【安全】淺談信息安全

信息安全

理解信息安全,要從“信息”、“安全”兩個角度入手。

信息

信息是對客觀世界的反映,表現客觀事物的運動狀態和變化的實質內容。

信息具有可識別、可傳載、可共享、可度量的基本特征。

信息系統

信息系統是獲取(收集)、存儲、傳輸和處理信息的載體,是信息的駐留載體,是進行等級確定和等級保護管理的最終對象。

GB 17859-1999提出將**信息系統的安全等級劃分為5個等級**以及每個級別的安全功能要求

GB 22239-2019提出等保2.0,充分體現了“一個中心三重防御”的思想,一個中心指“安全管理中心”,三重防御指“安全計算環境、安全區域邊界、安全通信網絡”。

信息安全問題體現為**信息和信息系統的安全問題**

信息安全的保護對象是信息資產,典型的信息資產包括計算機硬件、軟件和數據

安全屬性

安全屬性分為基本屬性和擴展屬性。

信息安全的最終目標保證信息資產的三個基本安全屬性

基本屬性(CIA)

(1)保密性Confidentiality):確保信息在存儲、使用、傳輸過程中不會泄露給非授權的用戶或者實體

(2)完整性Integrity):確保信息在存儲、使用、傳輸過程中未經授權不能改變,保證信息的內外一致性。

(3)可用性Availability):確保授權用戶或者實體對于信息及資源的正確使用不會被異常拒絕,允許其可能而且及時地訪問信息及資源。

擴展屬性

不可否認性(抗抵賴性):信息交換雙方在信息交換中收發信息的行為不可抵賴

可控性:信息的傳播和內容可控

可認證性:通過實體行為可以追溯到實體

信息安全的定義

信息安全強調的是對信息系統的硬件、軟件和數據信息實施安全防護,保證信息系統的安全屬性,確保在意外事故或惡意攻擊情況下系統不會遭到破壞、敏感數據信息不會被篡改和泄露,并保證系統能連續可靠地正常運行,相關服務不中斷。

信息安全從其主要內容劃分,包括實體安全、網絡安全、軟件安全、運行安全和信息安全等五個方面;從其結構層次劃分,包括物理安全、安全控制和安全服務等三個方面

信息安全的發展

經歷了3個階段:

(1)信息保密階段:關注的通信內容的保密性屬性,保密等同于信息安全。

(2)信息保護階段:在原來所關注的保密性屬性之外,還有其他方面的屬性也應當是信息安全所關注的,這其中最主要的是完整性和可用性屬性,由此構成了支撐信息安全體系的三要素。

(3)信息保障階段:在統一安全策略的指導下,安全事件的事先預防(保護),事發處理(檢測 Delection 和響應 Restoration)四個主要環節相互配合,構成一個完整的保障體系。

信息安全的實現

安全服務和安全機制

安全服務:通常將加強網絡系統信息安全性及對抗安全攻擊而采取的一系列措施稱為安全服務。

ISO/OSI中定義的 5 種標準的安全服務鑒別、訪問控制、數據機密性、數據完整性、不可否認

安全機制:實現安全服務的技術手段

e.g. 加密機制、數字簽名機制、訪問控制機制、數據完整性機制、鑒別機制、業務填充機制、路由控制機制和公正機制

典型的安全機制有:

(1)物理層安全,如視頻監控、門禁系統;

(2)網絡層安全,如防火墻、IPSecVPN;

(3)系統層安全,如殺毒軟件,主機入侵檢測系統;

(4)應用層安全,如用戶身份認證、應用層加密。

信息安全策略

包括三個不同層次的策略文檔:

(1)總體安全策略,闡述了指導性的戰略綱領性文件,闡明了企業對于信息安全的看法和立場、信息安全的目標和戰略、信息安全所涉及的范圍、管理組織構架和責任認定以及對于信息資產的管理辦法等內容;

(2)針對特定問題的具體策略,闡述了企業對于特定安全問題的聲明、立場、使用辦法、強制要求、角色、責任認定等內容,例如,針對 Internet訪問操作、計算機和網絡病毒防治、口令的使用和管理等特定問題,制定有針對性的安全策略;

(3)針對特定系統的具體策略,更為具體和細化,闡明了特定系統與信息安全有關的使用和維護規則等內容,如防火墻配置策略、電子郵件安全策略等。

安全策略舉例:(1)物理安全策略; (2)網絡安全策略; (3)數據加密策略; (4)數據備份策略;(5)病毒防護策略; (6)系統安全策略; (7)身份認證及授權策略; (8)災難恢復策略;(9)事故處理、緊急響應策略; (10)安全教育策略; (11)口令安全策略; (12)補丁管理策略; (13)系統變更控制策略

總之,信息安全的實現不僅靠技術手段,還涉及到管理方面!

信息安全的脆弱性

信息安全的實現涉及到技術和管理兩方面,脆弱性也應從這兩方面分析。

一、技術脆弱性

1、物理安全:物理設備的訪問控制、電力供應等

2、網絡安全:基礎網絡構架、網絡傳輸加密、訪問控制、網絡設備安全漏洞、設備配置安全等

3、系統安全:主機安全、操作系統安全、安全漏洞、軟件安全功能、數據防護等

4、應用安全:應用軟件安全漏洞、軟件安全功能、數據防護等

二、管理脆弱性

安全管理:安全策略、組織安全、資產分類與控制、人員安全、物理與環境安全等

筆者認為,信息安全包含的范圍廣、涉及到信息本身和其各種載體的安全性。從信息安全的脆弱性分析,推出解決方案,是當下“安全”相關專業研究方向的出發點,也是安全廠商努力的方向。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/36030.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/36030.shtml
英文地址,請注明出處:http://en.pswp.cn/news/36030.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

中心對稱鏈表

文章目錄 1 題目2 思路2.1 思路一2.2 思路二2.3 考點2.4 擴展 3 實現3.1 思路13.2 思路23.3 完整例子 1 題目 已知長度為n(n>1)的單鏈表,表頭指針為L,結點結構由data和next兩個域構成,其中data域為字符型&#xff…

Linux RPM包安裝、卸載和升級(rpm命令)詳解

(轉載請刪除括號里的內容) 下面講解一下,如何使用 rpm 命令對 RPM 二進制包進行安裝、卸載和升級操作。我們以安裝 apache 程序為例。 RPM包默認安裝路徑 通常情況下,RPM 包采用系統默認的安裝路徑,所有安裝文件會按照類別分散安裝到下表所…

優漫動游 大廠需要什么樣的ui設計師呢?

通常來說大公司UI設計的流程主要是這樣的:創意-頭腦風暴-策劃方案-交互設計&評審-美術設計&評審-開發實施,不過實際上大多數公司都有自己的一套流程,源于公司的基因、公司組織體系、公司領導風格。一起了解大廠需要什么樣的ui設計師呢…

谷粒商城第十一天-品牌管理中關聯分類

目錄 一、總述 二、前端部分 1. 調整查詢調用 2. 關聯分類 三、后端部分 四、總結 一、總述 之前是在商品的分類管理中直接使用的若依的逆向代碼 有下面的幾個問題: 1. 表格上面的參數填寫之后,都是按照完全匹配進行搜索,沒有模糊匹配…

nodejs實現前后端websocket通信+心跳示例

nodejs后端代碼 server.js //需要安裝ws模塊 npm install ws const WebSocket require("ws") const port 8085const ws new WebSocket.Server({port})ws.on("connection", (socket) > {socket.on("message",(message) > {const da…

自定義hook之首頁數據請求動作封裝 hooks

本例子實現了自定義hook之首頁數據請求動作封裝 hooks&#xff0c;具體代碼如下 export type OrganData {dis: Array<{ disease: string; id: number }>;is_delete: number;name: string;organ_id: number;parent_id: number;sort: number; }; export type SwiperData …

【STM32】簡介

&#x1f6a9; WRITE IN FRONT &#x1f6a9; &#x1f50e; 介紹&#xff1a;"謓澤"正在路上朝著"攻城獅"方向"前進四" &#x1f50e;&#x1f3c5; 榮譽&#xff1a;2021|2022年度博客之星物聯網與嵌入式開發TOP5|TOP4、2021|2022博客之星T…

(2)linux虛擬機配置中文輸入法和如何下載軟件

&#xff08;一&#xff09;配置中文輸入法&#xff1a; 1、sudo apt-get install fcitx&#xff0c;安裝fcitx框架&#xff0c;安裝完成之后&#xff0c;選擇該框架 2、接下來輸入sudo apt-get install fcitx fcitx-googlepinyin&#xff0c;安裝谷歌輸入法之后&#xff0c;重…

WebSocket與消息推送

B/S結構的軟件項目中有時客戶端需要實時的獲得服務器消息&#xff0c;但默認HTTP協議只支持請求響應模式&#xff0c;這樣做可以簡化Web服務器&#xff0c;減少服務器的負擔&#xff0c;加快響應速度&#xff0c;因為服務器不需要與客戶端長時間建立一個通信鏈接&#xff0c;但…

Windows - UWP - 網絡不好的情況下安裝(微軟商店)MicrosoftStore的應用

Windows - UWP - 網絡不好的情況下安裝&#xff08;微軟商店&#xff09;MicrosoftStore的應用 前言 UWP雖然幾乎被微軟拋棄了&#xff0c;但不得不否認UWP應用給用戶帶來的體驗。沙箱的運行方式加上微軟的審核&#xff0c;用戶使用起來非常放心&#xff0c;并且完美契合Wind…

聚類與回歸

聚類 聚類屬于非監督式學習&#xff08;無監督學習&#xff09;&#xff0c;往往不知道因變量。 通過觀察學習&#xff0c;將數據分割成多個簇。 回歸 回歸屬于監督式學習&#xff08;有監督學習&#xff09;&#xff0c;知道因變量。 通過有標簽樣本的學習分類器 聚類和…

前端實現文件預覽功能

前端實現文件預覽功能 ? 需求&#xff1a;實現一個在線預覽pdf、excel、word、圖片等文件的功能。 介紹&#xff1a;支持pdf、xlsx、docx、jpg、png、jpeg。 以下使用Vue3代碼實現所有功能&#xff0c;建議以下的預覽文件標簽可以在外層包裹一層彈窗。 ? 圖片預覽 iframe標簽…

前端雜項-個人總結八股文的背誦方案

個人總結八股文的背誦方案 URL到顯示網頁的過程 瀏覽器解析URL&#xff0c;獲取協議&#xff0c;主機名&#xff0c;端口號&#xff0c;路徑等信息&#xff0c;并通過DNS查詢將主機名轉換為對應的IP地址瀏覽器與服務器建立TCP&#xff0c;進行三次握手。瀏覽器向服務器發送HT…

枚舉緩存工具

此文章為筆記&#xff0c;為閱讀其他文章的感受、補充、記錄、練習、匯總&#xff0c;非原創&#xff0c;感謝每個知識分享者。 文章目錄 1. 背景2. 枚舉緩存3. 樣例展示4. 性能對比5. 總結 本文通過幾種樣例展示如何高效優雅的使用java枚舉消除冗余代碼。 1. 背景 枚舉在系統…

不需要用@Param注解與需要用@Param注解的情況

不需要用Param注解&#xff1a; 1.只有一個參數時&#xff0c;不需要用Param注解。此時在不使用Parma注解的情況下&#xff0c;sql語句中的參數占位符名稱直接使用任何名稱均可&#xff1b; 2.方法參數是引用數據類型的情況下&#xff0c;不需要用Param注解。 需要用Param注…

QT生成Word PDF文檔

需求&#xff1a;將軟件處理的結果保存為一個報告文檔&#xff0c;文檔中包含表格、圖片、文字&#xff0c;格式為word的.doc和.pdf。生成word是為了便于用戶編輯。 開發環境&#xff1a;qt4.8.4vs2010 在qt的官網上對于pdf的操作介紹如下&#xff1a;http://qt-project.org/…

華為認證 | H3C廠商證書,含金量有多高?

華為H3C認證是中國第一家建立國際規范的完整的網絡技術認證體系&#xff0c;它的作用是不言而喻的&#xff0c;工作上它能給你帶來技能加分。 那么H3C認證網絡工程師證書含金量怎么樣呢&#xff1f;下面我們就來了解一下吧。 01 H3C認證網絡工程師證書含金量 全面覆蓋H3C相關…

微服務Eureka注冊中心

目錄 一、Eureka的結構和作用 二、搭建eureka-server 三、服務注冊 四、服務發現 假如我們的服務提供者user-service部署了多個實例&#xff0c;如圖&#xff1a; 存在的問題&#xff1a; order-service在發起遠程調用的時候&#xff0c;該如何得知user-service實例的ip地址…

深度學習快速入門系列---損失函數

在深度學習中&#xff0c;損失函數的作用是量化預測值和真實值之間的差異&#xff0c;使得網絡模型可以朝著真實值的方向預測&#xff0c;損失函數通過衡量模型預測結果與真實標簽之間的差異&#xff0c;反映模型的性能。同時損失函數作為一個可優化的目標函數&#xff0c;通過…

10個微服務設計模式

微服務設計模式是一種指導微服務架構設計和開發的一系列原則和實踐。微服務設計模式的目的是為了解決微服務架構中遇到的一些常見的問題和挑戰&#xff0c;比如服務劃分、服務通信、服務治理、服務測試等。微服務設計模式可以幫助我們構建出高效、可靠、可擴展、可維護的微服務…