关于IATF框架的看法

信息保障技术框架 是由美国国家安全局指定的描述信息保障的指导性文件。我国在2002年将IATF3.0版引进国内后,IATF开始对我国信息安全工作的发展和信息安全保证体系的建设起到重要的参考和指导作用。

IATF提出的信息保障的核心思想是纵深防御战略。所谓纵深防御战略,就是采用多层次的、纵深的安全措施来保障用户信息及信息系统的安全。在纵深防御战略中,人员、技术和操作是核心因素。要保障信息及信息系统的安全,三者缺一不可。

IATF提出了3个核心要素:人员、技术和操作。尽管IATF的重点是讨论技术因素,但是它也提出了“人员”这一要素的重要性。人即管理,管理在信息安全保障体系建设中同样起着十分关键的作用。可以说,技术是安全的基础,管理是安全的灵魂。因此,应当在重视安全技术应用的同时加强安全管理。

在这个战略的3个主要层面中,IATF强调技术并提供一个框架以进行多层保护,以此来防范面向信息系统的威胁。该方法使能够攻破一层或一类保护的攻击行为无法破坏整个信息基础设施。

IATF将信息系统的信息保障技术层面划分成了4个技术框架焦点域:本地计算环境、区域边界、网络及基础设施、支撑性基础设施。在每个焦点域范围内,IATF都描绘了其特有的安全需求和相应的可供选择的技术措施。

1)保护本地计算环境

用户需要保护内部系统应用和服务器,这包括在系统高端环境中,多种现有和新出现的应用从分利用识别与认证访问控制、机密性、数据完整性和不可否认性等安全服务。为满足上述要求应实现下列安全目标:确保对客户机、服务器和应用实施重分的保护,已防止拒绝服务、数据未授权泄露和数据更改;无论客户机、服务器或应用位于某区域之内或之外,都必须确保由其所处理的数据具有机密性和完整性;防止未授权使用客户机、服务器或应用的情况;保障客户机和服务器遵守安全配置指南并正确安装了所有补丁;对所有的客户机与服务器的配置管理进行维护,跟踪补丁和系统配置更改信息;对于内部和外部的受信任人员对系统从事违规和攻击活动具有足够的防范能力。

2)保护区域边界

为了从专业或公共网络上获得信息和服务许多组织通过其信息基础设施与这些网络连接。一次,这些组织必须对其信息基础设施实施保护,如保护其本地计算机环境不受入侵。一次成功的入侵可能会导致对于可用性、完整性或机密性的损坏。符合该要求的目标包括:确信对物理和逻辑区域进行充分保护;针对变化性的威胁采用动态抑制服务;确信在被保护区域内的系统与网络保持其可接受的可用性,并且不会被不适宜地泄露;为区域内由于技术或配置问题无法自行实施保护的系统提供边界保护;提供风险管理办法,有选择地允许重要信息跨界区域边界流动;对被保护区域内的系统和数据进行保护,使之免受外部系统或攻击的破坏;针对用户向区域之外发送或接受区域之外的信息提供强认证以及经认证的访问控制。

3)保护网络及基础设施

为维护信息服务,并对公共的、私人的或保密的信息进行保护,避免无意中泄露或更改这些信息,机构必须保护其网络和基础设施。符合该要求的目标保护:保证整个广域网上交换的数据不会泄露给任何未授权的网络访问者;保证广域网支持关键任务和支持数据任务,防止受到拒绝服务攻击;防止受到保护的信息在发送过程中的时延、误传和未发送;保护网络基础设施控制信息;确信保护机制不受那些存在于其他授权枢纽或区域网络之间的各种无缝操作的干扰。

4)保护支撑性基础设施

支撑性基础设施是实现纵深防御的另一技术层面。它可为纵深防御策略提供密钥管理、检测和响应功能。所要求的能够进行检测和响应的支撑性基础设施组件包括入侵检测系统 和审计配置系统。符合该要求的目标如下:提供支持密钥、优先权与证书管理的密码基础设施,并能够识别使用网络服务的个人;能够对入侵和其他违规事件进行快速检测和响应;执行计划并报告连续性与重建方面的要求。

时间: 2024-10-08 20:27:10

关于IATF框架的看法的相关文章

谈谈刚接触sea.js框架得看法

向大神致敬,也是我接触框架得开始. 感谢张鑫旭大神同学得整理,专业!致敬~   sea.js的7个API,都在下面得链接中有详细说明: http://www.zhangxinxu.com/sp/seajs/docs/zh-cn/bootstrapping.html seajs.use   通过 use 方法,可以在页面中加载任意模块 seajs.config  可以使用 config 方法来配置加载器 define  使用全局函数 define 来定义模块 require    函数用来访问其他

从零开始编写自己的C#框架——框架学习补充说明

非常感谢轩辕公子提出了对本框架的看法与意见,所以这里也将回复贴出来,让大家都了解一下 本系列的快速开发指的是,框架构建完毕后,在这个基础上开发新功能非常快捷方便,基本不用写太多代码就可以在短时间内完成大量的基本功能.当然如果直接将全部代码贴出来,直接上例子的话可能更容易理解,但这样的话对于很多想了解整个框架实现过程的朋友来说,一下子太多代码就很难理解最初的思路了,同时大家也看到每一章都会附上独立的解决方案也是这么一回事,通过循序渐进的方式来进行学习.原本想要写得更细更多章节的,但由于个人空闲时间

2020 年国外9个顶级的Java框架,你知道几个?

专注于Java领域优质技术,欢迎关注 作者:Patricia Neil 来看下外国人整理的 9 个顶级框架: 诞生于1995年的Java,目前已在134,861个网站上广泛使用,包括ESPN.SnapDeal等.在其24年的成长史中,Java已经证明了自己是用于自定义软件开发的顶级通用编程语言. Java广泛应用于科学教育.金融.法律和政府等行业.在下面的饼图是Java语言在各个行业中的使用情况. 这种开源编程语言是面向对象的,其目的是给予应用程序开发人员编写一次代码就能够在任何地方运行(WOR

谈谈APP架构选型:React Native还是HBuilder

原文链接 导读:最近公司的一款新产品APP要进行研发,老大的意思想用H5来做混合APP以达到高效敏捷开发的目的.我自然就开始进行各种技术选型的调研,这里重点想说的是我最后挑选出的2款hybrid app开发技术方案:RN(react native),HBuilder.React Native是大名鼎鼎的Facebook的开源技术框架,而HBuilder是国内的H5工具开发公 司DCLOUD的产品.我自己先总结下吧:这两个技术框架在开发效率上基本上可以媲美WEB开发的速度,RN强调的是“Learn

关于团体项目技术选型的补充

上次提到技术选型的框架,我们觉得还有些不足,所以进行了些许补充.关于中间层框架的看法:一般的程序员可能都不习惯用中间层的框架,所以通常情况下源代码中不会出现中间管理.我个人觉得,如果不用中间层的话,我们的项目完全可以用NEW来代替,因为项目比较小,用到的类的类别也少.当然,上述所说成立的前提是在用JAVA语言开发的条件下,程序员编写一个单例模式的简单容器也应该可行.如果是在C语言开发的环境下,那我就不能妄下定论了. 现在很多管理化信息软件都反对一些免费的数据库软件,因为从技术上来看,实现对多个品

vue和react总结

一.总结一下Vue和React的区别 相同点:   1.都支持服务器端渲染     2.都有Virtual DOM,组件化开发,通过props参数进行父子组件数据的传递,都实现webComponent规范     3.数据驱动视图     4.都有支持native的方案,React的React native,Vue的weex     5.都有管理状态,React有redux,Vue有自己的Vuex(自适应vue,量身定做) 不同点:   1.React严格上只针对MVC的view层,Vue则是M

前端面试合集

VUE 1.什么是 vue 生命周期 2.vue生命周期的作用是什么 3.第一次页面加载会触发哪几个钩子 4.简述每个周期具体适合哪些场景 5.created和mounted的区别 6.vue获取数据在哪个周期函数 7.请详细说下你对vue生命周期的理解? vue路由面试题 mvvm 框架是什么?vue-router 是什么?它有哪些组件 active-class 是哪个组件的属性?怎么定义 vue-router 的动态路由? 怎么获取传过来的值vue-router 有哪几种导航钩子?6.$ro

超燃| 2019 中国.NET 开发者峰会视频发布

2019 年,注定会是 .NET Core 社区发展的关键一年,诸多重大事件在这一年发生!正如大家所期待的那样,刷新中国 .NET 社区的年度盛会--2019 中国 .NET 开发者峰会(.NET Conf China 2019)于 2019 年 11 月 9 日在上海中谷小南国花园酒店拉开帷幕,微软云(Microsoft Azure)作为本次峰会战略合作伙伴,校宝在线作为星牌赞助给予了峰会大力支持!随着大会第二天的工作坊在微软·上海 Reactor顺利收官,本次大会完美谢幕.本次大会由于经费原

WEB、接口、APP自动化测试的一些看法

当故事看即可,只是个人看法............... 目前在各个软件公司中基本上存在WEB和APP的对外系统,不管是电子商务.电信.新闻等基本上都有WEB和APP同时存在.对于APP个人感觉是新东西,但也觉得它就是个老东西,因为大家是否记得我们曾经装在电脑上的Application应用程序,当然一个管理软件当时就很NB了.不过现在手机上的Application和以前电脑上的Application当然不管技术上还是形态上都是不一样的,但使用上似乎是一样的,同样的下载---安装---使用.这些都