
改善企业信息系统的安全需要从结构着手。该文介绍了信息系统安全系统结构的现状和对安全系统结构进行了标准化的分析,它描述了在满足安全需求方面各安全元素之间的关系,提出了企业信息安全系统结构的模型,为指导企业安全标准系统的制定提供了参考。
企业信息系统安全结构是计算机网络安全系统结构的扩展。20世纪80年代末、90年代初,信息系统安全系统结构的重要性开始引起发达国家关注。如,美国国家安全局(NAS) 20世纪90年代公布的国防信息系统安全计划(DISSP),是由安全特性、系统组成部分、扩一展的ISO协议层等三维构成,它不仅考虑了信息传输安全、网络安全,还考虑了信息处理安全、端系统及接口安全问题;此外,还增加了互操作性、质量保证、性能等安全特性。 2001年美国国家安全局(NAS)制定了信息技术保证框架(IATF),是从整体、过程的角度看待信息安全问题,它强调以人、技术、操作这三个核心原则,关注四个信息安全保障领域:保护网络和基础设施、保护边界、保护计算环境、支撑基础设施,并在4个重点技术领域实施诸如应用层护卫、电路代理、文件加密等多种安全技术手段。再如,美国国防部所属的国防信息系统局(DISA )19%年制定了防御目标安全系统结构框架(DGSA V3.0),从系统单元构成的角度,提出了信息系统中各单元分的安全服务配置框架,目的是要从安全系统结构的高度对信息统的安全保护提出技术上和管理上的规范要求等。
在信息系统安全系统结构理论研究领域,有人提出开放分布式系统的安全结构;有人对网络及信息系安全系统结构进行了初步的探讨和研究,提出了计算机网络实体安全系统结构和基于智能协作技术的信息系统安全系结构概念模型等。通过对上述的研究分析,可以看到国内外己有的安全系统结构和框架都描述了信息系统相关的安全系统结构及模型等安全要素,它们各不相同,实现方法等也并且都不完备。由于研究问题的层次和角度不同,对安全系统结构的具体含义的理解也同,从而导致信息系统安全系统结构在概念上、类型上及结构上的不一致,因此,为使信息系统安全系统结构研究和应用共同的概念依据和构建基础,需要加强对信息系统安全结构的一些基本间题,诸如安全结构的类型及特征、构成要素及构建步骤等内容的学习研究,以引导企业安全系统的建立。
1信息系统安全系统结构组成要素
实现信息安全系统结构的安全,要从多个方面考虑,通常定义的包括安全属性、系统组成、安全策略、安全模型、安全机制等5个方面。在每一个方面中,还可以继续划分多个层次;对于一个给定的层次,包括着多种安全要素。
1.1安全属性
安全本身是对信息系统一种属性要求,信息系统通过安全服务来实现安全性。基本的安全服务包括标识与鉴别、保密性、完整性、可用性等。在1507498一2中对安全服务和安全机制的对应关系给予了描述。它的核心内容是将5大类安全服务:身份鉴别、访问控制、数据保密、数据完整性、不可否认性及提供这些服务的8类安全机制及其相应的OSI安全管理等放置于OSI模型的7层协议中,以实现端系统信息安全传送的通信通路。这样从安全性到安全服务机制到具体安全技术手段形成了安全属性的不同层次。
1.2系统组成
系统组成描述信息系统的组成要素。对于信息系统的组成划分,有不同的方法。可以分为硬件和软件,在硬件和软件中又可以进一步地划分。对于分布的信息系统,可以将信息系统资源分为用户单元和网络单元,即将信息系统的组成要素分为本地计算环境和网络,以及计算环境边界。本地计算环境和网络都还可以进一步划分等。例如本地计算环境可以分为端系统、中继系统和局部通信系统。端系统作为信息处理单元,可以继续分为应用平台和应用软件;应用平台包括操作系统、软件工程服务、分布式服务、数据管理等:应用软件中包括消息处理、web应用等。
1.3安全策略
在安全系统结构中,安全策略指用于限定一个系统、实体或对象进行安全相关居劝的规则。即要表明在安全范围内什么是允许的,什么是不允许的。它直体现了安全需求,井且也有面向不同层次、视图及原理的安全策略。其描述内容和形式也各不相同。对于抽象型和一般型安全系统结构而言,安全策略主要是对加密、访问控制、多级安全等策略的通用规定,不涉及具体的软硬件实现;而对于具体型安全系统结构,其安全策咯则是要对实现系统安全功能的主体和客体特性进行具体的标识和说明,亦即要描述允许或禁止系统和用户何时执行哪些动作,井要能反射到软硬件安全组件的具体配置,如,网络操作系统的帐户策略用户权限策略和审计策略等安全策略就最终体现为发全功能的各种选项等。
1.4安全模型
安全模型用于准确描述系绞在功能和结构上的安全特性,它反映了一定的支个策略,是引影、验证安全系统开发设计的概念模型要求。对安全策略及形式化模型的研究起源于美国军方对高安全级别的计算机系统的集求,它为计算机操作系统的安全性设计提供了理论基础。这些安全模型通常被认为是经典安全模型。经典安全模型主要由身份标识、认证、授权、审核等4个环节构成。经典安全模型的前提假设是:引用监视器是主体对客体进行访问的唯一路径。身份标识与认证的机制是可靠的;审核文件和访问控制数据库本身受到充分的保护。而这些前提在实际的信怠系统中并不一定成立。因此,信息系统安全摸型的描述应反映相应层次和视图上的安全策略。
1.5安全机制
安全机制是实现信息系统安全需求及空全策略的各种措施,具体可以表现为所需要的安全白标准、安全协议、安全技术、安全单元等。对于不同层次、不同视图及不同原理的安全系统结构,安全机制侧重点也有所不同。例如:OSI安全系统结构中建议采用7种安全机制。而对于特定系统的安全系统结构,则要进一步说明有关安全机制的具体实现技术,如认证机制的实现可以有口令、密码技术及实体特征鉴别等方法。
2数学模型
把整个信息系统安全系统结构可看成为一个空间:组成信息系统安全系统结构的这些方面称之为维,层次划分中的特定层次下所包括的安全要素值均是每一维上的具体元素值的体现,通用的信息系统安全系统结构就是具有多维、多层和动态特性的空间(这里只是借用维空间的概念,除了考虑各维元素之间的相互作用而外并不考虑维空间中各个元素之间的运算)。通过数学描述,可以更好地对知识进行归纳和运用:一方面更容易量化,使得描述更为清晰;另一方面可以指导新的未知问题的探索,演绎出新的概念或理论。
3结束语
企业信息系统安全系统结构的研究是一项复杂的系统工程。需要我们用系统工程的概念、理论和方法来研究、开发和实施系统安全结构的设计,安全系统结构理论就是要从整体上解决信息系统的安全问题,但目前在很多企业对安全系统结构的概念、类型、构建等问题上还没有得到系统化的研究,以上从学习研究的角度对目前国内外安全系统结构和安全系统的研究进行了粗浅的学习分析,通过分析使对整个安全系统结构的认识进一步加深和清晰化,从而提出企业信息安全系统结构和模型。要使企业信息系统安全系统结构适合企业信息系统安全、全面、准确、可行的要求,同时要适应信息技术及其安全技术的飞速发展。只有这样,才能确保信息安全系统适应更好地为企业服务。
中国加入WTO后,行政机关必须接受被司法审查的义务,最高人民法院适时制定了《最高人民法院关于行政诉讼证据若干问题的规定》,对行政诉讼证据规定了明确的要求作为具有行政职权的事业单位,中国证监会必须在日常的监管和执法工作中贯穿行政证据规定的要求,建立案卷的意识,建立留痕的意,让整个行政过程都用文字以及其他可以再现的合法方式固定下来,保证可以经得起时间和法律的检验,以便适应新时期证券监管工作的需要。 ...
随着第五次并购浪潮的兴起以及企业核心竞争力理论的发展,越来越多的学者和企业管理者将视角转向了企业核心竞争力的角度,以期通过并购实践来获得、强化、提升或拓展企业的核心竞争力。本文从核心竞争力的构筑和提升角度来研究企业的并购行为,建立一个围绕核心竞争力的企业并购流程,以有效的促使并购行为的成功实施,提高企业并购成功率,提升企业的持续竞争能力。 在不同的时代背景下,西方企业界先后出现了五次并购浪潮。当...
本文主要从利益分配的角度对中国在对外开放过程中所存在的问题进行理论上的探讨,认为由干各地方政府之间以及地方与国家之间存在利益冲突和博弈,导致开放过程中的过度开发、恶性竞争,进而导致企业创新能力和发展能力低下,产业升级受阻。 对外开放作为“改革开放”这一环志性名词的一半,可以说是rf1[1I经济政策的重要部分。对外开放的含义是多方面的,从经济上主要可以归纳为两点,就是引进外...
目前,国际上企业合并业务主要有两种会计方法—购买法和权益结合法,它们有着各自的特点。在选择会计方法的时候,不同的时间和角度有着不同的选择。我国在运用会允价值的条件比较具备的情况下,将采用国际上通行的购买法作为企业合并惟一的会计处理方法。 随着我国市场经济的不断深人发展,企业合并浪潮不断高涨,合并业务的会计处理成为会计界的热点。目前国际上企业合并业务主要有购买法和权益结合法两种方法,下...
当前金融支持湖北“两型社会”建设在资金供给总量及结构上均需求存在较大差距,且相关奉措呈现出鲜明的政府主导特征在一定程度上弱化了市场在资源配置方面的基础性作用。为此,政府应致力于建立健釜金融服务体系加强金融基础设施建设鼓励金融机构加快环境金融创新步伐誊拓宽环境金融服务范离以切实推进湖北“两型社会”建设。自2007年12月24目国家发改委正式批准武汉城市...
现代市场经济是一种风险经济,风险对于地方商业银行来说也是客观存在的,对商业银行进行风险防范或者说风险管理的目的是使银行所遭受的风险在其承受能力之内,使风险的程度不会危及银行的生存和进一步的发展。 一、地方商业银行风险概述(一)地方商业银行风险的理论内涵及具体表现地方商业银行是指那些主要业务地区在某一个或某几个区域、重点为该地区经济服务的商业银行。地方商业银行风险的内涵可以套用一般商业银行风险的定...
近年来,部分国外跨国公司通过并购方式进入国内市场,国内并购市场日益活跃,我国企业界将面临激烈的并购竞争。但目前我国企业并购在理论研究、方法策略和操作程序上与国外相比有很大差距而财务问题是企业并购中各种问题的核心和焦点。因此,研究我国企业并购中的财务问题,对引导我国企业并购行为持续健康发展具有重大的理论意义和现实意义。文章对企业并购中的价值评估、支付方式和融资等重要财务问题进行了分析,并提出了解决问...
本文在论述核心竞争力和并购动机相关理论研究的基础上,探讨了如何以并购过程中产生的协同效应为依托最终提高并购的长期绩效做了探讨,以期为指导并购实践和企业战略管理提出有价值的参考。 自20世纪90年代以来,世界范围内掀起了第五次并购浪潮,而与前几次并购浪潮追求多元化发展不同的是,这次购并浪潮呈现出了加强核心业务能力、提高核心竞争优势的特点。这次并购浪潮中有很多大规模的案例都出现在同行业内,极快地扩大...
探讨了高校工程研究中心管理中出现的问题,并针对这些问题提出了解决思路:树立知识管理的理念、建立结构扁平化的人本主义管理模式,以实现资源的管理创新。 1研究背景哈佛大学哈默教授在论文《再造:不是自动化,而是重新开始》中提出了“企业业务流程再造”(BusinessProcessReengineering,BPR)这一思想理念,被誉为工商管理的一次革命。BPR实际上是西方企业界...
本文分析了武汉城市圈创新能力的特点,发现该区域在创新环境和创新绩效方面存在不足,并指出了其产生的原因;根据武汉城市圈的发展实际情况和东部地区发展模式的经验教训,本文提出在创新过程中要遵从可持续发展原则和3R原则,保持经济和环境的和谐发展。最后,本文从区域创新战略、制度创新、创新网络构建、技术创新等方面探讨了武汉城市圈区域创新系统发展模式。一、引言随着知识经济时代的到来,高新技术已成为推动国家经济增...
影响因子:4.898
影响因子:0.000
影响因子:0.000
影响因子:1.903
影响因子:0.410
影响因子:0.000
影响因子:0.790
影响因子:1.560