信息安全应急响应与风险评估及加固课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全应急响应与风险评估及加固课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 应急 响应 风险 评估 加固 课件
- 资源描述:
-
1、信息安全应急体系信息安全应急体系风险评估方法和实施流程风险评估方法和实施流程安全加固方法和实施流程安全加固方法和实施流程应急规划应急规划计计 划划流流 程程技技 术术基础信息网络基础信息网络重要信息系统重要信息系统3ppt课件计计 划划目目 的的范范 围围业务连续性计划业务连续性计划提供在从严重破坏中恢复时提供在从严重破坏中恢复时保持必要的业务运行的流程保持必要的业务运行的流程涉及到业务过程,并由于其涉及到业务过程,并由于其对业务过程的支持而涉及到对业务过程的支持而涉及到IT IT业务恢复业务恢复/再继续计划再继续计划提供灾难发生后立即恢复业提供灾难发生后立即恢复业务运行的流程务运行的流程涉及
2、到业务过程;并不关注涉及到业务过程;并不关注IT IT;仅限据其对业务过程的支持仅限据其对业务过程的支持而涉及到而涉及到IT IT运行连续性计划运行连续性计划提供在提供在3030天之内在备用站点天之内在备用站点保持机构必要的战略功能的保持机构必要的战略功能的能力能力涉及到被认为是最关键的机涉及到被认为是最关键的机构使命子集;通常在总部级构使命子集;通常在总部级制定;不关注制定;不关注IT IT支持连续性计划支持连续性计划提供恢复主应用或通用支撑提供恢复主应用或通用支撑系统的流程和能力系统的流程和能力同同IT IT应急计划;涉及到应急计划;涉及到IT IT系统系统破坏;不关注业务过程破坏;不关注
3、业务过程4ppt课件计计 划划目目 的的范范 围围危机沟通计划危机沟通计划提供将状态报告分发给员工和提供将状态报告分发给员工和公众的流程公众的流程涉及到和人员及公众的沟涉及到和人员及公众的沟通通,不关注不关注IT IT计算机事件响应计划计算机事件响应计划为检测、响应恶意计算机事件,为检测、响应恶意计算机事件,并限制其后果提供战略并限制其后果提供战略关注于对影响系统和关注于对影响系统和/或网或网络的事件的信息安全响应络的事件的信息安全响应 灾难恢复计划灾难恢复计划为帮助在备用站点实现能力恢为帮助在备用站点实现能力恢复提供详细流程复提供详细流程经常关注经常关注IT,IT,限于会带来长时限于会带来长
4、时间破坏影响的主要破坏间破坏影响的主要破坏 拥有者应急计划拥有者应急计划提供经过协调的流程,从而在提供经过协调的流程,从而在应对物理威胁时应对物理威胁时,将生命损失将生命损失和伤害降到最低,并保护财产和伤害降到最低,并保护财产免遭损害免遭损害 关注针对特定设施的特殊关注针对特定设施的特殊人员和财产;而不是基于人员和财产;而不是基于业务过程或业务过程或IT IT 系统功能系统功能5ppt课件数据、应用和操作系统的备份与异地存储数据、应用和操作系统的备份与异地存储关键系统组建或能力的冗余关键系统组建或能力的冗余系统配置和要求文档系统配置和要求文档在系统组件间以及主备点间互操作,以加快系在系统组件间
5、以及主备点间互操作,以加快系统恢复统恢复适当规模的电源管理系统和环境控制适当规模的电源管理系统和环境控制人员队伍保障人员队伍保障6ppt课件信息安全应急体系信息安全应急体系风险评估方法和实施流程风险评估方法和实施流程安全加固方法和实施流程安全加固方法和实施流程8ppt课件资产价值威胁脆弱性9ppt课件网御神州风险评估网御神州安全加固弱点/脆弱性威胁信息资产风险风险评估要素资产价值发生的可能性严重程度风险值的高低属性属性属性属性12ppt课件推进推进网络与信息安全体系指导指导DO:DO:实施安全技术要求实施安全技术要求 实施安全管理要求实施安全管理要求CHECK:CHECK:安全风险评估安全风险
6、评估 ACTION:ACTION:安全实施安全实施 安全建设安全建设PLANPLAN:安全方针、目标安全方针、目标 安全要求安全要求业务业务目标目标业务业务安全安全建立核心安全体系建立核心安全体系识别风险和确定安全需求识别风险和确定安全需求安全意识和知识培训安全意识和知识培训实施适合的安全策实施适合的安全策略和控制措施略和控制措施监督并审查安全策略和监督并审查安全策略和措施的有效性措施的有效性安全措施抗击脆弱性威胁风险残余风险拥有暴露降低增加增加增加导出未被满足未控制可能诱发安全措施抗击业务战略弱点安全需求威胁风险残余风险安全事件依赖降低增加增加增加导出未被满足未控制可能诱发资产资产价值成本利
7、用演变残留被满足风险风险安全措施安全措施信息资产信息资产威胁威胁弱点弱点安全需求安全需求降低降低增加增加增加增加利用利用暴露暴露价值价值拥有拥有抗击抗击增加增加引出引出被满足被满足所所 有有 者者攻攻 击击 者者 对对 策策 弱点弱点 风风 险险 威威 胁胁 资资 产产对抗性、动态性对抗性、动态性框架框架主要参照标准主要参照标准强度描述强度描述第一级第一级第二级第二级第三级第三级安全策略框架安全策略框架安全组织框架安全组织框架安全运作框架安全运作框架ISO17799ISO17799,ISO15408ISO15408,SP800SP8005353ITILITIL、COBITCOBIT满足安全管理
8、需要的基满足安全管理需要的基本要求本要求通过良好定义过程来提通过良好定义过程来提高安全管理能力高安全管理能力对安全管理能力进行计对安全管理能力进行计划和跟踪划和跟踪安安全全技技术术框框架架物理安全物理安全GA/T 390 GA/T 390 等级保护等级保护通用技术要求通用技术要求相当于该标准基本要求相当于该标准基本要求相当于该标准较高要求相当于该标准较高要求相当于该标准严格要求相当于该标准严格要求网络与通讯网络与通讯安全安全为保证网络对业务的支为保证网络对业务的支撑能力应采取的基本措撑能力应采取的基本措施施通过良好定义过程来提通过良好定义过程来提高网络的安全管理能力高网络的安全管理能力对网络安
9、全管理能力进对网络安全管理能力进行计划和跟踪行计划和跟踪主机与平台主机与平台安全安全GA T 388 GA T 388 等级保护操等级保护操作系统技术要求作系统技术要求相当于该标准中的系统相当于该标准中的系统审核保护级审核保护级相当于该标准中安全标相当于该标准中安全标记保护级记保护级相当于该标准中的结构相当于该标准中的结构化保护级化保护级数据库系统数据库系统安全安全TCSECTCSEC中的中的可信数据可信数据库安全要求库安全要求相当于该标准相当于该标准C1C1相当于该标准中相当于该标准中C2C2相当于该标准中相当于该标准中B1B1应用系统、应用系统、数据安全数据安全ISO15408(CC)IS
10、O15408(CC)在内部管理环境下的安在内部管理环境下的安全保障要求全保障要求在复杂管理环境下的安在复杂管理环境下的安全保障要求全保障要求在强对抗环境下的安全在强对抗环境下的安全保障要求保障要求整体框架整体框架IATF IATF 信息保障技术框架;信息保障技术框架;GB 18336 GB 18336 框架框架主要参照标准主要参照标准强度描述强度描述第一级第一级第二级第二级第三级第三级安全策略框架安全策略框架安全组织框架安全组织框架安全运作框架安全运作框架ISO17799ISO17799,ISO15408ISO15408,SP800SP8005353ITILITIL、COBITCOBIT满足安
11、全管理需要的基满足安全管理需要的基本要求本要求通过良好定义过程来提通过良好定义过程来提高安全管理能力高安全管理能力对安全管理能力进行计对安全管理能力进行计划和跟踪划和跟踪安安全全技技术术框框架架物理安全物理安全GA/T 390 GA/T 390 等级保护等级保护通用技术要求通用技术要求相当于该标准基本要求相当于该标准基本要求相当于该标准较高要求相当于该标准较高要求相当于该标准严格要求相当于该标准严格要求网络与通讯网络与通讯安全安全为保证网络对业务的支为保证网络对业务的支撑能力应采取的基本措撑能力应采取的基本措施施通过良好定义过程来提通过良好定义过程来提高网络的安全管理能力高网络的安全管理能力对
12、网络安全管理能力进对网络安全管理能力进行计划和跟踪行计划和跟踪主机与平台主机与平台安全安全GA T 388 GA T 388 等级保护操等级保护操作系统技术要求作系统技术要求相当于该标准中的系统相当于该标准中的系统审核保护级审核保护级相当于该标准中安全标相当于该标准中安全标记保护级记保护级相当于该标准中的结构相当于该标准中的结构化保护级化保护级数据库系统数据库系统安全安全TCSECTCSEC中的中的可信数据可信数据库安全要求库安全要求相当于该标准相当于该标准C1C1相当于该标准中相当于该标准中C2C2相当于该标准中相当于该标准中B1B1应用系统、应用系统、数据安全数据安全ISO15408(CC
13、)ISO15408(CC)在内部管理环境下的安在内部管理环境下的安全保障要求全保障要求在复杂管理环境下的安在复杂管理环境下的安全保障要求全保障要求在强对抗环境下的安全在强对抗环境下的安全保障要求保障要求整体框架整体框架IATF IATF 信息保障技术框架;信息保障技术框架;GB 18336 GB 18336 资产调查资产调查IT设备弱点评估设备弱点评估安安全全威威胁胁评评估估工具扫描弱点工具扫描弱点网络架构安全评估网络架构安全评估业务系统安全评估业务系统安全评估渗透测试渗透测试主机弱点人工评估主机弱点人工评估操作系统弱点评估操作系统弱点评估数据库弱点评估数据库弱点评估网络配置弱点评估网络配置弱
展开阅读全文