前言:想要寫(xiě)出一篇令人眼前一亮的文章嗎?我們特意為您整理了5篇公司網(wǎng)絡(luò)信息安全范文,相信會(huì)為您的寫(xiě)作帶來(lái)幫助,發(fā)現(xiàn)更多的寫(xiě)作思路和靈感。
關(guān)鍵字 縣級(jí)供電企業(yè);信息網(wǎng)絡(luò)安全;剖析
【中圖分類(lèi)號(hào)】TN915.08文獻(xiàn)標(biāo)識(shí)碼:B文章編號(hào):1673-8500(2013)01-0022-01
縣級(jí)供電企業(yè)信息化建設(shè)雖然起步不晚,但由于電網(wǎng)規(guī)模的不同導(dǎo)致各地信息化建設(shè)層次不齊,隨著電力廣域網(wǎng)的接入,信息網(wǎng)絡(luò)的安全問(wèn)題,成為各縣級(jí)供電企業(yè)目前面臨的同樣難題,健壯的網(wǎng)絡(luò)是實(shí)現(xiàn)網(wǎng)絡(luò)安全和業(yè)務(wù)正常的基礎(chǔ),只有基礎(chǔ)層面的網(wǎng)絡(luò)設(shè)備的穩(wěn)定性、安全性得到了保障,網(wǎng)絡(luò)的穩(wěn)定性的實(shí)現(xiàn)才成為可能,現(xiàn)以縣級(jí)供電公司信息網(wǎng)絡(luò)建設(shè)的情況,對(duì)網(wǎng)絡(luò)安全情況進(jìn)行分析。
1網(wǎng)絡(luò)建設(shè)現(xiàn)狀
近年來(lái),縣級(jí)供電企信息化建設(shè)如火如荼,如今硬件環(huán)境已經(jīng)可以滿足在信息網(wǎng)絡(luò)上運(yùn)行各種系統(tǒng)等應(yīng)用,實(shí)現(xiàn)千兆骨干,百兆到桌面。按照部門(mén)、職能、安全重要程度分為許多子網(wǎng),包括:營(yíng)銷(xiāo)子網(wǎng)、財(cái)務(wù)子網(wǎng),辦公子網(wǎng)、生產(chǎn)子網(wǎng)、服務(wù)器子網(wǎng)等,在核心交換機(jī)上為不同子網(wǎng)劃分不同的虛擬局域網(wǎng)(vlan)。不同子網(wǎng)分屬不同廣播域。在應(yīng)用上,提供文件共享訪問(wèn),辦公自動(dòng)化、電子郵件等。
2存在問(wèn)題
隨著信息化程度的提高,信息網(wǎng)絡(luò)的規(guī)模不斷擴(kuò)大,網(wǎng)絡(luò)結(jié)構(gòu)需要進(jìn)行不斷的調(diào)整,但在設(shè)備安全加固,數(shù)據(jù)備份、網(wǎng)絡(luò)安全管理、操作人員安全意識(shí)等方面存在一定問(wèn)題,造成管理吃力,給網(wǎng)絡(luò)安全埋伏了不利因素,成為急需解決的問(wèn)題。
3解決辦法
3.1制定制度,落實(shí)責(zé)任。信息網(wǎng)絡(luò)安全離不開(kāi)嚴(yán)格的制度和明確的責(zé)任分工,為提高網(wǎng)絡(luò)信息系統(tǒng)整體安全防護(hù)能力,強(qiáng)化公司內(nèi)部信息安全,成立信息安全組織機(jī)構(gòu),組織機(jī)構(gòu)分為領(lǐng)導(dǎo)小組和工作小組建立切實(shí)可行的應(yīng)急預(yù)案和災(zāi)難恢復(fù)預(yù)案,有效預(yù)防和正確、快速應(yīng)對(duì)網(wǎng)絡(luò)及信息安全突發(fā)事件,最大限度地減少影響和損失,確保網(wǎng)絡(luò)系統(tǒng)安全、穩(wěn)定運(yùn)行。
為確保計(jì)算機(jī)網(wǎng)絡(luò)安全、實(shí)行了網(wǎng)絡(luò)專管員制度、計(jì)算機(jī)安全保密制度、網(wǎng)站安全管理制度、網(wǎng)絡(luò)信息安全突發(fā)事件應(yīng)急預(yù)案等以有效提高管理員的工作效率。同時(shí)我公司結(jié)合自身情況制定計(jì)算機(jī)系統(tǒng)安全自查工作制度,做到四個(gè)確保:一是系統(tǒng)管理員于每周五定期檢查中心計(jì)算機(jī)系統(tǒng),確保無(wú)隱患問(wèn)題;二是制作安全檢查工作記錄,確保工作落實(shí);三是實(shí)行領(lǐng)導(dǎo)定期詢問(wèn)制度,由系統(tǒng)管理員匯報(bào)計(jì)算機(jī)使用情況,確保情況隨時(shí)掌握;四是定期組織全公司人員學(xué)習(xí)有關(guān)網(wǎng)絡(luò)知識(shí),提高計(jì)算機(jī)使用水平,確保預(yù)防。
3.2網(wǎng)絡(luò)系統(tǒng)安全管理。
3.2.1網(wǎng)絡(luò)設(shè)備。因地理?xiàng)l件和資金限制,一些縣級(jí)供電企業(yè)網(wǎng)絡(luò)多為星形結(jié)構(gòu),超過(guò)半數(shù)的網(wǎng)絡(luò)結(jié)點(diǎn)不能形成環(huán)網(wǎng),網(wǎng)絡(luò)運(yùn)行極不穩(wěn)定,這是目前縣公司一些應(yīng)用推廣的阻礙。對(duì)于這種情況,如果資金較少,可以考慮根據(jù)地理?xiàng)l件在網(wǎng)內(nèi)建設(shè)小型的環(huán)網(wǎng),盡可能多的將結(jié)點(diǎn)環(huán)起來(lái)。
一些公司核心交換機(jī)、防火墻都是單機(jī)運(yùn)行,無(wú)備用設(shè)備,一旦核心出現(xiàn)故障將會(huì)造成公司網(wǎng)絡(luò)全部癱瘓,與上級(jí)公司無(wú)法連通,因此增加一臺(tái)核心交換機(jī)和一臺(tái)防火墻,和設(shè)備通過(guò)跳線相連,實(shí)現(xiàn)雙機(jī)冗余,互為備用。
3.2.2終端管理。按照國(guó)家電網(wǎng)公司要求和省、市公司統(tǒng)一部署安排,信息內(nèi)網(wǎng)所有計(jì)算機(jī)統(tǒng)一注冊(cè)使用桌面安全管理系統(tǒng),統(tǒng)一安裝省公司部署的殺毒軟件,每臺(tái)終端設(shè)備都進(jìn)行實(shí)名注冊(cè),進(jìn)行IP+MAC+交換機(jī)端口多重綁定,嚴(yán)格控制移動(dòng)存儲(chǔ)設(shè)備的接入,確保非法設(shè)備無(wú)法接入內(nèi)網(wǎng),信息內(nèi)外網(wǎng)實(shí)行雙網(wǎng)雙機(jī),內(nèi)外網(wǎng)之間完全物理分開(kāi),內(nèi)網(wǎng)計(jì)算機(jī)不得任何方式接入外網(wǎng),在信息外網(wǎng)出口安裝IPS入侵防御設(shè)備,可以實(shí)時(shí)主動(dòng)攔截各類(lèi)黑客攻擊和惡意行為,保護(hù)信息網(wǎng)絡(luò)架構(gòu)免受侵害,阻斷非授權(quán)用戶的使用,降低了不安全因素。
所有計(jì)算機(jī)在接入信息網(wǎng)絡(luò)以前必須對(duì)所有賬號(hào)進(jìn)行處理,不得使用系統(tǒng)默認(rèn)的用戶名,刪除不用的賬號(hào),禁用來(lái)賓用戶,所有賬號(hào)必須設(shè)置字母+數(shù)字+特殊符號(hào)長(zhǎng)度在8位以上的密碼,并定期更換。
3.2.3分區(qū)分域、等級(jí)防護(hù)。對(duì)公司的信息系統(tǒng)分成生產(chǎn)控制大區(qū)和管理信息大區(qū),并對(duì)所有的業(yè)務(wù)系統(tǒng)進(jìn)行等級(jí)劃分,實(shí)現(xiàn)不同安全域之間的獨(dú)立化和差異化的防護(hù)。其中生產(chǎn)控制大區(qū)又可以分為控制區(qū)和非控制區(qū),調(diào)度數(shù)據(jù)網(wǎng)絡(luò)作為專用的數(shù)據(jù)網(wǎng)絡(luò),劃分為安全區(qū)I,它使用不同的網(wǎng)段單獨(dú)組網(wǎng),它與安全區(qū)II之間采用國(guó)家指定部門(mén)檢測(cè)認(rèn)定的電力專用正向單向隔離裝置。WEB服務(wù)與管理信息大區(qū)之間分別安裝硬件防火墻,并嚴(yán)格控制相互之間訪問(wèn)。
3.3數(shù)據(jù)備份。對(duì)數(shù)據(jù)備份設(shè)立了專人管理,負(fù)責(zé)數(shù)據(jù)備份系統(tǒng)的日常管理,針對(duì)系統(tǒng)情況和備份內(nèi)容,分別采用了完全備份、增量備份、差分備份和按需備份,關(guān)鍵數(shù)據(jù)實(shí)現(xiàn)了異地備份。備份內(nèi)容涵蓋了生產(chǎn)、營(yíng)銷(xiāo)、管理等所有關(guān)鍵業(yè)務(wù)。
3.4UPS電源。網(wǎng)絡(luò)設(shè)備在運(yùn)行中最大的問(wèn)題是電壓不穩(wěn),甚至停電。雖然信息機(jī)房報(bào)在的辦公大樓一般都接了雙電源,但仍會(huì)有不可預(yù)知的電源故障會(huì)導(dǎo)致局域網(wǎng)中交換機(jī)、路由器、服務(wù)器和數(shù)據(jù)存儲(chǔ)器等各類(lèi)設(shè)備無(wú)法連續(xù)正常工作,因此UPS電源是機(jī)房中最重要的保障。在局域網(wǎng)的中心機(jī)房中,采用10-20kVA中等功率UPS集中供電的方式已被廣泛接受。為了有效提高系統(tǒng)可靠性,一般采用雙機(jī)熱備份或并聯(lián)供電。
3.5防雷系統(tǒng)。要定期測(cè)試機(jī)房在建設(shè)時(shí)已經(jīng)建立了接地線,查看所有網(wǎng)絡(luò)設(shè)備、服務(wù)器、機(jī)柜都做到了良好的接地和電源電源零線接地。對(duì)機(jī)房設(shè)備也要安裝防雷設(shè)備,每臺(tái)交換機(jī)都應(yīng)安裝機(jī)架式防雷插排和交換機(jī)防雷模塊,所有電源都更換防雷插座。
3.6人員培訓(xùn)和管理。信息網(wǎng)絡(luò)的安全歸根結(jié)底還是要落實(shí)到操作人的頭上,操作人員安全意識(shí)和操作水平提高了,網(wǎng)絡(luò)安全管理就做到了事半功倍的效果,因此,需要在人員培訓(xùn)方面特別重視,每周五下午進(jìn)行一次信息安全知識(shí)培訓(xùn),小的從開(kāi)關(guān)機(jī)講起,大到系統(tǒng)安全策略設(shè)置,從各方面進(jìn)行全面指導(dǎo)。通過(guò)公司視頻會(huì)議系統(tǒng)組織觀看信息安全方面教育片和安全事例分析。并與各部室及員工簽訂信息安全責(zé)任書(shū),確保責(zé)任落到實(shí)處。對(duì)所有職工發(fā)放信息網(wǎng)絡(luò)使用安全須知,提高員工對(duì)信息安全的認(rèn)知和增強(qiáng)員工遵守信息安全各項(xiàng)規(guī)章制度的自覺(jué)性。
[關(guān)鍵詞] 網(wǎng)絡(luò)環(huán)境; 現(xiàn)代企業(yè); 信息安全; 問(wèn)題; 對(duì)策
[中圖分類(lèi)號(hào)] F208 [文獻(xiàn)標(biāo)識(shí)碼] A [文章編號(hào)] 1673 - 0194(2013)04- 0084- 02
現(xiàn)代企業(yè)的信息安全是指在管理上和技術(shù)上對(duì)數(shù)據(jù)處理系統(tǒng)進(jìn)行安全的保護(hù),使計(jì)算機(jī)的軟件、硬件、保密數(shù)據(jù)等不會(huì)遭到破壞、更改、泄露。通過(guò)對(duì)企業(yè)信息安全的管理,能夠保護(hù)企業(yè)信息的機(jī)密性和完整性,保護(hù)企業(yè)的生產(chǎn)運(yùn)營(yíng)安全,是企業(yè)發(fā)展的必不可少的環(huán)節(jié)。
1 網(wǎng)絡(luò)環(huán)境下現(xiàn)代企業(yè)信息安全存在的問(wèn)題
1.1 人為因素造成的安全問(wèn)題
現(xiàn)代企業(yè)之間的競(jìng)爭(zhēng)十分激烈,企業(yè)管理者把精神都集中在企業(yè)的生產(chǎn)和經(jīng)營(yíng)上,對(duì)計(jì)算機(jī)的管理不夠重視,加上網(wǎng)絡(luò)屬于新生事物的一種,人們會(huì)利用網(wǎng)絡(luò)進(jìn)行娛樂(lè)活動(dòng),卻忽視了網(wǎng)絡(luò)的安全性,缺乏網(wǎng)絡(luò)安全意識(shí),企業(yè)員工在工作時(shí)間利用網(wǎng)絡(luò)進(jìn)行娛樂(lè)活動(dòng)的行為十分普遍,由于自身的安全意識(shí)匱乏,不但浪費(fèi)了企業(yè)的網(wǎng)絡(luò)資源,也加大了病毒侵害的可能性,威脅了企業(yè)的信息安全。企業(yè)信息安全的管理需要管理部門(mén)重視起來(lái),現(xiàn)實(shí)中,企業(yè)對(duì)信息安全的管理投入很少,安全防范做得不好,管理者對(duì)信息安全管理的認(rèn)識(shí)不足,下面的員工安全意識(shí)也淡薄,規(guī)章制度不完善,信息安全管理無(wú)據(jù)可依,管理者也沒(méi)有對(duì)信息安全進(jìn)行有效的監(jiān)督,沒(méi)有在第一時(shí)間發(fā)現(xiàn)網(wǎng)絡(luò)存在的問(wèn)題,甚至在網(wǎng)絡(luò)不能正常運(yùn)行了才去解決問(wèn)題,給公司發(fā)展帶來(lái)不利影響。
1.2 網(wǎng)絡(luò)技術(shù)自身存在的安全問(wèn)題
隨著網(wǎng)絡(luò)技術(shù)的發(fā)展,各種軟件也不斷更新?lián)Q代,現(xiàn)在Windows 7正在大規(guī)模地進(jìn)軍國(guó)內(nèi)市場(chǎng),微軟不斷推出新的產(chǎn)品,各種操作系統(tǒng)的漏洞也一直存在,為病毒的滋生提供了機(jī)會(huì),很多網(wǎng)絡(luò)軟件存在后門(mén),這些后門(mén)原本是編程人員為了軟件的擴(kuò)展和維護(hù)設(shè)置的,如果被不法分子發(fā)現(xiàn),對(duì)公司的信息安全有很大的威脅。計(jì)算機(jī)犯罪中最典型的就是黑客的攻擊,黑客攻擊也分為主動(dòng)攻擊和被動(dòng)攻擊兩種,主動(dòng)攻擊直接為企業(yè)的信息完整性、機(jī)密性造成破壞,被動(dòng)攻擊雖然能夠保證公司電腦的正常運(yùn)行,但企業(yè)的重要信息可能會(huì)被截獲、竊取,都嚴(yán)重影響了企業(yè)信息安全。
1.3 設(shè)備環(huán)境造成的安全問(wèn)題
從網(wǎng)絡(luò)環(huán)境來(lái)說(shuō),外部環(huán)境對(duì)企業(yè)信息安全也構(gòu)成威脅,企業(yè)的計(jì)算機(jī)房的位置不能是隨便設(shè)置的,需要有一定的安全技術(shù)要求。網(wǎng)絡(luò)的線纜等通信設(shè)施容易被人為破壞,或者受到自然環(huán)境如地震、雷雨、電磁場(chǎng)等環(huán)境的影響發(fā)生破壞,并且自然環(huán)境的影響是不可預(yù)測(cè)的,一旦出現(xiàn)問(wèn)題,會(huì)給企業(yè)的信息造成直接的破壞,影響信息的完整性。計(jì)算機(jī)的硬盤(pán)、內(nèi)存的運(yùn)行狀況也應(yīng)該得到管理人員的注意,計(jì)算機(jī)設(shè)備的防盜等都是問(wèn)題,企業(yè)員工在工作過(guò)程中往往會(huì)拷數(shù)據(jù)回家,或者加班后在用U盤(pán)等移動(dòng)設(shè)備把資料拷貝到公司電腦中,增加了企業(yè)計(jì)算機(jī)中毒的危險(xiǎn)。
2 解決企業(yè)信息安全問(wèn)題的對(duì)策研究
2.1 重視信息安全管理,加強(qiáng)制度建設(shè)
首先,企業(yè)管理者應(yīng)該認(rèn)識(shí)到企業(yè)信息安全的重要性,認(rèn)識(shí)到網(wǎng)絡(luò)保護(hù)的重要性,提高信息安全意識(shí),這樣才能加強(qiáng)制度建設(shè),做好信息安全管理與監(jiān)督工作。計(jì)算機(jī)房是重要場(chǎng)所,它的設(shè)置也需要一定的隱蔽性,一般不要設(shè)置在公司一樓。企業(yè)應(yīng)該建立和完善信息安全管理制度,幫助員工樹(shù)立信息安全意識(shí),明確信息安全保護(hù)的對(duì)象和目標(biāo),保證各項(xiàng)管理制度的落實(shí)執(zhí)行,制訂明確科學(xué)的操作流程,規(guī)范員工的日常操作行為,制訂應(yīng)急預(yù)案和網(wǎng)絡(luò)維護(hù)制度,計(jì)算機(jī)管理人員應(yīng)該每天對(duì)計(jì)算機(jī)系統(tǒng)進(jìn)行檢查或者更新,及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)運(yùn)行中出現(xiàn)的問(wèn)題,防止病毒的產(chǎn)生,在發(fā)生問(wèn)題后把損失降到最低。
2.2 加強(qiáng)企業(yè)信息安全的網(wǎng)絡(luò)技術(shù)控制
依靠網(wǎng)絡(luò)技術(shù)來(lái)保護(hù)現(xiàn)代企業(yè)信息安全是十分有效的方式,網(wǎng)絡(luò)技術(shù)手段主要有防火墻、信息加密與認(rèn)證、病毒防控、數(shù)據(jù)備份等方式。防火墻是網(wǎng)絡(luò)技術(shù)中保護(hù)信息安全最重要的技術(shù)之一,它通過(guò)設(shè)置屏障阻止黑客的訪問(wèn),能夠有效防止病毒的侵入,企業(yè)應(yīng)該按照質(zhì)量可靠的防火墻,并時(shí)刻關(guān)注防火墻的問(wèn)題與升級(jí)情況。直接對(duì)企業(yè)信息進(jìn)行加密也是有效的方法之一,企業(yè)可以設(shè)置專門(mén)的訪問(wèn)密碼,僅供本公司員工使用,或者每個(gè)員工都有自己的上網(wǎng)編號(hào),輸入之后才能訪問(wèn)公司網(wǎng)絡(luò),公司也可以根據(jù)瀏覽記錄查看哪些員工上網(wǎng),能夠有效防止企業(yè)人員泄密行為,對(duì)重要文件采取多種加密措施。企業(yè)應(yīng)該注意對(duì)防病毒軟件的更新?lián)Q代,提高防毒、殺毒的效率,保證系統(tǒng)的安全。電腦一旦中毒,一些文件就可能丟失或者被更改,企業(yè)需要對(duì)重要文件進(jìn)行備份,這樣在發(fā)生中毒之后能夠?qū)p失降到最低。
2.3 加強(qiáng)法制建設(shè),運(yùn)用法律武器保護(hù)企業(yè)信息安全
現(xiàn)代企業(yè)的信息安全應(yīng)該受到法律的保護(hù),公司的機(jī)密文件關(guān)系到公司的生死存亡,關(guān)系到社會(huì)公平競(jìng)爭(zhēng),關(guān)系到個(gè)人隱私,應(yīng)該受到法律的保護(hù)。國(guó)家應(yīng)該完善企業(yè)信息安全的法律法規(guī),為企業(yè)保護(hù)自己的權(quán)益提供法律武器,企業(yè)也應(yīng)該具有法律意識(shí),在公司的信息惡意遭到破壞和侵害時(shí),不是采用同樣的方法對(duì)待競(jìng)爭(zhēng)企業(yè),而是應(yīng)該拿起法律武器保護(hù)自己,用國(guó)家法律來(lái)抵制侵犯,保護(hù)自己企業(yè)的信息安全與完整。
3 結(jié) 語(yǔ)
網(wǎng)絡(luò)的發(fā)展是一把雙刃劍,在給社會(huì)進(jìn)步和發(fā)展帶來(lái)巨大益處的同時(shí),也帶來(lái)了一些負(fù)面影響,企業(yè)應(yīng)該辯證對(duì)待網(wǎng)絡(luò)時(shí)代的發(fā)展,充分利用網(wǎng)絡(luò)環(huán)境帶來(lái)了優(yōu)勢(shì),通過(guò)技術(shù)手段創(chuàng)新、管理加強(qiáng)、法律法規(guī)的完善等措施來(lái)保護(hù)企業(yè)信息安全,為企業(yè)的發(fā)展創(chuàng)造安全的環(huán)境。
主要參考文獻(xiàn)
[1] 薛偉蓮. 保證信息與網(wǎng)絡(luò)安全的網(wǎng)絡(luò)倫理規(guī)范體系的構(gòu)建[J]. 網(wǎng)絡(luò)與信息,2010(11).
[2] 費(fèi)宏偉. 保證電算化時(shí)代會(huì)計(jì)信息安全的幾點(diǎn)思考[J]. 東西南北·教育觀察,2010(11).
[3] 張紅,金永利,邱大成. 網(wǎng)絡(luò)環(huán)境下會(huì)計(jì)信息安全的技術(shù)控制措施[J]. 中國(guó)高新技術(shù)企業(yè),2009(10).
網(wǎng)絡(luò)黑客在網(wǎng)絡(luò)上對(duì)數(shù)量眾多計(jì)算機(jī)進(jìn)行控制,以此形成規(guī)模更大的網(wǎng)絡(luò)來(lái)攻擊所要攻擊的網(wǎng)絡(luò)目標(biāo),這就是最近幾年所產(chǎn)生的所謂“僵尸網(wǎng)絡(luò)”。僵尸網(wǎng)絡(luò)具有極大的危害性,其幕后者在通常情況下很難讓網(wǎng)絡(luò)警察所發(fā)現(xiàn);此外,基于僵尸網(wǎng)絡(luò)來(lái)攻擊網(wǎng)絡(luò),具有極快的網(wǎng)絡(luò)速度、極為顯著的攻擊效果,通??梢栽诙潭虜?shù)分鐘之內(nèi)讓所要攻擊網(wǎng)絡(luò)出現(xiàn)癱瘓狀態(tài)。在全球全部“僵尸網(wǎng)絡(luò)”電腦數(shù)量當(dāng)中,我國(guó)所擁有的“僵尸網(wǎng)絡(luò)”電腦數(shù)量達(dá)到1/5左右,由此可知,僵尸網(wǎng)絡(luò)對(duì)我國(guó)網(wǎng)絡(luò)信息安全所構(gòu)成的威脅是極大的。
2我國(guó)網(wǎng)絡(luò)信息安全的應(yīng)對(duì)措施
2.1加強(qiáng)網(wǎng)絡(luò)信息安全管理網(wǎng)絡(luò)信息安全實(shí)質(zhì)就是一個(gè)管理方面的問(wèn)題,特別是在我國(guó)網(wǎng)絡(luò)信息安全行業(yè)剛剛發(fā)展初期,做好網(wǎng)絡(luò)信息安全的管理工作更顯得尤為重要。①嚴(yán)格根據(jù)管理流程實(shí)施管理操作。對(duì)網(wǎng)絡(luò)進(jìn)行微觀操作,這是網(wǎng)絡(luò)內(nèi)網(wǎng)產(chǎn)生不安全的主要原因,因此,對(duì)業(yè)務(wù)不得進(jìn)行越權(quán)查看及使用,不許私自對(duì)數(shù)據(jù)庫(kù)或某些機(jī)密文件進(jìn)行修改,以此來(lái)杜絕內(nèi)網(wǎng)中計(jì)算機(jī)及網(wǎng)絡(luò)受到惡意攻擊。②實(shí)施連續(xù)性管理網(wǎng)絡(luò)系統(tǒng)。作為網(wǎng)絡(luò)管理人員,一定要把系統(tǒng)恢復(fù)和系統(tǒng)備份策略應(yīng)用于網(wǎng)絡(luò)系統(tǒng),這不僅可實(shí)現(xiàn)連續(xù)性管理系統(tǒng)的要求,而且還可有效避免因惡意破壞、自然災(zāi)害等原因使設(shè)備遭到破壞、無(wú)法正常提供服務(wù)的問(wèn)題發(fā)生。③加強(qiáng)管理人員的日常操作管理。要有效對(duì)系統(tǒng)進(jìn)行管理,最為重要的在于管理人員,因此,作為網(wǎng)絡(luò)系統(tǒng)管理人員,一定要具備超強(qiáng)的技術(shù)能力,此外,還必須具備一定的網(wǎng)絡(luò)信息安全意識(shí)。不管是企業(yè),還是公司,在進(jìn)行網(wǎng)絡(luò)管理人員選拔時(shí),一定要綜合考慮有關(guān)技術(shù)能力和安全意識(shí)等方面的因素;同時(shí),還要?jiǎng)?chuàng)造條件對(duì)這些網(wǎng)絡(luò)管理人員實(shí)施一定的職業(yè)培訓(xùn)以及網(wǎng)絡(luò)信息安全教育,以此來(lái)讓網(wǎng)絡(luò)管理人員切實(shí)懂得網(wǎng)絡(luò)信息安全的重要性,并讓他們明白在維護(hù)網(wǎng)絡(luò)信息安全中他們個(gè)人所應(yīng)承擔(dān)的責(zé)任。此外,對(duì)于網(wǎng)絡(luò)信息的相關(guān)操作管理,一定要讓網(wǎng)絡(luò)管理人員熟練掌握,對(duì)于安全的網(wǎng)絡(luò)管理策略能予以正確的執(zhí)行和落實(shí),這樣,就可最大限度避免因人為原因所帶來(lái)的網(wǎng)絡(luò)信息安全漏洞。
2.2設(shè)置防火墻網(wǎng)絡(luò)威脅絕大多數(shù)是從互聯(lián)網(wǎng)來(lái)的,應(yīng)用防火墻來(lái)判斷與辨別進(jìn)出網(wǎng)絡(luò)的各種信息,能夠有效避免內(nèi)網(wǎng)或計(jì)算機(jī)系統(tǒng)遭到病毒和木馬的攻擊;所以,要對(duì)網(wǎng)絡(luò)信息安全進(jìn)行有效保護(hù),一定要選擇一個(gè)防火墻來(lái)進(jìn)行保護(hù),而且要讓所選擇的防火墻,不僅要技術(shù)性強(qiáng),而且防御功能要足夠強(qiáng)大。
2.3安裝vpn設(shè)備所謂vpn設(shè)備,其實(shí)就是一個(gè)服務(wù)器,電腦在進(jìn)行網(wǎng)絡(luò)信息傳遞過(guò)程中,要使網(wǎng)絡(luò)信息先向vpn服務(wù)器進(jìn)行傳遞,然后再通過(guò)vpn設(shè)備向目的主機(jī)進(jìn)行傳遞,這樣就可讓計(jì)算機(jī)不直接連接于物聯(lián)網(wǎng),從而讓網(wǎng)絡(luò)黑客無(wú)法得到真正的ip地址,無(wú)法完成對(duì)網(wǎng)絡(luò)進(jìn)行攻擊,這樣就有效對(duì)網(wǎng)絡(luò)信息安全起到了保護(hù)作用。
3結(jié)語(yǔ)
關(guān)鍵詞:市縣一體化;信息;安全;保障
中圖分類(lèi)號(hào):F291 文獻(xiàn)標(biāo)識(shí)碼:A
0引言
《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》對(duì)建設(shè)國(guó)網(wǎng)一體化信息安全保障體系的目標(biāo)給出了指導(dǎo)性意見(jiàn),就是要增強(qiáng)信息安全防護(hù)能力,提升信息安全自主可控能力,防止承載各類(lèi)業(yè)務(wù)系統(tǒng)被惡意滲透,防止關(guān)鍵業(yè)務(wù)信息系統(tǒng)數(shù)據(jù)或信息被竊取或篡改,以確保更有效的抵御各種風(fēng)險(xiǎn),最終實(shí)現(xiàn)國(guó)網(wǎng)自上而下信息系統(tǒng)網(wǎng)絡(luò)安全、服務(wù)器及應(yīng)用系統(tǒng)、桌面終端、移動(dòng)存儲(chǔ)介質(zhì)等全方面的管控,使各層級(jí)信息化應(yīng)用水平及信息安全防護(hù)水平達(dá)到一個(gè)新的高度[1]。
近年來(lái),隨著國(guó)家電網(wǎng)公司信息技術(shù)的深化應(yīng)用,信息安全日益重要。澠池縣電業(yè)局在市縣一體化信息安全管理策略的設(shè)計(jì)和實(shí)現(xiàn)中以“硬件建設(shè)”為基礎(chǔ),以“軟件建設(shè)”為關(guān)鍵,以“管理建設(shè)”為手段,深化安全管理,持續(xù)提升信息化安全水平。
1專業(yè)管理的頂層設(shè)計(jì)和指標(biāo)體系
1.1市縣一體化頂層設(shè)計(jì)目標(biāo)。在現(xiàn)有的信息化平臺(tái)基礎(chǔ)上,通過(guò)2年的系統(tǒng)建設(shè),分步實(shí)施“硬件組體、軟件添翼、管理促飛”信息安全保障體系“三部曲”策略,最終構(gòu)筑起堅(jiān)強(qiáng)的市縣一體化信息安全保障體系。
1.2從環(huán)境設(shè)施上加以提升,從技術(shù)流程上加以完善,從管理措施上嚴(yán)格要求,以確保更有效的抵御各種風(fēng)險(xiǎn),實(shí)現(xiàn)安全穩(wěn)定可靠運(yùn)行。安全保障策略指標(biāo)值如下:
1.2.1硬件指標(biāo):內(nèi)網(wǎng)網(wǎng)絡(luò)部署防火墻、內(nèi)外網(wǎng)實(shí)現(xiàn)“物理隔離”;部署上網(wǎng)行為管理、門(mén)禁、防雷等硬件設(shè)施;部署數(shù)據(jù)中心虛擬容災(zāi)系統(tǒng);建設(shè)市縣網(wǎng)絡(luò)主備通道。
1.2.2軟件指標(biāo):桌面注冊(cè)率達(dá)到100%;殺毒軟件安裝率達(dá)到100%;無(wú)賬戶弱口令;無(wú)安全防護(hù)漏洞;無(wú)違規(guī)郵件、網(wǎng)站。
1.2.3管理制度:制定或修編澠池縣電業(yè)局《安全移動(dòng)存儲(chǔ)介質(zhì)管理辦法》《桌面終端設(shè)備安全管理辦法》《計(jì)算機(jī)信息系統(tǒng)安全管理辦法》《信息網(wǎng)絡(luò)運(yùn)行管理辦法》《計(jì)算機(jī)信息系統(tǒng)安全管理辦法》《計(jì)算機(jī)機(jī)房管理制度》《計(jì)算機(jī)設(shè)備管理辦法(試行)》《網(wǎng)絡(luò)與信息安全突發(fā)事件應(yīng)急預(yù)案(試行)》《信息安全保密協(xié)議書(shū)》《信息系統(tǒng)口令管理辦法》、《信息內(nèi)外網(wǎng)辦公終端準(zhǔn)入管理辦法》。
2市縣一體化策略的實(shí)現(xiàn)
2.1硬件組體“搭建體骼”。
2.1.1基礎(chǔ)環(huán)境建設(shè)。長(zhǎng)遠(yuǎn)規(guī)劃,進(jìn)行機(jī)房資源整合,按照國(guó)家二類(lèi)機(jī)房建設(shè)要求,改擴(kuò)建中心機(jī)房面積達(dá)到160平方米,進(jìn)行機(jī)房區(qū)域劃分,增設(shè)直流電源室、公共上網(wǎng)區(qū)、備品備件室、維修間共128平方米,開(kāi)展門(mén)禁系統(tǒng)、信息防雷系統(tǒng)及監(jiān)控系統(tǒng)建設(shè),添置網(wǎng)絡(luò)測(cè)試儀器及相關(guān)辦公用品,機(jī)房具備防水、防火、防灰塵、防盜、防雷等多種功能,完全滿足運(yùn)維、管理、辦公需求。
2.1.2數(shù)據(jù)容災(zāi)建設(shè)。本著同城異地備份、確保數(shù)據(jù)安全的原則,建設(shè)60余平方米數(shù)據(jù)中心虛擬容災(zāi)機(jī)房,具備實(shí)時(shí)備份系統(tǒng)數(shù)據(jù)和集中統(tǒng)一管理的功能,滿足各類(lèi)系統(tǒng)擴(kuò)展性和可靠性要求。
2.1.3市縣網(wǎng)絡(luò)擴(kuò)容建設(shè)。按照河南省電力公司要求,單獨(dú)配置雙千兆路由器,配置雙核心千兆交換機(jī),實(shí)現(xiàn)與三門(mén)峽供電公司的聯(lián)網(wǎng)帶寬達(dá)到2*100M,市縣APN備用通道1*10M,省公司至縣局VPN聯(lián)網(wǎng)帶寬1*100M的目的。
2.1.4實(shí)現(xiàn)內(nèi)外物理隔離。對(duì)邊緣配線間進(jìn)行改造,加裝樓間層防水防潮裝置,采用防鼠技術(shù)措施。對(duì)內(nèi)網(wǎng)和外網(wǎng)采取平行布線模式,終端用戶主機(jī)雙配置,實(shí)現(xiàn)完全物理上的內(nèi)外網(wǎng)分離。
2.1.5擴(kuò)容后備電源。中心機(jī)房增設(shè)10kVA不間斷UPS電源,與蘭州大學(xué)聯(lián)合開(kāi)發(fā)了蓄電池除硫裝置,當(dāng)市電供電系統(tǒng)出現(xiàn)停電或電池容量不足時(shí),以短信形式向維護(hù)人員發(fā)送告警信息,極大地提高了其設(shè)備的維護(hù)效率和系統(tǒng)運(yùn)行安全性,延長(zhǎng)UPS電源的使用壽命。
2.1.6從低壓電源側(cè)、通信線路、通訊設(shè)備及網(wǎng)絡(luò)設(shè)備全方位、多層次部署機(jī)房三級(jí)防雷系統(tǒng),有效地防止雷擊對(duì)機(jī)房?jī)?nèi)設(shè)備所產(chǎn)生的危害。
2.2軟件添翼“助翼雙翅”。
2.2.1終端用戶防護(hù)。按照《國(guó)家電網(wǎng)公司信息化“SG186”工程安全防護(hù)總體方案》,對(duì)信息內(nèi)外網(wǎng)部署北信源桌面終端標(biāo)準(zhǔn)化管理系統(tǒng),實(shí)現(xiàn)桌面終端安全訪問(wèn)、安全接入,硬件資產(chǎn)全生命周期應(yīng)用等功能,桌面終端標(biāo)準(zhǔn)化管理系統(tǒng)級(jí)聯(lián)至市公司,實(shí)現(xiàn)桌面運(yùn)行監(jiān)測(cè)及相關(guān)考核指標(biāo)的標(biāo)準(zhǔn)化,安裝率達(dá)到100%。
2.2.2防病毒防御系統(tǒng)安裝。全網(wǎng)桌面終端安裝Nod32防病毒軟件,安裝率達(dá)到100%。對(duì)危害桌面終端安全的惡意軟件和功能時(shí)刻保持著高度警惕。桌面終端安全系統(tǒng)、智能防御系統(tǒng)等級(jí)提升。
2.2.3補(bǔ)丁系統(tǒng)完善。通過(guò)標(biāo)準(zhǔn)化的管理流程實(shí)時(shí)為桌面終端提供標(biāo)準(zhǔn)、最新的補(bǔ)丁漏洞信息及數(shù)據(jù)更新服務(wù)。定期自動(dòng)從互聯(lián)網(wǎng)獲取操作系統(tǒng)軟件廠商的補(bǔ)丁,在仿真的網(wǎng)絡(luò)環(huán)境中嚴(yán)格測(cè)試認(rèn)證后,確保補(bǔ)丁安全,再將安全的補(bǔ)丁分發(fā)到實(shí)際網(wǎng)絡(luò)環(huán)境中的計(jì)算機(jī)終端,并可以進(jìn)行相關(guān)的補(bǔ)丁分發(fā)行為控制和流量管理,在簡(jiǎn)化人工干預(yù)的同時(shí),確保終端系統(tǒng)的安全和網(wǎng)絡(luò)的穩(wěn)定。
2.2.4市縣聯(lián)動(dòng)安全措施。三門(mén)峽供電公司部署網(wǎng)管軟件,定期對(duì)縣局的終端設(shè)備掃描檢測(cè)內(nèi)網(wǎng)安全漏洞,豐富安全技術(shù)手段,為縣局信息安全管理提供支撐。同時(shí)依據(jù)《關(guān)于企業(yè)使用正版軟件通知》要求,與知名廠商簽訂購(gòu)置正版操作系統(tǒng)供應(yīng)協(xié)議。省市縣三級(jí)所用桌面終端安裝了國(guó)網(wǎng)公司下發(fā)的正版軟件,增強(qiáng)了基礎(chǔ)層業(yè)務(wù)應(yīng)用穩(wěn)定性和數(shù)據(jù)的安全性。
2.3管控結(jié)合“促力騰飛”。
2.3.1“引教結(jié)合”,強(qiáng)化安全管理。通過(guò)文件、公告、會(huì)議、信息安全競(jìng)賽等多種渠道,大力宣傳保障網(wǎng)絡(luò)與信息安全的重要性。組織信息技術(shù)人員和信息員進(jìn)行網(wǎng)絡(luò)與信息安全技術(shù)培訓(xùn)和現(xiàn)場(chǎng)宣貫。對(duì)關(guān)鍵崗位人員進(jìn)行全面、嚴(yán)格的安全審查和技能考核,對(duì)在信息系統(tǒng)安全工作中做出顯著成績(jī)的單位和人員應(yīng)給予獎(jiǎng)勵(lì)和表彰,對(duì)違反國(guó)家法律、法規(guī)和澠池縣電業(yè)局有關(guān)規(guī)定,造成一定不良影響和后果的,追究其責(zé)任。這些措施的實(shí)施,使全局范圍內(nèi)從上到下統(tǒng)一了思想、明確了認(rèn)識(shí),強(qiáng)化了全員網(wǎng)絡(luò)與信息安全意識(shí)。
2.3.2強(qiáng)化系統(tǒng)運(yùn)行維護(hù)管理。對(duì)信息網(wǎng)絡(luò)與系統(tǒng)運(yùn)行狀況等進(jìn)行監(jiān)測(cè)和報(bào)警,定期對(duì)監(jiān)測(cè)和報(bào)警記錄進(jìn)行分析,根據(jù)需要采取必要的應(yīng)對(duì)措施。建立安全管理中心,對(duì)安全設(shè)備、惡意代碼、補(bǔ)丁升級(jí)、安全審計(jì)等安全設(shè)施進(jìn)行集中管理。嚴(yán)格按照有關(guān)信息系統(tǒng)事故調(diào)查規(guī)定,及時(shí)報(bào)告信息系統(tǒng)事故情況,認(rèn)真開(kāi)展信息系統(tǒng)事故原因分析,堅(jiān)持“四不放過(guò)”原則,有效落實(shí)整改,確保類(lèi)似事故不再發(fā)生。
2.3.3強(qiáng)化移動(dòng)存儲(chǔ)規(guī)范化管理。移動(dòng)存儲(chǔ)設(shè)備集中授權(quán)分發(fā),數(shù)據(jù)交換前必須通過(guò)正確的身份認(rèn)證,符合密碼復(fù)雜度身份認(rèn)證策略,記錄數(shù)據(jù)交換過(guò)程的工作日志,便于以后進(jìn)行跟蹤審計(jì),非授權(quán)的移動(dòng)存儲(chǔ)介質(zhì),在工作環(huán)境不可用。利用信息保密、訪問(wèn)控制、審計(jì)等技術(shù)手段,對(duì)移動(dòng)存儲(chǔ)設(shè)備實(shí)施安全保護(hù),登記存儲(chǔ)信息資產(chǎn)、日志記錄、審計(jì)記錄和信息不能被移動(dòng)存儲(chǔ)設(shè)備非法流失,實(shí)現(xiàn)存儲(chǔ)設(shè)備信息安全的“五不”原則,即:進(jìn)不來(lái)、拿不走、讀不懂、改不了、信不丟。
2.3.4強(qiáng)化弱口令管理。根據(jù)“信息安全通報(bào)”、“信息安全反違章”檢查的結(jié)果,結(jié)合其實(shí)際,進(jìn)行全面的信息系統(tǒng)弱口令專項(xiàng)治理工作[2]。對(duì)系統(tǒng)本單位及局屬各部門(mén)的桌面計(jì)算機(jī),信息應(yīng)用系統(tǒng)、操作系統(tǒng)、中間件和數(shù)據(jù)庫(kù)系統(tǒng)等用戶的訪問(wèn)賬號(hào)及口令進(jìn)行徹底排查,對(duì)不符合口令要求的用戶及系統(tǒng)下發(fā)相應(yīng)的通知,使其進(jìn)行限期的整改,杜絕信息系統(tǒng)泄密事件的發(fā)生。
2.3.5強(qiáng)化安全接入管理。通過(guò)在網(wǎng)絡(luò)中部署相應(yīng)的網(wǎng)絡(luò)安全檢查策略,確保用戶滿足身份認(rèn)證的要求,同時(shí)用戶的終端設(shè)備必須達(dá)到一定的安全和策略條件,才可以通過(guò)網(wǎng)關(guān)設(shè)備接入到網(wǎng)絡(luò)中并獲得相應(yīng)的訪問(wèn)權(quán)限。一方面驗(yàn)證了用戶的身份,避免了非法用戶接入到網(wǎng)絡(luò)中,限定了用戶的訪問(wèn)權(quán)限;另一方面也避免了存在安全隱患的終端系統(tǒng)的接入,可以大大消除蠕蟲(chóng)病毒對(duì)網(wǎng)絡(luò)系統(tǒng)以及承載的業(yè)務(wù)所帶來(lái)的威脅和影響,實(shí)現(xiàn)幫助客戶發(fā)現(xiàn)、預(yù)防和消除安全威脅的目標(biāo)。
2.3.6強(qiáng)化保密工作管理。管理嚴(yán)格執(zhí)行“不上網(wǎng)、上網(wǎng)不”紀(jì)律[3],重要工作資料不得在外網(wǎng)計(jì)算機(jī)上留存,嚴(yán)禁在信息外網(wǎng)上傳輸、處理涉及國(guó)家秘密和澠池縣電業(yè)局秘密的信息。嚴(yán)格信息系統(tǒng)安全工作人員錄用過(guò)程,審查其身份、背景、專業(yè)資格,及時(shí)終止離崗員工的所有訪問(wèn)權(quán)限。嚴(yán)格外部人員訪問(wèn)程序,對(duì)允許訪問(wèn)人員實(shí)行專人全程陪同或監(jiān)督,并登記備案。
2.3.7強(qiáng)化運(yùn)行通報(bào)管理。為進(jìn)一步做好信息安全保障工作,定期對(duì)信息安全工作進(jìn)行統(tǒng)計(jì)分析,在月報(bào)中透明的體現(xiàn)信息安全運(yùn)維工作,使全體員工及時(shí)掌握信息系統(tǒng)的運(yùn)行情況,更好的為生產(chǎn)經(jīng)營(yíng)業(yè)務(wù)服務(wù),澠池縣電業(yè)局每月《澠池縣電業(yè)局信息化工作簡(jiǎn)報(bào)》對(duì)當(dāng)月信息安全運(yùn)維工作的整體情況進(jìn)行統(tǒng)計(jì)分析。每月一期《澠池縣電業(yè)局網(wǎng)絡(luò)與信息安全運(yùn)行月報(bào)》,對(duì)當(dāng)月網(wǎng)絡(luò)與信息安全運(yùn)行情況進(jìn)行統(tǒng)計(jì)分析。信息安全運(yùn)行通報(bào)制度的執(zhí)行,使全體員工對(duì)信息安全運(yùn)維工作有了了解的途徑,增強(qiáng)了全員信息安全意識(shí)。
2.3.8強(qiáng)化系統(tǒng)上下線管理。加強(qiáng)應(yīng)用系統(tǒng)的管理審批流程,形成閉環(huán)管理。新建信息系統(tǒng)涉及安全防護(hù)措施建設(shè)時(shí),明確安全需求,確定安全等級(jí),結(jié)合澠池縣電業(yè)局安全防護(hù)總體策略,進(jìn)行安全防護(hù)方案設(shè)計(jì)。嚴(yán)格規(guī)范系統(tǒng)變更、系統(tǒng)重要操作、物理訪問(wèn)和系統(tǒng)接入申報(bào)和審批程序,建立健全變更管理制度。保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn),并進(jìn)行必要的安全隔離,配置嚴(yán)格的訪問(wèn)控制策略,開(kāi)展必要的安全評(píng)估[4]。
2.4激活人力資源,提升管控空間。
2.4.1搭建核心保障體系。成立以科技信息副局長(zhǎng)為組長(zhǎng)的信息安全保障體系領(lǐng)導(dǎo)小組,各部門(mén)負(fù)責(zé)人為領(lǐng)導(dǎo)小組成員,對(duì)澠池縣電業(yè)局整體信息安全保障體系工作進(jìn)行全面督導(dǎo)。領(lǐng)導(dǎo)小組下設(shè)工作小組(辦公室設(shè)在信息中心),具體負(fù)責(zé)協(xié)調(diào)、執(zhí)行實(shí)現(xiàn)信息安全保障策略的各項(xiàng)工作,本單位各部門(mén)設(shè)有兼職信息管理員,負(fù)責(zé)配合本單位本部門(mén)信息安全保障體系的協(xié)調(diào)、執(zhí)行。
2.4.2開(kāi)展兼職信息員建設(shè),發(fā)揮信息管理員潛能。在全局各部門(mén)設(shè)立兼職信息管理員36名,部門(mén)兼職信息管理員由各部門(mén)既通曉業(yè)務(wù)、又熟悉計(jì)算機(jī)知識(shí)的人員擔(dān)任,職責(zé)為進(jìn)行基礎(chǔ)性的運(yùn)維工作、信息安全宣傳、督導(dǎo)與檢查和整改工作。信息員管理以安全員的標(biāo)準(zhǔn)按照專業(yè)化管理思路統(tǒng)一管理,設(shè)立有合理的薪酬標(biāo)準(zhǔn)及詳細(xì)的管理制度,每月定期召開(kāi)信息安全會(huì)議,按月開(kāi)展信息技術(shù)培訓(xùn),嚴(yán)格執(zhí)行各種業(yè)務(wù)考核和工作安排,不斷強(qiáng)化責(zé)任心和業(yè)務(wù)能力,形成全局齊抓共管的局面。
2.4.3績(jī)效考核與控制。為保證市縣信息安全保障體系的正常運(yùn)轉(zhuǎn),明確職責(zé)分工,對(duì)工作項(xiàng)目和內(nèi)容進(jìn)行標(biāo)準(zhǔn)化、規(guī)范化管理,依據(jù)國(guó)網(wǎng)公司、省公司等上級(jí)單位的相關(guān)要求,修訂完善了《澠池縣電業(yè)局信息網(wǎng)絡(luò)運(yùn)行管理辦法》等11項(xiàng)管理規(guī)范及標(biāo)準(zhǔn),進(jìn)一步規(guī)范了信息系統(tǒng)運(yùn)行管理,確保安全保障策略持續(xù)、穩(wěn)步實(shí)施。
3結(jié)語(yǔ)
近年來(lái),國(guó)網(wǎng)公司實(shí)施了覆蓋信息系統(tǒng)全生命周期的54項(xiàng)管理措施,立足國(guó)產(chǎn)化,積極探索自主可控安全管理模式,結(jié)合電網(wǎng)安全需求,加強(qiáng)頂層設(shè)計(jì),對(duì)電網(wǎng)信息安全工作進(jìn)行整體規(guī)劃,經(jīng)過(guò)努力,澠池縣電業(yè)局在網(wǎng)絡(luò)信息安全保障策略的設(shè)計(jì)和實(shí)施中的經(jīng)驗(yàn)和做法,解決了縣級(jí)供電企業(yè)信息安全保障體系中存在的一些突出問(wèn)題和安全漏洞,廣大員工在信息安全等重點(diǎn)環(huán)節(jié),從制度執(zhí)行、行為監(jiān)控、防治體系等方面,有了穩(wěn)步提升,總體來(lái)看,建成了電網(wǎng)信息安全等級(jí)保護(hù)縱深防御體系,為市縣一體化的安全、穩(wěn)定運(yùn)行提供了強(qiáng)有力的信息安全運(yùn)行保障,達(dá)到了預(yù)期的效果和目的。
參考文獻(xiàn)
[1]國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法[Z].北京:國(guó)家電網(wǎng)公司,2011.
[2]國(guó)家電網(wǎng)公司信息網(wǎng)絡(luò)運(yùn)行管理規(guī)程(試行)[S].北京:國(guó)家電網(wǎng)公司,2003.
[3]國(guó)家電網(wǎng)公司信息安全風(fēng)險(xiǎn)評(píng)估管理暫行辦法[Z].北京:國(guó)家電網(wǎng)公司,2011.
[4]國(guó)家電網(wǎng)公司信息系統(tǒng)建轉(zhuǎn)運(yùn)實(shí)施細(xì)則[Z].北京:國(guó)家電網(wǎng)公司,2010.
--------------------
作者簡(jiǎn)介:趙江華(1978—),男,河南省三門(mén)峽市澠池縣人,高級(jí)工程師,主要從事電網(wǎng)調(diào)度管理、光纖通信工程項(xiàng)目建設(shè)及網(wǎng)絡(luò)應(yīng)用方面的研究。
信息安全準(zhǔn)則是風(fēng)險(xiǎn)評(píng)估和制定最優(yōu)解決方案的關(guān)鍵,優(yōu)秀的信息安全準(zhǔn)則包括:根據(jù)企業(yè)業(yè)務(wù)目標(biāo)執(zhí)行風(fēng)險(xiǎn)管理;有組織的確定員工角色和責(zé)任;對(duì)用戶和數(shù)據(jù)實(shí)行最小化權(quán)限管理;在應(yīng)用和系統(tǒng)的計(jì)劃和開(kāi)發(fā)過(guò)程中就考慮安全防護(hù)的問(wèn)題;在應(yīng)用中實(shí)施逐層防護(hù);建立高度集成的安全防護(hù)框架;將監(jiān)控、審計(jì)和快速反應(yīng)結(jié)合為一體。良好信息安全準(zhǔn)則可以讓企業(yè)內(nèi)外部用戶了解企業(yè)信息安全理念,從而讓企業(yè)信息管理部門(mén)更好地對(duì)風(fēng)險(xiǎn)進(jìn)行管控。
2企業(yè)信息安全管理的主要手段
2.1網(wǎng)絡(luò)安全
(1)保證安全的外部人員連接。在日常工作中,外部合作伙伴經(jīng)常會(huì)提出聯(lián)入企業(yè)內(nèi)網(wǎng)的需求,由于這些聯(lián)入內(nèi)網(wǎng)的外部人員及其終端并不符合企業(yè)的信息安全標(biāo)準(zhǔn),因此存在信息安全隱患。控制此類(lèi)風(fēng)險(xiǎn)的手段主要有:對(duì)用戶賬戶使用硬件KEY等強(qiáng)驗(yàn)證手段;全面管控外部單位的網(wǎng)絡(luò)接入等。
(2)遠(yuǎn)程接入控制。隨著VPN技術(shù)的不斷發(fā)展,遠(yuǎn)程接入的風(fēng)險(xiǎn)已降低到企業(yè)的可控范圍,而近年來(lái)移動(dòng)辦公的興起更是推動(dòng)了遠(yuǎn)程接入技術(shù)的發(fā)展。企業(yè)采用USBKEY,動(dòng)態(tài)口令牌等硬件認(rèn)證方式的遠(yuǎn)程接入要更加的安全。
(3)網(wǎng)絡(luò)劃分。在過(guò)去,企業(yè)內(nèi)部以開(kāi)放式的網(wǎng)絡(luò)為主。隨著網(wǎng)絡(luò)和互聯(lián)網(wǎng)信息技術(shù)的成熟,非受控終端給企業(yè)內(nèi)網(wǎng)帶來(lái)的安全壓力越來(lái)越大。這些不受信任的終端為攻擊者提供了訪問(wèn)企業(yè)網(wǎng)絡(luò)的路徑。信息管理部門(mén)可以利用IPSec技術(shù)有效提高企業(yè)網(wǎng)絡(luò)安全,實(shí)現(xiàn)對(duì)位于公司防火墻內(nèi)部終端的完全管控。
(4)網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)。網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)作為防火墻的補(bǔ)充,主要用于監(jiān)控網(wǎng)絡(luò)傳輸,在檢測(cè)到可疑傳輸行為時(shí)報(bào)警。作為企業(yè)信息安全架構(gòu)的必備設(shè)備,入侵檢測(cè)系統(tǒng)能有效防控企業(yè)外部的惡意攻擊行為,隨著信息技術(shù)的發(fā)展,各大安全廠商如賽門(mén)鐵克,思科等均研發(fā)出來(lái)成熟的入侵檢測(cè)系統(tǒng)產(chǎn)品。
(5)無(wú)線網(wǎng)絡(luò)安全。無(wú)線網(wǎng)絡(luò)現(xiàn)在已遍布企業(yè)的辦公區(qū)域,給企業(yè)和用戶帶來(lái)便利的同時(shí)也存在信息安全的隱患。要保證企業(yè)內(nèi)部無(wú)線網(wǎng)絡(luò)的安全,信息管理部門(mén)需要使用更新更安全的協(xié)議(如無(wú)線保護(hù)接入WPA或WPA2);使用VLAN劃分和域提供互相隔離的無(wú)線網(wǎng)絡(luò);利用802.1x和EAP技術(shù)加強(qiáng)對(duì)無(wú)線網(wǎng)絡(luò)的訪問(wèn)控制。
2.2訪問(wèn)控制
(1)密碼策略。高強(qiáng)度的密碼需要幾年時(shí)間來(lái)破解,而脆弱的密碼在一分鐘內(nèi)就可以被破解。提高企業(yè)用戶的密碼強(qiáng)度是訪問(wèn)控制的必要手段。為避免弱密碼可能對(duì)公司造成的危害,企業(yè)必須制定密碼策略并利用技術(shù)手段保證執(zhí)行。
(2)用戶權(quán)限管理。企業(yè)的員工從進(jìn)入公司到離職是一個(gè)完整的生命周期,要便捷有效地在這個(gè)生命周期中對(duì)員工的權(quán)限進(jìn)行管理,需要企業(yè)具有完善的身份管理平臺(tái),從而實(shí)現(xiàn)授權(quán)流程的自動(dòng)化,并實(shí)現(xiàn)企業(yè)內(nèi)應(yīng)用的單點(diǎn)登陸。
(3)公鑰系統(tǒng)。公鑰系統(tǒng)是訪問(wèn)控制乃至信息安全架構(gòu)的核心模塊,無(wú)線網(wǎng)絡(luò)訪問(wèn)授權(quán),VPN接入,文件加密系統(tǒng)等均可以通過(guò)公鑰系統(tǒng)提升安全水平,因此企業(yè)應(yīng)當(dāng)部署PKI/CA系統(tǒng)。
2.3監(jiān)控與審計(jì)
(1)病毒掃描與補(bǔ)丁管理。企業(yè)需要統(tǒng)一的防病毒系統(tǒng)和終端管理系統(tǒng),在終端定期更新病毒定義,進(jìn)行病毒自掃描,自動(dòng)更新操作系統(tǒng)補(bǔ)丁,以減少桌面終端的安全風(fēng)險(xiǎn)。此類(lèi)管控手段通常需要在用戶的終端上安裝客戶端,或?qū)K端進(jìn)行定制,在終端接入企業(yè)內(nèi)網(wǎng)時(shí),終端管理系統(tǒng)會(huì)在隔離區(qū)域?qū)υ摻K端進(jìn)行綜合評(píng)估打分,通過(guò)評(píng)估后方能接入內(nèi)網(wǎng)。才能保證系統(tǒng)的安全策略被有效執(zhí)行。
(2)惡意軟件防控。主流的惡意軟件防控體系主要由五部分構(gòu)成:防病毒系統(tǒng);內(nèi)容過(guò)濾網(wǎng)關(guān);郵件過(guò)濾網(wǎng)關(guān);惡意網(wǎng)頁(yè)過(guò)濾網(wǎng)關(guān)和入侵檢測(cè)軟件。
(3)安全事件記錄和審計(jì)。企業(yè)應(yīng)當(dāng)配置日志審計(jì)系統(tǒng),收集信息安全事件,產(chǎn)生審計(jì)記錄,根據(jù)記錄進(jìn)行安全事件分析,并采取相應(yīng)的處理措施。
2.4培訓(xùn)與宣傳提高企業(yè)管理層和員工的信息安全意識(shí),是信息安全管理工作的基礎(chǔ)。了解信息安全的必要性,管理層才會(huì)支持信息安全管理建設(shè),用戶才會(huì)配合信息管理部門(mén)工作。利用定期培訓(xùn),宣傳海報(bào),郵件等方式定期反復(fù)對(duì)企業(yè)用戶進(jìn)行信息安全培訓(xùn)和宣傳,能有效提高企業(yè)信息安全管理水平。
3總結(jié)