XXXX版CISP0302信息安全风险管理-v30合集课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《XXXX版CISP0302信息安全风险管理-v30合集课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XXXX CISP0302 信息 安全 风险 管理 _v30 课件
- 资源描述:
-
1、信息安全风险管理信息安全风险管理培训机构名称讲师姓名版本:3.0发布日期:2014-12-1生效日期:2015-1-1课程内容课程内容2知识体知识域知识子域信息安全信息安全风险管理风险管理信息安全风险信息安全风险管理主要内容管理主要内容信息安全风险管理的基本内容和过程信息安全风险管理的基本内容和过程信息安全风险管理概述信息安全风险管理概述风险相关基本概念风险相关基本概念信息系统生命周期与信息安全风险管理信息系统生命周期与信息安全风险管理信息安全风险信息安全风险管理基础管理基础信息安全风险相关政策与标准信息安全风险相关政策与标准信息安全风险信息安全风险评估评估风险评估工作形式风险评估工作形式风险
2、评估方法风险评估方法风险评估的实施流程风险评估的实施流程风险评估工具风险评估工具知识域:信息安全风险管理基础知识域:信息安全风险管理基础知识子域:知识子域:风险相关基础概念风险相关基础概念 理解风险的概念,理解资产、威胁、脆弱性、业务战略、安全事件、安全需求、安全措施等风险相关概念 理解风险准则、风险评估、风险处理、风险管理、残余风险的概念,掌握信息安全风险评估的概念 理解风险相关要素之间的关系3v风险风险,指事态的概率及其结果的组合(GB/Z 24364-2009信息安全风险管理指南)v信息安全风险信息安全风险,指人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对
3、组织造成的影响(GB/T 20984-2007信息安全风险评估规范)v信息安全风险会破坏组织信息资产的保密性、完整性或可用性等属性风险、信息安全风险的概念风险、信息安全风险的概念4v风险的构成包括五个方面:起源(威胁源)、方式风险的构成包括五个方面:起源(威胁源)、方式(威胁行为)、途径(脆弱性)、受体(资产)和(威胁行为)、途径(脆弱性)、受体(资产)和后果(影响)后果(影响)风险的构成风险的构成5风险相关术语风险相关术语资产(Asset)威胁(Threat)脆弱性(Vunerability)可能性(Likelihood,Probability)安全措施/控制措施(Countermeasur
4、e,safeguard,control)6 业务战略 安全事件 安全需求 风险准则 风险评估 风险处理 风险管理 残余风险(Residental Risk)信息安全风险评估资产资产资产是任何对组织有价值的东西,是要保护的对象资产以多种形式存在(多种分类方法)物理的(如计算设备、网络设备和存储介质等)和逻辑的(如体系结构、通信协议、计算程序和数据文件等)硬件的(如计算机主板、机箱、显示器、键盘和鼠标等)和软件的(如操作系统软件、数据库管理软件、工具软件和应用软件等)有形的(如机房、设备和人员等)和无形的(如品牌、信心和名誉等)静态的(如设施和规程等)和动态的(如人员和过程等)技术的(如计算机硬件
5、、软件和固件等)和管理的(如业务目标、战略、策略、规程、过程、计划和人员等)等7威胁威胁可能导致对系统或组织危害的不希望事故潜在起因引起风险的外因威胁源采取恰当的威胁方式才可能引发风险威胁举例操作失误滥用授权行为抵赖身份假冒口令攻击密钥分析8 漏洞利用 拒绝服务 窃取数据 物理破坏 社会工程脆弱性脆弱性可能被威胁所利用的资产或若干资产的薄弱环节造成风险的内因脆弱性本身并不对资产构成危害,但是在一定条件得到满足时,脆弱性会被威胁源利用恰当的威胁方式对信息资产造成危害脆弱性举例系统程序代码缺陷系统设备安全配置错误系统操作流程有缺陷维护人员安全意识不足9可能性可能性某件事发生的机会威胁源利用脆弱性造
6、成不良后果的机会举例脆弱性只有国家级测试人员采用专业工具才能利用,发生不良后果的机会很小系统存在漏洞,但只在与互联网物理隔离的局域网运行,发生不良后果的机会较小互联网公开漏洞且有相应的测试工具,发生不良后果的机会很大10对风险概念的理解对风险概念的理解威胁源采用某种威胁方式利用脆弱性造成不良后果的可能性 网站存在SQL注入漏洞,普通攻击者普通攻击者利用自动化攻击工具很容易控制网站,修改网站内容,从而损害国家政府部门声誉11威胁源威胁方式脆弱性风险采取利用造成对信息安全风险的理解对信息安全风险的理解信息安全风险是指一种特定的威胁利用一种或一组脆弱性造成组织的信息相关资产损失或损害的可能性信息安全
7、风险是指信息资产的保密性、完整性和可用性遭到破坏的可能性信息安全风险只考虑那些对组织有负面影响的事件12信息安全风险评估信息安全风险评估13是依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响风险处理、风险管理风险处理、风险管理14风险处理是选择并且执行措施来更改风险的过程风险管理是识别、控制、消除或最小化可能影响系统资源不确定因素的过程安全措施安全措施/控制措施控制措施保护资产,抵御威胁,减少脆弱
8、性,降低安全事件的影响,以及打击信息犯罪而实施的各种实践、规程和机制,它是管理风险的具体手段和方法根据安全需求部署,用来防范威胁,降低风险的措施举例部署防火墙、入侵检测、审计系统测试环节操作审批环节应急体系终端U盘管理制度15残余风险残余风险采取了安全措施后,信息系统仍然可能存在的风险有些残余风险是在综合考虑了安全成本与效益后不去控制的风险残余风险应受到密切监视,它可能会在将来诱发新的安全事件举例风险列表中有10项风险,根据风险成本效益分析,只有前8项需要控制,则前8项处理后剩余的风险加上另2项风险为残余风险,一段时间内系统处于风险可接受水平16风险相关要素之间的关系风险相关要素之间的关系17
9、知识域:信息安全风险管理基础知识域:信息安全风险管理基础知识子域:知识子域:信息安全风险管理概述信息安全风险管理概述 理解实施风险管理的主要原则 理解风险管理的范围和对象18实施风险管理的主要原则实施风险管理的主要原则风险管理创造和保护价值风险管理是所有组织过程不可分割的一个部分,促进组织的持续改进风险管理是透明的,参与人员应包含广泛,同时考虑人员和文化因素风险管理是定制的,并具有体系化、结构化的特点风险管理是动态的、反复的和响应变化的19风险管理的范围和对象风险管理的范围和对象信息安全的概念涵盖了信息、信息载体和信息环境三个方面的安全信息载体指承载信息的媒介,即用于记录、传输、积累和保存信息
10、的实体,如纸张、硬盘、网线等信息环境指信息及信息载体所处的环境,包括物理平台、系统平台、网络平台和应用平台等硬环境和软环境信息安全风险管理涉及信息安全上述三个方面包含的所有相关对象对于一个具体的信息系统,风险管理选择的范围和对象重点应有所不同20知识域:信息安全风险管理基础知识域:信息安全风险管理基础知识子域:知识子域:信息安全风险相关政策与标准信息安全风险相关政策与标准 了解我国有关信息安全风险管理的政策要求 了解信息安全风险管理相关的国内外标准21我国有关信息安全风险管理的政策要求我国有关信息安全风险管理的政策要求国家信息化领导小组关于加强信息安全保障工作的意见(中办发200327号)明确
11、提出要重视信息安全风险评估工作,将风险评估作为提高我国信息安全保障水平的一项重要举措关于开展信息安全风险评估工作的意见(国信办20065号),就信息安全风险评估工作的基本内容和原则,以及开展信息安全风险评估工作的有关安排等做出规定和部署关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改高技20082071号),规范了国家电子政务工程建设项目信息安全风险评估工作22关于开展信息安全风险评估工作的意见关于开展信息安全风险评估工作的意见 (国信办(国信办2006520065号)的实施要求号)的实施要求v信息安全风险评估工作应当贯穿信息系统全生命周期。规划设计阶段、验收时均应实施风险评估
12、;运行后应定期实施v应通过信息安全风险评估为信息系统确定安全等级提供依据,根据风险评估的结果检验网络与信息系统的防护水平是否符合等级保护的要求23关于开展信息安全风险评估工作的意见关于开展信息安全风险评估工作的意见(国信办(国信办2006520065号)的管理要求号)的管理要求v为规避由于风险评估工作而引入新的安全风险,必须高度重视信息安全风险评估的组织管理工作。要求:参与信息安全风险评估工作的单位及其有关人员必须遵守国家有关信息安全的法律法规,并承担相应的责任和义务风险评估工作的发起方必须采取相应保密措施,并与参与评估的有关单位或人员签订具有法律约束力的保密协议对关系国计民生和社会稳定的基础
13、信息网络和重要信息系统的信息安全风险评估工作必须遵循国家的有关规定进行 24关于加强国家电子政务工程建设项目信息安全风关于加强国家电子政务工程建设项目信息安全风险评估工作的通知(发改高技【险评估工作的通知(发改高技【20082008】20712071号)号)v电子政务工程建设项目应开展信息安全风险评估工作v项目建设单位应在试运行期间开展风险评估工作,作为项目验收的重要依据v项目验收申请时,应提交信息安全风险评估报告v系统投入运行后,应定期开展信息安全风险评估25信息安全风险管理相关的国内外标准信息安全风险管理相关的国内外标准 GB/T 20984-2007信息安全风险评估规范 GB/Z 243
14、64-2009信息安全风险管理指南 ISO/IEC 27005:2011信息安全风险管理 ISO GUIDE 73:2009风险管理术语 ISO 31000:2009风险管理主要原则和指南 IEC/ISO 31010:2009风险管理风险评估技术 NIST SP800-30(2012)实施风险评估指南 NIST SP800-39(2011)管理信息安全风险:组织、使命和信息系统梗概 NIST SP800-37(2010)联邦信息系统应用风险管理框架指南:安全生命周期方法 NIST SP800-53(2010)为联邦信息系统和组织推荐的安全控制措施 NIST SP800-53A(2010)联邦信
15、息系统和组织安全控制措施评估指南:建立有效的安全评估计划26知识域:信息安全风险管理主要内容知识域:信息安全风险管理主要内容知识子域:知识子域:信息安全风险管理的基本内容和过程信息安全风险管理的基本内容和过程 理解背景建立的主要工作内容 理解风险评估的主要工作内容 理解风险处理的主要工作内容 理解批准监督的主要工作内容 理解监控审查的主要工作内容 理解沟通咨询的主要工作内容27信息安全风险管理工作内容信息安全风险管理工作内容监控审监控审查查沟通咨沟通咨询询v GB/Z 24364信息安全风险管理指南:四个阶段,两个贯穿 28背景建立背景建立背景建立是信息安全风险管理的第一步骤,确定风险管理的对
16、象和范围,确立实施风险管理的准备,进行相关信息的调查和分析风险管理准备:确定对象、组建团队、制定计划、获得支持信息系统调查:信息系统的业务目标、技术和管理上的特点信息系统分析:信息系统的体系结构、关键要素信息安全分析:分析安全要求、分析安全环境29背景建立过程背景建立过程30风险评估风险评估信息安全风险管理要依靠风险评估的结果来确定随后的风险处理和批准监督活动风险评估准备:制定风险评估方案、选择评估方法风险要素识别:发现系统存在的威胁、脆弱性和控制措施风险分析:判断风险发生的可能性和影响的程度风险结果判定:综合分析结果判定风险等级31风险评估过程风险评估过程32风险处理风险处理风险处理是为了将
17、风险始终控制在可接受的范围内。现存风险判断:判断信息系统中哪些风险可以接受,哪些不可以处理目标确认:不可接受的风险需要控制到怎样的程度处理措施选择:选择风险处理方式,确定风险控制措施处理措施实施:制定具体安全方案,部署控制措施33风险处理过程风险处理过程34减低风险转移风险规避风险接受风险常用的四类风险处置方法常用的四类风险处置方法35减低风险减低风险通过对面临风险的资产采取保护措施来降低风险 首先应当考虑的风险处置措施,通常在安全投入小于负面影响价值的情况下采用保护措施可以从构成风险的五个方面(即威胁源、威胁行为、脆弱性、资产和影响)来降低风险36减低风险的具体办法减低风险的具体办法减少威胁
18、源 采用法律的手段制裁计算机犯罪,发挥法律的威慑作用,从而有效遏制威胁源的动机减低威胁能力 采取身份认证措施,从而抵制身份假冒这种威胁行为的能力减少脆弱性 及时给系统打补丁,关闭无用的网络服务端口,从而减少系统的脆弱性,降低被利用的可能性防护资产 采用各种防护措施,建立资产的安全域,从而保证资产不受侵犯,其价值得到保持降低负面影响 采取容灾备份、应急响应和业务连续计划等措施,从而减少安全事件造成的影响程度37转移风险转移风险通过将面临风险的资产或其价值转移到更安全的地方来避免或降低风险通常只有当风险不能被降低或避免、且被第三方(被转嫁方)接受时才被采用。一般用于那些低概率、但一旦风险发生时会对
19、组织产生重大影响的风险38购买保险服务外包规避风险规避风险通过不使用面临风险的资产来避免风险。比如:在没有足够安全保障的信息系统中,不处理特别敏感的信息,从而防止敏感信息的泄漏对于只处理内部业务的信息系统,不使用互联网,从而避免外部的有害入侵和不良攻击通常在风险的损失无法接受,又难以通过控制措施减低风险的情况下39接受风险接受风险接受风险是选择对风险不采取进一步的处理措施,接受风险可能带来的结果 用于那些在采取了降低风险和避免风险措施后,出于实际和经济方面的原因,只要组织进行运营,就必然存在并必须接受的风险 接受风险不意味着不闻不问,需要对风险态势变化进行持续的监控,一旦发展为无法接受的风险就
20、要进一步采取措施40批准监督批准监督批准:是指机构的决策层依据风险评估和风险处理的结果是否满足信息系统的安全要求,做出是否认可风险管理活动的决定监督:是指检查机构及其信息系统以及信息安全相关的环境有无变化,监督变化因素是否有可能引入新风险41批准监督过程批准监督过程42监控审查的意义监控审查的意义 监控与审查可以及时发现已经出现或即将出现的变化、偏差和延误等问题,并采取适当的措施进行控制和纠正,从而减少因此造成的损失,保证信息安全风险管理主循环的有效性43类似信息系统工程中的监理监控审查过程监控审查过程44沟通咨询沟通咨询通过畅通的交流和充分的沟通,保持行动的协调和一致;通过有效的培训和方便的
展开阅读全文