首页 视频 专题 方案 案例 原创 博客 论坛
您的当前位置:首页  >> 基础设施  >> 安全  >> 理论

安全起源意识 安全归于策略

2008-07-15作者:Arade 来源:51cto

导读:各种各样的安全威胁充斥网络,上网的人要小心再小心。这种宣传给人的直接感觉是:网络很危险。有人说,最安全的方法就是拔掉网线,不上网。显然,这不现实。那么到底应该如何才能获取安全感?这个问题是萦绕在许多人,包括信息安全专家心中的困惑。

 信息安全也是让人困惑

    现在,几乎每天,各种媒体都在宣传网络安全的重要性:又出现了某种新病毒,提醒人们要多加注意;又发现了某个高危险漏洞,告诫用户要及时打补丁……总之,各种各样的安全威胁充斥网络,上网的人要小心再小心。这种宣传给人的直接感觉是:网络很危险。有人说,最安全的方法就是拔掉网线,不上网。显然,这不现实。那么到底应该如何才能获取安全感?这个问题是萦绕在许多人,包括信息安全专家心中的困惑。

    信息安全必须要有意识

    以上这些事例都告诉我们一个很浅显的道理:真正的网络安全实际上靠的不是这个或那个安全产品,而是你自身固有的安全意识。好的安全产品只能像良师益友一样,不断地提醒你:注意了,这种网络行为很可疑,它有可能是某种安全威胁。但最后判断是否阻挡这种可疑的网络行为,还要靠你自己。

    信息安全的隐患是人

    我们知道,信息安全涉及到信息的采集、存储、传输、访问全过程。每个环节都可能发生安全问题,而这每个环节中安全隐患的最终来源都是人。信息只是一种编码形式,人才是信息的操作者。信息操作执行者的非法性以及对信息的非法破坏等都会影响信息安全,各种识别技术就是为了建立操作者与信息操作之间的匹配性、一致性。

    信息安全的解决办法是人

     美国的超级计算机深蓝能够战胜国际象棋的超高手,不代表电脑的智能能够高到哪里,说到源头还是人造出的计算机。同理,病毒木马等威胁事务,那是由人为的原因制造的。说到解决办法,那还得是病来人去医。

    针对不同的病症,需要人来做出不同的解决方案去分别对待。对待信息安全,有病乱投医是不对的,那我们多做些健康的疗法、养生的方式,这个是必须的。

    信息安全是必须靠解决方案的

    在前不久,思科系统公司首席安全官John Stewart称,“企业正在安全流程中浪费金钱,如使用补丁和使用杀毒软件。这些都是不起作用的”。

    对此笔者的感想是,在理论上思科公司,是可以在不使用杀毒软件、打补丁的方法,用更先进的措施办法来解决病毒等威胁攻击。

    但我也想用个现实的例子说明一下:晋惠帝御宴,方食肉脯,东抚奏旱荒,饥民多饿死。帝曰:‘饥民无谷食,便食这肉脯,也可充腹,何致饿死?”这个案例其实和思科首席安全官的话语是有很大相似程度的。大家可以品味一下其中意味。

    现在我想就着思科公司首席安全官这个思路来讲讲,企业局域网内容安全的现身说法。

    在明确这个思路开始前,首先要做几个工作:

    探究安全策略的第一步,便是弄清楚所要保护的对象。公司是否在运行着文件服务器、邮件服务器、数据库服务器?办公系统有多少客户端、业务网段有多少客户端、公司的核心数据有多少,存储在哪里?目前亚洲地区仍有相当多的公司,手工将关键数据存储在工作簿或账簿上。如果贵公司的计算机通常只是用来文字处理,或者是玩游戏,那数据可能根本不值得去保护。然而,如果贵公司保存有大量的敏感信息,例如信用卡号码或者财务往来交易事项,那么贵公司所需要的安全等级将会很高。

    一般企业网络的应用系统,主要有WEB、E-mail、OA、MIS、财务系统、人事系统等。而且随着企业的发展,网络体系结构也会变得越来越复杂,应用系统也会越来越多。从整个网络系统的管理上来看,既有内部用户,也有外部用户,因此,整个企业的网络系统存在两个方面的安全问题:

    1.Internet的安全性:目前互联网应用越来越广泛,黑客与病毒无孔不入,这极大地影响了Internet的可靠性和安全性,保护Internet、加强网络安全建设已经迫在眉捷。

    2.企业内网的安全性:企业内部的网络安全同样需要重视,存在的安全隐患主要有未授权访问、破坏数据完整性、拒绝服务攻击、计算机病毒传播、缺乏完整的安全策略、缺乏监控和防范技术手段、缺乏有效的手段来评估网络系统和操作系统的安全性、缺乏自动化的集中数据备份及灾难恢复措施等。

    第二步是弄清楚公司的自身需求

    每年预算多少经费用于支付安全策略?可以购买什么?是一个入门级常用的防火墙还是一个拥有多种特性的综合网关UTM产品?企业局域网客户端的安全需求是什么?有多少台需要有严格涉密的机器。此外,很重要的一步便是在功能性和安全性方面做出选择。贵公司网络必须提供的服务有哪些:邮件、网页、数据库?该网络真的需要即时消息么?某些情况下,贵公司拥有什么并不重要,重要的是怎么利用它。相对于将整个预算花在一个“花架子”似的防火墙上,实现多层防御是一个很不错的策略。尽管如此,我们还是有必要去查看一下整个网络,并弄清楚如何划分才会最佳。

    针对网络受到非法攻击以及病毒爆发,网络管理员还需做好准备工作。目前的设备能够做好足够的日志么?路由器、防火墙或者系统日志服务器能够告诉我们,非法侵入的时间和手段?是否有一个适当位置可以用来恢复?如果受到攻击的服务器需要擦除并重新配置,能尽可能减少关键数据的流失,并快速实现么?

评论列表

用户名:
密码:
匿名发表
∷百家讲坛
杨学山:CIO如何从总体架构中获益
∷行业
政府旅游烟草纺织
电信钢铁零售出版
新闻邮政物流造纸
矿业军事冶金医药
家具食品服装建筑
航空农业煤炭医疗
石油教育交通金融
房产电子电力贸易
化工汽车机械
∷应用
OAOA咨询天地咨询天地销售管理销售管理
DCSDCS开源软件开源软件集团管控集团管控
协同应用协同应用企业门户企业门户人力资源人力资源
财务管理财务管理EAMEAM电子政务电子政务
CADCAD移动商务移动商务竞争情报竞争情报
GISGISMISMISMESMES
SaaSSaaS电子商务电子商务中小企业中小企业
BPMBPMPDMPDMBIBI
KMKMCRMCRMSCMSCM
ERPERP
∷基础设施
RFID数据库实用技巧
WEB服务安全语音
网格开源视频
存储网络通信虚拟化
中间件SOA服务器
中关村在线 51cto IT168信息化 互联网周刊 希赛信息化 支点网 E-works E800信息化 CNET科技资讯 E制造
中计在线 eNET信息化 中国网联网 IT专家网 中国信息化 比特网 信息周刊 计算机世界 赛迪网信息化 畅享网
IT经理世界 ERPworld.net IT时代周刊 信息中国 搜讯网 信息方略 环球财富网 首席信息官 中国制造业信息化杂志社 更多>>
 关于我们 版权声明 广告服务欢迎合作友情链接联系我们诚聘英才  
Copyright © 2004 CIO时代网 版权所有
京ICP证030336号
本网站服务器由北京联通IDC提供