互联网安全技术标准体系分析与研究.pdf
《互联网安全技术标准体系分析与研究.pdf》由会员分享,可在线阅读,更多相关《互联网安全技术标准体系分析与研究.pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2007年5月第12卷 第3期西 安 邮 电 学 院 学 报JOURNAL OF XIAN UNIVERSITY OF POST AND TELECOMMUNICATIONSMay12007Vol112 No13收稿日期:2006-11-30作者简介:贺 炎(1980-),女,湖南湘乡人,西安邮电学院计算机系助教。郑敏娟(1978-),女,陕西西安人,西安石油大学信息中心助教。互联网安全技术标准体系分析与研究贺 炎1,郑敏娟2(1.西安邮电学院 计算机系,陕西 西安 710121;2.西安石油大学 信息中心,陕西 西安 710065)摘要:在分析互联网安全标准现状的基础上,分析对比国外著名标准
2、化组织及先进国家的标准体系,提出了适合我国具体情况的互联网安全生产技术标准体系框架,对我国有关主管部门制定互联网安全生产技术标准具有一定的参考价值。关键词:互联网安全;标准;标准体系中图分类号:TP393.0 文献标识码:A 文章编号:1007-3264(2007)03-0106-04引言互联网安全从本质上来讲就是网络上的信息安全,是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或恶意的原因而遭到破坏、更改、泄漏,系统连续可靠正常地运行,网络服务不中断。从广义上来说,凡是涉及到互联网上信息的保密性、完整性、可用性、隐私以及通信安全、访问控制、认证、不可否认方面的相关技术和理论都是互
3、联网安全要研究的领域。由于互联网的开放性和通信协议的安全缺陷,以及在互联网环境中数据信息存储和对其访问与处理的分布性特点,网上传输的数据信息很容易泄露和被破坏,互联网受到的安全攻击非常严重,互联网安全标准化已成为加强互联网安全、增强互联网健壮性和可靠性的必然趋势,我国的互联网安全标准化也在紧锣密鼓地进行之中。如果说标准就像人体的各个“器官”,标准体系就像“骨骼”,没有“骨骼”,这些“器官”就不能有效合作,充分发挥各自的作用。因此,只有先确立了科学有效的体系,然后根据这个体系来制定、完善各项标准,才能使它们互相配合,相得益彰,发挥出最大的功效。本文在分析互联网安全标准现状的基础上,分析对比国内外
4、著名标准化组织及先进国家的标准体系,提出了适合我国具体情况的互联网安全生产技术标准体系框架。1 互联网安全生产技术标准化现状目前,在互联网安全标准化领域,各国研究状况进展不一,除了国际性或区域性标准化组织外,先进国家的标准首推美国的标准,互联网安全标准大部分首先来自美国,然后经国际标准化组织讨论通过成为国际标准,但最具权威性、通用性且较完善的互联网安全标准仍然来自于ISO、IEC等国际性标准化组织。ISO与IEC的联合技术委员会J TC1的安全技术分技术委员会SC27专门从事安全技术和安全机制的标准化工作,主要研究信息技术安全的一般方法和技术的标准化,包括:制定信息技术系统安全服务标准;开发安
5、全技术和安全机制;开发安全指南(如解释性文件、风险分析等);开发管理支持性文件和标准(如术语、安全性评估准则等)。此外,ISO、IEC/J TC1还有6个分技术委员会分别承担一部分互联网安全标准的制定任务,包括:OSI下四层安全模型和安全协议的标准化、与识别卡有关的安全标准的开发、电子邮件及消息处理系统的安全标准的开发、OSI安全体系结构及各种安全框架和高层安全模型等标准的开发、程序语言和环境及系统软件接口等方面安全标准的开发、电子数据交换的有关安全标准的开发等。据初步统计,SC27已研制出正式国际标准和国际标准草案及开发指南约40个,几乎覆盖了其工作范围的所有领域。国际电信联盟(ITU)单独
6、或与ISO合作开发了消息处理系统、目录(X.400系列、X.500系列)及安全框架、安全模型等标准;欧洲计算机制造协会(ECMA)研制了局域网安全要求等安全标准;因特网上也出现了大量的RFC协议文稿,多达2000多个,经网上讨论修改后,已形成了60多个被大家接受的事实上的因特网安全标准。我国互联网安全标准化工作起步较晚,但近年来发展较快,入世后标准化工作在公开性、透明度等方面更加取得实质性进展。我国从20世纪80年代开始,本着积极采用国际标准的原则,转化了一批国际互联网安全基础技术标准,制定了一批符合中国国情的互联网安全标准,同时一些重点行业还颁布了一批行业标准。目前,国内的安全标准组织主要有
7、信息技术安全标准化技术委员会(CITS)以及中国通信标准化协会(CCSA)下辖的网络与信息安全技术工作委员会(TC8)。CITS主要负责信息安全的通用框架、方法、技术和机制的标准化及归口国内外对应的标准化工作,其中技术安全包括开放式安全体系结构、各种安全信息交换的语义规则、有关的应用程序接口和协议引用安全功能的接口等。CCSA TC8下设有线网络信息安全组、无线网络信息安全组、安全管理组和安全基础设施组,负责研究以下各方面的内容:有线网络中电话网、互联网、传输网、接入网等在内的所有电信网络相关的安全标准;无线网络中接入、核心网、业务等相关的安全标准以及网管安全和安全基础设施相关的标准。2 国内
8、外互联网安全生产技术标准体系对比研究 国际上各个标准化组织在制定有关互联网安全的标准时基本上都是以各自的标准体系为指导。2.1ISO(国际标准化组织)ISO从网络系统的角度出发,根据整个计算机网络的功能将网络分为物理层、数据链路层、网络层、传输层、会话层、表示层、应用层七层,低三层主要完成通信功能,高四层实现数据的处理。ISO正是以这七层为物理模型,根据每层的功能、特点、安全需要以及不断发展变化的应用需求来制定和完善相应的安全标准。当然,ISO也研究信息技术安全的一般方法和信息技术安全标准体系,SC27就是主要负责这些工作的,包括确定信息技术系统安全服务的一般要求、开发安全技术和机制、开发安全
9、指南、开发管理支撑文件和标准。2.2 国际电信联盟电信标准局(ITU-T)ITU-T侧重于通信网络标准的研究,它在其建议书X.805中定义了分布式应用实现端到端安全的体系和尺度的框架,如图1所示。图1ITU-T电信网络安全框架ITU-T定义的安全框架由平面轴、层次轴、维度轴组成。平面轴主要阐述网络中实施活动的安全,包括管理、控制和端用户三个平面;层次轴主要阐述对构成端到端网络的网络元素和系统的要求,包括基础设施、服务和应用三个层次;维度轴包括访问控制、认证、不可否认、数据保密性、通信安全、数据完整性、可用性和隐私八个安全维度,主要定义由平面和层次构成的3x3矩阵中每个单元适合的安全防治措施。管
10、理平面关注运行、管理、维护和提供服务(OAM&P)活动。控制层面与独立于网络所用的媒介和技术的端到端通信的建立(和修改)方面的信令有关。端用户平面讨论用户访问和使用网络的安全,也包括保护用户数据流。基础设施层包括网络传输设施和单独的网络元素。服务层讨论提供给用户的网络服务的安全。这些服务从基础连接性服务(例如租用线服务)延伸到增值服务(例如即时消息)。应用层讨论用户使用的基于网络的应用要求。与ISO相比,ITU-T的标准体系显然更侧重于通信网络领域内所涉及到的方方面面。它不但考虑运行、管理、维护一个网络系统的安全问题,也关701 第3期贺炎等:互联网安全技术标准体系分析与研究注如何提供安全服务
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 互联网 安全技术 标准 体系 分析 研究
限制150内