閱讀屋>資料庫作業系統> 資訊系統的安全性

資訊系統的安全性

資訊系統的安全性

  提供企業管理常用制度範本《資訊系統安全性》免費下載,Word模板,DOC格式,下載後請用OfficeWord開啟即可學習參考:

  資訊系統安全性

  對資訊系統安全性的威脅

  任一系統,不管它是手工的還是採用計算機的,都有其弱點。所以不但在資訊系統這一級而且在計算中心這一級(如果適用,也包括遠端裝置)都要審定並提出安全性的問題。靠識別系統的弱點來減少侵犯安全性的危險,以及採取必要的預防措施來提供滿意的安全水平,這是使用者和資訊服務管理部門可做得到的。

  管理部門應該特別努力地去發現那些由計算機罪犯對計算中心和資訊系統的安全所造成的威脅。白領階層的犯罪行為是客觀存在的,而且存在於某些最不可能被發覺的地方。這是老練的罪犯所從事的需要專門技術的犯罪行為,而且這種犯罪行為之多比我們想象的還要普遍。

  多數公司所存在的犯罪行為是從來不會被發覺的。關於利用計算機進行犯罪的任何統計資料僅僅反映了那些公開報道的犯罪行為。系統開發審查、工作審查和應用審查都能用來使這種威脅減到最小。

  計算中心的安全性

  計算中心在下列方面存在弱點:

  1.硬體。如果硬體失效,則系統也就失效。硬體出現一定的故障是無法避免的,但是預防性維護和提供物質上的安全預防措施,來防止未經批准人員使用機器可使這種硬體失效的威脅減到最小。

  2.軟體。軟體能夠被修改,因而可能損害公司的利益。嚴密地控制軟體和軟體資料將減少任何越權修改軟體的可能性。但是,資訊服務管理人員必須認識到由內部工作人員進行修改軟體的可能性。銀行的程式設計師可能透過修改程式,從自己的賬戶中取款時漏記賬或者把別的賬戶中的少量存款存到自己的賬戶上,這已經是眾所周知的了。其他行業裡的另外一些大膽的程式設計師同樣會挖空心思去作案。

  3.檔案和資料庫。公司資料庫是資訊資源管理的原始材料。在某些情況下,這些檔案和資料庫可以說是公司的命根子。例如,有多少公司能經受得起丟失他們的收賬檔案呢?大多數機構都具有後備措施,這些後備措施可以保證,如果正在工作的公司資料庫被破壞,則能重新啟用該資料庫,使其繼續工作。某些檔案具有一定的價值並能出售。例如,政治運動的捐助者名單被認為是有價值的,所以它可能被偷走,而且以後還能被出售。

  4.資料通訊。只要存在資料通訊網路,就會對資訊系統的安全性造成威脅。有知識的罪犯可能從遠處接通系統,併為個人的利益使用該系統。偷用一個精心設計的系統不是件容易的事,但存在這種可能性。目前已發現許多罪犯利用資料通訊裝置的系統去作案。

  5.人員。使用者和資訊服務管理人員同樣要更加註意那些租用靈敏的資訊系統工作的人。某個非常無能的人也能像一個本來不誠實的人一樣破壞系統。

  資訊系統的安全性

  資訊系統的安全性可分為物質安全和邏輯安全。物質安全指的是硬體、設施、磁帶、以及其他能夠被利用、被盜竊或者可能被破壞的東西的安全。邏輯安全是嵌入在軟體內部的。一旦有人使用系統,該軟體只允許對系統進行特許存取和特許處理。

  物質安全是透過門上加鎖、採用防火保險箱、出入標記、警報系統以及其他的普通安全裝置就能達到的.。而作為聯機系統的邏輯安全主要靠“口令”和核準程式碼來實現的。終端使用者可以使用全域性口令,該口令允許利用幾個資訊系統及其相應的資料庫;終端使用者也可使用只利用一個子系統或部分資料庫的口令。

  安全分析過程

  大多數公司的辦公人員詢問關於資訊和計算中心的安全時,往往問“一切都行了嗎?”其實他們應該問“對於資訊和計算中心的安全,我們應該做什麼?”

  使用者管理人員應該與資訊服務管理人員定期地共同研究,進行安全分析,這種安全分析為各方都願意接受。簡言之,這種安全分析意指決定要多大的一把“掛鎖”。遺憾的是,某些公司樂意承擔巨大的風險,但又僥倖地希望不要出現自然災害或預先考慮到的禍患。“難得出現”並不等於“永不出現”,關於這一點某些公司發現得太晚了。

  在進行安全分析的過程中,使用者和資訊服務人員要切實地審估幾十種安全專案清單是否充分。例如,在屬於物質安全方面,分析組可能要調查通向機房的路徑數目,或者要調查是否存在一張進入機房的特許名單。

  安全分析方法的步驟如下:

  1.估價危險。(1)識別和分析薄弱環節。(2)確定特定事件出現的機率。

  2.危險審定。在估價危險的基礎上確立可接受危險的標準(資訊系統的安全是按一定的程度來實現的)。

  3.減少危險。(1)把對薄弱環節的威脅減到最小或消除它。(2)重複第1、第2和第3步,直到這種危險小到可接受的程度。

  …………

【資訊系統的安全性】相關文章: