1.信息系統(tǒng)的不安全因素及風(fēng)險。
  信息系統(tǒng)安全威脅是指對于信息系統(tǒng)的組成要素及其功能造成某種損害的潛在可能。
  從不同的角度對于信息系統(tǒng)安全威脅的分類有以下幾類。
  (1)按照威脅的來源分類。
 ?、僮匀粸?zāi)害威脅。
 ?、谝馔馊藶橥{。
 ?、塾幸馊藶橥{。
  (2)按照作用對象分類。
  按照所作用的對象,可以將信息系統(tǒng)的威脅分為以下兩種。
  *9種,針對信息的威脅。針對信息(資源)的威脅又可以歸結(jié)為以下幾類:
 ?、傩畔⑵茐模悍欠ㄈ〉眯畔⒌氖褂脵?quán),刪除、修改、插入、惡意添加或重發(fā)某些數(shù)據(jù),以影響正常用戶對信息的正常使用。
 ?、谛畔⑿姑埽汗室饣蚺既坏胤欠▊墒?、截獲、分析某些信息系統(tǒng)中的信息,造成系統(tǒng)數(shù)據(jù)泄密。
 ?、奂倜盎蚍裾J:假冒某一可信任方進行通信或者對發(fā)送的數(shù)據(jù)事后予以否認。
  第二種,針對系統(tǒng)的威脅。針對系統(tǒng)的威脅包括對系統(tǒng)硬件的威脅、對系統(tǒng)軟件的威脅和對于系統(tǒng)使用者的威脅。對于通信線路、計算機網(wǎng)絡(luò)以及主機、光盤、磁盤等的盜竊和破壞都是對于系統(tǒng)硬件(實體)的威脅;病毒等惡意程序是對系統(tǒng)軟件的威脅;流氓軟件等是對于系統(tǒng)使用者的威脅。
  (3)按照威脅方法的分類。
  按照威脅的手段,可以將信息系統(tǒng)的威脅分為以下六種:
  *9種,信息泄露。信息泄露是指系統(tǒng)的敏感數(shù)據(jù)有意或無意地被未授權(quán)者知曉。
  第二種,掃描。掃描是指利用特定的軟件工具向目標發(fā)送特制的數(shù)據(jù)包,對響應(yīng)進行分析,以了解目標網(wǎng)絡(luò)或主機的特征。
  第三種,入侵。入侵即非授權(quán)訪問,是指沒有經(jīng)過授權(quán)(同意)就獲得系統(tǒng)的訪問權(quán)限或特權(quán),對系統(tǒng)進行非正常訪問,或擅自擴大訪問權(quán)限越權(quán)訪問系統(tǒng)信息。
  第四種,拒絕服務(wù)。拒絕服務(wù)是指系統(tǒng)可用性因服務(wù)中斷而遭到破壞。拒絕服務(wù)攻擊常常通過用戶進程消耗過多的系統(tǒng)資源造成系統(tǒng)阻塞或癱瘓。
  第五種,抵賴(否認)。通信一方由于某種原因而實施的下列行為都稱為抵賴:
  ①發(fā)方事后否認自己曾經(jīng)發(fā)送過某些消息;
 ?、谑辗绞潞蠓裾J自己曾經(jīng)收到過某些消息;
 ?、郯l(fā)方事后否認自己曾經(jīng)發(fā)送過某些消息的內(nèi)容;
 ?、苁辗绞潞蠓裾J自己曾經(jīng)收到過某些消息的內(nèi)容。
  第六種,濫用。濫用泛指一切對信息系統(tǒng)產(chǎn)生不良影響的活動,主要內(nèi)容如下:
 ?、賯鞑阂獯a。
 ?、趶?fù)制重放。
 ?、郯l(fā)布或傳播不良信息。
  2.信息系統(tǒng)的安全管理技術(shù)。
  (1)通信保密,包括數(shù)據(jù)保密、認證技術(shù)和訪問控制等。
  數(shù)據(jù)保密就是隱蔽數(shù)據(jù),防止信息被竊取,其方法有以下兩種:
 ?、贁?shù)據(jù)加密,即隱蔽數(shù)據(jù)的可讀性,將可讀的數(shù)據(jù)轉(zhuǎn)換為不可讀數(shù)據(jù),即將明文轉(zhuǎn)換為密文,使非法者不能直接了解數(shù)據(jù)的內(nèi)容。加密的逆過程稱為解密。
 ?、跀?shù)據(jù)隱藏,即隱藏數(shù)據(jù)的存在性,將數(shù)據(jù)隱藏在一個容量更大的數(shù)據(jù)載體之中,形成隱秘載體,使非法者難以察覺其中隱藏有某些數(shù)據(jù),或者難以從中提取被隱藏數(shù)據(jù)。
  從認證的對象看,認證技術(shù)可以分為報文認證和身份認證。報文認證包括報文鑒別(主要用于數(shù)據(jù)完整性保護,也稱為消息鑒別,即要鑒別報文在傳輸中有沒有被刪除、添加或篡改)和數(shù)字簽名(主要用于抗抵賴性保護,能夠驗證簽名者的身份,以及簽名的日期和時間;能夠用于證實被簽報文的內(nèi)容的真實性;簽名可以由第三方驗證,以解決雙方在通信中的爭議。),身份認證(如口令、指紋等)主要用于真實性保護。
  訪問控制是從系統(tǒng)資源安全保護的角度對要進行的訪問進行授權(quán)控制。它從訪問的角度將系統(tǒng)對象分為主體和客體兩類。主體也稱為訪問發(fā)起者,主要指用戶、用戶組、進程以及服務(wù)等;客體也稱資源,主要指文件、目錄、機器等。授權(quán)就是賦予主體一定的權(quán)限(修改、查看等),賦予客體一定的訪問屬性(如讀、寫、添加、執(zhí)行、發(fā)起鏈接等),同時在主體與客體之間建立一套安全訪問規(guī)則,通過對客體的讀出、寫入、修改、刪除、運行等管理,確保主體對客體的訪問是經(jīng)過授權(quán)的,同時要拒絕非授權(quán)的訪問。
  (2)信息防護技術(shù)。
  信息防護技術(shù)有防火墻技術(shù),信息系統(tǒng)安全審計和報警,數(shù)據(jù)容錯、容災(zāi)和備份等。
  防火墻是設(shè)置在可信任的內(nèi)部網(wǎng)絡(luò)與不可信任的外界之間的一道屏障。它可以屏蔽非法請求,一定程度地防止跨權(quán)限訪問并產(chǎn)生安全報警,有效地監(jiān)控了內(nèi)部網(wǎng)和互聯(lián)網(wǎng)之間的任何活動。
  信息系統(tǒng)安全審計(按確定規(guī)則的要求,對與安全相關(guān)的事件進行審計,以日志方式記錄必要信息,并作出相應(yīng)處理的安全機制。相當于飛機上的“黑匣子”)和報警是信息系統(tǒng)安全中一項極為重要的安全服務(wù)措施。它有如下功能:
 ?、儆涗浥c系統(tǒng)安全活動有關(guān)的全部或部分信息;
 ?、趯λ杏涗浀男畔⑦M行分析、評價、審查,發(fā)現(xiàn)系統(tǒng)的安全隱患;
 ?、蹖撛诘墓粽哌M行威懾或警告;
 ?、艹霈F(xiàn)安全事故后,追查造成安全事故的原因并落實對安全事故負責(zé)的實體或機構(gòu),為信息系統(tǒng)安全策略的調(diào)整和修改提供建議。
  安全審計和報警不可分割。但是安全審計不直接阻止安全違規(guī)。安全報警一般在安全相關(guān)事件達到某一或一些預(yù)定義域值時發(fā)出。
  數(shù)據(jù)容錯、容災(zāi)和備份是信息系統(tǒng)安全的重要保障。為了保證系統(tǒng)的可靠性,經(jīng)過長期的摸索,人們總結(jié)出三種方法,即避錯、糾錯和容錯。錯誤沒有辦法完全避免,糾錯作為避錯的補充,在系統(tǒng)出現(xiàn)故障時起作用,而容錯是指硬件故障或軟件錯誤時,系統(tǒng)仍能執(zhí)行一組規(guī)定的程序或程序不會因為系統(tǒng)的故障而中斷或被修改,并且執(zhí)行結(jié)果也不包含因故障而引起的差錯。
  數(shù)據(jù)容災(zāi)系統(tǒng),對于IT而言,就是為計算機信息系統(tǒng)提供的一個能應(yīng)付各種災(zāi)難的環(huán)境。當計算機系統(tǒng)在遭受如火災(zāi)、水災(zāi)、地震、戰(zhàn)爭等不可抗拒的自然災(zāi)難以及計算機犯罪、計算機病毒、掉電、網(wǎng)絡(luò)/通信失敗、硬件/軟件錯誤和人為操作錯誤等人為災(zāi)難時,容災(zāi)系統(tǒng)將保證用戶數(shù)據(jù)的安全性(數(shù)據(jù)容災(zāi))。
  從保護數(shù)據(jù)的安全性出發(fā),數(shù)據(jù)備份是數(shù)據(jù)容錯、數(shù)據(jù)容災(zāi)以及數(shù)據(jù)恢復(fù)的重要保證。
  (3)信息保障,即信息系統(tǒng)安全風(fēng)險評估。
  系統(tǒng)的安全強度可以通過風(fēng)險大小衡量??茖W(xué)地分析信息系統(tǒng)的風(fēng)險,綜合平衡風(fēng)險和代價的過程就是信息系統(tǒng)安全風(fēng)險評估。世界各國信息化的經(jīng)驗表明:
  ①不計代價、片面地追求系統(tǒng)安全是不切實際的;
 ?、诓豢紤]風(fēng)險存在的信息系統(tǒng)是危險的,是要付出代價,甚至是災(zāi)難性代價的;
 ?、鬯械男畔⑾到y(tǒng)建設(shè)的生命周期都應(yīng)當從安全風(fēng)險評估開始。
  通過信息系統(tǒng)安全風(fēng)險評估,組織可以達到如下目的:
 ?、倭私饨M織信息系統(tǒng)的管理和安全現(xiàn)狀。
 ?、诖_定資產(chǎn)威脅源的分布,如入侵者、內(nèi)部人員、自然災(zāi)害等;確定其實施的可能性;分析威脅發(fā)生后,資產(chǎn)的價值損失、敏感性和嚴重性,確定相應(yīng)級別;確定最敏感、最重要資產(chǎn)在威脅發(fā)生后的損失。
  ③了解系統(tǒng)的脆弱性分布。
 ?、苊魑M織的安全需求,指導(dǎo)建立安全管理框架,合理規(guī)劃安全建設(shè)計劃。
  信息系統(tǒng)安全風(fēng)險評估應(yīng)選擇恰當?shù)臅r機。信息系統(tǒng)安全風(fēng)險評估是信息系統(tǒng)每個生命周期的起點和動因。具體地說,應(yīng)當在下面的一些時機進行:
 ?、僖O(shè)計規(guī)劃或升級到新的信息系統(tǒng)時;
 ?、诮o目前的信息系統(tǒng)增加新的應(yīng)用或新的擴充(包括進行互聯(lián))時;
  ③發(fā)生一次安全事件后;
 ?、芙M織具有結(jié)構(gòu)性變動時;
  ⑤按照規(guī)定或某些特殊要求對信息系統(tǒng)的安全進行評估時。
  信息系統(tǒng)安全風(fēng)險評估的準則有:
 ?、僖?guī)范性原則,具有三層含義:
  1)評估方案和實施,要根據(jù)有關(guān)標準進行。
  2)選擇的評估部門需要被國家認可,并具有一定等級的資質(zhì)。
  3)評估過程和文檔要規(guī)范。
 ?、谡w性原則,評估要從業(yè)務(wù)的整體需求出發(fā),不能局限于某些局部。
  ③最小影響原則,具有兩層含義:
  1)評估要有充分的計劃性,不對系統(tǒng)運行產(chǎn)生顯著影響。
  2)所使用的評估工具要經(jīng)過多次使用考驗,具有很好的可控性。
  ④保密性原則,具有三層含義:
  1)對評估數(shù)據(jù)嚴格保密。
  2)不得泄露參評人員資料。
  3)不得使用評估數(shù)據(jù)對被評方造成利益損失。
  信息系統(tǒng)安全風(fēng)險評估應(yīng)采用恰當?shù)哪J?。安全風(fēng)險評估模式是進行安全風(fēng)險評估時應(yīng)當遵循的操作過程和方式。以下是幾種常用的風(fēng)險評估模式。
  ①基線評估。采用基線風(fēng)險評估,組織根據(jù)自己的實際情況(所在行業(yè)、業(yè)務(wù)環(huán)境與性質(zhì)等),對信息系統(tǒng)進行安全基線檢查(拿現(xiàn)有的安全措施與安全基線規(guī)定的措施進行比較,找出其中的差距),得出基本的安全需求,通過選擇并實施標準的安全措施來消減和控制風(fēng)險。
  所謂的安全基線,是在諸多標準規(guī)范中規(guī)定的一組安全控制措施或者慣例,這些措施和慣例適用于特定環(huán)境下的所有系統(tǒng),可以滿足基本的安全需求,能使系統(tǒng)達到一定的安全防護水平。
  這種評估模式需要的資源少,評估周期短,操作簡單,是最經(jīng)濟有效的風(fēng)險評估模式。但是,基線水平的高低確定困難。
 ?、谠敿氃u估。詳細評估要求對信息系統(tǒng)中的所有資源都進行詳細識別和評價,對可能引起風(fēng)險的威脅和弱點水平進行評估,根據(jù)風(fēng)險評估的結(jié)果來識別和選擇安全措施。
  這種評估模式集中體現(xiàn)了風(fēng)險管理的思想,即識別資產(chǎn)的風(fēng)險并將風(fēng)險降低到可接受的水平,以此證明管理者所采用的安全控制措施是恰當?shù)摹5?,這種評估模式需要相當多的財力、物力、時間、精力和專業(yè)能力的投入,最后獲得的結(jié)果有可能有一定的時間滯后。
 ?、劢M合評估。組合評估是上述兩種模式的結(jié)合。它首先對所有信息系統(tǒng)進行一次較高級別的安全分析,并關(guān)注每一個實際分析對整個業(yè)務(wù)的價值以及它所面臨的風(fēng)險的程度。然后對非常重要業(yè)務(wù)或面臨嚴重風(fēng)險的部分進行詳細評估分析,對其他部分進行基線評估分析。這種評估模式注意了耗費與效率之間的平衡,還注意了高風(fēng)險系統(tǒng)的安全防范。
  3.信息安全道德規(guī)范。
  信息系統(tǒng)作為信息技術(shù)的一種應(yīng)用形式,它所涉及的道德問題主要包括隱私問題、正確性問題、產(chǎn)權(quán)問題和存取權(quán)問題。
  (1)隱私問題。信息技術(shù)強大的信息搜集能力為組織提供全方位服務(wù)的同時,應(yīng)該考慮信息收集對人的隱私權(quán)的尊重。
  (2)正確性問題。正確性問題是指關(guān)于誰有責(zé)任保證信息的權(quán)威性、可信性和正確性,以及誰來統(tǒng)計和解決錯誤等問題。
  (3)產(chǎn)權(quán)問題。產(chǎn)權(quán)問題主要涉及誰擁有信息,什么是信息交換的公平價值,誰擁有傳輸信息的渠道,如何分配這些稀有的資源等問題。
  (4)存取權(quán)問題。存取權(quán)問題應(yīng)該規(guī)定什么人對什么信息有特權(quán)取得,在什么條件下有什么安全保障。
  一些在國際上有影響力的組織推出的關(guān)于企業(yè)的道德標準值得學(xué)習(xí)和借鑒。下面以數(shù)據(jù)處理管理聯(lián)盟(DataProcessingManagemengtAssociation,DPMA)的標準為例說明。DPMA專業(yè)標準包括針對業(yè)主、針對社會的和針對專業(yè)的內(nèi)容。