基于SSE-CMM某市电子政务网络安全现状的调查与研究.doc
《基于SSE-CMM某市电子政务网络安全现状的调查与研究.doc》由会员分享,可在线阅读,更多相关《基于SSE-CMM某市电子政务网络安全现状的调查与研究.doc(38页珍藏版)》请在沃文网上搜索。
1、目 录摘 要IABSTRACTII1 电子政务概述11.1国内外研究动态11.2电子政务网络安全方面的重要性11.3 本项目的背景21.4项目的实现目标与技术路线31.5 论文总体构架32 SSE-CMM的简介42.1 背景42.1.1 什么是SSE-CMM42.1.2 为何开发SSE-CMM42.2 安全工程的定义52.2.1 安全工程组织52.2.2 安全工程生命期52.2.3 安全工程特点52.2.4 安全工程过程域概述62.3 SSE-CMM体系结构描述72.3.1 基本模型72.3.2 过程区82.3.3 公共特征92.3.4 能力级别92.4 使用SSE-CMM102.4.1 使用
2、SSE-CMM进行评定102.4.2 用SSE-CMM改进过程132.4.3 使用SSE-CMM获得安全保证143 调查表设计153.1 设计过程153.2 调查表163.3汇总结果:173.4 结论184 某市电子政务网络安全存在的问题184.1 数据安全性问题184.1.1数据完整性184.1.2 数据的保密性184.1.3 数据备份与恢复194.2 主机安全性问题194.2.1 主机身份鉴别194.2.2 主机自主访问控制194.2.3 安全审计194.2.4 主机入侵防范194.2.5 主机的恶意代码204.3 网络安全性问题204.3.1 结构安全与网段的划分204.3.2 网络访问
3、控制204.3.3 拨号访问控制204.3.4 网络安全审计204.3.5 边界完整性214.3.6 网络入侵防范214.3.7 网络设备防护214.4 应用安全问题214.4.1身份鉴别214.4.2 访问控制214.4.3安全审计214.4.4 通信完整性214.4.5 软件容错214.4.6 资源控制215 针对主要问题的解决方案225.1 网络安全体系设计问题225.1.1 网关的冗余备份225.1.2 VLAN技术235.2 管理体制不合理的解决办法255.2.1 人员的管理及安全方面的培训255.2.2 对网络管理人员培训265.3 应对大规模的网络攻击275.3.1普通的攻击的分
4、类275.3.2攻击的解决办法285.3.3 寻找机会应对攻击305.4 购买各种安全设备及软件306 总结31参考文献32致 谢33 摘 要某市电子政务网络安全现状的调查与研究,通过对政府部门的信息管理人员、技术人员和数据使用人员进行现场访谈。该访谈的过程结合了风险评估、SSE-CMM应用方面的知识,从威胁和脆弱性两大方面入手比较全面的对某市电子政务网络安全问题进行了了解,也利用了一些抓包和安全审计工具在仿真的环境下对信息系统进行了现场的检查与测试,从而了解到该信息系统在网络安全方面出现的一系列令人担忧的问题,如数据安全方面、主机安全方面、网络安全方面、应用安全方面。本论文以电子政务系统网络
5、安全为研究方向,从网络安全基本理论出发,比较完整地进行电子政务安全分析,研究电子政务系统网络安全的措施,特别是结合某市电子政务系统建设实例,为电子政务系统网络安全中存在的问题提供参考解决方案,对解决电子政务信息自由和信息安全问题,推动某信息化建设和其它城市电子政务建设实践具有重要的现实意义。本论文还简要介绍了一些相关的理论基础,同时指出了电子政务在未来的发展中的重大意义。关键词:电子政务;网络安全;风险评估;SSE-CMMABSTRACT The investigation and research based on the network security status of ChenZho
6、u e-government,through talking with people who worked in the government on spot.This talking combine with the related knowledge about risk assessment and sse-cmm,which make us have a better understand of the network security status of ChenZhou e-government.Meanwhile we take large numbers of security
7、 audit instrument to check and have a testing of the system in the simulation environment so that we know about this system have some problem which worrying us such us the security of datas、network、host、application。 This thesis puts network security as its target,starting from the basic theory of ne
8、twork security,make a complete security analysis.Searching the measure of the network security of the e-government,especially combine with the building of ChenZhou e-government which provide some solutions to the problem in the system,which has significance on promoting the building of the informati
9、onazation.On the other hand,the thesis introduce some basic theoty and pointed the significance of the e-government in the future. Keyword: e-government; network security; risk assessment; sse-cmmII1 电子政务概述运用计算机、网络和通信等现代信息技术手段,实现政府组织结构和工作流程的优化重组,超越时间、空间和部门分隔的限制,建成一个精简、高效、廉洁、公平的政府运作模式,以便全方位地向社会提供优质、规
10、范、透明、符合国际水准的管理与服务。 电子政务作为电子信息技术与管理的有机结合,成为当代信息化的最重要的领域之一。所谓电子政务,就是应用现代信息和通信技术,将管理和服务通过网络技术进行集成,在互联网上实现组织结构和工作流程的优化重组,超越时间和空间及部门之间的分隔限制,向社会提供优质和全方位的、规范而透明的、符合国际水准的管理。1.1国内外研究动态联合国经济社会理事会将电子政务定义为,政府通过信息通信技术手段的密集性和战略性应用组织公共管理的方式,旨在提供效率、增强政府的透明度、改善财政约束、改进公共政策的质量和决策的科学性,建立良好的政府之间、政府与社会、社区以及政府与公民之间的关系,提供公
11、共服务的质量,赢得广泛的社会参与度。世界银行则认为电子政务主要关注的是政府机构使用信息技术(比如万维网、互联网和移动计算),赋予政府部门以独特的能力,转变其与公民、企业、政府部门之间的关系。这些技术可以服务于不同的目的:向公民提供更加有效的政府服务、改进政府与企业和产业界的关系、通过利用信息更好地履行公民权,以及增加政府管理效能。因此而产生的收益可以减少腐败、提供透明度、促进政府服务更加便利化、增加政府收益或减少政府运行成本。据美国锡拉丘兹大学市民社会与公共事务教授波恩汉姆(G. Matthew Bonham)和美国国会图书馆研究员赛福特(Jeffery W. Seifert)等人对发达国家电
12、子政务的研究综述,电子政务对于不同的人来说意味着不同的事物,它可以通过行为进行阐述,比如公民通过政府所提供的信息获取创业、就业信息;或者通过政府网站获得政府所提供的服务;或者在不同的政府机构之间创造共享性的数据库,以便在面对公民咨询的时候能够自动地提供政府服务。这种行为方式的描述,意味着电子政务对于不同的受益者而言是不同的,从共性上来看,它整合的是政府服务体系和服务手段,是政府服务形态在通信信息技术革命情况下的自然演化和延伸。1.2电子政务网络安全方面的重要性政府越来越多的信息活动都是在网络中进行的,通过互联网和局域网来处理各项业务,脱离网络的电脑单机几乎已经不复存在。电子政务对网络的高度依赖
13、,使网络正在成为信息安全的隐患。对计算机网络和通信网络进行信息攻击和物理攻击,已经成为现实的可能。计算机局域网、因特网和各种通信网发展的速度越快,社会信息化程度越高,通信、计算机和信息网的安全就愈显得重要,网络信息安全问题就变得日益突出和迫切。信息安全包括信息系统的安全和系统中信息的安全。虽然人为因素和非人为因素都对系统安全构成威胁,但通过精心设计的、有目的的攻击威胁最大。美国审计局调查表明,美国每年政府机构有47%的网络受到攻击。由于我国在计算机硬件和软件上都没有自己的可靠产品,进口产品安全等级都在cr级和C2级以下。因此,当前我国政务内网等涉密网络基本上都与互联网进行物理隔离,政务外网和互
14、联网逻辑隔离。尽管如此,网络系统仍然多次受到攻击,频繁发生信息安全事件。可以预见,随着网络技术的进一步发展, 以及网络社会化程度的提高,信息网络安全面临的挑战将会更大,各种攻击破坏手段将会更多、更为复杂。要确保信息的占有性、完整性、可用性和保密性,最为紧要的是要确立信息网络安全的意识。在进行信息化建设时,必须注重信息化基础建设,大力开发各种信息安全技术,普及和综合运用先进的安全技术和手段。既要克服消极的隔离思想,又要克服那种不考虑信息安全问题的错误认识。须知,一个没有信息安全技术屏护的网络,等于一个完全开放透明和裸露的网络,有不如无。同样,如果长期坚持消极隔离和不与外界接触的思想,永远没有信息
15、优势。没有信息优势,建设信息化就将成为一句空话。1.3 本项目的背景随着全球信息化的迅猛发展,中国的信息化进程也得到了长足的发展。截止2005年末,全国上网人数已经突破1亿人,上网计算机突破5000万台。虽然获取信息、休闲娱乐仍然是网民上网的主要动机,但是为购物、炒股、商务活动等原因上网的网民越来越多。电子政务、B2B、B2C等电子商务活动也在不断发展。网络与社会政治、经济和人民生活的关切度越来越紧密。在网络为人们的工作和生活不断带来诸多益处的同时,也不断给网络用户带来新的烦恼。与世界其他国家和地区一样,中国的网络用户不断遭到网络黑客和病毒的入侵。黑客和病毒无恐不入的威胁着网关、服务器或上网电
16、脑。非法入侵和计算机病毒使社会蒙受巨大损失的同时,也唤醒了人们的安全意识,加速了网络安全市场的发展。2005年,随着电子政务系统的迅速发展,中国计算机网络环境更加复杂,网络安全威胁更加严重,病毒、黑客、垃圾邮件等频繁困扰着计算机用户。漏洞攻击、黑客大战、拒绝服务、网络钓鱼、间谍软件等都不时威胁网络安全。安全威胁的日益严重也带动了网络安全产品市场需求的迅速增长。随着用户应用系统和网络环境的日益复杂,网络安全威胁也日益严重,众多攻击手段让传统上各自为战的安全产品破绽百出,电子政务在网络安全方面存在的威胁极大的阻碍了其发展。这种情况要求组织以一个更成熟的方式来实施安全工程。特别地,在安全系统和安全产
17、品生产和操作过程中要求以下特性:1、连续性 - 以前获得的知识将用于将来2、重复性 - 保证项目可成功重复实施的方法3、有效性 - 可帮助开发者和评价者都更有效工作的方法4、保证 - 落实安全需求的信心为了达到这些要求,需要有一个机制来指导组织机构去理解和改进其安全工程实施。SSE-CMM(SSE-CMM,Systems Security Engineering Capability Maturity Model)正是出于这个目的,用于改进安全工程实施的现状,以达到提高安全系统、安全产品和安全工程服务的质量和可用性并降低成本的目的。1.4项目的实现目标与技术路线本项目是基于SSE-CMM的技术
18、路线,结合了SSE-CMM中的11大与安全方面过程域,对于普遍电子政务系统所存在的一般的安全问题给出了定义,而在实际所面临的某市电子政务网络安全漏洞的过程中首先制定出一份问卷点查表,该调查表包含了相关过程域中的安全问题,通过这些问题与政府机关工作人员采取了现场问答的方式得出了结果并将结果汇总后对数据进行分析,总结出了该政务系统在网络安全方面存在了很多问题,并针对些问题给出具体的解决办法,本项目的目标是提高电子政务系统的安全性,并依据SSE-CMM对该系统进行不断改进和完善。1.5 论文总体构架 本文档包括6个章节和附录 第一章:对电子政务的历史及国内外动态进行简介引申出了电子政务系统的重要性,
19、介绍了本项目的背景及实现目标与技术路线。 第二章:SSE-CMM概念,本章引入了模型,解释了基本概念。这些概念是读者理解模型细节的关键。本章还包括了结构和表达方式的描述,以帮助读者理解这个模型。 第三章:结合SSE-CMM的11大安全方面的过程域制作出问卷调查表,通过现场问卷调查的方式得出一些相关的数据结果并汇总。第四章:对数据进行深入的分析总结出某市电子政务在网络安全方面所存在的问题。第五章:对这些问题进行研究并给出具体的解决办法,对于如何不断完善该政务系统提出建议。2 SSE-CMM的简介2.1 背景2.1.1 什么是SSE-CMM系统安全工程能力成熟度模型(SSE-CMM,Systems
20、 Security Engineering Capability Maturity Model)描述了一个组织的安全工程过程的重要特性,为了确保安全工程的良好运行,这些特性是必须的。SSE-CMM是从工程实现中所观察到的经验抽象而成的,并没有规定一个特定的过程或顺序,该模型是一个安全工程的统一标准,包含了如下内容: 1、整个生命周期,包括系统开发、运行、维护及淘汰等。 2、整个组织,包括管理、组织和工程活动。 3、与其他科学的紧密联系,包括系统、软件、硬件、人类活动和测试工程,系统管理、运行和维护等活动。 4、与其他组织的相互联系,包括信息获取、系统管理、产品认证、可信度评估等1。2.1.2
21、为何开发SSE-CMM 无论是顾客,还是供应商都对改进安全产品、系统和服务的开发感兴趣。安全工程领域已有一些被充分接受的原则,但目前仍缺少一个易于理解的评估安全工程实施的框架。SSE-CMM正是这样一个框架,它为安全工程原则的应用提供了一个衡量和改进的途径。 必须强调安全工程是一个独特的科目,需要独特的知识、技能和过程来创建一个专用于安全工程的CMM。这与安全工程将在系统工程方式下进行并不冲突。事实上,有明确定义和易于接受的活动可以使安全工程能够在各种情况下更有效地加以实施。 现代统计过程控制理论表明通过强调生产过程的高质量和在过程中组织实施的成熟性可以低成本地生产出高质量产品。对于安全系统和
22、可信产品的开发,如果增加所需的成本和时间,就可保证更有效的过程。安全系统的运行与维护也依赖于联系人员和技术的过程。通过强调所使用过程的质量和蕴涵在这些过程中的组织实施的成熟性,可以更低成本地管理这些相互依赖性。SSE-CMM项目的目标是促进安全工程成为一个确定的、成熟的和可度量的科目。这个SSE-CMM模型和正在开发的评定方法,将带来以下益处:通过区分投标者的能力级别和相关的计划风险来选择合格的安全工程提供商;工程组把投资集中在安全工程工具、培训、过程定义、管理实施和改进上;基于能力的保证,也就是说,信赖是基于对工程组织安全工程实践和过程成熟的信心1。2.2 安全工程的定义安全工程是一个正在进
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
20 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 SSE CMM 某市 电子政务 网络安全 现状 调查 研究