改善企业信息系统的安全需要从结构着手。该文介绍了信息系统安全系统结构的现状和对安全系统结构进行了标准化的分析,它描述了在满足安全需求方面各安全元素之间的关系,提出了企业信息安全系统结构的模型,为指导企业安全标准系统的制定提供了参考。
企业信息系统安全结构是计算机网络安全系统结构的扩展。20世纪80年代末、90年代初,信息系统安全系统结构的重要性开始引起发达国家关注。如,美国国家安全局(NAS) 20世纪90年代公布的国防信息系统安全计划(DISSP),是由安全特性、系统组成部分、扩一展的ISO协议层等三维构成,它不仅考虑了信息传输安全、网络安全,还考虑了信息处理安全、端系统及接口安全问题;此外,还增加了互操作性、质量保证、性能等安全特性。 2001年美国国家安全局(NAS)制定了信息技术保证框架(IATF),是从整体、过程的角度看待信息安全问题,它强调以人、技术、操作这三个核心原则,关注四个信息安全保障领域:保护网络和基础设施、保护边界、保护计算环境、支撑基础设施,并在4个重点技术领域实施诸如应用层护卫、电路代理、文件加密等多种安全技术手段。再如,美国国防部所属的国防信息系统局(DISA )19%年制定了防御目标安全系统结构框架(DGSA V3.0),从系统单元构成的角度,提出了信息系统中各单元分的安全服务配置框架,目的是要从安全系统结构的高度对信息统的安全保护提出技术上和管理上的规范要求等。
在信息系统安全系统结构理论研究领域,有人提出开放分布式系统的安全结构;有人对网络及信息系安全系统结构进行了初步的探讨和研究,提出了计算机网络实体安全系统结构和基于智能协作技术的信息系统安全系结构概念模型等。通过对上述的研究分析,可以看到国内外己有的安全系统结构和框架都描述了信息系统相关的安全系统结构及模型等安全要素,它们各不相同,实现方法等也并且都不完备。由于研究问题的层次和角度不同,对安全系统结构的具体含义的理解也同,从而导致信息系统安全系统结构在概念上、类型上及结构上的不一致,因此,为使信息系统安全系统结构研究和应用共同的概念依据和构建基础,需要加强对信息系统安全结构的一些基本间题,诸如安全结构的类型及特征、构成要素及构建步骤等内容的学习研究,以引导企业安全系统的建立。
1信息系统安全系统结构组成要素
实现信息安全系统结构的安全,要从多个方面考虑,通常定义的包括安全属性、系统组成、安全策略、安全模型、安全机制等5个方面。在每一个方面中,还可以继续划分多个层次;对于一个给定的层次,包括着多种安全要素。
1.1安全属性
安全本身是对信息系统一种属性要求,信息系统通过安全服务来实现安全性。基本的安全服务包括标识与鉴别、保密性、完整性、可用性等。在1507498一2中对安全服务和安全机制的对应关系给予了描述。它的核心内容是将5大类安全服务:身份鉴别、访问控制、数据保密、数据完整性、不可否认性及提供这些服务的8类安全机制及其相应的OSI安全管理等放置于OSI模型的7层协议中,以实现端系统信息安全传送的通信通路。这样从安全性到安全服务机制到具体安全技术手段形成了安全属性的不同层次。
1.2系统组成
系统组成描述信息系统的组成要素。对于信息系统的组成划分,有不同的方法。可以分为硬件和软件,在硬件和软件中又可以进一步地划分。对于分布的信息系统,可以将信息系统资源分为用户单元和网络单元,即将信息系统的组成要素分为本地计算环境和网络,以及计算环境边界。本地计算环境和网络都还可以进一步划分等。例如本地计算环境可以分为端系统、中继系统和局部通信系统。端系统作为信息处理单元,可以继续分为应用平台和应用软件;应用平台包括操作系统、软件工程服务、分布式服务、数据管理等:应用软件中包括消息处理、web应用等。
1.3安全策略
在安全系统结构中,安全策略指用于限定一个系统、实体或对象进行安全相关居劝的规则。即要表明在安全范围内什么是允许的,什么是不允许的。它直体现了安全需求,井且也有面向不同层次、视图及原理的安全策略。其描述内容和形式也各不相同。对于抽象型和一般型安全系统结构而言,安全策略主要是对加密、访问控制、多级安全等策略的通用规定,不涉及具体的软硬件实现;而对于具体型安全系统结构,其安全策咯则是要对实现系统安全功能的主体和客体特性进行具体的标识和说明,亦即要描述允许或禁止系统和用户何时执行哪些动作,井要能反射到软硬件安全组件的具体配置,如,网络操作系统的帐户策略用户权限策略和审计策略等安全策略就最终体现为发全功能的各种选项等。
1.4安全模型
安全模型用于准确描述系绞在功能和结构上的安全特性,它反映了一定的支个策略,是引影、验证安全系统开发设计的概念模型要求。对安全策略及形式化模型的研究起源于美国军方对高安全级别的计算机系统的集求,它为计算机操作系统的安全性设计提供了理论基础。这些安全模型通常被认为是经典安全模型。经典安全模型主要由身份标识、认证、授权、审核等4个环节构成。经典安全模型的前提假设是:引用监视器是主体对客体进行访问的唯一路径。身份标识与认证的机制是可靠的;审核文件和访问控制数据库本身受到充分的保护。而这些前提在实际的信怠系统中并不一定成立。因此,信息系统安全摸型的描述应反映相应层次和视图上的安全策略。
1.5安全机制
安全机制是实现信息系统安全需求及空全策略的各种措施,具体可以表现为所需要的安全白标准、安全协议、安全技术、安全单元等。对于不同层次、不同视图及不同原理的安全系统结构,安全机制侧重点也有所不同。例如:OSI安全系统结构中建议采用7种安全机制。而对于特定系统的安全系统结构,则要进一步说明有关安全机制的具体实现技术,如认证机制的实现可以有口令、密码技术及实体特征鉴别等方法。
2数学模型
把整个信息系统安全系统结构可看成为一个空间:组成信息系统安全系统结构的这些方面称之为维,层次划分中的特定层次下所包括的安全要素值均是每一维上的具体元素值的体现,通用的信息系统安全系统结构就是具有多维、多层和动态特性的空间(这里只是借用维空间的概念,除了考虑各维元素之间的相互作用而外并不考虑维空间中各个元素之间的运算)。通过数学描述,可以更好地对知识进行归纳和运用:一方面更容易量化,使得描述更为清晰;另一方面可以指导新的未知问题的探索,演绎出新的概念或理论。
3结束语
企业信息系统安全系统结构的研究是一项复杂的系统工程。需要我们用系统工程的概念、理论和方法来研究、开发和实施系统安全结构的设计,安全系统结构理论就是要从整体上解决信息系统的安全问题,但目前在很多企业对安全系统结构的概念、类型、构建等问题上还没有得到系统化的研究,以上从学习研究的角度对目前国内外安全系统结构和安全系统的研究进行了粗浅的学习分析,通过分析使对整个安全系统结构的认识进一步加深和清晰化,从而提出企业信息安全系统结构和模型。要使企业信息系统安全系统结构适合企业信息系统安全、全面、准确、可行的要求,同时要适应信息技术及其安全技术的飞速发展。只有这样,才能确保信息安全系统适应更好地为企业服务。
在分析第三方物流企业并购必要性的基础上,探讨了第三方物流企业并购的具体方式,提出第三方物流企业并购应注意的问题。最后指出并购虽然是推动产业成长的一种有效方式,但并购本身只是社会资源的一种重新布局和优化组合,第三方物流企业经营的好坏并不是通过并购就能完全解决的。 1第三方物流企业并购的必要性分析 企业并购是“兼并”、“合并”以及“收购&...
随着20世纪90年代全球性的第五次跨国并购热潮兴起以及我国全面加入WTO.我国企业跨国并购迅速发展。在石油资源供需缺口逐年增大的情况下.我国石油企业并购海外石油资源,既有令人振奋的战绩,更有令人深思的教训。跨国并购存在诸多问题在全世界都在为了谋取石油资源而争先恐后的大环境下,我同石油跨周企业与一般的跨同企业相比具有一些特殊性,就决定了其在跨国并购道路上不会一帆风顺。再加上我国石油企业迈向世界的脚步...
2008年随着内资企业、外资企业所得税法“两法合并”,涉外税收管理也同时过渡到国际税收管理。出于国际税收管理对象增多、涉外税收政策延续性、经济全球化发展的多重需要,国际税务管理必须规范和加强,应通过严格执行税收协定、强化非居民税收监管、国际税务管理合作、实施反避税等措施来加强国际税收管理。 新所得税法实施后,对内、外资两种类型企业实行同一企业所得税标准,税率统一设为25%...
纳税服务是在税收管理中,税务机关为满足纳税主体履行纳税义务和行使税收权利的需要,为纳税人提供的各项涉税服务,是现代市场经济条件下税务行政的重要组成部分,在税收工作中具有举足轻重的作用。加快转变服务观念,创新服务方式,优化服务环境,完善服务机制,是进一步开展税收征管工作的关键。 1 纳税晨务的本质和内涵 1.1纳税服务的本质 税收是国家凭借其政治权力取得财政收入、进行国民收入分配和再分配的一种...
创意经济是西方发达国家进入后工业社会以来,在现代城市出现的一种新经济形态.近年来,我国创意经济蓬勃发展,成为新时期转变经济发展方式、提升文化软实力、实现城市可持续发展的有效途径.通过对创意产业特点、趋势的分析,创意产业对经济发展作用的探讨,提出了加速发展创意经济的政策性建议. 创意经济的概念最早由英国工党政府于1997年提出,根据英国创意工业小组给出的定义,创意经济主要指“那些源自于...
并购绩效是影响并购行为的重要因素,也是评价并购行为的重要标准。我国证券市场虽然开始的时间不长但对并购的研究越来越多,并购绩效的研究也成为重要的课题。首先对国外的并购研究的成果进行回顾,然后对我国的究成果和现状进行分析,指出我国研究存在的不足之处,并提出一些自己关于并购绩效研究的看法。 论文关键词:并购;并购绩效;会计研究法;事件研究法 1国外并购绩效研究 从1921年Dewing的研究开始,...
美国证券市场的运行最自由,管理最严格,与其高效、实用的证券监管体制密不可分。我国的证券市场起步晚,在发展过程中出现了一系列的问题。通过中美证券市场监管体制的对比分析,可以从中找出中国证券市场监管体制与美证券市场监管体制的主要差距,并探索到对目前中国证券市场监管体制的一些改进方法。 一、美国证券市场监管体制 美国的证券市场监管是以政府为监管的主导力量,通过实施法律法规来实现对全国证券市场的集中统...
一、注册会计师法律资任的成因所谓注册会计师法律责任,是指注册会计师因违约、过失或欺诈对审计委托人、被审计单位或其他有利益关系的第三人造成损害,按照相关法律规定而应承担的法律后果。注册会计师的法律责任与审计责任密切相关,它是随着审计责任的不断发展而变化的。引起注册会计师法律责任的原因是多方面的,不仅有会计师事务所和注册会计师自身的原因,还有整个社会环境和市场机制的因素,如缺乏完善的法律环境;市场运行...
企业的海外投资活动不仅仅是企业自身的经营活动的一部分,也是国家整体产业发展战略的一部分。而我国的很多企业海外并购扩张的过程中却忽视了国家战略,整体呈现为一种国家战略协调缺失的局面,本文着重分析这样一种战略协调缺失现象,探求其背后的原因,以供参考。我国企业海外投资始于1979年,随着国家“走出去”战略的不断推进和全球经济一体化的 演进,尤其在最近两年,我国企业在海外进行较大...
文章对行业协会的限制竞争行为进行研究,对行业协会的基本理论问题、表现形式及特征进行了分析。最后通过对行业协会限制竞争行为立法的比较考察,对反垄断法对行业协会限制竞争行为的规制提出了一些意见。 一、行业协会在竞争法上的地位 作为社会中介组织的一种,行业协会是指由同业经营者组成的,协调同业关系,增进同业经营者共同利益的联合组织它通常由具有竞争关系的经营者组成,目的在于增进共同利益但是在会员利益的驱...
影响因子:0.000
影响因子:1.408
影响因子:4.323
影响因子:0.330
影响因子:0.250
影响因子:6.409
影响因子:0.000
影响因子:0.360