浅议电子数据安全审计
铭万网 时间: 2006年11月06日15:59 信息来源: 中华审计网
  一、对电子数据安全的基本认识 

  电子数据安全是建立在计算机网络安全基础上的一个子项安全系统,它既是计算机网络安全概念的一部分,但又和计算机网络安全紧密相连,从一定意义上讲,计算机网络安全其实质即是电子数据安全。国际标准化组织(ISO)对计算机网络安全的定义为:“计算机系统有保护计算机系统的硬件、软件、数据不被偶然或故意地泄露、更改和破坏。”欧洲几个国家共同提出的“信息技术安全评级准则”,从保密性、完整性和可用性来衡量计算机安全。对电子数据安全的衡量也可借鉴这三个方面的内容,保密性是指计算机系统能防止非法泄露电子数据;完整性是指计算机系统能防止非法修改和删除电子数据;可用性是指计算机系统能防止非法独占电子数据资源,当用户需要使用计算机资源时能有资源可用。 

  二、电子数据安全的性质 

  电子数据安全包括了广义安全和狭义安全。狭义安全仅仅是计算机系统对外部威胁的防范,而广义的安全是计算机系统在保证电子数据不受破坏并在给定的时间和资源内提供保证质量和确定的服务。在电子数据运行在电子商务等以计算机系统作为一个组织业务目标实现的核心部分时,狭义安全固然重要,但需更多地考虑广义的安全。在广义安全中,安全问题涉及到更多的方面,安全问题的性质更为复杂。 

  (一)电子数据安全的多元性 

  在计算机网络系统环境中,风险点和威胁点不是单一的,而存在多元性。这些威胁点包括物理安全、逻辑安全和安全管理三个主要方面。物理安全涉及到关键设施、设备的安全和硬件资产存放地点的安全等内容;逻辑安全涉及到访问控制和电子数据完整性等方面;安全管理包括人员安全管理政策、组织安全管理政策等内容。电子数据安全出现问题可能是其中一个方面出现了漏洞,也可能是其中两个或是全部出现互相联系的安全事故。 

  (二)电子数据安全的动态性 

  由于信息技术在不断地更新,电子数据安全问题就具有动态性。因为在今天无关紧要的地方,在明天就可能成为安全系统的隐患;相反,在今天出现问题的地方,在将来就可能已经解决。例如,线路劫持和窃听的可能性会随着加密层协议和密钥技术的广泛应用大大降低,而客户机端由于B0这样的黑客程序存在,同样出现了安全需要。安全问题的动态性导致不可能存在一劳永逸的解决方案。 

  (三)电子数据安全的复杂性 

  安全的多元性使仅仅采用安全产品来防范难以奏效。例如不可能用一个防火墙将所有的安全问题挡在门外,因为黑客常常利用防火墙的隔离性,持续几个月在防火墙外试探系统漏洞而未被发觉,并最终攻入系统。另外,攻击者通常会从不同的方面和角度,例如对物理设施或协议、服务等逻辑方式对系统进行试探,可能绕过系统设置的某些安全措施,寻找到系统漏洞而攻入系统。它涉及到计算机和网络的硬件、软件知识,从最底层的计算机物理技术到程序设计内核,可以说无其不包,无所不在,因为攻击行为可能并不是单个人的,而是掌握不同技术的不同人群在各个方向上展开的行动。同样道理,在防范这些问题时,也只有掌握了各种入侵技术和手段,才能有效的将各种侵犯拒之门外,这样就决定了电子数据安全的复杂性。 

  (四)电子数据安全的安全悖论 

  目前,在电子数据安全的实施中,通常主要采用的是安全产品。例如防火墙、加密狗、密钥等,一个很自然的问题会被提出:安全产品本身的安全性是如何保证的?这个问题可以递归地问下去,这便是安全的悖论。安全产品放置点往往是系统结构的关键点,如果安全产品自身的安全性差,将会后患无穷。当然在实际中不可能无限层次地进行产品的安全保证,但一般至少需要两层保证,即产品开发的安全保证和产品认证的安全保证。 

  (五)电子数据安全的适度性 

  由以上可以看出,电子数据不存在l00%的安全。首先由于安全的多元性和动态性,难以找到一个方法对安全问题实现百分之百的覆盖;其次由于安全的复杂性,不可能在所有方面应付来自各个方面的威胁;再次,即使找到这样的方法,一般从资源和成本考虑也不可能接受。目前,业界普遍遵循的概念是所谓的“适度安全准则”,即根据具体情况提出适度的安全目标并加以实现。 

    [1]   [2]   [3]   下一页>>  

本文章系中华审计网授权中国产品平台刊载,未经许可,不得转载。如需转载请致电64401238-653或发电子邮件ysl@mainone.cn联系。
评论】 【 】 【推荐】 【打印

[热门关键词]: 电子数据 安全 审计
  相关信息
  · 审计与会计电算化 2007-01-18
  · 如何在审计中运用重要性概念 2007-01-18
  · 创业板上市公司的审计 2007-01-17
  · 期货经纪公司审计中应重点关注的事项 2007-01-17
  · 预算外资金舞弊手段及审计方法 2007-01-16
  · 浅析报表粉饰的手法及其审计策略 2007-01-16
  · 地税部门利用税票调整税种的方式及审计方法 2007-01-15
  · 对现金流量表的审计之我见 2007-01-15
  · 从不充分信息看可疑上市过程 2007-01-10
  · 银行存款审计方法的探索 2007-01-10
广告
  我来说两句

请您注意:
遵守中华人民共和国的各项有关法律法规
承担一切因您的行为而导致的法律责任
本网留言板管理员有权删除其管辖留言内容
您在本网的留言,本网有权在网站内转或引用
参与本留言即表明您已经阅读并接受上述条款
 昵称: 匿名
 



· 退休后再聘用人员工资如何计算
· 小规模和一般纳税人选哪个好
· 什么是税收负担
· 什么是税负转嫁
· 什么是借贷记账法及记账符号的
· 什么是会计分录以及与记账凭证
· 借款利息怎样记账
· 短期借款业务怎样记账
· 购入固定资产入账价值怎样确定
· 购入不需要安装固定资产怎样记
· 非标准审计报告透露了什么信息
· 上市公司年报审计信息披露与规
· 公司结构与内部审计
· 出口专用税票可否无纸化操作

铭万版权所有 © 2004-2006 集团首页 | 关于我们 | 联系我们 | 媒体报道 | 免责声明 | 诚征代理 | 友情链接 | 招聘英才
客户服务热线电话:010-64401203 客户服务邮箱:service@mainone.cn
京ICP证050659号 互联网药品信息服务资格证书 铭万版权所有