网络安全笔记:网络安全体系及管理
该部分为本科期间网络安全课程笔记备份。
网络安全体系结构
中国非常重视网络安全管理工作。
网络安全和信息化是事关国家安全和国家发展、事关广大人民群众工作生活的重大战略问题,要从国际国内大势出发,总体布局,统筹各方,创新发展,努力把我国建设成为网络强国。
OSI网络安全体系
OSI参考模型是国际标准化组织(ISO )为解决异种机互联而制定的开放式计算机网络层次结构模型。
OSI安全体系结构主要包括网络安全机制和网络安全服务两个方面。
网络安全服务
鉴别服务,访问控制服务,数据完整性服务,数据保密性服务,可审查性服务
|网络威胁|安全服务|
|-|-|-|
|假冒攻击|鉴别服务|
|非授权侵犯|访问控制服务|
|窃听攻击|数据保密性服务|
|完整性破坏|数据完整性服务|
|服务否认|可审查性服务|
|拒绝服务|鉴别服务、访问控制服务、数据完整性服务|
网络安全机制
加密机制、数字签名机制、访问控制机制、数据完整性机制、鉴别交换制、信息量填充机制、路由控制机制和公证机制。

TCP/IP安全管理体系
三层:分层安全管理、安全服务与机制、系统安全管理

网络安全管理体系及过程
网络安全管理:保证网络安全所采取的管理举措和过程,其目的是保证网络系统的可靠性、完整性和可用性,以及网络系统中信息资源的保密性、完整性、可用性、可控性和可审查性达到用户需求的规定要求和水平。
网络安全管理体系:基于计算机网络安全风险管理的措施、策略和机制,以及建立、实施、运行、监视、评审、保持和改进网络安全的一套体系,是整个网络管理体系的一部分,管理体系包括组织结构、方针策略、规划活动、职责、实践、程序、过程和资源。
网络安全管理的具体对象: 具体对象 : 包括涉及的机构、人员、软件、设备、场地设施、介质、涉密信息、技术文档、网络连接、门户网站、应急恢复、安全审计等。
网络安全管理的功能:计算机网络的运行、管理、维护、提
供服务等所需要的各种活动, 可概括为OAM&P 。
网络安全管理工作程序
遵循如下PDCA循环模式的4 个基本过程:
指定规划和计划(Plan)->落实执行(Do)->监督检查(Check)->评价行动(Action)
安全管理模型——PDCA持续改进模式:

拓展:放系统网络管理的五大功能为故障管理功能、配置管理功能、性能管理功能、安全管理功能和审计与计费管理功能。
网络安全保障体系
网络安全整体保障体系
计算机网络安全的整体保障作用,主要体现在整个系统生命周期对风险进行整体的管理、应对和控制。

网络安全保障关键要素:网络安全策略、网络安全管理、网络安全运作和网络
安全技术。
“ 七分管理,三分技术,运作贯穿始终” , 管理是关键,技术是保障, 其中的管理应包括管理技术。
P2DR模型:Policy(安全策略) 、Protection(防护) 、Detection(检测) 和 Response(响应)。
网络安全保障总体框架结构
外围是风险管理、法律法规、标准的符合性。

风险管理: 在对风险的可能性和不确定性等因素, ,进行收集、分析、评估、预测的基础上,制定的识别、衡量、积极应对、有效处置风险及妥善处理风险等一整套系统而科学的管理方法,以避免和减少风险损失。
网络安全管理的本质是对信息安全风险的动态有效管理和控制。风险管理是企业运营管理核心。
风险分为信用风险,市场风险和操作风险, 其中包括信息安全风险。
五个架构部分
- 网络安全策略:核心理念为长远规划和战略考虑网络建设安全
- 网络安全政策与标准:网络安全策略的三个层面逐层细化。
- 网络安全运作:日常运作模式及其概念性流程
- 网络安全管理
- 网络安全技术
网络安全的法律法规
国外相关法律法规
- 国际合作立法打击网络犯罪(欧盟、印度、美国等)
- 保护数字化技术的法律(欧盟、日本、美国等)
- 规范“ 电子商务”
- 其他相关法律法规
- 民间管理、行业自律、道德规范
我国相关的法律法规
网络安全立法体系三个层面:
- 法律: 法律. 全国人民代表大会及其常委会通过的法律规范
- 宪法-刑法-刑事诉讼法-治安管理处罚条例-国家安全法
- 行政法规:主要指国务院为执行宪法和法律而制定的法律规范
- 计算机信息系统安全保护条例,计算机信息网络国际联网管理暂行规定、保护管理办法、密码管理条例、电信条例、互联网信息服务管理办法、计算机软件保护条例等
- 地方性法规、规章、规范性文件:公安部制定、工业和信息化部制定
网络安全准则和风险评估
国外网络安全评价标准
- 美国TCSEC(橙皮书):5200.28安全标准——可信计算系统评价准则
- 安全四方面:安全政策、可说明性、安全保障、文档
- 7个安全级别:D、C1、C2、B1、B2、B3、A(低到高)

- 欧洲评价标准ITSEC:信息技术安全评估标准,俗称 欧洲的白皮书
- 将保密 作为 安全增强功能,仅限于阐述技术安全要求,并未将保密措施直接与计算机功能
- 通用评价标准(CC)
- 确定了评估信息技术产品和系统安全性的基本准则
- 提出了国际上公认的表述信息技术安全性的结构,将安全要求分为规范产品和系统安全行为的功能要求,以及解决如何正确有效的实施这些功能的保证要求。
- 结合了FC及ITSEC的主要特征,强调将网络信息安全的功能与保障分离,将 功能需求分为9类63族,将保障分为7类29族。
- CC的先进性体现在其结构的开放性、表达方式的通用性,以及结构及表达方式的内在完备性和实用性四个方面。
- 中国评估中心主要采用CC等进行评估
- ISO安全体系结构标准
- 提供网络安全服务与有关机制的一般描述,确定在参考模型内部可提供这些服务与机制
-
服务 用途 身份验证 身份验证是证明用户及服务器身份的过程 访问控制 用户身份一经过验证就发生访问控制,这个过程决定用户可以使用、浏览或改变哪些系统资源 数据保密 这项服务通常使用加密技术保护数据免于未授权的泄露,可避免被动威胁 数据完整性 这项服务通过检验或维护信息的一致性,避免主动威胁 抗否认性 否认是指否认参加全部或部分事务的能力,抗否认服务提供关于服务、过程或部分信息的起源证明或发送证明。


国内网络安全评价准则
系统安全保护等级划分准则
1999年国家质量技术监督局批准发布系统安全保护等级划分准则。
| 等级 | 名称 | 描述 |
|---|---|---|
| 第一级 | 用户自我保护级 | 安全保护机制可以使用户具备安全保护的能力,保护用户信息免受非法的读写破坏 |
| 第二级 | 系统审计保护级 | 除具备第一级所有的安全保护功能外,要求创建和维护访问的审计跟踪记录,使所有用户对自身行为的合法性负责 |
| 第三级 | 安全标记保护级 | 除具备前一级所有的安全保护功能外,还要求以访问对象标记的安全级别限制访问者的权限,实现对访问对象的强制访问 |
| 第四级 | 结构化保护级 | 除具备前一级所有的安全保护功能外,还将安全保护机制划分为关键部分和非关键部分,对关键部分可直接控制访问者对访问对象的存取,从而加强系统的抗渗透能力 |
| 第五级 | 访问验证保护级 | 除具备前一级所有的安全保护功能外,还特别增设了访问验证功能,负责仲裁访问者对访问对象的所有访问 |
我国信息安全标准化情况
按照国务院授权,在国家质量监督检验检疫总局管理下,由国家标准化管理委员会统一管理标准化工作,下设有255个专业技术委员会。
网络安全的风险评估
网络安全风险评估目的和方法
网络安全评估目的:
- 搞清企事业机构具体信息资产的实际价值及状况;
- 确定机构具体信息资源的安全风险程度;
- 通过调研分析搞清网络系统存在的漏洞隐患及状况;
- 明确与该机构信息资产有关的风险和需要改进之处;
- 提出改变现状的建议和方案,使风险降到可最低;
- 为构建合适的安全计划和策略做好准备。
网络安全风险评估类型:
系统级漏洞评估、网络级风险评估、机构的风险评估、实际入侵测试、审计。
评估方法、过程及工具:
收集信息的3个基本信息源:调研对象、文本查阅和物理检验。重点是熟悉情况和管理者。
评估方法:网络安全威胁隐患与态势评估方法、模糊综合风险评估法、基于弱点关联和安全需求的网络安全评估方法、基于失效树分析法的网络安全风险状态评估方法、贝叶斯网络安全评估方法等
风险评估与管理工具:大部分是基于某种标准方法或某组织自行开发的评估方法,可以有效地通过输入数据来分析风险,给出对风险的评价并推荐控制风险的安全措施。
网络安全管理原则及制度
网络安全管理的基本原则
基本原则:多人负责原则、有限任期原则、职责分离原则、严格操作规程、系统安全监测和审计制度、建立健全系统维护制度、完善应急措施
网络安全管理制度
网络安全管理的制度:人事资源管理、资产物业管理、教育培训、资格认证、人事考核鉴定制度、动态运行机制、日常工作规范、岗位责任制度等。
- 建立健全管理机构和责任制
- 涉及整个系统和机构的安全、效益及声誉。系统安全保密工作最好由单位主要领导负责, 必要时设置专门机构。重要单位、要害部门安全保密工作分别由安全、保密、保卫和技术部门分工负责
- 完善安全管理规章制度
- 系统运行维护管理制度。
- 计算机处理控制管理制度。
- 文档资料管理。
- 操作及管理人员的管理制度。
- 机房安全管理规章制度。
- 其他的重要管理制度。
- 风险分析及安全培训。
- 完善专门的安全防范组织和人员
- 安全审计员: 监视系统运行情况,收集对系统资源的各种非法访问事件,并进行记录、分析、处理和上报。
- 保安人员: 负责非技术性常规安全工作
- 坚持合作交流制度
- 互联网安全人人责任,网络商更负有重要责任
- 国内外加强交流与合作
网络安全管理原则及制度
网络安全策略概述
网络安全策略:指定安全区域内,与安全活动有关的一系列规则和条例, 包括对企业各种网络服务的安全层次和权限的分类,确定管理员的安全职责
主要涉及4个方面:实体安全策略、访问控制策略、信息加密策略和网络安全管理策略。
总则
总体安全策略和具体安全管理实施细则
- 均衡性原则
- 时效性原则
- 最小限度原则
安全策略的内容
八个方面:入网访问控制策略、操作权限控制策略、目录安全控制策略、属性安全控制策略、网络服务器安全控制策略、网络监测、锁定控制策略和防火墙控制策略
侧重:实体与运行环境安全、网络连接安全、操作系统安全、网络服务安全、数据安全、安全管理责任、网络用户安全责任
网络安全策略的制定与实施
- 网络安全策略的制定:分 :安全立法、安全管理、安全技术。
- 安全策略的实施:存储重要数据和文件、及时更新加固系统、加强系统检测与监控、做好系统日志和审计
网络安全规划基本原则
统筹兼顾;全面考虑;整体防御与优化;强化管理;兼顾性能;分步制定与实施

浙公网安备 33010602011771号