- 相關(guān)推薦
關(guān)于造型企業(yè)信息安全的論文
一、制造型企業(yè)信息安全的現狀

(一)信息安全組織臨時(shí)化
通常,制造型企業(yè)只有在發(fā)生了信息泄露、病毒攻擊、系統破壞等信息安全事件時(shí),才會(huì )臨時(shí)從信息技術(shù)部和業(yè)務(wù)部門(mén)抽調人手處理和解決信息安全事件.出現新的信息安全要求時(shí),才會(huì )臨時(shí)組建項目小組,根據新的信息安全要求制定解決方案并實(shí)施計劃,項目完成后,臨時(shí)小組就會(huì )解散,沒(méi)有人會(huì )繼續跟進(jìn)和執行解決方案.由于沒(méi)有定期的信息安全評估,安全計劃不斷地重復開(kāi)始和結束,帶來(lái)大量的人財物重復投入,這將導致安全計劃成本不斷增加,企業(yè)的工作效率不斷降低,信息安全防護也未得到有效提升.
(二)員工上網(wǎng)無(wú)限制
雖然制造型企業(yè)為員工上網(wǎng)提供了用戶(hù)名及密碼,并且對其登錄的網(wǎng)站進(jìn)行了監測,但是員工在工作時(shí)間還是可以無(wú)設防地利用外網(wǎng)進(jìn)行網(wǎng)頁(yè)游覽、網(wǎng)絡(luò )社交等行為,并且使用一些網(wǎng)站的免費郵箱隨意地接收和發(fā)送電子郵件,這些給黑客、病毒、釣魚(yú)軟件等創(chuàng )造了對企業(yè)內部網(wǎng)絡(luò )攻擊的機會(huì ).于是,員工在不了解原因的情況下,使得企業(yè)的信息被泄露或者內部網(wǎng)絡(luò )癱瘓,從而影響企業(yè)的正常工作,造成企業(yè)資產(chǎn)的損失.
(三)個(gè)人移動(dòng)設備(BYOD)使用泛濫
在制造型企業(yè)的辦公場(chǎng)合,員工會(huì )攜帶個(gè)人移動(dòng)設備(BYOD)如筆記本電腦、平板電腦、智能手機、移動(dòng)硬盤(pán)等進(jìn)行辦公.企業(yè)員工可以較為隨意地使用這些移動(dòng)存儲設備對內部文件進(jìn)行拷貝,并且可以使用移動(dòng)設備接入企業(yè)內網(wǎng)的無(wú)線(xiàn)WiGFi,并擁有一定程度的內網(wǎng)數據讀取權限,這樣做雖然節約了企業(yè)的辦公成本,提高了辦公的效率,但是也增加了企業(yè)內網(wǎng)病毒感染及遭受黑客惡意入侵的風(fēng)險.
(四)信息安全防護水平有限
出于性能、技術(shù)等因素的考慮,加之國內自主研發(fā)的信息安全產(chǎn)品較少,目前進(jìn)口的信息安全產(chǎn)品受到許多制造型企業(yè)的廣泛采用.盡管這些企業(yè)的信息安全需求以此得到了滿(mǎn)足,但近幾年來(lái),進(jìn)口產(chǎn)品設備故障的頻繁發(fā)生也對制造型企業(yè)的業(yè)務(wù)帶來(lái)了不同程度的影響.同時(shí),進(jìn)口信息安全產(chǎn)品已經(jīng)占據了這些企業(yè)信息系統的關(guān)鍵節點(diǎn),這使得企業(yè)的商業(yè)機密時(shí)刻處于高危狀態(tài).不僅如此,部分制造型企業(yè)仍舊停留在使用免費的個(gè)人版殺毒軟件階段,而這些軟件不僅無(wú)法解決病毒交叉感染的問(wèn)題,也沒(méi)有統一的管理平臺對企業(yè)內網(wǎng)的安全系統進(jìn)行統一的升級與維護.另外,信息安全產(chǎn)品在企業(yè)內的無(wú)序堆疊不僅使得各安全產(chǎn)品存在兼容性問(wèn)題,同時(shí)也使得各產(chǎn)品廠(chǎng)商只能提供與自己產(chǎn)品有關(guān)的技術(shù)支持,導致企業(yè)對問(wèn)題很難進(jìn)行跟蹤和排查.最后,企業(yè)電腦終端上的防毒程序未開(kāi)啟或者未升級至最新版本,以及系統漏洞修補的不及時(shí)都造成了多病毒大面積入侵企業(yè)內網(wǎng).
(五)信息安全事件處理不及時(shí)
制造型企業(yè)在發(fā)生信息安全事件時(shí),即使有相關(guān)的信息安全管理產(chǎn)品,但無(wú)法迅速定位安全事件,更無(wú)法快速進(jìn)行安全事件響應處理,常處于混亂、無(wú)序的運維管理狀態(tài).由于企業(yè)的安全管理人員無(wú)法全面了解整個(gè)企業(yè)網(wǎng)絡(luò )中正在發(fā)生的內部越權訪(fǎng)問(wèn)和外部攻擊,出現問(wèn)題時(shí),他們多表現得無(wú)從下手或者手忙腳亂.而且,企業(yè)各部門(mén)各自為政,對發(fā)生信息安全事件無(wú)法進(jìn)行統一規范的快速處理.
二、制造型企業(yè)信息安全薄弱的原因
(一)員工信息安全意識淡薄
制造型企業(yè)員工信息安全意識比較淡薄,主要表現為企業(yè)管理層沒(méi)有充分認識到信息安全的重要性,沒(méi)有將信息安全管理工作與企業(yè)生產(chǎn)安全管理工作放在同等重要的高度來(lái)對待,更沒(méi)有把它作為日常管理工作的一部分.管理層之所以沒(méi)有信息安全意識主要是因為信息安全不會(huì )直接為企業(yè)帶來(lái)經(jīng)濟效益,反而需要投入大量的時(shí)間和資源,尤其是對于受部門(mén)業(yè)績(jì)壓力和資源限制的業(yè)務(wù)部門(mén)來(lái)說(shuō),他們不愿意把時(shí)間和資源放在信息安全防護工作上,并且他們還認為不采取安全防護措施不一定會(huì )造成損失.普通員工則表現在他們不了解什么信息安全,不知道遵守和執行信息安全制度對自己及企業(yè)帶來(lái)的影響,缺少必要的信息安全教育與培訓,有意或無(wú)意地導致信息安全事件的發(fā)生.
(二)信息安全技術(shù)體系不完善
信息安全防護水平受到限制除了受上述因素影響外,還有就是沒(méi)有完善的物理安全、運行安全和數據安全相統一的信息安全技術(shù)體系,具體體現在企業(yè)使用的軟件設計存在缺陷或者技術(shù)漏洞、殺毒軟件不及時(shí)更新;信息系統設計沒(méi)有以風(fēng)險評估為基礎、業(yè)務(wù)流程描述錯誤或漏洞、數據訪(fǎng)問(wèn)權限設置不清晰、關(guān)鍵數據沒(méi)有備份等因素;物理安全邊界不明確、設備或存儲介質(zhì)缺乏安全措施、電纜損壞、不可抗力的自然災害等.
(三)信息安全事件應急響應機制缺失
信息安全事件處理不及時(shí)很大程度上是因為沒(méi)有建立信息安全事件應急響應機制.制造型企業(yè)沒(méi)有對信息安全事件進(jìn)行分級響應與處置,也沒(méi)有結合企業(yè)的實(shí)際情況通過(guò)預測、評估和分析安全事件對企業(yè)造成的后果程度進(jìn)行等級劃分,并針對不同的安全事件制定相應的應急預案.同時(shí),大部分制造型企業(yè)在處理信息安全事件時(shí)更多依靠的是人的經(jīng)驗和責任心,缺少標準化的信息安全事件處理流程,以及必要的審核和工具支撐.
三、改進(jìn)制造型企業(yè)信息安全的對策
通過(guò)上述分析可知,信息安全問(wèn)題不僅出現在技術(shù)方面,還更多地出現在管理方面.因此,為了保障企業(yè)的業(yè)務(wù)持續運行,加強企業(yè)的股東、客戶(hù)以及服務(wù)提供商對企業(yè)信息安全的信任,增強企業(yè)的核心競爭能力,制造型企業(yè)可以將管理、技術(shù)和運維三方面有效地結合起來(lái),促進(jìn)企業(yè)的可持續發(fā)展.
(一)建立健全的信息安全組織層級結構
企業(yè)信息安全組織架構的建立是圍繞企業(yè)信息安全管理的戰略目標,對企業(yè)的信息資源、人力資源、安全技術(shù)產(chǎn)品等進(jìn)行合理安排和配置,構成相互協(xié)作的有機整體,使企業(yè)的信息安全活動(dòng)協(xié)調有效地運行.制造型企業(yè)通過(guò)建立多層次、跨部門(mén)的信息安全決策委員會(huì )、信息安全工作部、信息安全執行部的層級結構,不僅能在企業(yè)中形成一張網(wǎng),覆蓋企業(yè)的各個(gè)部門(mén),有利于信息安全措施的實(shí)施和針對信息安全事件的快速響應,而且還能為后續建立信息安全管理體系提供組織上的保證.信息安全決策委員會(huì )主要負責制定信息安全制度和策略、明確各部門(mén)信息安全職責、協(xié)調各部門(mén)實(shí)施信息安全控制措施以及信息安全活動(dòng)的實(shí)施等.信息安全工作部由各部門(mén)負責信息安全管理的工作人員構成,實(shí)施決策委員會(huì )制定的信息安全策略、制度和方針,并負責各部門(mén)的信息安全管理工作.信息安全執行部具體有三個(gè)部門(mén),即信息安全規劃部、信息安全監督審計部、信息安全運行保障部,并且由各部門(mén)進(jìn)行業(yè)務(wù)支撐。
(二)加強人員教育培訓和規范管理
信息安全最大的威脅不是來(lái)自于企業(yè)外部的攻擊或是企業(yè)信息安全技術(shù)的缺陷,而是企業(yè)人員缺乏信息安全意識.為了能夠有效地提高企業(yè)員工的信息安全意識,企業(yè)需要對員工進(jìn)行完善的信息安全教育培訓,這不僅能提高員工的信息安全保護技能,還能更好地保護企業(yè)的信息安全.制造型企業(yè)在制定信息安全教育培訓內容時(shí),可以根據員工在企業(yè)中所處的職位高低和工作性質(zhì)的不同有針對性地制定.對于企業(yè)管理者而言,教育培訓以信息安全核心知識、風(fēng)險管理、信息安全政策等為主;企業(yè)的信息技術(shù)人員,則是以信息安全技術(shù)教育培訓為主;一般員工結合所在部門(mén)的業(yè)務(wù)特點(diǎn)以信息安全意識培訓為主.除了對企業(yè)的人員進(jìn)行教育培訓,還需對其進(jìn)行規范化管理.對掌握產(chǎn)品生產(chǎn)、原材料采購等核心信息的管理者實(shí)施更加嚴格的信息安全監督管理制度;對負責計算機系統及日常維護的人員界定其工作權限;規范化管理員工的上網(wǎng)行為,合理利用網(wǎng)絡(luò )資源,避免人為的網(wǎng)絡(luò )安全隱患.同時(shí)在規范管理中引入績(jì)效考核機制,這樣不僅使信息安全管理的指標量化,而且,通過(guò)信息安全監督審計工作組對員工信息安全工作進(jìn)行考核,使員工更加重視企業(yè)信息安全.因此,加強企業(yè)員工的教育培訓和規范化管理,不僅可以營(yíng)造企業(yè)信息安全文化氛圍,還可以約束員工的行為,減少人為因素導致的信息安全事件發(fā)生.
(三)完善信息安全技術(shù)體系
信息安全技術(shù)是企業(yè)信息安全的保障,完善的信息安全技術(shù)體系可以防止由于技術(shù)因素導致的信息安全漏洞,避免給外部攻擊者留下可乘之機,從而減少技術(shù)因素導致的信息安全事件發(fā)生.制造型企業(yè)需從以下六個(gè)方面去建立完善的信息安全技術(shù)體系,并采用“適度防御”的原則,選擇合適的安全技術(shù)與產(chǎn)品,形成企業(yè)適用的安全技術(shù)防線(xiàn).一是保障并完善數據安全,制造型企業(yè)需通過(guò)加密的手段保護企業(yè)系統中數據的機密性和完整性,從而提高數據訪(fǎng)問(wèn)的抗抵賴(lài)性,同時(shí)加強數據的異地災難恢復機制,實(shí)現本地數據的實(shí)時(shí)遠程復制與備份,避免本地系統遭受災難性破壞導致企業(yè)系統中數據的遺失.二是保障并完善終端安全,制造型企業(yè)除了要采用全面可靠的防病毒體系和防火墻技術(shù)外,還需制定嚴格的移動(dòng)終端設備使用制度,一方面是為了避免內部員工利用移動(dòng)終端設備隨意拷貝企業(yè)內部文件,導致企業(yè)內部信息向外泄露,另一方面是為了防止移動(dòng)終端設備攜帶的病毒漏過(guò)企業(yè)系統設置的防火墻而直接在系統內部傳播.三是保障和完善應用安全,除了提供用戶(hù)名和口令外其他身份驗證機制,必要時(shí)還需支持雙因素認證和具備登錄控制模塊,同時(shí)在日常工作不受影響的情況下,控制員工訪(fǎng)問(wèn)權限,減少越權操作的現象,最大限度地保障個(gè)人系統的安全.四是保障和完善網(wǎng)絡(luò )安全,制造型企業(yè)還需通過(guò)內外部署相應的網(wǎng)絡(luò )與信息安全設施使計算機設備的物理管理得到加強,并對入侵檢測系統和漏洞掃描系統進(jìn)行內外部攻擊和誤操作的實(shí)時(shí)保護的安全設計,使系統免于網(wǎng)絡(luò )攻擊的同時(shí),也提升了系統管理人員的安全管理水平.五是保障主機安全,除了采用系統掃描技術(shù)對操作系統層設備和系統進(jìn)行智能化檢測來(lái)幫助網(wǎng)絡(luò )管理人員高效地完成定期檢測和操作系統安全漏洞修復的工作,還應采用系統實(shí)時(shí)入侵探測技術(shù)來(lái)監控主機系統事件,檢測攻擊的可疑特征,并給予響應和處理.六是保證物理安全,制造型企業(yè)需要保證機房與設施的安全,針對環(huán)境的物理災害、自然災害和人為的蓄意破壞采取安全措施,并通過(guò)防盜、防毀、防電磁干擾來(lái)保證設備的安全.
(四)建立信息安全事件應急響應機制
由于信息安全事件會(huì )給制造型企業(yè)造成巨大的損失,因此作為補救性質(zhì)的信息安全事件應急響應機制的建立就是必不可少的.信息安全事件應急響應機制是指在信息安全事件的發(fā)生之前企業(yè)對各種可能情況所做的全部準備和在信息安全事件發(fā)生后所采取的相應措施的方法和過(guò)程,其目的是為了使企業(yè)盡可能地減少信息安全事件帶來(lái)的損失.制造型企業(yè)應首先在信息安全運行保障部中創(chuàng )建信息安全事件應急響應中心,中心成員由企業(yè)內部的管理者、計算機和網(wǎng)絡(luò )等方面的技術(shù)專(zhuān)家共同組成,并聯(lián)合外部技術(shù)支持企業(yè),針對企業(yè)的信息安全事件進(jìn)行應急響應,及時(shí)地處理信息安全事件,使企業(yè)的風(fēng)險和損失最小.其次是制定標準的信息安全事件應急響應的措施與流程,要求應急響應中心進(jìn)行規范化的管理和運作,并且建立及時(shí)精確的信息安全事件上報體系.最后還需建立信息安全事件應急響應案件庫,目的是為了實(shí)現對事件處理過(guò)程的備案和綜合查詢(xún),幫助企業(yè)在處理事件時(shí)查找歷史處理記錄和流程,從而縮短應急響應的時(shí)間.制造型企業(yè)信息安全事件應急響應處理的具體流程是:首先,對信息安全事件進(jìn)行封鎖,為避免信息安全事件的擴散,應關(guān)閉其與網(wǎng)絡(luò )的連接;其次,為緩解信息安全事件帶來(lái)的影響,應采取相應措施,保障系統的正常運行;再次,根據安全記錄日志或當前實(shí)時(shí)監控和審計的結果進(jìn)行分析與判斷,采取措施消除信息安全事件,然后對系統進(jìn)行恢復,讓受侵害的業(yè)務(wù)系統、應用、數據庫等恢復到正常的運行狀態(tài);最后,對系統恢復后的安全狀況進(jìn)行追蹤,對現有的一些處理流程進(jìn)行重新評估,并修改不適宜的環(huán)節。
【造型企業(yè)信息安全的論文】相關(guān)文章:
10-08
10-09
10-09
10-08
10-11
10-08
10-08
10-11
10-09
10-06