




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
1、-作者xxxx-日期xxxx網(wǎng)店的安全風(fēng)險管理控制【精品文檔】畢業(yè)論文論文題目 網(wǎng)店的安全風(fēng)險管理控制 學(xué)校名稱: 興安職業(yè)技術(shù)學(xué)院 院系名稱: 計算機科學(xué)與信息工程學(xué)院 指導(dǎo)教師: 學(xué)生姓名: 學(xué) 號: 專 業(yè): 入學(xué)時間: 【精品文檔】目 錄一、引言1二、網(wǎng)店面臨的安全風(fēng)險2(一)信息的截獲和竊取2(二)信息的篡改2(三)拒絕服務(wù)2(四)系統(tǒng)資源失竊問題2(五)信息的假冒2(六)交易的抵賴2三、網(wǎng)店風(fēng)險管理規(guī)則2(一)評估階段3(二)開發(fā)和實施階段3(三)運行階段3四、網(wǎng)店風(fēng)險管理步驟3(一)風(fēng)險識別3(二)風(fēng)險分析4(三)風(fēng)險控制4五、網(wǎng)店風(fēng)險管理對策5(一)物理安全5(二)周邊防御5(
2、三)網(wǎng)絡(luò)防御5(四)主機防御5(五)應(yīng)用程序防御6(六)數(shù)據(jù)防御6六、結(jié)論6參考文獻6論文提綱一、引言隨著開放的互聯(lián)網(wǎng)絡(luò)系統(tǒng)Internet的飛速發(fā)展,網(wǎng)店極大了改變了人們工作和生活方式,帶來了無限的商機。然而,網(wǎng)店發(fā)展所依托的平臺互聯(lián)網(wǎng)絡(luò)卻充滿了巨大、復(fù)雜的安全風(fēng)險。二、網(wǎng)店面臨的安全風(fēng)險(一)信息的截獲和竊?。ǘ┬畔⒌拇鄹模ㄈ┚芙^服務(wù)(四)系統(tǒng)資源失竊問題(五)信息的假冒(六)交易的抵賴三、網(wǎng)店風(fēng)險管理規(guī)則(一)評估階段(二)開發(fā)和實施階段(三)運行階段四、網(wǎng)店風(fēng)險管理步驟(一)風(fēng)險識別(二)風(fēng)險分析(三)風(fēng)險控制五、網(wǎng)店風(fēng)險管理對策(一)物理安全(二)周邊防御(三)網(wǎng)絡(luò)防御(四)主機
3、防御(五)應(yīng)用程序防御(六)數(shù)據(jù)防御六、結(jié)論風(fēng)險管理沒有鐵定的規(guī)則,對于網(wǎng)店安全風(fēng)險管理來說,首先是掃描和檢測網(wǎng)店系統(tǒng)的內(nèi)外部環(huán)境,檢查系統(tǒng)的脆弱性和薄弱環(huán)節(jié),及時打上補丁和追加設(shè)備,以便當(dāng)風(fēng)險產(chǎn)生時盡可能地減少損失;其次是對網(wǎng)店安全風(fēng)險進行充分地分析,然后制定相應(yīng)的規(guī)劃和措施,并在其實施的每個階段進行監(jiān)控和跟蹤;最后是根據(jù)環(huán)境的變化隨時調(diào)整風(fēng)險管理措施,制定完備的災(zāi)難恢復(fù)計劃。網(wǎng)店的安全風(fēng)險管理研究【摘要】隨著信息技術(shù)的迅猛發(fā)展 ,計算機網(wǎng)絡(luò)給商務(wù)活動的方式帶來了巨大的變化。利用web提供的通信手段 ,在網(wǎng)絡(luò)上進行交易 ,這便是網(wǎng)店 。網(wǎng)店不僅包括信息的傳遞和交換 ,還包括對客戶提供一系列的
4、服務(wù)支持。網(wǎng)店的發(fā)展 ,對企業(yè)的信息化程度要求更高 ,這促使企該文基于目前網(wǎng)店安全所面臨的各種風(fēng)險問題,本文結(jié)合當(dāng)前的一些風(fēng)險管理方法,對網(wǎng)店系統(tǒng)安全風(fēng)險管理進行一些基本的分析和研究,以期對企業(yè)網(wǎng)店安全風(fēng)險管理提供一些有價值的借鑒和參考。【關(guān)鍵詞】網(wǎng)店安全,風(fēng)險管理,風(fēng)險識別,風(fēng)險控制一、引言 隨著開放的互聯(lián)網(wǎng)絡(luò)系統(tǒng)Internet的飛速發(fā)展,網(wǎng)店極大了改變了人們工作和生活方式,帶來了無限的商機。然而,網(wǎng)店發(fā)展所依托的平臺互聯(lián)網(wǎng)絡(luò)卻充滿了巨大、復(fù)雜的安全風(fēng)險。黑客的攻擊、病毒的肆虐等等都使得網(wǎng)店業(yè)務(wù)很難安全順利地開展;此外,網(wǎng)店的發(fā)展還面臨著嚴(yán)峻的內(nèi)部風(fēng)險,網(wǎng)店企業(yè)內(nèi)部對安全問題的盲目和安全意
5、識的淡薄,高層領(lǐng)導(dǎo)對網(wǎng)店的運作和安全管理重視程度不足,使得企業(yè)實施網(wǎng)店不可避免地會遇到這樣或那樣的風(fēng)險。因此,在考察網(wǎng)店運行環(huán)境、提供網(wǎng)店安全解決方案的同時,有必要重點評估網(wǎng)店系統(tǒng)面臨的風(fēng)險問題以及對風(fēng)險有效管理和控制方法。 二、網(wǎng)店面臨的安全風(fēng)險 由于網(wǎng)絡(luò)的復(fù)雜性和脆弱性,以因特網(wǎng)為主要平臺的網(wǎng)店的發(fā)展面臨著嚴(yán)峻的安全問題。一般來說,網(wǎng)店普遍存在著以下幾個安全風(fēng)險: (一)信息的截獲和竊取 這是指網(wǎng)店相關(guān)用戶或外來者未經(jīng)授權(quán)通過各種技術(shù)手段截獲和竊取他人的文電內(nèi)容以獲取商業(yè)機密。 (二)信息的篡改 網(wǎng)絡(luò)攻擊者依靠各種技術(shù)方法和手段對傳輸?shù)男畔⑦M行中途的篡改、刪除或插入,并發(fā)往目的地,從而達到
6、破壞信息完整性的目的。 (三)拒絕服務(wù) 拒絕服務(wù)是指在一定時間內(nèi),網(wǎng)絡(luò)系統(tǒng)或服務(wù)器服務(wù)系統(tǒng)的作用完全失效。其主要原因來自黑客和病毒的攻擊以及計算機硬件的認(rèn)為破壞。 (四)系統(tǒng)資源失竊問題 在網(wǎng)絡(luò)系統(tǒng)環(huán)境中,系統(tǒng)資源失竊是常見的安全威脅。 (五)信息的假冒 信息的假冒是指當(dāng)攻擊者掌握了網(wǎng)絡(luò)信息數(shù)據(jù)規(guī)律或解密了商務(wù)信息后,可以假冒合法用戶或假冒信息來欺騙其它用戶。主要表現(xiàn)形式有假冒客戶進行非法交易,偽造電子郵件等。 (六)交易的抵賴 交易抵賴包括發(fā)信者事后否認(rèn)曾經(jīng)發(fā)送過某條信息;買家做了定單后不承認(rèn);賣家賣出的商品因價格差而不承認(rèn)原先的交易等。 三、網(wǎng)店風(fēng)險管理規(guī)則 針對網(wǎng)店面臨的各種安全風(fēng)險,網(wǎng)
7、店企業(yè)不能被動、消極地應(yīng)付,而應(yīng)該主動采取措施維護網(wǎng)店系統(tǒng)的安全,并監(jiān)視新的威脅和漏洞。因此,這就需要制定完整高效的網(wǎng)店安全風(fēng)險管理規(guī)則。 一般來說,風(fēng)險管理規(guī)則的制定過程有評估、開發(fā)和實施以及運行三個階段。 (一)評估階段 該階段的主要任務(wù)是對網(wǎng)店的安全現(xiàn)狀、要保護的信息、各種資產(chǎn)等進行充分的評估以及一些基本的安全風(fēng)險識別和分析。 對網(wǎng)店安全現(xiàn)狀的評估是制定風(fēng)險管理規(guī)則的基礎(chǔ)。 對信息和資產(chǎn)的評估是指對可能遭受損失的相關(guān)信息和資產(chǎn)進行價值的評估,以便確定相適應(yīng)的風(fēng)險管理規(guī)則,從而避免投入成本和要保護的信息和資產(chǎn)的嚴(yán)重不匹配。 安全風(fēng)險識別要求盡可能地發(fā)現(xiàn)潛在的安全風(fēng)險,應(yīng)收集有關(guān)各種威脅、漏
8、洞、開發(fā)和對策的信息。 安全風(fēng)險分析是確定風(fēng)險,收集信息,對可能造成的損失進行評價以估計風(fēng)險的級別,以便做出明智的決策,從而采取措施來規(guī)避安全風(fēng)險。 (二)開發(fā)和實施階段 該階段的任務(wù)包括風(fēng)險補救措施開發(fā)、風(fēng)險補救措施測試和風(fēng)險知識學(xué)習(xí)。 風(fēng)險補救措施開發(fā)利用評估階段的成果來建立一個新的安全管理策略,其中涉及配置管理、修補程序管理、系統(tǒng)監(jiān)視與審核等等。 在完成對風(fēng)險補救措施的開發(fā)后,即進行安全風(fēng)險補救措施的測試,在測試過程中,將按照安全風(fēng)險的控制效果來評估對策的有效性。 (三)運行階段 運行階段的主要任務(wù)包括在新的安全風(fēng)險管理規(guī)則下評估新的安全風(fēng)險。這個過程實際上是變更管理的過程,也是執(zhí)行安全
9、配置管理的過程。 運行階段的第二個任務(wù)是對新的或已更改的對策進行穩(wěn)定性測試和部署。這個過程由系統(tǒng)管理、安全管理和網(wǎng)絡(luò)管理小組來共同實施。 四、網(wǎng)店風(fēng)險管理步驟 風(fēng)險管理是識別風(fēng)險、分析風(fēng)險并制定風(fēng)險管理計劃的過程。網(wǎng)店安全風(fēng)險的管理和控制方法,它包括風(fēng)險識別、風(fēng)險分析、風(fēng)險控制以及風(fēng)險監(jiān)控等四個方面。 (一)風(fēng)險識別 網(wǎng)店系統(tǒng)的安全要求是通過對風(fēng)險的系統(tǒng)評估而確認(rèn)的。為了有效管理網(wǎng)店安全風(fēng)險,識別安全風(fēng)險是風(fēng)險管理的第一步。 風(fēng)險識別是在收集有關(guān)各種威脅、漏洞和相關(guān)對策等信息的基礎(chǔ)上,識別各種可能對網(wǎng)店系統(tǒng)造成潛在威脅的安全風(fēng)險。 風(fēng)險識別的手段五花八門,對于網(wǎng)店系統(tǒng)的安全來說,風(fēng)險識別的目標(biāo)
10、是主要是對網(wǎng)店系統(tǒng)的網(wǎng)絡(luò)環(huán)境風(fēng)險、數(shù)據(jù)存在風(fēng)險和網(wǎng)上支付風(fēng)險進行識別。 需要注意的是,并非所有的網(wǎng)店安全風(fēng)險都可以通過風(fēng)險識別來進行管理,風(fēng)險識別只能發(fā)現(xiàn)已知的風(fēng)險或根據(jù)已知風(fēng)險較容易獲知的潛在風(fēng)險。而對于大部分的未知風(fēng)險,則依賴于風(fēng)險分析和控制來加以解決或降低。 (二)風(fēng)險分析 風(fēng)險分析是運用分析、比較、評估等各種定性、定量的方法,確定網(wǎng)店安全各風(fēng)險要素的重要性,對風(fēng)險排序并評估其對網(wǎng)店系統(tǒng)各方面的可能后果,從而使網(wǎng)店系統(tǒng)項目實施人員可以將主要精力放在對付為數(shù)不多的重要安全風(fēng)險上,使網(wǎng)店系統(tǒng)的整體風(fēng)險得到有效的控制。風(fēng)險分析是一種確定風(fēng)險以及對可能造成的損失進行評估的方法,它是制定安全措施的
11、依據(jù)。 風(fēng)險分析的目標(biāo)是:確定風(fēng)險,對可能造成損壞的潛在風(fēng)險進行定性化和定量化,以及最后在經(jīng)濟上尋求風(fēng)險損失和對風(fēng)險投入成本的平衡。 目前,風(fēng)險分析主要采用的方法有:風(fēng)險概率/影響評估矩陣,敏感性分析,模擬等。在進行網(wǎng)店安全風(fēng)險分析時,由于各影響因素量化在現(xiàn)實上的困難,可根據(jù)實際需要,主要采用定性方法為主輔以少量定量方法相結(jié)合來進行風(fēng)險分析,為制定風(fēng)險管理制度和風(fēng)險的控制提供理論上的依據(jù)。 (三)風(fēng)險控制 風(fēng)險控制就是選擇和運用一定的風(fēng)險控制手段,以保障風(fēng)險降到一個可以接受的水平。風(fēng)險控制是風(fēng)險管理中最重要的一個環(huán)節(jié),是決定風(fēng)險管理成敗的關(guān)鍵因素。網(wǎng)店安全風(fēng)險控制的目標(biāo)在于改變企業(yè)網(wǎng)店項目所承
12、受的風(fēng)險程度。 一般來說,風(fēng)險控制方法有兩類: 第一類是風(fēng)險控制措施,比如降低、避免、轉(zhuǎn)移風(fēng)險和損失管理等。在網(wǎng)店安全風(fēng)險管理中,比較常用的是轉(zhuǎn)移風(fēng)險和損失管理。 第二類為風(fēng)險補償?shù)幕I資措施,包括保險與自擔(dān)風(fēng)險。在網(wǎng)店安全風(fēng)險管理中,管理人員需要對風(fēng)險補償?shù)幕I資措施進行決策,即選擇保險還是自擔(dān)風(fēng)險。 此外,風(fēng)險控制方法的選擇應(yīng)當(dāng)充分考慮相對風(fēng)險造成損失的成本,當(dāng)然其它方面的影響也是不容忽視的,如企業(yè)商譽等。 對網(wǎng)店安全來說,其有效可行的風(fēng)險控制方法是:建立完整高效的降低風(fēng)險的安全性解決方案,掌握保障安全性所需的一些基礎(chǔ)技術(shù),并規(guī)劃好發(fā)生特定安全事故時企業(yè)應(yīng)該采取的解決方案。 五、網(wǎng)店風(fēng)險管理對
13、策 由于網(wǎng)店安全的重要性,所以部署一個完整有效的網(wǎng)店安全風(fēng)險管理對策顯得十分迫切。制定網(wǎng)店安全風(fēng)險管理對策目的在于消除潛在的威脅和安全漏洞,從而降低網(wǎng)店系統(tǒng)環(huán)境所面臨的風(fēng)險。 目前的網(wǎng)店安全風(fēng)險管理對策中,較為常用的是縱深防御戰(zhàn)略,所謂縱深防御戰(zhàn)略,就是深層安全和多層安全。通過部署多層安全保護,可以確保當(dāng)其中一層遭到破壞時,其它層仍能提供保護網(wǎng)店系統(tǒng)資源所需的安全。比如,一個單位外部的防火墻遭到破壞,由于內(nèi)部防火墻的作用,入侵者也無法獲取單位的敏感數(shù)據(jù)或進行破壞。在較為理想的情況下,每一層均提供不同的對策以免在不同的層中使用相同的攻擊方法。 下面就各層的主要防御內(nèi)容從外層到里層進行簡要的說明:
14、 (一)物理安全 物理安全是整個網(wǎng)店系統(tǒng)安全的前提。制定網(wǎng)店物理安全策略的目的在于保護計算機系統(tǒng)、網(wǎng)店服務(wù)器等各網(wǎng)店系統(tǒng)硬件實體和通信鏈路免受自然災(zāi)害和人為破壞造成的安全風(fēng)險。 (二)周邊防御 對網(wǎng)絡(luò)周邊的保護能夠起到抵御外界攻擊的作用。網(wǎng)店系統(tǒng)應(yīng)盡可能安裝某種類型的安全設(shè)備來保護網(wǎng)絡(luò)的每個訪問節(jié)點。在技術(shù)上來說,防火墻是網(wǎng)絡(luò)周邊防御的最主要的手段,網(wǎng)店系統(tǒng)應(yīng)當(dāng)安裝一道或多道防火墻,以確保最大限度地降低外界攻擊的風(fēng)險,并利用入侵檢測功能來及時發(fā)現(xiàn)外界的非法訪問和攻擊。 (三)網(wǎng)絡(luò)防御 網(wǎng)絡(luò)防御是對網(wǎng)絡(luò)系統(tǒng)環(huán)境進行評估,采取一定措施來抵御黑客的攻擊,以確保它們得到適當(dāng)?shù)谋Wo。就目前來說,網(wǎng)絡(luò)安全
15、防御行為是一種被動式的反應(yīng)行為,而且,防御技術(shù)的發(fā)展速度也沒有攻擊技術(shù)發(fā)展得那么快。為了提高網(wǎng)絡(luò)安全防御能力,使網(wǎng)絡(luò)安全防護系統(tǒng)在攻擊與防護的對抗中占據(jù)主動地位,在網(wǎng)絡(luò)安全防護系統(tǒng)中,除了使用被動型安全工具(防火墻、漏洞掃描等)外,也需要采用主動型安全防護措施(如:網(wǎng)絡(luò)陷阱、入侵取證、入侵檢測、自動恢復(fù)等)。 (四)主機防御 主機防御是對系統(tǒng)中的每一臺主機進行安全評估,然后根據(jù)評估結(jié)果制定相應(yīng)的對策以限制服務(wù)器執(zhí)行的任務(wù)。在主機及其環(huán)境中,安全保護對象包括用戶應(yīng)用環(huán)境中的服務(wù)器、客戶機以及其上安裝的操作系統(tǒng)和應(yīng)用系統(tǒng)。這些應(yīng)用能夠提供包括信息訪問、存儲、傳輸、錄入等在內(nèi)的服務(wù)。根據(jù)信息保障技術(shù)
16、框架,對主機及其環(huán)境的安全保護首先是為了建立防止有惡意的內(nèi)部人員攻擊的首道防線,其次是為了防止外部人員穿越系統(tǒng)保護邊界并進行攻擊的最后防線。 (五)應(yīng)用程序防御 作為一個防御層,應(yīng)用程序的加固是任何一種安全模型中都不可缺少的一部分。加強保護操作系統(tǒng)安全只能提供一定程度的保護。因此,網(wǎng)店系統(tǒng)的開發(fā)人員有責(zé)任將安全保護融入到應(yīng)用程序中,以便對體系結(jié)構(gòu)中應(yīng)用程序可訪問到的區(qū)域提供專門的保護。應(yīng)用程序存在于系統(tǒng)的環(huán)境中。 (六)數(shù)據(jù)防御 對許多網(wǎng)店企業(yè)來說,數(shù)據(jù)就是企業(yè)的資產(chǎn),一旦落入競爭者手中或損壞將造成不可挽回的損失。因此,加強對網(wǎng)店交易及相關(guān)數(shù)據(jù)的防護,對網(wǎng)店系統(tǒng)的安全和網(wǎng)店項目的正常運行具有重
17、要的現(xiàn)實意義 六、結(jié)論 一般來說,風(fēng)險管理有基本的三個對策,包括管理者采取適當(dāng)措施來降低風(fēng)險事故發(fā)生的概率;管理者準(zhǔn)備并實施一個意外事故應(yīng)急計劃以備不測;還有就是管理者什么都不做。對已選定的對策,應(yīng)對其潛在的風(fēng)險有充分的估計,并制定相應(yīng)的應(yīng)變計劃,以使可能的風(fēng)險損失降到最低。 風(fēng)險管理沒有鐵定的規(guī)則,對于網(wǎng)店安全風(fēng)險管理來說,首先是掃描和檢測網(wǎng)店系統(tǒng)的內(nèi)外部環(huán)境,檢查系統(tǒng)的脆弱性和薄弱環(huán)節(jié),及時打上補丁和追加設(shè)備,以便當(dāng)風(fēng)險產(chǎn)生時盡可能地減少損失;其次是對網(wǎng)店安全風(fēng)險進行充分地分析,然后制定相應(yīng)的規(guī)劃和措施,并在其實施的每個階段進行監(jiān)控和跟蹤;最后是根據(jù)環(huán)境的變化隨時調(diào)整風(fēng)險管理措施,制定完備的災(zāi)難恢復(fù)計劃。 參考文獻【1】 哈進兵、胡文斌、嚴(yán)仰光、網(wǎng)絡(luò)化協(xié)同制造系統(tǒng)中的信息安全研究現(xiàn)狀,2004年 【2】 李炅、山秀明、任勇、網(wǎng)絡(luò)安全概述,2004年 【3】 王雷、我國中小企業(yè)集群的風(fēng)險防范與效率改進,2004年【4】 馬香媛、網(wǎng)絡(luò)銀行風(fēng)險的成因分析,2011年 【5】 栗松濤、李春文、孫政順、一種新的B/S系統(tǒng)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年職稱英語考試復(fù)習(xí)試卷及答案
- 2025年商品學(xué)與零售管理考試試題及答案
- 2025年財務(wù)規(guī)劃與風(fēng)險管理考試卷及答案
- 幼兒園家長會教育經(jīng)驗分享
- 各行各業(yè)職業(yè)特征與技能解析
- 眼科臨床路徑規(guī)范化培訓(xùn)
- 2025標(biāo)準(zhǔn)企業(yè)勞動合同書模板 員工聘用合同
- 2025勞動合同帶薪年假安排
- 2025重點建設(shè)項目設(shè)計合同協(xié)議
- 極簡風(fēng)格別墅外部設(shè)計規(guī)范
- 高空作業(yè)安全會議記錄內(nèi)容
- 00510秘書實務(wù)-自考整合版
- 護理研究中的偏倚及控制
- 小學(xué)生的齲齒預(yù)防ppt課件
- [復(fù)習(xí)]邊坡客土吹附施工方案
- 沖壓試題庫及答案文檔
- 管理人員責(zé)任追究制度
- 自動旋轉(zhuǎn)門PLC控制
- 電影場記表(雙機位)
- 畢設(shè)高密電法探測及數(shù)據(jù)處理解釋
- 華為保密制度范文
評論
0/150
提交評論