日韩精品一区二区三区在线观看,91蜜桃传媒精品久久久一区二区,十二寡妇肉床艳史完整版,久久久久夜色,日韩亚洲欧美一区二区三区 http://www.jkpfcyx.cn ISO27001認證|TISAX認證|ISO21434認證|ASPICE認證 Tue, 28 Aug 2018 03:12:49 +0000 zh-Hans hourly 1 https://wordpress.org/?v=6.6.4 http://www.jkpfcyx.cn/wp-content/uploads/2025/07/cropped-aslogo-32x32.png 信息安全管理 | 廣州ISO27001認證 http://www.jkpfcyx.cn 32 32 從信息安全管理角度探討網絡隔離技術 http://www.jkpfcyx.cn/4404.html http://www.jkpfcyx.cn/4404.html#respond Sat, 06 Jan 2018 04:23:55 +0000 http://www.jkpfcyx.cn/?p=4404 一、隔離的觀念   當內部網絡與囚特網連接后,就陸續出現了很多的網絡問題,在沒有解決網絡安個問題之前,一般來說...

Read More →

The post 從信息安全管理角度探討網絡隔離技術 first appeared on 信息安全咨詢公司.

]]>
一、隔離的觀念

  當內部網絡與囚特網連接后,就陸續出現了很多的網絡問題,在沒有解決網絡安個問題之前,一般來說最簡單的作法是先將網路完全斷開,使得內部網絡與因特網不能直接進行網絡聯機,以防止網絡的入侵攻擊。因此對網絡隔離的普遍認知,是指在兩個網絡之間,實體線路互不連通,互相斷開。但是沒有網絡聯機就沒有隔離的必要,因此網絡隔離的技術是在需要交換及資源共享的情況下出現。不需要數據交換的網絡隔離容易實現,只要將網絡完全斷開,互不聯機即可達成。但在需要數據交換的網絡隔離卻不容易實現。在本研究所探討的網絡隔離技術,是指需要數據交換的網絡限離技術。

  事實上在大多數的政府機關或企業的內部網絡,仍然需要與外部網絡(或是因特網)進行交換。實施網絡斷開的實體隔離,雖然切斷兩個網絡之間的直接數據交換,但是在單機最安全的情況下,也可能存亦著復制數據時遭受病毒感染與破壞的風險。

  二、網絡安全管理

  (一)網絡控制措施

  在控件中,說明應采用的控制措施,對于網絡應該要適當的加以管理與控制,使其不會受到安全的威脅,并且維護網絡上所使用的系統一與應用程序的安全(包括傳愉中的資訊)。

  建議組織應采用適當的作法,以維護網絡聯機安全。網絡管理者應該建立計算機網絡系統的安全控管機制,以確保網絡傳輸數據的安個,保護網絡連線作業,防止未經授權的系統存取。特別需列入考慮的項目如下:

  1、盡可能將網絡和計算機作業的權責區隔,以降低組織設備遭未經授權的修改或誤用之機會;2、建立遠程設備(包括使用者區域的設備)的管理責仟和程序,例如管制遠程登入設備,以避免未經授權的使用;3、建立安個的加密機制控制措施,保護透過公眾網絡或無線網絡所傳送數據的機密性與完整性,并保護聯機的系統與應用程序,以維持網絡服務和所聯機計算機的正常運作;4、實施適當的錄像存錄與監視,以取得相關事件紀錄;5、密切協調計算機及網絡管理作業,以確保網絡安全措施可在跨部門的基礎架構上運作。

  (二)網絡服務的安全

  1、組織應賦予管理者稍核的權力,透過定期的稽核,監督管理負責網絡服務的J商;2、組織應確認負責網絡服務的廠商,有實作特殊的服務所必需的安全招施,例如該項服務的安全特性、服務的安全等級和管理方法。歸納“網絡控制措施”及“網絡服務的安全”的控制措施,建議紅l織在網絡安全的控管措施,主要以采川防火墻、入侵偵測系統等撲制措施,及運用網絡服務安全性的技術,例如認證、加密及網絡聯機控制技術等,以建立安全的網絡環境與網絡聯機的安全。

  三、網絡隔離技術與應配合之控制措施

  (一)采用完全實體隔離的管理措施

  1、安全區域作業程序。組織需根據存取政策訂定安全區域的標準作業程序,以便相關人員能夠據以確實執行,避免人為疏忽造成數據泄漏。標準作業程序應制作成文件讓需要的所有使用者都可以取得。對于每一位使用者,都需要清楚的定義存取政策,這個政策必須依照組織的要求,設定允許存取的權限,一般的原則為僅提供使用者必要的權限,盡可能減少不必要的權限。并應區分職務與責任的范圍,以降低遭受未經授權或故意的進入安全區域之機會;2、資料存取稽核。數據存取的記錄,包括成功及不成功之登入系統之紀錄、存取資料之紀錄及使用的系統紀錄等。在完全實體隔離的作業下相關的稽核記錄,需要實施人工的稽核作業,特別是登入錯誤時的紀錄,需要逐筆的梢核作業。并不定期稽核數據存取作業是否符合組織的存取政策與標準作業程序,并且需要特別稽核下列事項:(1)對于被授權的特權使用者,其存取紀錄應定期稽核:(2)對于特權存取事件,應檢查是否被冒用的情形發生。

  (二)網絡存取控制措施

  在實體隔離的政策要求卜,將內部網絡與外部網絡隔離為兩個互不相連的網絡,數據交換時透過數據交換人員定時,或是不定時根據使用者的申請,至數據交換作業區域之專屬設備,以人_「執行數據交換作業。因為內部網絡與外部網絡間采用網絡線路的實體隔離作業,主要的網絡存取控制措施則著重在作業區域的管理控制措施。

  為確保數據交換作業區域的數據存取安全,除將內部網絡與外部網絡隔離為兩個互不相連的網絡外,對數據交換作業區域的專屬設備,需實施不同于外部網絡及內部網絡的存取安全政策,確保網絡安全環境,以降低可能的安個風險。例如:內部網絡處理機敏性數據、外部網絡處理一般辦公環境數據及數據交換作業區域的安個環境。機敏性數據建置于內部網絡的專屬數據庫或檔案區內,機敏性信息系統亦僅限于內部網絡運用,員工必須在內部網絡的計算機進行信息處理作業。另為防止機敏性數據的外泄,在內部網絡的終端訓算機需要禁止使用下列設備,包含磁盤片、光盤片、隨身碟或行動碟等可攜式儲存媒體。

  為防止因特網的直接存取數據交換作業區域的專屬計算機,應依照組織的存取政策,采用邏輯階離技術,將不同等級的作業分隔在不同的網段,例如:將數據交換作業與一般信息作業的網段區隔,藉由適當的封包過濾機制,防止未經授權的網絡流量互相流通,同時可管制數據的存取,避免數據被誤用之機會。而且需要建置入侵偵測系統,偵測組織內網絡封包的進出,以便提早發現可能的入侵行為。

The post 從信息安全管理角度探討網絡隔離技術 first appeared on 信息安全咨詢公司.

]]>
http://www.jkpfcyx.cn/4404.html/feed 0
ISO27001信息安全管理體系與等級保護管理要求 http://www.jkpfcyx.cn/4402.html http://www.jkpfcyx.cn/4402.html#respond Fri, 05 Jan 2018 03:58:20 +0000 http://www.jkpfcyx.cn/?p=4402   信息安全管理是任何組織的信息活動中的必不可少的內容,目前信息安全管理領域中,國際上比較流行的管理體系是信息...

Read More →

The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on 信息安全咨詢公司.

]]>
  信息安全管理是任何組織的信息活動中的必不可少的內容,目前信息安全管理領域中,國際上比較流行的管理體系是信息安全管理體系(ISMS),國際標準化組織也加快了信息安全管理體系標準的研究和制定的步伐,目前已經形成了14個國際標準研究編制內容。

  我國已經形成的信息安全管理標準主要包括GB/T 22080—2008(技術安全技術信息安全管理體系要求》和GB/T 22081—2008(信息技術安全技術安全管理實用規則》。

  隨著我國信息安全工作的發展,公安部制定了一系列標準,進行信息系統分等級保護,將信息系統劃分為五個安全等級,安全要求從第一級到第五級逐級遞增。主要標準包括《計算機信息系統安全等級保護劃分準則》、《信息安全技術信息系統安全保護等級定級指南》、《信息安全技術信息系統安全等級保護基本要求》等。其等級保護制度的推行,是為了進一步落實《國家信息化領導小組關于加強信息安全保障工作的意見》(中辦發[2003]27號)的要求“要重點保護基礎信息和關系國家安全、經濟命脈、社會穩定等方面的重要信息系統,抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術指南”。因此推行等級保護制度,與建立信息安全管理體系之間有著緊密的關聯。

  1、信息安全管理體系

  1.1信息安全管理體系的結構

  信息安全管理體系,即Information security management system(ISMS),是由信息安全最佳慣例組成的實施規則,主要內容包括11個安全類別,39個控制目標,133項控制措施。信息安全管理體系中提倡對信息系統進行風險評估,其最終目的是通過風險控制,達到信息安全管理的目的。信息安全管理體系的安全類別包括以下幾個方面。

  (1)安全方針

  確定信息安全管理的方針、目標。

  (2)信息安全組織

  對組織內部和外部各方的信息安全進行管理。

  (3)資產管理

  對組織的所有信息資產進行分類,并實施有效管理。

  (4)人力資源安全

  對員工的所有可能影響信息安全的行為和過程列入信息安全管理范圍。

  (5)物理和環境安全

  對組織的辦公環境、設備所處環境等的安全管理。

  (6)通信和操作管理

  對所有涉及到通信和操作的所有內容加以控制。

  (7)訪問控制

  對信息、信息系統、網絡服務等方面的訪問進行控制。

  (8)信息系統獲取、開發和維護

  對信息系統的設計、開發、驗收、維護等方面進行管理。

  (9)信息安全事件管理

  對信息安全事件的劃分、發現、報告、處理程序進行規范。

  (10)業務連續性

  為防止業務中斷,保護關鍵業務過程而進行的管理。

  (11)符合性

  保證符合法律、法規要求及符合組織安全策略的管理。

  信息安全管理體系中針對所有管理范圍都提出了管理要求。其管理體系雖然是針對“管理”建立的,但是其中亦涵蓋了所有針對技術方面所應實施的內容。

  1.2信息安全管理體系的特點

  信息安全管理體系ISMS具有如下特點:(1)基于一個組織;(2)目標是體系化建設;(3)立足于風險管理思想;(4)貫穿了“規劃-實施-檢查-處置”(PDCA)持續改進的過程和活動;(5)根據組織自身的任務和應對安全風險需求來選擇安全控制措施;(6)通過安全控制的測度和審核來檢查信息安全技術和管理運用的合規性。

  2、等級保護中的安全管理

  2.1安全管理基本要求

  等級保護制度是根據國家等級保護管理規定,等級保護包含技術和管理兩個方面。其中安全管理要求分為五個方面:安全管理制度、安全管理機構、人員安全管理、系統建設管理、系統運維管理。這五個方面貫穿了信息系統的全生命周期。其具體要求內容隨著安全級別越高,要求的強度越高。

  (1)安全管理制度

  從建立安全管理制度的角度,要求對日常管理形成管理制度,并進行適當的維護。

  (2)安全管理機構

  要求建立具有明確職責的信息安全管理機構,并做好具體分工。

  (3)人員安全管理

  對人員的錄用、離崗、考核、教育及外部人員的安全進行規范。

  (4)系統建設管理

  從系統生命周期角度,對系統的設計、采購、實施等角度對信息系統進行安全管理。

  (5)系統運維管理

  在系統運維過程中,對系統運行過程中的全部安全問題進行管理。

  2.2等級保護基本要求

  等級保護的基本要求分為技術和管理兩個方面,在實際的技術要求中,亦涉及到了管理的內容,比如在物理安全層面中對機房的管理、主機安全等層面中對安全審計的要求等,因此,等級保護中的管理與技術兩大類是密不可分的,其具有相互關聯性,能夠在某些方面互相彌補。是一個統一的整體。

  3、信息安全管理體系與等級保護管理要求的關系

  信息安全管理的目標是保證信息系統資產的安全,不論是何種管理制度,其保護的對象都是信息和信息系統。因此,信息安全管理體系與等級保護的管理其最終目的都是一樣的,但是等級保護要求中將管理要求與技術要求進行了區分,因此信息安全管理體系中所包含的管理內容更加全面。本文就具體內容進行分析。

  信息安全管理體系中,信息安全方針的管理與等保管理要求中的“安全管理制度:管理制度”的要求相同。

  在信息安全組織類中,信息安全管理的承諾對應“安全管理機構:崗位設置”、“安全管理制度:制定和發布”;信息安全協調對應“安全管理機構:溝通和合作”;信息安全職責的分配對應“安全管理機構:崗位設置”;信息處理設施的授權過程對應“系統建設管理:產品采賄私使用”,保密性協議對應“人員安全管理:人員錄用”,與政府部門的聯系對應“安全管理機構:溝通和合作”,與特定利益集團的聯系對應“安全管理機構:溝通和合作”,信息安全的獨立評審對應“安全管理制度:制定和發布”,與外部各方相關風險的識別、處理與顧客有關的安全問題對應“人員安全管理:外部人員訪問管理”,處理第三方協議中的安全問題對應“系統建設管理:安全服務商選擇”。

  在資產管理安全類中,資產清單、資產責任人、資產的合格使用、信息分類指南、信息的標記和處理對應“系統運維管理:資產管理”。

  人力資源安全類中,任用前的角色和職責對應“安全管理機構:人員配置”、“安全管理機構:崗位設置”,任用前的審查、任用條款和條件、人員任用中的管理職責對應“人員安全:人員錄用”,信息安全意識、教育和培訓對應“人員安全管理:安全意識教育和培訓”,紀律處理過程對應“人員安全管理:人員考核”,任用終止職責、資產的歸還、撤銷訪問權對應“人員安全管理:人員離崗”。

  物理安全管理類中,大部分內容對應等級保護要求中的“物理安全”層面,其中物理安全邊界、物理人口控制、辦公室、房間和設施的安全保護、在安全區域工作、支持性設施、資產的移動對應“系統運維管理:環境管理”,設備維護、組織場所外的設備安全對應“系統運維管理:設備管理”,設備的安全處置和再利用對應“系統運維管理:介質管理”。

  在通信和操作管理安全類中,文件化的操作程序對應“安全管理制度:管理制度”中日常操作規程的要求,變更管理對應“系統運維管理:變更管理”,系統操作的責任分割對應“安全管理機構:人員配置”,開發、測試和運行設施分離對應“系統建設管理:自行軟件開發”,第三方服務交付對應“系統建設管理:系統交付”,第三方服務的監視和評審對應“系統建設管理:工程實施”中關于實施過程管理、建立等方面的要求,第三方服務的變更管理對應“系統運維管理:變更管理”中關于系統變更的控制,系統容量管理對應“系統運維管理:系統安全管理”中關于系統容量的要求,系統驗收對應“系統建設管理:測試驗收”和“系統建設管理:系統交付”,控制惡意代碼、控制移動代碼對應“系統運維管理:惡意代碼防范”,信息備份對應“系統運維管理:備份與恢復管理”,網絡控制對應“系統運維管理:網絡安全管理”,網絡服務安全對應的是等級保護技術要求中的網絡安全層面,可移動介質的管理、介質的處置對應“系統運維管理:介質管理”,系統文件安全對應“系統運維管理:系統安全管理”,審計日志對應“系統運維管理:系統安全管理”,監視系統的使用對應“系統運維管理:監控管理和安全管理中心”,另外一些如日志信息的保護、管理員和操作員日志、故障日志、時鐘同步、電子消息發送、業務信息系統、電子商務、在線交易等對應到等級保護要求中的“主機安全”、“應用安全”、“安全”等多個瑟面。

  在訪問控制安全類里面,大部分都對應著等級保護要求的“主機安全”、“應用安全”、“網絡安全”中的“訪問控制”控制點,另外,訪問控制策略對應“系統運維管理:系統安全管理”,網絡連接控制對應“系統運維管理:網絡安全管理”。

  系統安全要求分析和說明對應“系統建設管理:安全方案設計”,密鑰管理對應“系統運維管理:密碼管理”,變更控制程序、操作系統變更后應用的技術評審對應“系統運維管理:變更管理”,外包軟件開發對應“系統建設管理:外包軟件開發”,技術脆弱性的控制對應“系統運維管理:網絡安全管理”和“系統運維管理:系統安全管理”中關于系統漏洞及補丁的要求。

  在信息安全事件管理的安全類里面,報告信息安全事態、報告安全弱點、職責和程序、對信息安全事件的總結、證據的收集都對應著“系統運維管理:安全事件處置”。

  在業務連續性管理安全類中,主要對應等級保護要求中的“系統運維管理:應急預案管理”,但是業務連續性管理中提到了要進行風險評估,并根據評估結果開發連續性計射,這與等級保護政策中開展等級測評,并根據測評結果進行信息系統改建的要求是相一致的。

  在符合性要求類中,主要涉及等級保護要求中的“安全管理機構:審核和檢查”及一些技術要求。

  4、結束語

  信息安全管理體系的建立是為了保障組織的信息和信息系統的安全,與等級保護的最終目標是一致的,雖然信息安全管理體系的名為管理,實際上涵蓋了所有對技術實施方面的要求,是一個綜合的管理體系。等級保護基本要求中的管理要求是按照組織實施管理過程的五個基本方面來進行約束的,對組織的信息安全、提供服務迸行保障。兩者之間既有區別又有聯系,但是其最終目的都是為了保障組織的信息安全。

The post ISO27001信息安全管理體系與等級保護管理要求 first appeared on 信息安全咨詢公司.

]]>
http://www.jkpfcyx.cn/4402.html/feed 0
實施信息安全管理轉型刻不容緩 http://www.jkpfcyx.cn/4405.html http://www.jkpfcyx.cn/4405.html#respond Thu, 04 Jan 2018 04:11:01 +0000 http://www.jkpfcyx.cn/?p=4405  2013年7月23日, 北京 — 安永第十五次全球信息安全年度調查顯示,盡管企業正在采取措施加強信息管理,但...

Read More →

The post 實施信息安全管理轉型刻不容緩 first appeared on 信息安全咨詢公司.

]]>
 2013年7月23日, 北京 — 安永第十五次全球信息安全年度調查顯示,盡管企業正在采取措施加強信息管理,但是絕大多數還跟不上日新月異的風險環境。僅靠短期的漸進式變革和修補式解決方案是不夠的,企業縮小差距的唯一辦法就是從根本上實現信息安全功能的轉型。

  安永大中華區科技風險與審計咨詢服務合伙人阮祺康表示,“實施信息安全轉型旨在縮小脆弱性現狀和安全性目標之間日趨擴大的差距,這不依靠復雜的技術解決方案,而是需要領導力、承諾、能力和行動的勇氣,不是在一兩年之后而是當下。”

  調查報告顯示,企業在信息安全所面臨的挑戰不可小覷,主要的挑戰如下:

  u 外部威脅有增無減,令企業深感擔憂: 77%受訪者表示其所在企業面臨的外部威脅正不斷增加。

  u 安全防范措施未能同步追隨云計算快速應用的步伐:從2010年至2012年,云計算的應用增長已翻倍 ,但仍有38%的受訪者表示所在企業沒有采取任何措施,緩解云計算所帶來的安全風險。

  u 移動應用大幅增長,但安全防護技術部署明顯滯后: 44%的受訪企業允許員工在工作中使用企業或者個人的平板電腦,但其中只有40%的企業對移動設備采用了加密技術。

  u 社交媒介廣泛普及,成為企業安全隱患:31%的受訪者表示其企業并未采取相應的機制來處理社交媒介的安全風險。

  u 安全預算和能力匱乏,差距持續擴大:62%的受訪問企業表示預算受限,是信息安全工作的主要障礙之一。此外,44%的企業表示,安全管理和執行人員的能力偏低,嚴重阻礙了安全目標的實現。

  該報告的結論指出:“企業只有從根本上轉變信息安全管理策略,才能有效應對現有安全威脅,及由新興技術帶來的新的安全風險 。”

  不斷升級的外部威脅

  隨著信息安全威脅愈演愈烈、信息安全事故頻發,企業也意識到所面臨的風險環境正不斷地改變。盡管企業做出種種改進,仍然跟不上風險變化的速度。2009年,有41%的受訪者注意到外部攻擊正不斷增加;到了2011年,這一數字升至72%;而在2012年,這個比例增至77%。不斷加劇的外部攻擊包括黑客行為、間諜活動、有組織的犯罪、以及恐怖主義等。同時,企業也注意到內部安全方面的挑戰不斷增加。該報告顯示,近一半的受訪者(46%)表示已關注到這一點,他們認為員工信息安全意識薄弱是成功實施信息安全項目的最大挑戰。

  勢不可擋的云服務的應用

  新技術在為企業帶來無限商機的同時,也引發了一些新的潛在威脅。云計算是業務模式創新的主要驅動因素之一,在過去兩年中,應用云計算的企業數量已經翻倍。然而,仍有38%的受訪者表示其所在的企業沒有采取任何措施應對風險;例如諸多企業并未對云計算服務提供商的合同管理開展相對更嚴格的監管流程,以及采用加密技術。

  方興未艾的移動應用

  在移動互聯網發展趨勢下,企業員工購買并使用智能手機與服務的情況將越來越多。利用個人設備接入企業應用,有助于企業降低整體的設備采購成本,并有助于提高員工的工作效率,且能激發員工的創造力。然而,風險總是與機遇并存。企業亟需找到引導員工正確使用工作設備與個人設備的解決方案,為此也必須深入考慮其中的信息安全問題。

  安永大中華區信息科技風險與審計咨詢服務總監林育民表示,“在2011年的調查中,BYOD(Bring Your Own Device)比率僅為20%;而今年的調查結果顯示,有44%的企業允許員工在工作中使用企業或者個人的平板電腦。這導致企業內外信息交互量激增,也令相應的安全管控變得更加困難。”然而,在快速發展的移動應用環境中,對應的安全技術與軟件的使用率仍然較低,調查中發現,只有40%的企業對其移動設備采用了加密技術。

  日漸盛行的社交媒介

  社交媒體在創造眾多機遇的同時,也帶來許多新的挑戰;通過社交媒體,企業能迅速建立品牌與開拓市場,同樣也可以快速地對企業形象造成重大的負面沖擊。此外,隨之而來的挑戰,還包括數據安全、隱私隱患、監管與合規要求,以及對員工生產力的影響。今年的調查結果顯示,約31%的受訪者表示其所在的企業,沒有設計相應的機制來應對社交媒介使用所帶來的風險;這不但造成企業整體風險的上升,更嚴重沖擊企業未來全面利用社交媒體渠道行銷的能力。

  亟須提升的信息安全資源與能力

  從股東與投資人角度來看,信息安全應該成為他們關注的重點之一,安全管理應得到充分的支持;然而,信息安全的資源與能力問題,依舊困擾著信息安全工作。在今年的調查報告中顯示, 62%的受訪問企業表示預算受限,是信息安全工作的主要障礙之一;此外,44%的企業表示,安全管理和執行人員的能力偏低,嚴重阻礙了安全目標的實現。

  林育民說,“對于有些企業來說,安全專業人士、安全成熟度或安全預算也許在決策過程中起到一定作用;然而,這些修補式或簡單疊加的應付方案,看似滿足了短期的信息安全需求,但也掩蓋了潛在的巨大安全隱患 。”

  此次調查也顯示,目前企業僅采用治標式和修補式的解決方案提高信息安全能力,卻忽略了對信息安全威脅的整體與全面的應對;僅約8%的受訪者表示在過去兩年中,企業發生的信息安全事故的數量有所減少, 因此建立一個強健的安全體系成為企業的當務之急。然而,約有63%的受訪者稱其所在企業尚未建立信息安全整體架構體系,只有約16%的受訪者認為其所在企業的信息安全職能完全符合業務需求。

  展望未來,阮祺康先生總結道,“盡管我們已經發現信息安全現狀與企業的目標之間存在著不小差距,但是隨著新的政府監管要求的出現與安全威脅的不斷變化,此差距還會進一步擴大。 如果企業不立刻采取措施建立全面的信息安全體系,那么現有的問題加上未知的隱患,只會讓企業面臨的信息安全環境更加惡化。應對這樣的形勢,縮小差距的唯一途徑只有對信息安全進行結構性的轉變。”

  阮祺康還表示,“實現這樣的調整并不一定需要復雜的技術解決方案,它需要的是領導力及承諾,再加上能力與行動的決心。不要總說在未來如何做,關鍵是當下的創新實踐。安永建議企業應該采取將信息安全戰略與企業戰略相聯系,重新設計架構,持續實施轉型,深入了解新技術的風險與機遇等重要舉措。唯有如此,企業才能夠根本性地轉變其信息安全部門運作的方式,更有效地縮小不斷擴大的信息安全風險差距。”

The post 實施信息安全管理轉型刻不容緩 first appeared on 信息安全咨詢公司.

]]>
http://www.jkpfcyx.cn/4405.html/feed 0
淺析ERP系統環境下的企業信息安全管理 http://www.jkpfcyx.cn/4401.html http://www.jkpfcyx.cn/4401.html#respond Wed, 03 Jan 2018 03:58:19 +0000 http://www.jkpfcyx.cn/?p=4401   一、引言   當今我國市場規模的不斷發展,企業競爭已經從單一企業間的競爭朝著企業供應鏈之間的競爭發展、企業...

Read More →

The post 淺析ERP系統環境下的企業信息安全管理 first appeared on 信息安全咨詢公司.

]]>
  一、引言

  當今我國市場規模的不斷發展,企業競爭已經從單一企業間的競爭朝著企業供應鏈之間的競爭發展、企業僅靠自身資源已經無法有效地參與市場競爭,還必須把經營過程中的有關各方納入一個緊密的供應鏈中,才能有效地安排企業的產、供、銷活動,滿足企業利用全社會一切市場資源快速高效地進行生產經營的需求,以進一步提高效率和在市場上獲得競爭優勢、針對這一需求,企業紛紛引進ERP系統,構建企業信息化平臺、當前ERP系統是指針對物資資源管理、人力資源管理、財務資源管理、資源管理集成一體化的企業管理軟件、ERP系統實現了對整個企業供應鏈的管理、適應了企業在知識經濟時代市場競爭的需要、鑒于ERP系統的巨大優勢、目前絕大多數大型企業均實現了ERP系統的部署實施、然而,由于上存在大量的攻擊、木馬、蠕蟲等網絡威脅。而ERP系統的正常運行依賴于大量的網絡傳輸、處理和消息交互這就阻礙了ERP系統的應用與實施、因此,研究ERP系統所面對的安全威脅并采取相應措施進行規避是一項非常重要的課題。

  二、ERP系統信息安全威脅

  安全問題的產生是一個非常復雜的問題,包含了多種因素的相互作用、總結起來,企業ERP系統所面臨的信息安全威脅主要包括來自以下幾個方面的內容。

  (一)ERP網絡應用的威脅

  來自網絡層面的威脅主要來自遠程訪問企業內部系統所造成的信息泄漏隱患、隨著企業規模的不斷擴展,對外的銷售和物流網絡也隨之擴大。出差的業務員和某些客戶經常需要在異地遠程訪問企業網絡資源、為此,ERP專門提供了a/s的訪問模式,使得異地用戶能夠使用瀏覽器通過虛擬專用網絡VPN訪問公司內部資源、由于異地訪問行為不受約束,泄密行為時有發生,因此價值較高的商業機密有可能流失,比如企業產品的底價、設計圖紙等等、此外,內部網絡的竊聽行為也給ERP系統的安全使用造成威脅、ERP系統應用時。其服務器端與客戶端數據的傳輸、都是通過明文傳輸的、用戶只需要在網絡上安裝一個監聽軟件、就可以全面的了解用戶訪問的內容。跳過客戶端的權限設置,從而達到網絡數據竊聽的目的。

  (二)ERP統應用的威脅

  如果ERP系統本身管理不當,也不會存在數據泄露的危險、從ERP系統的角度出發。主要的安全威脅就是權限配置不當所造成的。這類威脅主要在敏感數據缺乏分級管理機制,比如某個報表,只要有查看權限的都能夠看到全部信息,并且能夠導出。這就給敏感數據造成了很大的威脅、此外,很多員工的終端系統密碼設置較為簡單,大多使用生日或者電話,有的其至使用“12345″等簡單數字作為密碼,這類密碼強度不高,容易被破解。

  (三)ERP統漏洞的威脅

  ERP系統的構建需要大量的軟硬件系統,涉及到網絡傳輸、Web瀏覽以及服務總線等多方面的技術,這些技術的實現需要大量的軟件,軟件不可能避免存在一些已知或者未知的漏洞、黑客能夠利用這些漏洞獲取ERP服務器的權限,從而擾亂系統的正常運行,并竊取重要的商業機密。

  三、ERP信息安全保障措施

  ERP系統的安全最重要,為了保障ERP系統在應用中的信息安全,針對上述三類威脅,具體來說有以下幾種方法進行應對。

  (一)網絡傳輸安全保障ERP系統的傳輸安全可以從兩方面進行強化

  1、對遠程訪問權限采用指紋、密碼等多種身份識別機制,同時限制遠程訪問行為所能夠接觸到資源的數量,在保障業務的同時避免泄密。

  2、對數據報表采用嵌入水印的方式講行保護,比如一份報表如果事后被發現竊密了,可以通過水印的方式檢測出其它信息,并結合ERP日志進行輔助案件偵破。

  (二)信息應用安全保障

  ERP信息應用安全保障主要包括對重要數據進行分級管理,同時對所有合法用戶進行分級,確保他們所能訪問的數據級別和類型、比如某個員工只具有中級數據訪問權限,而某個報表的一些屬性項是高密級,它就無法查看該屬性項,而只能看到其他低密級選項。

  (三)系統漏洞安全保障

  ERP系統的漏洞修復工作主要依賴專業測評機構的工作、通過定期安全測評、管理員能夠發現系統中存在的軟硬件漏洞,并及時采取相應措施進行修補、同時在配置上的問顆也要依賴系統管理員的經驗,盡量少開放端口,并目保證一些不安全的服務必須受限、比如一些微軟公告所描述的信息往往包含ERP涉及軟件的漏洞。需要認即進行修補、因此,管理員的安全意識更需要進一步提高。

  四、完善網絡信息安全保障體系

  首先,需要制定完善的法律政策,以法制手段來強化網絡安全;其次,從管理上維護系統的安全,確定信息安全管理機構和切實可行的網絡管理規章制度,加強信息安全教育、提高高層管理者的安全意識,以保證網絡信息安全;最后,從技術上采取措施,在企業內部和互聯網之間要加一道防火墻,防止黑客或計算機病毒的襲擊,保護企業內部的敏感數據。

  五、加強對操作人品的培訓

  企業信息化管理涉及整個企業經營管理模式的變革,它把信息技術與管理相結合,利用先進技術不斷提高管理水平、加強財務管理信息化建設,必須從公司主要領導開始到所有工作人員進行動員,充分認識到信息化對提高管理水平的重要性、工作人員要在思想觀念上更新和轉變對管理的理解和認識,必須在系統上建立健全工作人員培訓制度,并在系統建設的全過程中貫徹落實,以提高員工的業務素質以及熟練使用軟件的能力、具有創新能力的人員是企業順利而有效地開展管理創新的基礎,有針對性地對人員進行網絡技術培訓,可以提高人員的適應能力和創新能力、同時企業要樹立與網絡環境,適應的信息觀念、協作競爭觀念、以人為本觀念和開放型管理模式。

  ERP系統的廣泛使用是信息化推進和企業市場規模發展到一定階段的產物、如何在利用ERP帶來的企業運營和管理便利的同時、盡可能避免安全威脅、是在ERP系統應用過程中需要詳細考慮的問題、隨著信息安全技術的不斷發展,不斷有新的威脅會出現,也需要ERP系統進一步提高安全意識,防范可能的網絡攻擊行為。

The post 淺析ERP系統環境下的企業信息安全管理 first appeared on 信息安全咨詢公司.

]]>
http://www.jkpfcyx.cn/4401.html/feed 0
主站蜘蛛池模板: 国产精品欧美一区二区视频| 国产床戏无遮挡免费观看网站 | 国产午夜亚洲精品午夜鲁丝片| 99热久久这里只精品国产www| 色噜噜狠狠色综合影视| 天天干狠狠插| 亚洲自拍偷拍一区二区三区| 久久精品国产色蜜蜜麻豆| 欧美极品少妇| 91一区二区三区视频| 精品国产1区2区| 亚洲欧美自拍一区| 欧洲在线一区| 一区二区三区欧美视频| 国产精品一区二区在线看| 国产性猛交| 午夜爽爽爽男女免费观看| 欧美一级日韩一级| 欧美日韩国产影院| 午夜av影视| 日韩欧美视频一区二区| 国产一区二区三区黄| 最新国产精品久久精品| 久久国产欧美视频| 久久免费福利视频| 精品国产九九九| 免费a级毛片18以上观看精品| 欧美日韩国产精品一区二区| 国产精品一二二区| 国产精品视频一区二区三| 亚洲欧美日韩精品suv| 国产在线拍偷自揄拍视频 | xxxx18日本护士高清hd| 蜜臀久久精品久久久用户群体| 日本xxxxxxxxx68护士| 国产偷亚洲偷欧美偷精品| 一区二区中文字幕在线| 久久国产精品波多野结衣| 国产欧美性| 91福利视频免费观看| 国产亚洲精品精品国产亚洲综合| 国产主播啪啪| 免费久久一级欧美特大黄| 久久精品99国产国产| 综合在线一区| 日韩电影在线一区二区三区| 国产一区二区高清视频| 国产一区二区精品免费| 国产精品久久久久久亚洲调教| 国产精品剧情一区二区三区| 九九视频69精品视频秋欲浓| 久久一级精品视频| 精品国产乱码久久久久久老虎| 国产欧美一区二区三区不卡高清| 日韩有码一区二区三区| 电影91久久久| 在线电影一区二区| 日韩区欧美久久久无人区| 538国产精品| 日本午夜无人区毛片私人影院| 日本三级香港三级网站| 欧美一级日韩一级| 久久综合二区| 99久久国产免费| 国产91丝袜在线| 国产乱人乱精一区二视频国产精品 | 美女脱免费看直播| 午夜电影一区二区| 国产免费一区二区三区网站免费 | 日韩欧美一区二区久久婷婷| 国产日韩欧美亚洲| 精品一区二区超碰久久久| 久久精品国产一区二区三区不卡| 黄色国产一区二区| 99久久国产综合精品尤物酒店| 亚洲国产视频一区二区三区| 性精品18videosex欧美| 欧美日韩一级在线观看| 欧美精品久| 91一区二区在线观看| 亚洲一区二区三区加勒比| 日韩国产欧美中文字幕| 日本一区二区三区在线看| 亚洲精品久久久久久久久久久久久久| 91精品一区| 亚洲精品国产一区二区三区| 精品久久久久一区二区| 亚洲欧美日本一区二区三区| 国产88av| 久久久久亚洲| 欧美一区二区三区免费在线观看| 国产婷婷一区二区三区久久| 久久亚洲精品国产日韩高潮| 午夜精品一区二区三区aa毛片| 亚洲国产精品国自产拍久久| 欧美高清极品videossex| 国产亚洲精品久久网站| 自拍偷在线精品自拍偷写真图片| 日韩一区免费| 国产一区二区三区在线电影| 91国偷自产中文字幕婷婷| 亚洲伊人久久影院| 男女视频一区二区三区| 欧美一区视频观看| 538国产精品一区二区在线| 国产精品三级久久久久久电影| 久久99精品久久久秒播| 美日韩一区| 亚洲精品一区二区三区香蕉| 午夜在线观看av| 国产伦精品一区二| 日本一区二区三区免费在线| 午夜在线看片| 亚洲乱亚洲乱妇50p| 亚洲国产精品97久久无色| 久久激情综合网| 国语对白老女人一级hd| 黄色91在线观看| 国产精品一二三区免费| 国模一区二区三区白浆| 国产精品一区二区在线观看免费| 91婷婷精品国产综合久久| 日韩av在线高清| 亚洲欧洲国产伦综合| 国产床戏无遮挡免费观看网站| 91精品资源| 久久国产精品久久| 国产日韩欧美中文字幕| 日本精品一二区| 国产精品美乳在线观看| 日韩亚洲国产精品| 国产精品高潮呻吟88av| 精品国产一区二| 日本一区午夜艳熟免费| 久久久久久久国产| 国产99小视频| 国产91高清| 亚洲欧美日韩另类精品一区二区三区 | 欧美高清xxxxx| 国产午夜一区二区三区| 国产一区二区黄| 久久精品国产99| 国产vsv精品一区二区62| 免费毛片**| 欧美一区二区三区片| 精品一区中文字幕| 欧美69精品久久久久久不卡| 四虎国产精品永久在线国在线| 久久激情图片| 亚洲精品久久久久中文第一暮| 亚洲午夜精品一区二区三区| 国产在线卡一卡二| 欧美日韩一区二区三区不卡| 性国产videofree极品| 欧美一区二区三区爽大粗免费 | 国产精品96久久久| 国产91高清| **毛片免费| 欧美一区二三区人人喊爽| 色一情一乱一乱一区免费网站| 一区二区三区四区国产| 国产日韩欧美一区二区在线播放| bbbbb女女女女女bbbbb国产| **毛片免费| 国产午夜精品一区二区三区欧美| 精品国产一区二区三| 91精品久久久久久综合五月天| 国产日韩欧美综合在线| 中文字幕制服丝袜一区二区三区| 久久久久久久国产精品视频| 国产精品电影免费观看| 免费超级乱淫视频播放| 亚洲乱亚洲乱妇28p| 扒丝袜网www午夜一区二区三区| 亚洲国产精品二区| 国产日产欧美一区| 欧美一区久久| 美女脱免费看直播| 色综合久久久| 国产品久精国精产拍| 国产午夜精品一区二区三区四区| 欧美高清一二三区| 国产韩国精品一区二区三区| 免费看大黄毛片全集免费| 久久精品视频3| 亚州精品中文| 国产欧美www| 久久伊人色综合| 香蕉av一区| 欧美激情视频一区二区三区免费| 一区二区三区欧美精品| 亚洲国产精品女主播| 强制中出し~大桥未久10在线播放| 狠狠色噜狠狠狠狠| 91久久国产视频| 亚洲一级中文字幕| 国产目拍亚洲精品区一区| 午夜黄色网址| 色午夜影院| 欧美精选一区二区三区| 日本二区在线观看| 国产精品二十区| 国产精品自产拍在线观看桃花| 妖精视频一区二区三区| 欧美一区二区三区免费播放视频了 | 午夜特级片| 亚洲国产精品女主播| 91精品国产91久久久| 亚洲欧洲一二三区| av不卡一区二区三区| 欧美精品免费视频| 视频二区狠狠色视频| 91精品第一页| 久久国产精品-国产精品| 一区二区三区香蕉视频| 精品国产一区二区三区四区vr| 欧美一区二区三区免费电影| 国产精品免费自拍| 国产一区二区中文字幕| 免费午夜在线视频| 四虎国产精品永久在线| 野花社区不卡一卡二| 日韩午夜毛片| 精品国产91久久久| 欧美精品一区二区性色| 日本一区二区三区在线视频| 国产一区二区黄| 亚洲一二区在线观看| 日韩精品一区中文字幕| 精品国产18久久久久久依依影院| 国产一区二区三区的电影| 国产一区二区在| xxxxx色| 亚洲一区二区福利视频| 亚洲欧美一区二区精品久久久| 欧美精品在线一区二区| 一区二区91| 国产一区观看| 久99久精品| 91亚洲精品国偷拍| 国产精品偷乱一区二区三区| 国产综合亚洲精品| 亚洲区日韩| 91一区在线| 国91精品久久久久9999不卡| 久久九精品|