(1)嚴(yán)格的法規(guī)。安全的基石是社會法律、法規(guī)與手段,這部分用于建立一套安全管理標(biāo)準(zhǔn)和方法,即通過建立與信息安全相關(guān)的法律、法規(guī),使非法分子懾于法律,不敢輕舉妄動。
(2)先進(jìn)的技術(shù)。先進(jìn)的安全技術(shù)是信息安全的根本保障,用戶對自身面臨的威脅進(jìn)行風(fēng)險評估,決定其需要的安全服務(wù)種類,選擇相應(yīng)的安全機(jī)制,然后集成先進(jìn)的安全技術(shù),形成全方位的安全系統(tǒng)。
(3)有效的管理。各網(wǎng)絡(luò)使用機(jī)構(gòu)、企事業(yè)單位應(yīng)建立相應(yīng)的信息安全管理辦法,加強(qiáng)內(nèi)部管理,建立審計和跟蹤體系,提高整體信息安全意識。
網(wǎng)絡(luò)安全策略是指在一個網(wǎng)絡(luò)中對安全問題采取的原則,包括對安全使用的要求,以及如何保護(hù)網(wǎng)絡(luò)的安全運(yùn)行。制定網(wǎng)絡(luò)安全策略首先要確定網(wǎng)絡(luò)安全要保護(hù)什么,在這一問題上一般有兩種截然不同的描述原則:一種是“一切沒有明確表述為允許的都被認(rèn)為是禁止的”另一種是“一切沒有明確表述為禁止的都被認(rèn)為是允許的”。對于網(wǎng)絡(luò)安全策略,一般采用第一種原則來加強(qiáng)對網(wǎng)絡(luò)安全的限制。對于少數(shù)公開的試驗性網(wǎng)絡(luò)可能會采用第二種較寬松的原則,在這種情況下一般不把安全問題作為網(wǎng)絡(luò)的一個重要問題來處理。
在確定了描述原則后,網(wǎng)絡(luò)安全策略所要做的是確定網(wǎng)絡(luò)資源的職責(zé)劃分。網(wǎng)絡(luò)安全策略要根據(jù)網(wǎng)絡(luò)資源的職責(zé)確定哪些人允許使用某一設(shè)備,對每一臺網(wǎng)絡(luò)設(shè)備要確定哪些人能夠修改它的配置;更進(jìn)一步要要明確,授權(quán)給某人使用棊網(wǎng)絡(luò)設(shè)備和某資源的目的是什么,他可以在什么范圍內(nèi)使用,并確定對每一設(shè)備或資源,誰擁有管理權(quán),即可以為其他人授權(quán),使其他人能夠正常使用該設(shè)備或資源,并制定授權(quán)程序。
關(guān)于用戶的權(quán)利與責(zé)任,在網(wǎng)絡(luò)安全策略里中需要指明用戶必須明確了解他們所用的計算機(jī)網(wǎng)絡(luò)的使用規(guī)則。其中包括是否允許用戶將賬號轉(zhuǎn)借給他人,用戶應(yīng)當(dāng)將他們自己的 口令保密到什么程度;用戶應(yīng)在多長時間內(nèi)更改他們的口令,對其選擇有什么限制:希望由
用戶自身提供備份還是由網(wǎng)絡(luò)服務(wù)提供者提供備份。在關(guān)于用戶的權(quán)利與責(zé)任中還會涉及電 子郵件的保密性和有關(guān)討論組的限制。在電子郵件組織(E1ectronic Mail Association)發(fā)表的白皮書中指出,Internet中每個計算機(jī)網(wǎng)絡(luò)都要有策略來保護(hù)職員與用戶的隱私。事實(shí)上,網(wǎng)絡(luò)安全策略中所能達(dá)到的一定只是用戶希望達(dá)到絕對穩(wěn)私與網(wǎng)絡(luò)管理人員為診斷、處 理問題而收集用戶信息的一個折中。安全策略中必須明確在什么情況下網(wǎng)絡(luò)管理員可以讀用戶的文件,在亻什么情況下網(wǎng)絡(luò)管理員有權(quán)檢查網(wǎng)絡(luò)上傳送的信息。
另外,網(wǎng)絡(luò)安全策略還應(yīng)說明網(wǎng)絡(luò)使用的類型限制。定義可接受的網(wǎng)絡(luò)應(yīng)用和不可接受的網(wǎng)絡(luò)應(yīng)用,要考慮對不同級別的人員給予不同級別的限制,但一般的網(wǎng)絡(luò)安全策略都會聲明每個用戶都要對他們在網(wǎng)絡(luò)上的言行負(fù)責(zé)。所有違反安全策略,破壞系統(tǒng)安全的行為都是被禁止的。在大型網(wǎng)絡(luò)的安全管理中,還要確定是否要為特殊情況制定安全策略,例例如是否允許某些組織織(如CERT安全組)來試圖尋找系統(tǒng)的安全弱點(diǎn)。對于此問題,對來自網(wǎng)絡(luò)本身之外的請求,一般的回答是否定的。
在網(wǎng)絡(luò)安全策略中,在確定對每個資源管理授權(quán)者的同時,還要確定他們可以對用戶授予什么級別的權(quán)限。如果沒有資源管理授權(quán)者的信息,就無法掌握哪些人在使用網(wǎng)絡(luò)。對于主干網(wǎng)絡(luò)中的關(guān)鍵通信資源,對其可授權(quán)范圍應(yīng)盡可能小,范圍越小就越容易管理,相對也就越安全。同時,還要制定對用戶授權(quán)過程的設(shè)計,以防止對授權(quán)職責(zé)的濫用。網(wǎng)絡(luò)安全策略中可以明確每個資源的系統(tǒng)級管理員,但在在網(wǎng)絡(luò)的使用中,難免會遇到用戶需要特殊權(quán)限的時候。其中一種最好的處理辦法是盡量只分配給用戶能夠完成任務(wù)所需的最小權(quán)限。另外,網(wǎng)絡(luò)安全策略中還要包含對特殊權(quán)限進(jìn)行監(jiān)測統(tǒng)計的部分,如果對授予用戶的特殊權(quán)限不可統(tǒng)計,就難以保證整個網(wǎng)絡(luò)不被破壞。
在明確網(wǎng)絡(luò)用戶、系統(tǒng)管理員的安全責(zé)任,正確利用網(wǎng)絡(luò)資源要求的同時,還要準(zhǔn)備檢測到安全問題或系統(tǒng)遭受破壞時所采取的策略。對于發(fā)生在本網(wǎng)絡(luò)內(nèi)部的安全問題,要從主干網(wǎng)向地區(qū)網(wǎng)逐級過濾、隔離。地區(qū)網(wǎng)要與主干網(wǎng)形成配合,防止破壞蔓延。對于來自整個網(wǎng)絡(luò)以外的安全干擾,除了必要的隔離與保護(hù)外,還要與對方所在網(wǎng)絡(luò)進(jìn)行聯(lián)系,以進(jìn)一步確定消除安全隱患。每一個網(wǎng)絡(luò)安全問題都要有文檔記錄,包括對它的處理過程,并將其送至全網(wǎng)各有關(guān)部門,以便預(yù)防和留作今后進(jìn)一步完善網(wǎng)絡(luò)安全策略的資料。
網(wǎng)絡(luò)安全策略還要包括本網(wǎng)絡(luò)對其他相連網(wǎng)絡(luò)的職責(zé),如出現(xiàn)某個網(wǎng)絡(luò)告知有威脅來自我方網(wǎng)絡(luò)。在這種情況下,一般不會給予對方權(quán)利,讓其到我方網(wǎng)絡(luò)中進(jìn)行調(diào)查,而是在驗證對方身份的同時,自己對本方網(wǎng)絡(luò)進(jìn)行調(diào)查、監(jiān)控,做好相互配合。最后,網(wǎng)站建設(shè)安全策略最終一定要送到每一個網(wǎng)絡(luò)使用者手中。對付安全問題最有效的手段是教育,提高每個使用者的安全意識,從而提高整體網(wǎng)絡(luò)的安全免疫力力。網(wǎng)絡(luò)安全策略作為向所有使用者發(fā)放的手冊,應(yīng)注明其解釋權(quán)歸屬何方,以免出現(xiàn)不必要的爭端。
本文地址:http://m.hbbqcd.cn//article/3305.html