摘要:本文以大学校园网接入互联网后遇到的安全及管理问题为例,依据信息安全风险管理框架,对大学互联网访问进行风险识别,并探讨相应的风险控制措施,最后对大学加强师生上网行为管理提出具体的建议。
关键字:校园网信息安全 风险管理上网行为管理
随着教育信息化的大力发展,是否接入互联网已经成为校园网建设的一个重要评判标准。互联网的接入为广大师生带来及时,丰富和便捷的信息资源,提高信息获取效率和信息共享。但同时,互联网上的不良网站信息、垃圾邮件,病毒木马,黑客等也在时时刻刻威胁着校园互联网的正常使用和网络安全。并且随着学生使用计算机上网的普及,学校办公对互联网越来越多的依赖,由此带来的安全隐患和可能损失变得日益不可忽视。因此学校需要一套行之有效的互联网安全风险管理措施,建设更加安全的校园网,为广大师生建立健康的网络学习环境。本文以中国人民大学校园网为例,分析了校园网在接入互联网后所面临的安全风险和管理问题,并给出了一些安全方面的处理措施,提出了一些管理建议。
1. 信息安全风险管理框架
国际信息安全管理标准ISO 17799/BS-7799指出,“信息是一种资产,对一个组织而言具有价值,需要妥善保护。信息安全管理是通过保证维护信息的机密性,完整性和可用性来管理和保护机构部门的所有的信息资产的一项体制,使信息避免一系列威胁,保障商务的连续性,最大限度地减少商务的损失,最大限度地获取投资和商务的回报。”
而通常的信息安全问题都可以归结为以风险管理为核心的信息安全管理,即信息安全风险管理。根据我国的国家标准《信息安全风险管理指南》(征求稿草案),信息安全风险管理包括风险评估和风险控制等过程。
1.1 信息安全风险管理概述
信息安全风险管理是基于风险和始终以风险为主线进行信息安全的管理。信息安全包括信息、信息载体和信息环境三个方面的安全。信息安全风险管理包括对象确立、风险评估、风险控制、审核批准、监控与审查和沟通与咨询。对象确立、风险评估、风险控制和审核批准是信息安全风险管理的四个基本步骤,监控与审查和沟通与咨询则贯穿于这四个基本步骤中。
对象确立、风险评估、风险控制和审核批准构成了一个螺旋式上升的循环,使得受保护系统在自身和环境的变化中能够不断应对新的安全需求和风险。当受保护系统的业务目标和特性发生变化或面临新的风险时,需要再次进入对象确定等四个步骤,形成新的一次循环。