当前企业存在的十五个信息安全问题分析控制面板

2022-06-25 08:11

当前企业存在的十五个信息安全问题分析

当前企业存在的十五个信息安全问题分析 2011年12月03日 来源: 互联网和IT技术的普及,使得应用信息突破了时间和空间上的障碍,信息的价值在不断提高。但与此同时,网页篡改、计算机病毒、系统非法入侵、数据泄密、网站欺骗、服务瘫痪、漏洞非法利用等信息安全事件时有发生。据公安部公共信息网络安全监察局的调查结果显示,2005年5月至2006年5月间,有54%的被调查单位发生过信息网络安全事件,其中,感染计算机病毒、蠕虫和木马程序的安全事件为84%,遭到端口扫描或网络攻击的占36%,垃圾邮件占35%。未修补和防范软件漏洞仍然是导致安全事件发生的最突出原因,占发生安全事件总数的73%。目前,许多企事业单位的业务依赖于信息系统安全运行,信息安全重要性日益凸显。信息已经成为各企事业单位中的重要资源,也是一种重要的“无形财富”,分析当前的信息安全问题,有十五个典型的信息安全问题急需解决。1 网络共享与恶意代码防控 网络共享方便了不同用户、不同部门、不同单位等之间的信息交换,但是,恶意代码利用信息共享、网络环境扩散等漏洞,影响越来越大。如果对恶意信息交换不加限制,将导致网络的QoS下降,甚至系统瘫痪不可用。2 信息化建设超速与安全规范不协调网络安全建设缺乏规范操作,常常采取“亡羊补牢”之策,导致信息安全共享难度递增,也留下安全隐患。3 信息产品国外引进与安全自主控制国内信息化技术严重依赖国外,从硬件到软件都不同程度地受制于人。目前, 国外厂商的操作系统、数据库、中间件、办公文字处理软件、浏览器等基础性软件都大量地部署在国内的关键信息系统中,但是这些软件或多或少存在一些安全漏洞,使得恶意攻击者有机可乘。目前,我们国家的大型网络信息系统许多关键信息产品长期依赖于国外,一旦出现特殊情况,后果就不堪设想。4 IT产品单一性和大规模攻击问题信息系统中软硬件产品单一性,如同一版本的操作系统、同一版本的数据库软件等,这样一来攻击者可以通过软件编程,实现攻击过程的自动化,从而常导致大规模网络安全事件的发生,例如网络蠕虫、计算机病毒、“零日”攻击等安全事件。5 IT产品类型繁多和安全管理滞后矛盾目前,信息系统部署了众多的IT产品,包括操作系统、数据库平台、应用系统。但是不同类型的信息产品之间缺乏协同,特别是不同厂商的产品,不仅产品之间安全管理数据缺乏共享,而且各种安全机制缺乏协同,各产品缺乏统一的服务接口,从而造成信息安全工程建设困难,系统中安全功能重复开发,安全产品难以管理,也给信息系统管理留下安全隐患。6 IT系统复杂性和漏洞管理多协议、多系统、多应用、多用户组成的网络环境,复杂性高,存在难以避免的安全漏洞。据SecurityFocus公司的漏洞统计数据表明,绝大部分操作系统存在安全漏洞。由于管理、软件工程难度等问题,新的漏洞不断地引入到网络环境中,所有这些漏洞都将可能成为攻击切入点,攻击者可以利用这些漏洞入侵系统,窃取信息。1998年2月份,黑客利用Solar Sunrise漏洞入侵美国国防部网络,受害的计算机数超过500台,而攻击者只是采用了中等复杂工具。当前安全漏洞时刻威胁着网络信息系统的安全。为了解决来自漏洞的攻击,一般通过打补丁的方式来增强系统安全。但是,由于系统运行不可间断性及漏洞修补风险不可确定性,即使发现网络系统存在安全漏洞,系统管理员也不敢轻易地安装补丁。特别是,大型的信息系统,漏洞修补是一件极为困难的事。因为漏洞既要做到修补,又要能够保证在线系统正常运行。 7 网络攻击突发性和防范响应滞后网络攻击者常常掌握主动权,而防守者被动应付。攻击者处于暗处,而攻击目标则处于明处。以漏洞的传播及利用为例,攻击者往往先发现系统中存在的漏洞,然后开发出漏洞攻击工具,最后才是防守者提出漏洞安全对策。8 口令安全设置和口令易记性难题 在一个网络系统中,每个网络服务或系统都要求不同的认证方式,用户需要记忆多个口令,据估算,用户平均至少需要四个口令,特别是系统管理员,需要记住的口令就更多,例如开机口令、系统进入口令、数据库口令、邮件口令、Telnet口令、FTP口令、路由器口令、交换机口令等。按照安全原则,口令设置既要求复杂,而且口令长度要足够长,但是口令复杂则记不住,因此,用户选择口令只好用简单的、重复使用的口令,以便于保管,这样一来攻击者只要猜测到某个用户的口令,就极有可能引发系列口令泄露事件。9 远程移动办公和内网安全随着网络普及,移动办公人员在大量时间内需要从互联网上远程访问内部网络。由于互联网是公共网络,安全程度难以得到保证,如果内部网络直接允许远程访问,则必然带来许多安全问题,而且移动办公人员计算机又存在失窃或被非法使用的可能性。“既要使工作人员能方便地远程访问内部网,又要保证内部网络的安全。”就成了一个许多单位都面临的问题。10 内外网络隔离安全和数据交换方便性由于网络攻击技术不断增强,恶意入侵内部网络的风险性也相应急剧提高。网络入侵者可以涉透到内部网络系统,窃取数据或恶意破坏数据。同时,内部网的用户因为安全意识薄弱,可能有意或无意地将敏感数据泄漏出去。为了实现更高级别的网络安全,有的安全专家建议,“内外网及上网计算机实现物理隔离,以求减少来自外网的威胁。”但是,从目前网络应用来说,许多企业或机构都需要从外网采集数据,同时内网的数据也需要发布到外网上。因此,要想完全隔离开内外网并不太现实,网络安全必须既要解决内外网数据交换需求,又要能防止安全事件出现。11 业务快速发展与安全建设滞后在信息化建设过程中,由于业务急需要开通,做法常常是“业务优先,安全靠边”,使得安全建设缺乏规划和整体设计,留下安全隐患。安全建设只能是“亡羊补牢”,出了安全事件后才去做。这种情况,在企业中表现得更为突出,市场环境的动态变化,使得业务需要不断地更新,业务变化超过了现有安全保障能力。12 网络资源健康应用与管理手段提升复杂的网络世界,充斥着各种不良信息内容,常见的就是垃圾邮件。在一些企业单位中,网络的带宽资源被员工用来在线聊天,浏览新闻娱乐、股票行情、色情网站,这些网络活动严重消耗了带宽资源,导致正常业务得不到应有的资源保障。但是,传统管理手段难以适应虚拟世界,网络资源管理手段必须改进,要求能做到 “可信、可靠、可视、可控”。13 信息系统用户安全意识差和安全整体提高困难目前,普遍存在“重产品、轻服务,重技术、轻管理,重业务、轻安全”的思想,“安全就是安装防火墙,安全就是安装杀毒软件”,人员整体信息安全意识不平衡,导致一些安全制度或安全流程流于形式。典型的事例如下:■ 用户选取弱口令,使得攻击者可以从远程直接控制主机;■ 用户开放过多网络服务,例如,网络边界没有过滤掉恶意数据包或切断网络连接,允许外部网络的主机直接“ping”内部网主机,允许建立空连接;■ 用户随意安装有漏洞的软件包;■ 用户直接利用厂家缺省配置;■ 用户泄漏网络安全敏感信息,如DNS服务配置信息。14 安全岗位设置和安全管理策略实施难题根据安全原则,一个系统应该设置多个人员来共同负责管理,但是受成本、技术等限制,一个管理员既要负责系统的配置,又要负责安全管理,安全设置和安全审计都是“一肩挑”。这种情况使得安全权限过于集中,一旦管理员的权限被人控制,极易导致安全失控。15 信息安全成本投入和经济效益回报可见性由于网络攻击手段不断变化,原有的防范机制需要随着网络系统环境和攻击适时而变,因而需要不断地进行信息安全建设资金投入。但是,一些信息安全事件又不同于物理安全事件,信息安全事件所产生的经济效益往往是间接的,不容易让人清楚明白,从而造成企业领导人的误判,进而造成信息安全建设资金投入困难。这样一来,信息安全建设投入往往是“事后”进行,即当安全事件产生影响后,企业领导人才会意识安全的重要性。这种做法造成信息安全建设缺乏总体规划,基本上是“头痛医头,脚痛医脚”,信息网络工作人员整天疲于奔命工作,成了“救火队员”。链接:信息安全建设8步骤信息安全建设是一个循序渐进、逐步完善提升的过程,信息安全建设大致来说要经历三个阶段:基本阶段、规范阶段、改进完善阶段。每个阶段在信息安全组织、信息安全管理、信息安全措施上都有所侧重,主要在安全组织健全程度、安全管理规范性、安全技术措施严密性等方面表现出来。信息安全建设是一个复杂的系统工程 ,一般来说,信息安全工程包含八个基本环节和步骤。第一步,分析信息网络系统所承载的业务和基本安全目标。第二步,在所管辖的信息网络范围内,进行信息网络安全风险评估,建立信息网络资产清单,识别信息网络资产的威胁和脆弱性,确定信息网络资产的风险类型和保护等级。第三步,根据信息网络资产的风险类型和保护等级,制定合适的安全策略和安全防护体系。第四步,根据信息网络的安全策略,设计安全防范机制,选择风险控制的目标,实现风险控制管理。第五步,将信息安全建设工作分解为若干个信息安全工程项目。典型项目有漏洞扫描和安全风险评估项目、用户统一认证和授权管理项目、网络防病毒项目、桌面机集中安全管理项目、服务器安全增强项目、网络安全监控项目、网络边界防护项目、远程安全通信项目、网络内容管理项目、补丁管理项目、系统和数据容灾备份项目。第六步,根据信息安全工程项目要求,制定实施计划,调整信息网络结构和重新安全配置,部署选购合适的安全产品;制定相应信息网络安全管理制度、操作规程以及法律声明。第七步,对信息安全工程项目进行验收,检查信息网络的安全风险是否已经得到有效控制; 检查信息网络的安全保障能力是否达到业务安全要求。第八步,验收后,工程项目建设成果正式交付运行; 并根据安全控制系统的实际运行情况,及时调整安全策略,改进安全控制措施。(end)

急性扁桃体炎怎么治疗

温州男科医院健康视频

北京看青光眼哪家好

治羊角风医院

治牛皮癣哪家好

抚州治阳痿医院哪家好

相关阅读
最火12日1604郑州市场建筑钢材价格行情车载电源工业纯水机拉网机生产线液位传感器TRp

12日(16:04)郑州市场建筑钢材价格行情您当前位置:首页 价格行情12日(16:04)郑州市场建筑钢材价格行情12日(16:04)郑州市场建筑钢材价格行情来源:中国五金商机日期:品名 规格(mm) 材质 钢厂/产地 价格(元/吨)涨跌备

2024-04-03 17:42
最火10日奎屯市场建筑钢材价格行情RF连接器发电设备角钉气体传感器无线天线Rra

10日奎屯市场建筑钢材价格行情您当前位置:首页 价格行情10日奎Rf连接器屯市场建筑钢材价格行情10日奎屯市场建筑钢再装上实验机材价格行情来源:中国五金商机日期:品名 规格(mm)中国冷却塔在先进挤出技术领域不断创新 材

2024-03-22 19:03
最火青海湿固化环氧封闭底漆固含量高定转子间隔柱频谱分析仪微调电容器自控阀门Rra

青海湿固化环氧封闭底漆固含量高您当前位置:首页 企业青海湿固化环氧封闭底漆固含量高青海湿固化环氧封闭底漆固含量高来源:中国五金商机日期:由环氧树脂、耐酸性耐碱性颜填料、溶剂等与固化剂配套组成双组份湿固化环

2024-03-22 08:04
最火10月29日太原市场热轧板卷价格行情C型吊钩对焊法兰建筑模型普宁文昌Rra

10月29日太原市场热轧板卷价格行情太原市场热轧板卷价格行情 品名 规格(mm) 材质 钢厂/产地 价格(元/吨) 涨跌 备注 热轧板卷 1.8*1250*C Q235轴承套B 太钢 2160 - 货少 热轧板卷 1.8*1500*C Q235B 承钢 - -   热轧板卷 2.0*1250*C Q235B 太钢

2024-03-22 00:12
最火浙江杭州易龙防雷工程安全可靠的防雷工程Lcd模块鄂州胶刮刀气顶钨钢刀具Rra

浙江杭州易龙防雷工程,安全可靠的防雷工程您当前位置:首页 科技与新产品浙江杭州易龙防雷工程,安全可靠的防雷工程浙江杭州易龙防雷工程,安全可靠的防雷工程来源智能控制技术可以说是测控系统中最重要和最关键的软

2024-03-21 20:59
最火年产15万吨镁合金循环经济项目在重庆开工草坪音箱钢珠空调机三相电机压力管Rra

年产15万吨镁合金循环经济项目在重庆开工【铝道】重庆市笔记本电脑等产业再添配套企业。昨天,年产15万吨的镁合金循环经济项目开工。这是南川打造全市 铝镁基地 的又一大手笔。年销售收入将达149亿元昨天开工的项目,规

2024-03-21 11:45
友情链接
悍戈装备 食品经营许可证注销流程 户外防水登山鞋哪个品牌最好 爱依瑞斯软床 平衡型网带价格 北京家具商会 穂宝床垫 WDS-10M万能材料试验机 同仁牛黄清心丸效果好不好 养血生发胶囊的成分 颈肩部肌肉劳损的症状 芪苈强心胶囊可治心力衰竭吗 心脏心动过缓是什么原因导致的 抗衰老的成分有哪些 抗血栓中成药物有哪些 手淫能勃起是阳痿吗 失眠健忘怎么办 嘴角痤疮皮炎怎么快速消除 长痘痘了怎么消除 中老年人失眠多梦精神不佳的常用药 两岁孩子老说肚子疼 水痘带状疱疹神经痛如何治疗 治灰指甲的民间偏方哪个好 同仁堂国公酒效果如何 16个月的孩子不爱吃饭怎么办 万艾可伟哥 婴儿有点上火怎么办 男人肾气不固肾精亏虚吃什么 拉力试验机 工作服订制 痤疮后色沉用什么方法可以消除 护肝吃什么好 儿童喉咙痛发烧怎么办 小孩止咳化痰吃什么好 乌鲁木齐男妇科医院 药品库 主机域名绑定 离婚财产律师排行 上海离婚房产分割律师 招聘 什么感冒吃连花清瘟有效 患ED后常用什么口服药物 依兰琳卡 指甲有灰斑是灰指甲吗 找医院 失眠头晕目眩吃什么中药 凉山治疗妇科专科医院哪家好 离婚律师服务 苏州性病专科医院哪家好 离婚诉讼律师咨询 金华肿瘤医院哪家好 北京离婚转移财产 佛山治疗不孕不育专科医院 甘南白癜风 孩子脾虚积食怎么办 天津知名医院 著作权益 Transport Package 笔记网 武汉服装定做 Ultrasonic Hardness Tester Car Accessories 寻医问药 贵阳精神科医院哪家好 长春银屑病好的医院 辽宁皮肤病哪家医院治疗好 哈尔滨银屑病专科医院排行榜 杞暖网 Suppliers In China 美沙拉嗪肠溶片能治疗克罗恩病吗 丁桂薏芽健脾凝胶怎么样