1.1概述 利益相关方可以通过考虑适用于其资产的威胁来评估风险。这种分析可以帮助选择控制措 施来应对风险,并将其降低到一个可接受的水平。实施控制是为了减少此类风险的可能性或后果,并直接或间接地通过向其他方提供方向来满足利益相关者的安全要求。 在实施控制措施后,漏洞可能仍然存在。这些漏洞可以被威胁攻击者所利用。鉴于其他限制因素,利益相关方将寻求将风险降至最低。利益相关者应该相信,在允许资产暴露于特定威胁之前,控制措施足以抵御资产面临的威胁。如果利益相关者不具备评估控制措施所有方面的能力,他们可以寻求使用外部组织对控制措施进行评估。 应对互联网安全风险的有效方法包括多种策略的组合,同时考虑到各种利益相关方。 这些战略包括: --采取行业特定做法,与所有有关方面合作,查明并解决因特网问题和风险;----广泛的消费者和员工教育,为如何识别和解决组织内部和互联网用户社区的特定互联网风险提供可信的资源; --创新的技术解决方案,帮助保护消费者免受已知的互联网攻击,保持最新情况并做好防范新的利用行为的准备; --更新了立法和法规,使司法能够战胜司法管辖范围。 2.2对互联网安全的控制 2.2.1一般 大多数组织将互联网用于各种用途,从网上冲浪、博客、社交网络和访问公共云服务,到信息共享和开展电子商务业务。这涉及到在执行在线交易时共享机密的商业信息包括个人信息。互联网作为一个公共网络,很容易受到某些独特的威胁。如果不加以解决,这些威胁将导致难以管理的攻击。 组织应制定政策、程序和响应能力,以便: a)确定人员可接受的互联网使用规则; b)界定哪些服务可以通过互联网公开; c)识别威胁、漏洞、攻击载体及其相关风险; d)界定互联网不同用户的角色和责任; e)提高用户对互联网使用安全做法的认识; f)明确处理互联网安全问题的责任部门; g)建立网络安全事件的响应机制; h)进行安全演习,以测试对来自互联网的攻击的响应机制。 基于风险评估,我们可以发现各种相关的互联网安全风险,并可通过下文所述的各种管制措施加以解决。 2.2.2互联网安全策略 组织应根据安全目标,制定并发布有关人员和其他相关方使用互联网的政策。确定使用哪些互联网服务,谁被授权使用这些服务,以及安全目标是什么,该政策指导有关安全连接和使用互联网的所有其他指南。 应制定互联网安全政策,经管理层批准,发布并传达给相关人员、承包商和外部方,并得到他们的认可。互联网安全政策应规定授权访问互联网的人员、他们可以查看的内容、禁止在互联网上的行为等。应对所有与互联网有关的活动进行责任分配,并对适用于互联网安全的所有具体控制措施的设计、批准、实施、操作和监控进行责任分配。 ISO/IEC27002为互联网安全政策提供了进一步的指导。 2.2.3访问控制 访问控制不仅包括用户的访问权限,还包括设备、应用程序或自动化流程等其他实体的访问权限。因此,每个连接都应根据根据业务和安全规则建立的职责和权限进行身份验证,每个活动都应获得适当的授权,并且每个实体都应被分配最少的特权权限。这增强了访问信息和资产的可追溯性,并减少了匿名性以提高安全性。 应根据业务和信息价值,制定和实施规则,控制对信息和资产、与互联网有关的其他资产和信息处理设施的实际和逻辑访问。关于访问基本信息和资产、与信息和信息处理设施有关的其他资产的规则应符合既定的访问控制政策和信息分类政策。 帐户应仅限于因工作角色或职能而获得授权的用户。每个用户应拥有单独的帐户,不应共享帐户,也不应为超过一个帐户使用相同的密码。 应根据组织关于访问控制的政策和程序,对信息、系统、应用程序和服务的访问权限进行配置、审查、调整、修改和删除。应限制和控制特权访问权限的分配和使用。应根据信息访问限制和相关访问控制规则,实施安全身份验证技术和程序。应落实密码管理系统,管理和支持密码创建过程及其质量。 直接连接到互联网的信息系统(例如防火墙基础设施、网络周边设备等)可以拥有一个或多个特权实用程序,这些程序可以覆盖系统和应用程序的控制。如果攻击者能够访问任何系统,那么这些特权实用程序如果不加以适当控制,可能会导致攻击者获得特权访问。 这些程序应由组织进行充分控制,以防止入侵者访问此类特权实用程序并覆盖系统和应用程序控制。有效的访问管理应包括: --定期审查所有访问权限; --定期审查管理日志。 ISO/IEC27002和ISO/IEC29146提供了关于访问管理的进一步指导。 2.2.4教育、意识和培训 组织的人员(包括高层管理人员、系统管理员、IT人员和特权用户等)应定期更新有关主要威胁(如网络钓鱼和语音网络钓鱼)的信息,以及为防止这些威胁和在发生不当行为时做出反应而采取的行动。 互联网上每天都会出现许多新的威胁,这些威胁不断演变,变得更加隐秘和复杂。在实施控制以对抗攻击时,用户可能不知道他们是新的或更复杂的攻击的受害者。 组织应定期为人员提供各种格式的意识和培训材料,例如电子邮件通信、在线培训和通过内联网发送消息,以告知人员在线威胁以及他们可接受使用和报告事件的义务。这提供了一定程度的理解和引起他们的注意,以保护他们自己和组织。 ISO/IEC27002在教育、认识和培训方面提供了进一步的指导。
Copyright 2021 © 江苏硕思信息技术有限公司 版权所有 苏ICP备2024072167号-1 网站地图