信息系统安全运维-LN课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息系统安全运维-LN课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 LN 课件
- 资源描述:
-
1、LOGO第第9 9讲信息系统安全运维讲信息系统安全运维LOGO 信息资产管理 信息服务管理 信息系统监控 信息系统审计本讲提纲LOGO信息资产管理信息资产管理 资产适当保护 软件资产许可 介质管理 对资产负责 什么是信息资产LOGO什么是信息资产什么是信息资产 信息可以理解为消息、情报、数据或知识,它可以以多种形式存在。uISO17799中,对信息的定义更确切、具体:信息是一种资产,像其他重要的业务资产一样,对组织具有价值,因此需要妥善保护。存在形式:存在形式:信息设施中的存储与处理、打印、手写、胶片上或会话中。LOGO数据与文档物理资产企业形象与声誉人员服务软件资产ISO17799列出了常见
2、信息资产列出了常见信息资产书面文件LOGO信息资产管理信息资产管理 资产适当保护 软件资产许可 介质管理 对资产负责 什么是信息资产LOGO对资产负责对资产负责 要实现和保持对组织资产的适当保护,需对于所有资产要指定责任人,并且要赋予保持相应控制措施的职责。编制资产清单资产责任人对资产负责主要从以下两个方面考虑:LOGO编制编制资产清单资产清单 编制资产清单具体措施如下:u 组织应列出资产清单,将每项资产的名称、所处位置、价值、资产负责人等相关信息记录在资产清单上。u 对每一项信息资产,组织的管理者应指定专人负责其使用和保护,防止资产被盗、丢失与滥用。u 根据资产的相对价值大小来确定关键信息资
3、产,并对其进行风险评估以确定适当的控制措施。u 定期对信息资产进行清查盘点,确保资产账物相符和完好不损。LOGO资产责任人资产责任人 与信息处理设施有关的所有信息和资产应由组织的指定部门或人员承担责任。资产责任人应负责:资产责任人应负责:l确保与信息处理设施相关的信息和资产进行了适当的分类;l确定并周期性评审访问限制和分类,要考虑到可应用的访问控制策略。LOGO信息资产管理信息资产管理 资产适当保护 对资产负责 什么是信息资产 软件资产许可 介质管理LOGO信息分类信息分类 信息应按照它对组织的价值、法律要求、敏感性和关键性予以分类。信息的保存信息的保存期限期限信息的分类等信息的分类等级要合理
4、级要合理谁对信息的分谁对信息的分类负责类负责LOGO信息的标记和处理信息的标记和处理 分类信息的标记和安全处理是信息共享的一个关键要求,应按照组织所采纳的分类机制建立和实施一组合适的信息标记和处理程序。信息标记与处理实施指南:信息标记与处理实施指南:l信息标记的程序需要涵盖物理和电子格式的信息资产。l对每种分类级别,要定义包括安全处理、储存、传输、删除、销毁的处理程序。l涉及信息共享的与其他组织的协议应包括识别信息分类和解释其他组织分类标记的程序。LOGO 制定与分类一致的信息处理程序:l 按照所显示的分类级别,处置和标记所有介质;l 确定防止未授权人员访问的限制;l 维护数据的授权接收者的正
5、式记录;l 确保输入数据完整,正确完成了处理并应用了输出验证;l 按照与其敏感性一致的级别,保护等待输出的假脱机数据;l 根据制造商的规范存储介质;l 使分发的数据最少;l 清晰地标记数据的所有拷贝,以引起已授权接收者的关注;l 以固定的时间间隔评审分发列表和已授权接收者列表。LOGO信息处理程序的实施对象信息处理程序的实施对象文件文件移动计算移动计算邮件邮件邮政服务邮政服务/设设施施计算系统计算系统网络网络多媒体多媒体移动通信移动通信通用话音通信通用话音通信话音邮件话音邮件传真机的使用传真机的使用空白支票空白支票发票发票LOGO信息资产管理信息资产管理 资产适当保护 对资产负责 什么是信息资
6、产 软件资产许可 介质管理LOGO软件资产许可软件资产许可 应使用合法软件,严厉打击使用盗版软件行为。公司应有检测和处理非授权软件措施,例如:l定期检查环境中所安装的软件。l实施技术措施,防止非授权人员安装非授权软件。l对有未授权行为的人员进行教育,提升他们的信息安全意识。LOGO信息资产管理信息资产管理 资产适当保护 对资产负责 什么是信息资产 软件资产许可 介质管理LOGO介质管理介质管理 介质应受到控制和物理保护应建立适当的操作程序,使计算机介质(如磁带、磁盘)免遭未授权泄露、修改、删除和破坏而导致业务活动的中断。LOGO可移动介质的管理可移动介质的管理可移动介质的管理可移动介质带来的威
7、胁可移动介质泄密隐患分析可移动介质处置措施LOGO可移动介质带来的威胁可移动介质带来的威胁为了照顾生病的女友,322所研究人员谷雨生违反保密规定,将资料使用U盘拷贝回家,继续工作。预谋已久的间谍趁谷雨生买早点的时间,打开他的电脑,将已被删除掉的涉密数据进行了恢复,并用U盘完成了拷贝窃取案例:据统计,近年来,在国家有关部门发现和查处的泄密案件中,有多起是由于对移动存储介质使用管理不善造成的。利用移动存储介质存在的漏洞,也成为境内外间谍组织窃取涉及国家秘密数据的重要手段之一。LOGO可移动介质泄密隐患分析可移动介质泄密隐患分析 移动存储介质使用管理存在的安全隐患:1管理制度不健全,造成失泄密。2交
8、叉使用,造成失泄密。3数据清除不彻底,造成失泄密。4保管不善,造成失泄密。LOGO可移动介质处置措施可移动介质处置措施 可移动介质的管理指南:l对从组织取走的任何可重用的介质中的内容,如果不再需要,应使其不可重用;l从组织取走的所有介质应要求授权,所有这种移动的记录应加以保持,以保持审核踪迹;l要将所有介质存储在符合制造商说明的安全、保密的环境中;l应将信息备份,以避免由于介质老化而导致信息丢失;l应考虑可移动介质的登记,以减少数据丢失的机会;l只应在有业务要求时,才使用可移动介质。LOGO介质的处置介质的处置介质处置介质处置重要性介质数据清除方式与介质处置有关的信息泄漏威胁介质处置控制LOG
9、O介质处置重要性介质处置重要性公司常犯的一个错误,是将旧计算机及其硬盘、其他即将被替换的磁性存储介质、陈旧的设备,以及公司花费大量时间和金钱保护的数据,全部当做垃圾处理掉。上述行为都可能导致介质信息泄露的风险!因此,“清洗”是介质生命周期的最后一个阶段。LOGO介质数据清除方式介质数据清除方式 常用的介质数据清除方式有:归零归零:是用某种方式覆写介质,确保它以前保存的 数据几乎不可能被恢复。消磁消磁:破坏磁带或磁盘上保存有信息的磁条。破坏破坏:打碎、粉碎、烧毁等。LOGO与介质处置有关的信息泄露威胁与介质处置有关的信息泄露威胁数据剩磁数据剩磁:是那些保存后以某种方式清除的信息的剩余部分的物理表
10、示法。这些剩磁足够使数据重组并恢复到可读的形式。导致公司信息泄露,对公司安全造成威胁。LOGO介质处置控制介质处置控制 介质安全处置措施:u包含有敏感信息的介质要秘密和安全地存储和处置,例如,利用焚化或切碎的方法。u应有程序识别可能需要安全处置的项目。u安排把所有介质部件收集起来并进行安全处置。u应选择具有足够控制措施和经验的合同方对纸、设备和介质进行收集和处置。u处置敏感部件要做记录,以便保持审核踪迹。LOGO 信息资产管理 信息服务管理 信息系统监控 信息系统审计本讲提纲LOGO 信息信息服务管理服务管理 1、信息服务管理概述2、ITIL内容体系:两大领域、十大流程、一项管理职能3、服务提
11、供流程4、服务支持流程LOGOITIL产生的历史背景产生的历史背景自上个世纪60年代开始,IT如何高效地为人类和社会带来效率便吸引着人们的眼球。“软件危机”、“人月神话”、“软件工程”等词语便成了企业界和IT人关注的焦点。在众多专家、学者、企业人士的不断探索中,IT人创造了“OOAOOD”、“CMM”、“IT项目监理”等我们耳熟能详的方法论。LOGOITIL产生的历史背景产生的历史背景然而,在众多的方法论中,一个普遍的缺失是没有一个IT 运营管理阶段(有时又称为支持和维护阶段)的详细指南。图1 IT应用生命周期图LOGO IT运营管理并非不重要,在IT应用生命周期中,运营阶段通常有以下两个重要
12、特点:l通常时间跨度最长;l业务对IT有较强的依赖性,并且将受到劣质IT服务质量的负面影响。LOGO如图2所示,一个服务从开发到上线实施可能只需要一年的时间,却有3 到6 年甚至更长的时间来运行维护。可以看出运营阶段非常重要,是IT应用生命周期的关键阶段,如果在这个阶段中没有任何指南作为管理参考,就有可能造成IT投资的浪费、IT 服务的不可靠、反应速度慢和质量低下。LOGOIT服务管理的服务管理的“圣经圣经”:ITIL CCTA Central Computer&Telecommunications AgencyCCTA发布了IT服务管理的最佳实践ITIL ITIL IT Infrastruc
13、ture Library,IT基础设施库这是一套系列书籍(其中最早的一本于1998年出版),基于最佳实践,在提供符合业务部门要求的IT 服务方面,给出了通用的指导。LOGOITIL基本特点l公共框架、开源标准。lITIL是根据实践而不是基于理论开发的。l事实上的国际标准 l以流程为导向,以客户满意和服务品质为核心。LOGOITIL内容体系内容体系 ITIL将IT服务管理分为十个核心流程和一项管理职能。十个核心流程服务级别管理IT服务财务管理能力管理IT服务持续性管理可用性管理配置管理变更管理发布管理事件管理问题管理服务台一项管理职能LOGOITIL把10个核心流程和管理职能划分为两组:前5个流
14、程(图3的上半部分)属于服务提供流程服务提供流程;后5个流程和服务台职能(图3的下半部分)属于服务支服务支持流程持流程。LOGO服务提供流程服务提供流程 服务提供流程主要面向为服务付费的机构和个人客户(Customer)。任务 根据组织的业务需求,对服务能力、持续性、可用性等服务级别目标进行规划和设计。考虑实现这些服务目标所需要耗费的成本。LOGO 服务提供所包括的5个核心流程均属于战术层次的服务管理流程,它们的关系如下图4。图4 服务提供流程LOGO服务支持流程服务支持流程 服务支持流程主要面向用户(End-Users),用于确保用户得到适当的服务以支持组织的业务功能,确保IT服务提供方(P
15、rovider)所提供的服务质量,符合服务级别协议(SLA)的要求。LOGO 服务支持中的5个流程属于运营层次的服务管理流程,它们间的关系见图5。图5 服务支持流程LOGO ITIL从战术和运营角度描述了IT如何与业务整合。图6 IT与业务的整合在战术层战术层,业务部门的客户需求通过服务级别管理与IT部门达成共识;在运营层运营层,业务部门的终端用户通过服务台这一接口统一与IT部门取得联系。LOGO服务服务提供提供流程流程 SLM-SLA 可用性管理可用性管理 能力管理能力管理 财务管理财务管理 业务连续性管理业务连续性管理LOGO服务级别管理服务级别管理(SLM)概述概述SLM量体裁衣的流程S
16、LM所要达到的目标根据客户的业务需求和相关的成本预算,制定恰当的服务级别目标,并将其以服务级别协议的形式确定下来。LOGO为了真正了解客户的业务需求,服务级别经理必须做到:为了真正了解客户的业务需求,服务级别经理必须做到:l和业务方(用户和客户)进行全面沟通。l调查用户和客户对当前服务级别的体验,并在此基础上帮助客户分析和梳理那些真实存在却又尚未明确的业务需求。l结合相关的IT成本进一步确定组织对IT服务的有效需求,从而抑制客户在设备和技术方面高消费的欲望,为组织节约成本,提高IT投资的效益。LOGOSLM:连接:连接IT服务部门和客户的纽带服务部门和客户的纽带 服务级别管理流程是IT服务部门
17、面向业务部门(客户)的一个窗口。服务级别管理解决IT服务部门和用户双方问题最有效的方式。制定服务级别协议有效地管理IT服务部门和用户双方的期望。LOGO服务级别协议体系:服务级别管理的服务级别协议体系:服务级别管理的导航图导航图服务级别协议体系服务级别协议体系服务级别协议服务级别协议运作级别协议运作级别协议支持合同支持合同是IT服务企业与客户就服务提供与支持过程中,关键服务目标及双方的责任等问题协商一致后所达成的协议。是指IT服务企业内部某个具体的IT职能部门或岗位,就某个具体的IT服务项目的服务提供和支持所达成的协议。是指IT服务企业与外部供应商,就某一特定服务项目的提供与支持所签订的协议。
18、LOGO服务级别管理是一个动态的过程服务级别管理是一个动态的过程 服务级别管理是个动态的过程,主要有两层含义:其一,服务级别管理流程的实施过程本身是一个循环滚动的过程。其二,服务级别管理贯穿于整个IT服务运作的全过程。LOGO SLM-SLA 可用性管理可用性管理 能力管理能力管理 财务管理财务管理 业务连续性管理业务连续性管理服务服务提供提供流程流程LOGO提出背景提出背景 企业和机构的业务运作对IT基础架构和IT服务可用性的依赖性增强。不可用的IT基础架构和IT服务将直接导致这些企业或机构的服务品质的下降或业务运作的中断。对IT基础架构和IT服务进行可用性管理,是提高保证服务品质、降低服务
19、成本的有效途径。LOGO可用性管理涵义可用性管理涵义 可用性管理(Availability Management)是指从可用性角度对IT基础架构和IT服务进行设计、实施、评价和管理,以确保持续地满足业务的可用性需求的服务管理流程。LOGO服务级别目标服务级别目标 vs 可用性级别目标可用性级别目标 服务级别目标是从业务和客户需求的角度进行表述的,采用的是客户易于理解的非技术性语言。可用性级别目标虽然也是从客户体验的角度进行衡量,但其表述方式更接近于技术指标的层面。服务级别目标和可用性级别目标的确定是一个互动循环的过程LOGO可用性管理内容可用性管理内容 可用性管理支持可用性目标的实现体现在事前
20、支持、事中支持和事后支持三个方面。l 事前支持事前支持l 事中支持事中支持l 事后支持事后支持可用性需求分析可用性需求分析和可用性设计可用性设计定期进行预防性维护管理,对IT基础架构和IT服务的可用性进行监控。可用性管理流程运作信息反馈LOGO SLM-SLA 可用性管理可用性管理 能力管理能力管理 财务管理财务管理 业务连续性管理业务连续性管理服务服务提供提供流程流程LOGO能力管理概述能力管理概述能力管理流程的实施主要围绕以下三方面的问题展开:l维持现有IT服务能力的成本相对于组织的业务需求而言是合理的吗?l现有的IT服务能力能满足当前及将来的客户需求吗?l现有的IT服务能力发挥了其最佳效
21、能吗?LOGO 能力管理需要实现以下目标:l 分析当前的业务需求和预测将来的业务需求,并确保这些需求在制定能力计划时得到充分的考虑。l 确保当前的IT资源能够发挥最大的效能、提供最佳的服务品质。l 确保组织的IT投资按计划进行,避免不必要的资源浪费。LOGO能力管理内容能力管理内容 能力管理流程包括三个子流程:u业务能力管理业务能力管理(Business Capacity Management)u服务能力管理服务能力管理(Service Capacity Management)u资源能力管理资源能力管理(Resource Capacity Management)主要关注组织未来业务对IT服务的
22、需求,并确保这种未来的需求在制定能力计划时得到充分考虑。关注的是现有的IT服务品质能否达到服务级别协议中所确定的服务级别目标。主要关注IT基础架构中每个组件的能力和使用情况,并确保IT基础架构的能力足以支持服务级别目标的实现。LOGO三个子流程之间的关系LOGO SLM-SLA 可用性管理可用性管理 能力管理能力管理 财务管理财务管理 业务连续性管理业务连续性管理服务服务提供提供流程流程LOGO“信息悖论信息悖论”如今,人们已经认识到信息技术对于企业发展的战略意义。可是,精良的设备和先进的技术有时并没有为企业创造实实在在的效益、提升企业的竞争力。相反,那些昂贵的“系统”常常让他们骑虎难下。这种
23、尴尬和无奈就是专家们所指的“信息悖论”。LOGO走出走出“信息悖论信息悖论”的沼泽地的沼泽地如何走出这“信息悖论”的沼泽地呢?管理重于技术IT服务财务管理作为战术性的服务管理流程,可以解决IT投资预算、IT成本、效益核算和投资评价等问题,从而为高层管理提供决策支持。LOGOIT服务财务管理服务财务管理“三步曲三步曲”IT服务财务管理流程,是负责对IT服务运作过程中所涉及的所有资源进行货币化管理的流程。其包括三个子流程:投资预算投资预算服务计费服务计费会计核算会计核算这三个子流程形成了一个IT服务项目量化管理的循环LOGO 主要目的是对IT投资项目进行事前规划和控制。通过预算,可以帮助高层管理人
展开阅读全文