新聞中心

        EEPW首頁 > 手機與無線通信 > 設計應用 > 電信網安全保障能力評價模型與方法淺析

        電信網安全保障能力評價模型與方法淺析

        作者: 時間:2012-09-03 來源:網絡 收藏

        其余三個指標組織體系水平、運作體系水平和技術措施建設水平成熟度計算方案以此類推。

        (3)體系成效考量矩陣

        針對IT安全體系建設成效,建立IT安全體系成熟度衡量標準和指標,具體如表1所示。

        3 安全評估實踐

        在以上安全成熟度基礎上,通過建立一套可操作的能力達標標準-安全基線(Security BaseLine),考量IT安全保障體系建設成效,實現保障體系水平真正可量化。中國電信IT安全基線考評描述了CTG-MBOSS系統最基本的安全要求,通過安全基線考核指標,實現對企業各IT系統安全建設成效和管理水平的動態管理, 促進IT安全管理能力提升。

        中國電信IT安全基線達標標準,從管理和技術兩個維度對如何考察安全建設能力給出了詳細的達標評比辦法,將安全能力分為C級、B級、A級。分為組織架構管理、人員安全管理、運維安全管理、應用安全、主機安全、網絡安全、審計安全管理七大項。一個完整的安全基線保障體系應該是將安全管理和安全技術手段相結合,通過各種安全管理制度、安全組織機構和安全運維制度等方面的建設,并在網絡層、主機層、應用層采取各種安全技術手段建立多層保護的深度防御保障體系。從安全基線可操作性的角度出發,在安全管理層面應將組織架構管理要求、人員安全管理要求和運維安全管理要求等三部分作為IT系統安全的基線考評要求,在安全技術層面應將應用安全要求、主機安全要求、網絡安全要求和安全審計要求等4部分作為IT系統安全的基線考評要求,通過建立健全IT系統管理與技術防護體系,逐步提升IT系統整體安全防護能力。IT安全基線評分標準如圖2所示。

        圖2 IT 安全基線指標分解示例圖

        圖2 IT 安全基線指標分解示例圖

        在實際操作中,IT安全基線達標測評采取打分的方式進行量化操作,對每一個檢測項打分,屬于判斷結果為“是”或“否”的檢測項,結果為“是”則評1分,為“否”則評0分。根據各項總分數對IT系統的安全評測結果分別進行等級化評定,IT安全基線能力基線視圖和判定如圖3所示。

        圖3 IT安全基線達標考核示例圖

        圖3 IT安全基線達標考核示例圖

        圖3中的連線為IT安全達標能力的基本水平線,也真正體現了能力“基線”的真正意義。

        4 結束語

        綜上所述,本文在IT安全保障體系框架基礎上,闡述了一個可持續改進的IT安全保障體系能力成熟度,從IT安全規劃建設、運作、技術保障、管理措施等幾個方面因素入手,找出一套合理的評價對安全保障體系建設成效進行公正有效的考量和評價,給出了一個具有普遍性的具體可操作的安全基線達標實踐方法,可指導企業開展IT安全建設能力評價工作。


        上一頁 1 2 下一頁

        評論


        相關推薦

        技術專區

        關閉
        主站蜘蛛池模板: 广南县| 砀山县| 海安县| 准格尔旗| 开阳县| 沙湾县| 大关县| 深圳市| 江北区| 淮滨县| 尚志市| 北京市| 青神县| 青阳县| 澄城县| 德惠市| 万源市| 洮南市| 蒙山县| 卢龙县| 浦北县| 新竹县| 定兴县| 南陵县| 中江县| 特克斯县| 吉安市| 阿坝县| 丹寨县| 赫章县| 剑阁县| 湛江市| 龙门县| 饶平县| 铜陵市| 昭苏县| 浦北县| 买车| 汕头市| 公主岭市| 雷波县|