信息系统的安全与防护【信息系统安全等级化防护研究探讨】【摘要】文章针对广州强力安全部门网络安全系统防护提出的一种网络安全系统设计构架;对其中的网络安全体系结构设计与实现进行了详细的分析;提出了安全体系结构模型和管理执行策略模型,并详述了其设计过程
把安全体系结构、安全策略管理的实现和网络安全的实现机制有机地结合在一起
【关键词】等级保护;信息系统;安全设计;安全实现0引言强力安全部门等级化保护注重信息产品的安全性能和系统运行状态安全检测、评估和定级,更重要的是等级化保护是围绕信息系统安全保障全过程的一项基础性工作,是保障和促进信息化建设健康发展的一项基本制度
对于即将投入建设的信息系统,通过将等级化保护方法和安全体系方法有效结合,设计一套满足信息系统安全需要的体系方案,是系统化解决信息系统安全的一个非常有效方法
1设计基础等级保护测评针对的是已经建设完成且运行中的系统
许多系统建设单位对系统建设中的信息安全不够重视或设计思路不佳,导致建设完成的系统存在“先天不足”
通过实施等级保护评测,评估信息系统和相应的安全等级保护标准的差距和所面临的安全风险
根据评测结果对系统进行技术类、管理类全方位整改,提高信息系统的安全性,达到国家和国际等级保护要求
然而,系统从上线运行至整改完成的一段时间内,长期暴露于安全缺陷的危险之中,而且用户并不知晓,使信息系统在一段时间内面临着极大的风险
针对这一问题,若信息系统在建设前先进行评估定级,依据该等级保护级别的标准指导系统建设,系统建设完成后便与国家信息安全技术标准要求“零差距”
与目前信息系统相比,上线运行时就不存在安全第1页共4页缺陷,有效地规避系统整改前所面临的风险
在信息系统建设中,如何设计和实施一个安全、稳定可靠同时又兼顾成本的架构是至关重要的事
关于系统质量与成本的关系,业界有一个著名的“1:10:100”成本法则,即假设信息系统在