第8章:信息安全工程
8.1 信息安全管理
“三分技术,七分管理”形象地说明了管理在信息安全中的核心地位。信息安全管理贯穿信息系统全生命周期,涉及人员、组织、技术等多方面。
8.1.1 保障要求
网络与信息安全管理的建设需遵循五项原则:
- 总体策划:明确安全总体目标和原则。
- 组织机构:设立责任部门和实施部门。
- 资产分类与控制:确保员工安全、物理环境安全和业务连续性。
- 技术方法支撑:运用技术手段实现通信安全、访问控制、系统开发维护等。
- 检查与审计:评估安全措施效果,监督执行情况。
安全运行组织的三大要素:
- 领导:核心,负责决策和资源保障。
- 信息中心:实体,负责技术实施。
- 业务部门:使用者,负责日常应用。
应急响应机制是内部机制,由管理人员和技术人员共同参与,需制定计划和程序,提供技术支持和培训。
8.1.2 管理内容
ISO/IEC 27000系列标准给出了组织、人员、物理和技术四个方面的控制措施,这些是组织策划、实施和监测信息安全管理的主要内容。
1. 组织控制
- 信息安全策略:制定、发布、评审安全策略,确保与业务和法规一致。
- 信息安全角色与职责:明确所有参与者的权利和责任。
- 职责分离:避免一人掌握过多权力,减少误用风险。
- 管理职责:管理层以身作则,确保策略执行。
- 与政府机构联系:保持沟通,确保合规。
- 与特殊利益群体联系:与行业协会、专业论坛等合作。
- 威胁情报:持续收集分析威胁信息。
- 项目信息安全:将安全融入项目管理。
- 信息资产清单:明确保护对象,编制资产清单。
- 资产可接受使用:制定使用规则和程序。
- 资产归还:员工离职时归还组织资产。
- 信息分类:根据CIA要求对信息分类。
- 信息标签:按分类方案设置标签程序。
- 信息传输:制定内外传输规则。
- 访问控制:制定物理和逻辑访问规则。
- 身份管理:管理身份全生命周期。
- 认证信息管理:分配和管理认证信息。
- 访问权限管理:分配、审查、修改、删除权限。
- 供应商信息安全:管理供应商风险。
- 供应链安全:管理ICT产品和服务供应链。
- 供应商监控:定期评审供应商服务。
- 云服务安全:管理云服务的获取、使用和退出。
- 信息安全事件管理:规划、评估、响应、总结事件。
- 证据收集:制定证据收集和保存程序。
- 中断期间信息安全:计划中断时的安全措施。
- ICT业务连续性:规划、测试ICT连续性。
- 法律法规合规:识别并满足法律法规要求。
- 知识产权保护:建立保护程序。
- 记录保护:防止记录丢失、篡改、泄露。
- 个人隐私保护:满足隐私保护要求。
- 独立审查:定期审查信息安全管理。
- 合规性评审:检查安全政策遵守情况。
- 操作程序记录:记录信息处理设施操作过程。
2. 人员控制
- 筛选:背景调查,考虑法律法规和风险。
- 劳动合同与协议:明确信息安全责任。
- 安全意识教育与培训:定期培训,更新知识。
- 惩戒程序:对违规行为采取惩戒。
- 劳动终止或变更后责任:明确离职后仍需保密等责任。
- 保密协议:签署并定期审查。
- 远程工作:采取安全措施保护信息。
- 信息安全事件报告:提供报告机制。
3. 物理控制
- 物理安全边界:定义并保护安全区域。
- 物理入口:控制入口,保护接入点。
- 办公室、房间和设施安全:设计并强化物理安全。
- 物理安全监控:持续监控未经授权的访问。
- 防范物理和环境威胁:设计防护措施。
- 安全区域保护:实施安全区域工作措施。
- 桌面和屏幕清理:清理纸质文件和屏幕。
- 设备选址和保护:安全放置设备。
- 场外资产安全:保护非可控环境中的资产。
- 存储介质管理:全生命周期管理存储介质。
- 配套设施安全:防止电力故障等干扰。
- 布线安全:保护电缆免受截获、干扰。
- 设备维护:建立维护能力体系。
- 设备安全处置或再利用:清除敏感数据。
4. 技术控制
- 用户终端设备:保护终端上的信息。
- 特殊访问权限:限制和管理特殊权限。
- 信息访问限制:按策略限制访问。
- 访问源代码:管理源代码读写权限。
- 身份验证:实施安全认证技术。
- 容量管理:监控调整资源使用。
- 恶意代码防范:防范病毒、木马等。
- 技术漏洞管理:获取漏洞信息,评估并采取措施。
- 配置管理:建立并监控安全配置。
- 信息删除:及时删除不再需要的信息。
- 数据屏蔽:实施数据脱敏等屏蔽措施。
- 数据泄露预防:部署防泄露措施。
- 信息备份:定期备份并测试。
- 冗余部署:根据可用性需求部署冗余。
- 日志记录:记录活动、异常、故障。
- 监控活动:监控网络、系统异常。
- 时钟同步:确保时间一致。
- 特殊程序使用:限制特殊权限程序。
- 软件安装:安全管理操作系统上的软件安装。
- 网络安全:保护网络设备,管理网络。
- 网络服务安全:确立服务安全机制。
- 网络隔离:按需求进行网络隔离。
- 网页过滤:管理外部网站访问。
- 密码使用:定义并实施密码规则。
- 开发生命周期安全:制定安全开发规则。
- 应用程序安全要求:识别并批准安全需求。
- 系统安全架构与工程原理:建立安全工程原则。
- 安全编码:应用安全编码原则。
- 安全测试:在开发全生命周期测试。
- 外包开发:监控外包开发活动。
- 开发、测试、生产环境分离:分开并保护。
- 变更管理:遵守变更管理程序。
- 测试信息保护:选择、保护和管理测试信息。
- 审核测试期间保护:商定并保护测试活动。
8.1.3 管理体系
信息系统安全管理需落实管理机构和人员,制定安全规划,实施风险管理,制定业务连续性和灾难恢复计划,进行安全审计等。
建立安全管理机构的步骤:
- 配备安全管理人员(分管领导、专职/兼职人员)。
- 建立安全职能部门。
- 成立安全领导小组(覆盖全国或跨地区的组织需建立各级领导小组)。
- 主要负责人出任领导。
- 建立信息安全保密管理部门。
GB/T 20269《信息安全技术 信息系统安全管理要求》提出安全管理要素,包括政策和制度、机构和人员管理、风险管理、环境和资源管理、运行和维护管理、业务持续性管理、监督和检查管理、生存周期管理等(详见表8-1,略)。
8.1.4 等级保护
网络安全等级保护制度2.0(等保2.0)于2019年12月1日实施,将“信息系统安全”扩展为“网络安全”。
1. 安全保护等级划分(5级)
- 第一级:损害合法权益,不损害国家安全等。运营使用单位自主保护。
- 第二级:严重损害合法权益,或损害社会秩序和公共利益。国家信息安全监管部门指导。
- 第三级:严重损害社会秩序和公共利益,或损害国家安全。国家信息安全监管部门监督、检查。
- 第四级:特别严重损害社会秩序和公共利益,或严重损害国家安全。国家强制监督、检查。
- 第五级:特别严重损害国家安全。国家专门部门专门监督、检查。
2. 安全保护能力等级划分
- 一级:抵御个人、少量资源威胁,恢复部分功能。
- 二级:抵御小型组织、少量资源威胁,发现安全漏洞,一段时间内恢复。
- 三级:统一安全策略下抵御有组织团体、丰富资源威胁,及时发现攻击,较快恢复绝大部分功能。
- 四级:抵御国家级、敌对组织、丰富资源威胁,迅速恢复所有功能。
- 五级:略。
3. “等保2.0”的核心内容
- 将风险评估、监测预警、数据防护、应急处置、供应链安全等纳入等级保护。
- 将云、物、移、工控等新形态纳入监管。
- 将互联网企业纳入管理。
4. “等保2.0”的技术变更
- 物理和环境:降低位置、值守、电力等要求,但需加强防水防潮等。
- 网络和通信:强化硬件冗余、访问策略;降低带宽控制等要求。
- 设备和计算:强化访问控制粒度、统一时钟、入侵防范;降低审计报表等要求,提出可信计算。
- 应用和数据:强化软件容错、账号口令、统一时钟;降低资源控制、审计报表要求。
5. “等保2.0”的管理变更
- 安全策略和管理制度:降低对版本控制、收发文管理要求。
- 安全管理机构和人员:降低岗位配备、技能考核要求;强化外部人员管理。
- 安全建设管理:降低专门部门实施等要求;强化供应商管理、上线测试、监理控制、自行软件开发。
- 安全运维管理:降低专门部门实施等要求;增加漏洞和风险管理、配置管理、外包运维管理;强化账号管理、运维管理、设备报废。
6. 网络安全等级保护技术体系设计通用实践
- 纵深防御体系:从外到内包括物理环境安全、通信网络安全、网络边界安全、计算环境安全。
- 安全管理中心:统一安全管理。
- 不同等级保护对象按“就高保护”原则部署。
8.2 信息安全系统
信息安全系统是独立于业务应用信息系统而存在的系统,用于保证业务应用信息系统的安全。
8.2.1 安全机制(X轴)
信息安全系统三维空间中的X轴是安全机制,包括:
- 基础设施安全:机房、场地、设施、动力、灾难预防与恢复。
- 平台安全:操作系统、网络基础设施、通用应用程序漏洞检测修复,网络安全产品部署。
- 数据安全:介质安全、访问控制、完整性、可用性、监控审计、备份。
- 通信安全:线路测试优化、加密、身份鉴别、安全通道、协议漏洞测试。
- 应用安全:软件安全性测试、防抵赖、访问控制、身份鉴别、备份恢复、数据保密性、可靠性、可用性。
- 运行安全:应急处置、监测、产品运行监测、定期检查、系统升级、漏洞跟踪、灾难恢复、系统改造、咨询服务。
- 管理安全:人员、培训、应用系统、软件、设备、文档、数据、操作、运行、机房管理。
- 授权和审计安全:权限管理、授权服务、访问控制机制。
- 安全防范体系:实现EISRM,具备WPDRRC(预警、保护、检测、反应、恢复、反击)能力。
8.2.2 安全服务(Z轴)
Z轴是安全服务,包括:
- 对等实体认证服务:确认对方实体合法性。
- 访问控制服务:保护信息免于未经授权访问。
- 数据保密服务:加密保护数据,防止截获或非法存取。
- 数据完整性服务:防止数据被修改、插入、删除、丢失。
- 数据源点认证服务:确保数据发自真正源点。
- 禁止否认服务:防止发送方否认发送,接收方否认收到。
- 犯罪证据提供服务:提供数字证据、线索。
8.3 工程体系架构
信息安全系统工程(ISSE)是建造信息安全系统的工程,它贯穿信息系统全生命周期,与业务应用信息系统工程同步进行。
8.3.1 安全工程基础
- 信息安全系统与业务应用信息系统相互依存但功能不同。前者保障后者安全。
- 信息系统工程包含业务应用信息系统工程和信息安全系统工程两部分。
- ISSE涉及风险评估、策略制定、需求确定、设计、设备选型、施工、测试、运维等,与硬件、软件、网络、数据存储、密码等工程密切相关。
- 安全策略由多方协商制定,ISSE需与其他工程协调。
8.3.2 ISSE-CMM基础
ISSE-CMM(信息安全系统工程能力成熟度模型)衡量组织信息安全系统工程实施能力,基于统计过程控制理论。它覆盖全生命周期,适用于工程组织、获取组织、评估组织。
8.3.3 ISSE过程
ISSE过程由三个部分组成(如图8-3):
- 工程过程(图8-4):包括概念、设计、实现、测试、部署、运行、维护、退出,与其他工程合作识别安全需求,创建解决方案。
- 风险过程(图8-5):识别威胁、脆弱性、影响,量化风险,建立风险承受级别,实施安全措施减轻风险,接受残留风险。
- 保证过程(图8-6):建立解决方案的可信性,通过正确性和有效性验证,确保安全措施满足需求。
8.3.4 ISSE-CMM体系结构
模型采用两维设计:
- 域维:汇集信息安全工程的所有实施活动,即过程域(PA)。包括11个安全工程过程域(如实施安全控制、评估影响、评估风险、评估威胁、评估脆弱性等)和11个与项目和组织有关的过程域。
- 能力维:由公共特性组成,共5个级别(见表8-2、图8-7):
- 非正规实施级:执行基本实施。
- 规划和跟踪级:项目级规划、跟踪。
- 充分定义级:组织级标准化过程。
- 量化控制级:量化管理,建立可测度质量目标。
- 持续改进级:持续优化过程能力。
能力级别反映组织成熟度,不同过程域可能处于不同级别。