信息安全管理(第三章-信息安全管理体系)课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全管理(第三章-信息安全管理体系)课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 第三 体系 课件
- 资源描述:
-
1、LOGO第三章第三章 信息安全管理体系信息安全管理体系信息安全管理LOGO本讲内容本讲内容ISMS实施方法与模型实施方法与模型1235ISMS实施过程实施过程4国外国外ISMS实践实践3ISMS、等级保护、风险评估三者的关系等级保护、风险评估三者的关系5总结总结LOGOISMS实施方法与模型实施方法与模型 v(PCDA)(PCDA)模型模型 在在ISMSISMS的实施过程中,采用了的实施过程中,采用了“规划规划(Plan)-(Plan)-实施实施(Do)-(Do)-检查检查(Check)-(Check)-处置处置(Act)”(Act)”可简称为可简称为P P阶阶段、段、D D阶段、阶段、C C
2、阶段、阶段、A A阶段。阶段。应用应用PDCAPDCA模型的模型的ISMSISMS实施过程内容实施过程内容规划(建立规划(建立ISMSISMS)建立与管理风险和改进信息安全有关的建立与管理风险和改进信息安全有关的ISMSISMS方针、目标、方针、目标、过程和程序,以提供与组织整体方针和目标相一致的结果。过程和程序,以提供与组织整体方针和目标相一致的结果。实施实施(实施和运行实施和运行ISMS)ISMS)实施和运行实施和运行ISMSISMS方针、控制措施、过程和程序。方针、控制措施、过程和程序。检查检查(监视和评审监视和评审ISMS)ISMS)对照对照ISMSISMS方针、目标和实践经验,评估并
3、在适当时,测量方针、目标和实践经验,评估并在适当时,测量过程的执行情况,并将结果报告管理者以供评审。过程的执行情况,并将结果报告管理者以供评审。处置处置(保持和改进保持和改进ISMS)ISMS)基于基于ISMSISMS内部审核和管理评审的结果或者其它相关信息,内部审核和管理评审的结果或者其它相关信息,采取纠正和预防措施,以持续改进采取纠正和预防措施,以持续改进ISMSISMS。LOGOISMS实施方法与模型实施方法与模型v应用于应用于ISMSISMS过程的过程的PCDAPCDA模型图模型图LOGOISMS实施过程实施过程v ISMSISMS的规划和设计的规划和设计 以以A A单位的电子政务单位
4、的电子政务ISMSISMS的实施过程为例,的实施过程为例,A A单单位根据标准要求,将位根据标准要求,将I ISMSSMS的建设过程划分的建设过程划分建立阶段建立阶段(PlanPlan)、实施和运行阶段()、实施和运行阶段(DoDo)、监视和评审阶)、监视和评审阶段(段(CheckCheck)及保持和改进阶段()及保持和改进阶段(ActAct)。v建立阶段建立阶段PP阶段阶段 在该阶段在该阶段A A单位需完成六个方面的工作:单位需完成六个方面的工作:准备工作、确定准备工作、确定ISMSISMS范围、确定范围、确定ISMSISMS方针和目方针和目标、实施风险评估、选择控制措施、形成体系标、实施风
5、险评估、选择控制措施、形成体系文件文件。LOGOISMS实施过程实施过程 vA A单位单位ISMSISMS建设流程图建设流程图LOGO ISMS实施过程实施过程v准备工作准备工作建立建立ISMSISMS管理机构管理机构召开召开启动会启动会制订制订工作计划工作计划实施实施基础知识培训基础知识培训准备准备相关工具相关工具 LOGOISMS实施过程实施过程v确定确定ISMSISMS范围范围 确定确定ISMSISMS范围也是明确范围也是明确ISMSISMS覆盖的边界过程,覆盖的边界过程,在在经过一系列的调研、分析、讨论,最终形成经过一系列的调研、分析、讨论,最终形成ISMSISMS范范围围和和边界说明
6、文件边界说明文件。v确定确定ISMSISMS方针和目标方针和目标 确定确定ISMSISMS方针是整个体系的目的、意图和方向,方针是整个体系的目的、意图和方向,是建立安全目标的框架和基础,是建立安全目标的框架和基础,所以所以要求要求内容内容必须必须是是具体明确具体明确的。的。v实施风险评估实施风险评估实施实施风险评估是风险评估是ISMSISMS建立阶段的一个建立阶段的一个必须活动必须活动,其结果将直接影响到其结果将直接影响到ISMSISMS运行的运行的结果。结果。LOGOISMS实施过程实施过程v 风险评估模型风险评估模型 LOGOISMS实施过程实施过程v风险评估方法风险评估方法准备准备阶段:
7、主要任务是对风险范围进行评估、阶段:主要任务是对风险范围进行评估、对信息进行初步收集,并制定详尽风险评估方对信息进行初步收集,并制定详尽风险评估方案。案。识别识别阶段:主要识别以下阶段:主要识别以下4 4个对象,并形成各个对象,并形成各自的结果列表自的结果列表。LOGOISMS实施过程实施过程资产识别是对被评估信息系统的关键资产进行识资产识别是对被评估信息系统的关键资产进行识 别,并合理分配。别,并合理分配。威胁识别就是根据资产的环境和资产遭受过的威威胁识别就是根据资产的环境和资产遭受过的威 胁的损害情况来确认威胁的胁的损害情况来确认威胁的主体主体和和客体客体。脆弱性脆弱性评估就是对脆弱性被威
8、胁利用的可能性进评估就是对脆弱性被威胁利用的可能性进行评估,最终为其赋相对行评估,最终为其赋相对等级值等级值。安全措施安全措施识别就是通过问卷调查、人工检查等方识别就是通过问卷调查、人工检查等方式识别被评估信息系统有效对抗风险的预防措施式识别被评估信息系统有效对抗风险的预防措施LOGOISMS实施过程实施过程分析阶段分析阶段 分析阶段是风险评估的主要阶段,其主要包括以下分析阶段是风险评估的主要阶段,其主要包括以下5个方面的分析:个方面的分析:资产影响分析:资产量化的过程,跟据资产遭受破资产影响分析:资产量化的过程,跟据资产遭受破坏时对系统产生的影响,对其进行赋值坏时对系统产生的影响,对其进行赋
9、值量化量化。威胁分析威胁分析:确定威胁的权值确定威胁的权值(155),威胁的等级越高威胁的等级越高威胁发生的可能性越大威胁发生的可能性越大。脆弱性分析:依据脆弱性被利用的难易程度和被成脆弱性分析:依据脆弱性被利用的难易程度和被成功利用后所产生的影响功利用后所产生的影响 来对来对脆弱性脆弱性进行进行赋值量化赋值量化。安全措施有效性分析:判断安全措施对防范威胁、安全措施有效性分析:判断安全措施对防范威胁、降低脆弱性的有效性。降低脆弱性的有效性。综合综合风险分析:风险分析:对风险量化,获得风险级别(对风险量化,获得风险级别(5级),等级越高风险越高级),等级越高风险越高。LOGOISMS实施过程实施
10、过程v风险风险值计算公式值计算公式 风险值风险值=资产重要性资产重要性威胁综合可能性威胁综合可能性综合脆弱性综合脆弱性/安安 全措施有效性全措施有效性v风险等级划分风险等级划分 等级等级标识标识风险值范围风险值范围描述描述5很高64.1125一旦发生将产生非常严重的经济或社会影响,如组织信誉严重破坏、严重影响组织的正常经营,经济损失重大、社会影响恶劣。4高27.164一旦发生将产生较大的经济或社会影响,在一定范围内给组织的经营和组织信誉造成损害。3中8.127一旦发生会造成一定的经济、社会或生产经营影响,但影响面和影响程度不大。2低1.18一旦发生造成的影响程度较低,一般仅限于组织内部,通过一
展开阅读全文