网络通信 频道

完善制度比技术防御更重要

 

  编辑提示:“三分靠技术,七分靠管理”,在网络安全领域,完善的制度和流程比单纯的技术防御更为重要。

  如何使计算机网络不受黑客和间谍软件的入侵是现今企业信息化健康发展所要考虑的重要课题。为此,许多厂商推出了综合性安全管理解决方案。
  但网络安全问题不是简单的产品堆砌就能解决的。许多企业没有从管理制度上建立相应的安全防范机制,在整个运行过程中缺乏行之有效的安全检查和应对保护制度。正是这些不完善的制度,大大增加了网络出现安全问题的可能。
  那么,我们如何才能把“七分”管理真正抓起来?笔者将以自身所在的金融单位为例,向您介绍一下对安全级别要求较高的企业或行业不可缺少的几项制度。

完善各项网络安全管理规章制度
  为了通过建立完善的安全管理机构及安全管理制度来强化安全管理,笔者单位的信息科技部专门成立了安全检查科,负责监督和实施安全管理制度。
  1.针对主机访问控制,制定了严格的管理制度,如《××主机用户授权实施细则》、《××主机账户及密码管理规范》、《××主机用户权限管理制度》。
  2.针对数据保护策略,制定了如下的管理制度:《××系统信息安全保密等级划分及保护规范》、《××数据安全管理办法》、《××上互联网的审批规定》。
  3.针对安全备份,制定了《××系统安全备份规范》、《××数据介质保存规定》。
  4.制订的防病毒方面的制度有《××计算机防范病毒制度、措施与应急计划》。
  此外,各套生产系统均有手工应急处理方案。

定期进行网络安全评估制度
  笔者所在单位采用了网络安全性分析系统,定期评估网络的安全性,以便及时发现网络或系统漏洞,并建议提高网络安全强度的策略。
  同时,为了保证信息系统正常、有效、安全地运行,我们还建立了与之相应的安全管理机构。总行特别成立了专门信息安全领导小组,定期检查和评估下属分行网络的安全性。对于信息安全领导小组的职责和工作制度、信息安全领导小组办公室的职责和工作制度、中心信息安全管理员岗位的设置和岗位责任、安全事故处理程序规定以及操作系统等方面,都有相应的设定。

多级访问控制
  1.对于连接总行和各地市分行的广域网的一、二级核心路由器采用思科的Secure ACS 3.1版软件进行远程或本地的3A认证,以确保只有合法用户才能访问路由器。我们组织人员用Delphi编写了一套程序,每天定时将ACS生成的日志整理后自动用Notes邮件系统发送到系统管理员的邮箱中,确保管理员及时查看日志,从而发现违规和可疑的操作。
  2.将办公系统和不同的生产系统划分到不同的VLAN,并采用ACL严格控制办公与生产VLAN间的互访。
  ◆ 办公、开发和测试的VLAN可以访问对应网段的所有设备,不可以访问生产网段;如果某台机器有访问业务服务器的特殊需求,可以通过特殊配置允许它访问某些业务服务器;信息科技处所属的网段放开权限,可以访问所有的网段设备;对访问出省的设备进行限制,可以在网络改造后期按需配置。
  ◆ IP业务工作站VLAN可以访问办公网段VLAN,同时按照不同种类业务划分,可以访问对应的业务服务器;具体业务的访问列表设计还需要进一步调查细化,可在网络改造后期按需配置。
  ◆ NetBIOS工作站VLAN没有配置TCP/IP协议,只能访问本VLAN的服务器,不能和其他VLAN通讯。
  3.省行大楼局域网对网络中的主机及服务器进行基于地址的网络访问控制和基于用户及文件的访问控制(操作系统安全)。
  当然,只有提高了用户的安全意识并督促他们自觉遵守有关规定才是根本。所以一定不要忘了定期进行安全方面的培训。

编后语:
  没有任何两个企业的网络情况和安全需求是一样的,所以本篇文章只是简单罗列了一些制度名称,并没有谈及具体内容。您可以根据自己网络的实际情况进行具体的设定。
  但不管怎样,在制定制度时都要注意:各项制度或条款不能太复杂,要具有较强的可操作性,否则本身就降低了安全性;措施的采用不能影响系统的正常运行,否则将得不偿失。

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=1771&categ_code=10151002

0
相关文章