2019年信息安全管理基础ppt课件.ppt
《2019年信息安全管理基础ppt课件.ppt》由会员分享,可在线阅读,更多相关《2019年信息安全管理基础ppt课件.ppt(87页珍藏版)》请在三一办公上搜索。
1、,阳光培训,课 程 内 容,第一章 信息安全概述第二章 信息安全管理基础第三章 信息安全等级保护第四章 信息安全管理第五章 信息安全监管,第一章 信息安全概述,信息安全现状,国内大多数部门的IT系统已经具有一定的规模,并且在支撑其正常运营和业务发展方面发挥着重要作用;缺乏成体系的信息安全管理,使得IT系统处于经不起风浪的“亚健康”状态,难以承受突发安全问题的影响,系统整体运行在较高的信息安全风险水平。,信息安全现状分析,存在信息安全问题是合理和必然的,从唯物辨正的角度看待问题,产生信息安全问题也存在着对立统一的两方面:在协议设计、系统实现、运行维护过程中,总会存在着安全缺陷或者漏洞安全脆弱性V
2、ulnerability,这是决定性的内因。广泛存在的各类安全威胁,包括来自自然环境的威胁;国家、组织、个人之间的利益冲突导致的人为威胁;以及来自信息技术本身的威胁威胁Threat,这是外因。,如何有效解决信息安全问题,所有的信息安全技术措施或者管理手段都能归结为三个方面:弥补安全脆弱性,消除安全问题产生的内因,例如使用操作系统补丁管理,使得系统安全性得到保证,从根本上具备免疫能力;威慑安全威胁,遏制安全问题产生的外因,例如增加计算机机房的监控系统,威慑盗贼闯入机房进行盗窃的动机;切断内外因之间的联系途径,例如设置网络防火墙,隔离内部网络和外部网络,阻止外部黑客对内网服务器进行攻击。,什么是信
3、息?,1.1 信息与信息安全,什么是信息安全?,1.1 信息与信息安全,什么是信息安全?,1.1 信息与信息安全,ISO关于信息安全的定义:为数据处理系统建立和采用的技术和管理的安全保护,保护计算机硬件、软件和数据不因偶然和恶意的原因遭到破坏、更改和泄露。信息安全保护的对象范围信息安全的基本原则和最终目标实现信息安全的途径或者手段,1.1 信息与信息安全,通信保密阶段(COMSEC)关注信息的保密性,信息安全发展历史,1.1 信息与信息安全,信息安全发展历史,计算机安全(COMPUSEC)和信息系统安全阶段(INFOSEC)关注信息的保密性、完整性和可用性,1.1 信息与信息安全,信息安全发展
4、历史,计算机安全(COMPUSEC)和信息系统安全阶段(INFOSEC)关注信息的保密性、完整性和可用性,1.1 信息与信息安全,信息保障阶段(IA)保护和防御信息及信息系统,确保其可用性、完整性、保密性、鉴别、不可否认性等特性。这包括在信息系统中融入保护、检测、反应功能,并提供信息系统的恢复功能。,信息安全发展历史,信息安全的特征?,1.1 信息与信息安全,机密性Confidentiality确保信息在存储、使用、传输过程中不会泄露给非授权的用户或者实体完整性Integrity确保信息在存储、使用、传输过程中不被非授权用户篡改;防止授权用户对信息进行不恰当的篡改;保证信息的内外一致性可用性A
5、vailability确保授权用户或者实体对于信息及资源的正常使用不会被异常拒绝,允许其可靠而且及时地访问信息及资源,1.1 信息与信息安全,信息安全三元组CIA,1.1 信息与信息安全,信息安全三元组CIA,不同的行业对于信息安全CIA三个基本原则的需求侧重不同政府及军队保密性银行可用性和完整性电子商务网站可用性,绝对的安全不存在 任何安全机制的作用,都是为了在既定的安全目标和允许的投资规模下,有效地抑制和避免系统当前所面临的安全风险,而不是一劳永逸地解决所有的问题。,1.1 信息与信息安全,信息安全的基本观点,1.1 信息与信息安全,信息安全的基本观点,实现信息安全要依靠技术措施和管理措施
6、的统一,甚至“三分技术、七分管理” 据统计,在所有的计算机安全事件中,约有52%是人为因素造成的,25%由火灾、水灾等自然灾害引起,技术错误占10%,组织内部人员作案占10%,仅有3%左右是由外部不法人员的攻击造成。简单归类,属于管理方面的原因比重高达70%以上。,1.1 信息与信息安全,信息安全模型,最著名的PDR模型,PPDRR模型,1.1 信息与信息安全,安全域保障,包括三个方面:域内计算环境安全:安全域自身的内部安全;域边界与互联安全:安全域与外部区域,或者安全域之间的边界安全,以及它们进行互联、互通、互操作的安全;通信传输安全:安全域与外部区域,或者安全域之间的数据传输的安全。,安全
7、保障体系结构设计,1.1 信息与信息安全,我国信息安全的内涵,我国的信息安全,重点是保障基础信息网络、重要信息系统以及信息内容的安全。基础信息网络,包括电信网、广播电视网以及公共互联网等网络,重要信息系统是关系到国计民生的重要领域(银行、民航、税务、证券、海关、铁路、电力等)所依赖的信息系统以及我国各级党政机关的电子政务信息系统。,1.2 信息安全政策,1.2 信息安全政策,信息化发展九大战略1推进国民经济信息化2推行电子政务3建设先进网络文化4推进社会信息化5完善综合信息基础设施6加强信息资源的开发利用7提高信息产业竞争力8建设国家信息安全保障体系9提高国民信息技术应用能力,造就信息化人才队
8、伍,1.2 信息安全政策,2003 年7 月22 日,国家信息化领导小组第三次会议中共中央 政治局常委、国务院总理、国家信息化领导小组组长温家宝主持关于加强信息安全保障工作的意见(中办、国办发2003 年27 号文)对下一时期的信息安全保障工作提出了九项要求针对规范和加强中国信息安全产品测评认证工作,意见中专门提出“推进信息安全的认证认可工作,规范和加强信息安全产品测评认证工作”意见中指出,“使用国家财政资金建设的信息化项目,要遵照中华人民共和国政府采购法的规定采用国产软件、设备和服务”.,1.3 信息安全法律体系,人大关于维护互联网安全的决定中华人民共和国刑法治安管理处罚法 中华人民共和国电
9、子签名法中华人民共和国计算机信息系统安全保护条例 计算机信息网络国际联网安全保护管理办法互联网信息服务管理办法计算机信息网络国际联网管理暂行规定互联网安全保护技术措施规定计算机病毒防治管理办法信息系统安全专用产品的检测和销售许可证管理办法互联网电子公告服务管理规定互联网站从事登载新闻业务管理暂行规定,第二章 信息安全管理基础,.信息安全管理体系,信息安全管理的总体原则主要领导负责原则规范定级原则以人为本原则适度安全原则全面防范、突出重点原则系统、动态原则控制社会影响原则,.信息安全管理体系,信息安全管理的策略分权制衡最小特权选用成熟技术普遍参与,.信息安全管理体系,信息安全管理的目标合规性流程
10、规范性整体协调性执行落实性变更可控性责任性持续改进计划性,.信息安全管理体系,信息安全管理内涵组织建立信息安全管理组织结构,并明确责任制度建立健全的安全管理制度体系人员对人员进行安全教育和培训,加强人员安全意识,.信息安全管理体系,管理内容基于信息系统各个层次的安全管理:环境和设备安全、网络和通信安全、主机和系统安全、应用和业务安全、数据安全基于信息系统生命周期的安全管理:信息系统投入使用之前的工程设计和开发阶段、系统的运行和维护阶段风险管理:资产鉴别、分类和评价,威胁鉴别和评价,脆弱性评估,风险评估和评级,决策并实施风险处理措施。业务连续性管理符合性管理,.信息安全管理体系,信息安全管理体系
11、构成:,.信息安全管理标准,一、,.信息安全管理标准,1、发展历程英国标准协会(British Standards Institute, BSI)制订并发布1995年发布BS7799-1:1995,1998年发布BS7799-2:19981999年修订和扩展,发布完整的BS7799:19992000年,第一部分被采纳为ISO/IEC 17799:20002002年对BS7799-2:1999再次修订,2004年发布新版本为BS7799-2:2002ISO/IEC 17799:2005和BS7799-2:2005发布BS7799称为安全管理事实上的标准,.信息安全管理标准,.信息安全管理标准,.
12、信息安全管理标准,、 BS7799-1(ISO/IEC17799)安全策略:包括信息安全策略的制订和管理,例如复查和评估组织安全:包括建立信息安全管理组织机构,明确信息安全责任,第三方和外包安全资产分类与控制:包括建立资产清单、进行信息分类与分级人员安全:包括岗位安全责任和人员录用安全要求,安全教育与培训,安全事件的响应,.信息安全管理标准,、 BS7799-1(ISO/IEC17799)物理与环境安全:包括安全区域控制、设备安全管理等通信与操作管理:包括操作程序和责任,系统规划和验收,防范恶意软件,内务管理,网络管理,介质安全管理,信息与软件交换安全访问控制:包括访问控制策略,用户访问控制,
13、网络访问控制,操作系统访问控制,应用访问控制,监控与审计,移动和远程访问,.信息安全管理标准,、 BS7799-1(ISO/IEC17799)系统开发与维护:安全需求分析,安全机制设计(应用系统安全,密码控制,系统文件安全),开发和支持过程的安全控制业务连续性管理:业务连续性计划的制订,演习,审核,改进符合性管理:符合法律法规,符合安全策略等,.信息安全管理标准,、 BS7799-1(ISO/IEC17799)对控制措施的描述不够细致,导致缺乏可操作性1项控制措施未必适合全部的组织,应当有选择的参考使用1项控制措施未必全面,可以根据实际情况进行增补,.信息安全管理标准,.信息安全管理标准,.信
14、息安全管理标准,.信息安全管理标准,.信息安全管理标准,.信息安全管理标准,.信息安全管理标准,.信息安全管理标准,.信息安全管理标准,、 BS7799-2/ISO 27001(1)信息安全管理体系规范(Specification for Information Security Management System)说明了建立、实施、维护,并持续改进ISMS的要求指导实施者如何利用BS7799-1来建立一个有效的ISMSBSI提供依据BS7799-2所建立ISMS的认证,.信息安全管理标准,、 BS7799-2()建立ISMS(PLAN)定义ISMS的范围和策略识别和评估风险评估现有保证措施准
15、备适用性说明取得管理层对残留风险的认可,并获得实施ISMS的授权,.信息安全管理标准,、 BS7799-2()实施ISMS(DO)制订并实施风险处理计划实施安全控制措施实施安全意识和安全教育培训实施检测和响应安全机制,.信息安全管理标准,、 BS7799-2()监视和复查ISMS(CHECK)实施监视程序和控制定期复审ISMS的效力定期进行ISMS内部审计复查残留风险和可接受风险的水平,.信息安全管理标准,、 BS7799-2()改进ISMS(ACT)对ISMS实施可识别的改进实施纠正和预防措施确保改进成果满足预期目标,.信息安全管理标准,、 BS7799-2()强调文档化管理的重要作用,文档
16、体系包括安全策略适用性声明实施安全控制的规程文档ISMS管理和操作规程与ISMS有关的其它文档,.信息安全管理标准,.信息安全策略,安全策略包括:总体方针,指导性的战略纲领文件,阐明了企业对于信息安全的看法和立场、信息安全的目标和战略、信息安全所涉及的范围、管理组织构架和责任认定、以及对于信息资产的管理办法等内容针对特定问题的具体策略,阐述了企业对于特定安全问题的声明、立场、适用办法、强制要求、角色、责任认定等内容针对特定系统的具体策略,更为具体和细化,阐明了特定系统与信息安全有关的使用和维护规则等内容,.信息安全风险管理,安全策略的特点:力求全面和明确,不必过于具体和深入需要一个逐渐完善的过
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2019 信息 安全管理 基础 ppt 课件
链接地址:https://www.31ppt.com/p-1301733.html