新编-信息系统安全风险评估培训材料-精品课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《新编-信息系统安全风险评估培训材料-精品课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 新编 信息系统安全 风险 评估 培训 材料 精品 课件
- 资源描述:
-
1、通信网络信息安全风险评估培训提 纲n基础概念基础概念u 相关背景介绍相关背景介绍u 什么是风险评估什么是风险评估u 为什么要风险评估为什么要风险评估u 风险评估意义风险评估意义u 风险评估内容风险评估内容u 相关术语相关术语u 相关标准相关标准n 风险评估通用流程及具体实施风险评估通用流程及具体实施n 实施要点及示例说明实施要点及示例说明我们的安全形势威胁无处不在威胁无处不在网络网络拒绝服务攻击拒绝服务攻击逻辑炸弹逻辑炸弹特洛伊木马特洛伊木马黑客攻击黑客攻击计算机病毒计算机病毒信息丢失、信息丢失、篡改、销毁篡改、销毁后门、隐蔽通道后门、隐蔽通道怎么办?怎么办?-风险评估风险评估n 网络面临的最
2、大威胁是什么?有哪些安全问题?n 什么是最关键的信息资产?n 网络设备是否安全?操作系统、数据库系统是否安全?n 您需要什么安全技术保障?风险控制手段?n 采用了哪些安全措施?是否有效?n 如何应对未来的威胁?-面临的问题面临的问题风险评估相关概念脆弱性脆弱性/Vulnerability资产资产/Asset存在存在利用利用破坏破坏威胁威胁/Threat风险风险/Risk什么是风险评估什么是风险评估n 国信办20195号文件u风险评估(Risk Assessment)是从风险管理角度,运用科学的方法和手段,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程
3、度,提出有针对性的抵御威胁的防护对策和整改措施。并为防范和化解信息安全风险,或者将风险控制在可接受的水平,从而最大限度地为保障网络和信息安全提供科学依据风险评估内容风险评估内容评估内容评估内容管理层面管理层面技术层面技术层面部分相关标准评估项参照标准资产评估u ISO17799/BS7799u 加拿大威胁和风险评估工作指南风险分析方法u ISO13335 IT风险管理系列风险分析模型uAS/NZS 4360:2019 风险管理标准计算模型uAS/NZS 4360:2019 风险管理标准u GAO/AIMD-00-33信息安全风险评估评估过程uGBT20984-2019信息安全风险评估规范uNI
4、ST-SP800-26 信息技术系统风险自评估指南u NIST-SP800-30 信息技术系统风险管理指南安全管理工作的评估uISO17799/BS7799u ISO13335 IT风险管理系列物理安全评估uISO17799/BS7799uGB50174-2019电子信息系统机房设计规范网络设备安全性u ISO15408(CC)u GB17859工信部安全防护系列标准提 纲n 基础概念基础概念n风险评估流程风险评估流程u 风险准备风险准备u 资产识别资产识别u 威胁识别威胁识别u 脆弱性识别脆弱性识别u 已有安全措施的确认已有安全措施的确认u 风险分析风险分析n 实施要点及示例说明实施要点及示
5、例说明风险评估流程资产识别资产识别脆弱性识别脆弱性识别威胁识别威胁识别已有安全措施的确认已有安全措施的确认风险分析风险分析风险评估准备风险评估准备实施风险管理实施风险管理风险评估准备n 工作内容工作内容风险评估准备n 信息安全风险评估方案n 检查记录表模板u 支撑网安全评测检查记录表业务安全u 支撑网安全评测检查记录表网络安全u 支撑网安全评测检查记录表主机安全u 支撑网安全评测检查记录表应用安全u 支撑网安全评测检查记录表数据安全及备份恢复u 支撑网安全评测检查记录表物理环境安全u 支撑网安全评测检查记录表管理安全u 支撑网安全评测检查记录表灾难备份及恢复n 调查问卷及其他u 需求文档清单u
6、 文档交接单u 资产调查问卷u 资产识别清单u 重要资产清单u 脆弱性调查问卷u 现场配合人员名单 n 工作输出工作输出风险评估流程资产识别资产识别脆弱性识别脆弱性识别威胁识别威胁识别已有安全措施的确认已有安全措施的确认风险分析风险分析风险评估准备风险评估准备实施风险管理实施风险管理n 主要任务主要任务资产识别u 资产信息搜集u 资产分类u 资产赋值n 资产类别u网络设备(包括路由器、交换机等)u安全设备(包括防火墙、入侵检测系统、防病毒软件等)u主机(包括服务器、PC终端等)u机房及相关设施(如UPS、门禁、灭火器、温湿计)u重要数据(如计费数据、用户信息数据、用户帐单)u管理制度及文档u人
7、员资产分类n 安全属性赋值 资产赋值u 社会影响力u 业务价值u 可用性资产赋值(示例)风险评估流程资产识别资产识别脆弱性识别脆弱性识别威胁识别威胁识别已有安全措施的确认已有安全措施的确认风险分析风险分析风险评估准备风险评估准备实施风险管理实施风险管理威胁识别n 主要任务:主要任务:-识别对系统、组织及其资产构成潜在破坏能力的可能性因素或 者事件 -威胁出现频率赋值(简称威胁赋值)威胁赋值u通过被评估对象体的历史故障报告或记录,统计各种发生过的威胁和其发生频率;u通过网管或安全管理系统的数据统计和分析;u通过整个社会同行业近年来曾发生过的威胁统计数据均值。n 赋值方法n 判断威胁出现频率,需要
8、结合以下三个方面:威胁赋值资产识别资产识别脆弱性识别脆弱性识别威胁识别威胁识别已有安全措施的确认已有安全措施的确认风险分析风险分析风险评估准备风险评估准备实施风险管理实施风险管理风险评估流程脆弱性识别n 主要任务 -查找脆弱性 -脆弱性严重程度赋值(简称脆弱性赋值)u 访谈u 现场勘察u 漏洞扫描u 渗透测试u 人工审计 -文档检查 -控制台审计u 以前的审计和评估结果u 脆弱性识别相关方法脆弱性识别方法-访谈n 访谈可以采取现场访谈的方式,也可以采取调查问卷的方式,通常是两种方式的结合n 通过一套审计问题列表问答的形式对企业信息资产所有人和管理人员进行访谈脆弱性识别方法-漏洞扫描n 多种扫描
展开阅读全文