重要信息安全管理过程课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《重要信息安全管理过程课件.pptx》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 重要 信息 安全管理 过程 课件
- 资源描述:
-
1、课程内容课程内容安全管理安全管理措施措施知识体知识体知识域知识域基本安全基本安全管理措施管理措施重要安全重要安全管理过程管理过程知识子域知识子域安全策略安全策略人员安全管理人员安全管理访问控制访问控制物理与环境安全物理与环境安全系统获取、开发和维护系统获取、开发和维护通信及操作管理通信及操作管理安全组织机构安全组织机构资产管理资产管理符合性管理符合性管理信息安全信息安全事件事件管理管理与应与应急响应急响应业务连续性管理业务连续性管理与灾难恢复与灾难恢复信息安全事件管理与应急响应信息安全事件管理与应急响应 理解信息安全事件管理和应急响应的本概念 了解我国信息安全事件应急响应工作的进展情况和政策要
2、求 掌握信息安全应急响应阶段方法论 掌握信息安全应急响应计划编制方法 掌握应急响应小组的作用和建立方法 理解我国信息安全事件分级分类方法 了解国际和我国信息安全应急响应组织2基本概念基本概念3安全事件安全事件 而安全事件则是指影响一个系统正常工作的情况。这里的系统包括主机范畴内的问题,也包括网络范畴内的问题,例如黑客入侵、信息窃取、拒绝服务攻击、网络流量异常等。应急响应(应急响应(Emergency ResponseEmergency Response)是指组织为了应对突发/重大信息安全事件的发生所做的准备以及在事件发生后所采取的措施。基本概念基本概念4应急响应计划(应急响应计划(Emerge
3、ncy Response PlanEmergency Response Plan)是指在突发/重大信息安全事件后对包括计算机运行在内的业务运行进行维持或恢复的策略和规程。信息安全应急响应计划的制定是一个周而复始、持续改进的过程,包含以下几个阶段:(1)应急响应需求分析和应急响应策略的确定;(2)编制应急响应计划文档;(3)应急响应计划的测试、培训、演练和维护。应急响应与应急响应计划的关系应急响应与应急响应计划的关系5政策要求政策要求6关于加强信息安全保障工作的意见(中办发200327号文)指出:“信息安全保障工作的要点在于,实行信息安全等级保护制度,建设基于密码技术的网络信任体系,建设信息安全
4、监控体系,重视信息安全应急处理工作重视信息安全应急处理工作,推动信息安全技术研发与产业发展,建设信息安全法制与标准”国家信息安全战略的近期目标:通过五年的努力,基本建成国家信息安全保障体系。相关标准相关标准7GB/T24364-2009信息安全技术信息安全应急响应计划规范GB/T20988-2007信息安全技术信息系统灾难恢复规范GB/Z20985-2007信息技术安全技术信息安全事件管理指南GB/Z20986-2007信息安全技术信息安全事件分类分级指南应急响应六阶段应急响应六阶段8第一阶段:准备第一阶段:准备让我们严阵以待让我们严阵以待第二阶段:确认第二阶段:确认对情况综合判断对情况综合判
5、断第三阶段:遏制第三阶段:遏制制止事态的扩大制止事态的扩大第四阶段:根除第四阶段:根除彻底的补救措施彻底的补救措施第五阶段:恢复第五阶段:恢复系统恢复常态系统恢复常态第六阶段:跟踪第六阶段:跟踪还会有第二次吗还会有第二次吗第一阶段第一阶段准备准备9预防为主微观(一般观点):帮助服务对象建立安全政策帮助服务对象按照安全政策配置安全设备和软件扫描,风险分析,打补丁如有条件且得到许可,建立监控设施宏观:建立协作体系和应急制度建立信息沟通渠道和通报机制如有条件,建立数据汇总分析的体系和能力有关法律法规的制定准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪第一阶段第一阶段准备准备10制定应急响应计划资源
6、准备应急经费筹集人力资源软硬件设备现场备份业务连续性保障系统容灾搭建临时业务系统准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪第二阶段第二阶段确认确认11确定事件性质和处理人微观(负责具体网络的CERT):确定事件的责任人指定一个责任人全权处理此事件给予必要的资源确定事件的性质误会?玩笑?还是恶意的攻击/入侵?影响的严重程度预计采用什么样的专用资源来修复?宏观(负责总体网络的CERT):通过汇总,确定是否发生了全网的大规模事件确定应急等级,以决定启动哪一级应急方案准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪第三阶段第三阶段遏制遏制12即时采取的行动微观:防止进一步的损失,确定后果初步分析
7、,重点是确定适当的封锁方法咨询安全政策确定进一步操作的风险损失最小化(最快最简单的方式恢复系统的基本功能,例如备机启动)可列出若干选项,讲明各自的风险,由服务对象选择宏观:确保封锁方法对各网业务影响最小通过协调争取各网一致行动,实施隔离汇总数据,估算损失和隔离效果准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪第四阶段第四阶段根除根除13长期的补救措施微观:详细分析,确定原因,定义征兆分析漏洞加强防范消除原因修改安全政策宏观:加强宣传,公布危害性和解决办法,呼吁用户解决终端的问题;加强检测工作,发现和清理行业与重点部门的问题;准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪第五阶段第五阶段恢复
8、恢复14微观:被攻击的系统恢复正常的工作状态作一个新的备份把所有安全上的变更作备份服务重新上线持续监控宏观:持续汇总分析,了解各网的运行情况根据各网的运行情况判断隔离措施的有效性通过汇总分析的结果判断仍然受影响的终端的规模发现重要用户及时通报解决适当的时候解除封锁措施准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪而安全事件则是指影响一个系统正常工作的情况。灾难备份系统维护:数据备份介质的保管、数据备份系统的运行维护、备用数据处理系统及备用网络系统的运行维护等灾难备份系统,是指用于灾难恢复目的,由数据备份系统、备用数据处理系统和备用的网络系统组成的信息系统。了解我国信息安全事件应急响应工作的进
9、展情况和政策要求指派培训责任,如:部门经理要确保员工被送去参加培训优点是无需存储数据拷贝就可以保护数据。支持系统运行所需的硬件、软件、固件和其它资源的设备和系统需求清单灾难恢复规划的过程阶段实现对灾难备份系统的运行维护及技术支持(1)对应急响应工作的承诺和支持,包括发布正式文件、提供必要资源(人财物)等;灾难备份中心基础设施的要求明确各业务系统的恢复目标和内外部依赖关系;制定灾难恢复策略-主体内容配备灾难恢复所需的网络设备,并处于就绪状态;RAID技术的使用,不仅使得数据更加安全,而且保证了可靠数据的持续可用性。第六阶段第六阶段跟踪跟踪15关注系统恢复以后的安全状况,特别是曾经出问题的地方建立
10、跟踪文档,规范记录跟踪结果对响应效果给出评估对进入司法程序的事件,进行进一步的调查,打击违法犯罪活动准备准备确认确认遏制遏制根除根除恢复恢复跟踪跟踪事件的归档与统计事件的归档与统计16处理人时间和时段地点工作量事件的类型对事件的处置情况代价细节信息安全应急响应计划编制方法信息安全应急响应计划编制方法17总则角色及职责预防和预警机制应急响应流程应急响应保障措施附件总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件总则总则18编制目的编制依据适应范围工作原则总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流
11、程应流程应急响应急响应保障应保障措施措施附件附件角色及职责角色及职责19应急响应领导小组应急响应技术保障小组应急响应专家小组应急响应实施小组应急响应日常运行小组总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件预防和预警机制预防和预警机制20总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件早发现早报告早处置监测预测预警应急响应流程应急响应流程21总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措
12、施附件附件应急响应流程应急响应流程呼叫树呼叫树22总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件应急响应保障措施应急响应保障措施23总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件人力保障 管理人力 技术人力物质保障 财力 交通运输 通信技术保障 应急响应技术支持 事件监控与预警 应急技术储备应急响应应急响应保障措施保障措施附件附件24 具体的组织体系结构及人员职责 应急响应计划各小组成员的联络信息 供应商联络信息,包括离站存储和备用站点的外部联系点
13、 系统恢复或处理的标准操作规程和检查列表 支持系统运行所需的硬件、软件、固件和其它资源的设备和系统需求清单 供应商服务水平协议(SLA)、与其它机构的互惠协议和其它关键记录 备用站点的描述和说明 在计划制定前进行的BIA,包含关于系统各部分相互关系、风险、优先级别等 应急响应计划文档的保存和分发方法总则总则角色及角色及职责职责预防和预防和预警机预警机制制应急响应急响应流程应流程应急响应急响应保障应保障措施措施附件附件基于专有设备的数据复制(在SAN架构中通过虚拟存储软件完成)掌握信息安全应急响应计划编制方法定期审核和更新如:每年两次明确系统中断对业务的损失和影响;RTORecoveryTime
14、Objective,恢复时间目标依靠维护来改变管理流程有满足关键业务功能恢复运作要求的场地;配备灾难恢复所需的网络设备,并处于就绪状态;建立协作体系和应急制度有相应的经过完整测试和演练的灾难恢复预案汇总数据,估算损失和隔离效果指备用的计算机、外围设备和软件。定义:灾难发生后,系统合数据必须恢复到的时间点要求(5)启动定期评审、修订应急响应计划;2灾难备份系统技术方案的实现应急响应工作机构图应急响应工作机构图25职责示例职责示例26应急响应领导小组:应急响应领导小组:应急响应领导小组是信息安全应急响应工作的组织领导机构,组长应由组织最高管理层成员担任。领导小组的职责是领导和决策信息安全应急响应的
15、重大事宜,主要如下:(1)对应急响应工作的承诺和支持,包括发布正式文件、提供必要资源(人财物)等;(2)审核并批准应急响应策略;(3)审核并批准应急响应计划;(4)批准和监督应急响应计划的执行;(5)启动定期评审、修订应急响应计划;(6)负责组织的外部协作工作。我国信息安全事件分类方法我国信息安全事件分类方法27GB/Z 20986-2007信息安全事件分级分类指南有害程序事件网络攻击事件信息破坏事件信息内容安全事件设备设施故障、灾害性事件其他信息安全事件我国信息安全事件分级方法我国信息安全事件分级方法28分级要素系统损失社会影响信息系统的重要程度我国信息安全事件分级方法我国信息安全事件分级方
16、法29特别重大事件是指能够导致特别严重影响或破坏的信息安全事件,包括以下情况:会使特别重要信息系统遭受特别严重的系统损失 产生特别重大的社会影响重大事件是指能够导致严重影响或破坏的信息安全事件,包括以下情况:会使特别重要信息系统遭受严重的系统损失、或使重要信息系统遭受特别严重的系统损失 产生重大的社会影响较大事件是指能够导致严重影响或破坏的信息安全事件,包括以下情况:会使特别重要信息系统遭受较大的系统损失、或使重要信息系统遭受严重的系统损失,一般信息系统遭受特别严重的系统损失 产生较大的社会影响一般事件是指不满足以上条件的信息安全事件,包括以下情况:会使特别重要信息系统遭受较小的系统损失、或使
17、重要信息系统遭受较大的系统损失,一般信息系统遭受严重或严重以下级别的系统损失 产生一般的社会影响特别重特别重大事件大事件重重 大大事事 件件较较 大大事事 件件一一 般般事事 件件国际信息安全应急响应组织国际信息安全应急响应组织30美国计算机紧急事件响应小组协调中心 (Computer Emergency Response Team/Coordination Center,CERT/CC)事件响应与安全组织论坛(Forum of Incident Response and Security Teams,FIRST)亚太地区计算机应急响应组(Asia Pacific Computer Emerg
18、ency Response Team,APCERT)欧洲计算机网络研究教育协会(Trans-European Research and Education Networking Association,TERENA)我国信息安全应急响应组织我国信息安全应急响应组织31国家计算机网络应急技术处理协调中心 (National Computer network Emergency Response technical Team/Coordination Center of China,CNCERT/CC)中国教育和科研计算机网紧急响应组(China Education and Research Ne
19、twork Computer Emergency Response Team,CCERT)国家计算机病毒应急处理中心国家计算机网络入侵防范中心国家863计划反计算机入侵和防病毒研究中心业务连续性管理与灾难恢复业务连续性管理与灾难恢复32 理解业务连续性管理与灾难恢复的基本概念 了解我国灾难恢复工作的进展情况和政策要求 了解数据储存和数据备份与恢复的基本技术 掌握灾难恢复管理过程:需求分析、灾难恢复策略制定、灾难恢复策略实现、灾难恢复预案制定和管理 掌握国家有关标准对灾难恢复系统级别和各级别的指标要求什么是灾难什么是灾难 灾难disaster 信息安全技术信息系统灾难恢复规范(GB/T20988
20、2007)由于人为或自然的原因,造成信息系统严重故障或瘫痪,使信息系统支持的业务功能停顿或服务水平不可接受、达到特定的时间的突发性事件。通常导致信息系统需要切换到灾难备份中心运行。*典型的灾难事件包括:自然灾害,如火灾、洪水、地震、飓风、龙卷风、台风等,还有技术风险和提供给业务运营所需服务的中断,如设备故障、软件错误、通讯网络中断和电力故障等等;此外,人为的因素往往也会酿成大祸,如操作员错误、植入有害代码和恐怖袭击。人员误操作人员误操作33业务持续性的重要性业务持续性的重要性“在经历过灾难的企业中,在经历过灾难的企业中,每每5家家中有中有2家家在在5年年内内会完全退出市场。当且仅当企业在灾难前
21、或会完全退出市场。当且仅当企业在灾难前或灾难后采取了必要的措施后,企业可以改变这灾难后采取了必要的措施后,企业可以改变这种状况。业务持续性计划和灾难恢复计划服务种状况。业务持续性计划和灾难恢复计划服务将确保将确保持续持续的的生存性生存性”Gartner,Disaster Recovery Plans and Systems Are Essential,by Roberta Witty,Donna Scott,12 September 2001.所有公司中,所有公司中,50-60%50-60%没有可以用于工作的灾难没有可以用于工作的灾难恢复计划恢复计划34使灾难恢复预案得到理解并可以使用此外,人
22、为的因素往往也会酿成大祸,如操作员错误、植入有害代码和恐怖袭击。验证预案文档的精确性和完整性随着国内信息化建设的不断完善、数据大集中的开展和国家对灾难恢复工作的高度重视,越来越多的单位和部门认识到灾难恢复的重要性和必要性,开展灾难恢复建设的时机已基本成熟。在没有统筹规划,各行业及地方自行建设灾难备份中心,造成社会经济资源的分散和浪费;等级三:电子传输和部分设备支持是机构为了达到灾难恢复的需求目标而采取的途径;当且仅当企业在灾难前或灾难后采取了必要的措施后,企业可以改变这种状况。代表了当灾难发生时允许丢失的数据量第6级数据零丢失和远程集群支持确保封锁方法对各网业务影响最小理解业务连续性管理与灾难
23、恢复的基本概念国家计算机网络应急技术处理协调中心(NationalComputernetworkEmergencyResponsetechnicalTeam/CoordinationCenterofChina,CNCERT/CC)组织架构:运行维护团队、技术支持团队、外部支持团队有介质存取、验证和转储管理制度;备份与恢复备份与恢复 灾难备份backupfordisasterrecovery 为了灾难恢复而对数据、数据处理系统、网络系统、基础设施、专业技术支持能力和运行管理能力进行备份的过程。灾难恢复disasterrecovery 为了将信息系统从灾难造成的故障或瘫痪状态恢复到可正常运行状态、
24、并将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态而设计的活动和流程。35规划和预案规划和预案 灾难恢复规划disasterrecoveryplanning 为了减少灾难带来的损失和保证信息系统所支持的关键业务功能在灾难发生后能及时恢复和继续运作所做的事前计划和安排。灾难恢复预案disasterrecoveryplan 定义信息系统灾难恢复过程中所需的任务、行动、数据和资源的文件。用于指导相关人员在预定的灾难恢复目标内恢复信息系统支持的关键业务功能。36BCP和和BCM 业务连续规划(BusinessContinuityPlanning,简称“BCP”)是灾难事件的预防和反应机制,是一
25、系列事先制定的策略和规划,确保单位在面临突发的灾难事件时,关键业务功能能持续运作、有效的发挥作用,以保证业务的正常和连续。业务连续规划不仅仅包括对信息系统的恢复,而且包括关键业务运作、人员及其它重要资源等的恢复和持续。业务连续管理(BusinessContinuityManagement,简称“BCM”)为保护组织的利益、声誉、品牌和价值创造活动,找出对组织有潜在影响的威胁,提供建设组织有效反应恢复能力的框架的整体管理过程。包括组织在面临灾难时对恢复或连续性的管理,以及为保证业务连续计划或灾难恢复预案的有效性的培训、演练和检查的全部过程。37BCM、BCP、DRP 对于信息化依赖程度高的单位,
展开阅读全文