

17.5.2应用系统运行中的安全管理
1.组织管理层在系统运行安全管理中的职责
管理层对应用系统的安全负有全部责任。安全管理包括:
(1)资源分配:管理层负责为计划内的应用系统的安全活动提供必要的资源。
(2)标准和程序:管理层负责为所有运行建立必要的符合总体业务战略和政策的标
准和程序,并符合组织业务的安全规定。
(3)应用系统的过程监控:应用系统管理人员要负责监控和测量应用系统运行过程
的效率与效果,以保证过程的持续完善。
2.系统运行安全的审查目标
系统运行安全的审查目标如下。
(1)保证应用系统运行交接过程均有详尽的安排。
(2)精心计划以确保运行资源得到最有效的使用。
(3)对运行日程的变更进行授权。
(4)监控系统运行以确保其符合标准。
(5)监控环境和设施的安全,为设备的正常运行保持适当的条件。
(6)检查操作员日志以识别预定的和实际的活动之间的差异。
(7)监控系统性能和资源情况,以实现计算机资源的最佳使用。
(8)预测设备或应用系统的容量,以保证当前作业流量的最大化并为未来需求制定
战略计划。
3.系统运行安全与保密的层次构成
应用系统运行中涉及的安全和保密层次包括系统级安全、资源访问安全、功能性安
全和数据域安全。这4个层次的安全,按粒度从粗到细的排序是:系统级安全、资源访
问安全、功能性安全、数据域安全。程序资源访问控制安全的粒度大小界于系统级安全
和功能性安全两者之间,是塌常见的应用系统安全问题,‘几乎所有的应用系统都会涉及
这个安全问题。
(l)系统级安全。
企业应用系统越来越复杂,因此制定得力的系统级安全策略才是从根本上解决问题
的基础。应通过对现行系统安全技术的分析,制定系统级安全策略,策略包括敏感系统
的隔离、访问m地址段的限制、登录时间段的限制、会话时间的限制、连接数的限制、
特定时间段内登录次数的限制以及远程访问控制等,系统级安全是应用系统的第一道防
护大门。
7 (2)资源访问安全。
对程序资源的访问进行安全控制,在客户端上,为用户提供和其权限相关的用户界
面,仅出现和其权限相符的菜单和操作按钮:在服务端则对URL程序资源和业务服务
类方法的调用进行访问控制。
(3)功能性安全。
功能性安全会对程序流程产生影响,如用户在操作业务记录时,是否需要审核,上
传附件不能超过指定大小等。这些安全限制已经不是入口级的限制,而是程序流程内的
限制,在一定程度上影响程序流程的运行。
(4)数据域安全。
数据域安全包括两个层次,其一是行级数据域安全,即用户可以访问哪些业务记录,
一般以用户所在单位为条件进行过滤;其二是字段级数据域安全,即用户可以访问业务
记录的哪些字段。不同的应用系统数据域安全的需求存在很大的差别,业务相关性比较
高。对于行级的数据域安全,大致可以分为以下几种情况:
①应用组织机构模型允许用户访问其所在单位及下级管辖单位的数据。
②通过数据域配置表配置用户有权访问同级单位及其他行政分支下的单位的数据。
③按用户进行数据安全控制,只允许用户访问自己录入或参与协办的业务数据。
④除进行按单位过滤之外,比较数据行安全级别和用户级别,只有用户的级别大于
等于行级安全级别,才能访问到该行数据。
4.系统运行安全检查与记录
系统运行的安全检查是安全管理的常用工作方法,也是预防事故、发现隐患、指导
整改的必要工作手段。系统运行安全检查要形成制度,对促进系统运行管理、实现信息
安全起到积极的推动和保障作用。对检查的内容、检查的方法、检查的计划安排、检查
的结果应进行及时的记录、分析和评审。系统运行安全检查和记录的范围如下。
①应用系统的访问控制检查。包括物理和逻辑访问控制,是否按照规定的策略和程
序进行访问权限的增加、变更和取消,用户权限的分配是否遵循“最小特权”原则。
②应用系统的日志检查。包括数据库日志、系统访问日志、系统处理日志、错误日
志及异常日志。
③应用系统可用性检查:包括系统中断时间、系统正常服务时间和系统恢复时
间等。
④应用系统能力检查。包括系统资源消耗情况、系统交易速度和系统吞吐量等。
⑤应用系统的安全操作检查。用户对应用系统的使用是否按照信息安全的相关策
略和程序进行访问和使用。
⑥应用系统维护检查。维护性问题是否在规定的时间内解决,是否正确地解决问
题,解决问题的过程是否有效等;
⑦应用系统的配置检查。检查应用系统的配萱是否合理和适当,各配置组件是否发
挥其应有的功能。
⑧恶意代码的检查。是否存在恶意代码,如病毒、木马、隐蔽通道导致应用系统数
据的丢失、损坏、非法修改、信息泄露等。
企业要加强对应用系统安全运行管理工作的领导,每年至少组织有关部门对系统运
行工作进行一次检查。部门每季度进行一次自查。要加强对所辖范围内应用系统运行工
作的监督检查。检查可采取普查、抽查、专项检查的方式定期或不定期地进行。
有关部门检查时要事先拟定检查提纲,检查项目的指标要量化。检查后要进行总结,
检查结果要及时通报,对检查中发现的问题,要限期改进。
5.系统运行安全管理制度
系统运行安全管理制度是系统管理的一个重要内容。它是确保系统按照预定目标运
行并充分发挥其效益的必要条件、运行机制和保障措施。通常它应该包括如下内容。
(1)系统运行的安全管理组织。
..
包括各类人员的构成、各自职责、主要任务和管理内部组织结构。建立系统运行的
安全管理组织,安全组织由单位主要领导人领导,不能隶属于计算机运行或应用部门。
安全组织由管理、系统分析、软件、硬件、保卫、审计、人事和通信等有关方面人员组
成。安全负责人负责安全组织的具体工作,安全组织的任务是根据本单位的实陈情况定
期做风险分析,提出相应的对策并监督实施。
(2)系统运行的安全管理。
制定有关的政策、制度、程序或采用适当的硬件手段、软件程序和技术工具,保证
信息系统不被未经授权进入和使用、修改、盗窃,造成损害的各种措施。
①系统安全等级管理。
根据应用系统所处理数据的秘密性和重要性确定安全等级,并据此采用有关规范和
制定相应管理制度。安全等级可分为保密等级和可靠性等级两种,系统的保密等级与可
靠性等级可以不同。保密等级应按有关规定划为绝密、机密和秘密。可靠性等级可分为
三级,对可靠性要求屈高的为A级,系统运行所要求的最低限度可靠性为C级,介于中
间的为B级。安全等级管理就是根据信息的保密性及可靠性要求采取相应的控制措施,
咀保证应用系统及数据在既定的约束条件下合理合法的使用。
②系统运行监视管理。
重要应用系统投入运行前,可请公安机关的计算机监察部门进行安全检查。根据应
用系统的重要程度,设立监视系统,分别监视设备的运行情况或工作人员及用户的操作
情况,或安装自动录像等记录装置。
③系统运行文件管理制度。
制定严格的技术文件管理制度,应用系统的技术文件如说明书、手册等应妥善保存,
要有严格的借阅手续.不得损坏及丢失。系统运行维护时备有应用系统操作手册规定的
文件。应用系统出现故障时可查询替代措施和恢复顺序所规定的文件。
④系统运行操作规程。
通过制定规范的系统操作程序,用户严格按照操作规程使用应用系统。应用系统操
作人员应为专职,关键操作步骤要有两名操作人员在场,’必要时需要对操作的结果进行
检查和复核。对系统开发人员和系统操作人员要进行职责分离。制定系统运行记录编写
制度,系统运行记录包括系统名称、姓名、操作时间、处理业务名称、故障记录及处理
情况等。
⑤用户管理制度。
建立用户身份识别与验证机制,防止非授权用户进入应用系统。对用户及其权限的
设定应进行严格管理,用户权限的分配必须遵循“最小特权”原则。用户密码应严格保
密,并及时更新。重要用户密码应密封交安全管理员保管,人员调离时应及时修改相关
密码和口令。
@系统运行维护制度。
必须制定有关电源设备、空调设备和防水防盗消防等防范设备的管理规章制度,确
定专人负责设备维护和制度实施。对系统进行维护时,应采取数据保护措施。如数据转
贮、抹除、卸下磁盘磁带,维护时安全人员必须在场等。运程维护时,应事先通知。对
系统进行预防维护或故障维护时,必须记录故障原因、维护对象、维护内容和维护前后
状况等。
⑦系统运行灾备制度。
系统重要的信息和数据应定期备份,针对系统运行过程中可能发生的故障和灾难,
制定恢复运行的措施、方法,并成立应急计划实施小组,负责应急计划的实施和管理。
在保证系统正常运行的前提下,对可模拟的故障和灾难每年至少进行一次实施应急计划
的演习。应急计划的实施必须按规定由有关领导批准,实施后,有关部门必须认真分析
和总结事故原因,制定相应的补救和整改措施。
⑧系统运行审计制度。
定期对应用系统的安全审计跟踪记录及应用系统的日志进行检查和审计,检查非授
权访问及应用系统的异常处理日志。根据系统的配置信息和运行状况,分析系统可能存
在的安全隐患和漏洞,对发现的隐患和漏洞要及时研究补救措施,并报相关部门领导审
批后实施。
(3)系统运行的安全监督。
应用系统的使用单位,通过建立应用系统安全保护领导组织或配备专兼职管理人员,
落实安全保护责任制度,对管理人员和应用操作人员组织岗位培训;制定防治计算机病
毒和其他有害数捃的方案,必要时协助公安机关查处危害计算机信息系统安全的违法犯
罪案件。
根据应用系统的运行特点,制定系统运行安全监督制度,包括:
①对应用系统安全保护工作实施监督、检查、指导。
②监督检查用户是否按照规定的程序和方法使用应用系统和处理信息。
③开展应用系统运行安全保护的宣传教育工作。
④查处危害应用系统安全的信息安全事件。
⑤对应用系统的设计、变更、扩建工程进行安全指导。
⑥管理计算机病毒和其他有害数据的防治工作。
⑦按有关规定审核计算机信息系统安全等级,并对信息系统的合法使用进行检查。
⑧根据有关规定,履行应用系统安全保护工作的其他监督职责。
(4)系统运行的安全教育。
根据应用系统所设计的业务范围,对管理层、系统管理员和操作人员等用户进行信
息安全的教育培训,培训包括:
①管理层信息安全忧患意识的培养。
②正确合法地使用应用系统的程序培训。
@员工上岗信息安全知识培训。
④各岗位人员计算机安全意识和法律意识教育情况。
⑤安全从业人员安全防护知识的培训。
制定系统运行安全的培训管理程序和安全培训计划,程序规定培训的范围、启动、
制定培训计划、培训计划的实施、培训效果的考核、评审和验证等。培训计划的内容包
括培训对象、培训内容、日程安排、培训要求和考核方法等要素。
| 各省软考办 | ||||||||||