freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

信息系統(tǒng)風(fēng)險(xiǎn)管理和持續(xù)性計(jì)劃(編輯修改稿)

2025-03-22 23:52 本頁面
 

【文章內(nèi)容簡(jiǎn)介】 ,規(guī)定了安全計(jì)算機(jī)系統(tǒng)的基本準(zhǔn)則,通常稱為“桔皮書”( orange book)。 ? 桔皮書將計(jì)算機(jī)系統(tǒng)的安全等級(jí)劃分為四類七級(jí): D、 C C B BB A1。其中 A1級(jí)是最安全的。除非有特別的安全需要,否則多數(shù)財(cái)務(wù)系統(tǒng)都依照 C2級(jí)標(biāo)準(zhǔn)。 C2級(jí)標(biāo)準(zhǔn)要求操作系統(tǒng)使用登錄控制、審計(jì)安全相關(guān)事件以及隔離資源等措施,控制訪問。因此如果審計(jì)人員被告知該系統(tǒng)達(dá)到 C2級(jí),則意味著系統(tǒng)中包括了用戶辨別( identification)、身份鑒定( authentication)和日志( logging)控制。 ? 如果操作系統(tǒng)中沒有邏輯訪問安全措施,用戶可以安裝一個(gè)獨(dú)立的軟件包。例如在 IBM大型機(jī)中安裝訪問控制軟件包 RACF或 ACF2。也有一些用于微機(jī)的安全軟件包。 40 邏輯訪問控制 ? ( 1)登錄過程( logon procedures) ? ( 2)用戶辨別( identification) ? ( 3)身份鑒定( authentication) ? ( 4)資源保護(hù) ? ( 5)其他邏輯訪問控制 41 日志 ? 前面講述到控制均用于防止非法用戶訪問計(jì)算機(jī)系統(tǒng)。而下一步控制則是檢測(cè)非法用戶的訪問試圖和行為。這通??梢詮氖录罩居涗浿蝎@得。計(jì)算機(jī)系統(tǒng)中的審計(jì)日志一般有兩種:安全審計(jì)日志和交易審計(jì)日志。 ? 安全審計(jì)日志用于記錄各種用戶操作信息。 ? 交易審計(jì)日志用于記錄交易被系統(tǒng)處理的路徑和過程。 42 網(wǎng)絡(luò)控制與互聯(lián)網(wǎng)的使用 ? 1.與網(wǎng)絡(luò)相關(guān)的風(fēng)險(xiǎn) ? 2.網(wǎng)絡(luò)控制( work controls) ? 3.互聯(lián)網(wǎng)控制( inter control ) 43 與網(wǎng)絡(luò)相關(guān)的風(fēng)險(xiǎn) 網(wǎng)絡(luò)將用戶的計(jì)算機(jī)帶入了一個(gè)廣闊,存在眾多潛在匿名用戶到空間。一旦客戶的系統(tǒng)連入了網(wǎng)絡(luò),就可能存在被外部人員(黑客)和未經(jīng)授權(quán)的同事訪問的風(fēng)險(xiǎn)。容易導(dǎo)致: ? 數(shù)據(jù)丟失:數(shù)據(jù)可能被故意刪除或在傳輸過程中丟失。 ? 數(shù)據(jù)破壞:數(shù)據(jù)可能被用戶破壞,數(shù)據(jù)傳輸過程中可能發(fā)生錯(cuò)誤。例如由于線路的噪音干擾,發(fā)出的數(shù)據(jù)“ 1”,接收時(shí)變成了“ 0”。 ? 來自內(nèi)部或外部的欺詐:竊賊不再依賴槍和盜竊工具來打劫銀行。一個(gè)風(fēng)度翩翩的君子在世界的另一端,就可以侵入銀行系統(tǒng),將資金劃走。 ? 系統(tǒng)無法使用:網(wǎng)絡(luò)連接以及服務(wù)器都可以被輕易破壞。一個(gè)集線器的丟失,可以影響眾多用戶的操作處理。通信線路也超出了用戶的范圍而失去控制。 ? 泄密:一旦一些重要 的系統(tǒng)例如,人事系統(tǒng)、科研開發(fā)系統(tǒng)被連接到網(wǎng)絡(luò)上,就更增加了信息有意或無意泄漏的風(fēng)險(xiǎn)。 ? 病毒與蠕蟲感染:蠕蟲感染是特別經(jīng)過設(shè)計(jì),用于網(wǎng)絡(luò)傳播的。病毒感染經(jīng)常發(fā)生,用戶應(yīng)經(jīng)常使用殺病毒軟件進(jìn)行檢查,并對(duì)殺病毒軟件及時(shí)升級(jí)。 ? 違反版權(quán)和數(shù)據(jù)保護(hù)法:由于用戶可以從網(wǎng)上隨便獲得數(shù)據(jù)和軟件,從而導(dǎo)致觸犯當(dāng)?shù)氐陌鏅?quán)和數(shù)據(jù)保護(hù)法。 44 網(wǎng)絡(luò)控制( work controls) ? 網(wǎng)絡(luò)的特點(diǎn)決定了物理訪問控制的作用是有限的。因此在保護(hù)網(wǎng)絡(luò)設(shè)備不被濫用和盜竊的同時(shí),還需要將精力集中于邏輯訪問和管理控制。根據(jù)各個(gè)用戶所確認(rèn)的風(fēng)險(xiǎn)、操作系統(tǒng)、網(wǎng)絡(luò)控制軟件以及網(wǎng)絡(luò)和通信政策不同,用戶所需的邏輯訪問控制也不一樣。 45 審計(jì)人員可能遇到的控制: ? ( 1)網(wǎng)絡(luò)安全政策 ? 這可能是企業(yè)整體 IT安全政策的一部分。 ? ( 2)網(wǎng)絡(luò)標(biāo)準(zhǔn)、過程和操作指令 ? 這些應(yīng)該基于網(wǎng)絡(luò)安全政策,并且文檔化;相關(guān)人員應(yīng)可以得到該文檔的復(fù)印件。 ? ( 3)網(wǎng)絡(luò)文檔 ? 用戶應(yīng)有數(shù)份描述網(wǎng)絡(luò)邏輯和物理層次的文檔。例如網(wǎng)絡(luò)布線圖。這些文檔通常作為機(jī)密文檔保存。 ? ( 4)邏輯訪問控制 ? 這是特別重要的。用戶應(yīng)確保擁有合適的登錄口令和資源訪問權(quán)限。 ? ( 5)對(duì)外部連接的限制,例如調(diào)制解調(diào)器。這些連接可能是用戶系統(tǒng)的薄弱點(diǎn),特別是當(dāng)這些連接未被允許時(shí)。 46 審計(jì)人員可能遇到的控制: ? ( 6)當(dāng)用戶被允許使用調(diào)制解調(diào)器時(shí),可以考慮使用回叫調(diào)制解調(diào)器( call back modems)。這種調(diào)制解調(diào)器只允許由自己呼叫出去的連接訪問。例如,一個(gè)在家辦公的遠(yuǎn)程用戶希望訪問系統(tǒng)。他可以通過調(diào)制解調(diào)器呼叫辦公系統(tǒng)。辦公系統(tǒng)建立連接并要求用戶提供 ID號(hào)。然后辦公系統(tǒng)斷開連接。如果 ID號(hào)是正確的,辦公系統(tǒng)按照預(yù)先設(shè)置好的電話號(hào)碼撥回。在這里是該雇員家中的電話。然后該雇員就可以訪問系統(tǒng)了。還可以通過使用其他標(biāo)記( token)來進(jìn)行控制,確認(rèn)外部用戶的確獲得訪問系統(tǒng)的權(quán)限。 ? ( 7)網(wǎng)絡(luò)應(yīng)該由經(jīng)過適當(dāng)培訓(xùn),具備相當(dāng)經(jīng)驗(yàn)的雇員管理和控制。管理人員對(duì)這些雇員的工作進(jìn)行監(jiān)督管理。 ? ( 8)特定的網(wǎng)絡(luò)事件應(yīng)該被網(wǎng)絡(luò)操作系統(tǒng)自動(dòng)記入日志。應(yīng)定期檢查日志,尋找未經(jīng)授權(quán)的行為。 47 審計(jì)人員可能遇到的控制: ? ( 9)使用網(wǎng)絡(luò)管理和監(jiān)控軟件包和設(shè)備。網(wǎng)絡(luò)管理員可以找到很多的工具、軟件監(jiān)督網(wǎng)絡(luò)的使用及網(wǎng)絡(luò)的性能。它們也可以用于檢查每個(gè)終端用戶計(jì)算機(jī)中所安裝的軟件。 ? ( 10)外部供應(yīng)商和咨詢商的訪問也應(yīng)受到監(jiān)督??蛻艚?jīng)常允許軟件供應(yīng)商通過遠(yuǎn)程訪問連接對(duì)系統(tǒng)進(jìn)行維護(hù)和故障修復(fù)。這些工具的使用應(yīng)受到監(jiān)督,并且只有在需要且經(jīng)過授權(quán)以后才可以使用。遠(yuǎn)程連接的調(diào)制解調(diào)器只有管理人員同意才能激活,并且一旦任務(wù)完成,就應(yīng)斷開。 ? ( 11)聯(lián)入網(wǎng)絡(luò)的終端只能是特定的終端。這可以通過終端號(hào)碼(例如網(wǎng)卡的號(hào)碼)或 IP地址進(jìn)行控制。 ? ( 12)數(shù)據(jù)加密( data encryption)。在某些環(huán)境下,用戶可以將網(wǎng)上數(shù)據(jù)加密。即使未授權(quán)用戶能夠搭線竊聽獲取了數(shù)據(jù),也會(huì)因?yàn)榧舆^密而無法使用。 48 審計(jì)人員可能遇到的控制: ? ( 13)使用應(yīng)答設(shè)備( challengeresponse devices)。這是典型的手持設(shè)備,大小與計(jì)算器相仿。這種設(shè)備通過允許遠(yuǎn)程用戶對(duì)系統(tǒng)提出的信號(hào)作出應(yīng)答的方式驗(yàn)證遠(yuǎn)程用戶的身份。例如當(dāng)有人想遠(yuǎn)程登錄系統(tǒng)時(shí),中心系統(tǒng)發(fā)出一個(gè)“挑戰(zhàn)”例如“ 121288”。遠(yuǎn)程用戶將這個(gè)代碼輸入手持設(shè)備。該手持設(shè)備生成一個(gè)相稱的“響應(yīng)”“ 22233”。一般情況,用戶可以有 60秒鐘將信號(hào)輸入計(jì)算機(jī)。中心系統(tǒng)收到響應(yīng)信號(hào)以后,經(jīng)核實(shí)正確就可以允許用戶訪問系統(tǒng)。這種設(shè)備 的優(yōu)點(diǎn)在于每個(gè)“挑戰(zhàn)”“響應(yīng)”信號(hào)是唯一的。因此未授權(quán)用戶無法重復(fù)使用密碼訪問系統(tǒng)。 ? ( 14)使用私有線路或?qū)>€ ? 如果線路是私有線路或?qū)>€,數(shù)據(jù)被截取的風(fēng)險(xiǎn)就低得多。并且使
點(diǎn)擊復(fù)制文檔內(nèi)容
外語相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖片鄂ICP備17016276號(hào)-1