第 S1 期 薛 鹏 : 信 息 安 全 的 发 展 综 述 研 究 181 口 令 的 泄 露 将 导 致 网 络 身 份 认 证 机 制 完 全 失 效 等. 上 述 两 方 面 是 信 息 安 全 面 临 的 两 个 基 础 性 问 题, 由 此 指 明 了 当 前 信 息 安 全 建 设 的



Similar documents
标准名称

Microsoft Word - 第5章.doc

信息安全保障参考文件

<4D F736F F D20C6FBB3B5CCF9C4A4B2A3C1A7BCBCCAF5D2AAC7F32DB1E0D6C6CBB5C3F72E646F63>

关于成立专家组起草“并网光伏发电系统技术要求和试验方法”国家标准的说明

国家军用标准

信息安全保障1.ppt

2 PELCO 技 术 白 皮 书 : 信 息 保 障 DIACAP 合 规 和 视 频 安 防 引 言 视 频 安 防 从 传 统 封 闭 式 模 拟 硬 件 系 统 向 运 行 在 基 于 开 放 标 准 的 IT 架 构 上 的 网 络 化 系 统 的 迁 移 带 来 了 新 的 挑 战 和

山西省人工影响天气公共服务



申 请 挂 牌 公 司 声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主

东吴证券有限责任公司关于

<4D F736F F D20B9F0D5FEB0ECB7A2A3A A3A93835BAC52E646F63>

评估报告共四册


程 序 设 计 语 言 A 计 算 机 网 络 汇 编 语 言 计 算 与 优 化 课 程 设 计 数 据 库 原 理 及 应 用 现 代 操 作 系

工程设计资质标准

4 办 公 室 工 作 实 务 ( 第 3 版 ) 第 1 单 元 单 位 组 织 的 有 效 运 作 离 不 开 办 公 室 工 作 情 景 案 例 左 景 被 宏 达 商 业 集 团 公 司 录 用 为 秘 书, 试 用 期 间, 只 能 在 办 公 室 打 杂, 有 时 工 作 稍 有 差 错

nbqw.PDF

Modern Ideas of Government Reform ...

(35 )

nbqw.PDF

童 或 老 人 在 吸 食 果 冻 时 存 在 进 入 气 管 或 支 气 管 的 隐 患 建 议 三 周 岁 以 下 的 儿 童 必 须 在 监 护 人 的 指 导 下 食 用 学 龄 儿 童 和 老 人 用 小 勺 取 食, 细 嚼 慢 咽 此 外, 果 冻 可 以 给 人 以 饱 腹 感, 儿

Microsoft Word 養生與保健_中山大學_講義


萬里社區老人健康照護手冊

Microsoft Word - 強制汽車責任保險承保及理賠作業處理辦法 doc

Microsoft Word - 06.Understanding of Pregnancy and Birth.doc

(➂)11. 炎 炎 夏 日, 即 使 下 起 滂 沱 大 雨, 都 消 除 不 了 令 人 心 煩 的 暑 氣 這 句 話 主 要 想 表 達 什 麼? ➀ 夏 日 裡 經 常 下 著 滂 沱 大 雨, 令 人 心 煩 ➁ 下 著 滂 沱 大 雨 的 日 子, 可 以 消 除 暑 氣 ➂ 夏 日

範本檔

附 件 一 : 办 理 集 中 式 银 期 转 账 业 务 网 点 名 单 序 号 地 区 网 点 名 称 地 址 联 系 人 电 话 23 工 商 银 行 安 徽 省 铜 陵 百 大 支 行 铜 陵 市 长 江 东 路 50 号 鲁 桂 珍 工 商 银 行 安 徽

2. 二 年 級 吳 毓 秀 老 師 : 感 謝 午 餐 公 司 平 時 均 能 準 時 送 餐, 但 希 望 能 不 要 使 用 加 工 品, 且 學 生 反 映 希 望 能 多 加 蛋 品 的 食 物 3. 三 年 級 柯 阿 青 老 師 : 雞 肉 有 血 水 味, 請 午 餐 公 司 能 調

高雄市立五福國民中學九十四學年度第一學期第三次段考二年級本國語文學習領域試題卷

人 物 春 秋 杨 永 泰 将 其 削 藩 策 略 概 括 为 : 以 经 济 方 法 瓦 解 冯 玉 祥 的 第 二 集 团 军, 以 政 治 方 法 解 决 阎 锡 山 的 第 3 集 团 军, 以 军 事 方 法 解 决 李 宗 仁 的 第 四 集 团 军, 以 外 交 方 法 对 付 张 学

台北老爺校外實地參訪結案報告


糖尿病食譜



,,,,,,, (,, ),,,,,,,,,,,,,,, ,,, 4 11,, ( ),,,, ( ), :, ( ),,, 1995, 66 ; ( ),, 1996, , 3-4,,


2002 4,,, 1941,,,,,,,,,,,,,,,,,, : ;:, 1991,

附件9 电梯运行安全监测管理信息平台技术规范 第11部分:系统信息安全技术规范(征求意见稿)

目 录 前 言... II 1 范 围 规 范 性 引 用 文 件 术 语 和 定 义 认 证 专 业 方 向 与 级 别 认 证 要 求 基 本 要 求 初 次 申 请 资 格 条 件 扩

教 务 信 息 教 学 日 常 运 行 工 作 4 月 6 日, 教 务 部 高 丽 琴 老 师 参 加 南 昌 市 教 育 局 2016 年 中 小 学 教 师 资 格 认 定 工 作 培 训 会 2016 年 教 师 资 格 认 定 工 作 是 从 省 考 向 国 考 过 渡 后 的 第 一 次

计算机网络与经济(二).doc

Microsoft PowerPoint ?????????3 [Compatibility Mode]

派遣公司人力資源管理措施對派遣人員離職傾向之影響:

北京市隆安律师事务所

<4D F736F F D20C9EEDBDAD0C5B2E2B1EAD7BCBCBCCAF5B7FECEF1B9C9B7DDD3D0CFDEB9ABCBBEB4B4D2B5B0E5CAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E C4EA36D4C23138C8D5B1A8CBCDA3A92E646F63>

COP中文范本

冶金企业安全生产监督管理规定

<4D F736F F D20BAECB1A6C0F6A3BAB7C7B9ABBFAAB7A2D0D0B9C9C6B1C4BCBCAFD7CABDF0CAB9D3C3B5C4BFC9D0D0D0D4B1A8B8E62E646F63>


PowerPoint 演示文稿

网络安全体系.ppt

Baby output.indb

NSTISSC: National Security Telecommunications and Information System Security Committee 2. NSTISSI: National Security Telecommunications and In

特 稿 公 務 員 優 質 服 務 獎 勵 計 劃 傑 出 表 現 公 僕 楷 模 公 務 員 事 務 局 公 務 員 培 訓 處 唐 英 年 ( 中 ) 與 其 他 主 禮 嘉 賓 主 持 頒 獎 典 禮 儀 式 二 零 一 一 年 九 月 十 二 日, 二 十 九 個 決 策 局 和 部 門 共

本科教育基本情况。

纺机标准化与检验技术服务网

物流内页新.cdr

《信息系统安全等级保护测评准则》

成果汇编.indd

[2000]


电 子 政 务 蓝 皮 书 政 府 提 供 宏 观 数 据 的 责 任 鉴 于 电 子 海 关 电 子 口 岸 电 子 总 署 的 电 子 政 务 建 设 体 系 是 在 不 同 时 期, 根 据 当 时 的 需 求 采 用 不 同 技 术 逐 步 建 成 的, 随 着 社 会 形 势 的 不 断

注册信息安全专业人员认证指南.doc

Microsoft Word - 招股说明书.doc

1 114 CCAA CCAA CCAA 1 CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA

1 CCAA

Microsoft Word - 环办〔2015〕77号附件1.doc

<4D F736F F D20C2B6D0A6BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBECAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1B2A2C9CFCAD0D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

○E批发和零售业、住宿和

( 二 ) 輔 導 店 家 建 立 電 子 商 務 平 台, 發 展 澎 湖 產 業 線 上 行 銷, 以 無 遠 弗 屆 的 電 子 商 務 跨 越 冬 季 遊 客 不 足 的 限 制, 活 絡 產 業 商 機 ( 三 ) 制 訂 影 視 媒 體 行 銷 澎 湖 獎 勵 條 例, 提 供 獎 勵

北京市质量技术监督局关于报送北京市“十三五”时期标准化与计量发展规划(要点稿)的函

Microsoft Word doc

国家林业局关于印发京津风沙源治理工程

ISO Internet IAB IETFIRTFRFC RFC ANSI 4 NIST FIPS PUBSPEC PUBDESFIPS PUB CCEESFPKIGKMIAES 5 DoDNCSC TCSECRainb

九江学院 2014年度毕业生就业质量报告

% 98.6% 99.0% GB GB

太湖水污染防治“十五”计划

<4D F736F F D20B5F7B2E9D0A1D7E9BCB0B3C9D4B1C3FBB5A52DB9FABCD2B2E3C3E62E646F63>

A.3;78% B.3.5;78% C.4.5;89% D.5.5;92% 答 案 C 进 入 新 世 纪, 中 国 公 民 出 境 旅 游 人 数 增 速 迅 猛,2009 年 已 达 到 4766 万 人 次, 是 2000 年 的 4.5 倍, 其 中 因 私 出 境 已 达 到 出 境 总

2.1.1 : %

1 适 用 范 围 本 使 用 说 明 书 适 用 于 强 化 木 地 板 的 铺 装 前 准 备 铺 装 及 使 用 过 程 2 主 要 特 征 2.1 定 义 浸 渍 纸 层 压 木 质 地 板 ( 商 品 名 称 为 强 化 木 地 板 ) 是 以 一 层 或 多 层 专 用 纸 浸 渍 热

<4D F736F F D20D6D0B5E7CDB6D6E9BAA3BAE1C7D9C8C8B5E7D3D0CFDEB9ABCBBED5D0C6B8B9ABB8E62E646F63>

采购项目

附件3:

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 公 开 转 让 说 明 书 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和

2016年第1期(总第4期)会员之窗封皮

1-6.doc

甘肃省水功能区划成果报告

:,, ( ) :,, ;,,, MBA, ( ) ( ) ( ) ( ) ( ) ( ),,,, ( CIP) /. :, ( ) ISBN :. F270 CIP ( 2004) : : : : * : : 174 (

Microsoft Word 年第80号附件1.doc

<4D F736F F D20D5E3D6AAB7A2B9DCA1B A1B33432BAC5B9D8D3DAD7E9D6AFBFAAD5B C4EACAA1D7A8C0FBCABEB7B6C6F3D2B5C9EAB1A8D3EBB8B4BACBB9A4D7F7B5C4CDA8D6AA2E646F63>

GB/T ( 1) CCAA

AR b.DOC

untitled

Transcription:

第 S1 期 2015 年 3 月 JournalofEastChinaNormalUniversity(NaturalScience) No.S1 Mar.2015 文 章 编 号 :1000 5641(2015)S1 0180 05 信 息 安 全 的 发 展 综 述 研 究 薛 鹏 ( 北 京 联 合 大 学 信 息 网 络 中 心, 北 京 100101) 摘 要 : 信 息 安 全 伴 随 着 网 络 技 术 与 应 用 的 发 展 而 进 步. 信 息 安 全 历 经 了 通 信 安 全 计 算 机 和 信 息 安 全 信 息 保 障 三 个 阶 段, 不 同 阶 段 的 安 全 思 想 和 实 践 均 有 较 大 的 跨 越. 此 外, 在 当 前 云 计 算 等 新 技 术 推 动 下, 信 息 安 全 面 临 的 新 挑 战 又 带 来 了 信 息 安 全 发 展 的 新 动 态. 关 键 词 : 信 息 安 全 ; 信 息 保 障 ; 未 来 挑 战 中 图 分 类 号 :TN915.08 文 献 标 识 码 :A 犇 犗 犐 :10.3969/j.issn.1000 5641.2015.z1.029 犜 犺 犲 狉 犲 狏 犻 犲 狑 狊 狋 狌 犱 狔 狅 狀 狋 犺 犲 犻 狀 犳 狅 狉 犿 犪 狋 犻 狅 狀 狊 犲 犮 狌 狉 犻 狋 狔 犱 犲 狏 犲 犾 狅 狆 犿 犲 狀 狋 XUEPeng ( 犐 狀 犳 狅 狉 犿 犪 狋 犻 狅 狀 犪 狀 犱 犖 犲 狋 狑 狅 狉 犽 犆 犲 狀 狋 犲 狉, 犅 犲 犻 犼 犻 狀 犵 犝 狀 犻 狅 狀 犝 狀 犻 狏 犲 狉 狊 犻 狋 狔, 犅 犲 犻 犼 犻 狀 犵 100101, 犆 犺 犻 狀 犪 ) 犃 犫 狊 狋 狉 犪 犮 狋 : Withthedevelopmentofthenetworktechnologiesandapplications,theinformation securityhasbeenprogressing.itwentthroughthreestages,namelythecommunicationsecurity, computer&informationsecurityandinformationassurance,eachofwhichhasmilestonesinthe theoriesanditspractices.inaddition,thenewchalengesbroughtbythenewtechnologies,such asthecloudcomputing,leadtothecontinuousnoveldevelopmentintheinformationsecurity field. 犓 犲 狔 狑 狅 狉 犱 狊 : informationsecurity; informationassurance; futurechalenges 0 引 言 随 着 网 络 应 用 服 务 日 趋 丰 富 应 用 服 务 范 围 全 面 渗 透, 信 息 安 全 的 重 要 性 日 益 突 出. 网 络 信 息 应 用 对 安 全 需 求 的 持 续 高 增 长 与 信 息 安 全 本 身 的 发 展 状 态 始 终 是 业 内 呈 现 的 一 对 主 要 矛 盾. 因 此, 信 息 安 全 问 题 已 成 为 全 球 关 注 的 主 题. 与 此 同 时, 漏 洞 扫 描 Web 防 火 墙 等 信 息 安 全 技 术 和 产 品 不 断 涌 现, 容 易 给 人 们 造 成 某 种 错 觉, 似 乎 足 够 的 安 全 技 术 和 产 品 就 能 完 全 保 证 信 息 安 全. 其 实 问 题 远 没 有 想 象 的 简 单. 首 先, 许 多 安 全 技 术 或 产 品 远 未 达 到 需 要 的 标 准. 例 如, 主 流 的 企 业 级 操 作 系 统 不 断 被 发 现 存 在 安 全 漏 洞 ; 互 联 网 上 大 约 25% 的 防 火 墙 被 攻 破 [1]. 其 次, 即 使 网 络 设 备 指 标 达 到 了 安 全 需 要 标 准, 若 管 理 不 当, 还 是 不 能 充 分 实 现 安 全 需 求. 例 如, 许 多 单 位 只 是 通 过 购 买 安 全 设 备 进 行 不 太 具 有 针 对 性 的 网 络 系 统 加 固, 安 全 管 理 过 程 存 在 缺 失 ; 因 用 户 意 识 淡 漠, 密 码 收 稿 日 期 :2014 10 作 者 简 介 : 薛 鹏, 男, 工 程 师, 研 究 从 事 信 息 安 全 研 究.E mail:xuepeng@buu.edu.cn.

第 S1 期 薛 鹏 : 信 息 安 全 的 发 展 综 述 研 究 181 口 令 的 泄 露 将 导 致 网 络 身 份 认 证 机 制 完 全 失 效 等. 上 述 两 方 面 是 信 息 安 全 面 临 的 两 个 基 础 性 问 题, 由 此 指 明 了 当 前 信 息 安 全 建 设 的 两 大 主 线 : 即 在 依 靠 技 术 获 得 整 体 的 信 息 安 全 的 同 时, 需 要 有 效 的 安 全 管 理, 两 者 互 为 支 持 和 补 充 ; 同 时, 上 述 事 例 等 具 体 问 题 又 为 我 们 提 供 了 寻 找 突 破 点 的 机 会, 每 一 个 具 体 问 题 背 后 往 往 都 隐 藏 着 一 种 解 决 方 案. 本 文 将 从 信 息 安 全 的 发 展 视 角 较 为 全 面 地 勾 勒 思 想 和 实 践 的 历 次 跨 越. 这 将 有 助 于 更 立 体 地 理 解 信 息 安 全 建 设, 在 较 高 的 层 次 谋 划 与 布 局 信 息 安 全 保 障 实 施. 1 国 内 外 信 息 安 全 发 展 信 息 安 全 的 概 念 历 经 从 浅 入 深 由 片 面 到 全 面 由 离 散 到 整 体 的 发 展 历 程. 业 内 普 遍 认 为, 信 息 安 全 的 发 展 可 以 划 分 为 三 个 阶 段 : 即 通 信 安 全 (COMSEC) 阶 段 计 算 机 安 全 (COM PUSEC) 和 信 息 安 全 (INFOSEC) 阶 段 信 息 保 障 (IA) 阶 段. 1.1 通 信 安 全 (COMSEC) 阶 段 这 一 阶 段 起 源 于 计 算 机 问 世 之 初, 主 要 标 志 是 1949 年 信 息 论 创 始 人 Shanon 发 表 的 保 密 系 统 的 通 信 理 论.1975 年 1 月, 美 国 国 家 标 准 局 (NBS) 公 布 国 家 数 据 加 密 标 准, 并 由 美 国 国 家 标 准 局 颁 布 为 国 家 标 准, 这 是 密 码 术 历 史 上 的 里 程 碑 事 件. 随 后 的 1977 年, 美 国 罗 纳 德 里 维 斯 特 (RonaldRivest) 等 提 出 了 第 一 个 较 为 完 善 的 RSA 公 钥 密 码 体 制 [2]. 贯 穿 整 个 通 信 安 全 阶 段, 研 究 的 关 注 对 象 主 要 为 军 方 和 政 府, 所 面 临 的 主 要 安 全 威 胁 是 搭 线 窃 听 和 密 码 学 分 析, 需 要 解 决 的 问 题 是 在 远 程 通 信 中 拒 绝 非 授 权 用 户 的 信 息 访 问 以 及 确 保 信 息 的 真 实 性 [3]. 本 阶 段 信 息 安 全 的 内 涵 就 是 通 信 保 密, 采 用 的 保 护 措 施 是 数 据 加 密. 1.2 计 算 机 系 统 安 全 (COMPUSEC) 和 信 息 安 全 (INFOSEC) 阶 段 信 息 安 全 在 20 世 纪 70 年 代 过 渡 到 了 计 算 机 安 全 阶 段. 此 阶 段 的 信 息 安 全 研 究 目 标 扩 展 到 信 息 系 统 的 安 全. 随 着 数 据 库 技 术 广 泛 应 用, 信 息 安 全 概 念 从 仅 注 重 保 密 性 扩 充 到 完 整 性, 访 问 控 制 技 术 变 得 更 加 重 要, 出 现 了 一 系 列 突 破 性 研 究 : 最 早 成 果 是 1969 年 由 B. Lampson 提 出 的 访 问 控 制 矩 阵 模 型 ; 为 增 强 授 权 的 灵 活 性, 业 界 于 20 世 纪 90 年 代 提 出 了 [2] 把 许 可 权 与 角 色 联 系 在 一 起 的 基 于 角 色 的 访 问 控 制 RBAC 模 型, 即 不 把 系 统 操 作 的 各 种 权 限 直 接 授 予 具 体 用 户, 而 是 在 用 户 集 合 与 权 限 集 合 之 间 建 立 角 色 集 合, 每 一 种 角 色 对 应 一 组 权 限. 因 信 息 及 信 息 技 术 具 有 相 当 的 敏 感 性 与 特 殊 性, 信 息 产 品 及 由 其 构 成 的 信 息 网 络 系 统 是 否 安 全 可 靠 成 为 信 息 安 全 的 又 一 重 要 课 题, 而 问 题 解 决 首 先 就 需 要 对 信 息 网 络 实 施 体 检, 即 发 现 安 全 问 题. 因 此, 在 这 一 阶 段 多 个 国 家 纷 纷 启 动 了 围 绕 信 息 安 全 评 估 领 域 的 研 究 : 编 制 和 颁 布 安 全 标 准, 以 系 统 评 估 安 全 状 况. 20 世 纪 70 年 代 初, 美 国 国 防 部 就 开 始 对 计 算 机 安 全 评 估 标 准 进 行 研 究, 其 中 里 程 碑 事 件 是 1985 年 12 月 美 国 国 防 部 发 布 可 信 计 算 机 系 统 评 估 准 则 (TCSEC), 又 称 橘 皮 书, 该 [3] 标 准 是 计 算 机 系 统 安 全 评 估 的 第 一 个 正 式 标 准, 它 的 发 布 成 为 计 算 机 安 全 阶 段 又 一 个 里 程 碑 事 件.TCSEC 的 设 计 初 衷 是 针 对 操 作 系 统 的 安 全 性 进 行 评 估, 其 最 初 只 是 军 用 标 准, 后 来 延 伸 到 民 用 领 域. 在 此 之 后, 美 国 国 防 部 又 陆 续 发 布 了 可 信 数 据 库 解 释 可 信 网 络 解 释 等 一 系 列 相 关 的 说 明 和 指 南. 因 这 些 文 件 发 行 时 封 面 为 不 同 颜 色, 故 常 被 称 为 彩 虹 系 列 [4].

182 2015 年 20 世 纪 90 年 代 初, 英 法 德 荷 四 国 在 吸 收 了 TCSEC 经 验 的 基 础 上, 提 出 信 息 技 术 安 全 评 估 准 则 (ITSEC), 俗 称 白 皮 书. 其 中 首 次 提 出 了 信 息 安 全 的 保 密 性 完 整 性 及 可 用 性 等 概 念, 将 可 信 计 算 机 的 概 念 提 高 到 可 信 信 息 技 术 的 高 度. 为 了 建 立 一 个 各 国 都 能 接 受 的 通 用 的 信 息 安 全 产 品 和 系 统 的 安 全 性 评 估 准 则,1993 年 6 月, 美 国 政 府 同 加 拿 大 及 欧 共 体 共 同 起 草 单 一 的 通 用 准 则 CC 标 准, 并 将 结 果 作 为 对 国 际 标 准 的 贡 献 提 交 至 国 际 标 准 化 组 织 (ISO).1999 年 12 月 ISO 在 修 订 后 正 式 将 CC2.1 版 颁 布 为 国 际 标 准 ISO/IEC15408 标 准. 这 一 国 际 标 准 中 充 分 突 出 保 护 轮 廓, 将 评 估 过 程 分 为 功 能 和 保 证 两 个 部 分. 此 国 际 标 准 是 当 前 最 全 面 的 信 息 技 术 安 全 评 估 准 则 [4]. 英 国 在 这 一 时 期 开 展 了 总 体 侧 重 于 管 理 的 信 息 安 全 研 究. 值 得 一 提 的 是 英 国 标 准 协 会 (BIS) 于 1999 年 制 定 了 目 前 在 国 际 上 具 有 广 泛 代 表 性 的 信 息 安 全 管 理 标 准, 此 标 准 随 后 被 ISO/IEC 正 式 采 纳 为 国 际 标 准 信 息 技 术 信 息 安 全 管 理 实 施 规 则 (ISO/IEC17799) [5]. 中 国 自 这 一 时 期 也 启 动 了 围 绕 信 息 安 全 管 理 评 估 的 系 统 研 究 和 实 践.1999 年 9 月, 国 家 质 量 技 术 监 督 局 颁 布 了 国 家 强 制 性 标 准 计 算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 (GB 17859 1999), 并 于 2001 年 元 旦 始 实 施. 此 标 准 将 安 全 保 护 等 级 分 为 五 级.2001 年, 中 国 直 接 等 同 采 用 ISO/IEC15408 国 际 标 准 为 GB/T18336 2002, 中 国 公 安 部 围 绕 管 理 的 现 实 要 求 制 定 了 行 业 推 荐 标 准 计 算 机 信 息 系 统 安 全 等 级 保 护 管 理 要 求 (GA/T391) [5]. 21 世 纪 初, 网 络 通 信 技 术 和 计 算 机 技 术 进 一 步 发 展, 人 们 对 安 全 要 求 的 关 注 对 象 逐 步 从 计 算 机 转 向 信 息 本 身, 需 要 保 护 信 息 在 存 储 处 理 或 传 输 过 程 中 不 被 非 法 访 问 或 更 改, 确 保 对 合 法 用 户 的 服 务 并 限 制 非 授 权 用 户 的 服 务. 故 信 息 安 全 又 注 入 了 新 内 涵. 信 息 安 全 的 概 念 中 增 加 了 信 息 和 系 统 的 可 控 性 信 息 行 为 的 不 可 否 认 性 要 求, 即 保 护 和 防 御 信 息 及 信 息 系 统, 确 保 五 个 方 面 安 全 可 靠 : 保 密 性 完 整 性 可 用 性 可 控 性 及 不 可 否 认 性. 1.3 信 息 保 障 (IA) 阶 段 20 世 纪 末 21 世 纪 初, 信 息 系 统 遭 受 攻 击 频 繁, 网 络 黑 客 和 病 毒 技 术 层 出 不 穷, 形 式 多 样. 人 们 认 识 到 任 何 单 一 的 信 息 安 全 技 术 和 手 段 都 存 在 弱 点, 需 要 寻 找 一 种 可 持 续 的 保 护 机 制, 对 信 息 和 信 息 系 统 进 行 全 方 位 的 动 态 的 保 护. 其 实, 早 在 1989 年 美 国 卡 内 基 梅 隆 大 学 计 算 机 应 急 小 组 就 开 始 研 究 了 如 何 从 静 态 信 息 安 全 防 护 向 动 态 防 护 转 变. 美 国 国 防 部 在 吸 收 这 一 思 想 后 于 1995 年 提 出 了 信 息 保 障 (IA) 概 念.1996 年 美 国 国 防 部 在 令 S-3600.1 对 信 息 保 障 做 出 如 下 定 义 : 保 护 盒 防 御 信 息 及 信 息 系 统, 确 保 其 可 用 性 完 整 性 保 密 性 可 认 证 性 不 可 否 认 性 等 特 性, 提 出 信 息 保 障 的 PDRR 模 型, 如 图 1 所 示. 图 1 PDRR 模 型 示 意 图

第 S1 期 薛 鹏 : 信 息 安 全 的 发 展 综 述 研 究 183 安 全 已 不 仅 限 于 信 息 的 保 护, 人 们 需 要 对 整 个 信 息 和 信 息 系 统 进 行 保 护 盒 防 御, 包 括, 即 保 护 检 测 反 应 和 恢 复 总 共 四 个 动 态 的 信 息 安 全 环 节 [6], 如 表 1 所 示. 表 1 信 息 保 障 四 环 节 标 识 名 称 目 标 P 保 护 (Protection) 采 用 可 能 采 取 的 手 段 保 障 信 息 的 保 密 性 完 整 性 可 用 性 可 控 性 和 不 可 否 认 性 D 检 测 (Detect) 利 用 工 具 检 查 系 统 存 在 的 可 能 的 系 统 脆 弱 性 R 响 应 (React) 对 危 及 安 全 的 事 件 行 为 过 程 及 时 做 出 响 应 处 理 R 恢 复 (Restore) 系 统 遭 破 坏 后, 尽 快 恢 复 系 统 功 能, 恢 复 正 常 服 务 在 信 息 保 障 研 究 中, 美 国 军 方 始 终 走 在 前 列.1998 年 5 月, 美 国 国 家 安 全 局 NSA 制 定 了 信 息 保 障 技 术 框 架 (IATF) 的 1.0 版 本, 随 后 又 推 出 了 2.0 3.0 等 修 订 版 本.2000 年 9 月, 考 虑 到 安 全 的 整 体 性, 美 国 制 定 并 颁 布 了 信 息 时 代 的 关 键 基 础 设 施 保 护. 在 信 息 保 障 阶 段, 国 际 标 准 化 组 织 继 续 细 化 信 息 安 全 管 理 标 准, 推 出 了 ISO 27000 标 准 簇.ISO/ IEC27001 即 是 前 文 提 到 的 ISO17799 在 该 阶 段 的 修 订 版 本. 同 时, 中 国 在 这 一 时 期 在 引 进 IATF 和 ISO27000 系 列 标 准 的 基 础 上, 由 中 国 公 安 部 于 2008 年 编 制 并 颁 布 了 侧 重 于 实 施 层 面 的 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 定 级 指 南 (GB/T22240) 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 要 求 ( 第 三 版 )(GB/T 22239) [7]. 特 别 在 GB/T22239 中, 每 一 等 级 都 对 应 由 技 术 与 管 理 构 成 的 十 大 安 全 域, 而 根 据 不 同 等 级 每 个 域 设 有 若 干 控 制 点. 同 年, 国 家 启 动 了 符 合 ISO27001 标 准 的 信 息 安 全 管 理 认 证 工 作. 具 体 参 见 表 2. 信 息 保 障 与 以 往 信 息 安 全 最 大 区 别 是 更 加 重 视 系 统 的 入 侵 检 测 能 力 系 统 的 事 件 反 应 能 力 以 及 系 统 遭 受 破 坏 后 的 快 速 恢 复 能 力, 重 点 关 注 信 息 系 统 整 个 生 命 周 期 的 防 御 和 恢 复. 表 2 犐 犛 犗 27000 系 列 标 准 ( 部 分 ) [8] 标 准 编 号 内 容 梗 概 发 布 时 间 ISO27000 概 况 与 术 语 规 定 了 此 系 列 标 准 的 相 关 术 语 2009 年 ISO27001 要 求 用 于 为 建 立 实 施 运 行 监 视 评 审 保 持 和 改 进 的 信 息 安 全 管 理 体 系 提 供 模 型 2005 年 10 月 ISO27002 信 息 安 全 管 理 实 用 规 则 组 织 内 启 动 实 施 保 持 和 改 进 信 息 安 全 管 理 提 供 指 南 与 通 用 原 则 2007 年 6 月 参 考 以 上 标 准 规 范, 在 信 息 安 全 建 设 工 程 实 施 中, 首 先 具 有 横 纵 交 织 的 防 御 体 系 思 想 : 构 建 横 向 覆 盖 物 理 网 络 主 机 数 据 应 用 等 关 键 域 纵 向 从 制 度 流 程 到 表 单 的 三 级 粒 度 的 安 全 体 系. 同 时, 关 注 横 纵 层 面 和 功 能 之 间 的 连 接 交 互 依 赖 协 调 协 同 等 相 互 关 联, 尤 其 是 关 键 域 的 建 设 需 建 立 在 安 全 强 度 一 致 的 基 础 上, 避 免 不 经 论 证 主 观 色 彩 浓 厚 的 分 散 建 设. 工 程 实 践 中, 抵 御 攻 击 和 快 速 恢 复 是 信 息 安 全 建 设 的 并 行 目 标 和 切 入 点. 2 信 息 安 全 的 最 新 发 展 趋 向 在 信 息 技 术 高 速 发 展 的 背 景 下, 网 络 应 用 和 普 及 引 发 的 技 术 和 应 用 模 式 的 变 革 推 动 着 信 息 安 全 的 不 断 创 新, 促 使 信 息 安 全 的 内 涵 持 续 拓 展. 根 据 目 前 国 际 发 展 趋 势, 移 动 网 络 以 动 态 服 务 计 算 为 技 术 特 征 的 云 计 算 应 用 日 趋 成 熟, 其 在 诸 多 领 域 的 应 用 初 见 端 倪. 它 们 的 出 现 是 信 息 技 术 领 域 的 重 大 变 革. 这 种 变 革 也 为 信 息 安 全 领 域 带 来 了 巨 大 发 展 契 机.

184 2015 年 首 先, 安 全 工 具 趋 向 集 成 化 和 强 针 对 性 [1]. 多 种 单 一 功 能 的 信 息 安 全 技 术 与 产 品 向 多 种 功 能 或 融 于 某 一 信 息 产 品 的 信 息 安 全 技 术 与 产 品 的 方 向 发 展. 例 如 防 火 墙 就 已 研 制 出 增 加 防 病 毒 加 入 虚 拟 专 用 网 络 (VPN) 加 入 入 侵 检 测 系 统 (IDS) 以 及 安 全 网 关 主 机 安 全 防 护 系 统 及 网 络 监 控 系 统 等 多 种 功 能 于 一 身 的 产 品. 具 备 强 针 对 性 的 专 用 安 全 工 具 则 是 针 对 某 些 影 响 范 围 广 危 害 严 重 的 少 数 类 别 的 威 胁. 如 专 门 针 对 分 布 式 拒 绝 服 务 (DDoS) 攻 击 的 防 范 系 统 内 网 非 法 外 联 系 统 便 捷 的 安 全 U 盘 等. 同 时, 基 于 管 理 思 想 的 安 全 工 具 是 信 息 安 全 管 理 的 具 体 实 践 手 段, 也 是 安 全 技 术 发 展 的 大 趋 势. 管 理 类 工 具 有 安 全 管 理 平 台 统 一 威 胁 管 理 工 具 和 日 志 分 析 系 统 等. 随 着 解 决 信 息 安 全 问 题 的 要 求 越 来 越 高, 还 出 现 了 信 息 安 全 服 务 机 构, 即 把 信 息 系 统 的 安 全 加 固 需 求 委 托 给 专 业 从 事 信 息 安 全 服 务 的 专 业 公 司 或 团 队 实 施. 信 息 安 全 服 务 是 信 息 安 全 产 业 分 工 和 细 化 的 进 一 步 发 展, 是 信 息 安 全 设 计 动 态 性 的 延 伸. 尽 管 当 前 信 息 安 全 技 术 与 管 理 得 到 了 很 大 发 展, 但 信 息 技 术 与 应 用 的 不 断 发 展 变 化 也 给 其 带 来 了 巨 大 挑 战. 这 些 挑 战 主 要 有 以 下 几 方 面 : (1) 通 用 计 算 设 备 的 计 算 能 力 越 来 越 强, 对 计 算 的 安 全 性 形 成 突 出 考 验. (2) 随 着 网 络 高 速 化 无 线 化 移 动 化 和 设 备 小 开 支 化 的 发 展, 信 息 安 全 的 计 算 环 境 可 能 附 加 越 来 越 多 的 制 约. 美 国 计 算 研 究 协 会 (CRA) 认 为, 创 建 无 所 不 在 的 安 全 网 络 需 求 是 对 信 息 安 全 的 最 大 挑 战. (3) 网 络 与 系 统 攻 击 的 复 杂 性 和 动 态 性 直 接 造 成 防 护 方 法 主 要 依 靠 经 验 的 局 面. 网 络 与 系 统 攻 击 防 护 理 论 较 难 准 确 完 整 地 刻 画 网 络 与 系 统 攻 击 行 为. 特 别 要 指 出 的 是, 云 计 算 也 同 时 为 信 息 安 全 研 究 出 了 许 多 待 解 新 课 题. 例 如 云 平 台 中 运 行 的 各 类 云 应 用 没 有 固 定 不 变 的 基 础 设 施, 没 有 固 定 不 变 的 安 全 边 界, 很 难 实 现 用 户 数 据 安 全 与 隐 私 保 护. 其 次, 云 服 务 所 涉 及 的 资 源 由 多 个 管 理 者 所 有, 存 在 利 益 冲 突, 无 法 统 一 规 划 部 署 安 全 防 护 措 施. 此 外, 云 平 台 中 数 据 与 计 算 高 度 集 中, 安 全 措 施 须 满 足 海 量 信 息 处 理 的 要 求. 针 对 这 些 问 题 的 求 解 已 成 为 信 息 安 全 未 来 研 究 的 主 要 目 标 : 改 进 完 善 基 于 云 计 算 应 用 模 式 的 信 息 安 全 管 理 体 系 ; 建 立 以 安 全 目 标 验 证 安 全 服 务 等 级 测 评 为 核 心 的 云 计 算 安 全 标 准 及 其 测 评 体 系 ; 建 立 以 数 据 安 全 和 隐 私 保 护 为 主 要 目 标 的 云 安 全 技 术 框 架. [ 参 考 文 献 ] [1] 徐 国 爱, 陈 秀 波, 郭 燕 慧. 信 息 安 全 管 理 [M]. 第 2 版. 北 京 : 北 京 邮 电 大 学 出 版 社,2012. [2] 李 红 娇. 信 息 安 全 概 论 [M]. 北 京 : 中 国 电 力 出 版 社,2012. [3] 印 润 远. 信 息 安 全 导 论 [M]. 北 京 : 中 国 铁 道 出 版 社,2011. [4] 张 建 标, 赖 英 旭, 侍 伟 敏. 信 息 安 全 体 系 结 构 [M]. 北 京 : 北 京 工 业 大 学 出 版 社,2011. [5] 吕 韩 飞, 冯 前 进. 信 息 安 全 管 理 实 务 [M]. 北 京 : 清 华 大 学 出 版 社,2011. [6] 赵 泽 茂. 信 息 安 全 技 术 [M]. 西 安 : 西 安 电 子 科 技 大 学 出 版 社,2009. [7] 中 国 国 家 标 准 化 管 理 委 员 会.GB/T22239 2008 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 本 要 求 [S]. 北 京 : 中 国 标 准 出 版 社,2008. [8] The International Organization for Standardization.ISO/IEC27001 2005 Information Technology Security Techniques InformationSecurity ManagementSystemsRequirements[S].2005. ( 责 任 编 辑 李 艺 )