standard library
文库搜索
切换导航
文件分类
频道
仅15元无限下载
联系我们
问题反馈
文件分类
仅15元无限下载
联系我们
问题反馈
批量下载
理论与实践 经济与社会发展研究 基于 DMAIC 模型县级局网络安全“三化六防” 规范化管理的研究与实践 湖南省烟草公司长沙市公司信息中心 刘湘平 李丹 摘要:为了解决县级局网络安全管理中存在的基础设施简单,防护能力不足,管理分散、风险高等问题,本文 运用精益管理工具 DMAIC 模型,分析县级局网络安全存在的风险,以“实战化、体系化、常态化”理念构建县 级局“六防”网络安全规范管理体系,筑牢网络安全“防火墙”,有效提升基层单位网络安全管理的防护水平。 关键词:DMAIC 模型;三化六防;网络安全;管理 中图分类号:C36 文献标识码:A 文章编号:2095-2570(2021)35-0236-003 一、引言 体防护,联防联控”为新举措,构 合法权益,促进经济社会信息化健 网络安全和信息化是事关国 建国家网络安全综合防控系统,深 康发展,我国于 2017 年 6 月 1 日 家安全和国家发展、事关广大人民 入推进等保和关保的积极实践。针 正式施行《中华人民共和国网络安 群众工作生活的重大战略问题,没 对安全管理中心和计算环境安全、 全法》,其第 21 条明确规定了“国 有网络安全就没有国家安全,没有 区域边界安全、通信网络安全的安 家实行网络安全等级保护制度,要 信息化就没有现代化。目前,烟草 全合规进行方案设计,建立以计算 求网络运营者应当按照网络安全 企业从基层基础管理向市场延伸, 环境安全为基础,以区域边界安全、 等级保护制度要求,履行安全保护 重心下移成立了基层烟站、服务站 通信网络安全为保障,以安全管理 义务”。 所、延伸服务点等一线机构,为了 中心为核心的信息安全整体保障体 确保基层一线机构正常的经营运 系。将行业安全的关注点从原来的 转,信息化支撑点多面广,稍有管 传统系统安全,拓展到云计算、移 理不到位将给网络安全及信息化 动互联网、大数据平台等新的技术 管理带来隐患。根据全省三级网络 领域,更加注重全方位主动防御、 近年来,国际国内信息安全形 的架构,在每一级网络节点上都有 动态防御、整体防控和精准防护。 势严峻,重大信息安全事件时有发 三、县级局网络安全管理现状 及问题分析 (一)县级 局网络 安全 管理 现状 各个局域网相连,县级局的网络安 (二)网络安全概述 生,“WannaCry”病 毒 从 2017 年 全问题往往是在网络安全管理的 计算机网络安全指的是防止 5 月 12 日开始在全球蔓延,该病 最末梢,因此,规范化管理就显得 信息本身和采集、存贮、加工、传 毒利用 NSA 黑客工具包中的“永 尤为重要了。 输等信息数据出现偶尔甚至是故 恒 之 蓝”0Day 漏 洞,通 过 445 端 二、基本概述 意的泄露、破坏和更改,导致计算 口(文件共享)在内网进行蠕虫式 (一)三化六防新理念新举措 机网络信息无法控制和辨认,也就 感染传播,事件造成至少有 150 个 2019 年 11 月,公安部网络安 是指有效保障计算机内的信息的可 国家受到网络攻击,30 万名用户 全保卫局总工程师郭启全发表了 控性、可用性以及完整。计算机网 中招,造成损失达 80 亿美元,严 题为《认真落实网络安全等级保护 络安全包括两个方面,即物理安全 重影响到金融,能源,医疗等众多 制度 构建新时代国家网络安全综 和逻辑安全。物理安全指系统设备 行业,成为近年来重要的网络安全 合防控体系》的主题报告,强调网 及相关设施受到物理保护,免于破 事件。尽管 WannaCry 的风头已过, 络安全等级保护和关键信息基础 坏、丢失等。逻辑安全包括信息的 但勒索病毒却并未偃旗息鼓,针 设施保护,提出了“三化六防”新 [1] 完整性、保密性和可用性 。 对大型目标的勒索病毒攻击正日益 思想,以”实战化,体系化,常态 为保障网络安全,维护网络空 化”为新理念,以“动态防御,主 间主权和国家安全、社会公共利 在这 个背景下,烟草行 业开 动防御,纵深防御,精准防护,整 益,保护公民、法人和其他组织的 始更多的投入财力、人力进行安全 ·236· 肆虐。 理论与实践 经济与社会发展研究 防护,部署了防火墙等各类安全系 网孔机柜内洁净度无法保证。存在 及保证产品或服务的质量。换言 统,在信息系统建成上线后也进行 灰尘超标、无监控设施等不合格因 之,DMAIC 模型的原理就是通过 了基于等级保护标准的安全测评, 素。二是由于县级局单位很少有自 分析和检测产品或服务,如发现和 并基于安全测评结果不断完善网 建的涉及核心业务的信息系统,根 最终目标有差距或不足,就可以找 络安全管理体系。但是,县级局单 据国家局下的网络安全检查通知中 出弥补产品或服务的不足,并使其 位一般无自建信息系统或仅有少 150 条检查细则及众多的标准制度 完美的方法,是六西格玛管理中精 量安全保护等级一级的信息系统, 中,适用于县级局网络安全管理的 益改善的重要工具。DMAIC 模型 这样的等级保护对象可不进行安 较少,未能形成针对县级局单位网 追求的就是无瑕疵、零缺陷,减少 全测评和备案审核,而由建设单位 络安全管理的指导性规范与细则。 保证质量的成本,以提升企业的效 实行自主保护。那么,在这种情况 三是根据县级局的实际情况,网络 益 和 企 业的 可 持 续 发 展。DMAIC 下县级局的网络及信息化安全工 安全建设和投入上很难衡量与把 模型主要分为 5 个阶段。由定义阶 作就缺乏了严格的标准和规范约 握,过多过大都不现实,也无必要。 (Defining) 、 测量阶段 (Measuring)、 束,网络安全管理和技术防护呈现 在现有的网络安全防范和管理体系 分 析 阶 段 (Analyzing)、 改 进 阶 段 主观性和随意性特点,制度覆盖面 下,县级局单位在遇到攻防演练和 (Improving) 和控制阶段(Controlling) 不全、制度执行不到位、网络安全 网络重保活动时,往往只能采取断 组成,它对改进工作中各阶段过程、 专业技术人才缺乏、安全防护较薄 互联网、关停非重要系统及应用来 调整质量目标以及不断提高产品质 弱的情况比较普遍。而全省系统网 粗暴应对,无法发现问题更谈不上 量起到了积极的作用 [2]。(如图 1) 络架构是由省、市、县、烟站四层 消除安全隐患,缺乏“物防”,网 对于县级局网络安全管理的规范 级构成的互联互通一张网,一点失 络防护能力跟不上。四是基层网信 在众多的标准和制度中很难找到适 守,全网皆瘫。在 2019 年公安部 专业技术人员较为缺乏,多数身兼 合自己的标准规范,行业内还未建 组织的“护网行动”中,就有一家 数职,职责权限交叉,安全意识不 立立门针对县级局单位的网络安 县级单位因 FTP 服务器漏洞被公 到位,未严格按照运维工作流程, 全管理体系。深入开展县级局网络 安部点名通报, 2020 年 9 月 8 日, 操作不规范,处理问题是往往凭个 安全管理规范化的研究少之又少。 国家计算机网络应急处理协调中心 人经验,缺乏“人防”意识,势必 那么,如何精准识别并控制县级局 通报某市烟草专卖局互联网服务 影响到网络安全制度的落实。可见, 及所辖烟站的网络安全风险,如何 器对外进行 MYSQL 数据库密码爆 县级局烟站网络安全管理已成为整 评估其网络安全建设和管理是否 破 攻 击;2020 年 10 月 17 日 某 烟 个行业网络安全管理的薄弱环节, 达标,如何构建合理而规范的网络 叶复烤公司下属复烤厂发生了勒索 因此,迫切需要实行县级局网络安 安全管理体系成为痛点和难点。 病毒中毒事件。 全管理的标准化规范化,不断完善 五、 县级局网络安全 “三化六防” 规范化管理研究 (二)问题分析 基层网络安全基础设施建设,规范 通过最近几次网络安全事件 网络安全管理制度,建立健全基层 (一)定义阶段 (D) 来看,事件基本发生于县级局。而 网络安全保障体系,有效提升网络 需要针对所属区、县级局的信 信息化支撑点多面广,稍有管理不 安全保障水平。 息化设备、网络安全设备设施进行 到位将给网络安全及信息化管理 四、问题解决对策建议 全面的清查模底,在此阶段,将组 带来隐患。主要原因有以下几点: 1986 年,Motorolainc 的 高 级 织开展调研讨论会、专家现场诊断, 一是县级局机房设备运行环 工程师 Bill Smith 提出了 DMAIC 模 找出影响网络安全的关键设备及 境,机房环境简陋,基础设施简单, 型,是一种企业管理的方法和策 关键因素,针对已凸显的问题,预 供电、监控、消防均不满足《烟草 略。它主要强调极致目标的制定、 测可能影响网络安全的因素,根据 行业信息安全基线管理技术规范》, 多方位全过程数据收集、综合结 《GBT 20984-2007 信 息 安 全 技 术 两烟区烟站机柜设备线路凌乱、无 果的分析,并通过以上步骤发现问 信息安全风险评估规范》《信息安 气体消防系统、机房与办公区混用、 题,来减少产品或服务的不足,以 全技术工业控制系统风险评估实 ·237· 理论与实践 经济与社会发展研究 基层机房基础水平,拟统一建设集 配电、制冷、消防、UPS、动环监 控于一体的微型智能数据中心,实 现全市系统动环系统的集中监控, 针对安全攻击的多样化、多变性, 构建动态防御能力;针对攻击的复 杂性未知性,建设主动防御体系; 针对内网的全连通、不设防,构建 纵深防御能力;针对终端、主机、 设备的重要性,构建精准防护能力; 针对防护的碎片化、盲点多,构建 整体防护能力;针对行业、省局、 图1 DMAIC模型图 施指南》《网络安全风险评估实施 施保障当中。 地市网络连通性和威胁的非对称 性,构建联防联控能力。 指南》《YCT494-2014 烟草工业企 (三)分析阶段(A) 六、结语 业生产网与管理网网络互联安全规 通过上一阶段的数据,已确定 通过 DMAIC 模型的实际运用, 范》等规范要求,识别区、县级局 影响网络安全的因素,可明确网络 县级局网络安全管理体系的构建 及烟站在终端、收购主机、网络设 安全优化方向。并通过对收集的数 与研究将大大地改善现有的网络 备、基础设施设备、机房和运维管 据的统计分析来确定各影响因素的 安全现状,管理目标会更加清晰, 理上
基于DMAIC模型县级局网络安全“三化六防”规范化管理的研究与实践-2135078
文档预览
中文文档
3 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共3页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
本文档由 路人甲 于
2022-09-01 06:27:57
上传分享
举报
下载
原文档
(908.9 KB)
分享
友情链接
T-QGCML 107—2021 冷拌冷铺沥青路面技术规程.pdf
T-JSJTQX 13—2020 桥梁体外预应力束转向器制作及质量要求.pdf
T-ZGCMITT 006.3—2022 介入诊疗服务质量评价 第3部分:介入诊疗服务认证实施规则.pdf
T-CTSS 1—2018 白茶仓储规范.pdf
GB-T 39559.1-2020 城市轨道交通设施运营监测技术规范 第1部分:总则.pdf
GB-T 26466-2011 固定式高压储氢用钢带错绕式容器.pdf
GM-T 0003.4-2012 SM2椭圆曲线公钥密码算法第4部分:公钥加密算法.pdf
NY-T 1215-2006 水稻光、温敏雄性核不育系育性鉴定规程.pdf
GB-T 13389-2014 掺硼掺磷掺砷硅单晶电阻率与掺杂剂浓度换算规程.pdf
GB 15084-2022 机动车辆 间接视野装置 性能和安装要求.pdf
T-CAME 24—2020 数字化手术室建设标准.pdf
GB-T 38318-2019 电力监控系统网络安全评估指南.pdf
中华人民共和国个人信息保护法 2021.pdf
ISO SAE 21434 Road vehicles— Cybersecurity engineering.pdf
SN-T 4030-2014 香薰类化妆品急性吸入毒性试验.pdf
GM-T 0125.3-2022 JSON Web 密码应用语法规范 第3部分:数据加密.pdf
信通院 《区块链赋能新型智慧城市白皮书-2019年》.pdf
腾讯研究院:2024工业大模型应用报告-2024-04-宏观大势.pdf
DB23-T 3212—2022 一体化在线政务服务平台运行维护规范 黑龙江省.pdf
商用密码应用与安全性评估-电子版.pdf
1
/
3
3
评价文档
赞助2元 点击下载(908.9 KB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。