安全策略 |
方式 |
內(nèi)容 |
(一)基于網(wǎng)絡(luò)的安全策略:管理者為防止對(duì)網(wǎng)絡(luò)的非法訪問(wèn)或非授權(quán)用戶使用的情況發(fā)生,應(yīng)采取以下策略 |
(1)監(jiān)視日志 |
①讀取日志,根據(jù)日志的內(nèi)容至少可確定訪問(wèn)者的情況; |
(2)對(duì)不正當(dāng)訪問(wèn)的檢測(cè)功能 |
①設(shè)置對(duì)網(wǎng)絡(luò)及主機(jī)等工作狀態(tài)的監(jiān)控功能; |
|
(3)口令 |
①用戶必須設(shè)定口令,并努力做到保密; |
|
(4)用戶身份識(shí)別(用戶ID)管理 |
①對(duì)于因退職、調(diào)動(dòng)、長(zhǎng)期出差或留學(xué)而不再需要或長(zhǎng)期不使用的用戶ID予以注銷; |
|
(5)加密 |
①進(jìn)行通信時(shí)根據(jù)需要對(duì)數(shù)據(jù)實(shí)行加密; |
|
(6)數(shù)據(jù)交換 |
①在進(jìn)行數(shù)據(jù)交換之前,對(duì)欲進(jìn)行通信的對(duì)象進(jìn)行必要的認(rèn)證; |
|
(7)災(zāi)害策略 |
為防止因?yàn)?zāi)害、事故造成線路中斷,有必要做成熱備份線路 |
(一)基于主機(jī)的安全策略:管理者為防止發(fā)生對(duì)主機(jī)非法訪問(wèn)或未授權(quán)用戶使用等情況,應(yīng)采取以下策略 |
(1)監(jiān)視日志 |
①讀取日志,根據(jù)日志的內(nèi)容至少可確定訪問(wèn)者的情況; |
(2)口令 |
①用戶必須設(shè)定口令,并努力做到保密; |
|
(3)對(duì)主機(jī)的訪問(wèn) |
①在記錄日志時(shí)進(jìn)行識(shí)別和認(rèn)證; |
|
(4)安全漏洞 |
①采用專用軟件,對(duì)是否存在安全漏洞進(jìn)行檢測(cè); |
|
(5)加密 |
①在保管數(shù)據(jù)時(shí),要根據(jù)需要對(duì)數(shù)據(jù)實(shí)行加密; |
|
(6)對(duì)主機(jī)的管理 |
①應(yīng)采取措施使各裝置不易拆卸、安裝或搬運(yùn); |
|
(7)預(yù)防災(zāi)害策略 |
①根據(jù)需要將裝置做成熱備份的,要設(shè)置替代功能; |
(三)基于設(shè)施的安全策略:管理者為了防止重要的計(jì)算機(jī)主機(jī)系統(tǒng)設(shè)施不受外部人員的侵入或遭受災(zāi)害,應(yīng)采取以下辦法 |
(1)授予資格 |
①建立進(jìn)入設(shè)施的資格(以下稱資格); |
(2)建立身份標(biāo)識(shí) |
①對(duì)擁有資格的人員發(fā)給記有資格的有效期、可進(jìn)入的設(shè)施范圍及進(jìn)入的目的等事項(xiàng)的身份標(biāo)識(shí)和IC卡等(以下稱身份證)。 |
|
(3)設(shè)施出入管理 |
①為獲準(zhǔn)進(jìn)入設(shè)施,要提交身份標(biāo)識(shí)確認(rèn)資格; |
|
(4)防范措施 |
①限定設(shè)施出入口的數(shù)量,設(shè)置進(jìn)行身份確認(rèn)的措施; |
|
(5)滅害策略 |
①設(shè)施的地點(diǎn)應(yīng)盡可能選在自然災(zāi)害較少的地方; |
(四)基于數(shù)據(jù)管理的安全策略 |
(1)數(shù)據(jù)管理 |
①當(dāng)重要數(shù)據(jù)的日志不再使用時(shí),應(yīng)先將數(shù)據(jù)清除,再將存儲(chǔ)介質(zhì)破壞,隨后立即將該記錄文件銷毀; |
(2)數(shù)據(jù)備份 |
應(yīng)定期或盡可能頻繁地進(jìn)行備份。備份介質(zhì)應(yīng)制定妥善的保存辦法、保存期限,與原介質(zhì)在不同地方保管。 |
|
(3)審計(jì) |
①應(yīng)從信息系統(tǒng)的安全性、可信度、保全性和預(yù)防犯罪的角度進(jìn)行審計(jì); |
|
(五)信息系統(tǒng)開(kāi)發(fā)、運(yùn)行和維護(hù)中的安全策略 |
(1)開(kāi)發(fā)中的安全策略 |
①采取措施防止將基礎(chǔ)數(shù)據(jù)泄露給從事開(kāi)發(fā)以外的其他人員; |
(2)運(yùn)行中的安全策略 |
①根據(jù)手冊(cè)操作; |
|
(3)維護(hù)中的安全策略 |
①根據(jù)手冊(cè)操作; |
(六)基于安全事件的安全策略:管理者在發(fā)生犯罪事件時(shí)能確保與有關(guān)部門取得聯(lián)系,與危機(jī)進(jìn)行切實(shí)應(yīng)對(duì),從而確保安全,應(yīng)采取以下策略 |
(1)發(fā)現(xiàn)攻擊時(shí)應(yīng)采取的管理措施 |
①當(dāng)發(fā)現(xiàn)對(duì)用戶等進(jìn)行攻擊、事故或侵害等其他信息系統(tǒng)安全的行為或事件(以下簡(jiǎn)稱攻擊)時(shí),有義務(wù)立即向危機(jī)管理負(fù)責(zé)人報(bào)告; |
(2)組織體制 |
為明確責(zé)任和權(quán)限應(yīng)建立以下體制: |
|
(3)教育及培訓(xùn) |
①將風(fēng)險(xiǎn)發(fā)生時(shí)的防范措施制成手冊(cè),發(fā)給用戶并進(jìn)行定期訓(xùn)練; |
(七)與開(kāi)放性網(wǎng)絡(luò)連接的信息系統(tǒng)應(yīng)追加的安全措施:對(duì)于信息系統(tǒng)來(lái)說(shuō),除了前面所述安全策略之外,從預(yù)防非法訪問(wèn)、計(jì)算機(jī)病毒侵入的角度來(lái)看,與互聯(lián)網(wǎng)等開(kāi)放性網(wǎng)絡(luò)連接,還應(yīng)追加下列安全措施 |
(1)一般措施 |
網(wǎng)絡(luò)系統(tǒng)考慮通過(guò)開(kāi)放性網(wǎng)絡(luò)引入的不正當(dāng)訪問(wèn)和惡意程序侵入,應(yīng)當(dāng)追加如下措施。 |
(2)監(jiān)視措施 |
應(yīng)當(dāng)設(shè)置對(duì)線路負(fù)荷狀況的監(jiān)視功能。發(fā)現(xiàn)異常情況時(shí),應(yīng)根據(jù)需要使之與相連接的開(kāi)放性網(wǎng)絡(luò)斷開(kāi)。 |
|
(3)安全事件應(yīng)對(duì)措施 |
在確保攻擊發(fā)生時(shí)能與相關(guān)部門取得聯(lián)系。對(duì)危機(jī)進(jìn)行準(zhǔn)確應(yīng)對(duì)的同時(shí),還應(yīng)采取如下措施: |
編輯推薦:2015年注冊(cè)會(huì)計(jì)師備考“每日一練”不積跬步,無(wú)以至千里
2015注會(huì)考試《公司戰(zhàn)略與風(fēng)險(xiǎn)管理》核心必考點(diǎn)解密
培訓(xùn)網(wǎng)項(xiàng)目
報(bào)名咨詢電話: 傳真:010-62969077
北京注冊(cè)會(huì)計(jì)師協(xié)會(huì)培訓(xùn)網(wǎng) 版權(quán)所有 京ICP備05026838號(hào) 京公網(wǎng)安備 11010802024103號(hào)