第15章信息安全工程本章学习目标:了解信息安全工程的概念了解信息安全工程的设计准则掌握信息安全工程的设计步骤215
1信息安全工程概述在Internet发展的历程中,人们对安全的理解,从早期的安全就是杀毒防毒,到后来的安全就是安装防火墙,到现在的购买系列安全产品,在一步一步地加深,这是值得庆贺的一“件事
但是应该注意到,这些理解依然存在着头痛医头,脚”痛医脚的片面性,没有将网络安全问题作为一个系统工程来考虑、来对待
信息安全既不是纯粹的技术,也不是简单的安全产品的堆砌,而是一项复杂的系统工程
信息安全工程采用工程的概念、原理、技术和方法,来研究、开发、实施与维护企业级信息与网络系统安全的过程,它是将经过时间考验证明是正确的工程实施流程、管理技术和当前能够得到的最好的技术方法相结合的过程
1信息安全工程概述信息安全工程应该注意以下五个因素
1)信息安全具有全面性
信息安全问题需要全面考虑,系统安全程度取决于系统最薄弱的环节
2)信息安全具有过程性或生命周期性
3)信息安全具有动态性
信息技术在发展,黑客水平也在提高,安全策略、安全体系、安全技术也必须动态地调整,在最大程度上使安全系统能够跟上实际情况的变化发挥效用,使整个安全系统处于不断更新、不断完善、不断进步的动态过程中
4)信息安全具有层次性
5)安全具有相对性
安全是相对的,没有绝对的安全
安全措施应该与保护的信息与网络系统的价值相称
因此,实施信息安全工程要充分权衡风险威胁与防御措施的利弊与得失,在安全级别与投资代价之间取得一个企业能够接受的平衡点
2信息安全工程的设计准则根据防范安全攻击的安全需求、需要达到的安全目标、对应安全机制所需的安全服务等因素,参照SSE-CMM(系统安全工程能力成熟模型)和ISO17799(信息安全管理标准)等国际标准,综合考虑可实施性、可管理性、可扩展性、综合完备性、