ERP在企业运用中的安全问题与解决方案

安全防护体系是ERP系统的重要组成部分,企业应重视在ERP系统的安全防护措施方面的投入,构建一个具有较高安全级别的防护保障系统,这有助于ERP系统的稳健运行和管理水平的提高。

一、ERP系统中的安全风险

由于ERP系统的复杂性,以及企业在建设维护ERP系统时受到的技术条件、人员素质等各种条件的限制,导致ERP系统存在多种安全风险。要加强ERP系统的安全风险防范工作,就需要正确识别ERP系统运行管理中存在的安全风险和成因。一般来说,ERP系统的安全风险主要有以下几个方面:

1.不可抗外力灾害的安全威胁。由于自然灾害、意外事故等不确定的客观原因造成如系统硬件的损坏、网络中断及数据丢失等的威胁。

2.管理疏忽导致的事故的安全威胁。由于企业管理不规范、不严谨,相关人员监管不力,用户身份认证及权限管理不严,操作人员误操作以及业务不熟练等主观原因造成的事故威胁。

3.系统缺陷导致事故的安全威胁。由于受构建企业ERP系统平台时的技术条件、网络产品、通信协议等方面限制,在硬件设备质量不过关、操作系统平台安全漏洞、服务器配置有误、系统设计缺陷、网络协议漏洞、缺乏有效监控手段等方面的安全隐患造成的事故威胁;

4.恶意攻击的安全威胁。企业内部员工或外界黑客和其他入侵者为了获得不当利益、窃取商业秘密、猎奇心理等恶意破坏行为造成的事故威胁。

5.其他因素造成的安全威胁。如系统故障、病毒和其他恶意软件的传播攻击、缺乏安全备份机制、数据基础资料不准确、系统维护力量投入不足等造成事故的威胁。其中,管理与技术方面的缺陷和黑客病毒的攻击是威胁ERP系统安全的的主要风险。

二、安全防护体系建设的安全策略

1.安全防护体系建设的设计目标。

由于目前信息技术发展的局限性,绝对安全是不存在的,最多只能通过实施一定预防措施,把风险威胁降低到一定程度,实现风险威胁可控、可以挽回损失。

因此,ERP系统规划和实施的首要目标是建立ERP系统的安全保障体系,以保护企业的信息资产的安全,建设技术和管理上的安全防护措施,提供用户身份认证、操作授权、网络安全检测和病毒攻击的防范等安全功能,以保护ERP系统中的硬件、软件及数据的安全稳定、完整有效和机密性,预防因恶意或偶然的原因使系统或数据信息遭到破坏、篡改和泄漏从而最终造成企业的严重经济损失。

“ERP系统安全项目要保护的资源包括ERP系统的软硬件资源和数据资源。硬件资源主要包括数据库服务器、应用服务器和客户端计算机,以及传输网络;软件资源包括服务器上的操作系统、数据库管理系统DBMs、应用服务器软件以及客户端计算机上的应用浏览器等。数据信息资源是ERP系统的最宝贵财富。”

2.安全防护体系建设的设计思路。

要构建一个完善的、高效的企业ERP系统安全体系结构,必须先制定一整套安全策略规划。安全策略是实施企业信息与网络安全体系的基础。

企业ERP系统要建设一个安全高效的安全防护体系,必须先制定有针对性的安全策略。ERP系统的“安全策略,是指在一个特定的环境里(安全区域),为保证提供一定级别的安全保护所必须遵守的一系列条例、规则。”

安全策略详细规定了ERP系统允许的各种安全活动和违规行为的惩罚措施,稳妥可行、细致周密的安全策略规划是成功建设安全防护设施的前提和基础。

“安全策略体系是指安全策略的建立、执行、审核、修订等;安全技术体系包括身份认证和授权、访问控制、数据的冗余备份、系统的监控、审计等;安全运作体系包括人员的组织建设、技术人员的工作内容和工作考核等。”

企业建设保障ERP系统安全的技术体系、运作体系应当与企业的安全目标和安全策略相一致。

企业ERP系统的安全体系建设,包括企业内部局域网的安全建设,与合作企业、分支机构联网的安全建设等。企业既要加强ERP系统的安全性,又不能以降低系统性能为代价。

3.安全防护体系的设计原则。

在工作流程上,“事前”,建立高安全的ERP系统,选择高安全应用服务协议,及时了解信息技术上、人员管理上的动态变化,修补系统漏洞,避免被恶意利用;。“事中”,针对各种不同的安全威胁,综合安全防火墙、入侵防护系统、系统自身的网络安全设置、数据库权限、操作规范、操作人员管理等多种手段进行防护;“事后”,实现保存系统工作日志,科学的备份策略,和事故应急预案等多策并举。具体设计原则主要有:

(1)在设计和规划ERP系统的安全防护设施之前,应当对信息安全技术的发展趋势和黑客攻击技术的最新变化,以及ERP技术的进展和可能面临的风险隐患有充分的了解,并提高相关的安全意识。

(2)企业应当了解所要实施的ERP系统的技术特点和实施的实际情况(包括系统构架、业务流程、功能环节及运行状况等),了解相关安全需求,基于系统工程理论对ERP系统的具体操作人员、硬件设备、软件平台、数据传输及存储、网络环境以及运行流程等环节进行定性和定量的综合分析,确认要重点防护的环节、面临的安全风险威胁,找出薄弱环节、缩小漏洞范围,由此制定安全目标和安全策略,做好事故应急预案和代价限度。

(3)ERP系统的安全防护设施是一个整体性、综合性的系统工程,不是某个安全技术措施单独能够防护的,任何一个微小的漏洞都会导致系统整体崩溃。在建设安全防护设施时应该将现有各种安全组件、管控措施有机地组合起来,优化配置,部署于ERP系统的正确的位置,协同配合,共同防护,由此全面、全方位地提高安全防护水准,提高了防护效率、效果,超越任何单一安全组件单打独斗式极低的防护效果。

(4)在设计规划安全防护设施时,应当使其适应企业目前业务活动特点、业务人员水平和满足ERP系统正常运行的要求,而且由于信息技术的发展,安全防护设施的建设也是一个循序渐进、不断完善的过程,因此,安全防护设施的建设要实现可用性、可靠性、可扩充性、完整性、机密性和可伸缩性间的全面结合。

(5)由于ERP系统面临的安全威胁是不断变化的,因此安全设施的建设应当根据安全目标、安全策略有序地组织起来,构建立体布局、流程化、动态化的安全防护体系。建设技术手段与管理体系的并重、进行流程控制的安全防护体系。

从技术层面上提高物理层、链路层、网络层、应用层等方面的安全防护技术手段,在管理体系上,制定严格的管理制度,建立科学的、严密的岗位分工与组织,并进行经常性的维护、检查。

(6)企业建设的安全防护体系应当有相应的、健全的评价规范和准则,可以进行定性定量的风险评估,可以汇总出整个ERP系统安全防护体系的整体结构和所采用的安全工具与措施,确定安全防护体系的建设是否实现了安全目标与安全策略。
本文转自d1net(转载)

时间: 2024-09-25 23:57:18

ERP在企业运用中的安全问题与解决方案的相关文章

企业面临的六大安全问题及解决方案

本文中,IT安全专家讨论安全漏洞的主要原因,并建议企业如何规避风险. 安全漏洞在过去的2014年可是大新闻,尽管多年来安全专家一再告诫,企业(或个人)需要对保护敏感数据做的更好,许多企业仍然没有准备好应对安全威胁. 事实上,根据Trustwave的近期2014年风险报告,共调查476名 IT专业人士对安全薄弱环节,大多数企业没有或只有部分系统到位,用于控制和跟踪敏感数据. 那么,公司可以做什么以更好地保护自己和客户的敏感数据所受的安全威胁?以下是最有可能发生的六个安全漏洞的的来源,,或许企业CI

ERP在企业中的地位非常关键

ERP是建立在信息技术的基础上,以系统化得管理思想,为企业决策层及员工提供决策运行手段的管理平台,具体来讲,ERP与企业资源的关系.ERP的作用以及与信息技术的发展的关系大致可以这样描述. ERP在企业中的地位非常关键 1.企业中的各类资源与ERP的关系 企业中的各类资源大致可以分成硬件与软件,其中,硬件主要是:厂房.加工设备.生产线.运输工具.检测设备等,而软件资源则可以分为企业内的员工.管理层的管理.企业的信誉.组织结构.融资能力.员工的技能水平,员工的忠诚度等.企业在日常的生产.运转过程中

BI如何在企业信息化中助ERP一臂之力?

商务智能一般由数据仓库.数据分析.数据挖掘.在线分析.数据备份和恢复等部分组成.商务智能的工作原理主要是两大部分:首先对源数据的抽取.转化.集合,将分布在财务.物流.生产等各个部分的数据集中存储;然后依据管理模型对存储以后的数据进行多维多点的分析,以找到各数据之间的关联提出管理的决策依据.从技术角度来说,BI是一个复杂的技术集,它包含数据仓库,分析规则,展现工具等,而其应用的基础是数据,大量的来自业务部门的基础数据,包括静态的和动态的数据. 企业对信息系统存在两个不同方面的需求:一是结合先进管理

云计算助ERP在企业落地

[导读]云计算的出现使得ERP的落地之路变得平坦许多,云计算以其灵活.便宜的收费,简便的交付模式和可定制的个性化的流程将ERP落地三大困扰一扫而空. 近年来,企业信息化逐渐承担了增强企业竞争力.助力http://www.aliyun.com/zixun/aggregation/7920.html">企业发展的重任,扮演着企业发展助推器的角色.于是,出现了ERP软件. 随着ERP软件的普及和发展,许多企业开始对部署望而却步,原因是其昂贵的成本.复杂的交付模式以及对企业流程的颠覆性冲击阻止了E

存储网络在企业应用中的安全隐患

  安全是存储网络的一个关键特性.它可能会影响到存储解决方案的所有组成部乐一个完整的存储安全解决方案需要考虑所有可能的存储接人点和安全机制的管理.在静态数据的保护中关注的是保护存储在阵列中的数据,它包括防病毒.电子数据销毁或者静态数据加密,这种保护主要是为了防止数据受到用户对阵列的物理访问的影响.还必须保护主机和存储管理应用对存储的访问:存储分隔通过只向主机提供对主机应用需要访问的部分存储的访问权限,降低了存储被主机访问的可能性,它可以利用LUN屏蔽和分区,对主机的存储访问和在数据复制过程中进行

Active Directory中常见的安全问题及解决方案

本文讲的是Active Directory中常见的安全问题及解决方案,过去这几年与客户的会面是十分有启发性的,因为虽然每个环境都很独特,但往往却遇到了同样的问题.这些问题往往归结为企业使用了十年以上的旧版微软管理平台. 我在今年的几个安全会议上谈到了Active Directory攻击和防御,包括BSides,Shakacon,Black Hat,DEF CON和DerbyCon.这些演讲包括了有关如何最好地保护企业Active Directory免受最新和最成功的攻击媒介的攻击的一些信息. 虽

让ERP为企业发展添砖加瓦的两招

人们常说婚姻是一座围城,外面的人想进去,里面的人想出来.同样对于ERP来说,也只有用过ERP的企业才知道在企业的管理当中,ERP发挥着怎样的作用,或者是项目失败给我们带来的惨痛教训. 虽然ERP的成功实施可以为企业节省成本及其他的众多好处,已是大家心照不宣的"秘室",但是ERP上线成功率低依旧是众多企业领导的梦魇.那么在现代http://www.aliyun.com/zixun/aggregation/7920.html">企业发展必须经历的信息化一环,我们又要如何走上

近一半企业曾遭遇云计算安全问题

本文讲的是近一半企业曾遭遇云计算安全问题,云计算安全及虚拟化安全领导厂商--趋势科技近日发布最近一项全球云计算安全调查指出,全球范围内已掀起了一轮巨大.持续倍增的虚拟化技术和云计算技术部署浪潮.同时,企业云如何安全落地,虚拟化效能如何能为企业所用,成为普遍关注的问题.由于在安全性.可用性和性能等方面存在挑战,IT决策者对于把云计算技术应用于关键业务仍心存疑虑.近一半(43%)的企业IT决策者表示,自己使用的云计算服务供应商在过去12个月中曾经出现安全疏漏或安全问题. 安全问题成为实现云计算服务效

ERP项目实施过程中要如何做好文档工作

由于ERP项目涉及到相关双方或多方的人员.资金等资源,时间跨度相对比较长.实施难度比较大,涉及方方面面的信息流,并且所有与项目相关的需求.建议.解决方案与结论等都需要标准化.文档化,因此,做好项目文档工作成为ERP项目得以成功实施的一个重要支撑. 文档是在项目实施过程中进行信息沟通的一种规范方式,可作为项目实施过程的一个成果进行交流.查阅.引用和保存. 从文档的角度来看,ERP项目的实施过程就是一个文档制作与实施的过程.以http://www.aliyun.com/zixun/aggregati