浅谈安全三要素在网络信息安全中的作用

  • 格式:pdf
  • 大小:74.83 KB
  • 文档页数:1

下载文档原格式

  / 1
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

59

>

信息安全Inform at ion Sec urit y 摘

要:网络信息的安全与否直接影响到人们的工作和生活,还影响

到社会的政治、经济、文化和军事等各个领域。网络信息安全离不开安全三要素:人、技术和管理。本文着重对网络信息安全存在的问题,安全三要素在安全保障中的作用及安全防范策略等进行了分析和探讨。

关键词:安全三要素;计算机网络;信息安全;防范策略;保障作用

浅谈安全三要素在网络信息安全中的作用

孙文甲

(长春电视台,吉林长春130061)

在信息技术飞速发展的今天,黑客技术和计算机病毒也在不断隨之变化,

其隐蔽性、跨域性、快速变化性和爆发性使网络信息安全受到了全所未有的威胁。在这种攻与防的信息对抗中人、技术和管理都是不可或缺的重要环节。

一、网络信息安全的问题在哪里?

(一)技术层面的问题

1.网络通信线路和设备的缺陷(1

)电磁泄露:攻击者利用电磁泄露,捕获无线网络传输信号,破译后能较轻易地获取传输内容。

(2)设备监听:不法分子通过对通信设备的监听,非法监听或捕获传输信息。

(3)终端接入:攻击者在合法终端上并接非法终端,利用合法用户身份操纵该计算机通信接口,使信息传到非法终端。

(4)网络攻击。2.软件存在漏洞和后门(1)网络软件的漏洞被利用。(2)软件病毒入侵。

(3)软件端口未进行安全限制。(二)人员层面的问题

1.系统使用人员保密观念不强,关键信息没进行加密处理,密码保护强度低;文档的共享没有经过必要的权限控制。

2.技术人员因为业务不熟练或缺少责任心,有意或无意中破坏网络系统和设备的保密措施。

3.专业人员利用工作之便,用非法手段访问系统,非法获取信息。

4.不法人员利用系统的端口或者传输的介质,采用监听、捕获、破译等手段窃取保密信息。

(三)管理层面的问题

1.安全管理制度不健全。缺乏完善的制度管理体系,管理人员对网络信息安全重视不够。

2.监督机制不完善。技术人员有章不循,对安全麻痹大意,缺乏有效地监督。

3.教育培训不到位。对使用者缺乏安全知识教育,对技术人员缺乏专业技术培训。

二.网络信息安全的防范策略

(一)技术层面的防范策略1.网络的基础设施安全防范策略(1)减少电磁辐射。传输线路做露天保护或埋于地下,无线传输应使用高可靠性的加密手段,并隐藏链接名。

(2)使用防火墙技术,控制不同网络或网络安全域之间信息的出入口,保护网络免遭黑客袭击。

(3)使用可信路由、专用网或采用路由隐藏技术。

(4)网络访问控制。访问控制是网络安全防范和保护的核心策略之一。包括入网、权限、

目录级以及属性等多种控制手段。2.软件类信息安全防范策略

(1

)安装可信软件和操作系统补丁,定时升级,及时堵漏。

(2)应用数据加密技术。将明文转换成密文,防止非法用户理解原始数据。

(3)提高网络反病毒技术能力。使用杀毒软件并及时升级病毒库。对移动存储设备事前扫描和查杀。对网络服务器中的文件进行扫描和监测,加强访问权限的设置。在网络中,限制只能由服务器才允许执行的文件。

(4)使用入侵检测系统防止黑客入侵。一般分为基于网络和基于主机两种方式。还可以使用分布式、应用层、智能的入侵检测等手段。

(5)数据库的备份与恢复。(二)人员层面的防范策略

1.对人员进行安全教育。加强对计算机用户的安全教育、防止计算机犯罪。

2.提高网络终端用户的安全意识。提醒用户不使用来历不明的U 盘和程序,不随意下载网络可疑信息。

3.对人员进行法制教育。包括计算机安全法、计算机犯罪法、保密法、数据保护法等。

4.加强技术人员的安全知识培训。(三)管理层面的防范策略

1.建立安全管理制度。对重要部门和信息,严格做好开机查毒,及时备份数据。

2.建立网络信息综合管理规章制度。包括人员管理、运维管理、控制管理、资料管理、机房管理、专机专用和严格分工等管理制度。

3.建立安全培训制度。使安全培训制度化、经常化,不断强化技术人员和使用者的安全意识。

三、安全三要素的保障作用更重要

在保证网络信息安全的过程中,技术是核心、人员是关键、管理是保障,我们必须做到管理和技术并重,技术和措施结合,充分发挥人的作用,在法律和安全标准的约束下,才能确保网络信息的安全。

(一)技术的核心作用

不管是加密技术、

反病毒技术、入侵检测技术、防火墙技术、安全扫描技术,还是数据的备份和恢复技术、

硬件设施的防护技术等,都是我们做好网络信息安全防护的核心要素,技术支撑为我们建立一套完整的、协调一致的网络安全防护体系起到了核心的作用。

(二)人员的关键作用

人也是安全的一部分。人的作用是不可低估的,不管是使用者,还是程序开发人员、技术维护人员,还是网络黑客,都是我们构建网络安全环境的关键因素,成也在人,败也在人。

(三)管理的保障作用

管理是不可缺失的,不论是技术上的管理,还是对人的管理,不论是技术规则,还是管理制度,都是网络信息安全的保障。很多安全漏洞都来源于管理的疏忽或者安全培训的缺失。

四.多说两句

网络信息安全是一项复杂的系统工程,涉及人员、技术、设备、管理、制度和使用等多方面的因素,只有将安全三要素的保障策略都结合起来,才能形成一个高效安全的网络信息系统。世上没有绝对安全,只要实时检测、实时响应、实时恢复、防治结合,做到人、技术和管理的和谐统一,目标一致,网络信息就能安全。参考文献

[1]龙冬阳.网络安全技术及应用[M].广州:华南理工大学出版社,2006.

[2]韩东海,王超,李群.入侵检测系统及实例剖析[M].北京:清华大学出版社,2008.