- 1、本文档共71页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
(5) 实施并追踪信息保护的保障机制。 (6) 检验配置项层设计与上层方案的一致性。 (7) 提供各种测试数据。 (8) 检查和更新信息保护的风险与威胁计划。 (9) 加入系统工程过程,并支持认证/认可(C/A)和管理决策,提出风险分析结果。 这一阶段的目标是,将满足信息安全需求的信息保护子系统中的各配置项购买或建造出来,然后组装、集成、检验、认证和评估其结果,如图2-5所示。 2.5 实施信息安全系统 图2-5 实施信息安全系统 2.5.1 采购部件 一般来说,要根据市场产品的研究、偏好和最终的效果,来决定是购买还是自行生产的方式来取得部件。购买/生产的决定应该通盘考虑安全因素、可操作性、性能、成本、进度、风险等影响。在购买时,对于大量生产且相对低成本的商业现货供应COTS(Commercial- off-the-Shelf)和由政府机构创建的技术团体开发的政府现货供应GOTS(Government off-the- Shelf)等都可作为部件采购的考虑范围。在采购部件时,要注意考虑以下因素: (1) 确保考虑了全部相关的安全因素。 (2) 察看现有产品是否能满足系统部件的需求,最好有多种产品可供选择。 (3) 验证一系列潜在的可行性选项。 (4) 考虑将来技术的发展,新技术和新产品如何运用到系统中去。 2.5.2 建造系统 建造系统的过程,是确保已设计出必要的保护机制,并使该机制在系统实施中得以实现。与许多系统一样,信息保护系统也会受到许多因素的影响来加强或削弱其效果,这些因素决定了信息保护对系统的适宜程度。所以,在建造系统中,要重视以下问题: (1) 部件的集成是否满足系统安全规范? (2) 部件的配置是否保证了必要的安全特性,以及安全参数能否正确配置以便提供所要求的安全服务? (3) 对设备、部件是否有物理安全保护措施? (4) 组装、建造系统的人员是否对工作流程有足够的知识和权限? 2.5.3 测试系统 ISSE要给出一些与信息保护相关的测试计划和工作流程,还要给出相关的测试实例、工具、软硬件等,这些测试系统的工作包括: (1) 检查、细化并改进设计信息安全系统的阶段结果。 (2) 检验解决方案的信息保护需求和约束限制等条件,并实施相关的系统验证和确认机制与决策。 (3) 跟踪实施与系统实施和测试相关的系统保障机制。 (4) 鉴别测试数据的可用性。 (5) 提供安全支持计划,包括逻辑上的、有关维护和培训等方面。 (6) 加入系统工程过程,并支持认证/认可(C/A)和管理决策,提出风险分析结果。 ISSE强调了信息保护系统的有效性,主要是指系统在保密性、完整性、可用性、不可否认性等安全特性方面的有效性。如果系统在这些方面达不到要求,信息系统安全工程的任务则很难达到用户的满意。有效性评估要着重以下几点: 2.6 评估信息安全系统 (1) 系统的互操作安全性,即系统是否通过外部接口正确地保护了信息。 (2) 系统的可用性,即系统是否能给用户提供信息资源与信息保护。 (3) 用户需要接受什么样的培训,才能正确地操作和维护信息保护系统。 (4) 人机界面或接口是否有缺陷,从而导致出错。 (5) 建造和维护信息系统的成本是否可以接受。 (6) 确定风险和可能的任务影响,并提供报告。 在整个系统的生命周期内,ISSE具有以下6个基本功能: (1) 安全规划与控制。系统和安全项目的管理与规划活动从一个机构作出商业决策来承担特定工程的时候就开始了。规划活动做得越好,就越能够为把安全要求系统地变换为有效的设计和实现提供坚实的控制基础。 2.7 ISSE的基本功能 规划和准备活动为建立要求的可跟踪性、基准程序和客户确认提供了平台。 (2) 确定安全需求。系统特有的需求和定义一般是在两个级别上给出:从用户角度给出高级操作的安全要求定义;从系统开发者或集成者的工程观点出发,提出更正式的安全要求的规范式定义。 (3) 支持安全设计。通过安全设计,一个被选择的系统体系结构可以被形式化,然后转换为稳定的、可生产的和有好的经济效益的系统设计。 对信息系统而言,这种转换通常包括软件开发和软件设计,还可能包括信息数据库或知识库的安全设计。 (4) 分析安全操作。它将影响信息系统产品,特别是产品安全生产过程和产品本身的安全要求的解决方案。通过这一功能的反复应用与安全设计支持功能相结合,将确认“过程”安全解决方案。安全操作概念的分析和定义是系统工程和ISSE过程的集成部分,是对安全认证和认可(C/A)的关键输入。 (5) 支持安全生命周期。SPO(系统项目办公室)将一直监
您可能关注的文档
最近下载
- 咨询发布—2025年中国产教融合行业产业链全景分析及发展趋势预测.docx
- 光合作用(优秀公开课件)(共63张PPT).pptx VIP
- 人教A版高中数学必修第二册同步教材习题答案.doc VIP
- 金工深度研究:基于趋势和拐点的市值因子择时模型.docx VIP
- Iphone7如何下载旧版微信.pdf VIP
- 07S906 给水排水构筑物设计选用图 经典图集.pdf
- GB50654-2011 有色金属工业安装工程质量验收统一标准.pdf VIP
- 迅达3300AP电气原理图(中文精简版).pdf VIP
- 八大作业安全管理制度.pdf VIP
- 2024—2025学年江苏省宿迁市沭阳县怀文中学八年级上学期12月月考物理试卷.doc VIP
我们是专业写作机构,多年写作经验,专业代写撰写文章、演讲稿、文稿、文案、申请书、简历、协议、ppt、汇报、报告、方案、策划、征文、心得、工作总结代写代改写作服务。可行性研究报告,实施方案,商业计划书,社会稳定风险评估报告,社会稳定风险分析报告,成果鉴定,项目建议书,申请报告,技术报告,初步设计评估报告,可行性研究评估报告,资金申请报告,实施方案评估报告
文档评论(0)