信息安全管理基础培训课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全管理基础培训课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 基础 培训 课件
- 资源描述:
-
1、 2006-2007 Aryasec Information Technology Limited 2006-2007 Aryasec Information Technology Limited 2006-2007 Aryasec Information Technology Limited 2006-2007 Aryasec Information Technology Limited 积极参与,小组讨论,活跃气氛 遵守时间 请将移动电话设置为震动 有问题请随时提出 2006-2007 Aryasec Information Technology Limited 2006-2007 Ary
2、asec Information Technology Limited 2006-2007 Aryasec Information Technology Limited 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited 存储在计算机、磁带、纸张等介质中 记忆在人的大脑里 通过网络、打印机、传真机等方式进行传播 计算机和网络中的数据 硬件、软件、文档资料 关键人员 组织提供的服务有价值的内容有价值的内容 ISO9000信息安全概述 2006
3、-2007 Aryasec Information Technology Limited内部信息内部信息组织不想让其竞争对手知道的信息客户信息客户信息顾客/客户不想让组织泄漏的信息共享信息共享信息需要与其他业务伙伴分享的信息信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryase
4、c Information Technology Limited20世纪世纪60年代前年代前60年代到年代到80年代年代20世纪世纪80年代末以后年代末以后 电话、电报、传真 强调的是信息的保密性 对安全理论和技术的研究只侧重于密码学 通信安全通信安全,即COMSEC 计算机软硬件极大发展 关注保密性、完整性和可用性目标 信息安全信息安全,即INFOSEC 代表性成果是美国的TCSEC和欧洲的ITSEC测评标准 互联网技术飞速发展,信息无论是对内还是对外都得到极大开放 信息安全从CIA中又衍生出可控性、抗抵赖性、真实性等特性,并且从单一的被动防护向全面而动态的防护、检测、响应、恢复发展 信息保
5、障信息保障(Information Assurance),从整体角度考虑安全体系建设 美国的IATF规范 信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec In
6、formation Technology Limited保密性(保密性(Confidentiality)确保信息在存储、使用、传输过程中不会泄漏给非授权用户用户或实体。完整性(完整性(Integrity)确保信息在存储、使用、传输过程中不会被非授权篡改,防止授权用户或实体不恰当地修改信息,保持信息内部和外部的一致性。可用性(可用性(Availability)确保授权用户或实体对信息及资源的正常使用不会被异常拒绝,允许其可靠而及时地访问信息及资源。CIA三元组是信息安全的目标,也是基本原则,与之相反的是DAD三元组:isclosurelterationestruction信息安全概述 2006-
7、2007 Aryasec Information Technology LimitedConfidentiality 机机密性密性Availability 可用性可用性Integrity 完整性完整性信息安全概述 2006-2007 Aryasec Information Technology Limitedu 私密性(私密性(Privacy)个人和组织控制私用信息采集、存储和分发的权利。u 身份识别(身份识别(Identification)用户向系统声称其真实身份的方式。u 身份认证(身份认证(Authentication)测试并认证用户的身份。u 授权(授权(Authorization)为
8、用户分配并校验资源访问权限的过程。u 可追溯性(可追溯性(Accountability)确认系统中个人行为和活动的能力。u 抗抵赖性(抗抵赖性(Non-repudiation)确保信息创建者就是真正的发送者的能力。u 审计(审计(Audit)对系统记录和活动进行独立复查和审核,确保遵守性信息安全概述 2006-2007 Aryasec Information Technology Limitedu 信息作为资产,就像其他重要的商务资产那样,有价值,因而要妥善保护 u 信息安全是国家安全的需要信息安全是国家安全的需要u 信息安全是维持组织竞争优势、赢利能力、守法性和企业形象的保障之一信息安全是维
9、持组织竞争优势、赢利能力、守法性和企业形象的保障之一u 信息安全是保护个人隐私与财产的需要信息安全是保护个人隐私与财产的需要u 许多组织都曾面临过严重的威胁,包括基于计算机的欺诈和蓄意破坏u 现在,组织又面临更复杂的威胁,例如计算机病毒、黑客和拒绝服务攻击u 网络技术的高速发展增加了对计算机系统未授权访问的机会u 组织跨地区分布,集中式的、专家控制为主的信息安全管理系统比较困难u 许多信息系统的设计本身就不安全u 通过技术手段获得的安全是有限的,还应该通过恰当的管理和程序来支持信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全
10、概述 2006-2007 Aryasec Information Technology Limitedu 物理安全技术物理安全技术:环境安全、设备安全、媒体安全u 系统安全技术系统安全技术:操作系统及数据库系统的安全性u 网络安全技术网络安全技术:网络隔离、访问控制、VPN、入侵检测、扫描评估u 应用安全技术应用安全技术:Email安全、Web访问安全、内容过滤、应用系统安全u 数据加密技术数据加密技术:硬件和软件加密,实现身份认证和数据信息的CIA特性u 认证授权技术认证授权技术:口令认证、SSO认证(例如Kerberos)、证书认证等u 访问控制技术访问控制技术:防火墙、访问控制列表等u
11、审计跟踪技术审计跟踪技术:入侵检测、日志审计、辨析取证u 防病毒技术防病毒技术:单机防病毒技术逐渐发展成整体防病毒体系u 灾难恢复和备份技术灾难恢复和备份技术:业务连续性技术,前提就是对数据的备份信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limitedu 信息安全的成败取决于两个因素:技术和管理。u 安全技术是信息安全的构筑
12、材料,安全管理是真正的粘合剂和催化剂。u 人们常说,三分技术,七分管理三分技术,七分管理,可见管理对信息安全的重要性。u 信息安全管理(Information Security Management)是组织完整的管理体系中一个重要的环节,它构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险的相互协调的活动,其针对对象就是组织的信息资产。u 现实世界里大多数安全事件的发生和安全隐患的存在,与其说是技术上的原因,不如说是管理不善造成的,理解并重视管理对于信息安全的关键作用,对于真正实现信息安全目标来说尤其重要。u 信息安全管理的核心就是风险管理风险管理。信息安全概述 2006-20
13、07 Aryasec Information Technology Limitedu 国家的信息安全法律法规体系建设还不是很完善u 组织缺乏信息安全意识和明确的信息安全策略u 对信息安全还持有传统的认识,即重技术,轻管理u 安全管理缺乏系统管理的思想,还是就事论事式的静态管理信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limi
14、ted信息安全概述 2006-2007 Aryasec Information Technology Limitedu 信息安全必须从整体去考虑,必须做到“有计划有目标、发现问题、分析问题、采取措施解决问题、后续监督避免再现”这样的全程管理的路子u 这就是信息安全管理体系,它应该成为组织整体经营管理体系的一部分信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limitedu 采购各种安全产品,由产品厂商提供方案:防病毒,防火墙,IDS,S
15、canner,VPN等u 通常由IT部门的技术人员兼职负责日常维护,甚至根本没有日常维护u 这是一种以产品为核心的信息安全解决方案u 这种方法存在众多不足:难以确定真正的需求:保护什么?保护对象的边界?保护到什么程度?管理和服务跟不上,对采购产品运行的效率和效果缺乏评价 通常用漏洞扫描代替风险评估,对风险的认识很不全面u 这种方法是“头痛医头,脚痛医脚”,很难实现整体安全u 不同厂商、不同产品之间的协调也是难题信息安全概述 2006-2007 Aryasec Information Technology Limitedu 技术和产品是基础,管理才是关键u 产品和技术,要通过管理的组织职能才能发
16、挥最佳作用u 技术不高但管理良好的系统远比技术高超但管理混乱的系统安全技术不高但管理良好的系统远比技术高超但管理混乱的系统安全u 先进、易于理解、方便操作的安全策略对信息安全至关重要u 建立一个管理框架,让好的安全策略在这个框架内可重复实施,并不断得到修正,就会拥有持续安全u 根本上说,信息安全是个管理过程,而不是技术过程信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limitedu 信息安全管理是指导和控制组织的关于信息安全风险的相互
17、协调的活动。制定信息安全策略方针 风险评估和管理 控制目标和方式选择 风险控制 安全保证u 信息安全策略方针为信息安全管理提供导向和支持。u 控制目标与控制方式的选择应该建立在风险评估的基础上。u 考虑控制成本与风险平衡的原则,将风险降低到组织可接受的水平。u 对风险实施动态管理。u 需要全员参与。u 遵循管理的一般模式PDCA模型。信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limited设定信息安全的方向和目标,定义管理层承诺的策
18、略确定安全需求根据需求采取措施消减风险,以实现既定安全目标信息安全概述 2006-2007 Aryasec Information Technology Limited信息安全概述 2006-2007 Aryasec Information Technology Limitedu 定义ISMS的范围u 定义ISMS策略u 定义一个系统化的风险管理途径u 识别风险u 评估风险u 识别并评价风险处理的可选方案u 选择控制目标和控制措施,以便处理风险u 准备适用性声明(SoA)u 获得管理层批准信息安全概述 2006-2007 Aryasec Information Technology Limit
19、edu 对管理框架的概括 包括策略、控制目标、已实施的控制措施、适用性声明(SoA)u 各种程序文件 实施控制措施并描述责任和活动的程序文件 覆盖了ISMS管理和运行的程序文件u 证据 能够表明组织按照BS7799要求采取相应步骤而建立了管理框架 各种Records:在操作ISMS过程当中自然产生的证据,可识别过程并显现符合性信息安全概述 2006-2007 Aryasec Information Technology Limitedu 安全策略、目标和活动应该反映业务目标u 有一种与组织文化保持一致的实施、维护、监督和改进信息安全的途径u 来自高级管理层的明确的支持和承诺u 深刻理解安全需求
20、、风险评估和风险管理u 向所有管理者和员工有效地推广安全意识u 向所有管理者、员工及其他伙伴方分发信息安全策略、指南和标准u 为信息安全管理活动提供资金支持u 提供适当的培训和教育u 建立有效的信息安全事件管理流程u 建立衡量体系,用来评估信息安全管理体系的表现,提供反馈建议供改进信息安全概述 2006-2007 Aryasec Information Technology Limited 2006-2007 Aryasec Information Technology Limitedu 英国标准学会(British Standards Institution,BSI)u 著名的ISO9000
21、、ISO14000、ISO17799/BS7799等标准的编写机构u 英国标准学会(BSI)是世界上最早的全国性标准化机构,它受政府控制但得到了政府的大力支持。BSI不断发展自己的工作队伍,完善自己的工作机构和体制,把标准化和质量管理以及对外贸易紧密结合起来开展工作BS 7799简介 2006-2007 Aryasec Information Technology Limitedu 国际标准化组织(International Organization for Standardization,ISO)u 国际标准化组织是世界上最大的非政府性标准化专门机构,它在国际标准化中占主导地位。u ISO的
22、主要活动是制定国际标准,协调世界范围内的标准化工作,组织各成员国和技术委员会进行报交流,以及与其他国际性组织进行合作,共同研究有关标准问题。u 随着国际贸易的发展,对国际标准的要求日益提高,ISO的作用也日趋扩大,世界上许多国家对ISO也越加重视。u BS 7799简介 2006-2007 Aryasec Information Technology Limitedu 英国标准协会(British Standards Institute,BSI)制定的信息安全标准。u 由信息安全方面的最佳惯例组成的一套全面的控制集。u 信息安全管理方面最受推崇的国际标准。BS 7799简介 2006-2007
23、 Aryasec Information Technology Limited 为信息安全管理提供建议,供那些在其机构中负有安全责任的人使用。它旨在为一个机构提供用来制定安全标准、实施有效的安全管理时的通用要素,并得以使跨机构的交易得到互信。BS 7799简介 2006-2007 Aryasec Information Technology Limitedu 1990年代初 英国贸工部(DTI)成立工作组,立项开发一套可供开发、实施和测量有效安全管理惯例并提供贸易伙伴间信任的通用框架。u 1993年9月 颁布信息安全管理实施细则,形成BS 7799的基础。u 1995年2月 首次出版BS 77
24、99-1:1995信息安全管理实施细则。u 1998年2月 英国公布BS 7799-2:信息安全管理体系规范。u 1999年4月 BS 7799-1与BS 7799-2修订后重新发布。u 2000年12月 国际标准组织 ISO/IEC JTC 1/SC27工作组认可通过BS 7799-1,颁布ISO/IEC 17799:2000信息技术信息安全管理实施细则。u 2002年9月 BSI对BS 7799-2进行了改版,用来替代原标准(BS 7799-2:1999)使用。u 2005年年6月月 ISO17799:2000改版,成为改版,成为ISO17799:2005。u 2005年年10月月 ISO
25、正式采用正式采用BS7799-2:2002,命名为,命名为ISO 27001:2005。BS 7799简介 2006-2007 Aryasec Information Technology Limitedu BS 7799技术委员会是BSI-DISC Committee BDD/2,成员包括:金融服务:英国保险协会,渣打会计协会,汇丰银行等 通信行业:大英电讯公司等 零售业:Marks and Spencer plc 国际组织:壳牌,联合利华,毕马威(KPMG)等u 目前除英国之外,国际上已有荷兰(SPE20003)、丹麦和瑞典(SS627799)、挪威、芬兰、澳大利亚和新西兰(AS/NZS4
展开阅读全文