信息安全培训.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全培训.pptx》由用户(无敌的果实)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 培训
- 资源描述:
-
1、网络安全培训网络安全培训目录目录01网络安全团队及职责02网络安全管理要求03常见运维安全陋习04常见运维安全问题05考评与处罚2第一章第一章 信息安全管理信息安全管理-信息安全保障团队信息安全保障团队领导小组运营支撑部王寅良安全产品部融合通信产品部终端应用产品部开发平台产品部智慧互联产品部质量测试部北京业务支持中心成都业务支持中心各职能部门刘书林费硕成杨克导王健杨烨应方明李宽胡永军3第一章第一章 信息安全管理信息安全管理-工作职责工作职责系统上线前信息安全管理措施系统上线后信息安全管理措施实施帐号、认证、授权、审计集中管理机制实施系统上线前安全评估机制实施新技术新业务安全评估机制实施常态化安
2、全评估机制实施互联网暴露面资产报备机制实施重大事件安全保障机制1、面向集团公司、省公司及专业公司的系统,上线前需进行新技术新业务安全评估。1、针对重大事件制定专项保障方案,明确人员及责任分工1、每 周进行一21、自有生产及测试系统上线发布前需进行信息安全漏洞扫描1、通过4A平台实现帐号、认证、授权、审计集中管理工作次安全漏洞扫描1、按月统计新增暴露面资产,并上报集团公司2、运营支撑部牵头、安全产品部提供技术支撑,各产品部配合进行漏洞修复及复查2、运营支撑部牵头,安全产品部及产品部门配合完成安全评估工作2、保障期间加强安全评估频次,每周进行一次2、高、中危漏洞需修复后方可上线2、资产报备遵循全量
3、业务报备原则3、评估系统应依据评估结果进行安全漏洞修复,满足上线评估标准后方可上线2、权限分配遵循最小化原则3、每季度按部门3、定时向集团反进行安全漏洞通报馈安全状况4第二章第二章 信息安全管理要求信息安全管理要求1办公电脑使用要求办公电脑使用要求(1)台式机接入内网,用于代码开发;笔记本接入Internet,用于资料查询,严禁任意切换使用(2)桌面PC设备严禁用户随意打开机箱或者私自装拆零部件(3)所有的移动存储介质,在接入计算机系统时必须进行病毒、木马扫描(4)移动存储介质使用完毕后,应及时删除保存的数据电脑使用场景一:A: 我工作用的电脑发出报警声B:是吗?估计是硬件出了问题A:应该是,
4、我打算自己拆开机箱看看是否解决问题,你有工具吗?风险提示:B正确的做法:先咨询运营支撑部网络/系统管理人员,然后再进行处理私自拆开机箱修改硬件配置可能会造成:1.硬件损害2.保修失效3.数据泄密5第二章第二章 信息安全管理要求信息安全管理要求电脑使用场景二:A是厂商员工,B是公司员工,下面为他们的对话:A:B先生,麻烦借用你的U盘,我把产品资料拷贝给您。风险提示:B正确的做法:请稍等,我先检查一下U盘,确认无敏感信息后交给A在使用移动存储介质时应当留意介质上保存的信息,使用不当可能会造成:1.信息泄露2.病毒传输移动介质是造成目前病毒传播的途径之一6第二章第二章 信息安全管理要求信息安全管理要
5、求2软件使用要求软件使用要求(1)软件正版化要求办公计算机严禁安装未授权的软件,若需安装软件可联系运营支撑部网络/系统管理员确认是否有授权(2)必须安装如下软件: 杀毒软件 IE浏览器 SSL VPN office 软件(3)禁止安装如下软件: 非授权商业软件 游戏软件 股票软件 P2P下载软件 恶意软件7第二章第二章 信息安全管理要求信息安全管理要求3防病毒要求防病毒要求(1)避免访问非法站点非法站点病毒携带率非常高,并在上网时注意访问主流安全站点(2)禁止下载破解软件破解软件的病毒携带率居高不下,已经成为网络病毒传播的主要途径,请避免在互联网上下载破解软件,如需软件,请向运营支撑部网络/系
6、统管理员咨询是否有正版授权。(3)避免打开陌生人通过即时通讯工具传送的文件。有时候打开即时通讯工具传来的网址、来历不明的文件、就会导致网络病毒进入计算机。(4)谨慎打开陌生人的邮件和垃圾邮件,此类邮件携带病毒的可能性较大。(5)U盘使用前必须进行杀毒处理。通过拷贝携带病毒的U盘文件,可以感染个人计算机。8第二章第二章 信息安全管理要求信息安全管理要求4日常操作要求日常操作要求(1)停用不必要的操作系统用户,例如guest(2)杜绝弱密码。为使用的操作系统用户设置8-15位,且包含大小写、数字和特殊字符的密码(3)及时更新系统补丁,包括办公PC、笔记本(4)定期修改自己的用户密码,建议不超过3个
7、月(5)不要使用共享目录,不得随意设置共享文件夹(6)杜绝使用管理员账号运行相关服务,例如root(7)未经部门级领导审批,不得将敏感数据、核心代码透露给第三方或上传至互联网共享代码库,例如Github9第二章第二章 信息安全管理要求信息安全管理要求5IDC机房接入及公网映射要求机房接入及公网映射要求IDC机房接入要求:(1)生产机房必须使用4A系统进行接入认证。(2)开发测试机房必须使用VPN系统进行接入认证(3)远程桌面、SSH 、数据库等管理性服务不得开放公网访问公网映射要求:(4)遵循“内网访问为常态”原则,避免开放非必要公网映射。(5)按访问范围划分为:白名单系统和不限源系统10第二
8、章第二章 信息安全管理要求信息安全管理要求公网映射开通流程公网映射开通流程(1)白名单系统公网开通流程: 明确开通公网访问的系统IP和端口 明确IP白名单的范围 登录OSP系统填写工单,并提交 安全管理员进行定级备案、符合性评测、风险评估 安全管理员进行漏洞扫描 4、5通过后,网络管理员开通公网,否则给予驳回(2)不限源系统公网开通流程: 明确开通公网访问的系统IP和端口 明确是否可提供安全测试报告 登录OSP系统填写工单,并提交 如无法提供安全测试报告,将由责任部门领导签署风险责任书(附件2)、抄送公司分管领导 安全管理员进行定级备案、符合性评测、风险评估 安全管理员进行漏洞扫描 4、5、6
9、通过后,网络管理员开通公网,视情况进行主机网络隔离11第三章第三章 规避常见安全陋习规避常见安全陋习一、为什么我们运维重视安全?一、为什么我们运维重视安全?1、漏洞百出的软件供应链 struts2远程代码执行漏洞影响颇深。12第三章第三章 规避常见运维安全陋习规避常见运维安全陋习 openssl心脏滴血,跟S2漏洞一样,杀伤力极强。13第三章第三章 规避常见运维安全陋习规避常见运维安全陋习 xcode开发的ios app感染木马研究者发现AppStore上的TOP5000应用有76款被感染。后来发现罪魁祸首是开发人员从非苹果官方渠道下载xcode开发环境。14第三章第三章 常见运维安全陋习常见
10、运维安全陋习2、运维安全漏洞占比明显根据2016年CNVD的统计,可以发现明显属于运维安全问题的网络设备漏洞和操作系统漏洞,占比已超过20%,加上应用程序漏洞中包括的各种应用版本漏洞,相信归属于运维安全领域的漏洞比例将极其可观。15第三章第三章 常见运维安全陋习常见运维安全陋习3、运维安全漏洞利用性价比高针对运维安全漏洞的攻击属于典型的“一两拨千金”,其ROI非常高:投入小、容易发现与利用、造成危害特别大。根据微软的DREAD模型来衡量运维安全漏洞风险如下:16第三章第三章 常见运维安全陋习常见运维安全陋习三、常见运维安全陋习三、常见运维安全陋习运维安全事件频发,一方面固然是因为运维或安全规范
展开阅读全文