新闻中心

EEPW首页 > 手机与无线通信 > 设计应用 > 电信网安全保障能力评价模型与方法浅析

电信网安全保障能力评价模型与方法浅析

作者:时间:2012-09-03来源:网络收藏

其余三个指标组织体系水平、运作体系水平和技术措施建设水平成熟度计算方案以此类推。

(3)体系成效考量矩阵

针对IT安全体系建设成效,建立IT安全体系成熟度衡量标准和指标,具体如表1所示。

3 安全评估实践

在以上安全成熟度基础上,通过建立一套可操作的能力达标标准-安全基线(Security BaseLine),考量IT安全保障体系建设成效,实现保障体系水平真正可量化。中国电信IT安全基线考评描述了CTG-MBOSS系统最基本的安全要求,通过安全基线考核指标,实现对企业各IT系统安全建设成效和管理水平的动态管理, 促进IT安全管理能力提升。

中国电信IT安全基线达标标准,从管理和技术两个维度对如何考察安全建设能力给出了详细的达标评比办法,将安全能力分为C级、B级、A级。分为组织架构管理、人员安全管理、运维安全管理、应用安全、主机安全、网络安全、审计安全管理七大项。一个完整的安全基线保障体系应该是将安全管理和安全技术手段相结合,通过各种安全管理制度、安全组织机构和安全运维制度等方面的建设,并在网络层、主机层、应用层采取各种安全技术手段建立多层保护的深度防御保障体系。从安全基线可操作性的角度出发,在安全管理层面应将组织架构管理要求、人员安全管理要求和运维安全管理要求等三部分作为IT系统安全的基线考评要求,在安全技术层面应将应用安全要求、主机安全要求、网络安全要求和安全审计要求等4部分作为IT系统安全的基线考评要求,通过建立健全IT系统管理与技术防护体系,逐步提升IT系统整体安全防护能力。IT安全基线评分标准如图2所示。

图2 IT 安全基线指标分解示例图

图2 IT 安全基线指标分解示例图

在实际操作中,IT安全基线达标测评采取打分的方式进行量化操作,对每一个检测项打分,属于判断结果为“是”或“否”的检测项,结果为“是”则评1分,为“否”则评0分。根据各项总分数对IT系统的安全评测结果分别进行等级化评定,IT安全基线能力基线视图和判定如图3所示。

图3 IT安全基线达标考核示例图

图3 IT安全基线达标考核示例图

图3中的连线为IT安全达标能力的基本水平线,也真正体现了能力“基线”的真正意义。

4 结束语

综上所述,本文在IT安全保障体系框架基础上,阐述了一个可持续改进的IT安全保障体系能力成熟度,从IT安全规划建设、运作、技术保障、管理措施等几个方面因素入手,找出一套合理的评价对安全保障体系建设成效进行公正有效的考量和评价,给出了一个具有普遍性的具体可操作的安全基线达标实践方法,可指导企业开展IT安全建设能力评价工作。


上一页 1 2 下一页

评论


相关推荐

技术专区

关闭