银行新员工入行培训:员工信息安全培训课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《银行新员工入行培训:员工信息安全培训课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 新员工 入行 培训 员工 信息 安全 课件
- 资源描述:
-
1、精选课件1银行员工信息安全培训银行员工信息安全培训精选课件2内容内容1.1.什么是信息安全3.建行信息安全技术保障体系2.2.常见的信息安全威胁4.4.建行的信息安全制度和员工行为要求精选课件3培训内容培训内容1.什么是信息安全3.建行信息安全技术保障体系2.2.常见的信息安全威胁4.4.建行的信息安全制度和员工行为要求精选课件41.什么是信息安全1.1 什么是信息安全1.2 信息安全的重要性精选课件51.1 什么是信息安全 信息安全是指信息系统的硬件、软件信息安全是指信息系统的硬件、软件及其系统中的数据受到保护,不受偶然的及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄
2、露,或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务不中系统连续可靠正常地运行,信息服务不中断。断。精选课件61.2 信息安全的重要性(1)破坏银行计算机信息安全的任何事件都将直接影响到银行的破坏银行计算机信息安全的任何事件都将直接影响到银行的正常经营,其后果是无法想象的,甚至是灾难性的。此类事件往正常经营,其后果是无法想象的,甚至是灾难性的。此类事件往往具有不可预见性、隐蔽性、作案时间短而发作突然、以及破坏往具有不可预见性、隐蔽性、作案时间短而发作突然、以及破坏巨大等特点,我们必须就此类潜在的计算机信息安全风险做到严巨大等特点,我们必须就此类潜在的计算机信息安全风险做到
3、严防严控。防严控。破坏计算机信息安全的事件的发生率历年来一直呈上升趋势,破坏计算机信息安全的事件的发生率历年来一直呈上升趋势,其攻击方式和攻击手段数量及更新速度亦愈来愈多,计算机信息其攻击方式和攻击手段数量及更新速度亦愈来愈多,计算机信息安全风险的防控需求紧迫,面临巨大挑战。安全风险的防控需求紧迫,面临巨大挑战。精选课件71.2 信息安全的重要性(2)随着金融电子化程度的日益提高和计算机网络技术的高速发展,我随着金融电子化程度的日益提高和计算机网络技术的高速发展,我行的业务运行与拓展越来越依赖于网络与信息系统,一旦发生重大信行的业务运行与拓展越来越依赖于网络与信息系统,一旦发生重大信息安全事件
4、,将严重影响我行正常的业务经营。息安全事件,将严重影响我行正常的业务经营。精选课件8随着核心业务数据的进一步集中,对核心业务系统的可用性、连续随着核心业务数据的进一步集中,对核心业务系统的可用性、连续性和安全性要求进一步提高,系统运行风险集中。性和安全性要求进一步提高,系统运行风险集中。由于网上银行、重要客户服务(含银企互联)、离行式自助服务等由于网上银行、重要客户服务(含银企互联)、离行式自助服务等新型业务系统的推广使用,我行原来相对封闭的专用网络已暴露在新型业务系统的推广使用,我行原来相对封闭的专用网络已暴露在外,给金融犯罪分子提供了更多的机会。外,给金融犯罪分子提供了更多的机会。随着我行
5、业务应用系统的快速部署,员工、临时工、合作公司人员、随着我行业务应用系统的快速部署,员工、临时工、合作公司人员、供应商、维修人员都有可能直接或间接接触我们的技术运行环境,供应商、维修人员都有可能直接或间接接触我们的技术运行环境,内部的安全风险也变得越来越严峻。内部的安全风险也变得越来越严峻。针对信息和网络系统的攻击手段和工具越来越高超,计算机病毒和针对信息和网络系统的攻击手段和工具越来越高超,计算机病毒和黑客攻击针对金融信息系统的目的性越来越强,危害性也越来越大。黑客攻击针对金融信息系统的目的性越来越强,危害性也越来越大。精选课件9培训内容培训内容1.1.什么是信息安全3.建行信息安全技术保障
6、体系2.常见的信息安全威胁4.4.建行的信息安全制度和员工行为要求精选课件102.常见的信息安全威胁来自内部的威胁来自内部的威胁 来自外部的威胁来自外部的威胁 最常见的应对措施最常见的应对措施个人资产安全 个人计算机安全 企业安全 不带攻击性的违规操作 带有恶意攻击的违规行为 收发邮件 WEB浏览 网络聊天 网络交易 网上邻居 使用外部设备 精选课件112.常见的信息安全威胁随着互联网迅速的发展,电子金融逐渐成为各大银随着互联网迅速的发展,电子金融逐渐成为各大银行重要业务办理的渠道。行重要业务办理的渠道。例如网上银行,它可以大幅度降低交易成本,据统例如网上银行,它可以大幅度降低交易成本,据统计
7、,完成一次网上银行交易的成本是计,完成一次网上银行交易的成本是1分钱,而完成一分钱,而完成一次传统银行交易的成本超过次传统银行交易的成本超过1元钱。因此,发展网上银元钱。因此,发展网上银行业务是大势所趋。中国工商银行给出的一组数据显示,行业务是大势所趋。中国工商银行给出的一组数据显示,工商银行工商银行2007年的网上银行交易量已经达到年的网上银行交易量已经达到102.9万万亿,约占其所有业务办理渠道交易量的亿,约占其所有业务办理渠道交易量的37.2%。精选课件12 但是,网上银行交易就像一把双刃剑,在便捷的但是,网上银行交易就像一把双刃剑,在便捷的同时带来了一系列的安全问题,日益猖獗的木马、形
8、同时带来了一系列的安全问题,日益猖獗的木马、形形色色的钓鱼网站以及网络犯罪的规模化、集团化。形色色的钓鱼网站以及网络犯罪的规模化、集团化。在该模式中,有专门负责木马编写的程序员,有负责在该模式中,有专门负责木马编写的程序员,有负责搭建网站专门负责木马兜售的销售人员(据不完全统搭建网站专门负责木马兜售的销售人员(据不完全统计,目前国内销售特洛伊木马的站点超过计,目前国内销售特洛伊木马的站点超过6000个。个。他们有效利用网络屏障回避了传播的法律风险),有他们有效利用网络屏障回避了传播的法律风险),有使用和散播木马的网络黑客,使得普通用户更需要了使用和散播木马的网络黑客,使得普通用户更需要了解其基
9、本原理,掌握一些必要的安全防范措施。解其基本原理,掌握一些必要的安全防范措施。精选课件13来自内部的威胁来自内部的威胁 来自外部的威胁来自外部的威胁 最常见的应对措施最常见的应对措施个人资产安全 个人计算机安全 企业安全 不带攻击性的违规操作 带有恶意攻击的违规行为 收发邮件 WEB浏览 网络聊天 网络交易 网上邻居 使用外部设备 2.常见的信息安全威胁精选课件14个人资产安全(1)网络钓鱼网络钓鱼 网络钓鱼(网络钓鱼(Phishing,与钓鱼的英语,与钓鱼的英语fishing 发音相近,发音相近,又名钓鱼法或钓鱼式攻击)是通过大量发送声称来自于银行又名钓鱼法或钓鱼式攻击)是通过大量发送声称来
10、自于银行或其他知名机构的欺骗性垃圾邮件,意图引诱收信人给出敏或其他知名机构的欺骗性垃圾邮件,意图引诱收信人给出敏感信息(如用户名、口令、帐号感信息(如用户名、口令、帐号ID、ATM PIN 码或信用码或信用卡详细信息)的一种攻击方式。最典型的网络钓鱼攻击是将卡详细信息)的一种攻击方式。最典型的网络钓鱼攻击是将收信人引诱到一个通过精心设计与目标组织的网站非常相似收信人引诱到一个通过精心设计与目标组织的网站非常相似的钓鱼网站上,并获取收信人在此网站上输入的个人敏感信的钓鱼网站上,并获取收信人在此网站上输入的个人敏感信息,通常这个攻击过程不会让受害者警觉。息,通常这个攻击过程不会让受害者警觉。精选课
11、件15个人资产安全(2)木马木马 特洛伊木马本质上是一个客户端、服务器结构的网络特洛伊木马本质上是一个客户端、服务器结构的网络软件系统,包括主控端和被控端两个程序,其中主控端程序软件系统,包括主控端和被控端两个程序,其中主控端程序安装在攻击者自己的计算机上,用于远程控制被攻击系统,安装在攻击者自己的计算机上,用于远程控制被攻击系统,被控端程序则通过各种隐秘的手段植入到被攻击系统中。被控端程序则通过各种隐秘的手段植入到被攻击系统中。一台电脑一旦中上木马,它就变成了一台傀儡机,对一台电脑一旦中上木马,它就变成了一台傀儡机,对方可以在你的电脑上上传下载文件,偷窥你的私人文件,偷方可以在你的电脑上上传
12、下载文件,偷窥你的私人文件,偷取你的各种密码及口令信息取你的各种密码及口令信息中了木马你的一切秘密都将中了木马你的一切秘密都将暴露在别人面前。暴露在别人面前。木马在黑客入侵中也是一种不可缺少的工具。前几年,木马在黑客入侵中也是一种不可缺少的工具。前几年,一个黑客入侵了美国微软的门户网站,而网站的一些内部信一个黑客入侵了美国微软的门户网站,而网站的一些内部信息则是被一种叫做息则是被一种叫做QAZ的木马传出去的。的木马传出去的。精选课件16个人资产安全(3)黑客攻击黑客攻击 黑客攻击可分为非破坏性攻击和破坏性攻击两类。非黑客攻击可分为非破坏性攻击和破坏性攻击两类。非破坏性攻击一般是为了扰乱系统的运
13、行,并不盗窃系统资料,破坏性攻击一般是为了扰乱系统的运行,并不盗窃系统资料,如信息炸弹;破坏性攻击是以侵入他人电脑系统、盗窃系统如信息炸弹;破坏性攻击是以侵入他人电脑系统、盗窃系统保密信息、破坏目标系统的数据为目的。保密信息、破坏目标系统的数据为目的。一般黑客的攻击大体有如下四个步骤:一般黑客的攻击大体有如下四个步骤:信息收集信息收集对系统的安全弱点探测与分析对系统的安全弱点探测与分析实施攻击实施攻击清除清除痕迹。痕迹。精选课件17来自内部的威胁来自内部的威胁 来自外部的威胁来自外部的威胁 最常见的应对措施最常见的应对措施个人计算机安全 个人资产安全 企业安全 不带攻击性的违规操作 带有恶意攻
14、击的违规行为 收发邮件 WEB浏览 网络聊天 网络交易 网上邻居 使用外部设备 2.常见的信息安全威胁精选课件18个人计算机安全(1)病毒病毒 计算机病毒是一个程序,一段可执行码。像生物病毒一样,计算机病毒是一个程序,一段可执行码。像生物病毒一样,计算机病毒有其独特的复制能力,可以很快地蔓延,又常常难以计算机病毒有其独特的复制能力,可以很快地蔓延,又常常难以根除,它们能把自身附着在各种类型的文件上,当文件被复制或根除,它们能把自身附着在各种类型的文件上,当文件被复制或从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。现在,随着计
15、算机网络的发展,计算机病毒和计算机网络技术相现在,随着计算机网络的发展,计算机病毒和计算机网络技术相结合,蔓延的速度更加迅速。结合,蔓延的速度更加迅速。精选课件19个人计算机安全(2)蠕虫蠕虫 蠕虫病毒(蠕虫病毒(Worm)是计算机病毒中的一种,通过网络等途)是计算机病毒中的一种,通过网络等途径自动从一台计算机复制到另一台计算机中,达到自我传播的目径自动从一台计算机复制到另一台计算机中,达到自我传播的目的。目前的。目前,主要的传播途径为:电子邮件、系统漏洞、即时通讯工主要的传播途径为:电子邮件、系统漏洞、即时通讯工具、移动存储设备等。具、移动存储设备等。蠕虫病毒是传播速度最快的病毒种类之一,可
16、在几分钟之内蠕虫病毒是传播速度最快的病毒种类之一,可在几分钟之内传遍全球,造成难以估量的后果。传遍全球,造成难以估量的后果。精选课件20个人计算机安全(2)蠕虫网速变慢、打开所有网页都会弹出恶意广告、重网速变慢、打开所有网页都会弹出恶意广告、重定向程序下载地址为病毒下载地址等,会造成整定向程序下载地址为病毒下载地址等,会造成整个局域网全部瘫痪。个局域网全部瘫痪。ARPARP蠕虫病毒蠕虫病毒20072007年年感染可执行文件和网页文件感染可执行文件和网页文件(网页自动挂马网页自动挂马),在,在局域网中利用弱口令猜解进行自我传播。给众多局域网中利用弱口令猜解进行自我传播。给众多用户带去了巨大的损失
17、。用户带去了巨大的损失。熊猫烧香熊猫烧香20062006年年1010月月感染本机和局域网中其他计算机共享目录下的感染本机和局域网中其他计算机共享目录下的EXEEXE(可执行文件)文件。造成不同程度的损失。(可执行文件)文件。造成不同程度的损失。威金威金 20062006年年4 4月月利用微软利用微软MS04-011MS04-011漏洞进行传播,造成因特网瘫漏洞进行传播,造成因特网瘫痪,全球损失无法估量。痪,全球损失无法估量。震荡波震荡波20042004年年5 5月月危害危害病毒名病毒名时间时间精选课件21个人计算机安全(3)僵尸网络僵尸网络僵尸网络(僵尸网络(Botnet)是指采用一种或多种传
18、播手段,将大量)是指采用一种或多种传播手段,将大量主机感染僵尸程序,从而在控制者和被感染主机之间所形成的一主机感染僵尸程序,从而在控制者和被感染主机之间所形成的一个可一对多控制的网络。个可一对多控制的网络。Botnet的工作过程包括传播、加入和控的工作过程包括传播、加入和控制三个阶段。制三个阶段。Botnet构成了一个攻击平台,利用这个平台可以有效地发起构成了一个攻击平台,利用这个平台可以有效地发起各种各样的攻击行为,可以导致整个基础信息网络或者重要应用各种各样的攻击行为,可以导致整个基础信息网络或者重要应用系统瘫痪,也可以导致大量机密或个人隐私泄漏,还可以用来从系统瘫痪,也可以导致大量机密或
19、个人隐私泄漏,还可以用来从事网络欺诈等其他违法犯罪活动。事网络欺诈等其他违法犯罪活动。精选课件22个人计算机安全(3)通过命令控制僵尸网络僵尸网络攻击者僵尸程序跳板主机僵尸程序僵尸程序僵尸程序僵尸程序僵尸程序精选课件23个人计算机安全(4)垃圾邮件垃圾邮件垃圾邮件(垃圾邮件(spam)现在还没有一个非常严格的定义。一般来说,)现在还没有一个非常严格的定义。一般来说,凡是未经用户许可就强行发送到用户的邮箱中的任何电子邮件都称为垃凡是未经用户许可就强行发送到用户的邮箱中的任何电子邮件都称为垃圾邮件。圾邮件。垃圾邮件一般具有批量发送的特征。其内容包括赚钱信息、成人广垃圾邮件一般具有批量发送的特征。其
20、内容包括赚钱信息、成人广告、商业或个人网站广告、电子杂志、连环信等。垃圾邮件可以分为良告、商业或个人网站广告、电子杂志、连环信等。垃圾邮件可以分为良性和恶性的。良性垃圾邮件是各种宣传广告等对收件人影响不大的信息性和恶性的。良性垃圾邮件是各种宣传广告等对收件人影响不大的信息邮件。恶性垃圾邮件是指具有破坏性的电子邮件。邮件。恶性垃圾邮件是指具有破坏性的电子邮件。一些有心人会从网上多个一些有心人会从网上多个BBS论坛、新闻组等收集网民的电脑地址,论坛、新闻组等收集网民的电脑地址,再售予广告商,从而发送垃圾邮件到该些地址。在这些邮件,往往可找再售予广告商,从而发送垃圾邮件到该些地址。在这些邮件,往往可
21、找到从收信人的清单移除的连接。当使用者依照连接指示去做时,广到从收信人的清单移除的连接。当使用者依照连接指示去做时,广告商便知道该地址有效,使用者便会收到更多垃圾邮件。告商便知道该地址有效,使用者便会收到更多垃圾邮件。精选课件24个人计算机安全(4)垃圾邮件的危害垃圾邮件的危害占用网络带宽,造成邮件服务器拥塞,进而降低整个网络的运行效占用网络带宽,造成邮件服务器拥塞,进而降低整个网络的运行效率;率;侵犯收件人的隐私权,侵占收件人信箱空间,耗费收件人的时间、侵犯收件人的隐私权,侵占收件人信箱空间,耗费收件人的时间、精力和金钱。有的垃圾邮件还盗用他人的电子邮件地址做发信地址,精力和金钱。有的垃圾邮
22、件还盗用他人的电子邮件地址做发信地址,严重损害了他人的信誉;严重损害了他人的信誉;被黑客利用成助纣为虐的工具。如在被黑客利用成助纣为虐的工具。如在2000年年2月,黑客攻击雅虎等月,黑客攻击雅虎等五大热门网站就是一个例子。黑客先是侵入并控制了一些高带宽的网五大热门网站就是一个例子。黑客先是侵入并控制了一些高带宽的网站,集中众多服务器的带宽能力,然后用数以亿万计的垃圾邮件猛烈站,集中众多服务器的带宽能力,然后用数以亿万计的垃圾邮件猛烈袭击目标,造成被攻击网站网路堵塞,最终瘫痪;袭击目标,造成被攻击网站网路堵塞,最终瘫痪;精选课件25个人计算机安全(4)垃圾邮件的危害(续)垃圾邮件的危害(续)严重
23、影响严重影响ISP的服务形象。在国际上,频繁转发垃圾邮件的主机会的服务形象。在国际上,频繁转发垃圾邮件的主机会被上级国际因特网服务提供商列入国际垃圾邮件数据库,从而导致该主被上级国际因特网服务提供商列入国际垃圾邮件数据库,从而导致该主机不能访问国外许多网络。而且收到垃圾邮件的用户会因为机不能访问国外许多网络。而且收到垃圾邮件的用户会因为ISP没有建没有建立完善的垃圾邮件过滤机制,而转向其它立完善的垃圾邮件过滤机制,而转向其它ISP。一项调查表明:。一项调查表明:ISP每每争取一个用户要花费争取一个用户要花费75美元,但是每年因垃圾邮件要失去美元,但是每年因垃圾邮件要失去7.2%的用户;的用户;
24、妖言惑众,骗人钱财,传播色情等内容的垃圾邮件,已经对现实社妖言惑众,骗人钱财,传播色情等内容的垃圾邮件,已经对现实社会造成了危害。会造成了危害。精选课件26个人计算机安全(5)流氓软件流氓软件流氓软件:是指在未明确提示用户或未经用户许可的情况下,在用流氓软件:是指在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装运行,侵犯用户合法权益的软件,但已被我户计算机或其他终端上安装运行,侵犯用户合法权益的软件,但已被我国现有法律法规规定的计算机病毒除外。国现有法律法规规定的计算机病毒除外。精选课件27个人计算机安全(5)流氓软件的危害流氓软件的危害强制安装:指在未明确提示用户或未经用
25、户许可的情况下,在用户强制安装:指在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装软件的行为。计算机或其他终端上安装软件的行为。难以卸载:指未提供通用的卸载方式,或在不受其他软件影响、人难以卸载:指未提供通用的卸载方式,或在不受其他软件影响、人为破坏的情况下,卸载后仍活动程序的行为。为破坏的情况下,卸载后仍活动程序的行为。浏览器劫持:指未经用户许可,修改用户浏览器或其他相关设置,浏览器劫持:指未经用户许可,修改用户浏览器或其他相关设置,迫使用户访问特定网站或导致用户无法正常上网的行为。迫使用户访问特定网站或导致用户无法正常上网的行为。广告弹出:指未明确提示用户或未经用户许可
展开阅读全文