www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

試論ERP系統(tǒng)安全問題及五大對策

2013-12-20 17:29:01 北極星電力網(wǎng)  點擊量: 評論 (0)
一、ERP系統(tǒng)中的安全風險 由于ERP系統(tǒng)的復雜性,以及企業(yè)在建設維護ERP系統(tǒng)時受到的技術條件、人員素質(zhì)等各種條件的限制,導致ERP系統(tǒng)存在多種安全風險。要加強ERP系統(tǒng)的安全風險防范工作,就需要正確識別ERP
        一、ERP系統(tǒng)中的安全風險

        由于ERP系統(tǒng)的復雜性,以及企業(yè)在建設維護ERP系統(tǒng)時受到的技術條件、人員素質(zhì)等各種條件的限制,導致ERP系統(tǒng)存在多種安全風險。要加強ERP系統(tǒng)的安全風險防范工作,就需要正確識別ERP系統(tǒng)運行管理中存在的安全風險和成因。一般來說,ERP系統(tǒng)的安全風險主要有以下幾個方面:

        1.不可抗外力災害的安全威脅。由于自然災害、意外事故等不確定的客觀原因造成如系統(tǒng)硬件的損壞、網(wǎng)絡中斷及數(shù)據(jù)丟失等的威脅。

        2.管理疏忽導致的事故的安全威脅。由于企業(yè)管理不規(guī)范、不嚴謹,相關人員監(jiān)管不力,用戶身份認證及權限管理不嚴,操作人員誤操作以及業(yè)務不熟練等主觀原因造成的事故威脅。

        3.系統(tǒng)缺陷導致事故的安全威脅。由于受構建企業(yè)ERP系統(tǒng)平臺時的技術條件、網(wǎng)絡產(chǎn)品、通信協(xié)議等方面限制,在硬件設備質(zhì)量不過關、操作系統(tǒng)平臺安全漏洞、服務器配置有誤、系統(tǒng)設計缺陷、網(wǎng)絡協(xié)議漏洞、缺乏有效監(jiān)控手段等方面的安全隱患造成的事故威脅;

        4.惡意攻擊的安全威脅。企業(yè)內(nèi)部員工或外界黑客和其他入侵者為了獲得不當利益、竊取商業(yè)秘密、獵奇心理等惡意破壞行為造成的事故威脅。

        5.其他因素造成的安全威脅。如系統(tǒng)故障、病毒和其他惡意軟件的傳播攻擊、缺乏安全備份機制、數(shù)據(jù)基礎資料不準確、系統(tǒng)維護力量投入不足等造成事故的威脅。其中,管理與技術方面的缺陷和黑客病毒的攻擊是威脅ERP系統(tǒng)安全的的主要風險。

        二、安全防護體系建設的安全策略

        1.安全防護體系建設的設計目標。

        由于目前信息技術發(fā)展的局限性,絕對安全是不存在的,最多只能通過實施一定預防措施,把風險威脅降低到一定程度,實現(xiàn)風險威脅可控、可以挽回損失。

        因此,ERP系統(tǒng)規(guī)劃和實施的首要目標是建立ERP系統(tǒng)的安全保障體系,以保護企業(yè)的信息資產(chǎn)的安全,建設技術和管理上的安全防護措施,提供用戶身份認證、操作授權、網(wǎng)絡安全檢測和病毒攻擊的防范等安全功能,以保護ERP系統(tǒng)中的硬件、軟件及數(shù)據(jù)的安全穩(wěn)定、完整有效和機密性,預防因惡意或偶然的原因使系統(tǒng)或數(shù)據(jù)信息遭到破壞、篡改和泄漏從而最終造成企業(yè)的嚴重經(jīng)濟損失。

        “ERP系統(tǒng)安全項目要保護的資源包括ERP系統(tǒng)的軟硬件資源和數(shù)據(jù)資源。硬件資源主要包括數(shù)據(jù)庫服務器、應用服務器和客戶端計算機,以及傳輸網(wǎng)絡;軟件資源包括服務器上的操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)DBMs、應用服務器軟件以及客戶端計算機上的應用瀏覽器等。數(shù)據(jù)信息資源是ERP系統(tǒng)的最寶貴財富。”

        2.安全防護體系建設的設計思路。

        要構建一個完善的、高效的企業(yè)ERP系統(tǒng)安全體系結構,必須先制定一整套安全策略規(guī)劃。安全策略是實施企業(yè)信息與網(wǎng)絡安全體系的基礎。

       企業(yè)ERP系統(tǒng)要建設一個安全高效的安全防護體系,必須先制定有針對性的安全策略。ERP系統(tǒng)的“安全策略,是指在一個特定的環(huán)境里(安全區(qū)域),為保證提供一定級別的安全保護所必須遵守的一系列條例、規(guī)則。”

        安全策略詳細規(guī)定了ERP系統(tǒng)允許的各種安全活動和違規(guī)行為的懲罰措施,穩(wěn)妥可行、細致周密的安全策略規(guī)劃是成功建設安全防護設施的前提和基礎。

        “安全策略體系是指安全策略的建立、執(zhí)行、審核、修訂等;安全技術體系包括身份認證和授權、訪問控制、數(shù)據(jù)的冗余備份、系統(tǒng)的監(jiān)控、審計等;安全運作體系包括人員的組織建設、技術人員的工作內(nèi)容和工作考核等。”

        企業(yè)建設保障ERP系統(tǒng)安全的技術體系、運作體系應當與企業(yè)的安全目標和安全策略相一致。

        企業(yè)ERP系統(tǒng)的安全體系建設,包括企業(yè)內(nèi)部局域網(wǎng)的安全建設,與合作企業(yè)、分支機構聯(lián)網(wǎng)的安全建設等。企業(yè)既要加強ERP系統(tǒng)的安全性,又不能以降低系統(tǒng)性能為代價。

         3.安全防護體系的設計原則。

       在工作流程上,“事前”,建立高安全的ERP系統(tǒng),選擇高安全應用服務協(xié)議,及時了解信息技術上、人員管理上的動態(tài)變化,修補系統(tǒng)漏洞,避免被惡意利用;。“事中”,針對各種不同的安全威脅,綜合安全防火墻、入侵防護系統(tǒng)、系統(tǒng)自身的網(wǎng)絡安全設置、數(shù)據(jù)庫權限、操作規(guī)范、操作人員管理等多種手段進行防護;“事后”,實現(xiàn)保存系統(tǒng)工作日志,科學的備份策略,和事故應急預案等多策并舉。具體設計原則主要有:

        (1)在設計和規(guī)劃ERP系統(tǒng)的安全防護設施之前,應當對信息安全技術的發(fā)展趨勢和黑客攻擊技術的最新變化,以及ERP技術的進展和可能面臨的風險隱患有充分的了解,并提高相關的安全意識。

        (2)企業(yè)應當了解所要實施的ERP系統(tǒng)的技術特點和實施的實際情況(包括系統(tǒng)構架、業(yè)務流程、功能環(huán)節(jié)及運行狀況等),了解相關安全需求,基于系統(tǒng)工程理論對ERP系統(tǒng)的具體操作人員、硬件設備、軟件平臺、數(shù)據(jù)傳輸及存儲、網(wǎng)絡環(huán)境以及運行流程等環(huán)節(jié)進行定性和定量的綜合分析,確認要重點防護的環(huán)節(jié)、面臨的安全風險威脅,找出薄弱環(huán)節(jié)、縮小漏洞范圍,由此制定安全目標和安全策略,做好事故應急預案和代價限度。

        (3)ERP系統(tǒng)的安全防護設施是一個整體性、綜合性的系統(tǒng)工程,不是某個安全技術措施單獨能夠防護的,任何一個微小的漏洞都會導致系統(tǒng)整體崩潰。在建設安全防護設施時應該將現(xiàn)有各種安全組件、管控措施有機地組合起來,優(yōu)化配置,部署于ERP系統(tǒng)的正確的位置,協(xié)同配合,共同防護,由此全面、全方位地提高安全防護水準,提高了防護效率、效果,超越任何單一安全組件單打獨斗式極低的防護效果。

       (4)在設計規(guī)劃安全防護設施時,應當使其適應企業(yè)目前業(yè)務活動特點、業(yè)務人員水平和滿足ERP系統(tǒng)正常運行的要求,而且由于信息技術的發(fā)展,安全防護設施的建設也是一個循序漸進、不斷完善的過程,因此,安全防護設施的建設要實現(xiàn)可用性、可靠性、可擴充性、完整性、機密性和可伸縮性間的全面結合。

       (5)由于ERP系統(tǒng)面臨的安全威脅是不斷變化的,因此安全設施的建設應當根據(jù)安全目標、安全策略有序地組織起來,構建立體布局、流程化、動態(tài)化的安全防護體系。建設技術手段與管理體系的并重、進行流程控制的安全防護體系。

        從技術層面上提高物理層、鏈路層、網(wǎng)絡層、應用層等方面的安全防護技術手段,在管理體系上,制定嚴格的管理制度,建立科學的、嚴密的崗位分工與組織,并進行經(jīng)常性的維護、檢查。

       (6)企業(yè)建設的安全防護體系應當有相應的、健全的評價規(guī)范和準則,可以進行定性定量的風險評估,可以匯總出整個ERP系統(tǒng)安全防護體系的整體結構和所采用的安全工具與措施,確定安全防護體系的建設是否實現(xiàn)了安全目標與安全策略。

         三、安全防護體系建設的措施

        1.重視基礎設施建設,合理設置信息安全架構。

        應依據(jù)ERP系統(tǒng)的特點和確定的安全目標、安全策略以建設一個合理的、完善的安全架構體系,根據(jù)系統(tǒng)的功能特點和面l臨的安全風險,合理地劃分安全區(qū)域,統(tǒng)一規(guī)劃安全設施、網(wǎng)絡設施、共享的信息資源范圍等,增強對網(wǎng)絡的監(jiān)控。

        根據(jù)職能和部門、內(nèi)網(wǎng)和外網(wǎng)的不同,對網(wǎng)絡、系統(tǒng)平臺之間進行合理、有效的區(qū)域隔離和訪問控制,實現(xiàn)“應用分區(qū)、安全分級、網(wǎng)絡分層”,對核心設備、核心環(huán)節(jié)的安全進行重點防護,從而實現(xiàn)ERP系統(tǒng)的安全目標、規(guī)避和控制安全風險。

根據(jù)安全的等級,網(wǎng)絡環(huán)境和具體模塊功能的不同,ERP系統(tǒng)的安全防護區(qū)域可以具體劃分為:網(wǎng)絡核心區(qū)、服務器接人區(qū)、辦公網(wǎng)接入?yún)^(qū)、網(wǎng)絡安全監(jiān)控管理區(qū)、廣域網(wǎng)接人區(qū)、外聯(lián)網(wǎng)接入?yún)^(qū),區(qū)域間使用安全技術設備加以隔離。

大云網(wǎng)官方微信售電那點事兒

責任編輯:黎陽錦

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 好男人天堂网 | 伊人狼人综合 | 欧美在线观看www | 一级毛片免费在线观看网站 | 精品久久久日韩精品成人 | 国产精品私人玩物在线观看 | 日本红怡院在线 | 久久手机精品视频 | 女人a级毛片 | 极品美女一级毛片 | 一区二区三区免费在线视频 | selaoban在线视频免费精品 | 国产成人女人在线视频观看 | a毛片免费全部播放毛 | 欧美高清日本三级人妇 | 美女白浆视频 | 99视频99| 亚洲日韩视频免费观看 | 亚洲美女视频网站 | 亚洲一区二区三区91 | 午夜啪啪福利视频 | 国产精品中文字幕在线观看 | 国产 日韩 欧美 在线 | 日本黄区| 国产高清一区二区三区四区 | 日韩欧美一级毛片视频免费 | 白云精品视频国产专区 | 在线观看视频一区二区三区 | 一级做a爰片久久毛片 | 亚洲精品国产三级在线观看 | 99在线观看精品视频 | 99久久精品国产一区二区三区 | 香蕉视频黄在线观看 | 亚洲精品一区二区三区美女 | 国产精品国产三级在线高清观看 | a级国产乱理伦片在线观看 a级国产乱理伦片在线观看99 | 亚洲三级视频在线观看 | 亚洲综合免费视频 | 成人 在线欧美亚洲 | 在线观看免费国产成人软件 | 国内自拍第1页 |