信息安全技术(HCIA-Security)-第一次课-信息安全基础概念和信息安全规范简介课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全技术(HCIA-Security)-第一次课-信息安全基础概念和信息安全规范简介课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全技术 HCIA Security 第一次 安全 基础 概念 规范 简介 课件
- 资源描述:
-
1、信息安全基础概念第1页前言l在数据通信的过程中,由于各种不安全因素将会导致信息泄密、信息不完整不可用等问题,因此在通信过程中必须要保证信息安全。l本章节描述了信息安全的基本概念以及如何保障信息安全,列举了信息安全风险和如何评估规避这些风险。第2页目标l学完本课程后,您将能够:p描述信息安全的定义和特点p描述不同安全模型的特点和区别p区分不同的安全风险第3页目录1.信息与信息安全信息与信息安全2.信息安全风险与管理第4页信息l信息是通过施加于数据上的某些约定而赋予这些数据的特定含义。-ISO/IEC IT安全管理指南(GMITS)什么是信息?什么是信息?第5页l信息安全是指通过采用计算机软硬件技
2、术、网络技术、密钥技术等安全技术和各种组织管理措施,来保护信息在其神秘周期内的产生、传输、交换、处理和存储的各个环节中,信息的机密性、完整性和可用性不被破坏。l假如信息资产遭到损害,将会影响:l信息安全的任务,就是要采取措施(技术手段及有效管理)让这些信息资产免遭威胁。信息安全国家安全国家安全组织系统正常运组织系统正常运作和持续发展作和持续发展个人隐私和财产个人隐私和财产第6页信息安全发展历程通信技术还不发达的时期,数据零散的存储在各个地点。2020世纪初期世纪初期通信保密阶段通信保密阶段从传统安全理念转变到信息化安全理念。2020世纪世纪8080年代年代信息信息保障阶段保障阶段2020世纪世
3、纪6060年代后年代后信息信息安全阶段安全阶段互联网的发展带来了新的挑战,攻击者可以通过互联网威胁信息安全。第7页照片泄密案l中国最著名“照片泄密案”p日本情报专家根据左图破解中国大庆油田的“秘密”,由照片上王进喜的衣着判断出油田位于北纬46度至48度的区域内;通过照片油田手柄的架式,推断出油井的直径;根据这些信息,迅速设计出适合大庆油田开采用的石油设备,在中国征求开采大庆油田的设备方案时,一举中标。第8页通信保密阶段l在通信保密阶段中通信技术还不发达,数据只是零散地位于不同的地点,信息系统的安全仅限于保证信息的物理安全以及通过密码(主要是序列密码)解决通信安全的保密问题。把信息安置在相对安全
4、的地点,不容许非授权用户接近,就基本可以保证数据的安全性了。第9页信息安全阶段l从二十世纪90年代开始,由于互联网技术的飞速发展,信息无论是企业内部还是外部都得到了极大的开放,而由此产生的信息安全问题跨越了时间和空间,信息安全的焦点已经从传统的保密性、完整性和可用性三个原则衍生为诸如可控性、不可否认性等其他的原则和目标。保密性保密性完整性完整性可用性可用性可控性可控性不可否认不可否认性性第10页信息保障阶段l进入面向业务的安全保障阶段,从多角度来考虑信息的安全问题。不同业务流量有不不同业务流量有不同的风险点和防御同的风险点和防御方式方式通过更多的技术手通过更多的技术手段把安全管理与技段把安全管
5、理与技术防护联系起来,术防护联系起来,主动地防御攻击而主动地防御攻击而不是被动保护不是被动保护培养安全管理人才培养安全管理人才建立安全管理制度建立安全管理制度第11页信息安全案例-WannaCryl2017年不法分子利用的危险漏洞“EternalBlue”(永恒之蓝)开始传播一种勒索病毒软件WannaCry,超过10万万台电脑遭到了勒索病毒攻击、感染,造成损失达80亿亿美元。能源能源政府政府教育教育交通交通第12页信息安全案例-海莲花组织l2012年4月起,某境外组织对政府、科研院所、海事机构、海运建设、航运企业等相关重要领域展开了有计划、有针对性的长期渗透和攻击,代号为OceanLotus(
6、海莲花)。意图获取机密资料,截获受害电脑与外界传递的情报,甚至操纵终端自动发送相关情报。第13页讨论:造成此类攻击事件的原因是什么?表面原因深层根源l 病毒l 漏洞l 木马l 后门程序l DDOS攻击 l 信息系统复杂性l 人为和环境第14页信息化越重要,信息安全越重要信息化越重要,信息安全越重要信息网络成为经济繁荣、社会稳定和国家发展的基础。信息化深刻影响着全球经济的整合国家战略的调整和安全观念的转变。从单纯的技术性问题变成事关国家安全的全球性问题。信息信息安全适用于众多技术领域安全适用于众多技术领域例如:军事计算机通讯指挥控制和情报(C4I)系统;电子商务系统;生物医学系统;智能运输系统(
7、ITS)等。建设信息安全的意义重要性适用性第15页目录1.信息与信息安全2.信息安全信息安全风险与管理风险与管理第16页信息安全涉及的风险Page 16风险风险物理风险物理风险其他风险其他风险系统风险系统风险信息风险信息风险管理风险管理风险应用风险应用风险网络风险网络风险第17页物理风险l 设备防盗,防毁l 链路老化,人为破坏,被动物咬断等l 网络设备自身故障l 停电导致网络设备无法工作l 机房电磁辐射第18页信息风险l信息存储安全l信息传输安全l信息访问安全第19页信息风险-信息传输安全Page 19总部下属机构信息泄密信息篡改企业业务信息篡改后信息攻击者第20页信息风险-信息访问安全Pag
8、e 20非法登录网络中有认证服务器第21页系统风险l数据库系统配置安全l安全数据库l系统中运行的服务安全第22页应用风险l网络病毒l操作系统安全l电子邮件应用安全 lWEB服务安全lFTP服务安全lDNS服务安全l业务应用软件安全第23页网络风险安全安全区区域域第24页管理风险l确保信息系统是否存在管理风险,可以从以下几个方面讨论:国家政策 国家是否制定了健全的信息安全法规 国家是否成立了专门的机构来管理信息安全 企业制定安全管理规则、责权分明的机房管理制度 企业可以考虑建立自己的安全管理机构企业制度 明确有效的安全策略、高素质的安全管理人员 行之有效的监督检查体系,保证规章制度被顺利执行管理
9、体系第25页信息安全管理的重要性l据统计,企业信息收到损失的70%是由于内部员工的疏忽或有意泄密造成的。l安全技术知识信息安全控制的手段,要让安全技术发挥应有的作用,必然要有适当的管理程序的支持。7070%三三分技术分技术七分管理七分管理第26页信息安全管理发展现状各个国家都已经制定了自己的信息安全发展战略和发展计划,确保信息安全验证正确的方向发展。制定信息安全发展战略和计划制定信息安全发展战略和计划已法律的形式规定和规范信息安全工作是有效实施安全措施的最有利保证。加强信息安全立法,实现统加强信息安全立法,实现统一和规范管理一和规范管理信息安全管理在20世纪90年代步入了标准化与系统化的管理时
10、代。其中以ISO/IEC制定的27000标准体系最为人所知。步入标准化与系统化管理时代步入标准化与系统化管理时代第27页思考题1.信息安全事件频发的原因是存在漏洞病毒后门程序等安全攻击手段()A.正确B.错误第28页本章总结l信息安全发展过程l信息安全基础概念介绍信息安全标准与规范第30页前言l在信息安全体系建设过程中,标准和规范是企业遵循的范本和努力的方向。根据国际权威的标准规范制定相应的企业信息安全规范,使信息安全运营更加完善。l本章将介绍几种国际通用信息安全标准,分析其内容,使读者对于信息安全有更完整的印象。第31页目标l学完本课程后,您将能够:p描述常见信息安全标准p描述信息安全标准的
11、意义p描述常见信息安全标准的主要内容第32页目录1.信息安全标准与规范信息安全标准与规范2.ISO27001信息安全管理体系3.信息安全等级化保护体系4.其它标准简介第33页信息安全标准的意义l标准是规范性文件之一。其定义是为了在一定的范围内获得最佳秩序,经协商一致制定并由公认机构批准,共同使用的和重复使用的一种规范性文件。企业在建立自己的信息系统时,如企业在建立自己的信息系统时,如何能够确保自己的系统是安全的呢?何能够确保自己的系统是安全的呢?依据国际制定的权威依据国际制定的权威标准来执行和检查每标准来执行和检查每一个步骤是个好办法!一个步骤是个好办法!第34页信息安全标准组织l在国际上,与
12、信息安全标准化有关的组织主要有以下4个:pInternational Organization for Standardization(ISO)国际标准化组织pInternational Electrotechnical Commission(IEC)国际电工委员会pInternational Telecommunication Union(ITU)国际电信联盟pThe Internet Engineering Task Force(IETF)Internet工程任务组l国内的安全标准组织主要有:p信息技术安全标准化技术委员会(CITS)p中国通信标准化协会(CCSA)下辖的网络与信息安全技术
13、工作委员会第35页常见信息安全标准与规范ISO27001欧洲联盟标准欧洲联盟标准ITSEC美国标准美国标准TCSEC 国家国家等级保护制度等级保护制度(GB)第36页目录1.信息安全标准与规范2.ISO27001信息安全管理体系信息安全管理体系3.信息安全等级化保护体系4.其它标准简介第37页l信息安全管理体系(Information Security Management System,简称ISMS)的概念最初来源于英国标准学会制定的BS7799标准,并伴随着其作为国际标准的发布和普及而被广泛地接受。信息安全管理体系(ISMS)PlanActionCheckDolPlan 策划(建立ISMS
展开阅读全文
链接地址:https://www.163wenku.com/p-3348333.html