流程的有效流傳或者不出現(xiàn)意外的紕漏。管控措施的設(shè)計(jì)一般都遵循一定的原則,如工作相關(guān)、職責(zé)分析、最小授權(quán)等等。業(yè)務(wù)系統(tǒng)層面調(diào)研和分析業(yè)務(wù)系統(tǒng)提供的功能一般是指被外界(例如客戶、用戶)所感知的服務(wù)項(xiàng)目或內(nèi)容,是IT系統(tǒng)承載、支持的若干個(gè)業(yè)務(wù)流程所提供功能的總匯。一個(gè)具體的業(yè)務(wù)功能常常與多個(gè)業(yè)務(wù)流程相關(guān),一種(個(gè))業(yè)務(wù)功能,常常需要若干個(gè)業(yè)務(wù)流程來(lái)實(shí)現(xiàn)。例如數(shù)據(jù)的錄入流程、數(shù)據(jù)的修改流程、數(shù)據(jù)的處理流程等等。對(duì)于一個(gè)具體的信息系統(tǒng)來(lái)說(shuō),可以通過(guò)其提供的業(yè)務(wù)功能,對(duì)業(yè)務(wù)流程進(jìn)行全面梳理、歸納,并驗(yàn)證業(yè)務(wù)流程分析的完備性、系統(tǒng)性。一個(gè)具體的業(yè)務(wù)流程也常??缭蕉鄠€(gè)系統(tǒng),某個(gè)具體的IT系統(tǒng)可能僅完成整個(gè)IT流程中的某一個(gè)活動(dòng)。例如在短信增值服務(wù)中,SP與用戶手機(jī)短信收發(fā)就涉及到了短信中心、短信網(wǎng)關(guān)、智能網(wǎng)SCP等多個(gè)系統(tǒng);另外,還涉及到了計(jì)費(fèi)、BOSS等業(yè)務(wù)支撐系統(tǒng)以及網(wǎng)管等運(yùn)維管理系統(tǒng)等。因此,業(yè)務(wù)功能通常是對(duì)業(yè)務(wù)系統(tǒng)進(jìn)行調(diào)研的最佳切入點(diǎn),并將業(yè)務(wù)流程簡(jiǎn)化成為單純的數(shù)據(jù)處理過(guò)程,將各個(gè)應(yīng)用軟件之間的數(shù)據(jù)傳輸簡(jiǎn)化成為點(diǎn)對(duì)點(diǎn)的流。然后基于數(shù)據(jù)流分析,建立信息視圖,明確信息的流轉(zhuǎn)、分布、出入口,把業(yè)務(wù)系統(tǒng)簡(jiǎn)化成為數(shù)據(jù)流的形式,可以更好地分析數(shù)據(jù)在各個(gè)階段所面臨的風(fēng)險(xiǎn)。
(三)脆弱性識(shí)別。
1.系統(tǒng)和應(yīng)用軟件層脆弱性識(shí)別。對(duì)評(píng)估范圍內(nèi)的主機(jī)操作系統(tǒng)及其上運(yùn)行的數(shù)據(jù)庫(kù)/Web服務(wù)器/中間件等系統(tǒng)軟件的安全技術(shù)脆弱性,得到主機(jī)設(shè)備的安全現(xiàn)狀,包含當(dāng)前安全模塊的性能、安全功能、穩(wěn)定性以及在基礎(chǔ)設(shè)施中的功能狀態(tài)。
2.網(wǎng)絡(luò)層脆弱性識(shí)別。明確被評(píng)估系統(tǒng)和其他業(yè)務(wù)系統(tǒng)的接口邏輯關(guān)系、和其他業(yè)務(wù)系統(tǒng)的訪問(wèn)關(guān)系、得出清晰的基礎(chǔ)設(shè)施拓?fù)鋱D;從網(wǎng)絡(luò)的穩(wěn)定性、安全性、擴(kuò)展性、(易于)管理性、冗余性幾個(gè)方面綜合評(píng)定網(wǎng)絡(luò)的安全狀況。
3.現(xiàn)有安全措施脆弱性識(shí)別。識(shí)別并分析現(xiàn)有安全措施的部署位置、安全策略,確定其是否發(fā)揮了應(yīng)用的作用。
4.管理層脆弱性識(shí)別。識(shí)別和分析安全組織、安全管理制度、流程以及執(zhí)行中存在的安全弱點(diǎn)。
(四)業(yè)務(wù)威脅分析。對(duì)于業(yè)務(wù)系統(tǒng)來(lái)說(shuō),安全威脅及安全需求分析的最小單位是數(shù)據(jù)處理活動(dòng)。可以通過(guò)安全威脅列表來(lái)識(shí)別威脅,構(gòu)建安全威脅場(chǎng)景來(lái)進(jìn)行威脅、風(fēng)險(xiǎn)分析。
1.列出評(píng)估的業(yè)務(wù)系統(tǒng)的全部安全威脅。如何能將安全威脅很好的列出來(lái)呢?可以借助一些現(xiàn)有的安全威脅分析模型,例如微軟Stride模型(假冒、篡改、否認(rèn)、信息泄漏、拒絕服務(wù)、提升權(quán)限)都提供了一些安全威脅的分類方法。
2.識(shí)別和構(gòu)造威脅路徑。依據(jù)自身(企業(yè)或部門級(jí))的業(yè)務(wù)特點(diǎn)進(jìn)行細(xì)化,識(shí)別和列出安全威脅來(lái),如拒絕服務(wù)、業(yè)務(wù)濫用、業(yè)務(wù)欺詐、惡意訂購(gòu)、用戶假冒、隱蔽、非法數(shù)據(jù)流、惡意代碼等。
3.業(yè)務(wù)滲透測(cè)試和攻擊路徑分析。因?yàn)闃I(yè)務(wù)的特性是“個(gè)性化”,那么就很難用一個(gè)或多個(gè)工具發(fā)現(xiàn)所有問(wèn)題;且業(yè)務(wù)的個(gè)性化,在業(yè)務(wù)邏輯、接口等安全測(cè)評(píng)中,必須要有人工參與。利用業(yè)務(wù)流程分析、威脅分析和脆弱性分析的相關(guān)數(shù)據(jù),實(shí)現(xiàn)滲透測(cè)試。
一、總則
(一)編制目的
為提處置網(wǎng)絡(luò)與信息安全突發(fā)事件的能力,形成科學(xué)、有效、反應(yīng)迅速的應(yīng)急工作機(jī)制,確保重要計(jì)算機(jī)信息系統(tǒng)的實(shí)體安全、運(yùn)行安全和數(shù)據(jù)安全,最大程度地預(yù)防和減少網(wǎng)絡(luò)與信息安全突發(fā)事件及其造成的損害,保障信息資產(chǎn)安全,特制定本預(yù)案。
(二)編制依據(jù)
根據(jù)《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》、公安部《計(jì)算機(jī)病毒防治管理辦法》,制定本預(yù)案。
(三)分類分級(jí)
本預(yù)案所稱網(wǎng)絡(luò)與信息安全突發(fā)事件,是指本系統(tǒng)信息系統(tǒng)突然遭受不可預(yù)知外力的破壞、毀損、故障,發(fā)生對(duì)國(guó)家、社會(huì)、公眾造成或者可能造成重大危害,危及公共安全的緊急事件。
1、事件分類
根據(jù)網(wǎng)絡(luò)與信息安全突發(fā)事件的性質(zhì)、機(jī)理和發(fā)生過(guò)程,網(wǎng)絡(luò)與信息安全突發(fā)事件主要分為以下三類:
(1)自然災(zāi)害。指地震、臺(tái)風(fēng)、雷電、火災(zāi)、洪水等引起的網(wǎng)絡(luò)與信息系統(tǒng)的損壞。
(2)事故災(zāi)難。指電力中斷、網(wǎng)絡(luò)損壞或是軟件、硬件設(shè)備故障等引起的網(wǎng)絡(luò)與信息系統(tǒng)的損壞。
(3)人為破壞。指人為破壞網(wǎng)絡(luò)線路、通信設(shè)施,黑客攻擊、病毒攻擊、恐怖襲擊等引起的網(wǎng)絡(luò)與信息系統(tǒng)的損壞。
2、事件分級(jí)
根據(jù)網(wǎng)絡(luò)與信息安全突發(fā)事件的可控性、嚴(yán)重程度和影響范圍,縣上分類情況。
(1)i級(jí)、ⅱ級(jí)。重要網(wǎng)絡(luò)與信息系統(tǒng)發(fā)生全局大規(guī)模癱瘓,事態(tài)發(fā)展超出控制能力,需要縣級(jí)各部門協(xié)調(diào)解決,對(duì)國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益造成特別嚴(yán)重?fù)p害的信息安全突發(fā)事件。
(2)ⅲ級(jí)。某一部分的重要網(wǎng)絡(luò)與信息系統(tǒng)癱瘓,對(duì)國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益造成一定損害,屬縣內(nèi)控制之內(nèi)的信息安全突發(fā)事件。
(3)ⅳ級(jí)。重要網(wǎng)絡(luò)與信息系統(tǒng)使用效率上受到一定程度的損壞,對(duì)公民、法人和其他組織的權(quán)益有一定影響,但不危害國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的信息安全突發(fā)事件。
(四)適用范圍
適用于本系統(tǒng)發(fā)生或可能導(dǎo)致發(fā)生網(wǎng)絡(luò)與信息安全突發(fā)事件的應(yīng)急處置工作。
(五)工作原則
1、居安思危,預(yù)防為主。立足安全防護(hù),加強(qiáng)預(yù)警,重點(diǎn)保護(hù)基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國(guó)家安全、經(jīng)濟(jì)命脈、社會(huì)穩(wěn)定的重要信息系統(tǒng),從預(yù)防、監(jiān)控、應(yīng)急處理、應(yīng)急保障和打擊犯罪等環(huán)節(jié),在法律、管理、技術(shù)、人才等方面,采取多種措施,充分發(fā)揮各方面的作用,共同構(gòu)筑網(wǎng)絡(luò)與信息安全保障體系。
2、提高素質(zhì),快速反應(yīng)。加強(qiáng)網(wǎng)絡(luò)與信息安全科學(xué)研究和技術(shù)開(kāi)發(fā),采用先進(jìn)的監(jiān)測(cè)、預(yù)測(cè)、預(yù)警、預(yù)防和應(yīng)急處置技術(shù)及設(shè)施,充分發(fā)揮專業(yè)人員的作用,在網(wǎng)絡(luò)與信息安全突發(fā)事件發(fā)生時(shí),按照快速反應(yīng)機(jī)制,及時(shí)獲取充分而準(zhǔn)確的信息,跟蹤研判,果斷決策,迅速處置,最大程度地減少危害和影響。
3、以人為本,減少損害。把保障公共利益以及公民、法人和其他組織的合法權(quán)益的安全作為首要任務(wù),及時(shí)采取措施,最大限度地避免公共財(cái)產(chǎn)、信息資產(chǎn)遭受損失。
4、加強(qiáng)管理,分級(jí)負(fù)責(zé)。按照“條塊結(jié)合,以條為主”的原則,建立和完善安全責(zé)任制及聯(lián)動(dòng)工作機(jī)制。根據(jù)部門職能,各司其職,加強(qiáng)部門間協(xié)調(diào)與配合,形成合力,共同履行應(yīng)急處置工作的管理職責(zé)。
5、定期演練,常備不懈。積極參與縣上組織的演練,規(guī)范應(yīng)急處置措施與操作流程,確保應(yīng)急預(yù)案切實(shí)有效,實(shí)現(xiàn)網(wǎng)絡(luò)與信息安全突發(fā)事件應(yīng)急處置的科學(xué)化、程序化與規(guī)范化。
二、組織指揮機(jī)構(gòu)與職責(zé)
(一)組織體系
成立網(wǎng)絡(luò)安全工作領(lǐng)導(dǎo)小組,組長(zhǎng)局黨委書(shū)記、局長(zhǎng)擔(dān)任,副組長(zhǎng)由局分管領(lǐng)導(dǎo),成員包括:信息全體人員、各通信公司相關(guān)負(fù)責(zé)人。
(二)工作職責(zé)
1、研究制訂我中心網(wǎng)絡(luò)與信息安全應(yīng)急處置工作的規(guī)劃、計(jì)劃和政策,協(xié)調(diào)推進(jìn)我中心網(wǎng)絡(luò)與信息安全應(yīng)急機(jī)制和工作體系建設(shè)。
2、發(fā)生i級(jí)、ⅱ級(jí)、ⅲ級(jí)網(wǎng)絡(luò)與信息安全突發(fā)事件后,決定啟動(dòng)本預(yù)案,組織應(yīng)急處置工作。如網(wǎng)絡(luò)與信息安全突發(fā)事件屬于i級(jí)、ⅱ級(jí)的,向縣有關(guān)部門通報(bào)并協(xié)調(diào)縣有關(guān)部門配合處理。
3、研究提出網(wǎng)絡(luò)與信息安全應(yīng)急機(jī)制建設(shè)規(guī)劃,檢查、指導(dǎo)和督促網(wǎng)絡(luò)與信息安全應(yīng)急機(jī)制建設(shè)。指導(dǎo)督促重要信息系統(tǒng)應(yīng)急預(yù)案的修訂和完善,檢查落實(shí)預(yù)案執(zhí)行情況。
4、指導(dǎo)應(yīng)對(duì)網(wǎng)絡(luò)與信息安全突發(fā)事件的科學(xué)研究、預(yù)案演習(xí)、宣傳培訓(xùn),督促應(yīng)急保障體系建設(shè)。
5、及時(shí)收集網(wǎng)絡(luò)與信息安全突發(fā)事件相關(guān)信息,分析重要信息并提出處置建議。對(duì)可能演變?yōu)閕級(jí)、ⅱ級(jí)、ⅲ級(jí)的網(wǎng)絡(luò)與信息安全突發(fā)事件,應(yīng)及時(shí)向相關(guān)領(lǐng)導(dǎo)提出啟動(dòng)本預(yù)案的建議。
6、負(fù)責(zé)提供技術(shù)咨詢、技術(shù)支持,參與重要信息的研判、網(wǎng)絡(luò)與信息安全突發(fā)事件的調(diào)查和總結(jié)評(píng)估工作,進(jìn)行應(yīng)急處置工作。
三、監(jiān)測(cè)、預(yù)警和先期處置
(一)信息監(jiān)測(cè)與報(bào)告
1、要進(jìn)一步完善各重要信息系統(tǒng)網(wǎng)絡(luò)與信息安全突發(fā)事件監(jiān)測(cè)、預(yù)測(cè)、預(yù)警制度。按照“早發(fā)現(xiàn)、早報(bào)告、早處置”的原則,加強(qiáng)對(duì)各類網(wǎng)絡(luò)與信息安全突發(fā)事件和可能引發(fā)網(wǎng)絡(luò)與信息安全突發(fā)事件的有關(guān)信息的收集、分析判斷和持續(xù)監(jiān)測(cè)。當(dāng)發(fā)生網(wǎng)絡(luò)與信息安全突發(fā)事件時(shí),在按規(guī)定向有關(guān)部門報(bào)告的同時(shí),按緊急信息報(bào)送的規(guī)定及時(shí)向領(lǐng)導(dǎo)匯報(bào)。初次報(bào)告最遲不得超過(guò)4小時(shí),較大、重大和特別重大的網(wǎng)絡(luò)與信息安全突發(fā)事件實(shí)行態(tài)勢(shì)進(jìn)程報(bào)告和日?qǐng)?bào)告制度。報(bào)告內(nèi)容主要包括信息來(lái)源、影響范圍、事件性質(zhì)、事件發(fā)展趨勢(shì)和采取的措施等。
2、重要信息系統(tǒng)管理人員應(yīng)確立2個(gè)以上的即時(shí)聯(lián)系方式,避免因信息網(wǎng)絡(luò)突發(fā)事件發(fā)生后,必要的信息通報(bào)與指揮協(xié)調(diào)通信渠道中斷。
3、及時(shí)上報(bào)相關(guān)網(wǎng)絡(luò)不安全行為:
(1)惡意人士利用本系統(tǒng)網(wǎng)絡(luò)從事違法犯罪活動(dòng)的情況。
(2)網(wǎng)絡(luò)或信息系統(tǒng)通信和資源使用異常,網(wǎng)絡(luò)和信息系統(tǒng)癱瘓、應(yīng)用服務(wù)中斷或數(shù)據(jù)篡改、丟失等情況。
(3)網(wǎng)絡(luò)恐怖活動(dòng)的嫌疑情況和預(yù)警信息。
(4)網(wǎng)絡(luò)安全狀況、安全形勢(shì)分析預(yù)測(cè)等信息。
(5)其他影響網(wǎng)絡(luò)與信息安全的信息。
(二)預(yù)警處理與預(yù)警
1、對(duì)于可能發(fā)生或已經(jīng)發(fā)生的網(wǎng)絡(luò)與信息安全突發(fā)事件,系統(tǒng)管理員應(yīng)立即采取措施控制事態(tài),請(qǐng)求相關(guān)職能部門,協(xié)作開(kāi)展風(fēng)險(xiǎn)評(píng)估工作,并在2小時(shí)內(nèi)進(jìn)行風(fēng)險(xiǎn)評(píng)估,判定事件等級(jí)并預(yù)警。必要時(shí)應(yīng)啟動(dòng)相應(yīng)的預(yù)案,同時(shí)向信息安全領(lǐng)導(dǎo)小組匯報(bào)。
2、領(lǐng)導(dǎo)小組接到匯報(bào)后應(yīng)立即組織現(xiàn)場(chǎng)救援,查明事件狀態(tài)及原因,技術(shù)人員應(yīng)及時(shí)對(duì)信息進(jìn)行技術(shù)分析、研判,根據(jù)問(wèn)題的性質(zhì)、危害程度,提出安全警報(bào)級(jí)別。
(三)先期處置
1、當(dāng)發(fā)生網(wǎng)絡(luò)與信息安全突發(fā)事件時(shí),及時(shí)請(qǐng)技術(shù)人員做好先期應(yīng)急處置工作并立即采取措施控制事態(tài),必要時(shí)采用斷網(wǎng)、關(guān)閉服務(wù)器等方式防止事態(tài)進(jìn)一步擴(kuò)大,同時(shí)向上級(jí)信息安全領(lǐng)導(dǎo)小組通報(bào)。
2、信息安全領(lǐng)導(dǎo)小組在接到網(wǎng)絡(luò)與信息安全突發(fā)事件發(fā)生或可能發(fā)生的信息后,應(yīng)加強(qiáng)與有關(guān)方面的聯(lián)系,掌握最新發(fā)展態(tài)勢(shì)。對(duì)有可能演變?yōu)棰<?jí)網(wǎng)絡(luò)與信息安全突發(fā)事件,技術(shù)人員處置工作提出建議方案,并作好啟動(dòng)本預(yù)案的各項(xiàng)準(zhǔn)備工作。信息安全領(lǐng)導(dǎo)小組根據(jù)網(wǎng)絡(luò)與信息安全突發(fā)事件發(fā)展態(tài)勢(shì),視情況決定現(xiàn)場(chǎng)指導(dǎo)、組織設(shè)備廠商或者系統(tǒng)開(kāi)發(fā)商應(yīng)急支援力量,做好應(yīng)急處置工作。對(duì)有可能演變?yōu)棰⒓?jí)或i級(jí)的網(wǎng)絡(luò)與信息安全突發(fā)事件,要根據(jù)縣有關(guān)部門的要求,上報(bào)縣政府有關(guān)部門,趕赴現(xiàn)場(chǎng)指揮、組織應(yīng)急支援力量,積極做好應(yīng)急處置工作。
四、應(yīng)急處置
(一)應(yīng)急指揮
1、本預(yù)案啟動(dòng)后,領(lǐng)導(dǎo)小組要迅速建立與現(xiàn)場(chǎng)通訊聯(lián)系。抓緊收集相關(guān)信息,掌握現(xiàn)場(chǎng)處置工作狀態(tài),分析事件發(fā)展趨勢(shì),研究提出處置方案,調(diào)集和配置應(yīng)急處置所需要的人、財(cái)、物等資源,統(tǒng)一指揮網(wǎng)絡(luò)與信息安全應(yīng)急處置工作。
2、需要成立現(xiàn)場(chǎng)指揮部的,立即在現(xiàn)場(chǎng)開(kāi)設(shè)指揮部,并提供現(xiàn)場(chǎng)指揮運(yùn)作的相關(guān)保障?,F(xiàn)場(chǎng)指揮部要根據(jù)事件性質(zhì)迅速組建各類應(yīng)急工作組,開(kāi)展應(yīng)急處置工作。
(二)應(yīng)急支援
本預(yù)案啟動(dòng)后,領(lǐng)導(dǎo)小組可根據(jù)事態(tài)的發(fā)展和處置工作需要,及時(shí)申請(qǐng)?jiān)雠蓪<倚〗M和應(yīng)急支援單位,調(diào)動(dòng)必需的物資、設(shè)備,支援應(yīng)急工作。參加現(xiàn)場(chǎng)處置工作的有關(guān)人員要在現(xiàn)場(chǎng)指揮部統(tǒng)一指揮下,協(xié)助開(kāi)展處置行動(dòng)。
(三)信息處理
現(xiàn)場(chǎng)信息收集、分析和上報(bào)。技術(shù)人員應(yīng)對(duì)事件進(jìn)行動(dòng)態(tài)監(jiān)測(cè)、評(píng)估,及時(shí)將事件的性質(zhì)、危害程度和損失情況及處置工作等情況及時(shí)報(bào)領(lǐng)導(dǎo)小組,不得隱瞞、緩報(bào)、謊報(bào)。符合緊急信息報(bào)送規(guī)定的,屬于i級(jí)、ⅱ級(jí)信息安全事件的,同時(shí)報(bào)縣委、縣政府相關(guān)網(wǎng)絡(luò)與信息安全部門。
(四)擴(kuò)大應(yīng)急
經(jīng)應(yīng)急處置后,事態(tài)難以控制或有擴(kuò)大發(fā)展趨勢(shì)時(shí),應(yīng)實(shí)施擴(kuò)大應(yīng)急行動(dòng)。要迅速召開(kāi)信息安全工作領(lǐng)導(dǎo)小組會(huì)議,根據(jù)事態(tài)情況,研究采取有利于控制事態(tài)的非常措施,并向縣政府有關(guān)部門請(qǐng)求支援。
(五)應(yīng)急結(jié)束
網(wǎng)絡(luò)與信息安全突發(fā)事件經(jīng)應(yīng)急處置后,得到有效控制,將各監(jiān)測(cè)統(tǒng)計(jì)數(shù)據(jù)報(bào)信息安全工作領(lǐng)導(dǎo)小組,提出應(yīng)急結(jié)束的建議,經(jīng)領(lǐng)導(dǎo)批準(zhǔn)后實(shí)施。
五、相關(guān)網(wǎng)絡(luò)安全處置流程
(一)攻擊、篡改類故障
指網(wǎng)站系統(tǒng)遭到網(wǎng)絡(luò)攻擊不能正常運(yùn)作,或出現(xiàn)非法信息、頁(yè)面被篡改?,F(xiàn)網(wǎng)站出現(xiàn)非法信息或頁(yè)面被篡改,要第一時(shí)間請(qǐng)求相關(guān)職能部門取證并對(duì)其進(jìn)行刪除,恢復(fù)相關(guān)信息及頁(yè)面,同時(shí)報(bào)告領(lǐng)導(dǎo),必要時(shí)可請(qǐng)求對(duì)網(wǎng)站服務(wù)器進(jìn)行關(guān)閉,待檢測(cè)無(wú)故障后再開(kāi)啟服務(wù)。
(二)病毒木馬類故障
指網(wǎng)站服務(wù)器感染病毒木馬,存在安全隱患。
1)對(duì)服務(wù)器殺毒安全軟件進(jìn)行系統(tǒng)升級(jí),并進(jìn)行病毒木馬掃描,封堵系統(tǒng)漏洞。
2)發(fā)現(xiàn)服務(wù)器感染病毒木馬,要立即對(duì)其進(jìn)行查殺,報(bào)告領(lǐng)導(dǎo),根據(jù)具體情況,酌情上報(bào)。
3)由于病毒木馬入侵服務(wù)器造成系統(tǒng)崩潰的,要第一時(shí)間報(bào)告領(lǐng)導(dǎo),并聯(lián)系相關(guān)單位進(jìn)行數(shù)據(jù)恢復(fù)。
(三)突發(fā)性斷網(wǎng)
指突然性的內(nèi)部網(wǎng)絡(luò)中某個(gè)網(wǎng)絡(luò)段、節(jié)點(diǎn)或是整個(gè)網(wǎng)絡(luò)業(yè)務(wù)中斷。
1)查看網(wǎng)絡(luò)中斷現(xiàn)象,判定中斷原因。若不能及時(shí)恢復(fù),應(yīng)當(dāng)開(kāi)通備用設(shè)備和線路。
2)若是設(shè)備物理故障,聯(lián)系相關(guān)廠商進(jìn)行處理。
(四)數(shù)據(jù)安全與恢復(fù)
1.發(fā)生業(yè)務(wù)數(shù)據(jù)損壞時(shí),運(yùn)維人員應(yīng)及時(shí)報(bào)告領(lǐng)導(dǎo),檢查、備份系統(tǒng)當(dāng)前數(shù)據(jù)。
2.強(qiáng)化數(shù)據(jù)備份,若備份數(shù)據(jù)損壞,則調(diào)用異地光盤備份數(shù)據(jù)。
3.數(shù)據(jù)損壞事件較嚴(yán)重?zé)o法保證正常工作的,經(jīng)部門領(lǐng)導(dǎo)同意,及時(shí)通知各部門以手工方式開(kāi)展工作。
4.中心應(yīng)待數(shù)據(jù)系統(tǒng)恢復(fù)后,檢查基礎(chǔ)數(shù)據(jù)的完整性;重新備份數(shù)據(jù),并寫(xiě)出故障分析報(bào)告。
(五)有害信息大范圍傳播
系統(tǒng)內(nèi)發(fā)生對(duì)互聯(lián)網(wǎng)電子公告服務(wù)、電子郵件、短信息等網(wǎng)上服務(wù)中大量出現(xiàn)危害國(guó)家安全、影響社會(huì)穩(wěn)定的有害、敏感信息等情況進(jìn)行分析研判,報(bào)經(jīng)縣委、縣政府分管領(lǐng)導(dǎo)批準(zhǔn)后啟動(dòng)預(yù)案;或根據(jù)上進(jìn)部門要求對(duì)網(wǎng)上特定有害、敏感信息及時(shí)上報(bào),由上級(jí)職能部門采取封堵控制措施,按照市上職能部門要求統(tǒng)一部署啟動(dòng)預(yù)案。
(六)惡意炒作社會(huì)熱點(diǎn)、敏感問(wèn)題
本系統(tǒng)互聯(lián)網(wǎng)網(wǎng)站、電子公告服務(wù)中出現(xiàn)利用社會(huì)熱點(diǎn)、敏感問(wèn)題集中、連續(xù)、反復(fù)消息,制造輿論焦點(diǎn),夸大、捏造、歪曲事實(shí),煽動(dòng)網(wǎng)民與政府對(duì)立、對(duì)黨對(duì)社會(huì)主義制度不滿情緒,形成網(wǎng)上熱點(diǎn)問(wèn)題惡意炒作事件時(shí),啟動(dòng)預(yù)案。
(七)敏感時(shí)期和重要活動(dòng)、會(huì)議期間本地互聯(lián)網(wǎng)遭到網(wǎng)絡(luò)攻擊
敏感時(shí)期和重要活動(dòng)、會(huì)議期間,本系統(tǒng)互聯(lián)網(wǎng)遭受網(wǎng)絡(luò)攻擊時(shí),啟動(dòng)預(yù)案。要加強(qiáng)值班備勤,提高警惕,密切注意本系統(tǒng)網(wǎng)上動(dòng)態(tài)。收到信息后,及時(shí)報(bào)警,要迅速趕赴案(事)發(fā)網(wǎng)站,指導(dǎo)案(事)件單位采取應(yīng)急處置措施,同時(shí)收集、固定網(wǎng)絡(luò)攻擊線索,請(qǐng)求縣上技術(shù)力量,分析研判,提出技術(shù)解決方案,做好現(xiàn)場(chǎng)調(diào)查和處置工作記錄,協(xié)助網(wǎng)站恢復(fù)正常運(yùn)行并做好防范工作。
六、后期處置
(一)善后處置
在應(yīng)急處置工作結(jié)束后,要迅速采取措施,抓緊組織搶修受損的基礎(chǔ)設(shè)施,減少損失,盡快恢復(fù)正常工作,統(tǒng)計(jì)各種數(shù)據(jù),查明原因,對(duì)事件造成的損失和影響以及恢復(fù)重建能力進(jìn)行分析評(píng)估,認(rèn)真制定恢復(fù)重建計(jì)劃,迅速組織實(shí)施。
(二)調(diào)查和評(píng)估
在應(yīng)急處置工作結(jié)束后,信息安全工作領(lǐng)導(dǎo)小組應(yīng)立即組織有關(guān)人員和專家組成事件調(diào)查組,對(duì)事件發(fā)生及其處置過(guò)程進(jìn)行全面的調(diào)查,查清事件發(fā)生的原因及財(cái)產(chǎn)損失狀況和總結(jié)經(jīng)驗(yàn)教訓(xùn),寫(xiě)出調(diào)查評(píng)估報(bào)告。
七、應(yīng)急保障
(一)通信與信息保障
領(lǐng)導(dǎo)小組各成員應(yīng)保證電話24小時(shí)開(kāi)機(jī),以確保發(fā)生信息安全事故時(shí)能及時(shí)聯(lián)系到位。
(二)應(yīng)急裝備保障
各重要信息系統(tǒng)在建設(shè)系統(tǒng)時(shí)應(yīng)事先預(yù)留出一定的應(yīng)急設(shè)備,做好信息網(wǎng)絡(luò)硬件、軟件、應(yīng)急救援設(shè)備等應(yīng)急物資儲(chǔ)備工作。在網(wǎng)絡(luò)與信息安全突發(fā)事件發(fā)生時(shí),由領(lǐng)導(dǎo)小組負(fù)責(zé)統(tǒng)一調(diào)用。
(三)應(yīng)急隊(duì)伍保障
按照一專多能的要求建立網(wǎng)絡(luò)與信息安全應(yīng)急保障隊(duì)伍。選擇若干經(jīng)國(guó)家有關(guān)部門資質(zhì)認(rèn)可的,具有管理規(guī)范、服務(wù)能力較強(qiáng)的企業(yè)作為我縣網(wǎng)絡(luò)與信息安全的社會(huì)應(yīng)急支援單位,提供技術(shù)支持與服務(wù);必要時(shí)能夠有效調(diào)動(dòng)機(jī)關(guān)團(tuán)體、企事業(yè)單位等的保障力量,進(jìn)行技術(shù)支援。
(四)交通運(yùn)輸保障
應(yīng)確定網(wǎng)絡(luò)與信息安全突發(fā)事件應(yīng)急交通工具,確保應(yīng)急期間人員、物資、信息傳遞的需要,并根據(jù)應(yīng)急處置工作需要,由領(lǐng)導(dǎo)小組統(tǒng)一調(diào)配。
(五)經(jīng)費(fèi)保障
網(wǎng)絡(luò)與信息系統(tǒng)突發(fā)公共事件應(yīng)急處置資金,應(yīng)列入年度工作經(jīng)費(fèi)預(yù)算,切實(shí)予以保障。
八、工作要求
(一)高度重視?;ヂ?lián)網(wǎng)信息安全突發(fā)事件應(yīng)急處置工作事關(guān)國(guó)家安全、社會(huì)政治穩(wěn)定和經(jīng)濟(jì)發(fā)展,要切實(shí)增強(qiáng)政治責(zé)任感和敏感性,建立應(yīng)急處置的快速反應(yīng)機(jī)制。
關(guān)鍵詞:氣象信息網(wǎng)絡(luò);安全;病毒
中圖分類號(hào):TP393.08 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1674-7712 (2012) 06-0101-01
一、引言
氣象信息網(wǎng)絡(luò)已經(jīng)成為氣象業(yè)務(wù)正常運(yùn)行的重要組成部分,它是相關(guān)人員了解氣象政務(wù)和天氣預(yù)報(bào)等信息的重要媒體。通過(guò)這一媒介,預(yù)報(bào)人員可通過(guò)氣象信息網(wǎng)絡(luò)傳輸?shù)哪J綌?shù)據(jù)等,做出準(zhǔn)確的天氣預(yù)報(bào)和氣候預(yù)測(cè)。決策服務(wù)人員可根據(jù)實(shí)際天氣情況,氣象災(zāi)害預(yù)警和氣候預(yù)測(cè)等信息。公眾氣象信息網(wǎng)絡(luò)的這些信息來(lái)安排自己的工作、學(xué)習(xí)和生活。但隨著網(wǎng)絡(luò)病毒、計(jì)算機(jī)黑客的不斷入侵,互聯(lián)網(wǎng)的安全性越來(lái)越低,我們的氣象信息網(wǎng)絡(luò)正面臨日益嚴(yán)重的安全威脅。氣象信息網(wǎng)絡(luò)隨時(shí)都有可能遭到有意或無(wú)意的黑客攻擊或者病毒傳播。人們是如此地依賴氣象信息網(wǎng)絡(luò),以至于任何因素網(wǎng)絡(luò)安全事故都可能造成無(wú)法估量的損失和社會(huì)影響。維護(hù)氣象信息網(wǎng)絡(luò)安全性已經(jīng)刻不容緩。由于氣象網(wǎng)絡(luò)系統(tǒng)在管理和制度上普遍存在缺陷,一些條件較差的基層臺(tái)站甚至沒(méi)有專職計(jì)算機(jī)網(wǎng)絡(luò)管理人員。還有一些再基層氣象職工計(jì)算機(jī)水平較低,機(jī)房設(shè)備較差,這對(duì)氣象網(wǎng)絡(luò)的安全極為不利。
二、提高氣象信息網(wǎng)絡(luò)安全的幾個(gè)途徑
(一)加強(qiáng)路由器控制,防止IP地址非法探測(cè)
加強(qiáng)路由器控制,防止IP地址非法探測(cè)時(shí)提高氣象信息網(wǎng)絡(luò)安全的重要步驟之一。有時(shí)候非法黑客會(huì)采用“IP地址欺騙”的方法來(lái)進(jìn)行網(wǎng)絡(luò)攻擊前的準(zhǔn)備。其具體做法是:先假扮成氣象信息網(wǎng)絡(luò)內(nèi)部的一個(gè)IP地址,通過(guò)Ping、traeeroute或其他命令探測(cè)網(wǎng)絡(luò)命令來(lái)探測(cè)網(wǎng)絡(luò)。一旦發(fā)現(xiàn)漏洞,黑客會(huì)利用這些漏洞對(duì)氣象信息網(wǎng)絡(luò)進(jìn)行攻擊。針這類安全隱患,網(wǎng)絡(luò)管理人員應(yīng)該在路由器上建立安全訪問(wèn)控制列表,以防止IP地址非法探測(cè)。當(dāng)建立安全訪問(wèn)控制列表后,可將其放到路由器連接外網(wǎng)接口入口,形成一道控制墻,假如非法訪問(wèn)者頻繁地利用Ping、traeeroute或其他網(wǎng)絡(luò)探測(cè)命令攻擊主機(jī),可對(duì)其進(jìn)行隔斷或阻斷處理。
(二)進(jìn)行端口管理,阻止病毒傳播
很多網(wǎng)絡(luò)病毒利用固定的端口進(jìn)行黑客攻擊和病毒傳播。例如,臭名昭著的Blaster蠕蟲(chóng)病毒往往利用TCP 4444端口和UDP 69端口向網(wǎng)絡(luò)內(nèi)部的正常主機(jī)傳播病毒。在氣象信息網(wǎng)絡(luò)安全管理時(shí),加強(qiáng)計(jì)算機(jī)端口管理可在一定程度上阻礙病毒的傳播范圍。例如,網(wǎng)絡(luò)安全管理人員可在路由器的內(nèi)、外網(wǎng)結(jié)構(gòu)設(shè)置ACL,這樣當(dāng)?shù)竭_(dá)路由器時(shí),病毒數(shù)據(jù)會(huì)被路由器的ACL設(shè)置過(guò)濾。因此,進(jìn)行端口管理是一種“防患于未然”的安全策略。當(dāng)發(fā)生端口攻擊等計(jì)算機(jī)信息系統(tǒng)安全事故和計(jì)算機(jī)違法犯罪案件時(shí),網(wǎng)絡(luò)管理人員應(yīng)該立即向單位信息安全責(zé)任人報(bào)告,并采取必要的措施,避免危害擴(kuò)大,并編寫(xiě)違章報(bào)告、運(yùn)行日志和其他與計(jì)算機(jī)網(wǎng)絡(luò)端口攻擊有關(guān)的安全材料。
(三)提高內(nèi)網(wǎng)安全級(jí)別,實(shí)行分級(jí)權(quán)限制度
氣象部門為維護(hù)常規(guī)氣象業(yè)務(wù)的正常運(yùn)行,必須實(shí)行網(wǎng)絡(luò)安全級(jí)別的安全管理。一般來(lái)說(shuō),可將氣象部門的內(nèi)部網(wǎng)絡(luò)按照安全級(jí)別分為三個(gè)級(jí)別:即業(yè)務(wù)子網(wǎng)級(jí)別、辦公子網(wǎng)級(jí)別和服務(wù)器級(jí)別,并實(shí)行分級(jí)權(quán)限制度。通過(guò)利用三層交換機(jī)策略對(duì)子網(wǎng)間的相互訪問(wèn)進(jìn)行權(quán)限控制安全級(jí)別高的子網(wǎng)可以訪問(wèn)安全級(jí)別低的子網(wǎng),同時(shí)禁止低級(jí)別的子網(wǎng)訪問(wèn)高級(jí)別的子網(wǎng)。當(dāng)?shù)图?jí)別的子網(wǎng)網(wǎng)絡(luò)感染病毒后,不至于傳染至高級(jí)別子網(wǎng),這樣可在很大程度上防止和阻斷網(wǎng)絡(luò)間病毒的傳播。網(wǎng)絡(luò)管理人員要執(zhí)行氣象信息網(wǎng)絡(luò)安全的分級(jí)保護(hù)技術(shù)措施,對(duì)計(jì)算機(jī)信息系統(tǒng)安全運(yùn)行情況進(jìn)行檢查,及時(shí)查處不安全因素,排除安全隱患。
(四)實(shí)行網(wǎng)絡(luò)流量控制,確保業(yè)務(wù)數(shù)據(jù)正常通行
通常在氣象信息網(wǎng)絡(luò)沒(méi)有感染病毒時(shí)網(wǎng)絡(luò)帶寬應(yīng)該能夠滿足業(yè)務(wù)數(shù)據(jù)的正常傳輸。假如網(wǎng)絡(luò)中的終端計(jì)算機(jī)感染了“蠕蟲(chóng)”病毒或一些木馬程序后,網(wǎng)絡(luò)流量會(huì)出現(xiàn)異動(dòng)。有時(shí),網(wǎng)絡(luò)中會(huì)產(chǎn)生海量的數(shù)據(jù)流量,嚴(yán)重的甚至?xí)庀笮畔⒕W(wǎng)絡(luò)的帶寬完全耗盡,并導(dǎo)致業(yè)務(wù)網(wǎng)絡(luò)的阻塞或完全癱瘓。由于天氣預(yù)報(bào)、氣候預(yù)測(cè)等正常的氣象業(yè)務(wù)運(yùn)行需要?dú)庀髷?shù)據(jù)及時(shí)準(zhǔn)確的傳輸和傳達(dá),網(wǎng)絡(luò)流量耗盡或阻塞將給氣象業(yè)務(wù)的正常運(yùn)行帶來(lái)巨大的隱患。因此,為確保常規(guī)氣象業(yè)務(wù)數(shù)據(jù)的準(zhǔn)確、及時(shí)傳輸,必須要對(duì)一些非業(yè)務(wù)的數(shù)據(jù)流量加強(qiáng)管理和限制,防止因?yàn)樯倭拷K端計(jì)算機(jī)的不正常而殃及整個(gè)網(wǎng)絡(luò)。氣象信息安全的相關(guān)人員應(yīng)根據(jù)國(guó)家法律法規(guī)和有關(guān)政策要求,遵循國(guó)家“積極防御、綜合防范”的方針,確定氣象信息安全工作的策略、重點(diǎn)、制度和措施順利事實(shí)。
(五)終端計(jì)算機(jī)的網(wǎng)絡(luò)安全管理
計(jì)算機(jī)終端的安全是是氣象信息網(wǎng)絡(luò)安全的重要組成部分。病毒、惡意軟件、木馬等電腦病毒以及終端本身的軟硬件故障,常常給整個(gè)網(wǎng)絡(luò)帶來(lái)安全隱患,嚴(yán)重的甚至能導(dǎo)致系統(tǒng)崩潰。因此,對(duì)于終端計(jì)算機(jī)一定要加強(qiáng)網(wǎng)絡(luò)安全管理。因此要定期或不定期組織終端計(jì)算機(jī)系統(tǒng)的安全風(fēng)險(xiǎn)評(píng)估,檢查安全運(yùn)行情況,并根據(jù)評(píng)估報(bào)告對(duì)系統(tǒng)安全措施進(jìn)行完善與升級(jí),及時(shí)排除安全隱患。具體的辦法和措施有:進(jìn)入安全模式,使用殺毒軟件、360安全衛(wèi)士、金山清理專家進(jìn)行殺毒或者重裝系統(tǒng)等。
三、結(jié)語(yǔ)
總之,氣象信息網(wǎng)絡(luò)的安全保障工作是一項(xiàng)關(guān)系氣象業(yè)務(wù)健康穩(wěn)定發(fā)展的長(zhǎng)期任務(wù),要充分認(rèn)識(shí)加強(qiáng)信息安全保障工作的重要性和緊迫性,把信息安全工作列入重要議事日程,明確任務(wù),落實(shí)責(zé)任,建立并認(rèn)真落實(shí)信息安全責(zé)任制。在管理制度方面,要建立健全氣象信息安全組織機(jī)構(gòu)、建立健全氣象信息網(wǎng)絡(luò)安全責(zé)任體系、建立一整套氣象信息網(wǎng)絡(luò)安全管理和信息安全應(yīng)急處置等制度,最后,相關(guān)部門要宣傳貫徹國(guó)家信息安全相關(guān)法律、法規(guī)、規(guī)章和有關(guān)政策,并組織對(duì)氣象信息網(wǎng)絡(luò)管理人員進(jìn)行信息安全教育建設(shè)并完善信息安全保障體系,推動(dòng)信息安全工作的發(fā)展。信息網(wǎng)絡(luò)安全責(zé)任人要正確處理好安全與發(fā)展的關(guān)系,建立信息安全長(zhǎng)效機(jī)制,落實(shí)信息安全措施,切實(shí)履行好信息安全保障責(zé)任。
參考文獻(xiàn):
[1]陳曉字,王曉明,孫鵬.淺談廣東省氣象局網(wǎng)絡(luò)安全防護(hù)體系的部署[J].廣東氣象,2004,26(3):41-43