色婷婷AⅤ一区二区三区|亚洲精品第一国产综合亚AV|久久精品官方网视频|日本28视频香蕉

          新聞中心

          EEPW首頁 > 手機與無線通信 > 設計應用 > 電信網(wǎng)安全保障能力評價模型與方法淺析

          電信網(wǎng)安全保障能力評價模型與方法淺析

          作者: 時間:2012-09-03 來源:網(wǎng)絡 收藏

          近年來,在國家信息化戰(zhàn)略的指引下,越來越多的企業(yè)核心數(shù)據(jù)承載在網(wǎng)絡環(huán)境中,IT網(wǎng)絡環(huán)境下的信息問題成為信息管理者關注的問重點,如何構(gòu)建信息體系,同時如何建立一套科學有效的標準,考量系統(tǒng)的IT體系建設水平,一直是學術界和企業(yè)共同關注的焦點。

          本文引用地址:http://cafeforensic.com/article/154002.htm

          作為國內(nèi)最大的固網(wǎng)電信運營商來說,隨著中國電信全業(yè)務運營戰(zhàn)略的推進,IT系統(tǒng)(即CTG-MBOSS系統(tǒng),由管理支撐系統(tǒng)MSS,業(yè)務支撐系統(tǒng)BSS,運營支撐系統(tǒng)OSS和企業(yè)數(shù)據(jù)架構(gòu)EDA組成) 已經(jīng)成為電信生產(chǎn)環(huán)節(jié)中不可或缺的一部分,IT系統(tǒng)的問題也日趨重要。

          中國電信IT安全體系以CTG-MBOSS信息化架構(gòu)為基礎,是支撐企業(yè)IT安全建設和管理的基礎架構(gòu),整個體系以IT安全戰(zhàn)略為指導,將組織、策略、運行、技術等安全各方面要素結(jié)合起來,通過安全管理制度的逐一落實,安全防護措施的統(tǒng)一部署,循序漸進的構(gòu)建一個科學全面的信息安全保障體系。體系建設和實施路線遵循“管技結(jié)合、預防為主、注重長效、循序漸進”十六字方針,按照“職責明晰、預防為主、有效識別;主動防御、及時響應、集中管控;體系完善、流程通暢、全員參與” 的路線向“可管、可控、可信”三個階段目標演進,最終實現(xiàn)可信賴的IT安全運營環(huán)境愿景,整體安全保障體系框架如圖1所示。

          圖 1 中國電信IT安全保障體系框架圖

          圖 1 中國電信IT安全保障體系框架圖

          其中,安全策略體系總述了中國電信IT安全的總體方針政策、演進策略、標準和指南、以及各類實施細則組成。

          安全組織體系定義了保障IT安全策略有效執(zhí)行需要的角色和職責,為安全策略能夠貫徹實施的組織保障的保證,從職能上分為決策、管理和執(zhí)行類別。

          安全運行體系從IT系統(tǒng)生命周期和安全風險管控流程出發(fā),從開發(fā)、建設、維護、響應和核查五個階段提出安全風險管控的要點,明確了不同階段安全防護的具體要求,涵蓋了風險管理、系統(tǒng)開發(fā)建設、運行維護、事件響應、安全監(jiān)控和安全檢查等內(nèi)容。

          技術體系是實現(xiàn)IT安全保障體系的重要手段,從物理安全、網(wǎng)絡安全、系統(tǒng)安全、應用安全、數(shù)據(jù)安全和終端安全六個方面實現(xiàn)安全檢測與識別、安全防護、安全審計與恢復三大保障。

          2 安全能力成熟度

          為了保證IT安全保障體系建設有序推進并完成建設目標,需要一套合理的對安全保障體系建設成效進行公正有效的考量和。而且該要能夠適應復雜的實際建設情況,能夠包含量化評估的、模型和流程,是一個全面科學的、可量化的考評體系。

          當前國內(nèi)外關于信息安全評估的標準和考評方法形成了幾種流派,其中國標GB-T2027對安全建設能力成熟度評價做了基本的定義,描述了5個級別的安全保障能力定義,分別為:未實施級;基本執(zhí)行級;計劃和跟蹤級;充分定義級;量化控制級;持續(xù)改進級等五個級別,上述5個能力級別對能力特征進行了充分的定義,但沒有給出具體的操作細則。

          在結(jié)合了國家標準和電信實際現(xiàn)狀后,結(jié)合其他行業(yè)最佳實踐和中國電信實際情況,從考核指標量化入手,圍繞五級能力成熟度模型,形成一個可持續(xù)改進的IT安全保障體系能力成熟度模型和評價方法,模型從IT安全規(guī)劃建設、運作、技術保障、管理措施等幾個方面因素入手,建立一種普遍適應的評價準則,對安全能力建設做出評價,指導企業(yè)開展安全建設工作。

          2.1 考量指標

          評估IT安全保障體系能力成熟度通過上述安全保障體系策略、組織、運行和技術四個層次來進行,每一個層次包含不同的內(nèi)容,對應著不同的標準和考核指標。在每一個層次中,有關鍵指標,圍繞關鍵指標,有相應的具體流程和活動,能力評估就是根據(jù)這些關鍵指標和相應流程合活動的情況合狀態(tài)來進行的。在IT安全保障體系能力成熟度模型中,會有對每個層次的不同級別的關鍵指標、標準流程的詳細定義和描述,同時會有能力不足的措施說明等。

          IT安全保障體系能力水平,包括四大體系的能力成熟度因素:

          (1)策略體系:安全策略相關的企業(yè)安全戰(zhàn)略、安全滾動規(guī)劃、安全建設資金投入、安全資源保障的健全程度。

          (2)組織體系:安全組織和人員配置程度,安全組織的運作和執(zhí)行效能,全員安全素質(zhì)水平,對人員的安全管理水平。

          (3)運作體系:圍繞IT系統(tǒng)生命周期,從設計、建設和運維幾個層面執(zhí)行安全管控的規(guī)范化和標準化程度,安全管理的成熟度和水平。

          (4)技術體系:針對安全技術保障措施和防護手段的建設完善程度。

          評估能力成熟度主要依據(jù)目前的能力狀態(tài)是否達到規(guī)定的要求而進行劃分,能力不達標則能力成熟度低,反之則高。因此,評估模型對IT安全保障體系能力成熟度劃分等級進行分值評估,在每個層次的能力成熟度模型中有詳細的關鍵指標,還有詳細的標準流程和活動指標,再根據(jù)指標的等級和關鍵程度可以設置權(quán)重,最后再計算總分。最后,針對所有的關鍵指標或者所有的標準指標的累計分數(shù)整個IT安全保障體系能力成熟度進行總分評定,成熟度評估具體執(zhí)行中將采取調(diào)查、調(diào)研、訪談、效果跟蹤等方法進行。

          2.2 計算方法

          (1)體系成效考量計算方法

          IT安全保障體系的建設成效= 安全策略體系水平*α+安全組織體系水平*β+安全運作體系水平*γ+安全技術保障措施建設水平*δ。

          α、β、γ、δ分別表示IT安全策略體系、安全組織體系水平、安全運作體系水平和安全技術保障措施建設水平的重要性賦值所占的權(quán)重,其中α≥0,β≥0,γ≥0,δ≥0且α+β+γ+δ=1。

          (2)體系水平成熟度計算方法

          安全策略體系水平=α1*策略指標項1+α2*策略指標項2+α3*策略指標項3+α4*策略指標項4+… …。

          其中,α1、α2、α3、α4等分別為各個指標項的加權(quán)因子, =1,安全策略指標項分值和權(quán)重因子數(shù)值由細則另行定義。


          上一頁 1 2 下一頁

          評論


          相關推薦

          技術專區(qū)

          關閉