信息安全等级保护安全建设管理体系设计课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全等级保护安全建设管理体系设计课件.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 建设 管理体系 设计 课件
- 资源描述:
-
1、信息安全等级保护信息安全等级保护安全建设管理体系设计安全建设管理体系设计一、国内信息安全管理现状分析二、等保安全管理体系建立方法 三、等保安全策略与制度的制定 四、等保安全管理措施实施运行 五、等保安全体系的的持续完善-2-当前我国信息安全形势严峻、问题突出网络违法犯罪活动日益猖獗;互联网安全防范意识差,安全隐患严重;信息安全责任不落实;企业安全保障能力不强;新技术新应用带来的安全挑战更加严重。公安部网络安全保卫局郭启全总工程师在2014年中国互联网安全大会致辞 中的总结。-3-缺少统一的缺少统一的信息信息安安全策全策略略,制,制 度的执行不度的执行不严格;严格;信息安全管信息安全管理部理部门
2、门层级层级较较低,低,人员职责不人员职责不明明确确;没没有对有对信信息资产息资产进进行有行有效效登记、登记、分类与相应分类与相应的管的管理理;信息安全专信息安全专业人业人员员技能技能缺缺乏,乏,管理水平较管理水平较低;低;员工安全意员工安全意识淡识淡漠漠,员,员工工缺乏缺乏安安全全 培训及安全培训及安全绩效绩效考考核机核机制制;信息安全治信息安全治理理机机制制不不完完善善,跨,跨部门安全管部门安全管理较理较难难;软件开发生软件开发生命周命周期期过程过程中中安全安全控控制制 没有建立起没有建立起来;来;应急预案机应急预案机制不制不完完善,善,缺缺乏业乏业务务连连 续性框架;续性框架;产品导向性产
3、品导向性的安的安全全防护防护为为主,主,没没有有 统一的系统统一的系统的安的安全全解决解决方方案;案;缺少针对外缺少针对外包项包项目目的外的外部部人员人员、交交 付服务及产付服务及产品方品方面面的的安安全全规范规范大型企业信息安全管理存在的主要问题-4-咨询机构2014年对央企信息安全存在各种风险的总结。信息安全事件频发的内在原因银监会对银行业历年来信息安全事故的分析统计。-5-加强信息安全管理是保障信息安全的基础对信息安全建立系统工程的观点,利用组织、制度、职责来加强信息安全管理是建立安全保障体系的关键。信息安全遵循“木桶原理”,要时时兼顾组织内不断发生的 变化,任何环节上的安全缺陷都会对系
4、统构成威胁,需要对 信息安全各个环节进行综合考虑与规划。在信息安全工作中,安全技术方面 资金投入可能会占到70%,但在安全管 理方面涉及的精力投入可能会达到70%。-6-一、国内信息安全管理现状分析二、等保安全管理体系建立方法 三、等保安全策略与制度的制定 四、等保安全管理措施实施运行 五、等保安全体系的的持续完善2016/6/25-7-等级保护规范对信息安全管理的要求等级保护基本要求从安全管理制度、安全管理机构、人员安全管理、系统建 设管理、系统运维管理五个方面,根据等级不同给出了相应的管理要求。等保安全管等保安全管理理要求要求安 安 人 系 系 全 全 员 统 统 管 管 安 建 运 理
5、理 全 设 维 制 机 管 管 管 度 构 理 理 理等级保护基本要求并没有给出安全 体系建设的整体方法,实现基本要求的措施或方式并不局限于等级保护基本要求中的内容。组织要结合系统自身的特点,并结合行 业安全监管要求及相关标准,综合考虑各 类措施来达到基本要求提出的安全保护能 力。-8-信息安全管理体系最佳实践ISO27000信息安全管理体系(ISMS:Information Security Management System)是组 织在整体或特定范围内建立的信息安全方针和目标,以及完成这些目标 所用的方法和体系。信息安全管理国际标准ISO27000:2013(国内标准GB22080)确定了
6、14个安全领域及113个相应的控制措施。在ISO27000中 信息安全主要指信息的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。ISO27001/GB22080的安全体系控制域ISO27000系列标准-9-信息安全木桶效应ISO27001以信息安全风险管理为抓手,通过构建安全管理的组织、规范及绩效 体系,以PDCA的方式实施与持续运行,把安全风险控制到组织可接受的水平。ISO27001/GB22080的安全体系建立过程-10-结合ISO27000的方法来实施等保安全管理体系以等保安全管理基本要求为基础,结合ISO270001的体系的
7、PDCA过程和ISO27002 的14个控制域规范,同时兼顾监管部门的相关安全规范,整合企业自身的IT服务管 理体系和技术安全控制体系,通过体系规范化、管理流程化、测量指标化、操作工 具化的手段来确保体系设计的落地。等保安全管理体系实施框架-11-安全管理体系中应优先落实的控制措施与法律有关的控制措施 保护组织的记录 数据保护与个人信息隐私 知识产权保护普遍适用的最佳实践 信息安全方针与策略 建立组织落实安全责任 信息安全意识、教育与培训 正确处理应用系统 漏洞管理 报告安全事故与改进 业务连续性管理-12-一、国内信息安全管理现状分析二、等保安全管理体系建立方法三、等保安全策略与制度的制定
8、四、等保安全管理措施实施运行 五、等保安全体系的的持续完善2016/6/25-13-信息安全管理体系实施的主要步骤结合等保及ISO27001的相关要求,在信息安全体系建设的实务中,可以把安全管理体系的建设分为现状调研、架构设计及体系建设三个步骤。2016/6/25-14-15-全方位的信息安全现状调查根据等保基本要求、信息安全最佳实施及上级监管要求,设计现状调查方案;通过资料收集、现状访谈、问卷调查和技术调研,获得组织的安全管理现状数据,并编写安全管理报告。现状调查方案 访谈提纲IT安全运维调研问卷 2 等级保护差距分析问卷 ISO27001差距分析问卷/ISO27002差距分析问卷 信息安全
9、现状调查报告 等级保护差距分析报告信息资产、定级系统的 识别与风险评估信息安全保护的核心是信息资 产,应当充分识别组织所拥有 的信息资产进行有效的分类;接合等级保护定级,了解当前 系统的等保要求。基线风险评估:对安全现状进行等级保护和ISO27000差距分析,同时进行等保差距分析。详细风险评估:在确定信息资 产价值的项目上,分析信息资 产的脆弱性及面临的威胁,评 估其风险值,为后续的整改提 供依据。信息资产风险评估-16-、信息安全需求分析在全面调研业务管理及信息化现状、信息安全现状的基础上,结合组织的实际情况,分别从不同业务特点、组织机构、监管政策、信息化发展思路等方面分析组织信息安 全建设
10、需求。(3)安全架构设计-17-B、信息安全战略规划在信息安全需求调查的基础上,为组织进行信息安全战略规划,明确组织信息安全目 标、设计信息安全愿景与使命,满足行业监管要求,建立信息安全管控结构,梳理信 息安全与内控,等级保护及风险管理的关系等,并最终与组织的信息化战略规划进行 融合。信信息安息安全全使命使命信信息安息安全全工作工作原原则则信信息安息安全全愿景愿景信信息安息安全全驱动驱动因因素素信息信息 安全安全 治理治理 与与 组组织织 目目标标信息信息 安全安全 管理管理 体系体系 目标目标信息信息 安全安全 运行运行 目标目标信息信息 安全安全 技术技术 目标目标业业务运营务运营 与与发
11、展发展信信息化息化建建设设外外部监管部监管风风险策略险策略与信息化战 略规划进行 融合-18-19-C、信息安全总纲(方针)信息安全总纲是组织进行信息安全建设的纲领性文件,集中体现了管理层 对信息安全的要求,并为组织的信息安全建设指明了方向,所以为组织建 立适宜的信息安全总纲的信息安全保障体系建设的首要任务。在信息安全总纲中要详细描述信息安全管理的目标与内容,安全治理机制、决策模式、各条线安全职责边界,组织中安全管理、保密管理及生产安全的分工与协作等内容。组织信息安全总纲安全需求监管部门信息安全管理要求加强组织安全管控的要求组织对IT“四化”的要求集中的IT内部管控要求总部与分支单位安全治理要
12、求遵循信息系统等级保护要求遵循国际标准以及最佳实践:ISO27001,ITIL,CoBIT的要求信息安全总纲 2安全技术体系安全技术体系 D、安全架构设计内容 信息安全架构设计主要从组织实际情况出发,对信息安全管理体 系、安全组织体系、安全运行体系、安全技术体系及应急恢复体 系进行架构设计。安全管理体系安全管理体系安全组织体系安全组织体系安全运行与应急体系安全运行与应急体系 安全架构设计-20-21-E、信息安全管理实施蓝图以信息安全现状调研和风险评估为基础,在符合信息安全架构设计的前提 下,把相应的控制措施进行分类与合并,提炼出可以实施的安全任务;根 据安全任务紧迫性、可实施性、预期效果的高
展开阅读全文