华安信达
主页 安全服务 安全知识 安全论坛 关于我们

资源目录

 

 信息技术系统应急计划指南:桌面计算机和便携式系统

5.1 桌面计算机和便携式系统

桌面计算机或便携式系统(如膝上电脑或手持式设备)一般由中央处理器(CPU)、内存、磁盘存储器和各种输入及输出设备组成。PC被设计成一次供一个用户使用的形式。

在多数机构的IT体系架构中PC是普遍存在的。由于桌面和便携式计算机在常规自动化处理中是最常用的平台,所以它们在应急计划中是非常重要的内容。PC可以被物理地连接到机构的LAN上,可以从远程地点拨号连接到机构的网络中,也可以做为单独的系统。

5.1.1 应急考虑
桌面和便携式系统的应急考虑将强调数据的可用性、机密性和完整性。涉及到这些需求,系统管理人应该考虑以下措施:

  • 离站备份存储 如3.4.1节中提到的那样,备份介质应该被存储在安全和具备环境控制的离站设施中。如果用户将数据备份在独立系统中而不是将数据存在网络上,应该提供是将介质存放在备用站点的办法。应急计划、软件授权证书、供应商SLA和合同以及其它重要文档应该和备份介质一同存放。由应急计划协调人进行的BIA应该可以帮助确定将备份发送到离站地点的频率。
  • 敦促人们备份数据 如果PC备份过程不是通过网络自动进行的,就应该敦促用户定时备份数据。这个任务可以通过员工的安全培训和意识培养达成。
  • 为个人计算机存储数据提供指导 指导用户在特定文件夹中存放数据以减轻IT部门用户支持的需求。如果必须重建机器,技术员在重新装载系统时就会知道哪一个文件夹中复制和保存有数据。
  • 对硬件、软件和外部设备执行统一的标准 如果硬件、软件和外部设备在整个机构范围内执行了统一的标准则系统恢复就会更快。如果无法在整个机构中实行标准配置,那么如果可能,应该根据部门或机器类型或型号执行标准配置。另外,在灾难事件中需要立即恢复的关键硬件部件应该与现成的计算机部件兼容。
  • 将系统配置和供应商信息整理成文档 良好的系统配置文档可以使恢复更便捷。同样,供应商的名字和紧急联络信息应该列入应急计划这样可以使更换设备的采购更快捷。

5.1.2 应急方案
有广泛的技术性应急方案可供桌面计算机使用,这里讨论一些有效的措施。重要应用和通用支持系统的BIA数据应该被用于确定恢复需求和实施的优先顺序。

备份是确保PC数据可用性的最常用方法。在选择适当的备份方案时应该考虑某些因素。

  • 设备的互操作性 为了进行恢复,备份设备必须和平台操作系统以及应用兼容并且应该能够比较容易地被安装在不同型号或类型的PC上。
  • 存储数量 为了确保充分的存储,所备份的数据数量应该决定适当的备份方案。
  • 介质使用期限 每一种介质都有着不同的使用和存储期限,一旦超过期限介质将会无法进行可靠和有效的数据恢复。
  • 备份软件 当选择适当的备份方案时,应该对用于备份数据的软件或方法加以考虑。在一些情况下,备份应用就是简单地使用操作系统的文件管理进行文件复制;在涉及到大量数据传输的情况下,可以考虑自动化和按照进步表实行文件备份的第三方应用程序

可以通过各种方式进行PC数据的备份,包括以下方式 :

  • 软盘 软盘驱动器是多数桌面计算机的标准配置,它提供了最廉价的备份方案;但是,这些驱动器的存储能力很小而且速度较慢。
  • 磁带驱动器 磁带驱动器在桌面电脑中不常见,但却是大容量备份方案的一种选择。磁带驱动器是自动化的并且需要第三方备份应用程序或操作系统具有备份能力。磁带介质相对便宜。
  • 可移动的磁带匣 可移动的磁带匣在桌面电脑中不常见,经常做为便携式或外置式设备提供备份解决方案。可移动的磁带匣如Iomega Zip?和Jaz?存储驱动器比软盘贵,依据介质的型号和组成在一定程度上与磁带介质的费用相当。但是,可移动的磁带匣速度较快而且其便携的特点使得其使用比较灵活。使用特别驱动器和应用程序的便携式设备可以用于数据备份。
  • CD光盘 CD只读存储(CD-ROM)驱动器是多数桌面计算机的标准配置;但是并不是所有的计算机都配备可写的CD驱动器。CD是廉价的存储介质,相对于软盘来说具有较高的存储能力。对于从CD上读取,操作系统的文件管理器是很有效的,但是写CD则需要可写CD(CD-RW)和适当的软件。
  • 网络存储 可以将存储在联网的PC上的数据备份到联网磁盘或联网的存储设备上:
    联网磁盘 拥有数据存储能力的服务器就是联网磁盘。可以从PC上备份的数据量取决于网络磁盘存储能力或分配给特定用户的磁盘空间。但是,如果要求用户将文件存在联网磁盘中,联网磁盘本身应该通过网络或服务器备份程序进行备份。
    联网存储设备 可以将网络备份系统配置用于备份联网PC上的本地驱动器。备份可以由联网备份系统或实际PC启动。
  • 复制或同步 数据的复制或同步是对于便携式计算机的通用备份方法。手持式计算机或膝上电脑可以被连接到PC,从便携式系统向桌面计算机复制需要的数据。
  • 互联网备份 互联网备份或在线备份是允许PC用户通过互联网将数据备份到远程地点的一种商业收费服务。安装在PC上的功能程序允许用户按照进度表备份、选择要备份的文件和文件夹以及建立防止文件被覆盖的“归档”方案。传输的数据可以被加密;但是,这会影响通过调制解调器连接方式的数据传输速度。互联网备份的优点是用户无需购买数据备份硬件或介质。

除了备份数据之外,机构还应该备份系统驱动器。机构应该将软件和软件授权证书存储在第二地点。如果软件是现成的商业软件,而且无法获得在破坏之前安装时所使用的拷贝或授权证书,就可以通过供应商采购。但是,安装在桌面计算机中的客户自建应用程序至少应该被保存和存储在备用地点或者通过上述方法之一进行备份。在备份站点恢复自建应用程序的指令也应该记入文档,尤其是在应用程序含有(PC或网络服务器的)硬编码驱动映射时。不应该鼓励使用编码方式防止应用程序在不同系统上运行的方法。如果驱动映射是硬编码的,应该对应用程序进行修改使应用程序可以在不是原系统的另一个系统上恢复。

用于便携式系统的加密安全工具在逐渐普及。通过使用数字签名防止抵赖和使用加密保证机密性使机构可以考虑在备份策略中使用密钥对 。如果密钥对和验证密钥存储在PC中,如果PC被破坏数据就无法被恢复或验证。

由于便携式计算机容易被盗窃,可以使用加密措施保护被盗计算机的数据不被泄露。也可以为便携式计算机用户在旅行期间提供第二硬盘。第二硬盘驱动器只包括所需的最少的应用程序和数据。通过使用第二硬盘,一旦膝上电脑被盗,数据的损失可以被减少到最少。

磁盘映像提供了另一种应急解决方案。可以将标准桌面计算机磁盘映像存储下来,被破坏的计算机可以重新装载。磁盘映像可以安装存储在映像中的应用程序和设置;但是所有存储在磁盘中的数据将会丢失。所以应该敦促PC用户备份其数据文件。由于磁盘映像会需要比较大的专用存储空间,服务器或服务器分区可以被单独分配给磁盘映像。为了减少在多个PC被破坏的事件中恢复所需的磁盘映像数量,在整个机构中使用标准的PC型号和配置可以节省空间并且使重建计算机系统的过程更容易。如果需要重新布置站点,关键任务处理需要的PC配置和基本应用程序应该记录在应急计划中。

系统及其数据会因为电源故障被破坏。可以将PC设置为双电源来防止破坏。双电源应该同时工作,如果主电源过热或无法使用,第二单元将变成主电源,这样系统就不会遭到破坏了。

双电源可以防止硬件故障,但是不能防止电源故障。但是,UPS可以在电源中断时保护系统。UPS通常提供30-60分钟的临时备用供电,这对于正常关机已经足够了。应该通过成本效益分析的方法将双电源和UPS结合的方式与其它应急方案进行比较。虽然双电源对于服务器来说比较划算,但对于PC来说就可能不同了。

 

 
©2003 华安信达(China CISSP)计算机系统安全咨询网