改善企业信息系统的安全需要从结构着手。该文介绍了信息系统安全系统结构的现状和对安全系统结构进行了标准化的分析,它描述了在满足安全需求方面各安全元素之间的关系,提出了企业信息安全系统结构的模型,为指导企业安全标准系统的制定提供了参考。
企业信息系统安全结构是计算机网络安全系统结构的扩展。20世纪80年代末、90年代初,信息系统安全系统结构的重要性开始引起发达国家关注。如,美国国家安全局(NAS) 20世纪90年代公布的国防信息系统安全计划(DISSP),是由安全特性、系统组成部分、扩一展的ISO协议层等三维构成,它不仅考虑了信息传输安全、网络安全,还考虑了信息处理安全、端系统及接口安全问题;此外,还增加了互操作性、质量保证、性能等安全特性。 2001年美国国家安全局(NAS)制定了信息技术保证框架(IATF),是从整体、过程的角度看待信息安全问题,它强调以人、技术、操作这三个核心原则,关注四个信息安全保障领域:保护网络和基础设施、保护边界、保护计算环境、支撑基础设施,并在4个重点技术领域实施诸如应用层护卫、电路代理、文件加密等多种安全技术手段。再如,美国国防部所属的国防信息系统局(DISA )19%年制定了防御目标安全系统结构框架(DGSA V3.0),从系统单元构成的角度,提出了信息系统中各单元分的安全服务配置框架,目的是要从安全系统结构的高度对信息统的安全保护提出技术上和管理上的规范要求等。
在信息系统安全系统结构理论研究领域,有人提出开放分布式系统的安全结构;有人对网络及信息系安全系统结构进行了初步的探讨和研究,提出了计算机网络实体安全系统结构和基于智能协作技术的信息系统安全系结构概念模型等。通过对上述的研究分析,可以看到国内外己有的安全系统结构和框架都描述了信息系统相关的安全系统结构及模型等安全要素,它们各不相同,实现方法等也并且都不完备。由于研究问题的层次和角度不同,对安全系统结构的具体含义的理解也同,从而导致信息系统安全系统结构在概念上、类型上及结构上的不一致,因此,为使信息系统安全系统结构研究和应用共同的概念依据和构建基础,需要加强对信息系统安全结构的一些基本间题,诸如安全结构的类型及特征、构成要素及构建步骤等内容的学习研究,以引导企业安全系统的建立。
1信息系统安全系统结构组成要素
实现信息安全系统结构的安全,要从多个方面考虑,通常定义的包括安全属性、系统组成、安全策略、安全模型、安全机制等5个方面。在每一个方面中,还可以继续划分多个层次;对于一个给定的层次,包括着多种安全要素。
1.1安全属性
安全本身是对信息系统一种属性要求,信息系统通过安全服务来实现安全性。基本的安全服务包括标识与鉴别、保密性、完整性、可用性等。在1507498一2中对安全服务和安全机制的对应关系给予了描述。它的核心内容是将5大类安全服务:身份鉴别、访问控制、数据保密、数据完整性、不可否认性及提供这些服务的8类安全机制及其相应的OSI安全管理等放置于OSI模型的7层协议中,以实现端系统信息安全传送的通信通路。这样从安全性到安全服务机制到具体安全技术手段形成了安全属性的不同层次。
1.2系统组成
系统组成描述信息系统的组成要素。对于信息系统的组成划分,有不同的方法。可以分为硬件和软件,在硬件和软件中又可以进一步地划分。对于分布的信息系统,可以将信息系统资源分为用户单元和网络单元,即将信息系统的组成要素分为本地计算环境和网络,以及计算环境边界。本地计算环境和网络都还可以进一步划分等。例如本地计算环境可以分为端系统、中继系统和局部通信系统。端系统作为信息处理单元,可以继续分为应用平台和应用软件;应用平台包括操作系统、软件工程服务、分布式服务、数据管理等:应用软件中包括消息处理、web应用等。
1.3安全策略
在安全系统结构中,安全策略指用于限定一个系统、实体或对象进行安全相关居劝的规则。即要表明在安全范围内什么是允许的,什么是不允许的。它直体现了安全需求,井且也有面向不同层次、视图及原理的安全策略。其描述内容和形式也各不相同。对于抽象型和一般型安全系统结构而言,安全策略主要是对加密、访问控制、多级安全等策略的通用规定,不涉及具体的软硬件实现;而对于具体型安全系统结构,其安全策咯则是要对实现系统安全功能的主体和客体特性进行具体的标识和说明,亦即要描述允许或禁止系统和用户何时执行哪些动作,井要能反射到软硬件安全组件的具体配置,如,网络操作系统的帐户策略用户权限策略和审计策略等安全策略就最终体现为发全功能的各种选项等。
1.4安全模型
安全模型用于准确描述系绞在功能和结构上的安全特性,它反映了一定的支个策略,是引影、验证安全系统开发设计的概念模型要求。对安全策略及形式化模型的研究起源于美国军方对高安全级别的计算机系统的集求,它为计算机操作系统的安全性设计提供了理论基础。这些安全模型通常被认为是经典安全模型。经典安全模型主要由身份标识、认证、授权、审核等4个环节构成。经典安全模型的前提假设是:引用监视器是主体对客体进行访问的唯一路径。身份标识与认证的机制是可靠的;审核文件和访问控制数据库本身受到充分的保护。而这些前提在实际的信怠系统中并不一定成立。因此,信息系统安全摸型的描述应反映相应层次和视图上的安全策略。
1.5安全机制
安全机制是实现信息系统安全需求及空全策略的各种措施,具体可以表现为所需要的安全白标准、安全协议、安全技术、安全单元等。对于不同层次、不同视图及不同原理的安全系统结构,安全机制侧重点也有所不同。例如:OSI安全系统结构中建议采用7种安全机制。而对于特定系统的安全系统结构,则要进一步说明有关安全机制的具体实现技术,如认证机制的实现可以有口令、密码技术及实体特征鉴别等方法。
2数学模型
把整个信息系统安全系统结构可看成为一个空间:组成信息系统安全系统结构的这些方面称之为维,层次划分中的特定层次下所包括的安全要素值均是每一维上的具体元素值的体现,通用的信息系统安全系统结构就是具有多维、多层和动态特性的空间(这里只是借用维空间的概念,除了考虑各维元素之间的相互作用而外并不考虑维空间中各个元素之间的运算)。通过数学描述,可以更好地对知识进行归纳和运用:一方面更容易量化,使得描述更为清晰;另一方面可以指导新的未知问题的探索,演绎出新的概念或理论。
3结束语
企业信息系统安全系统结构的研究是一项复杂的系统工程。需要我们用系统工程的概念、理论和方法来研究、开发和实施系统安全结构的设计,安全系统结构理论就是要从整体上解决信息系统的安全问题,但目前在很多企业对安全系统结构的概念、类型、构建等问题上还没有得到系统化的研究,以上从学习研究的角度对目前国内外安全系统结构和安全系统的研究进行了粗浅的学习分析,通过分析使对整个安全系统结构的认识进一步加深和清晰化,从而提出企业信息安全系统结构和模型。要使企业信息系统安全系统结构适合企业信息系统安全、全面、准确、可行的要求,同时要适应信息技术及其安全技术的飞速发展。只有这样,才能确保信息安全系统适应更好地为企业服务。
并购作为企业资本运营的一个重要手段,对企业发展有着重要的现实意义企业并购过程中涉及到许多财务问题.而财务问题的解决是企业并购成功的关键因此.必须对目标企业价值进行合理评估、对并购的主要融资渠道及财务支付方式进行研究上个世纪80年代美国曾经出现所谓“并购风”.在90年代形成愈演愈烈之势1990年.全球企业并购案所涉及的金额超过4640亿美元:1998年这个数字猛增到25.00...
知识管理作为一种全新的经营管理模式,是知识时代市场经济发展到崭新高度的产物。随着知识经济的迅猛发展,知识管理将很快渗透到全部经济领域中,企业将通过知识管理加速企业发展,创造出新的竞争优势。知识管理将会使现有企业摆脱长期以来存在的守旧方法和金融资本的束缚以及对自然资源的损耗等,进而获得持续发展的、新的良好机遇。 1知识管理的内容(1)获取知识并消化、吸收知识;(2)创立有效的知识共享机制,建立知识...
本文旨在通过对风险投资退出机制的介绍以及现今我国风险投资退出机制的现状与美国相比较得出问题症结?提出完善资本市场、政府职能及投资机构三方面的改进意见?以此健全我国的风险投资退出机制。 一、风险投资退出机制概述 风险投资退出机制?是指风险投资机构在所投资的风险企业发展相对成熟或不能继续健康发展的情况下?将所投入的资本由股权形态转化为资本形态?以实现资本增值或避免和降低财产损失的机制?以及相关配套...
近年来,基层人民银行随着支付系统(ABS、TBS)、货币金银管理信息系统、人民币银行结算账户管理系统、企业征信管理系统及办公自动化等重要业务系统的上线运行,信息化应用水平在不断提高,信息系统带来更高效能、便捷服务的同时,也使信息系统面临着较大的安全风险。基层行信息安全保障主要由科技人员承担,充分发挥科技人员的信息安全保障作用变得非常重要。为此,笔者通过调查分析,提出充分发挥基层央行科技人员信息安全...
档案是人类智慧的源泉,是社会文明的思想宝库,是科学研究不可缺少的第一手资料,借助珍贵的档案资料研究和解决实际问题,可以减少人力、物力和财力的浪费,不断提高工作效率。只有为社会提供优质服务才能使档案价值得以实现,充分发挥其社会功能。 1档案社会作用的表现 (1)档案是社会文明进步的重要标志。从历史的角度看,档案是历史的记录,通过档案可以摸清历史脉络,了解重要史实,从历史的发展和演变中总结经验,吸取...
随着我国金融体制改革日益深化,国有商业银行风险日趋增大。毫无疑问,建立健全国有商业银行风险防范机制迫在眉睫。本文在对国有商业银行风险成因分析的基础上,对如何构建风险防范机制进行了探讨,提出了构建国有商业银行风险防范机制的基本框架. 一、我国国有商业银行的风险因素 银行风险,即银行经营结果的潜在变动,也是贷款市场的常态。按照它的波及区域和辐射范围,我们可以把它区分为系统性与非系统性银行风险。所谓...
我国是农业巨灾频发且后果较为严重的国家,农业巨灾给人民生命财产造成重大损失,而目前我国还没有建立农业巨灾保险体系,农民面对农业巨灾,缺乏基本生产和生活的保障。我国应借鉴国外巨灾保险发展的先进经验,加快农业巨灾保险的立法工作,建立多层次的风险分散机制,建立农业巨灾保险基金,逐步构建完善和谐社会下的巨灾保险体系。一、问题的提出中国是一个农业巨灾频发且灾害后果严重的国家。建国以来,一般年份,全国受灾农作...
特许经营当事人之间存在着控制与被控制的关系,如果控制过当别常常引起限制竞争的效果,因此反垄断法有必要对其进行规制美国和欧盟立法对特许经营的反垄断规制有具体细致的规定,而且目前日趋严厉,其诸多方面对我国反垄断和特许经营立法县有借鉴意义。 一、反垄断法规制特许经营限制竞争行为的必要性 特许经营是指通过签订合间,特许人将有权授予他人使用的商标、商号、经营模式等经营资源授予被特许人使用,被特许人按照合...
注册会计师被人们誉为不吃皇粮的经济苦察.,其收益与风险并存,地位与贵任并!,注册会计师的职业性质决定了它是一个容易遭受法律诉讼的行业。那些萦受损失的受害人总想通过起诉注册会计师尽可能使损失得以补偿.解决好注册会计师的法律责任间魔不仅影响社会审计的质a,决定审计职业社会地位的高低.对我国市场经济的法制建设也将起到很大的作用。本文拟对当前我国注册会计师法律责任产生的原因及如何规进进行简单探讨。 1注...
全球五次并购浪潮推动国内医药行业并购跳跃式发展。在良好的充满挑战的环境下,我国医药行业呈现出了高速增长中伴随失衡的势头,并逐步由自由竞争阶段向垄断竞争阶段发展。在进入后并购时代时,更要掌握医药行业并购的发展态势与规律,理性对待医药行业的并购行为。 企业并购是企业兼并与收购的统称,是为获取其他企业的控制权而进行的产权交易活动.是市场条件下企业优化资源配置、调整产业结构、有效利用规模经济、实现生产与...
影响因子:0.000
影响因子:4.332
影响因子:0.000
影响因子:0.000
影响因子:0.000
影响因子:0.590
影响因子:0.920
影响因子:3.519