信息安全远不止是防止信息落入不法分子之手,它更强调对信息的全流程管理,要全方位防范信息被未授权访问、使用、共享、干扰、篡改、检查、记录或销毁。我们日常接触的个人资料、社交媒体主页、手机数据、生物识别信息等,都属于信息范畴。正因如此,信息系统安全的研究领域十分广泛,涵盖了密码学、移动计算、网络取证、在线社交媒体等多个方向。
什么是信息系统安全?
信息系统安全(简称InfoSec),指的是企业为保障信息安全所采用的各类方法与实践。这是一个快速发展且持续变化的领域,既包含对网络与基础设施安全的测试和审计,也涉及通过策略设置来阻止未授权人员访问数据。
信息安全的核心是保护敏感数据,避免其遭到未授权访问、篡改、记录,同时防止数据受到干扰或丢失。它的目标是守护客户账户信息、财务数据、知识产权这类关键数据。一旦发生安全事件,可能会引发隐私信息被盗、数据被篡改或删除等问题;而网络攻击则可能导致业务中断、公司声誉受损,还会带来不小的经济损失。
所以,组织必须为安全工作编制专项预算,确保自身具备识别、响应并阻止钓鱼攻击、恶意软件、病毒、勒索软件等各类安全威胁的能力。
信息安全的基本原则有哪些?
信息安全的核心在于保障信息的机密性、完整性和可用性,信息安全方案的每一个环节都需要遵循至少一项原则,这三项原则合称为CIA三要素——机密性(Confidentiality)、完整性(Integrity)、可用性(Availability)。
- 完整性(Integrity):保持数据的准确与完整,是优质信息系统安全的重要体现,这意味着数据不能被未授权人员更改。比如员工离职后,其分散在各部门的数据相关账户应标记为“已离职”,以此保证数据的完整准确,同时只有授权人员才能编辑员工数据。
- 可用性(Availability):信息要在需要时能够被及时获取。例如查询员工休假余额,可能需要网络与开发运维部门、事件响应部门、策略与变更管理部门等多个部门协同配合。而拒绝服务攻击,就是可能导致数据难以获取的因素之一。
- 机密性(Confidentiality):简单来说就是“保密”,把信息对试图获取它的人隐藏起来。比如用密码登录Gmail账户时,如果密码在登录过程中被盗取,那就意味着密码泄露,账户的机密性也遭到了破坏。
除了CIA三要素,信息安全方案还基于不可否认性这一重要原则,同时延伸出另外两项关键原则:
- 不可否认性(Non-repudiation):基于这一原则,任何一方都不能否认自己发送或接收过消息,或是完成过某项交易。它以经过验证、准确完整的数据为基础,比如在密码学中,只要消息与发送方私钥签名的数字签名匹配,就能证明消息由该发送方发出,且传输过程中未被篡改。
- 真实性(Authenticity):指的是确保用户身份与声称的一致,同时保证进入系统的所有输入都来自可信来源,以此保障消息和来源的有效性与准确性。举例来说,发送方用消息的哈希值和私钥生成数字签名随消息一起发送,接收端用公钥解密数字签名得到一个哈希值,同时对收到的消息重新进行哈希运算得到另一个哈希值,若两个值匹配,就说明接收到的消息是真实有效的,这也是优质信息系统安全的体现。
- 可问责性(Accountability):就像在完整性部分提到的,并非所有员工都能修改其他员工的数据,这意味着一个实体的行为必须能追溯到该实体本身。为此,组织会设立专门部门负责这类变更操作,当有变更请求时,需要上级主管(如学院院长)签字批准,被授权执行变更的人员验证生物识别信息后,才能进行操作。
制定完整的技术保护计划
信息系统安全是许多组织安全工作的起点,也是最终目标。要保护计算机系统安全,有这些关键要点需要关注:
- 用户访问控制:遵循“按需知密”原则,搭建多层次访问控制体系来授予系统访问权限。仅向真正有需要的少数人员授予管理员权限;关键任务系统要使用多因素认证;所有用户都得遵守严格的密码策略,定期更换密码。
- 数据备份:定期将数据备份到安全位置,最好选择异地备份。当遭遇勒索软件攻击时,备份往往是最有效的防护手段。
- 安全配置:务必修改设备和软件的默认密码,卸载未使用或不必要的软件,减少安全漏洞。
- 安全软件:借助终端安全软件保护工作站和服务器,确保能快速响应安全问题。理想状态下,安全软件应进行集中管理,保证其持续更新。
- 便携式和移动设备:笔记本电脑、平板电脑、智能手机这类设备,必须用密码、PIN码、指纹或人脸识别技术进行保护,同时强烈建议使用加密技术来提升信息系统安全等级。
- 软件管理:工作站操作系统应设置为安全补丁发布后立即自动安装;设备上只安装经过批准、对业务有用的软件,避免引入风险。
- 防火墙:个人工作站要开启防火墙,同时实施“边界”安全防护,这通常由边缘路由器内置的防火墙来完成。
- 监控:持续对计算机、网络和软件进行监控,以便尽早发现安全隐患并及时处理。
信息安全的系统化方法
组织需要由管理层中的一名成员牵头,推动一套覆盖全组织的系统化信息安全方法,形成自上而下的分层结构贯穿整个组织:
- 治理:由高级总监牵头,确保信息安全的指导方向来自组织最高层,为安全工作定下基调。
- 策略:向员工和供应商明确数据安全的目标、原则和规则,让所有人都清楚安全工作的要求。
- 流程:将抽象的策略转化为具体可遵循的操作指令和规范,让安全工作有章可循。
- 人员:涵盖组织内部员工以及所有为组织服务的外部人员,他们是安全策略的执行者,也是安全防护的关键环节。
- 技术:包括计算机系统、网络和数据存储等所有技术设施,都需要按照安全策略进行合理配置和规范运行,作为安全防护的技术支撑。