Asp的安全管理(1)

安全

Microsoft 企业服务白皮书

发布日期:2000 年 9 月 1.0 版

摘要
本白皮书系有关 Microsoft 企业服务 (ES) 框架的系列文章之一。要了解该系列出版物的完整清单,请访问 ES Web 站点:http://www.microsoft.com/enterpriseservices/。

该白皮书介绍应用程序服务提供方 (ASP) 环境中安全管理的功能和关键问题。凡是阅读本白皮书的人,均应首先阅读“Microsoft Operations Framework Executive Overview”白皮书,其中包含有关该主题的重要背景信息。

引言
摘要
本白皮书论述并举实例说明了 ASP 安全管理的最佳做法。其中着重阐述了应用程序服务提供方 (ASP) 面对的常见问题。其中包含了有关 Microsoft Windows 2000、Microsoft Internet Information Server 5.0、Microsoft Exchange 2000 Server 和 Microsoft SQL Server 7.0 方面的信息,但其中所论述的方法并不仅限于这些产品。

安全管理集中解决信息或信息处理的安全性。对于信息技术来说,信息是其存在的核心。任何威胁信息或信息处理的事情都会直接危及 ASP 的表现。不论那些威胁是否涉及机密性、完整性或信息的及时性、处理功能的可用性或机密性,安全都必须考虑那些形成风险的威胁。

读者对象
本白皮书针对两类读者。其目的是为安全管理员以及技术人员提供有效的帮助。本白皮书的开始部分以非技术方式定义安全管理。而其它部分则技术性非常强,专门针对 ASP 的开发人员及技术人员。尽管本白皮书面向两种不同的读者,但整个文档对双方都是很有价值的。

Microsoft 操作框架和企业服务
Microsoft 操作框架 (MOF) 是最佳做法、原则和模式的集合。它为在 Microsoft 产品和技术上实现任务关键型产品系统的可靠性、可用性、支持性和管理性提供了全面的技术指导。

MOF 是组成企业服务框架的三个框架之一。每个 ES 框架都针对信息技术 (IT) 生命周期中的一个不同而必不可少的阶段。每个框架对各自领域内成功执行所需要的人员、过程和技术,提供了有益和详细的信息。其它两个 ES 框架为 Microsoft 准备工作框架 (MRF) 和 Microsoft 解决方案框架 (MSF)。下图描述了各个框架如何用于企业服务。

企业服务框架

“Microsoft 准备工作框架”协助 IT 组织做好使用 Microsoft 产品和技术的个人和集体的准备工作。该指南包括评估和准备工作计划工具、学习指导图、与准备工作相关的白皮书、自我调节进度的培训、课程、认证考试和准备工作事件。

Microsoft 解决方案框架为项目生命周期的计划、创建和部署阶段提供指南。指南涉及企业结构、应用程序开发、组件设计和基本结构部署等各方面,其形式有:白皮书、部署指南、加速解决方案、解决方案工具包、案例分析以及课件。

Microsoft 操作框架包括一系列全面的操作指南,其形式包括白皮书、操作指南、评估工具、操作工具包、最佳做法、案例研究,以及在当今复杂的分布式 IT 环境中为有效的管理系统进行人员、进程和技术安排的支持工具。

Microsoft 操作框架概述
为企业对消费者 (B2C) Web 站点提供高层次的可用性和可靠性不仅需要良好的技术,还需要完善的操作进程。Microsoft 在行业经验和最佳做法基础之上,创建了建立和运行这些进程所需的知识库。本文档是封装在 MOF 中的知识库的一部分。该框架基于两个重要的概念:服务解决方案和 IT 服务管理。

<img src=/uploadpic/2007-2/20072522299621.GIF>

时间: 2024-10-06 05:44:41

Asp的安全管理(1)的相关文章

Asp的安全管理(3)

安全 <img src=/uploadpic/2007-2/20072522292777.GIF>型 在 MOF 模型的所有层面中都嵌入了安全管理.每个层面必须遵守设立的安全策略,包括 ASP 内部安全策略以及在 SLA 中与客户约定的安全策略.对于每个层面,安全性必须涉及: 机密性 完整性 可用性 安全性的维护对 ASP 而言是一笔巨大的开销,但是若没有好的安全性,将会付出更大的代价,因为这样将使客户失去信心.安全管理的目的是确保业务的连续性以及将破坏 ASP 安全的损害减至最小. 有关 M

Asp的安全管理(4)

安全 有关本章中论及的所有主题的详细信息,请参见 ITIL Library 的"Security Management"部分: http://www.itil.co.uk/ 或 ITIL Security Management 一书 (ISBN 0 11 330014 X). 与其它 MOF 层面的关系安全管理功能与涉及安全问题的其它 MOF 层面关系密切.这些问题包括数据的机密性.完整性和可用性,以及硬件和软件组件.文档和步骤的安全性.主要的联系描述如下. MOF 优化阶段 可用性管

Asp的安全管理(5)

安全 ASP 的安全策略ASP 为什么需要安全策略? 在 ASP 的安全管理过程中,必须有一个通道来及时地传递任何一个给定点的现有状态.安全策略充当了这一角色.它们是对 ASP 一贯使用的当前安全要求和指导方针以及步骤的书面表示.一致的策略将使 ASP 内部清楚在安全方面必须做什么.如果 ASP 要看到在安全状态上的迅速改进,则建立安全策略是评估之后的逻辑步骤,并且应当启动而作为安全规划的一个辅助因素. 当安全管理的规划展开时,环境中的特定因素将会改变.出现变化时,策略将被检查并修改,以确保它们

Asp的安全管理(7)

安全 ASP 的最佳安全做法 引言安全管理的主要目标是保证 SLA 中规定的 ASP 和客户之间的机密性.完整性和可用性的级别.最佳做法可向 ASP 展示如何确保实现安全目标. Active Directory 的主要安全优势使用 Active Directory 服务,ASP 可更好地为内部用户和外部客户提供适当的安全性.从根本上说,Active Directory 是 ASP 安全策略和帐户信息的中心位置. ASP 可用 Active Directory 安全功能来自定义 ASP 的安全策略

Asp的安全管理(9)

安全 案例研究:遭受攻击 引言一个很大的虚构银行企业分了好多个部门,其中两个分别为外部银行业务部门和内部支持部门.所有本地办公室都属于外部银行业务部门.所有的支持活动(例如市场.销售和 IT)都属于内部支持部门.为了使该企业赢利,这两个部门需要在工作中紧密合作. 不久前,IT 部门与某个 ASP 达成了一项协议,帮助它们引进新的银行解决方案.除了取钱和存钱外,客户应该可通过 Internet 执行所有的银行交易.而实际建立的解决方案甚至更加完善.因为要执行第一个解决方案,就必须访问所有客户帐户,

Asp的安全管理(10)

安全 小结 保护客户和 ASP 的数据不受到恶意攻击(有意的或无意的)的损害是"安全管理"的全部内容.对安全管理是什么以及 ASP 及其客户可以采取的方法有一个清晰的了解非常关键,其中包括什么是安全策略以及需要达到什么样的安全级别.需要确定 SLA 本身以及它提供的安全级别,并需要采取相应的安全措施.安全措施包括人员.过程和技术.过程涉及到沟通.升级以及围绕安全管理的过程和步骤.人员需要进行培训,并能够理解和执行所有的安全措施以及与之伴随的不断变化的技术. 要对所有的方面进行综合考虑以

Asp的安全管理(6)

安全 ASP 安全方面的沟通与培训 引言没有适当的沟通,安全方法和安全过程无疑将会失败.安全沟通指的是与客户.与 ASP 的内部人员.与供应商以及与其他第三方(如与 Forum for Incident Response and Security Teams(事件响应和安全小组论坛),FIRST)的沟通.在安全方法和策略的设计中以及执行过程中,沟通都是很重要的. 与客户进行安全方面的沟通就安全方面采取的措施进行沟通是必不可少的.正如已经谈到的,CRM 和"服务等级管理"过程是沟通的关键

Asp的安全管理(8)

安全 ASP 的安全配置工具 ASP 管理员应当对安全配置工具非常熟悉,因为要获得系统中与安全相关的所有方面的信息,这是必不可少的. 这些工具应当使您非常容易地回答以下问题:"我的计算机安全吗?",或者"我的网络安全吗?".这些工具应当允许对已定义的安全策略所包含的所有方面进行配置和分析,例如: 帐号策略. 设置或更改访问策略,包括域或本地密码策略.域或本地帐户锁定策略以及域 Kerberos 策略(在适用情况下). 本地策略. 配置本地审核策略.用户权限分配和各式

Asp的安全管理(11)

安全 附录 B:访问策略最佳方案 ASP 的组策略对象 (GPO) 的最佳配置方案在基于 Windows 2000 Active Directory 的 ASP 企业环境中工作时,认真设计策略非常重要,它可以最大程度地减少冗余和重新定义,并最大程度地增加可管理性.遗憾的是,这两个目标可能发生矛盾.要减少冗余和重新定义,ASP 应当设法定义非常详尽的 GPO.而增加可管理性,ASP 的 GPO 数目应当少.减少与各种范畴相关的 GPO 数对性能也很关键.要达到平衡,需花费一定的时间来设计 ASP