保险企业信息安全策略
出处:比特网
保险企业是以保险业务为核心的,融证券、信托、银行、资产管理、企业年金等多元金融业务为一体的紧密、高效、多元的综合金融保险服务集团。信息安全工作应该得到保险企业管理层的高度重视和参与,以信息内外网分离为基础,采取分区分域、纵深防护的方法,根据不同应用系统的安全等级制定实用的安全防护策略,以保证保险企业业务流程的高效畅通和高度安全。
信息安全工作
需要企业管理层的参与
信息安全工作的职责在企业基本都落到了信息技术部门。在这种情况下,信息安全问题很可能没有被充分研究和支持。公司管理团队中的高级主管人员在深入理解企业的业务流程和目标的基础下,积极参与分析企业所面临的风险,及时了解可能给企业造成潜在影响的最新威胁和漏洞,提供权威的信息风险评估。信息技术部通过对风险评估的正确理解,制定安全策略、过程、标准和准则,为公司核心资产提供完整性、机密性和可用性。
信息内外网分离
为了有效地降低企业核心应用系统遭受攻击的风险,信息网络应分为物理隔离的信息内网和信息外网。
黑客可以通过Internet公共信息网采用木马、蠕虫和病毒等攻击手段,破坏企业办公系统、窃取企业核心系统机密数据、篡改公司网站信息、截获公司邮件等等。所有这些攻击行为都会对企业运行造成巨额的损失。
为了保障机密数据的安全,企业应分别建立两套独立的信息网络。信息内网承载企业核心业务系统、财务系统、OA办公系统、人力资源管理系统、投资管理系统、呼叫中心系统、公司内部视频会议系统以及保险企业与上级机构、保监会、行业协会、银行等国家金融机构的专线互联系统。信息外网承载电子商务系统、企业邮箱系统、企业门户系统、人力资源招聘系统以及员工对Internet公共信息网的访问等等。信息内外网分离的方式有效地降低了来自Internet公共信息网对企业机密数据的攻击风险。
分区分域和纵深防护策略
根据信息网络的构成,信息网络可以分为系统边界、桌面终端域和应用系统域。根据国家等级保护工作的规范,应用系统域又可以细分为二级系统域和三级系统域等等。企业应该在分区分域的基础上,采用纵深的安全防护策略。
1.信息系统边界
信息系统边界是企业信息系统和外界数据交互的边界区域,是保障数据安全的第一道屏障。为了保障信息系统边界的数据安全,需要部署如下安全设备和措施:一要设置高效、安全的防火墙设备,通过访问策略和阻断策略对通过边界的双向流量进行网络侧过滤,阻止不明身份黑客对信息系统的访问。二要部署先进的IPS主动防攻击设备,通过配置网络常见攻击匹配包对双向流量进行应用层的检测,可以有效地降低病毒、蠕虫和木马等攻击风险。三要配备主流的流量控制设备,通过检查异常流量,保护边界出口带宽的正常使用。四要部署边界设备审计系统和日志分析系统,定期采集网络设备和安全设备的操作日志和运行日志,出具日志报告。通过对日志报告的分析,信息安全管理人员可以对信息系统遭受的攻击、网络边界的规则效用以及设备运行状况进行评估,从而制定下一步相应的安全规划。
2.桌面终端域
桌面终端域由员工桌面工作终端构成,是涉密信息安全事件的温床。桌面终端域安全防护是安全防御的第二道屏障,主要包括以下三方面:
一是桌面终端操作系统安全。公司大部分PC所使用的操作系统是微软公司的Windows XP或者Windows Vista,针对黑客攻击行为,微软公司会定期发布系统安全补丁包。信息内外网应各部署一套微软WSUS补丁服务器,定期统一下载操作系统安全补丁。
二是系统防病毒策略。计算机病毒是电脑系统瘫痪的元凶。防病毒策略由部署在信息内外网的防病毒服务器来实现。在信息内外网各部署一套防病毒服务器,信息内外网PC设备安装防病毒客户端,定期自动从防病毒服务器更新防病毒库。
三是移动存储介质安全。缺乏有效保护的移动介质是传播病毒的有效载体,是泄露公司机密和国家机密的罪魁祸首。公司应部署安全移动存储系统,对U盘进行加密处理。所有员工均使用安全U盘,规避移动介质风险。
3.应用系统域
应用系统域由运行企业应用系统的服务器和存储企业应用数据的数据库组成。应用系统域安全防护是安全防御的第三道屏障。应用系统域和系统边界以及桌面终端之间需要部署防火墙设备,不同安全防护等级的应用系统域之间也需要部署防火墙设备。应用系统维护人员需要认真统计系统的应用情况,提供详实的端口应用情况,制定实用的访问和阻断策略。
信息安全工作是保险企业业务系统、管理系统的正常、可靠、安全运转的关键,是一项长期复杂的工作,应引起高度重视。保险企业应加大对信息安全建设的投入力度,培养自身的优秀信息安全管理人员,制定完善的信息安全管理制度,发挥保险企业促进国家宏观经济健康发展的功能,服务于国家经济建设的大局。
|