《网络安全原理与实践》一1.6 网络安全策略的要素

简介:

本节书摘来自异步社区《网络安全原理与实践》一书中的第1章,第1.6节,作者 【美】Saadat Malik, CCIE #4955,更多章节内容可以访问云栖社区“异步社区”公众号查看

1.6 网络安全策略的要素

网络安全原理与实践
为了透彻了解什么是网络安全策略,我们可以对网络安全策略最重要的元素进行分析以帮助理解。RFC 2196列出以下内容作为一个安全策略的要素。

1.计算机技术购买准则,指明了需要的或者涉及的安全特性。这些特性应该是对现有的企业IT产品采购计划的补充。

2.保密策略,定义例如监控电子邮件、记录键盘输入和访问用户文件等与保密相关的合理的期望的行为。

3.访问策略,用于定义访问权限,指定最终用户、运营部门的员工和管理者可接受的使用准则,以便保护网络资产不会丢失或者泄密。它应该为外部连接、数据通信、向网络中连接设备和向系统中添加新的软件提供指导准则。它还应该包括所有的提示信息(例如,访问设备的提示信息应提供关于授权使用的警告信息和在线监控信息,而不是只简单地说“欢迎”)。

4.职责策略,用于定义最终用户、运营部门和管理者的职责。它应该规定审计能力并且提供事故处理准则(例如,如果检测到一个可能的入侵的话,应该做什么以及和联系谁)。

5.认证策略,通过一个有效的密码策略建立信任机制,以及为认证远程用户和设备使用提供准则(例如一次性密码和产生一次性密码的设备)。

6.可用性声明,用来定义用户对资源可用性的期望值。它应该包含地址冗余和故障恢复等问题,也指明操作时间和维护停机时间。它还应包括报告系统和网络故障的联系人等信息。

7.信息技术系统和网络维护策略,描述为允许内部和外部维护人员处理和访问网络资源时所使用的技术。这里提出的一个重要议题,是否允许远程维护以及怎样控制这样的访问。需要考虑的另一个领域是外包以及怎样管理它。

8.违规行为报告策略,用以指明哪种类型的违规是必须汇报的(例如,保密和安全,内部的和外部的),以及报告生成后向谁汇报。在不具威胁性并且允许匿名报告的前提下,侦测到某种违规行为并且进行汇报的概率会增加。

9.支持信息,它针对每种违反策略的行为而提供给用户、员工和管理者相关的联系信息;当遇到一个安全事故时如何处理来自外部的咨询,或者哪些信息应被当成保密或是私有的;以及安全程序的交叉引用和所有与其相关的信息,比如公司策略和政府的法律和法规。

相关文章
|
4月前
|
监控 安全 Devops
DevOps 流水线的网络安全盲区与防御策略
在软件研发中,DevOps流水线加速了开发与交付,但也带来严重安全风险。自动化节点和第三方集成成为攻击入口,凭证泄露、供应链渗透、配置错误和依赖混乱等问题频发。企业需构建全流程安全体系,嵌入自动化安全策略,强化访问控制与监控,提升全员安全意识,实现效率与安全的协同发展。
474 1
|
11月前
|
人工智能 安全 网络安全
网络安全领导者有效缓解团队倦怠的四步策略
网络安全领导者有效缓解团队倦怠的四步策略
|
9月前
|
机器学习/深度学习 人工智能 安全
从攻防演练到AI防护:网络安全服务厂商F5的全方位安全策略
从攻防演练到AI防护:网络安全服务厂商F5的全方位安全策略
290 8
|
9月前
|
人工智能 Kubernetes 安全
网络安全公司前沿洞察:F5凭何成为网络安全领域的中流砥柱
网络安全公司前沿洞察:F5凭何成为网络安全领域的中流砥柱
312 4
|
机器学习/深度学习 数据采集 人工智能
GeneralDyG:南洋理工推出通用动态图异常检测方法,支持社交网络、电商和网络安全
GeneralDyG 是南洋理工大学推出的通用动态图异常检测方法,通过时间 ego-graph 采样、图神经网络和时间感知 Transformer 模块,有效应对数据多样性、动态特征捕捉和计算成本高等挑战。
351 18
GeneralDyG:南洋理工推出通用动态图异常检测方法,支持社交网络、电商和网络安全
|
人工智能 运维 监控
超越传统网络防护,下一代防火墙安全策略解读
超越传统网络防护,下一代防火墙安全策略解读
426 6
|
SQL 监控 安全
网络安全与信息安全:漏洞、加密与安全意识
随着互联网的迅猛发展,网络安全和信息安全问题日益受到关注。本文深入探讨了网络安全漏洞、加密技术以及提高个人和组织的安全意识的重要性。通过分析常见的网络攻击手段如缓冲区溢出、SQL注入等,揭示了计算机系统中存在的缺陷及其潜在威胁。同时,详细介绍了对称加密和非对称加密算法的原理及应用场景,强调了数字签名和数字证书在验证信息完整性中的关键作用。此外,还讨论了培养良好上网习惯、定期备份数据等提升安全意识的方法,旨在帮助读者更好地理解和应对复杂的网络安全挑战。
|
SQL 安全 网络安全
网络安全与信息安全:知识分享####
【10月更文挑战第21天】 随着数字化时代的快速发展,网络安全和信息安全已成为个人和企业不可忽视的关键问题。本文将探讨网络安全漏洞、加密技术以及安全意识的重要性,并提供一些实用的建议,帮助读者提高自身的网络安全防护能力。 ####
297 17
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将从网络安全漏洞、加密技术和安全意识三个方面进行探讨,旨在提高读者对网络安全的认识和防范能力。通过分析常见的网络安全漏洞,介绍加密技术的基本原理和应用,以及强调安全意识的重要性,帮助读者更好地保护自己的网络信息安全。
246 10
|
存储 SQL 安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将介绍网络安全的重要性,分析常见的网络安全漏洞及其危害,探讨加密技术在保障网络安全中的作用,并强调提高安全意识的必要性。通过本文的学习,读者将了解网络安全的基本概念和应对策略,提升个人和组织的网络安全防护能力。

热门文章

最新文章