www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當前位置:首頁 > 嵌入式 > 嵌入式硬件

摘 要: 介紹了電力信息安全等級保護測評平臺的具體設計和實現方法。平臺基于國家信息安全等級保護標準規(guī)范和技術要求,實現了等級測評的過程管理、結果評價和統(tǒng)計分析等功能,并充分考慮了電力行業(yè)信息系統(tǒng)的特征。平臺具有集成性、自動化和可擴展性等特點,能夠有效提高電力信息安全等級保護測評的工作效率。
關鍵詞: 電力系統(tǒng);信息安全;等級保護;測評平臺;自動化

 近年來,我國各個行業(yè)的信息安全保障工作雖然取得了很大進展,但從總體上看,我國的信息安全工作尚處于起步階段,基礎薄弱、水平不高,普遍存在信息安全意識和安全防范能力薄弱、信息安全保障工作重點不突出等問題。隨著我國國民經濟和社會信息化進程全面加快,信息系統(tǒng)的基礎性、全局性作用日益增強,信息資源已經成為國家經濟建設和社會發(fā)展的重要戰(zhàn)略資源之一。保障信息安全,維護國家安全、公共利益和社會穩(wěn)定,是當前信息化發(fā)展中迫切需要解決的重大問題。
 在信息保障IA(Information Assurance)方面,國外起步較早,出臺了多個信息技術安全評價標準。美國國防部發(fā)布的可信計算機評價準則(TCSEC)是這方面最早的標準。TCSEC將計算機系統(tǒng)的安全劃分為4個等級、7個級別。在借鑒國外先進經驗和結合我國國情的基礎上,公安部于1999年提出并組織制定了強制性國家標準GB17859-1999《計算機信息系統(tǒng)安全保護等級劃分準則》[1],該準則于2001年1月1日實施,是我國出版的第一部關于計算機信息系統(tǒng)等級分類的標準,它制定了計算機信息系統(tǒng)安全保護技術能力等級劃分的方法,規(guī)定了計算機系統(tǒng)安全保護能力的五個等級。
 經過多年的推廣,信息安全等級保護工作在各個行業(yè)得到了深入實施,且在信息安全保障中發(fā)揮了重要的作用。但各行業(yè)信息安全等級保護測評中目前普遍存在以下問題:(1)等級保護相關數據管理松散,未能加以深入分析和有效利用;(2)測評實施方法不一,一定程度上依賴個人經驗和技術水平;(3)測評過程自動化程度較低,影響現場測評效率;(4)報告編寫時間較長,導致測評效率低下。針對上述問題,本文依據相關標準和技術要求,結合電力行業(yè)特征,設計和實現了一個針對電力行業(yè)的信息安全等級保護測評平臺。平臺集成了自動化測評工具集,基于知識庫實現了測評項目管理、測評文檔管理、數據統(tǒng)計分析和報告自動生成等功能,有效提高了測評工作效率,較好地滿足了等級保護對測評實踐智能化和規(guī)范化的需求。
1 測評平臺的目標
 電力信息安全等級保護測評平臺的目標是對電力行業(yè)信息安全等級保護測評的過程提供管理和工具支持,其需求和設計目標主要有以下幾個方面:
?。?)全面的信息管理
對測評過程涉及的原始記錄、測評標準、歷史測評數據、標準測評資料樣本、單位和人員資料等,測評平臺可以方便地輸入輸出、查詢和引用,并可進行集中統(tǒng)計。
 (2)自動化和智能化
盡可能降低測評工程的人工依賴度,為測評過程提供自動化支持,并可對歷史數據進行智能化的分析。
?。?)高度集成和整合
測評平臺集成了信息管理、項目管理、用戶管理、知識庫和接口驅動等多功能子系統(tǒng)。
?。?)人工可干預
由于自動化、智能化處理產生的結果往往不會完全符合實際需要,因此系統(tǒng)需要提供對這些結果進行人工干預的能力。
?。?)數據安全性
 測評平臺中的數據為信息系統(tǒng)的安全數據,具有敏感性特征,因此需保證這些數據在存儲和傳輸過程中的安全性。
2 測評平臺總體設計
2.1 測評平臺框架設計
 測評平臺[2]總體上分為服務器和客戶端兩部分。服務器采用瀏覽器/服務器結構,包括測評中央處理單元、知識庫管理子系統(tǒng)、測評過程管理子系統(tǒng)、數據智能處理子系統(tǒng)、系統(tǒng)后臺管理子系統(tǒng)和安全保障等六大功能邏輯子系統(tǒng)??蛻舳嗽O計為桌面客戶端軟件,它通過VPN加密隧道與服務器進行通信,完成數據交互。平臺總體結構如圖1所示。

2.1.1 測評中央處理單元
 測評中央處理單元是測評平臺的核心功能組件,主要功能包括:
 (1)測評任務調度和分派
接收測評請求,分派測評任務,將根據系統(tǒng)安全等級和知識庫生成的測評指導書、測評方法表等相關文檔打包分發(fā)給測評工程師,由其通過客戶端打開。
?。?)平臺數據調配和整合
平臺中存在大量的知識庫數據和測評記錄等應用數據,測評中央處理單元完成各種數據資源的提取和整合,如測評方案、測評指導書和測評報告的自動生成。
2.1.2 知識庫管理子系統(tǒng)
 知識庫管理子系統(tǒng)對等級保護測評涉及的知識庫進行管理。知識庫是整個等級保護測評平臺的底層支撐數據集群,由所有項目共用,平臺管理員在平臺初始化時建立知識庫并隨著測評工作的進行對知識庫進行更新維護。知識庫具有結構化、易操作和全面有組織的特點,具體包括:標準規(guī)范庫、測評方法庫、風險威脅庫、主要問題庫和整改建議庫。
?。?)標準規(guī)范庫:等級測評相關的各類國家標準和技術要求以及電力行業(yè)標準知識。
?。?)測評方法庫:針對不同安全等級系統(tǒng)的各個測評項的測評問卷和測評實施方法導引。
 (3)風險威脅庫:信息系統(tǒng)面臨的風險威脅及應達到的安全目標只包含4個等級的威脅、安全目標及二者的對應關系知識。
?。?)主要問題庫:信息系統(tǒng)在等級保護10個方面可能存在的問題詳細描述和對應的測評項。
 (5)整改建議庫:信息系統(tǒng)測評中存在的不符合項或主要問題的整改建議,包括詳細整改方法和風險預控措施。
 平臺通過測評中央處理單元對知識庫進行集中調度和數據組織,從知識庫中獲取相應數據應用于測評過程,如測評指導書生成、測評結果評價、數據融合與統(tǒng)計分析和報告自動生成等。
2.1.3 測評過程管理子系統(tǒng)
 測評過程管理子系統(tǒng)的主要功能是對等級保護測評的項目過程、相關文檔和測評工具進行管理。等級測評過程分為4個基本測評活動:測評準備活動、方案編制活動、現場測評活動、分析與報告編制活動,測評平臺對上述過程進行了完整實現,用戶通過平臺錄入測評過程中所需的各項數據,平臺對測評各階段文檔和工具進行集中管理。此外還具有版本控制功能,用戶可根據實際需要對文檔和測評工具進行下載或更新。
2.1.4 數據智能處理子系統(tǒng)
 數據智能處理子系統(tǒng)包括測評結果綜合評價和數據融合與統(tǒng)計分析兩個功能模塊。測評結果綜合評價是從等級保護的10個安全方面進行評估,即物理安全、網絡安全、主機安全、應用安全、數據安全、安全管理機構、安全管理制度、人員安全管理、系統(tǒng)建設管理和系統(tǒng)運維管理,根據信息系統(tǒng)的指標符合性建立數學模型,對信息系統(tǒng)的信息安全狀況進行量化評估。系統(tǒng)實現了層次化的灰色關聯分析模型[2]、計算信息系統(tǒng)的信息安全評價結果值。數據融合與統(tǒng)計分析功能是對信息安全等級保護測評的各種數據進行統(tǒng)計和對比分析,并可生成可視化圖表。
2.1.5 系統(tǒng)后臺管理子系統(tǒng)
 系統(tǒng)后臺管理子系統(tǒng)包括機構管理、系統(tǒng)管理、用戶管理和權限管理4個功能模塊,完成等級測評委托機構、系統(tǒng)配置信息、用戶角色和權限等方面的管理功能。
2.1.6 安全保障子系統(tǒng)
 安全保障子系統(tǒng)的設計主要是為了保證等級保護測評平臺中各類數據的存儲安全和數據傳輸過程中的安全性。主要包括三個方面:用戶對服務器的訪問全部采用HTTPS協(xié)議,確保訪問服務器的用戶身份可信和數據傳輸保密;客戶端和服務器之間的通信實現了基于SSL的TCP通信,保證通信過程的安全性;存儲在本地的文件全部以加密文件的形式進行存儲,只有使用客戶端軟件才可打開查看。
2.1.7 測評客戶端
 測評客戶端是現場測評工作的執(zhí)行軟件,安裝在測評工程師的測評工作終端上。用戶登錄客戶端下載測評任務包和測評工具集,根據現場測評情況對測評結果客觀記錄和符合性評判,通過測評客戶端錄入測評結果,待全部測評項都填寫完成后將結果上傳至平臺服務器。客戶端還可對信息系統(tǒng)的現場測評結果進行編輯修改和統(tǒng)計查看。服務器根據現場測評結果從知識庫中自動提取內容生成完整的測評報告。測評結果通過加密方式保存在客戶端,客戶端和服務器之間傳輸的數據進行了應用層加密并采用VPN、SSH等加密隧道進行通信,防止數據傳輸過程中被篡改,充分保證了數據的安全性。
2.2 平臺測評流程
 使用等級保護測評平臺進行等級測評的流程如圖2所示,測評流程由服務器端和客戶端兩部分組成。
測評首先需要登錄進入服務器端,按照平臺向導,根據測評準備階段的訪談內容初始化項目信息。初始化完成后,即開始按等級測評的4個基本內容:選擇測評對象、確定項目組成員、創(chuàng)建及分配測評任務包到相應的測評工程師。測評任務包包括測評方案、測評計劃和測評指導書,以加密文件的形式存儲在服務器上。
測評工程師登錄測評客戶端,連接至服務器,查看個人測評任務列表,將測評任務包下載至本地。加密文件只能由客戶端軟件自動導入,解密后打開。測評工程師通過查看、訪談、檢查和工具掃描等方式逐項完成測評,記錄測評結果。平臺提供了掃描工具適配接口,可將工具掃描的結果自動整合進測評記錄。所有測評項完成后,測評工程師可通過匯總方式查看或修改測評結果,確認后將測評結果上傳至服務器端,自動生成測評報告。報告由項目經理負責審核通過后完成輸出。
3 測評平臺關鍵技術
3.1 基于灰色關聯分析的測評結果評價
 等級測評的結果分為符合、部分符合和不符合三種情況。實際工作中,大部分系統(tǒng)的測評結果為部分符合,無法對信息系統(tǒng)的安全建設情況進行更深入的分析把握。針對這一問題,本平臺的數據智能處理子系統(tǒng)實現了基于層次分析法與灰色關聯分析法的灰色多層次評價模型[3-4],對信息系統(tǒng)的等級測評結果進行量化評價。使用灰色多層次評價模型對信息系統(tǒng)等級測評結果進行綜合評價的步驟和方法如下:
?。?)建立等級測評評價指標體系
將等級測評評價指標分為3個層次:信息系統(tǒng)安全等級測評結果綜合評價(A)為第一層次;等級測評的10個方面物理安全(B1)、網絡安全(B2)、主機安全(B3)、應用安全(B4)、數據安全及備份恢復(B5)、安全管理機構(B6)、安全管理制度(B7)、人員安全管理(B8)、系統(tǒng)建設管理(B9)和系統(tǒng)運維管理(B10)作為第二層次;等級測評的各個測評單元作為第三層次,如物理位置選擇(C1)、物理訪問控制(C2)、防盜竊和防破壞(C3)等。
 (2)對等級測評指標體系進行量化
等級測評中,每個測評單元都包含若干個測評項。首先需要對測評單元進行量化,若測評單元中的所有測評項都為符合,則為該測評單元賦值為1;所有測評項均為不符合時賦值為0;包含部分符合項或不適用項時,則根據部分符合的程度為測評單元計算一個數值,該值介于0~1之間。采用根據對信息系統(tǒng)安全的影響程度確定各個測評單元的權重值,建立等級測評指標體系賦值表。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯系該專欄作者,如若文章內容侵犯您的權益,請及時聯系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數據產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數據產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯合牽頭組建的NVI技術創(chuàng)新聯盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現場 NVI技術創(chuàng)新聯...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉