中央企业开展网络安全工作的策略与方法课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《中央企业开展网络安全工作的策略与方法课件.pptx》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中央 企业 开展 网络安全 工作 策略 方法 课件
- 资源描述:
-
1、中央企业开展网络信息安全工作中央企业开展网络信息安全工作的策略与方法的策略与方法中国移动信息安全管理与运行中心中国移动信息安全管理与运行中心20132013年年6 6月月 目目 录录当前形势当前形势 1 1下一步展望下一步展望3 3网络信息安全工作框架网络信息安全工作框架2 2 2.1 策略体系 2.2 组织体系 2.3 技术体系 2.4 运行体系宏观形势宏观形势n 信息安全成为社会热点问题信息安全成为社会热点问题出台相关法律!出台相关法律!安全形势安全形势n 国家高度重视国家高度重视l信息安全事关国家安全:信息安全事关国家安全:2013年3月韩国遭网络恐怖袭击,电视台及部分银行网络瘫痪;l信
2、息安全影响政治稳定:信息安全影响政治稳定:北京2012年3月19日谣言事件;l信息安全影响经济发展:信息安全影响经济发展:2012年利用“火焰”病毒开展攻击,威胁国家、企业安全。n 网络安全形势不容乐观网络安全形势不容乐观l网站被植入后门等隐蔽性攻击事件呈增长态势,网站用户信息成为黑客窃取重点;l网络钓鱼日渐猖獗,严重影响在线金融服务和电子商务的发展,危害公众利益;l高级可持续攻击(APT攻击)活动频现,对国家和企业的数据安全造成严重威胁。3l国家出台网络信息安全保护法律:2012年12月28日,全国人大常委会通过了关于加强网关于加强网络信息保护的决定络信息保护的决定,以法律形式保护公民个人及
3、法人信息安全,对运营商提出更高要求。l党的十八大报告明确指出要“健全信息安全保障体系”。工信部、国资委从2013年起将信息安全责任制落实情况纳入到对运营商各省公司的绩效考核。公安部信息安全等级保护管理办法、信息安全等级保护备案实施细则对等级保护提出明确要求。加快企业内部网络信息安全建设,实现企业网络信息安全水平的整体提升驱动力上级部门监管愈加严格外部安全威胁日益严峻内部安全体系有待完善员工安全意识较为薄弱 网络信息安全体系建设的驱动力网络信息安全体系建设的驱动力 目目 录录当前形势当前形势 1 1下一步展望下一步展望3 3网络信息安全工作框架网络信息安全工作框架2 2 2.1 策略体系 2.2
4、 组织体系 2.3 技术体系 2.4 运行体系网络信息安全工作方法网络信息安全工作方法信息安全的宗旨和目标信息安全现状信息安全体系框架信息安全规划体系运营信息安全策略体系建设与推广定期评估、检查、审计和持续改进信息安全组织体系建立与健全信息安全技术体系设计与建设信息安全建设与运行体系建设与推广信息安全体系总体框架信息安全体系总体框架建立符合业界标准的目标架构建立符合业界标准的目标架构依据ISO27001、COBIT等信息安全管理标准,从安全策略体系、安全组织体系、安全运行体系、安全技术体系四个方面加强信息安全管理工作。一、安全策略 四、人员安全五.物理及环境安全 二、安全组织三、资产管理六.通
5、信与操作管理八、信息系统获得、开发与维护七、访问控制十、业务持续性管理十一、符合性九、信息安全事件管理安全策略体系安全战略确定管理制度组织职责技术标准规范安全组织体系安全组织人员职责教育培训人员安全安全运行体系安全体系建设与推广项目建设的安全管理风险管理与定期评估日常安全运行与维护用户安全网络安全终端安全主机安全物理安全安全技术体系应用安全数据安全信息安全体系的有机组成信息安全体系的有机组成通过分析ISF和ISO 27000,安全工作由安全策略、安全组织、安全技术、安全运维四个基本要素构成,每一项信息安全工作都可以从这四个维度去考虑。安全组织安全运维安全技术安全策略依据什么规定和要求?信息安全
6、策略 信息安全规范 信息安全操作流程和细则通过何种技术和手段?谁来做?安全组织 人员职责 教育培训 人员安全做什么事?目目 录录当前形势当前形势 1 1下一步展望下一步展望3 3网络信息安全工作框架网络信息安全工作框架2 2 2.1 2.1 策略体系策略体系 2.2 组织体系 2.3 技术体系 2.4 运行体系信息安全策略体系框架信息安全策略体系框架信息安全制度标准体系信息安全制度标准体系参考参考等级保护等级保护、ISO27000ISO27000、电信网和互联网安全防护体系标准、电信网和互联网安全防护体系标准等行业和国际标准,建立了信息安全制度标准等行业和国际标准,建立了信息安全制度标准体系体
7、系制度体系:制度体系:制度方针、规范办法、作业指南3层次,共270余个;标准体系:标准体系:涵盖通用安全技术、通信网安全、支撑网安全、业务安全、安全防护等方面,近100个技术标准n 月报制度:月报制度:制定制定 信息安全评价指标,建立定报制度,每月下发信息安全通报,及时向省公信息安全评价指标,建立定报制度,每月下发信息安全通报,及时向省公司提出预警及管理要求。司提出预警及管理要求。n 专报制度:专报制度:对影响公司发展的业务、技术、管理安全风险进行分析,向管理层提交信息安对影响公司发展的业务、技术、管理安全风险进行分析,向管理层提交信息安全专报,发出安全预警,降低风险。全专报,发出安全预警,降
8、低风险。n 整改工单:整改工单:就信息安全风险、安全事件,向各单位下发整改工单。就信息安全风险、安全事件,向各单位下发整改工单。制定信息安全定报制度、制定信息安全定报制度、信息安全考核信息安全考核管理办法,是推动信息安全工作有效落实的重要管理办法,是推动信息安全工作有效落实的重要手段。手段。信息安全考核评价体系信息安全考核评价体系业务通报整改要求目目 录录当前形势当前形势 1 1下一步展望下一步展望3 3网络信息安全工作框架网络信息安全工作框架2 2 2.1 策略体系 2.2 2.2 组织体系组织体系 2.3 技术体系 2.4 运行体系信息安全决策机构:从企业高层的角度对于信息安全方面的工作进
9、行指导和控制信息安全决策机构:从企业高层的角度对于信息安全方面的工作进行指导和控制信息安全管理机构:整个信息安全管理体系建立和维护的组织者和管理者信息安全管理机构:整个信息安全管理体系建立和维护的组织者和管理者信息安全执行机构:负责具体信息安全工作的执行和开展信息安全执行机构:负责具体信息安全工作的执行和开展信息安全监管机构:对企业内信息安全工作的开展情况进行独立的审查和监督。信息安全监管机构:对企业内信息安全工作的开展情况进行独立的审查和监督。信息安全组织体系框架信息安全组织体系框架决决策策机机构构管管理理机机构构监监管管机机构构执执行行机机构构开开发发开开发发运运行行运运行行使使用用使使用
10、用决决策策机机构构管管理理机机构构监监管管机机构构执执行行机机构构开开发发开开发发运运行行运运行行使使用用使使用用2009.72009.7客户信息安客户信息安全保护委员全保护委员会会2008.42008.4治理垃圾治理垃圾短信领导短信领导小组小组2001.102001.10信息安全领信息安全领导小组导小组n 贯彻执行政府相关部门信息安全政策、方针和各项工作要求,并下设信息安全办公室。n 负责治理垃圾短信的相关工作;n 贯彻落实国家相关法规;n研究、制定客户信息安全管理工作有关制度与措施;2009.122009.12打击利用手打击利用手机传播淫秽机传播淫秽色情信息专色情信息专项工作领导项工作领导
11、小组小组n 贯彻落实国家相关法规;n研究、制定打击利用手机传播淫秽色情信息专项工作的总体方案;n重大突发事件应急处置及对外沟通协调工作2011.112011.11信息安全管理与信息安全管理与运行中心运行中心n两归口,两集中:归两归口,两集中:归口信息安全管理工作、口信息安全管理工作、归口不良信息治理工作,归口不良信息治理工作,以及负责开展不良信息以及负责开展不良信息集中治理、开展信息安集中治理、开展信息安全集中运营工作。全集中运营工作。2010.32010.3信息安全信息安全管理部管理部n对上承接、对下监督检查、横向协调;n贯彻落实国家要求;n组织制定管理制度;n制订目标、策略和标准n建立信息
12、安全管理体系和监督评价体系;信息组织机构信息组织机构-中国移动中国移动根据工信部、国资委信息安全责任考核要求,各省公司要成立专职信息安全管理机构。信息安全组织机构信息安全组织机构 制定信息安全责任矩阵,分解安全责任到各专业部门。信息安全人才队伍建设信息安全人才队伍建设专家队伍专家队伍n论坛交流论坛交流:围绕围绕安全安全工作重工作重点,点,每年开展论坛交流每年开展论坛交流n论坛研讨:论坛研讨:各省人员就论坛各省人员就论坛主题主题进行进行交流,交流,共享共享经验经验论坛交流论坛交流定期培训定期培训 开展网络安全大比武等形式,开展网络安全大比武等形式,选拔组建内部红客团队。组织选拔组建内部红客团队。
13、组织红客队伍参与评估、测试、审红客队伍参与评估、测试、审计、安全检查及应急演练,锻计、安全检查及应急演练,锻炼和提升专家队伍能力。炼和提升专家队伍能力。n网上培训:网上培训:通过网上大学,通过网上大学,进行网络培训;进行网络培训;n现场培训:现场培训:每季度组织安全每季度组织安全专业人员技术培训;专业人员技术培训;n宣传教育宣传教育:通过宣传片、橱:通过宣传片、橱窗等形式,提升全员安全意识窗等形式,提升全员安全意识 通过定期培训、实战演练、论坛交流等形式,培养信息安全专业人才队伍,支撑内部信息安全工作的开展。根据工信部、国资委信息安全责任考核要求,配备相应专职人员,大省15名、中省10人、小省
14、5人。目目 录录当前形势当前形势 1 1下一步展望下一步展望3 3网络信息安全工作框架网络信息安全工作框架2 2 2.1 策略体系 2.2 组织体系 2.3 2.3 技术体系技术体系 2.4 运行体系安全战略管理应用安全安全运营管理文档数据安全用户安全基础设施安全安全差距分析安全域划分防火墙/VPN网络入侵检测网络准入控制异常流量管理网络应用安全主帐号管理从帐号管理口令管理认证服务单点登录资源管理角色管理授权管理变更安全检查服务异常监控配置安全检查文档策略管理文档审计管理风险收集识别风险分析计算风险监控告警风险响应处理审计规则定义安全战略确定资产分级分类资产基线定义安全审计预警行为审计分析KP
15、I指标定义组织架构保障策略规范编制系统架构设计应用数据权限数据接口控制数据传输控制安全威胁分析安全设计模式安全编码静态代码分析渗透测试战略维护更新数据存储保护数据库权限管理敏感数据加密数据输入验证数据归档销毁战略流程控制管理公共安全服务机房物理安全环境监控安全办公环境安全主机安全加固主机入侵检测防病毒/垃圾邮件补丁管理系统配置检查补丁管理上网行为控制 防病毒/恶意软件19信息安全技术体系框架信息安全技术体系框架安全防护体系安全防护体系安全管控平台安全管控平台持续推进网络安全管控平台应用,使管控平台成为日常维护的主要通道管控平台管控平台维护人员维护人员终端终端采集被管设备的登录日志,用于发现绕行
展开阅读全文