信息安全保障-信息安全保障基础

2020-11-23  本文已影响0人  崇尚赛跑的蜗牛

信息安全概念

定义

国际化标准组织(ISO):为数据处理系统建立和采取技术、管理的安全防护,保护计算机硬件、软件、数据不因偶然的或恶意的原因而受到破坏、变更、泄露。
美国法典:信息安全,是防止未授权的访问、使用、披露、中断、修改、检查、记录和破坏信息的做法。它是一个可以用于任何形式数据的通用术语。
欧盟定义:在既定的密级条件下,网络和信息系统抵御意外事件或恶意行为的能力,这些事件和行为将威胁所存储或传输的数据以及经由这些网络和系统所提供的服务的可用性、真实性、完整性和机密性。

特征

  1. 系统性:要系统的从技术、管理、工程和标准法规等各层面综合保障安全
  2. 动态性:要以风险管理思想,根据风险变化,在信息系统生命周期中采用相应的安全措施来控制风险。
  3. 开放性和互通性:信息化的的特点,导致信息安全也具备同样特性
  4. 不同于传统安全:传统安全手段无法应对信息安全,必须采用新的信息安全保障手段来维护互联网安全

威胁情报

情报:是为管理人员提供行动和指定策略的依据。
威胁情报:建立在大量的数据搜集和处理的基础上,通过对搜集数据的分析和评估,形成相应的结论。
用途:

  1. 威胁情报有助于应对安全威胁和防御不平等
  2. 威胁情报能降低组织机构信息安全投入
  3. 威胁情报能确保找到优先应对的安全问题
  4. 威胁情报能帮助组织结构适应不断发展的技术和环境变化

态势感知

态势感知:是一种基于环境的、动态、整体地洞悉安全风险的能力,是以安全大数据为基础,从全局视角提升对安全威胁的发现识别、理解分析、相应处置能力的一种方式,最终是为了决策与行动,是安全能力的落地

信息安全属性

信息安全三元组CIA

信息安全三要素CIA

这里的 C,指的是Confidentiality机密性,是指对信息资源开放范围的控制,确保信息安全不被非授权的个人、组织和计算机程序访问。
这里的 I ,指的是Integrity 完整性,保证信息系统中的数据处于完整的状态,确保信息没有遭受篡改和破坏。
这里的 A ,指的是Availability可用性,确保系统随时可用,系统、访问通道和身份认证机制等都必须正常地工作。
局限性:CIA关注的核心在信息,信息系统的复杂性决定了还存在其他重要因素,CIA可作为规划、实施、量化安全策略的基本原则。

其他安全属性

真实性:能对信息的来源进行判断,能对伪造来源的信息予以鉴别。
可问责性:承认和承担行动、产品、决策和政策的责任,包括在角色或就业岗位范围内的行政、治理和实施以及报告、理解并对所造成的后果负责。
不可否认性:交易乙方不能拒绝已经接收到的交易,也不能拒绝已经发送的交易。
可靠性:信息系统能够在规定条件下、规定时间内完成规定功能的特性。

信息安全视角

国家视角

企业视角

个人视角

2020最新民法典增加隐私权和个人信息保护:合法公布他人信息有三个前提:①信源合法,消息源不能是偷、买、骗来的;②要基于公共利益考量,比如打击犯罪、寻找失散儿童等;③要在合法、必要的范围内,如果有个司机逃逸,可公布他的信息,但不能把他家庭成员的信息都公布

信息安全发展阶段

信息安全保障新领域

工业控制系统(Industrial Control System,ICS)安全

  1. 数据采集和监控系统(Supervisory Control And Data Acquisition,SCADA)
  2. 分布式控制系统(Distributed Control System,DCS)
  3. 可编程逻辑控制(Programmable Logic Controller ,PLC)
  1. 缺乏安全防护,工业领域技术人才缺少信息相关安全知识。
  2. 系统安全可控性不高,设备和技术主要是国外厂商。
  3. 缺乏安全管理标准和技术,目前我国的工业控制系统安全相关的技术、标准、管理体系都不成熟。
  1. 管理控制
  2. 操作控制
  3. 技术控制

云计算安全与虚拟化

  1. 数据管理和访问失控的风险,数据的实际存储不受用户控制。
  2. 数据管理责任风险,谁管理,谁负责、谁运营,谁负责的原则不受用。
  3. 数据保护的风险,数据不由用户自主控制。

物联网安全

物联网技术体系模型

大数据安全

  1. 数据收集阶段
  2. 数据存储阶段
  3. 数据使用阶段
  4. 数据分发阶段
  5. 数据删除阶段
  1. 由于大数据的多源、海量、异构、动态等特征导致其与传统的数据应用安全环境有很大区别,传统基于边界的安全防护措施不在有效
  2. 大数据平台自身也会存在漏洞和恶意后门
  3. 由于大数据应用广泛,并且应用场景中存在大量未知的用户和数据,这使得传统的访问控制措施难以实施

移动互联网安全

  1. 系统安全问题
  2. 移动应用安全问题
  3. 个人隐私泄露问题
  1. 政策规范和引导
  2. APP分发管控
  3. 加强隐私保护要求

智慧的世界

智慧世界在目前广泛被接受的概念是智慧城市,而构成智慧世界中所形成的综合技术问题和管理问题成为一个泛在的安全风险。

上一篇下一篇

猜你喜欢

热点阅读