笔记——第8章:信息安全工程)
第8章信息安全工程8.1 信息安全管理“三分技术七分管理”形象地说明了管理在信息安全中的核心地位。信息安全管理贯穿信息系统全生命周期涉及人员、组织、技术等多方面。8.1.1 保障要求网络与信息安全管理的建设需遵循五项原则总体策划明确安全总体目标和原则。组织机构设立责任部门和实施部门。资产分类与控制确保员工安全、物理环境安全和业务连续性。技术方法支撑运用技术手段实现通信安全、访问控制、系统开发维护等。检查与审计评估安全措施效果监督执行情况。安全运行组织的三大要素领导核心负责决策和资源保障。信息中心实体负责技术实施。业务部门使用者负责日常应用。应急响应机制是内部机制由管理人员和技术人员共同参与需制定计划和程序提供技术支持和培训。8.1.2 管理内容ISO/IEC 27000系列标准给出了组织、人员、物理和技术四个方面的控制措施这些是组织策划、实施和监测信息安全管理的主要内容。1. 组织控制信息安全策略制定、发布、评审安全策略确保与业务和法规一致。信息安全角色与职责明确所有参与者的权利和责任。职责分离避免一人掌握过多权力减少误用风险。管理职责管理层以身作则确保策略执行。与政府机构联系保持沟通确保合规。与特殊利益群体联系与行业协会、专业论坛等合作。威胁情报持续收集分析威胁信息。项目信息安全将安全融入项目管理。信息资产清单明确保护对象编制资产清单。资产可接受使用制定使用规则和程序。资产归还员工离职时归还组织资产。信息分类根据CIA要求对信息分类。信息标签按分类方案设置标签程序。信息传输制定内外传输规则。访问控制制定物理和逻辑访问规则。身份管理管理身份全生命周期。认证信息管理分配和管理认证信息。访问权限管理分配、审查、修改、删除权限。供应商信息安全管理供应商风险。供应链安全管理ICT产品和服务供应链。供应商监控定期评审供应商服务。云服务安全管理云服务的获取、使用和退出。信息安全事件管理规划、评估、响应、总结事件。证据收集制定证据收集和保存程序。中断期间信息安全计划中断时的安全措施。ICT业务连续性规划、测试ICT连续性。法律法规合规识别并满足法律法规要求。知识产权保护建立保护程序。记录保护防止记录丢失、篡改、泄露。个人隐私保护满足隐私保护要求。独立审查定期审查信息安全管理。合规性评审检查安全政策遵守情况。操作程序记录记录信息处理设施操作过程。2. 人员控制筛选背景调查考虑法律法规和风险。劳动合同与协议明确信息安全责任。安全意识教育与培训定期培训更新知识。惩戒程序对违规行为采取惩戒。劳动终止或变更后责任明确离职后仍需保密等责任。保密协议签署并定期审查。远程工作采取安全措施保护信息。信息安全事件报告提供报告机制。3. 物理控制物理安全边界定义并保护安全区域。物理入口控制入口保护接入点。办公室、房间和设施安全设计并强化物理安全。物理安全监控持续监控未经授权的访问。防范物理和环境威胁设计防护措施。安全区域保护实施安全区域工作措施。桌面和屏幕清理清理纸质文件和屏幕。设备选址和保护安全放置设备。场外资产安全保护非可控环境中的资产。存储介质管理全生命周期管理存储介质。配套设施安全防止电力故障等干扰。布线安全保护电缆免受截获、干扰。设备维护建立维护能力体系。设备安全处置或再利用清除敏感数据。4. 技术控制用户终端设备保护终端上的信息。特殊访问权限限制和管理特殊权限。信息访问限制按策略限制访问。访问源代码管理源代码读写权限。身份验证实施安全认证技术。容量管理监控调整资源使用。恶意代码防范防范病毒、木马等。技术漏洞管理获取漏洞信息评估并采取措施。配置管理建立并监控安全配置。信息删除及时删除不再需要的信息。数据屏蔽实施数据脱敏等屏蔽措施。数据泄露预防部署防泄露措施。信息备份定期备份并测试。冗余部署根据可用性需求部署冗余。日志记录记录活动、异常、故障。监控活动监控网络、系统异常。时钟同步确保时间一致。特殊程序使用限制特殊权限程序。软件安装安全管理操作系统上的软件安装。网络安全保护网络设备管理网络。网络服务安全确立服务安全机制。网络隔离按需求进行网络隔离。网页过滤管理外部网站访问。密码使用定义并实施密码规则。开发生命周期安全制定安全开发规则。应用程序安全要求识别并批准安全需求。系统安全架构与工程原理建立安全工程原则。安全编码应用安全编码原则。安全测试在开发全生命周期测试。外包开发监控外包开发活动。开发、测试、生产环境分离分开并保护。变更管理遵守变更管理程序。测试信息保护选择、保护和管理测试信息。审核测试期间保护商定并保护测试活动。8.1.3 管理体系信息系统安全管理需落实管理机构和人员制定安全规划实施风险管理制定业务连续性和灾难恢复计划进行安全审计等。建立安全管理机构的步骤配备安全管理人员分管领导、专职/兼职人员。建立安全职能部门。成立安全领导小组覆盖全国或跨地区的组织需建立各级领导小组。主要负责人出任领导。建立信息安全保密管理部门。GB/T 20269《信息安全技术 信息系统安全管理要求》提出安全管理要素包括政策和制度、机构和人员管理、风险管理、环境和资源管理、运行和维护管理、业务持续性管理、监督和检查管理、生存周期管理等详见表8-1略。8.1.4 等级保护网络安全等级保护制度2.0等保2.0于2019年12月1日实施将“信息系统安全”扩展为“网络安全”。1. 安全保护等级划分5级第一级损害合法权益不损害国家安全等。运营使用单位自主保护。第二级严重损害合法权益或损害社会秩序和公共利益。国家信息安全监管部门指导。第三级严重损害社会秩序和公共利益或损害国家安全。国家信息安全监管部门监督、检查。第四级特别严重损害社会秩序和公共利益或严重损害国家安全。国家强制监督、检查。第五级特别严重损害国家安全。国家专门部门专门监督、检查。2. 安全保护能力等级划分一级抵御个人、少量资源威胁恢复部分功能。二级抵御小型组织、少量资源威胁发现安全漏洞一段时间内恢复。三级统一安全策略下抵御有组织团体、丰富资源威胁及时发现攻击较快恢复绝大部分功能。四级抵御国家级、敌对组织、丰富资源威胁迅速恢复所有功能。五级略。3. “等保2.0”的核心内容将风险评估、监测预警、数据防护、应急处置、供应链安全等纳入等级保护。将云、物、移、工控等新形态纳入监管。将互联网企业纳入管理。4. “等保2.0”的技术变更物理和环境降低位置、值守、电力等要求但需加强防水防潮等。网络和通信强化硬件冗余、访问策略降低带宽控制等要求。设备和计算强化访问控制粒度、统一时钟、入侵防范降低审计报表等要求提出可信计算。应用和数据强化软件容错、账号口令、统一时钟降低资源控制、审计报表要求。5. “等保2.0”的管理变更安全策略和管理制度降低对版本控制、收发文管理要求。安全管理机构和人员降低岗位配备、技能考核要求强化外部人员管理。安全建设管理降低专门部门实施等要求强化供应商管理、上线测试、监理控制、自行软件开发。安全运维管理降低专门部门实施等要求增加漏洞和风险管理、配置管理、外包运维管理强化账号管理、运维管理、设备报废。6. 网络安全等级保护技术体系设计通用实践纵深防御体系从外到内包括物理环境安全、通信网络安全、网络边界安全、计算环境安全。安全管理中心统一安全管理。不同等级保护对象按“就高保护”原则部署。8.2 信息安全系统信息安全系统是独立于业务应用信息系统而存在的系统用于保证业务应用信息系统的安全。8.2.1 安全机制X轴信息安全系统三维空间中的X轴是安全机制包括基础设施安全机房、场地、设施、动力、灾难预防与恢复。平台安全操作系统、网络基础设施、通用应用程序漏洞检测修复网络安全产品部署。数据安全介质安全、访问控制、完整性、可用性、监控审计、备份。通信安全线路测试优化、加密、身份鉴别、安全通道、协议漏洞测试。应用安全软件安全性测试、防抵赖、访问控制、身份鉴别、备份恢复、数据保密性、可靠性、可用性。运行安全应急处置、监测、产品运行监测、定期检查、系统升级、漏洞跟踪、灾难恢复、系统改造、咨询服务。管理安全人员、培训、应用系统、软件、设备、文档、数据、操作、运行、机房管理。授权和审计安全权限管理、授权服务、访问控制机制。安全防范体系实现EISRM具备WPDRRC预警、保护、检测、反应、恢复、反击能力。8.2.2 安全服务Z轴Z轴是安全服务包括对等实体认证服务确认对方实体合法性。访问控制服务保护信息免于未经授权访问。数据保密服务加密保护数据防止截获或非法存取。数据完整性服务防止数据被修改、插入、删除、丢失。数据源点认证服务确保数据发自真正源点。禁止否认服务防止发送方否认发送接收方否认收到。犯罪证据提供服务提供数字证据、线索。8.3 工程体系架构信息安全系统工程ISSE是建造信息安全系统的工程它贯穿信息系统全生命周期与业务应用信息系统工程同步进行。8.3.1 安全工程基础信息安全系统与业务应用信息系统相互依存但功能不同。前者保障后者安全。信息系统工程包含业务应用信息系统工程和信息安全系统工程两部分。ISSE涉及风险评估、策略制定、需求确定、设计、设备选型、施工、测试、运维等与硬件、软件、网络、数据存储、密码等工程密切相关。安全策略由多方协商制定ISSE需与其他工程协调。8.3.2 ISSE-CMM基础ISSE-CMM信息安全系统工程能力成熟度模型衡量组织信息安全系统工程实施能力基于统计过程控制理论。它覆盖全生命周期适用于工程组织、获取组织、评估组织。8.3.3 ISSE过程ISSE过程由三个部分组成如图8-3工程过程图8-4包括概念、设计、实现、测试、部署、运行、维护、退出与其他工程合作识别安全需求创建解决方案。风险过程图8-5识别威胁、脆弱性、影响量化风险建立风险承受级别实施安全措施减轻风险接受残留风险。保证过程图8-6建立解决方案的可信性通过正确性和有效性验证确保安全措施满足需求。8.3.4 ISSE-CMM体系结构模型采用两维设计域维汇集信息安全工程的所有实施活动即过程域PA。包括11个安全工程过程域如实施安全控制、评估影响、评估风险、评估威胁、评估脆弱性等和11个与项目和组织有关的过程域。能力维由公共特性组成共5个级别见表8-2、图8-7非正规实施级执行基本实施。规划和跟踪级项目级规划、跟踪。充分定义级组织级标准化过程。量化控制级量化管理建立可测度质量目标。持续改进级持续优化过程能力。能力级别反映组织成熟度不同过程域可能处于不同级别。