浅谈企业安全信息系统建设摘要
信息化的发展促进了企业管理水平的提高,信息安全成为企业信息化建设中需要重点关注的问题
完善信息管理制度、提高系统的整体安防水平、防止失泄密事件的发生成为当前信息化安全建设中的首要目标
文章针对企业在信息系统安全建设中所依据的原则,要达到的目标以及如何利用各种成熟的软、硬件技术手段和设备建立网络安全管理平台进行论述
关键词:信息系统;网络;安全1信息系统安全建设原则(1)物理隔离原则
为确保信息安全,信息系统必须与互联网及其他公共信息网络实行物理隔离
(2)分域分级原则
信息系统应根据信息密级、使用单位行政级别等级划分不同的安全域并确定等级,按照相应等级的保护要求进行防护
(3)信息流向控制原则
禁止高密级信息由高等级涉密信息系统或安全域流向低等级涉密信息系统或安全域
(4)最小化授权与分权管理原则
信息系统内用户的权限应配置为确保其完成工作所必须的最小权限,网络中账号设置、服务设置、主机间信任关系配置等应该为网络正常运行所需的最小限度,并使不同用户的权限相互独立、相互制约,避免出现权限过大的用户或账号
(5)技术与管理并重原则
信息系统应采取技术和管理相互结合的、整体的安全技防措施
(6)标注化原则
设计应严格执行国家有关行业标准、国家相关部门的强制标准等,确保系统质量
(7)安全产品选型原则
企业在信息系统建设中必须选用可靠有效的安全产品,如具备国家相关管理机构检测证书的产品
(8)实用性原则
系统要力求最大限度地满足实际环境需要,充分考虑系统应用业务的特殊性,把满足用户需求作为设计的第一要素
(9)适度安全原则
要在安全风险分析的基础上,实事求是、因地制宜地确定防护程度和安全措施,避免弱保护和过保护,保证安全措施切实可行,达到最佳防护目的
(10)动态防护原则
随着技术的发展,网络威胁攻击手段的变化,企业信息系统必须不断改进和完善安全保障措