信息安全管理--苏州工业园区企业发展服务中心课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全管理--苏州工业园区企业发展服务中心课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 苏州 工业园区 企业发展 服务中心 课件
- 资源描述:
-
1、如何实现企业信息安全管理与如何实现企业信息安全管理与业务流程的融合和实施业务流程的融合和实施2022年年6月月16日日目前信息安全管理与企业业务流程的实施现状1研讨大纲研讨大纲企业的信息安全风险分布区域,忽略信息安全的危害基于ISO27001的信息安全风险的认识与评估流程:资产、风险因素、风险评价、风险控制和处理如何在业务流程的控制节点融入信息安全的风险控制措施,确保风险可控业务流程与信息安全管理整合实施的难点、方法与步骤业务流程与信息安全管理整合的价值23456信息安全基础知识信息安全基础知识基础知识基础知识p 信息安全定义信息安全定义保密性 Confidentiality:信息不被可用或不
2、被泄漏给未授权的个人、实体和过程的特性。完整性 Integrity保护资产的准确和完整的特性。可用性 Availability:需要时,授权实体可以访问和使用的特性。基础知识基础知识p 信息安全管理体系信息安全管理体系(ISMS)定义定义 信息安全管理体系(Information Security Management System)是企业整个管理体系的一部分,是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所用方法的体系。基于对业务风险的认识,ISMS 包括建立、实施、操作、监视、复查、维护和改进信息安全等一系列的管理活动,表现为组织结构、策略方针、计划活动、目标与原则、人员
3、与责任、过程与方法、资源等诸多要素的集合。基础知识基础知识p 资产定义资产定义任何对组织有价值的事物任何对组织有价值的事物(ISO/IEC13335-1:2004) 数据资产 软件资产 硬件资产 人员 服务 其它基础知识基础知识p威胁定义威胁定义可能导致对系统或组织的损害的不期望事件发生的潜可能导致对系统或组织的损害的不期望事件发生的潜在原因。在原因。(ISO/IEC TR 13335-1:2004)威胁可以是故意的或意外的,人为的或天灾的,如:故意的:偷听、恶意软件;意外的:误操作天灾的:地震、水灾、火灾基础知识基础知识p脆弱性定义脆弱性定义可能会被一个或多个威胁所利用的资产或一组资产的弱可
4、能会被一个或多个威胁所利用的资产或一组资产的弱点。点。(ISO/IEC TR 13335-1:2004)脆弱性本身不会导致损害,它只是一种条件或一组条件可能容许威胁影响资产;脆弱性如果不予管理,就会使得威胁变成现实例子:缺乏安全意识、电压不稳定、门没锁、不良的接线、位于易受洪水影响的区域、不受控的拷贝、员工短缺等基础知识基础知识p其他定义其他定义风险评估:风险分析和风险评价的全过程。风险处理:选择和实施措施以改变风险的过程。风险管理:指导和控制一个组织的风险的协调的活动。注:典型风险管理包括风险评估和风险处理。基础知识基础知识p信息的生命周期信息的生命周期建立建立贮存贮存处理处理销毁销毁传送传
5、送丢失丢失损毁损毁使用使用?!恶意或不当行为恶意或不当行为信息的生命周期伴随在业务流程中!信息的生命周期伴随在业务流程中!基础知识基础知识pISO 27001标准介绍标准介绍uBS7799-1 操作规则uBS7799-2 BS7799-2 认证规范认证规范1995年版1999年版1998年版1999年版uISO/IEC17799:20002002年版uISO/IEC17799:2005uISO/IEC27001:2005uISO/IEC27002:2005基础知识基础知识pISO 27001标准介绍标准介绍2700027009:ISMS基本标准,2701027019:ISMS标准族的解释性指南
6、与文档 认证机构 认可要求 目前信息安全管理与企业业务目前信息安全管理与企业业务流程的实施现状流程的实施现状实施现状实施现状p 现状现状1对对“信息安全管理信息安全管理”理解片面,不能正确理解信息安全管理解片面,不能正确理解信息安全管理目标,完全与业务流程脱节理目标,完全与业务流程脱节信息安全就是计算机没有病毒信息安全就是系统没有漏洞信息安全就是信息保密没有连接互联网就是安全的有信息技术支持就是安全的等实施现状实施现状p 现状现状2“信息安全管理信息安全管理”没有完全覆盖企业的业务流程没有完全覆盖企业的业务流程业务过程识别不全面,导致信息安全管理漏洞,如销售过程没有识别、没有考虑远程工作过程只
7、关注了重要业务流程,如生产过程、设计过程实施现状实施现状p 现状现状3信息安全控制措施不能在业务过程中有效实施信息安全控制措施不能在业务过程中有效实施安全意识较差,安全规定不执行关注“应用性”,忽略了“安全性”缺少安全监督检查机制,控制措施不能有效落实缺乏持续改进机制等企业的信息安全风险分布区域,企业的信息安全风险分布区域,忽略信息安全的危害忽略信息安全的危害风险分布及危害风险分布及危害p 案例案例19家企业信息安全问题总结:家企业信息安全问题总结:信息化基础设施建设水平差,缺乏基本的安全保障仅有21%的企业信息化组织结构和基础设施的建设较好;有79%的企业信息化组织结构和职责不明确,信息化制
展开阅读全文