基于SSE-CMM的数据网系统安全风险评估方案-解决方案


    基SSECMM数网系统安全风险评估方案解决方案
       国电信数网关系国家安全基础设施国家推动信息化发展重手段位重性言喻解决电信数网安全问题必须电信数网身结构特点处运营环境外放矢针性明确电信数网安全风险安全求采取具体安全措施评估出前电信数网资产保障否满足现实安全需求
        风险评估解决安全问题首环节信息系统安全起点着眼点首先风险评估识系统安全威胁薄弱点影响针性解决信息系统安全中关问题
        目前信息系统安全评估方面准国际TCSEC准ITSEC准CCBS7799准等国GB178951999准GBT18336准核心安全产品系统进行评测标准准安全测评准般现行技术评测现行产品系统然系统中安全风险影响脆弱性动态相静态准必然具局限性系统安全工程力成熟度模型(SSECMM)针信息系统安全工程领域提出具较高性模型关注安全工程程域动态观点理控制系统中动态风险影响脆弱性必基SSECMM模型国数网风险评估程进行深入研究
        文根电信行业数网实际情况需结合SSECMM风险评估模型进行安全风险评估方案分析
        2  SSECMM风险评估简介
        SSECMM模型CMM系统安全工程具体领域应产生分支美国国家安全局领导开发专门系统安全工程力成熟度模型SSECMM第版1996年10月出版1999年4月SSECMM模型相应评估方法20版发布2002年国际标准化组织采纳成国际标准ISOIEC21827:2002信息技术系统安全工程——成熟度模型国国家质量监督检验检疫总局国家标准化理委员会2006年3月14日通GBT202612006信息技术系统安全工程力成熟度模型国家标准年7月1日正式执行
        安全工程思想变种效工程规范SSECMM模型中种系统安全工程务抽象划分11明显特征子务(程域PA)11程域划分风险程工程程保证程3类3类程称作SSECMM三安全焦点
        SSECMM三焦点中风险程位置较特殊作言风险程工程程提供基安全需求信息时安全工程结果提供效评估手段根模型足成风险事件三组成部分:威胁系统脆弱性事件造成影响般言三种素必须全存足造成风险(风险值零)模型中定义四风险程域:PA02评估影响PA03评估安全风险PA04评估威胁PA05评估脆弱性具体关系图1示

        图1  SSECMM风险评估模型
        出模型风险评估流程风险评估中素(威胁脆弱性影响风险)关系阐述淋漓致具极强指导作实施性
        3  数网层次结构
        目前国电信数网结构种分层结构分核心层汇聚层接入层层具体功:
        (1)核心层:放置核心交换设备负责完成网络汇聚节点间互联完成高效数传输交换转发路分发等功
        (2)汇聚层:放置汇聚设备交换设备负责种接入业务集中起进行局部数交
    换转发外通高速接口数输送核心层更范围进行数路处理等功
        (3)接入层:放置种接入设备交换设备提供种标准接口数接入网络中完成基业务系统间隔离安全性控制认证理等功
        图2数网三层结构图明显核心层汇聚层接入层间具体功关键资产担负业务命明显差异果评估中等视显然合理

        图2  国数网分层结构
        4  数网风险评估方案
        然目前国外众风险评估模型方案供参考味生搬硬套应显然效适应国数网风险评估实际情况文SSECMM风险评估模型数网实际情况提出种新风险评估方案
        SSECMM模型中定义四风险相关程:PA02评估影响PA03评估安全风险PA04评估威胁PA05评估脆弱性四关系:
        首先通PA04PA05PA02三程具体基实践分系统威胁脆弱性影响信息然利PA03评估风险程获系统风险信息
        针电信数网首先利SSECMM模型构建数网系统安全方案核心子框架——风险信息获取程数网系统风险信息相应会风险采取应风险控制措施通针优先级风险信息提出具体安全措施然安全措施现行数网安全执行情况进行调查评估终较客观风险现状评估
        次针数网三层结构:核心层汇聚层接入层考虑三层整数网系统中功作较明显差异安全影响素关键资产担负命较区利三层结构构建整电信数网风险评估框架模型
        第三结合两点考虑国电信数网某端局作节点框架国数网三层分层结构节点采风险信息获取核心子框架终完成国数网安全风险评估方案整体框架构建具体示意图见图3

        图3  电信数网安全风险评估方案框架
        数网安全风险评估方案框架中首先评估前根SSECMM风险评估模型PA04PA05PA02程域分获某分局子节点威胁信息脆弱性信息影响信息
    结合PA03程域基实践三者相关信息该子节点风险信息利风险信息获取相应采取安全措施评估时需现实施安全措施应采取安全措施通风险定量定性分析方法该子节点足残余风险等信息次方案框架鉴数网分层结构层子节点功重性评估时进步配合理权重较客观整数网系统风险状况方案整数网系统子节点系统风险情况相关程域力成熟度信息利SSECMM风险评估模型科学性全面性更利减缓风险特点结合国电信数网三层分层结构实际状况体现定合理性客观性
       51风险评估等威胁评估
        威胁评估安全工作基出发点(安全定抗某种风险)果考虑脆弱性影响评估然体现出安全相性动态性(适度安全)更反映威胁系统造成危害实质(威胁外脆弱性系统固外通起作)安全需求做出定性定量准确判断
        52安全措施
        简化模型方案出安全措施仅应风险强调点安全措施针威胁脆弱性影响风险身指出点采取安全措施面减缓风险彻底根某具体风险某风险定程度容忍风险确定性特点判断否接受风险便成非常专业问题续工作难点
        53风险结果量化
        通风险信息安全措施数网前状况风险量化等级等级国计算机信息系统实行安全等级保护相应?方案建议安全措施采取参公安部吸收CC结合国情基础颁布GB17859项配套GAT390计算机信息系统安全等级保护通技术求标准程中应结合国电信数网身特点进行适增加删减样出令信服较客观风险安全量化等级
        54持续改良特性
        风险信息获取程中旧保留SSECMM风险评估模型断监控特点程域评估时均监控实时变化基实践新变化断影响相应安全措施实施相反安全措施实施程中断带新安全事件会影响
    风险信息新变化形成断改良整数网安全系统螺旋式升程
        总风险评估作系统程完善策划程十分重文结合国电信数网三层分层结构功重性SSECMM风险评估模型提出新安全风险评估方案模型框架国电信数网风险评估具定实际指导价值
        然文仅仅基SSECMM风险评估模型国电信数网重素做粗浅分析希够数网进行风险评估时具体实施提供点参考建立适应国国情科学系统风险评估框架风险评估够利更科学方法断提高水促进国信息安全保障体系建立完善项非常价值工作目前量工作需进步探讨
     
    文档香网(httpswwwxiangdangnet)户传

    《香当网》用户分享的内容,不代表《香当网》观点或立场,请自行判断内容的真实性和可靠性!
    该内容是文档的文本内容,更好的格式请下载文档

    下载文档到电脑,查找使用更方便

    文档的实际排版效果,会与网站的显示效果略有不同!!

    需要 2 积分 [ 获取积分 ]

    下载文档

    相关文档

    国富安iPass3000因特网数据中心解决方案-系统安全解决方案

    国富安iPass3000因特网数据中心解决方案-系统安全解决方案  二十世纪末互联网产业高速发展,IDC(Internet Data Center因特网数据中心)应运而生。IDC服务商通过将网...

    9年前   
    353    0

    IBM基于NAS的数据自动备份与恢复方案-NAS解决方案

    IBM基于NAS的数据自动备份与恢复方案-NAS解决方案  数据备份系统的需求:  本方案将以IBM NAS,LTO技术及Tivoli; Veritas; CA; 自动数据备份软件和NSI S...

    9年前   
    476    0

    爱立信基于IMS的固网移动融合方案-通信解决方案

    爱立信基于IMS的固网移动融合方案-通信解决方案  爱立信中国学院 史健 陈北雅 刘璐  FMC是指固网和移动网络的融合。实现FMC是一个渐进的过程,这个过程主要包括3个层面的融合:业务融合、...

    10年前   
    485    0

    华为3Com电力调度数据网解决方案-网络建设解决方案

    华为3Com电力调度数据网解决方案-网络建设解决方案  电力调度数据网现状  电力调度数据网络是电力生产实时信息传输的网络,网络传输的主要信息是电力调度实时数据、生产管理数据、通信监测数据等,...

    10年前   
    467    0

    StorageTek:医疗数据档案解决方案-数据存储解决方案

    StorageTek:医疗数据档案解决方案-数据存储解决方案  商务需求  克利夫兰医疗中心是美国接收病人最多的保健中心之一,必须保证病人的研究数据实时快速可用。医疗中心决不能容忍因为存储产品...

    9年前   
    557    0

    ICEFLOW MC助“华氏大药房”提升数据安全性-系统安全解决方案

    ICEFLOW MC助“华氏大药房”提升数据安全性-系统安全解决方案  用户背景:  上海华氏大药房成立于1998年,拥有一支不断发展的员工与专业人员队伍,公司建立了以质量管理为主线贯穿于整个...

    11年前   
    586    0

    SAS采用Forefront Security解决方案-系统安全解决方案

    SAS采用Forefront Security解决方案-系统安全解决方案  全球性的技术领先企业 SAS 希望能基于Microsoftreg; SharePointreg; 产品和技术,扩展其...

    11年前   
    456    0

    长久斯捷双机安全容错系统解决方案-系统安全解决方案

    长久斯捷双机安全容错系统解决方案-系统安全解决方案  现代IT技术认为,一个成功系统中数据及作业的重要性已远远超过硬件设备本身。对大量的应用需求进行分析后,可以清楚的认识到:在一套完善的系统中...

    9年前   
    399    0

    医疗大数据解决方案

    医疗大数据解决方案与信息系统的耦合度为零的数据才是合格的大数据全国97.8万家医疗机构的信息系统基本上都是用关系数据库而建立的,然而要对关系数据库中的数据进行挖掘非常困难。大数据并不是小数据之...

    4年前   
    694    0

    调度数据网改造方案

    调度数据网改造方案 按调通中心[2012]71号文件要求,将调度数据网及应用系统接入整改方案分如下几点: 1、      路由器重新配置,原配置为主备切换方式运行,整改为两台路由器同步上送...

    12年前   
    11806    0

    高性价比解决方案构建校园网-校园网解决方案

    高性价比解决方案构建校园网-校园网解决方案  系统设计满足现在和未来教学及科研需要   北京航空航天大学东南区教学科研楼分为A~G座,地上11层,地下2层,综合布线系统所有数据点达16000余...

    11年前   
    499    0

    烽火网络校园网解决方案-校园网解决方案

    烽火网络校园网解决方案-校园网解决方案  一、校园网背景分析  校园网是学校发展的重要基础设施,是提高学校教学和科研水平不可缺少的支撑环境。校园网一方面它为学校提供各种本地网络应用,另一方面它...

    8年前   
    579    0

    北大青鸟校园网应用解决方案-校园网解决方案

    北大青鸟校园网应用解决方案-校园网解决方案  一、 设计思路  大学校园网工程是一个大型综合性的信息系统工程。信息系统中,应用是系统的灵魂和核心,也是信息系统建设的主要任务。没有应用的网络系统...

    11年前   
    539    0

    NETGEAR校园网解决方案-校园网解决方案

    NETGEAR校园网解决方案-校园网解决方案  校园网是知识的汇聚点,学生的世界由这里展开;学习生活是人生的第一串音符,整个乐章的旋律由它定出基调。正因为如此,上自党和政府,下至普通的学生家长...

    11年前   
    510    0

    中兴通讯教育校园网解决方案-校园网解决方案

    中兴通讯教育校园网解决方案-校园网解决方案  校园网的特点与需求  随着因特网的快速普及与高速发展,校园网已经成为每个学校必备的信息基础设施之一,是学校提高教学、科研及管理水平的重要途径和手段...

    12年前   
    474    0

    基于PON的FTTH线路设计方案-解决方案

    基于PON的FTTH线路设计方案-解决方案   PON技术已成为全球宽带运营商共同关注的热点,被认为是目前实现FTTH的最佳技术方案之一。它由OLT(OpticalLineTerminal,光...

    10年前   
    497    0

    VERITAS助福建地税实现数据备份解决方案-数据存储解决方案

    VERITAS助福建地税实现数据备份解决方案-数据存储解决方案  项目背景   随着福建地税管理信息系统的全面运行,全省业务数据将随业务的开展逐步增加,这些数据对福建地税来说至关重要,数据的丢...

    11年前   
    446    0

    Sybase数据仓库解决方案--贵州电信-数据仓库解决方案

    Sybase数据仓库解决方案--贵州电信-数据仓库解决方案  概 述  随着电信市场的逐步开放,新兴的运营商不断产生,电信市场的竞争日趋激烈。一方面,为了能够在竞争中生存和持续发展,各电信运营...

    9年前   
    464    0

    联想网御校园网出口安全解决方案-校园网解决方案

    联想网御校园网出口安全解决方案-校园网解决方案  当前,以数字化校园为特征的教育信息化得到了迅速的发展,高等学校的教学教务管理、科研管理以及办公自动化等应用系统的建设已初具规模。国内有一定规模...

    12年前   
    436    0

    基于奥联VPN组网的ERP应用解决方案-安全管理解决方案

    基于奥联VPN组网的ERP应用解决方案-安全管理解决方案  由于此类应用特点:大多为:对安全要求较高;各地缺乏安装、维护人员 ;使用人员对网络缺乏了解 。而对于很多实施ERP/财务/CRM等软...

    9年前   
    529    0

    文档贡献者

    八***办

    贡献于2012-04-15

    下载需要 2 积分 [ 获取积分 ]
    下载文档