分享
2023年信息安全测评电子政务系统信息安全测评研究.docx
下载文档

ID:1696374

大小:21.47KB

页数:10页

格式:DOCX

时间:2023-04-22

收藏 分享赚钱
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,汇文网负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。
网站客服:3074922707
2023 信息 安全 测评 电子政务 系统 研究
信息平安测评[电子政务系统信息平安测评研究] 。目前大局部电子政务系统都是重建设、轻平安,对系统的平安性不能做到心中有数。进行电子政务系统平安测评是掌握电子政务系统平安性的必要手段。本文围绕这个问题对电子政务系统平安测评的诸多方面进行研究分析。 关键词:电子政务信息平安测评 中图分类号:文献标识码:a文章编号:20232023-9416(202223)01-0000-00 1电子政务系统平安综述 21世纪是信息化的时代,信息化覆盖面广、渗透力强、带动作用明显,是推动经济社会开展和变革的重要力量,已成为衡量一个国家或地区经济开展和社会文明进步的重要标志。电子政务是社会信息化开展的必然,开展电子政务对加快转变政府职能,提高行政效率,增强政府社会管理和公共效劳能力,具有重大的推动作用,同时也是全面贯彻党的十七大精神,深入落实科学开展观的重大举措。随着电子政务的开展和人们对信息依赖程度的逐步提高,电子政务的平安问题也越来越突出,电子政务系统中被发现的平安漏洞越来越多,针对政府电子政务系统的攻击更是层出不穷。随着经济的开展政府在电子政务系统上的投入也在不断增多,我国的电子政务开展日新月异,在软硬件建设上已初具规模,但是大局部电子政务系统都是重建设、轻平安,系统建设完成后对系统的平安性还不能做到心中有数。进行电子政务系统平安测评是掌握已投入使用的电子政务系统平安性的必要手段。那么如何系统科学地开展电子政务系统的平安测评工作呢。本文正是围绕这个问题对电子政务系统平安测评的诸多方面进行研究分析的。 2测评方法研究 在电子政务系统的平安测评中,摆在我们面前的测评对象往往是一个庞大的、错综复杂的信息系统,因此采用解决系统复杂性的科学方法是做好电子政务系统平安测评的必然选择。举例来说,如果没有当年的系统科学工程都江堰,就不会有现在富饶的天府之国。都江堰水利工程在202223年经历了“5.12〞汶川8级消灭性的大地震之后,损失甚微,这非常值得我们深思。都江堰“治水〞工程中的系统科学方法之思想,与我们今天的“治信息〞的思想有着异曲同工之妙。 电子政务系统平安测评工作的最大特征就是要求测评工程师具有“系统科学〞的视野和方法。在这里“系统科学〞包括以下几个方面的含义: 一是系统测评中要有严肃的科学精神、严谨的工作作风和对标准严格遵守的精神。所有的测评工作都必须严格遵守国家有关标准标准并严格遵循测评工作流程,只有这样才能表达测评结果的客观性、科学性和公正性。 二是系统测评涉及到方方面面的技术,不是一个人就能完全驾驭的,从事测评工作的应该是一个团队,而不是单独的一个人,也就是说团队协作至关重要。 三是测评对象往往不是单一的软件或硬件,而是一个庞大复杂而且处在不断变化中的信息系统,这就决定了我们在测评过程中不可能仅仅使用一套软件或是一种方法就能够完成任务,我们需要使用系统科学的方法。 四是将平安测评系统科学的方法宣贯给被测评方的相关管理人员和技术人员,即在测评过程中要贯彻“人-机合一〞的系统科学思想。 本文主要按照上述的系统科学思想对电子政务系统测评中标准遵守、“人-机合一〞、平安控制项的平安测评和系统整体平安测评的方法进行研究。 2.1遵守标准 标准往往只具有指导性而缺乏可操作性,因此要做到严格遵守标准就需要测评机构应该认真研究信息技术平安技术信息技术平安性评估准那么、信息平安技术信息平安风险评估标准、信息系统平安等级保护根本要求、信息系统平安等级保护测评准那么等信息平安测评方面的标准,将其工程逐一细化为可操作性强的作业指导书,并编写各个平安测评控制项的平安检查方法和测试用例。另外,测评前应制定测评方案和测评实施方案等文件。 2.2平安控制测评 系统中的各种平安控制(如数据平安控制、主机平安控制、网络平安控制以及应用平安控制等方面的配置情况和其有效性进行访谈、检查和测试),是电子政务系统平安的基石,对电子政务平安控制的测评也是对系统整体测评的根底。 平安控制测评的具体方法是访谈、检查和测试。访谈是指测评工程师通过与被测评方的相关管理和技术人员进行交流和讨论,获取能够证明系统平安措施有效的证据。检查是指测评工程师通过对测评对象进行观察、查验和分析等活动,获取能够证明系统平安措施有效的证据。测试是指测评工程师按照作业指导书和测试用例对测评对象进行输入的活动,然后查看分析输出结果,获取能够证明系统平安措施有效的证据。 测评工作完成后应当出具一个包括访谈、检查和测试的整体测评技术报告。其中访谈局部的内容可以贯穿到报告的其他方面;检查报告至少要包括检查对象、检查目标、检查环境、检查方案、检查步骤、检查结论和检查人员时间等内容;测试报告应该至少应包括以下内容:测试对象、测试目标、测试环境、测试方案、测试步骤、测试分析、测试结果和测试人员时间等。 2.2.1数据平安测评 数据平安测评主要从数据的完整性、保密性、可用性和数据备份与灾难恢复四个方面来考虑,在测评过程中应尽可能的使用硬件或软设备来辅助工作,这样不仅可以提高测评效率,还有助于提高测评结果的准确性。如我们可以使用sentinel工具来帮助我们完成数据完整性检查和测试,检查主机是否配备了检测程序完整性受到破坏的功能,并能够在检测到完整性错误时采取必要的恢复措施;可以使用wireshark、sniffer等软件来进行数据保密性测试。 2.2.2主机平安测评 根据相关国家标准主机平安测评包含8个主要环节,分别为身份鉴别、自主访问控制、强制访问控制、平安审计、剩余信息保护、入侵防范、恶意代码防范和资源控制。主机平安测评的3种主要手段是平安访谈调研、主机平安现场检查、主机平安措施有效性测试。 2.2.3网络平安测评 网络平安测评的主要方面也可以归结为8个环节,即结构平安与网段划分、网络访问控制、拨号访问控制、网络平安审计、边界完整性检查、网络入侵防范、恶意代码防范、网络设备防护。测评方法也是对上述8个方面,利用访谈、检查和测试等手段进行分析。 2.2.4应用平安测评 从目前信息系统平安漏洞统计来看,应用效劳漏洞比例占据了80%。应用效劳是整个信息系统的灵魂。伴随着应用效劳功能的多样化,其存在的漏洞可能性就越多,因此应用平安测评是整个系统平安测评的重中之重。应用效劳平安常规的测评对象主要由以下9个环节组成,分别是身份鉴别、访问控制、平安审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错和资源控制。对于以上内容的测评方式,可以采用前期访谈分析、现场检查应用配置平安和工具检测测评等手段。 2.3系统整体测评 系统整体测评,以平安控制测评为根底,主要测评分析信息系统的整体平安性,系统整体测评涉及到信息系统的整体拓扑、局部结构,也关系到信息系统的具体平安功能实现和平安控制配置,与特定信息系统的实际情况紧密相关,内容复杂且充满系统个性。 平安控制间平安测评是指测评分析在同一区域和层面内两个或者两个以上不同平安控制之间由于存在连接、交互、依赖、协调、协同等相互关联关系而产生的平安功能增强、补充或削弱等关联作用对信息系统整体平安保护能力的影响。 层面间平安测评是指测评分析在同一区域内两个或者两个以上不同层面之间由于存在连接、交互、依赖、协调、协同等相互关联关系而产生的平安功能增强、补充或削弱等关联作用对信息系统平安保护能力的影响。 本文为全文原貌未安装pdf浏览器用户请先下载安装原版全文区域间平安测评是指测评分析两个或者两个以上不同物理逻辑区域之间由于存在连接、交互、依赖、协调、协同等相互关联关系而产生的平安功能增强、补充或削弱等关联作用对信息系统平安保护能力的影响。 全面地给出系统整体测评要求的完整内容、具体实施方法和明确的结果判定方法是很困难的。测评工程师应根据特定信息系统的具体情况,在平安控制测评的根底上,重点考虑不同平安控制之间、平安层面之间以及不同平安区域之间的相互关联关系,开掘这些因素之间相互影响和带来的平安漏洞。在本文中我们以渗透测试为例来阐述系统整体测评。渗透测试可以通过某一个平安区域(或平安控制或平安层面)为立足点,通过获取操作权限,占领主机并以此为跳板渗透到其他区域(或平安控制或平安层面),因此渗透测试不失为系统整体测试的一种好方法。 渗透测试(penetrationtest)作为一种非常规测评方法,在得到授权后,以黑客使用的工具、技术和攻击手段为主,对目标网络和应用系统等进行非破坏性入侵,使用不影响业务系统正常运行的攻击方法进行的测试,从而发现系统存在的平安隐患,检验业务系统的平安防护措施是否有效,各项平安策略是否得到贯彻落实。 渗透测试的过程是一个层叠、循序渐进的过程,其测试手段具备多样化、偶然性、累积性、针对性强的特点。 渗透测试的实施过程分为如下: 渗透测试过程准备阶段沟通交流 系统备份 预攻击阶段常规信息获取信息收集 端口扫描 漏洞扫描 搜索引擎 社会工程 攻击阶段口令猜测 漏洞利用 应用攻击 后攻击阶段设置后门 效劳器、系统提权 信息、数据窃取 收尾阶段渗透痕迹复原清理 过程总结分析 制定渗透测试报告 渗透测试作为平安测评中的一项重要环节,其意义主要有如下两种: (1)凸现最严重的平安问题。渗透测试通过各种手段搜集获取的信息池,分析建立系统薄弱环节,通过利用漏洞到达入侵目的,验证了系统严重的平安问题。 (2)突出信息平安测评重要性。渗透测试以最直观的形式,以即在事实证据向被评估单位提供平安漏洞的潜在威胁风险,起到震撼效果,消除了局部人员对平安测评工作重要性轻视和质疑。 2.4“人-机合一〞 我们在测评过程中发现有些被测评方的管理人员和技术人员对操作系统平安配置不屑一顾,他们没有认识到信息平安遵循的“木桶原理〞,即系统平安与否主要取决于“最短板〞。不法人员往往就是利用系统的短板来进行攻击和渗透。因此在测评过程中应该与被测评方进行充分有效的沟通和交流,这样我们的平安防范能力才能有所提高。 3结语 信息网络平安技术测评是电子政务系统平安测评的重要手段,许多平安控制项都必须借助于技术手段来实现,但是单独依靠技术测评还不能全面系统的分析电子政务系统的平安。实践经验证明,仅有平安技术防范,而无严格的平安管理体系是难以保障系统的平安的。因此在测评中我们必须对被测评方制订的一系列平安管理制度进行测评。信息平安管理的测评可以单独进行也可以穿插到技术测评当中。 随着信息技术的开展,信息平安测评工程师面临越来越多的挑战,为提高测评能力和效率,应充分的发挥主观能动性,利用各种现有的各种平安测试工具,开发平安测试工具、报告生成工具等。信息平安测评机构以及电子政务系统的运行、维护方必须共同努力,为我国的信息化开展保驾护航。 参考文献 [1]向宏傅鹂詹榜华著信息平安测评与风险评估北京:电子工业出版社202223.1. [2]中华人民共和国国家标准信息系统平安等级保护测评准那么送审稿. [3]冯登国信息平安测评理论与技术计算机学报202223年第32卷第04期. 本文为全文原貌未安装pdf浏览器用户请先下载安装原版全文 第10页 共10页

此文档下载收益归作者所有

下载文档
你可能关注的文档
收起
展开