国内外信息安全标准与信息安全模型经典.经典.pptx课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《国内外信息安全标准与信息安全模型经典.经典.pptx课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国内外 信息 安全标准 安全 模型 经典 pptx 课件
- 资源描述:
-
1、国内外信息安全标准与模型国内外信息安全标准与模型精品文档11. 信息安全标准概述信息安全标准概述2. 国际标准 ISO/IEC 系列信息安全标准3. 国际标准 COBIT 4. 国内标准 等级保护5. 安全标准的总结6. 问题与回答提纲提纲精品文档2信息安全标准概述信息安全标准概述信息安全的重要性得到广泛的关注。与此同时,国际和国内的各种官方和科研机构都发布了大量的安全标准。这些标准都是为实现安全目标而服务,并从不同的角度对如何保障组织的信息安全提供了指导。第 3 页精品文档3信息安全标准的演进信息安全标准的演进第 4 页精品文档4主要的信息安全标准国际标准主要的信息安全标准国际标准发布的机构
2、发布的机构安全标准安全标准1ISO(国际标准组织)ISO17799/ISO27001/ISO27002ISO/IEC 15408ISO/IEC 13335ISO/TR 135692ISACA(信息系统审计与控制学会)COBIT 4.13ISSEA(国际系统安全工程协会)SSE-CMM Systems Security Engineering - Capability Maturity Model 3.04ISSA(信息系统安全协会)GAISP Version 3.05ISF (信息安全论坛)The Standard of Good Practice forInformation Securit
3、y6IETF (互联网工程任务小组)各种RFC (Request for Comments)5主要的信息安全标准国际标准主要的信息安全标准国际标准(续)续)发布的机构发布的机构安全标准安全标准7NIST(国家标准和技术研究所)NIST 800系列8DOD (美国国防部)TCSEC(可信计算机系统评测标准) 彩虹系列9Carnegie Mellon Software Engineering Institute (SEI) Operationally Critical Threat, Asset, and Vulnerability Evaluation (OCTAVE) Criteria Ver
4、sion 2.010 OECD(经济与贸易发展组织)Guidelines for the Security of InformationSystems and Networks and AssociatedImplementation Plan11 The Open GroupManagers Guide to Information Security12 ITILSecurity management除了上述标准,世界各国的官方机构和行业监管机构还有许多信息安全方面的标准、指引和建议的操作实践。第 6 页第 6 页提纲提纲1.信息安全标准概述2.国际标准国际标准 ISO/IEC 系列信息安全
5、标准系列信息安全标准3.国际标准 COBIT 4.国内标准 等级保护5.安全标准的比较6.问题与回答第 7 页精品文档7主要的信息安全标准国内标准主要的信息安全标准国内标准发布的机构安全标准1全国信息安全标准化技术委员会等级保护系列标准信息安全技术 信息系统安全等级保护基本要求信息安全技术 信息系统安全等级保护定级指南 信息安全技术 信息系统安全等级保护实施指南其他信息安全标准 截至2007年底,共完成了国家标准59项,还有56项国家标准在研制中。2公安部、安全部、国家保密局、国家密码管理委员会等部门 一系列的信息安全方面的政策法规如:计算机信息网络国际联网安全保护管理办法 互联网信息服务管理
6、办法计算机信息系统保密管理暂行规定 计算机软件保护条例商用密码管理条例,等。第 8 页第 8 页在下面的课程中,我们会主要介绍以下标准:在下面的课程中,我们会主要介绍以下标准:1.ISO系列安全标准,包括ISO17799/ISO27001/ISO27002ISO/IEC 15408ISO/IEC 13335ISO/TR 135692.ISACA的COBIT 4.13.全国信息安全标准化技术委员会的等级保护系列标准第 9 页课程主要内容课程主要内容精品文档9目录目录1. 信息安全标准概述2. 国际标准 ISO/IEC 系列信息安全标准3. 国际标准 COBIT4. 国内标准 等级保护5. 安全标
7、准的总结6. 问题与回答精品文档10国际标准化组织简介国际标准化组织简介 国际标准化组织 (International Organization for Standardization)是由多国联合组成的非政府性国际标准化机构。到目前为止,ISO有正式成员国120多个。 国际标准化组织1946年成立于瑞士日内瓦,负责制定在世界范围内通用的国际标准; ISO技术工作是高度分散的,分别由2700多个技术委员会(TC)、分技术委员会(SC)和工作组(WG)承担。 ISO技术工作的成果是正式出版的国际标准,即ISO标准。 ISO在信息安全方面的标准主要包括: ISO17799/ISO27001/ISO
8、27002 ISO/IEC 15408 ISO/IEC 13335 ISO/TR 13569第 11 页精品文档11关于关于ISO/IEC 17799/27001/27002 ISO/IEC17799是由国际标准化组织(ISO)与 IEC (国际电工委员会)共同成立的联合技术委员会 ISO/IEC JTC 1,以英国标准 BS7799为蓝本而制定的一套全面和复杂的信息安全管理标准。 ISO/IEC17799于2000年正式颁布。ISO/IEC 17799标准由两部分构成: 第一部分是信息安全管理体系的实施指南,相当于BS7799-1; 第二部分是信息安全管理体系规范,相当于BS7799-2。
9、ISO/IEC 17799标准的内容涉及10个领域,36个管理目标和127个控制措施。 2005年 ISO17799更名为ISO27001和ISO27002,分别为: ISO/IEC 27001:2005 Information technology - Security techniques - Information security management systems Requirements ISO/IEC 27002:2005 Information technology - Security techniques - Code of practice for informatio
10、n security management 2007年 ISO又颁布了Information technology - Security techniques - Requirements for bodies providing audit and certification of information security management systems.第 12 页精品文档12ISO/IEC17799模型模型ISO/IEC 17799标准的内容涉及10个领域,36个控制目标和127个控制措施。 第 13 页精品文档13ISO17799模型模型Security PolicyAssetC
11、lassificationAnd ControlSecurityOrganization纪录和沟通信息系统政策和法规的审核分配职责和分工,第3方授权,风险/控制的外包资产的保存,对于敏感/商业风险的区分第 14 页精品文档14ISO17799模型模型PersonalSecurity Comm/OpsManagementPhysical and EnvironmentSecurity员工聘请,知识培训,事故报告等物理安全参数,设备保护,桌面及电脑的重要文件的保护事故流程,职责分离,系统规划,电子邮件控制第 15 页精品文档15ISO17799模型模型AccessControlBusinessCo
12、ntinuityPlanningSystemDevelopmentandMaintenance权限管理:包括应用系统,操作系统,网络变更控制,环境划分,安全设备商业可持续性计划及其框架,测试计划以及计划的维护和更新Compliance版权控制,记录和信息的保存,数据保护,公司制度的服从第 16 页精品文档16ISO/IEC 27001/27002:2005 的內容的內容总共分成 11个领域、 39个控制目标、 133个控制措施。 11个领域包括A.1 Security PolicyA.2 organization of information securityA.3 Asset managem
13、entA.4 Human resources securityA.5 Physical and environmental securityA.6 Communications and operations managementA.7 Access controlA.8 Information systems acquisition, development and maintenanceA.9 Information security incident managementA.10 Business continuity managementA.11 Compliance第 17 页精品文档
14、17关于关于ISO/IEC1540890年代开始,由于Internet的日益普及,信息安全领域呼吁修改桔皮书,以解决商用信息系统安全问题。1991年欧盟(European Commission) 颁布了ITSEC (Information Technology Security Evaluation Criteria,信息技术安全评估准则)。在此基础上,美国、加拿大、英国、法国等7国组织联合研制了“信息技术评估安全公共准则”(CC:Common Criteria)。1999年6月ISO通过了ISO/IEC 15408 安全评估准则 (ISO/IEC 15408:1999 Security Te
15、chniquesEvaluation Criteria for IT Security)。目前的最新版本于2005年发布。ISO/IEC 15408是基于多个标准而产生的,它的演进过程如下图所示:第 18 页精品文档18ISO/IEC 15408的内容的内容ISO/IEC 15408由以下三部分组成:第一部分:介绍和一般模型第二部分:安全功能需求第三部分:安全认证需求ISO/IEC 15408准则比以往的其他信息技术安全评估标准更加规范,采用以下方式定义:类别(CLASS);认证族(ASSURANCE FAMILY);认证部件(ASSURANCE COMPONENT);认证元素(ASSURAN
16、CE ELEMENT)。u 其中类别中有若干族,族中有若干部件,部件中有若干元素。第 19 页精品文档19ISO/IEC 15408的特点的特点ISO/IEC 15408 信息技术安全评估准则中讨论的是TOE (target of evaluation), 即评估对象。该准则关注于评估对象的安全功能,安全功能执行的是安全策略。ISO/IEC 15408 定义了安全属性,包括用户属性、客体属性、主体属性、和信息属性。ISO/IEC 15408加强了完整性和可用性的防护措施,强调了抗抵赖性的安全要求。ISO/IEC 15408 还定义了加密的要求,强调对用户的隐私保护。ISO/IEC 15408还
17、讨论了某些故障、错误和异常的安全保护问题。第 20 页精品文档20ISO/IEC15408的类别的类别ISO/IEC 15408中,类别(class) 代表最概括的分类和定义方式。包括:安全功能类别,共11个, 分别为安全审计、通信、加密支持、用户数据防护、标识与鉴别、安全管理、隐私、安全功能的防护、资源利用、对评估对象的访问、可信通路/通道。安全认知类别,共8个,分别为配置管理、递交和操作、开发、指南文档、生存期支持、测试、脆弱性评估、认证维护。评估认证级别类别,共7个,分别为评估功能测试、结构测试、方法测试和检查、半形式设计和测试、半形式验证设计和测试、形式验证设计和测试。评估类别,共3个
18、,包括2个预评估类别和TOE评估(即评估对象的评估)。其中预评估类别分别为: 防护框架评估(Protection Profile evaluation,简称PP评估): 评估的一般是某类安全产品,如防火墙等,提出测评的常为是行业组织; 安全目标评估 (Security Target evaluation, 简称ST评估):评估的一般是某一类的特定产品,如某品牌的防火墙,提出测评的常为厂商。第 21 页精品文档21ISO/IEC15408的评估方法的评估方法对于信息系统和产品进行安全认证ISO/IEC15408通常采用如下方法进行评估: 分析和检查进程与过程 检查进程和过程被应用的情况 分析TO
展开阅读全文