网络通信 频道

做好安全防护工作

 安全防护就是某种预先采取的用于降低被保护目标遭受损失的可能或程度所采用的方法、手段。
无论是网络设备还是网络协议,无论是操作系统还是自行开发的应用,在绝大部分的信息系统中是以实现功能为目的设计的。因此,安全防护对于增强信息系统的安全性来说非常重要。
  那么,我们该如何进行安全防护呢?

明确防护目标
  首先,在着手进行安全防护之前,我们要明确安全防护的目标。对于安全防护来说,希望达到的目标主要分为以下三种:
  ◆ 在可能的情况下,防止被保护的目标遭受损失。
  ◆ 在损失不可避免的情况下,降低损失程度(控制损失的范围、速度)。
  ◆ 在以上两点都无法保障时,使损失可以计量,为弥补工作提供依据。

着手安全防护
生命周期中的安全防护
  信息系统生命周期中的安全防护可以从根本上降低信息系统遭受损失的可能性,因此能够极大地提高信息系统自身的安全性。
  ◆ 信息系统设计之初的安全防护主要集中在信息系统自身安全功能的设计和相应设计文档的安全两方面。在信息系统设计之初引入安全防护能够为后续安全防护措施提供基础,从而有效地保证信息系统的安全。
  ◆ 信息系统实现过程的安全防护主要集中在实现过程中相应文档的安全防护和在实现过程中对设计中未考虑到的安全隐患的发掘与修补。
  ◆ 信息系统运行维护过程中的安全防护则主要集中在信息系统安全状态的监控和遗留安全隐患的发现与修补。
  ◆ 在信息系统消亡中的安全防护则主要保护信息系统在消亡过程中,相应的资料正确地被清除或销毁。
由于信息安全厂商在信息安全领域中具有丰富的经验,能够为信息系统生命周期的安全防护提供一整套的安全建议和解决方案,因而能够有效地协助客户降低在信息系统生命周期中实现安全防护的成本,大大提高信息系统生命周期中各个环节的生产效率。
信息系统拓扑结构中的安全防护
信息系统通常可分为网络、操作系统/底层服务、系统应用、客户端等几部分。通过在信息系统中引入层次化的安全防护,能有效地实现安全防护的目的。
  ◆ 网络层:在充分考虑好网络成本的前提下,提供足够冗余和备份的同时引入安全隔离设备(如防火墙)和安全审计设备(如入侵检测设备和安全扫描设备),并根据网络自身的特点引入相应的安全设备。例如,采用TCP/IP协议的网络系统很可能遭受因TCP/IP协议自身缺陷导致的DoS攻击,因此在网络中引入Anti-DoS设备就显得十分重要。
  ◆ 操作系统/底层服务层:对于各种网络设备和服务器而言,都有相应的操作系统负责对设备硬件进行操作和管理,并且通过各种底层服务对上层应用提供支持。因此,充分利用操作系统自身和底层服务的安全功能对网络设备和服务器提供安全保护,就能为信息系统提供有效的安全防护。但为了保证网络设备和服务器的性能和功能,操作系统和底层服务中包含的这些安全功能大多数缺省为关闭,而开启这些安全功能对系统也存在一些潜在的影响。因此,在操作系统/底层服务中实施安全防护时,一定要全面衡量安全防护措施对现有操作系统/底层服务的影响。
  ◆ 应用系统:对于自行开发的应用系统,应当在整个生命周期中引入安全防护。对于集成的应用系统,应该根据其自身特点引入相应的安全防护。
  ◆ 客户端:对于客户端的安全防护主要应当做好用户的安全意识培训,只有通过增强安全意识才能使得其他客户端安全防护手段有效。同时可以通过增加对用户机密数据的安全防护手段来保证用户机密数据的可靠性、保密性。
  由于信息安全厂商在信息安全领域具有丰富的经验,对各个层次的安全防护方法都了如指掌,因此能够帮助客户在各个层次实现有效的安全防护。

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=1862&categ_code=10041003

0
相关文章