- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
* 第 2 章 安全的基本元素 本章要点 阐述一个有效的基本安全策略: 识别用户认证方法的关键: 解释对于访问控制方法的需要: 在互联网上的主要加密方法: 解释审计的需要: 在选择安全设备和软件时要考虑使用的简易性。 2.1 引 言 了解构成安全的一些基本元素,对于进一步 进行安全方案的制定和实施是至关重要的,同时还需 要进一步了解一些安全机制来建立安全体系结构。这 节将讨论一个连贯的安全策略的重要性以及审查、加 密、认证机制。 2.2 安全的基本元素 图 2-1 显示了最重要的安全元素,以及这些安全 元素的构成等级。 2.3 安全策略 建立一个安全策略,首先,应该建立一个有 效的安全基础设施,其中包括安全资源(包括信息和 实际系统本身)其次,要使得所有的雇员都尽可能快 的完成工作。 安全策略必须为整个机构提供指导策略,并 且是建立安全系统的防御第一线。必须确保安全策略 不与公司的目标和实际活动相抵触,因此必须考虑什 么才是对资源合理的保护。 2.3.1 系统分类 必须依据对机构的重要性来对系统和数据进 行分类。 通常,把系统资源分为 3 类: 级别 l:对于机构的运行是至关重要的系统。 例如,一个电子商务公司可能把它的 Web 服务器作 为级别 1 的系统,雇员的数据库、用户数据库、 E-mail 服务器等都会被认为是级别 1 资源。 级别 2:是必须的,但对于日常工作不是至关 重要的系统。尽管它们不能长时期地不工作,但是一 两天不工作不会使公司陷于瘫痪。举个例子,如果员 工手机号码的数据库两天不能正常工作,这样虽然很 不方便,但不会造成致命的问题。 级别 3 只要桌上电脑并不会对级别 l 和级别 2 的系统造成影响,则本地桌上电脑就属于级别 3。 2.3.2 明智地为系统分类 应该依据下面的标准来判断系统的安全级 别: ·机器的流量: ·机器上的信息的敏感度,服务器是仅仅包 括少量的链接还是作为“神经中枢”(即重 要的信息在这里进行交换): ·根据系统的性质,一些系统天生比其他系 统更加安全。 2 .3. 3 资源优先级划分 应该从财政状况以及时间上考虑优先级,可 以问自己以下问题: 我能为这部分资源花费多少钱和时间? 哪种级别的资源需要最大的安全? 2.3.4 指定危险因数 一旦所有的网络资源被分类和优先级化,就必 须指定危险因数。危险因数指的是一个黑客攻击某种 资源的可能性。已经定义级别的某种资源必须确定其 危险因数。当对某种资源确定危险因数时,一般使用 这条基本原则资源越敏感,危险因数就越大。举个例 子,生产钉书钉的公司有一个 WEB 站点,这个站点 的危险因数要远远低于一个生产弹道导弹的公司的 站点的危险因数。安全基础设施是安全策略在执行阶 段的体现,它将包括多层次的防御和依据每个系统的 分类而确定下来的不同等级的保护。 2.3.5 定义可接受和不可接受活动 1.可接受的活动 2.不可接受的活动及实施 3.将策略应用到资源上 2 3.6 定义教育标准 完成有效的安全的一个最好方法是教给公司 的职员关键的安全原则。举个例子,如果用户知道如 何选择好的密码,则对于黑客而言就更加难以突破密 码认证系统。通常这样的一个系统对于站点的安全是 至关重要的。管理员需要了解如何在他管理的系统上 设立有效的安全策略和机制:程序员需要知道如何编 写安全的软件,以使软件不会为黑客提供后门去刺探 网络。这就需要定义出:不同的组织需要知道哪些知 识,然后才能创建机制去训练他们。表 2-2 显示了提 供给公司网络的用户不同级别的训练: 2.3.7 谁负责管理策略 负责安全管理策略如表 2-2 所示。 表 2-2 谁负责管理策略 级知识的需要 别 用要 对 一些 安 全威 胁 和漏洞 敏 户感,要对保护公司的信息和资源引 起重视 执需要达到熟悉公司安全知识的 行者 级别,并做出使用信息安全程序的 决策 管需要掌握防止威胁和漏洞的技 理员 能来满足系统和资源安全的需要 2.4 加 密 加密是使某些东西只能让某些特定的接受 者可以知道
您可能关注的文档
- 纺织服装英语函电 Module 1.ppt
- 纺织服装英语函电 Module 2.ppt
- 纺织服装英语函电 Module 3.ppt
- 纺织服装英语函电 Module 4.ppt
- 纺织服装英语函电 Module 5.ppt
- 纺织服装英语函电 Module 6.ppt
- 纺织服装英语函电 Module 7.ppt
- 纺织服装英语函电 Module 8.ppt
- 纺织服装英语函电 Module 9.ppt
- 纺织服装英语函电 Module 10.ppt
- 2025四川南充市公路管理局南充市水务局遴选3人笔试备考题库附答案解析.docx
- 2025年清水河县事业单位联考招聘考试历年真题完美版.docx
- 2025年正安县事业单位联考招聘考试历年真题完美版.docx
- 2025年金沙县事业单位联考招聘考试真题汇编新版.docx
- 2025年乐业县辅警招聘考试真题汇编及答案1套.docx
- 2025年新龙县事业单位联考招聘考试历年真题附答案.docx
- 2025年淮阳县事业单位联考招聘考试历年真题含答案.docx
- 2025年紫金县事业单位联考招聘考试真题汇编含答案.docx
- 2025年永福县事业单位联考招聘考试历年真题推荐.docx
- 2025年睢县事业单位联考招聘考试历年真题含答案.docx
原创力文档


文档评论(0)