企業(yè)的信息安全論文
企業(yè)的信息安全論文【1】
摘 要 企業(yè)信息化程度發(fā)展到一定水平,從防火墻、入侵檢測等安全硬件到文檔防泄密、行為管理等安全軟件,技術(shù)上都比較成熟且大部分企業(yè)都已實施部分安全項目。
但實施安全項目之后并不是高枕無憂,管理是否到位及企業(yè)員工安全意識成為企業(yè)信息安全的短板,如何從管理角度提高企業(yè)的信息安全水平,已成為一個重要的課題。
關(guān)鍵詞 信息安全;管理;意識
從安全軟硬件出發(fā),大多安全實施廠家已有較成熟的方案,一旦項目實施完成后,企業(yè)往往容易忽略人員意識、IT審計、后續(xù)管理等因素對信息安全的影響。
本文就如何解決企業(yè)信息安全短板,從管理角度進行探討。
1 管理安全的含義和IT審計的特點
從大的方面來說,信息安全是指信息網(wǎng)絡(luò)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護,不受偶然的或者惡意的原因而遭到破壞、更改、泄露,系統(tǒng)連續(xù)可靠正常地運行,信息服務(wù)不中斷。
直接反映到企業(yè)來說,就是要通過實施一整套適當(dāng)?shù)目刂拼胧⿲崿F(xiàn)企業(yè)各業(yè)務(wù)系統(tǒng)正常運行,確保安全目標(biāo)的實現(xiàn)。
本文從管理角度探討企業(yè)的信息安全,可以簡稱為管理安全,它是指建立并有效落實企業(yè)規(guī)章制度、安全管理規(guī)定等,來保證系統(tǒng)安全生存與運行。
企業(yè)安全管理的規(guī)章制度是否運行有效直接關(guān)系到企業(yè)安全目標(biāo)能否保障,在此管理過程中需要引入IT審計。
IT審計重點內(nèi)容之一就是發(fā)現(xiàn)信息系統(tǒng)的潛在風(fēng)險,可以說企業(yè)信息中心對潛在的IT風(fēng)險是比較重視的。
IT審計相對技術(shù)而言,更多側(cè)重于管理,比如在安全策略方面更側(cè)重于訪問授權(quán)的控制,以及定期核查是否按相關(guān)信息化制度辦事,還有就是有無進行過適當(dāng)?shù)臐B透去檢驗系統(tǒng)的可靠性等。
實施IT審計能夠提高企業(yè)信息系統(tǒng)的安全性,能夠客觀評價信息系統(tǒng)安全現(xiàn)狀。
2 從管理角度看企業(yè)中存在的主要信息安全威脅
1)企業(yè)日常信息化管理中,會碰到以下一些現(xiàn)象,如:明知計算機病毒無孔不入,卻不安裝殺毒軟件;個人認證的物品(如員工門禁卡)隨意借用他人;進入門禁系統(tǒng)之后,對他人尾隨不理不問;移動存儲介質(zhì)外借他人,卻不知可能造成感染病毒或泄密;打印服務(wù)器、掃描服務(wù)器等公用電腦臨時存放許多信息卻不刪除。
從上述現(xiàn)象中可以得知,企業(yè)員工信息安全意識淡薄會產(chǎn)生較多安全漏洞。
據(jù)《2011年度中國企業(yè)員工信息安全意識調(diào)查報告》顯示,30%的受訪者從來沒有接受過信息安全培訓(xùn),只有30%的企業(yè)會進行定期的信息安全培訓(xùn)[1];
2)企業(yè)信息安全項目做的深度是與企業(yè)信息化發(fā)展水平相關(guān)的,一般企業(yè)會根據(jù)本身的信息化水平發(fā)展程度分步驟進行。
企業(yè)初始階段會通過封USB端口,不配置光驅(qū)等形式防止電子文檔傳播至外界。
現(xiàn)階段已有部分企業(yè)關(guān)注電子文檔防泄密的軟件,同時配以相應(yīng)的制度,從一定程度上能達到預(yù)期的效果。
項目實施后往往會發(fā)現(xiàn)效果難以保持,因為企業(yè)缺少相關(guān)的信息安全審計人員,在審計工作不到位的情況下,安全軟件的審計功能無法體現(xiàn)其價值;
3)企業(yè)通過安全軟件對電子文檔進行管理,在實物管理方面缺乏措施。
辦公室文印區(qū)域是企業(yè)信息泄密的源頭之一,外單位人員進入企業(yè)進行交流時,通常會經(jīng)過辦公室文印區(qū)域,員工打印文件后如不及時拿取,容易將技術(shù)資料留在在打印機上,給有心之人獲取,容易造成泄密。
計算機、筆記本等辦公設(shè)備故障外移送修,送修前未經(jīng)過審核批準(zhǔn),不對硬盤做處理,上述這些日常辦公現(xiàn)象存在著信息安全漏洞[2]。
3 信息安全短板的對策措施——強管理
盡管企業(yè)防火墻、防毒墻等安全硬件設(shè)施或安全軟件都較齊全,但是采取恰當(dāng)?shù)墓芾泶胧┮材苡行У奶岣咝畔踩,最終有效地保護企業(yè)信息資產(chǎn)。
本文總結(jié)了以下幾種管理方法并加以說明。
1)提高員工安全意識,關(guān)鍵是做好培訓(xùn)。
一方面企業(yè)信息中心要組織好講師及培訓(xùn)素材。
培訓(xùn)素材可結(jié)合生活中的信息安全案例或者通過動畫情景介紹等較生動的方式,寓教于樂,讓每個企業(yè)員工明白數(shù)據(jù)等無形資產(chǎn)的重要性,理解數(shù)據(jù)信息安全是企業(yè)的生存發(fā)展壯大的法寶。
在培訓(xùn)方式上,可采用循序漸進的培訓(xùn)方式,不急于求全,可從最基本的啟用標(biāo)準(zhǔn)的計算機密碼(如大小寫字母+數(shù)字)、離開座位時使用屏保等開始培養(yǎng)。
后續(xù)可陸續(xù)完善公司涉密規(guī)章制度,同時認真落實,要讓員工真正懂得防止泄密的辦法;
2)通過IT審計嚴(yán)把信息安全管理關(guān)。
企業(yè)做好IT審計,從以下幾方面入手:一方面是人才培養(yǎng),企業(yè)審計部門需要引入類似IT審計師的角色,盡管現(xiàn)階段大部分中小企業(yè)未能做到這一點,但可參照國際上通用的認證培訓(xùn)——國際信息系統(tǒng)審計師,把企業(yè)信息管理人員送出外培,提高兼職型IT審計人員的技術(shù)水平及能力;另一方面是IT審計人員職責(zé)要明確,從實踐上看,IT審計人員工作內(nèi)容包括查看企業(yè)人員是否按照已有的涉密規(guī)章制度進行審批手續(xù)、定期將審計報表反饋給高層,監(jiān)督整改落實的情況及效果驗證,使企業(yè)自上而下重視信息安全管理;
3)讓安全軟件的審計功能發(fā)揮作用。
市場上的電子文檔防泄密系統(tǒng)提供日志審計功能。
日志系統(tǒng)主要用來跟蹤和記錄用戶對受控文件的操作、記錄管理員設(shè)定的策略和操作。
企業(yè)系統(tǒng)管理員要對文件日志、部門日志、計算機日志、申請審批日志等進行定期檢查,同時發(fā)揮IT審計人員的監(jiān)督作用,才可讓安全軟件的審計記錄發(fā)揮作用;
4)利用刷卡認證方式管理文檔輸出。
辦公類信息安全管理方面,涉及到各類業(yè)務(wù)系統(tǒng)的賬戶管理、文檔輸出管理、存儲設(shè)備管理等。
現(xiàn)有企業(yè)一般是通過制度約束,但效果不明顯,這里結(jié)合新的管理方式對文檔輸出管理進行說明。
一般我們不會一直等在打印機旁,沒有把打印好的資料及時拿走。
而所打印的資料大多是技術(shù)圖紙、商務(wù)合同、計劃等資料,讓人不經(jīng)意地看到相關(guān)內(nèi)容及敏感信息。
要減少因遺忘而將已輸出的文檔滯留在文印設(shè)備上,可結(jié)合IC刷卡認證的方式,企業(yè)通過為文印設(shè)備配備一些讀卡器,只有當(dāng)刷員工卡時,文檔才從文印設(shè)備輸出,員工可即刻拿走。
總之,企業(yè)信息安全是一個多點因素的難題,涉及技術(shù)、管理、應(yīng)用等方面,隨著企業(yè)信息化的發(fā)展,各類信息系統(tǒng)及軟件資產(chǎn)不斷增多,從管理角度保障信息安全,增強企業(yè)員工安全意識,成為企業(yè)成長的重中之重。
參考文獻
[1]北京谷安天下科技有限公司.2011年度中國企業(yè)員工信息安全意識調(diào)查報告[R],2012.
[2]楊鍇新、劉潔.關(guān)于企業(yè)信息安全管理的思考[J].經(jīng)管空間,2011,5.
加強企業(yè)信息安全【2】
【摘要】隨著國網(wǎng)公司信息化建設(shè)工作的不斷推進,信息安全工作的重要性日益凸顯。
由于國網(wǎng)公司內(nèi)網(wǎng)終端分布范圍廣,內(nèi)網(wǎng)計算機終端違規(guī)外聯(lián)成為威脅內(nèi)網(wǎng)安全的重大隱患。
國網(wǎng)延安供電公司信息運檢班經(jīng)過長時間終端運維的經(jīng)驗總結(jié),從管理和技術(shù)上對如何防范違規(guī)外聯(lián)形成了一套行之有效的方法,并收到了卓越的成效,為企業(yè)的信息化工作提供了安全、穩(wěn)定的信息支持和服務(wù)。
【關(guān)鍵詞】 信息安全 違規(guī)外聯(lián) 電力企業(yè)
一、前言
國網(wǎng)公司現(xiàn)已建成覆蓋至基層生產(chǎn)班站及營業(yè)站所的信息內(nèi)網(wǎng)。
隨著SG186工程的全面投入運行,從職能部室到一線班組,電力企業(yè)所有的業(yè)務(wù)數(shù)據(jù)都依賴網(wǎng)絡(luò)進行流轉(zhuǎn),電網(wǎng)企業(yè)生產(chǎn)和經(jīng)營對信息網(wǎng)絡(luò)和信息系統(tǒng)的依賴程度越來越高信息安全的重要性日益凸顯。
國網(wǎng)公司已將網(wǎng)絡(luò)與信息安全納入公司安全管理體系。
一直以來,信息安全防御理念常局限于常規(guī)的網(wǎng)關(guān)級別(防火墻等)、網(wǎng)絡(luò)邊界(漏洞掃描、安全審計)等方面的防御,重要的安全設(shè)施大多集中于核心機房、網(wǎng)絡(luò)入口處,在這些設(shè)備的嚴(yán)密監(jiān)控下,來自網(wǎng)絡(luò)外部的安全威脅已大大減少,尤其實行內(nèi)外網(wǎng)隔離、雙網(wǎng)雙機后,來自于互聯(lián)網(wǎng)的威脅微乎其微。
而內(nèi)網(wǎng)辦公終端由于分布地點廣泛,管控難度大,加之現(xiàn)在無線上網(wǎng)卡、無線wifi和智能手機的興起,內(nèi)網(wǎng)計算機接入互聯(lián)網(wǎng)的事件時有發(fā)生,一旦使用人員將內(nèi)網(wǎng)計算機通過以上方式接入互聯(lián)網(wǎng),即造成違規(guī)外聯(lián)事件。
由于違規(guī)外聯(lián)開通了一條無任何保護措施進出內(nèi)外網(wǎng)的通道,一旦遭遇黑客襲擊,就可能造成信息泄露、重要數(shù)據(jù)丟失、病毒入侵、網(wǎng)絡(luò)癱瘓等信息安全事故,給企業(yè)信息安全帶來重大的安全隱患和風(fēng)險。
二、強化管理、落實責(zé)任,監(jiān)培并進
1、將違規(guī)外聯(lián)明確寫入公司各項規(guī)章制度,并納入經(jīng)濟責(zé)任考核。
在《公司信息系統(tǒng)安全管理辦法》中,對杜絕違規(guī)外聯(lián)事件進行了明確的要求:所有內(nèi)網(wǎng)計算機必須粘貼防止違規(guī)外聯(lián)提示卡,嚴(yán)禁將接入過互聯(lián)網(wǎng)未經(jīng)處理的計算機接入內(nèi)網(wǎng),嚴(yán)禁在普通計算機上安裝雙網(wǎng)卡,嚴(yán)禁將智能設(shè)備(3G手機、無線網(wǎng)卡等)插入內(nèi)網(wǎng)計算機USB端口,嚴(yán)禁在辦公區(qū)通過路由器連接外網(wǎng),杜絕違規(guī)外聯(lián)行為。
一旦發(fā)生違規(guī)外聯(lián)事件,依據(jù)《企業(yè)信息化工作評級實施細則》,按照“誰主管誰負責(zé)、誰運行誰負責(zé)、誰使用誰負責(zé)”的原則對事件責(zé)任人進行嚴(yán)肅處理和經(jīng)濟考核,并在全公司通報批評。
將信息安全責(zé)任落實到人。
2、加大違規(guī)外聯(lián)宣貫和培訓(xùn)力度。
信息安全工作,重在預(yù)防,將一切安全事件消滅在萌芽狀態(tài),才能確保信息系統(tǒng)安全穩(wěn)定運行。
分層次組織開展公司在崗員工,尤其是新員工的信息安全教育培訓(xùn)工作,即重點培訓(xùn)各部門信息化管理人員,各級管理人員培訓(xùn)本部門技術(shù)人員,本部門技術(shù)人員培訓(xùn)一線員工。
通過分層式培訓(xùn),提高了培訓(xùn)效果,同時各級管理人員、技術(shù)人員作為下級培訓(xùn)對象講師提高了自身素質(zhì),強化了信息安全關(guān)鍵點的作用。
確保違規(guī)外聯(lián)事件的嚴(yán)重性、危害性和工作機理已宣貫至公司每一位員工,實現(xiàn)全員重視、全員掌握,做到內(nèi)網(wǎng)計算機“離座就鎖屏,下班就關(guān)機”的工作習(xí)慣。
3、加強外來工作人員管控。
加強外來工作人員信息安全教育,并簽訂《第三方人員現(xiàn)場安全合同書》,嚴(yán)禁外來工作人員計算機接入公司內(nèi)外網(wǎng)。
對第三方人員工作過程全程監(jiān)控,防止因外來工作人員擅自操作造成違規(guī)外聯(lián)事件。
二、加強技術(shù)管控,從源頭杜絕安全事件的發(fā)生
2.1嚴(yán)格執(zhí)行“雙網(wǎng)雙機”
嚴(yán)禁在信息內(nèi)網(wǎng)和外網(wǎng)交叉使用計算機。
對要求接入信息內(nèi)、外網(wǎng)的計算機,需向本人核實該計算機之前網(wǎng)絡(luò)接入情況,對內(nèi)外網(wǎng)絡(luò)接入方式有變化、或者是不清楚的情況,需對計算機進行硬盤格式化并重裝系統(tǒng)后方可接入網(wǎng)絡(luò)。
2.2安裝桌面終端,設(shè)置強口令,防止違規(guī)外聯(lián)
實時監(jiān)控全公司內(nèi)網(wǎng)終端桌面終端系統(tǒng)安裝率,確保所有內(nèi)網(wǎng)計算機桌面終端安裝率達100%。
設(shè)置桌面終端策略,一旦發(fā)生違規(guī)外聯(lián),系統(tǒng)立即采取斷網(wǎng)措施,并對終端用戶進行警示。
要求全部內(nèi)網(wǎng)計算機設(shè)置開機強口令(數(shù)字+字母+特殊符號,且大于8位),防止非本人操作的違規(guī)外聯(lián)行為。
通過桌面終端系統(tǒng)對內(nèi)網(wǎng)計算機開機強口令進行實時監(jiān)控。
2.3做好溫馨提示,明確內(nèi)外網(wǎng)設(shè)備,防止違規(guī)外聯(lián)
做到每一臺內(nèi)網(wǎng)計算機均粘貼信息安全提示標(biāo)簽提示員工切勿內(nèi)網(wǎng)計算機接入外網(wǎng)網(wǎng)絡(luò),無線網(wǎng)卡及智能手機切勿接入內(nèi)網(wǎng)。
內(nèi)外網(wǎng)網(wǎng)絡(luò)端口模塊、網(wǎng)線端口都要有明顯標(biāo)識,防止員工誤接網(wǎng)絡(luò)。
2.4實行內(nèi)網(wǎng)計算機IP、MAC綁定和外網(wǎng)計算機IP、認證賬號綁定
加強IP地址綁定,從交換機端口對接入內(nèi)網(wǎng)的計算機進行IP、MAC地址綁定,確保除本計算機外,其余計算機無法通過該端口接入內(nèi)網(wǎng)。
通過外網(wǎng)審計(網(wǎng)康科技)對外網(wǎng)IP和用戶認證賬戶進行綁定,完善外網(wǎng)用戶和計算機基礎(chǔ)資料,做到全局外網(wǎng)終端和用戶可控。
三、信息安全前景:
在信息安全領(lǐng)域沒有絕對的安全防護技術(shù)和手段。
隨著信息技術(shù)日新月異的發(fā)展,電力企業(yè)內(nèi)網(wǎng)計算機違規(guī)外聯(lián)風(fēng)險也在增加。
在已有的管控手段的基礎(chǔ)上,還要及時關(guān)注新技術(shù),不斷完善和調(diào)整制度管理和技術(shù)策略。
信息安全是伴隨企業(yè)信息化應(yīng)用發(fā)展而發(fā)展的永恒課題。
【企業(yè)的信息安全論文】相關(guān)文章:
企業(yè)信息安全的論文10-08
企業(yè)信息安全建設(shè)論文10-09
企業(yè)郵箱的信息安全研究論文10-08
關(guān)于企業(yè)實施信息安全保障的論文10-08
企業(yè)信息安全治理框架論文10-09
企業(yè)信息安全問題研究論文10-08