“内部人”的信息安全架构:信任体系

安全架构的“花瓶”模型把信息安全分为“防护-监控-信任”三维体系,其中防护与监控体系主要是面对外部入侵者的,信任体系则是针对内部用户的安全管理。区别攻击的来源,是因为内部用户是可溯源的、可控制的,企业可以明确要求员工在内部网络上使用什么、不使用什么,而对外部人员就无法这么要求,因此信任体系是对“合法”用户的安全防护,当然也包括通过公网访问进来的“自己人”(VPN用户)。

信任体系的主要目标是通过对用户权限的控制,做到对信息资源的保护,采用行为取证的方式,震慑蓄意破坏者,减少安全损失。因此,信任体系关注的重点是用户访问过程中的控制,以及事后发现“异样”时,可以对用户行为进行重现与取证。

防护体系的特点是千方百计地不让黑客进来,监控体系的特点是时刻警惕,看谁“象”黑客就重点监控起来,而信任体系的特点是必须先让员工工作,必须给他“足够的”权限完成业务,员工的很多行为只有等做完了,甚至一段时间之后,才能确定其是否有问题。因此,信任体系是一个对过程的跟踪,对人具体行为合法性的判定。信任体系的不同是先建立相互信任,敞开大门迎接你,发现你有“失信”行为时,要能够提供充分的、不可伪造的证据。

从信任体系的过程图来看,建立信任是通过身份确认与授权实现的,而监控用户是否违规是通过审计日志实现的。

从用户登录开始,一直到用户退出,信任体系的部署分为三个阶段,首先是登录时的身份鉴别,其次是根据用户身份进行的授权进行访问时的控制,最后是对用户访问行为的审计。

用户登录:

通常情况下有三个地方需要用户进行登录管理:主机登录、网络登录、应用登录。登录过程的目标是身份鉴别,就是确认用户身份的密码(称为鉴别因子),常见的方法有“帐号+口令”,或者CA系统提供的身份证书等等。

作为身份鉴别的因子应该具有不易伪造、不易仿制的特性,一般有三类:

可记住的,如密码口令,可以是字符与数字组合串

可携带的,如含证书的Key、身份证、射频芯片等

自身拥有的,如指纹、虹膜、DNA等

为了区别计算机模拟人登录,还可使用了CAPTCHA(全自动公开人机分离图灵测试)技术,在临时生成的图像中含代数字与字母,人辨认后回填送给认证方,当然计算机想自动识别就很不容易了。

用户登录过程中,有三个问题值得关注:

时间: 2024-11-03 13:35:21

“内部人”的信息安全架构:信任体系的相关文章

美国信息安全架构师的岗位职责和胜任资格

优秀信息安全架构师横跨业务和技术两界.写出清晰切实的职位描述,可确保双方都理解该角色的职责.     无论什么角色,对职责和职位期待的良好沟通,都是职场人士成功的关键.这种沟通,始于一份切实透彻的职位描述,是职位招聘时的重要基准,是员工入职后的业绩触点.职位描述,也是帮助安全团队经理紧跟多种角色发展的基线. 任何良好的职位描述,都会涉及该角色的职责和重要性,还会列出其在报告层级中的位置.对角色的需求,比如资质证书.技能.经验和学历等,也会包含在职位描述中.因为角色重要性和报告层级各公司迥异,这里

基于PKI/PMI技术的信任体系建设方案

-----认证.授权.责任认定 关键字:身份认证 授权管理 方案提供商:吉大正元 背景描述: 随着政府信息安全工作的不断开展,网络信任体系作为信息化安全保障体系的一项基础性工作,也越来越受到重视.中办发2002年17号文件提出"建立电子政务信任体系,加强关键性安全技术产品的研究和开发":中办发2003年27号文件进一步强调"加强以密码技术为基础的信息保护和网络信任体系建设":国信办2006年2号文件对信任体系提出了明确要求,"完善密钥管理基础设施,充分利用

大数据流通存隐忧 产业信任体系亟待建立

就在今年10月,始于美国东部的"DDoS攻击"席卷了整个美国,引起了人们对数据安全的恐慌,大数据安全问题逐渐暴露.在第三届世界互联网大会的大数据分论坛上,中国科学院秘书长邓麦村在致辞中指出,如何突破大数据关键技术,如何运用大数据推动经济发展.完善社会治理,如何在推动大数据发展的同时确保信息安全,已成为世界各国和各行业普遍关注的热点问题. 邓麦村还呼吁,产业各方要在大数据理论.方法及关键应用技术等方面进行探索,不断提升数据分析处理能力.知识发现能力和辅助决策能力,形成安全可靠的大数据体系

百度欲建医疗商业信任体系 民营医疗准备好了吗

中介交易 SEO诊断 淘宝客 云主机 技术大厅 3百大战成导火线,医疗网络营销叫苦 自从去年3百大战爆发,周鸿祎抓住百度医疗这个软肋,频频出招,致使百度市值大跌,而360搜索引擎也很快拿到12%的市场份额,之后两家在网上各种公关大战,周鸿祎称:让百度市值蒸发了100个亿,而百度也开始觉醒,李彦宏开始在百度内部注重"狼性",做了很大的调整和变革.特别是针对医疗行业,先是调整优排名算法,大批的K站,致使无数的SEOER们纷纷转型,各大医疗集团SEO纷纷裁员,然后限制所有公立医院品牌词.医疗

真功夫内部人曝管理漏洞改革派被边缘化

蔡达标等真功夫餐饮管理有限公司(以下简称"真功夫")部分高管因涉嫌经济犯罪被捕距今已超过一年,警方并没有公布案情的最新进展,但真功夫的夺权尘嚣并未消停,而近日举行的关于更换公司掌舵人的听证会,更引起外界对这家家族式连锁餐饮企业命运的忧虑. 4月9日上午9点半,真功夫就公司变更法定代表人.备案董事长和董事以及补发营业执照申请,在东莞市工商行政管理局举行听证会.截至记者发稿,听证会尚无公开结果,要想在法律层面落实真功夫掌舵者,恐怕仍需一段较长的时间.而在这一年里,随着潘宇海在真功夫内部极力

小心,内部人风险!

20 世纪80年代后期,在英美出现的实现股东价值最大化的公司治理运动中,一项重要内容就是授予公司高管更多的股票和股票期权,使其收益和绩效直接挂钩.股权激励在有限的股权资源基础上,改变其配置结构,将企业管理者纳入到企业所有者的利益轨道上来,最大限度地降低代理成本,被普遍认为是一种优化激励机制效应的制度安排. 但是,股权激励不仅仅是企业的薪酬激励与人力资源管理的问题,它实际上与企业总体的公司治理紧密相关. 著名经济学家吴敬琏认为,包括期权制度在内的激励机制只是公司治理的一个组成部分,如果公司治理的基

Waymo技术负责人Dmitri Dolgov:自动驾驶的核心是建立人对汽车的信任 | AAAI 2017

去年 12 月,谷歌的无人驾驶项目从 Google X 中剥离,成为 Alphabet 旗下一家独立公司 Waymo. 从 2007 年至今,谷歌无人驾驶项目已经进行了超过 200 万英里的测试,但至今未有成型的消费级产品出炉.而如今谷歌拆分出 Waymo,或许是不再将注意力集中于造车,而是将无人驾驶系统更好地(或者说更快地)进行商业化. 今天,Waymo 技术负责人,原谷歌视觉识别软件工程师 Dmitri Dolgov 在 AAAI 2017 的现场带来了名为<自动驾驶汽车与移动化未来>的主

行业自律推动大数据产业信任体系建设

"建立规范的大数据流通信任体系刻不容缓."在日前召开的第三届世界互联网大会大数据分论坛上,中国信息通信研究院总工程师余晓晖抛出了这一观点.他认为,大数据蓬勃发展,数据流通市场前景广阔,建立规范的大数据流通信任体系迫在眉睫,行业自律将在其中发挥巨大作用. 余晓晖介绍,完整的大数据产业链结构包括数据产生.流通与应用环节.数据经过收集.加工.清洗,再通过交易市场来提供给应用方.其中,数据流通是打通产业链的关键环节,也是实现数据隐私保护的重要环节.在国外,数据流通产业始于2007年.随着大数据

搜狐今日在内部发出内容部架构调整通告

摘要: 查看最新行情 搜狐任命吴晨光为总编辑接替刘春 10月25日下午消息, 搜狐 今日在内部发出内容部架构调整通告,宣布任命吴晨光接任已经离职的刘春担任搜狐总编辑一职.同时对原刘 查看最新行情 搜狐任命吴晨光为总编辑接替刘春 10月25日下午消息, 搜狐 今日在内部发出内容部架构调整通告,宣布任命吴晨光接任已经离职的刘春担任搜狐总编辑一职.同时对原刘春负责的搜狐媒体内容部汇报关系进行重新的梳理和调整. 其中,任命吴晨光为搜狐网总编辑,负责搜狐新闻媒体管理,总编室.新闻.财经.军事.文化.读书.