安全认证与信息安全
来源:互联网 时间: 2023-06-06 22:00:44 365 人看过

信息安全技术发展的历史

自从人类进入计算机和通信的信息时代,信息安全就始终陪伴着IT技术的发展而发展。信息安全技术经历了三个时代:数据安全时代、网络安全时代和交易安全时代。其主要的发展规律是:后一发展阶段是前一发展阶段的继续和扩充,前一发展阶段为后一发展阶段筑起了坚实的基础。

1.数据安全

多年以前,在网络还没有充分发展的时代,数据安全是IT系统的基本安全要求,最基础的安全构件是机密性、完整性和访问控制。数据安全采用军用型的保密安全策略,人员和数据必须划分为不同的等级。而数据安全的等级划分以授权的方式进行,这是属于一种由官方保证的体系。因为数据安全以机密性为主,所以其基础技术是密码技术。

2.网络安全

上世纪后期,网络蓬勃发展,网络安全成为开放网络时代的基本安全要求。其最基础的安全构件是保护、探测、报告与响应。网络安全以完整性为主,所采用的基本技术是防火墙、VPN加密隧道、IDS入侵检测/入侵防护、防病毒等,因此其基础是防护技术。网络是公共设施,一般不划分为等级,只有两种划分方式:采取了防护措施(以防火墙保护的秘密因特网协议路由器网siprnet)或没有采取防护措施(没有防火墙保护的非保密因特网协议路由器网niprnet)。

3.交易安全

随着互联网在各行各业被越来越广泛地应用起来,信息安全技术也发展到了第三阶段——交易安全时代。网络交易时代的最基本安全要求是交易的可信性,最基础的安全构件是:主体可信性,客体可信性,行为可信性。交易安全就是对交易过程提供可信性证明的过程,因此其基础是行为可信认证理论。

交易安全毫无疑问将是未来信息安全要考虑的主要内容。

在第三代安全技术的研究中,有两个技术是关键的,一个是代理技术,第二个是认证技术。在一个系统中,数据安全、网络安全、交易安全可能并存,但各自采取不同的安全策略。

信息安全的构架

信息安全的构架应该由三个维度组成。

第一个维度是安全区域的划分。

在信息安全保障系统将网络和信息系统,按照重要程度和涉密级别,划分为核心安全域、重要安全域、一般安全域等不同级别的安全区域,有针对性地提供安全保障,内容包括域内计算环境安全、域边界与互联安全、通信传输安全等方面。

第二个维度是信息安全的层次化结构,它包括了:

数据安全—针对数据存储和使用过程的安全控制,包括数据安全存储、数据备份和恢复等机制;应用安全—针对应用系统计算资源的安全控制,包括用户认证、授权和访问控制、应用数据加密、应用访问审计等机制;系统安全—在系统软件层面上的安全控制,包括系统配置管理、安全补丁管理、病毒检测和防治等机制;网络安全—在网络通信层面上的安全控制,包括网络隔离、网络访问控制、网络管理、网络监控、网络安全传输等机制;物理安全—包括信息资产所处的环境安全、设备和介质安全等机制。

第三个维度是信息安全的生命周期。

信息安全保障体系,是针对网络和信息系统生命周期的各阶段(系统设计、系统实现、运行维护等),全程提供安全控制,既包括了针对安全事件的事先预防保护机制,也包括了安全事件发生时的检测和响应机制,同时还包括了安全事件发生后的应急恢复措施,以达到安全保障的目标。这样,三维架构的信息安全保障是层次化、全方位、全时空的,可以有效地防止和抵御各类攻击和安全事件的发生。

信息安全保障体系结构

信息安全保障的具体措施

下列几项具体措施可以称之为信息安全的利器:

◆防火墙。它在内部网络与不安全的外部网络之间设置障碍,阻止外界对内部资源的非法访问,防止内部对外部的不安全访问。主要技术有:包过滤技术,应用网关技术,代理服务技术。防火墙能够较为有效地防止黑客利用不安全的服务对内部网络的攻击,并且能够实现数据流的监控、过滤、记录和报告功能,较好地隔断内部网络与外部网络的连接。实践中常采用多极异构、双机热备的防火墙保护网络边界的安全;

◆入侵检测系统(IntrsionDetectionSyetem,IDS)。它通过收集和分析计算机网络或计算机系统中若干关键点的信息,检查网络或系统中是否存在违反安全策略的行为和被攻击的迹象。进行入侵检测的软件与硬件的组合便是IDS。严密部署网络入侵检测系统IDS以及病毒网关,能够有效对来自外部网络环境的网络蠕虫病毒和黑客攻击行为进行检测和响应;

◆根据不同的网络通信介质环境,采用不同的加密设施和加密机制。如使用对称密码的加密机、使用公钥密码和对称密码的PKI/SSL安全传输等,有效地保护了通信传输安全;

◆采用基于PKI的数字证书认证机制以及第三方权威的认证中心的服务,除了能够在交易发生时进行强身份认证外,还保证了交易信息的真实性、完整性、私密性和不可否认性;

◆在信息系统中部署单机版或网络版的分布式杀毒系统,可以有效地遏制病毒危害;

◆采用VPN(VirtalPrivateNetwork),即虚拟专用网络技术。VPN的核心就是利用公共网络建立虚拟私有网。它可以通过特殊的加密的通讯协议(如IPSec),在连接在Internet上的位于不同地方的两个或多个企业内部网之间建立一条专有的通讯线路,就好比是架设了一条专线一样,但是它并不需要真正的去铺设光缆之类的物理线路。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。

◆信息系统使用可靠的物理安全保护设施(机房环境、基础设施、安全保卫、通信链路等);

◆一整套安全策略、安全管理制度、操作规范以及周到的安全组织、安全审计、安全监督

信息安全保障的措施

网络安全认证在信息安全中的地位

从上述信息安全保障体系架构中我们可以看到,网络安全认证只是这个庞大复杂架构中的一个环节。认证是为了保障安全,但认证并不等于安全。信息系统的安全必须全方位、全时空、多层次地加以保护,才能达到目的。

当然,我们也同时看到,安全认证在信息安全,特别是交易安全中占有极其重要的地位。因为在处理互联网的事务中最基本安全要求是交易的可信性,既包括交易主体的可信性,也包括交易客体(即交易内容)的可信性。所以我们在为众多网上业务系统设计安全方案时,总是把安全认证作为信息安全保障的主要措施,放在方案的首位。

还有一点需要指出,安全认证与其他安全措施相互之间也具有互补的性质。就像打防御战一样,第一道防线被攻破了,还有第二道、第三道防线顶着。在网上银行交易中,不法分子利用木马程序窃取了客户的口令、账号等个人信息,这等于攻破了第一道防线,但是网银系统如果采用了严格的数字证书认证机制,不法分子没有用户的数字证书,就无法进行转帐交易,还是达不到窃取用户存款的目的。

声明:该文章是网站编辑根据互联网公开的相关知识进行归纳整理。如若侵权或错误,请通过反馈渠道提交信息, 我们将及时处理。【点击反馈】
律师服务
2024年07月06日 16:44
你好,请问你遇到了什么法律问题?
加密服务已开启
0/500
更多网上银行相关文章
  • 安全科学与安全文化
    20世纪很长一段时期,安全生产、劳动保护是作为事业、工作、常识的概念出现的。这样的时代,安全学问在学术上层次较低,在学科上没有地位。进入20世纪的中后期,人类有了安全技术和安全工程的认识,这使安全生产的科技含量有了进一步的提高。但是,安全作为一门独立的学科,在人类科学技术大家庭中成为独立的一员,这是20世纪八十年代才出现的事。这可以从工业安全发展历史进程中的三个事件中得到证明,一是1985年世界第一本《安全科学导论》(IntrodctiontoSafetyScience)专著的出版,这是德国著名工业安全科学学者库赫曼(Khlmann)所著。从学科的角度,用科学的概念来阐述工业安全问题,这是人类有史以来的第一次。在此之前,1974年美国出版了《安全科学文摘》,1979年英国W.J.哈克顿和G.P.罗滨斯发表了《技术人员的安全科学》也为安全科学概念的确立提供了重要基础;二是1990年在德国科隆
    2023-04-24
    229人看过
  • 安全哲学与安全文化
    安全哲学是安全文化发展的基石和航灯,也是安全文化发展至高点上的学术精华。安全文化的进步需要安全哲学的指导,安全哲学的锤炼需要安全文化的护养。哲学是研究认识论和方法论的。研究安全哲学就是要揭示人类安全活动(科学研究、工程技术、监督管理、立法执法、教育宣传等)的认识论和方法论。通过研究人类社会发展进程中的安全规律和特征,可归纳出如下安全认识论和方法论:宿命论与被动型的安全哲学:表现为对于事故与灾害听天由命,无能为力。认为命运是老天的安排,神灵是人类安全的主宰。事故对生命的残酷与溅蹋人类自身无所作为,自然与人为的灾难与事故只能是被动地承受,人类的生活质量无从谈起,生命与健康的价值被沫灭,人们生存于落后和愚昧社会环境。经验论与事后型的安全哲学:随着生产方式的变更,人类从农牧业进入了早期的工业化社会─蒸汽机时代。由于事故与灾害类型的复杂多样和事故严重性的扩大,人类进入了局部安全认识阶段,哲学上反映出
    2023-04-24
    239人看过
  • 安全文化、安全科技与科学安全生产观
    前言20世纪90年代,我国的工业发展和科技进步中,在安全科技及安全生产活动中,出现了两大理论创新,是安全科学界、安全生产界发展历史上的两大里程碑,即安全文化的理论及安全科学理论的诞生。它们将对人类的生存和发展产生深远的影响。随着中国市场经济的发展,生产经营单位多种经济成份的参与,GDP的快速增长,在当前安全生产中出现的严峻形势和不协调征兆,引人深思。为此,笔者从安全哲学、安全科学、安全文化的角度,从科学发展观的层面,研讨了当代人应该树立科学的安全生产观,提出急需深化认识安全科学的生产理念,用科学的安全生产观知道生产经营单位的安全生产活动,拨正航向,才能实现现代工业安全、健康、持续、和谐地发展。安全生产五素质与安全文化国家安全生产监督管理总局李毅中局长提出了安全生产“五要素”,即安全文化,安全法制,安全责任,安全技术,安全投入。从五要素的内容、排序和对安全生产发挥的作用,不难看出李局长对安全
    2023-04-24
    116人看过
  • 企业信息安全要务扼杀安全隐患
    细微的失误往往会导致极大的安全隐患有时候一些未知或是容易被忽视的细微失误最终导致机构在攻击行为面前城门大开:服务器配置中的hash标示缺失、某个长期被遗忘的PBX用户账户或者是办公室打印机中的嵌入式Web服务都在此列。其实我们的制约机制不能说不完善,来自规范的压力、日益增长的恶意软件戒备心以及对成为头号数据侵犯受害者的恐惧,这一切似乎都使企业不可能不注意到自身底层设备的潜在问题或是细微的配置错误。但即便如此,当坏人以某个不起眼的薄弱环节为目标而磨刀霍霍——例如那些由于年深日久、很少用到而没有加装最新安全补丁的台式机——无知不能成为我们逃避责任的借口。攻击者只要抓住一个漏洞,即可获得在某个机构中立足的平台,进而窃取敏感数据或是组织长期计算机谍报工作。意识到威胁的严重性了?亡羊补牢,未为晚矣。让我们看看企业常犯的一些细微但可能引发重大危险的错误,并在它们真的困扰大家之前将其扼杀在萌芽状态。1.
    2023-06-05
    300人看过
  • 安全生产管理与全面安全管理
    1.煤矿安全生产管理的意义煤矿安全生产管理是一种科学、是一种思想理念、也是一套方法手段和技巧。它旨在通过全体员工参与来达到在安全生产中达到安全生产中百分之百时间内安全生产百分之百的目标。从而使企业生产持续稳定,效益不断提高,使企业才有竞争力。煤矿安全生产管理的要点如下:以安全生产为核心,强调全员参与;培养与发挥集体精神,将安全生产百分之百的安全保证贯彻到每一个环节中;做到人人管安全,防患于未然;坚持持续改进安全生产环境,将安全管理融入日常的工作和管理当中。2.煤矿全面安全管理的作用根据全面安全管理的思想,煤矿在具体运作中应主要做好以下工作。(1)将安全生产放在首位,让每个员工深刻理解安全生产管理的内涵和重要性。(2)让员工都能明白安全生产与个人、家庭、企业、社会之间的关系。只有实现安全生产,才能使每个员工的健康和生命才有保障,家庭才能幸福、美满,企业才会不断的发展,国家和人民的财产才不会受
    2023-04-24
    467人看过
  • 浅谈安全管理与安全文化
    安全管理是以HSE管理体系为基础,以安全文化为灵魂的综合性科学。2003年以来,在推行HSE管理体系过程中,把泊来的安全管理方法,通过消化、融合、改造、吸收,企业形成了一套适应性较强、特色鲜明的文化,并逐步渗透到安全管理的各个环节。使企业的安全文化逐步得到了深化。实现了企业安全由经验管理到体系管理的跨越,使员工树立了“安全才能生产,安全才有效益、安全才能回家”的HSE理念。一、完善HSE体系,实施HSE文化管理。安全管理的核心是完善HSE体系和安全文化推介。HSE管理体系是安全工作的基础,安全文化是安全工作的灵魂。一个完整的HSE管理体系,应该是由一个管理机构、一套严密的管理体系文件和运行控制文件构成的一个循环渐进的管理体系。一个企业,从最高管理层到基层车间(队)、班组,都是管理体系的组成部分,班组是管理体系最基本的单元,每一个层次都有自己的结构和控制文件,文件规定了各自的权利、义务和职责
    2023-04-24
    126人看过
换一批
#电子商务法
北京
律师推荐
    展开

    网上银行又称网络银行、在线银行或电子银行,它是各银行在互联网中设立的虚拟柜台,银行利用网络技术,通过互联网向客户提供开户、销户、查询、对账、行内转账、跨行转账、信贷、网上证券、投资理财等传统服务项目,使客户足不出户就能够安全、便捷地管理活期... 更多>

    #网上银行
    相关咨询
    • 使用什么保护网络与信息安全
      上海在线咨询 2023-01-29
      公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。 我国《密码法》规定,商用密码用于保护不属于国家秘密的信息。 公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。 《密码法》第八条
    • 金融安全与网络安全
      内蒙古在线咨询 2022-07-03
      金融安全现状 一、是从银行机构抽查情况来看金融安全与网络安全,安全性同比其他行业较好。 认证体系基本完善,技术应用世界领先(电子银行的安全一直是技术在引领,中国硬件身份认证技术走在世界的前列,网上银行基本实现了双因子证书认证); 系统防护体系趋于成熟,防护能力较高; 风险控制体系逐渐形成,安全防护纬度多; 政策监管在加强,管理层安全意识强。 二、是从高强度渗透测试来看,金融系统应对大规模网络攻击任
    • 信息安全怎样泄露
      西藏在线咨询 2023-05-18
      个人信息安全泄露,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应包括下列事项: (一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害; (二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施; (三)个人信息处理者的联系方式。 个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,个人信息处理者可以不通知个人;履行
    • 快手上传身份证信息安全吗
      广东在线咨询 2022-08-16
      在使用微信时,尤其在支付界面,通常大家会遇到要求上传身份证以来实名认证。大家都知道讲私人信息尤其是像身份证这样重要的信息发到网上会不安全,那么微信上传身份证安全吗若是在支付过程中提示实名认证,且确实调用了微信客户端,这时信息是真实的。按照央行《非银行支付机构网络支付业务管理办法》规定,凡未实名认证的,网络账户收款、支付都将受到影响。用户的微信账户将不能接收来自他人的转账、打赏、红包等任何款项,账户
    • 什么是个人信息安全
      黑龙江在线咨询 2023-04-12
      个人信息安全是指公民身份、财产等个人信息的安全状况。随着互联网应用的普及和人们对互联网的依赖,互联网的安全问题也日益凸显。恶意程序、各类钓鱼和欺诈继续保持高速增长,同时黑客攻击和大规模的个人信息泄露事件频发,与各种网络攻击大幅增长相伴的,是大量网民个人信息的泄露与财产损失的不断增加。根据公开信息,2011年至今,已有11.27亿用户隐私信息被泄露。包括基本信息、设备信息、账户信息、隐私信息、社会关