关于网康 | 新闻中心 | 联系我们   中文 | English  
  返回首页  
 新闻中心
 

 公共关系联络
 Tel:(010)62670909-168
 Fax:(010)62670958
 Mail: Marketing

 透过媒体看网康

  2007年Q2版
  2007年Q1版
  2006年合订版


 
首页 >> 新闻中心 >> 公司新闻
 
校园互联网访问的风险管理
2007-1
 
来源:信息安全与通信保密

摘要:本文以大学校园网接入互联网后遇到的安全及管理问题为例,依据信息安全风险管理框架,对大学互联网访问进行风险识别,并探讨相应的风险控制措施,最后对大学加强师生上网行为管理提出具体的建议。

关键字:校园网信息安全 风险管理上网行为管理

随着教育信息化的大力发展,是否接入互联网已经成为校园网建设的一个重要评判标准。互联网的接入为广大师生带来及时,丰富和便捷的信息资源,提高信息获取效率和信息共享。但同时,互联网上的不良网站信息、垃圾邮件,病毒木马,黑客等也在时时刻刻威胁着校园互联网的正常使用和网络安全。并且随着学生使用计算机上网的普及,学校办公对互联网越来越多的依赖,由此带来的安全隐患和可能损失变得日益不可忽视。因此学校需要一套行之有效的互联网安全风险管理措施,建设更加安全的校园网,为广大师生建立健康的网络学习环境。本文以中国人民大学校园网为例,分析了校园网在接入互联网后所面临的安全风险和管理问题,并给出了一些安全方面的处理措施,提出了一些管理建议。

1. 信息安全风险管理框架

国际信息安全管理标准ISO 17799/BS-7799指出,“信息是一种资产,对一个组织而言具有价值,需要妥善保护。信息安全管理是通过保证维护信息的机密性,完整性和可用性来管理和保护机构部门的所有的信息资产的一项体制,使信息避免一系列威胁,保障商务的连续性,最大限度地减少商务的损失,最大限度地获取投资和商务的回报。”

而通常的信息安全问题都可以归结为以风险管理为核心的信息安全管理,即信息安全风险管理。根据我国的国家标准《信息安全风险管理指南》(征求稿草案),信息安全风险管理包括风险评估和风险控制等过程。

1.1 信息安全风险管理概述

信息安全风险管理是基于风险和始终以风险为主线进行信息安全的管理。信息安全包括信息、信息载体和信息环境三个方面的安全。信息安全风险管理包括对象确立、风险评估、风险控制、审核批准、监控与审查和沟通与咨询。对象确立、风险评估、风险控制和审核批准是信息安全风险管理的四个基本步骤,监控与审查和沟通与咨询则贯穿于这四个基本步骤中。

对象确立、风险评估、风险控制和审核批准构成了一个螺旋式上升的循环,使得受保护系统在自身和环境的变化中能够不断应对新的安全需求和风险。当受保护系统的业务目标和特性发生变化或面临新的风险时,需要再次进入对象确定等四个步骤,形成新的一次循环。

 

图2. 风险的概念模型

    风险评估依据风险的概念模型制定风险评估计划,识别需要保护的资产、面临的威胁和存在的脆弱性,分析威胁源的动机、威胁行为的能力、脆弱性的被利用性、资产的价值和影响的程度,和对上述几个 方面的分析结果进行评价,得出风险的等级。

1.1.2 风险控制

    风险控制依据风险评估的结果,选择和实施合适的安全措施。风险控制的目的是为了将风险始终控制在可接受的范围内。风险控制方式主要有规避、转移和降低三种方式。

  • 规避方式。通过不使用面临风险的资产来避免风险。
  • 转移方式。通过将面临风险的资产或其价值转移更安全的地方来避免或降低风险。
  • 降低方式。通过对面临风险的资产采取保护措施来降低风险。保护措施可以从构成风险的五个方面(即威胁源、威胁行为、脆弱性、资产和影响)来降低风险。
2. 校园互联网使用的风险识别

    根据风险概念模型。风险的产生来自于风险源。不良的师生上网行为将为学校校园网带来风险源。

2.1 不良上网行为描述

    关于什么是不良上网行为没有一个权威和统一的定义。中国互联网协会在《文明上网自律公约》中罗列的网民不良行为特征有“消极颓废,盗版剽窃,造谣诽谤,弄虚作假,低俗沉迷”等。共青团中央对青少年不良上网行为定义为“浏览不良信息;侮辱欺诈他人;随意约会网友;破坏网络秩序;沉溺虚拟时空”。所以从广义上来说,师生的不良上网行为指的是不利于社会,不利于国家,不利于学校,不利于家庭和自身的上网行为。

    为了便于研究,我们从两个维度对师生上网行为进行归类,并从中划定不良的上网行为。一个维度是其所传播和获取的信息对学校的利害相关程度(有害,无害也无益,有益)。另一个是其行为是有意(主动)还是无意(被动)。

表 1. 师生上网行为分类

 

有害

无害无益

有益

有意行为

I

II

 

无意行为

III

 

 

  • 师生有意的以损害他人利益从而达到自己利益的上网活动。包括违反法律的行为如宣扬邪教,散布色情内容,传播计算机病毒等;侵害第三方利益,比如,下载和传播盗版软件等。
  • 师生有意的以满足自己某种需要(情感等)但与学习和工作无关,并且不是以有意侵害他人利益的上网活动。包括娱乐,比如在线聊天,游戏,电影和音乐等。
  • 师生因为安全意识或安全知识的欠缺而进行的无意的不安全的上网行为。比如,浏览不明邮件附件,下载安装未授权应用,被诱骗从而公开自己或在线抄股及其他私用信息,随意访问未知、不可信站点,随意填写Web脚本、表格或注册页面从而带来信息泄露或病毒入侵等。

本文讨论的不良上网行为指上面三种。第一种属于违法行为,受到国家行政和法律法规制裁。而对于大多数学校而言,该类行为属于极少数。在信息安全理论中,第一种行为直接构成风险源。而后两种并不是直接风险源。但后面两种行为,将通过某些途径(利用互联网漏洞)引来风险源(网络威胁等),从而威胁受体(学校)。

下面将首先讨论可能产生的风险源(威胁),然后讨论不良师生上网行为(主要是后面两种)如何引入风险源。也就是说,我们将讨论威胁是通过什么样的途径,如何利用互联网的脆弱性产生的。

2.2 威胁种类

    概括的说,师生不良上网行为引入的威胁主要有违法行为,不合社会伦理,影响学校的德育教育和网络安全威胁(详细见下表)。

表 2. 威胁种类


名称

行为及危害

违反法律

违反国家法律法规的互联网活动,比如散布谣言和邪教

社会伦理

不合社会伦理影响学校声誉

学校德育

西方文化入侵,青少年网瘾

网络安全

病毒木马

伤害计算机系统和网络,造成网络无法使用等等

带宽占用

网络阻塞,性能下降甚至网络系统瘫痪

  • 信息系统障碍

        带宽的占用,病毒木马和恶意软件的入侵意味着网络效能降低和随时面临攻击。网络攻击可能导致网络瘫痪。

  • 学校德育

        西方文化入侵

        诚信危机:黄色中毒、网瘾

  • 社会伦理

        中国传统伦理思想强调“慎独”,即修身为本的主体道德自律。在互联网的社会里,每个人变成一个符号,无人知道自己是谁。在2005年全球最重要的信息安全大会RSA会议上,微软和RSA的主题演讲就是“我是谁?”。并将网络上的身份确认看成是实现当前互联网安全的关键。因为在没有约束下,人们就象苏格拉底描述的“隐形人”一样,很容易忘记责任,作出不合伦理甚至违法乱纪的事情。因此,在匿名的互联网上,中国传统伦理的“慎独”对引导网络使用而言就显得十分重要和顺应社会需要。

        今年全国掀起的文明上网热潮,其中心思想就是“主体自律”。作为社会中重要一员的学校,同样需要承担这个伦理责任,教导和引导员工自律,洁身自好,从自身做起,文明上网,以积极态度促进互联网健康发展。

        概括起来,在全社会提倡文明上网的背景下,学校面临如下的一些社会伦理压力:

    • 师生访问色情,暴力,赌博,游戏网站,由此带来的对自身的伤害和对家庭的影响。
    • 学校成为病毒积聚地或垃圾邮件发源地和下载盗版软件,电影,音乐的温床。
     

     

    上一页      下一页
      《关闭窗口》  
     
       
       
    Copyright 2007 版权所有 北京网康科技有限公司 京ICP备05047356