对核电行业终端安全管理工作的探讨

来源 :经营管理者·下旬刊 | 被引量 : 0次 | 上传用户:Heavenws
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:核电行业作为信息安全高度敏感的行业,但虽然对终端安全重视程度较高,也从多个层面采取的保护措施,但通常这些措施多是基于经验的、离散的,不成体系的。本文结合日常终端管理工作,提出了系统性、体系性的解决终端安全管理工作的框架和模型,为终端安全管理工作提供了良好的工作思路。
  关键词:核电信息安全 终端安全
  一、终端安全管理的重要性
  对于处在当今信息化时代的企业来说,开放的互联网络环境带来了丰富资源和极大便利,但同时也引入了越来越多的安全威胁,越来越多的企业也已经意识到网络安全问题的严重性,花费重金部署防火墙、入侵检测等安全设备,在防范外来攻击保障网络安全方面铸起“千里之堤”,在此基础上,企业管理者往往就认为可高枕无忧了,却忽视了看似最不起眼却对企业安全影响最直接、覆盖面最广的内部终端安全问题,企业终端管理问题已经俨然成为了企业安全“千里大堤”上的“蚁穴”,决不可忽视。
  虽然终端资产的重要性级别通常低于网络中的交换机、路由器等核心网络设备以及各种业务主机和服务器,但广大终端数量众多,并且是组织的日常办公和业务运行的载体,如果终端安全受到威胁,即使网络中的核心设备安然无恙,整个网络的业务运行也会受到严重影响甚至瘫痪。
  二、终端面临的主要威胁
  传统的以组织边界和核心资产为保护对象的安全体系逐渐显示出严重的缺陷,无法有效应对终端安全面临的诸多问题。
  终端面临的主要威胁包括:
  1.病毒木马攻击。计算机病毒的传播为全球带来数目巨大的经济损失。如2000年爱虫是通过Outlook电子邮件系统传播,全球经济损失超过100亿美元;而2006年的熊猫烧香病毒,造成的直接经济损失也是上亿美元。
  据国家计算机病毒应急处理中心统计,2007年,我国接入互联网的计算机被植入病毒木马程序的计算机达到了91.47%,被植入三种以上病毒木马程序的占53.64%,其中87%以上是以网络盗窃或远程控制计算机为目的的木马程序,即我国每10台接入互联网的计算机中有8台计算机曾受到黑客控制。2009年8月1日至31日,CNCERT/CC对当前流行的木马程序的活动状况进行了抽样监测,发现我国大陆地区23398个IP地址对应的主机被其他国家或地区通过木马程序秘密控制,其分布情况下图所示,最多的地区为北京市,高达24.61%。
  2.伪造用户登录。现在的操作系统只有用户名和口令的认证方式,口令极易被窃取或破解。网上随处可见“计算机密码破解教程”、“电脑中常用的十二种密码破解方法”等资料。这样,整个系统就完成进入“不设防”状态。非法人员可以登录系统,任意查看或拷贝其想要得到的资料。这也为非法内部人员窃取单位机密、窥探个人隐私提供了可乘之机。
  三、终端安全的管控框架模型设计
  核电行业作为信息安全高度敏感的行业,也是监管最为关注的行业,因此在设计框架和模型,是充分考虑了与终端安全相关的监管要求,并参考了国内外在终端安全方面的管理经验和实践。
  1.与终端安全相关的标准要求。目前国内和国际标准没有制定专门针对PC终端的信息安全标准,但在信息安全管理综合性标准中对PC终端管理提出了相关的管理要求。
  《ISO/IEC 27001:2013》中,对PC终端安全管理要求主要包括:(1)A.8资产管理:对资产清单、资产责任人、资产的合理使用、资产的归还提出了安全要求。终端计算机作为一种资产应该符合资产管理的各项要求。(2)A.9访问控制:中要求对信息和信息处理设施的访问制定安全控制措施。所以也需要对终端计算机的访问控制进行相关控制。(3)A.11.2设备管理:对设备安置和保护、支持性设施、设备维护、资产移动、场外设备和资产安全、设备处置等要求制定完备的安全控制措施。
  2.建议的终端安全管理框架。在参照国内国际相关信息安全标准,以及多个行业的信息安全管理惯例,并根据核电行业的管理特点,建议最终从责任体制、管理机制等共3个方面,设计符合核电行业管理要求与管理目标的终端安全管理整体框架(如下图所示):
  终端安全管控框架。
  3.责任体制。由于核电行业除了内部员工外,还有多种不同类型的外部工作人员或相关方的PC终端可能会接入或访问江核核电的信息系统及信息网络。
  因此明确终端安全的相关方管理责任显得十分重要。在实际操作中,基于终端使用和管理人员的复杂性,在内外人员混杂并存的情况下,采用了“三员”分离的管理模式,及实现技术维护人员、安全管理人员和安全审计人员的分离。
  (1)安全管理员:在负责组织落实与终端相关的信息安全管理规定,监督检查信息安全保障工作,检查终端的的安全运行状况,发现问题及时通报和预警,并提出整改意见,并定期组织信息安全宣传教育活动,开展信息安全检查、评估与培训工作。
  (2)技术管理员:是指提供办公终端运行维护的内部技术支持人员或外包服务人员。要求技术支持人员在履行日常运行维护职责过程中,不得对外泄漏或引用工作中触及的任何敏感信息。严格权限访问,未经业务主管部门授权不得擅自访问或获取任何数据。主动检查和监控生产系统安全运行状况,发现安全隐患或故障及时报告,并及时响应、处置。
  如在終端配发阶段要求:(1)技术部门根据将四个类别定义并实施不同安全策略,如关闭不必要的应用服务,禁用或删除不必要的账号,关闭不必要的共享,关闭不必要的端口,强化网络浏览器的安全配置等;(2)技术部门根据将四个类别分别设置配置串口、并口、PCI、USB、网卡、硬盘等各类I/O接口和设备的启用/禁用状态。(3)技术部门根据将四个类别分别设置终端允许安装的软件;(4)由技术部门统一加装防止恶意代码、网络攻击的防病毒软件并及时升级软件及病毒库;(5)第一类终端、第三类终端设备仅允许通过有线网络访问公司内网,不允许访问互联网。第二类终端、第四类终端仅能接入无线外网,不得接入公司有线网络;
  如在终端使用时要求:(1)第一类、第二类、第三类终端设备用户禁止擅自更改计算机初始硬件配置,禁止擅自在终端上安装或卸载任何软件,禁止擅自更改终端的安全策略。(2)所有终端应按照指定方式接入公司内网或者互联网,不得使用双网卡、拨号、无线网卡、3G网络等方式接入其他网络;(3)第二类终端设备的管理责任人在出差时将其放置在饭店房间、会议中心、汽车或其它交通工具等情况下必须置于有物理保护的场所或容器里,以防止丢失、损坏和被盗;(4)严格控制病毒来源,对外来的光盘、U盘以及通过网络传入的文件或数据,使用前必须进行病毒和木马检查,如发现病毒或木马应立即报告本处室计算机管理员采取措施,以防止进一步扩散。
  四、结语
  目前,核安全已被提升为我国国家安全的重要组成部分,“核电厂信息安全”直接关系到核安全,也关系到核电厂的经济性以及我国实现核电强国和核电走出国门的战略问题。本文结合日常终端管理工作,提出了系统性、体系性的解决终端安全管理工作的框架和模型,是对信息安全纵深防御的初步研究,为终端安全管理工作提供了良好的工作思路。旨在推动建立一个由管理和技术体系所构成的信息安全文化与核安全文化相结合的保障体系,以应对网络信息安全风险挑战,推动我国核电安全、健康发展。
其他文献
对燃煤电厂来说,燃料支出一般占发电总成本的70%-80%,煤炭的质量和价格对电厂的经济性影响很大。近年来,随着煤炭价格的不断攀升,如何加强燃煤质量的监管、确保质价相符,对于降低企业发电成本、提高电力生产的经济性和安全性显得越来越重要。下面结合实际工作就如何加强燃煤质量监管谈几点自己的看法。  一、建立专门的燃煤质量监管组织体系,统一指挥,分工合作,对燃煤质量实行一体化控制  电厂燃煤质量问题不仅是
期刊
摘 要:PPP模式自引入我国以来,至今已有三十多年历史,先后经历了探索、试点、推广、调整及规制五个阶段,对国内的公共项目建设起到了助推作用。但PPP模式在我国的应用尚不成熟,存在着法律法规不健全、政府行为不规范、民营资本参与度低及监管体制不完善等问题亟待解决。  关键词:PPP模式 发展历程 问题  一、引言  PPP全称为Public-Private-Partnerships,中文简称公私合营,
期刊
摘 要:随着市场的整体发展推进,横向军品使用的项目在全寿命周期下实现逐年的发展,整体项目管理水平逐步优化,得到有效的落实和发展,整体经济效益水平得到合理的支撑和发展。处理时长化综合发展转型的关键时期下,军工产业纷纷制定有效的综合经济经营发展措施标准,不断完善实际探索服务的管理理念,努力探索适合自身发展的各类此项目管理方式,从市场发展过程中找到有效的突破口,不断提升中国整体横向军用项目的有效管理和运
期刊
摘 要:中国已经成为世界舞台中重要的经济发展力量,中国制造已经被世界知晓。因此,在新时期,企业在发展的过程中,必须不断的提高自己的经济管理水平,满足社会及世界经济发展需求,从而提升企业自身的品牌及产品竞争力,获取高额的经济及社会效益。因此,企业在新时期的发展中,必须做好经济管理创新模式的研究工作。  关键词:新时期 企业 经济管理 创新 问题 对策  新时期信息技术、制造技术等快速更新与发展,推动
期刊
摘 要:新时期,人们日常出行、旅游、商务等活动的开展,离不开航空运输。航空运输快速且安全,尤其在远距离运输方面极具优势。但是,为保证旅客安全,前期必须做好安全检查工作。持续提升航站楼运行高效性与安全性,提高安检效率和旅客过检体验,需对航站楼安检布局与流程不断优化。在本次研究中,以首都机场3号航站楼为例,从安检布局和流程着手,就优化策略展开分析与研究。  关键词:首都机场3号航站楼 安检布局 流程 
期刊
摘 要:目前我国医疗体制得到不断发展与完善,医疗市场逐渐开放,面临更多的发展机遇的同时,医院之间的竞争也随之愈加激烈。这就要求经济管理工作者应冲破传统经营理念的束缚,以崭新而睿智的姿态从容应对挑战。本文从经济管理的角度出发,根据医院经济管理现状,总结其中存在的问题提出合理建议,以建立为医院的发展建设提供更加安全、有效和便捷的医疗服务。  关键词: 医院 经济管理 发展  医院经济管理是指医院按医学
期刊
摘 要:世界经济一体化发展与科学技术日新月异,对作为市场经济主体的现代企业创新发展提出了更多挑战。转变发展理念和传统管理模式,尤其注重发挥工商管理在企业创新发展过程中的基础作用,显得尤为必要。为此,探讨影响工商管理对企业创新发展的制约因素,分析工商管理在企业创新发展中的积极作用,具有重要的现实意义。  关键词:工商管理 企业发展 作用  工商管理是企业生产经营活动中的计划、组织、实施、协调和控制的
期刊
摘 要:科学技术在知识经济发展的时代是主要的推动力,知识产权资本化运营对于实现企业生产经营战略,盘活知识产权类无形资产,提高企业竞争力具有重要作用。我国种业企业已实现植物品种权的市场化运营,但在资本运营方面不够理想。本文分析得出,为此实现植物品种权资本化运营主要可以通过植物品种权质押融资、证券化、投资入股和信托等方式实现,提高种业企业的科技创新能力和经济竞争力。  关键词:植物品种权 资本化运营
期刊
在经济新常态下,国有企业如何有效推进新闻宣传工作,使其成为促进企业发展的重要力量,关系着企业品牌影响力和软实力的提升。“十二五”期间,中国飞行试验研究院(简称中国试飞院)构建了创新体制机制、加强专题策划、优化人才队伍、拓展媒体平台的“四方联动”工作格局,探索新形势下做好新闻宣传工作的新模式,有效发挥舆情引导作用,助推航空试飞事业又好又快发展,为“十三五”新闻宣传工作提供了可借鉴的经验和做法。  一
期刊
摘 要:随着社会经济的快速发展,房地产企业也逐渐的发展起来,并且成为我国经济的重要组成成分,并且房地产的业务范围也在不断的扩展。全面预算管理可以说是帮助现代企业提升企业管理水平的重要工具,现在被广泛的运用到各行各业中,并且有着不错的效果,房地产企业当然不会例外,作为国有的房地产企业,在巨大的竞争压力下,想要站稳脚跟,在行业中有立足之地就要利用全面预算管理。全面预算管理可以说是企业的发展战略,立于企
期刊