信息安全体系规划与建立ppt课件.ppt
《信息安全体系规划与建立ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全体系规划与建立ppt课件.ppt(48页珍藏版)》请在三一办公上搜索。
1、信息安全体系规划 与建设概述,信息安全体系规划与建设,信息安全概述信息安全体系建设风险管理信息安全服务过程可供借鉴的范围和标准,信息安全概述,信息和信息安全组织的信息安全需求来源怎样实现信息安全信息安全技术信息安全管理对信息安全的正确认识,信息和信息安全(一),什么是信息信息是通过在数据上施加某些约定而赋予这些数据的特殊含义。通常情况下,可以把信息可以理解为消息、信号、数据、情报和知识 。对现代企业来说:信息是一种资产,可以通过媒介传播。,信息和信息安全(二),什么是信息安全保护信息系统的硬件、软件及相关数据,使之不因为偶然或者恶意侵犯而遭受破坏、更改及泄露,保证信息系统能够连续、可靠、正常地
2、运行。信息安全的任务:采取措施(技术手段及有效管理)让信息资产免遭威胁,或者将威胁带来的后果降到最低程度。,信息和信息安全(三),信息安全要素现代信息安全通常强调所谓CIA 三元组的目标,即保密性、完整性和可用性。,除了CIA,信息安全还有一些其他原则,包括可追溯性、抗抵赖 性、真实性、可控性等 。,组织的信息安全需求来源,法律法规与合同条约的要求组织的原理、目标和规定风险评估的结果(风险评估是信息安全管理的基础),怎样实现信息安全技术路线,信息安全技术包括以下这些技术物理安全系统安全网络安全应用安全数据安全认证授权访问控制扫描评估审计跟综病毒防护备份恢复安全管理,怎样实现信息安全管理路线,信
3、息安全管理解决信息及信息系统的安全问题,取决于两个因素,一个是技术,另一个是管理。信息安全管理(Information Security Management )作为组织完整的管理体系中一个重要的环节,构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险的相互协调的活动,其针对对象就是组织的信息资产。安全管理也要解决组织、制度和人员这三方面的问题,对信息安全的正确认识,对信息安全的错误观念网络安全和信息安全的概念混淆重视技术,轻视管理重视产品功能,轻视人为因数重视对外安全,轻视对内安全静态不变的观念缺乏整体性信息安全体系的考虑纠正以上错误认识,可以简单概括一下对信息安全应该持有的
4、正确的认识:安全不是产品的简单堆积,也不是一次性的静态过程,它是人员、技术、操作这三种要素紧密结合的系统工程,是不断演进、循环发展的动态过程。,信息安全体系建设,信息安全体系的概念信息安全体系的发展历程信息安全体系的典型特点提出一种新的安全体系模型P-POT-PDR如何建设信息安全体系,什么是信息安全系统,信息安全建设的指导方针,及实施依据;做为信息安全建设的指导方针,安全体系的设计应该体现出可靠性、完备性、可行性、可扩展性和经济实用性等原则;设计安全体系的目的:从管理和技术上保证安全策略得以完整准确地实现,安全需求得以全面准确地满足。,信息安全体系的发展,ISO 7498-2 安全体系结构
5、P2DR 安全模型 PDRR 安全模型 IATF 信息保障技术框架 BS 7799 标准提出的信息安全管理体系 ISO27001:2019,信息安全体系的发展,ISO 27001:2019是建立信息安全管理系统(ISMS)的一套需求规范 标准族内容:ISO/IEC 27000,基础和术语。 ISO/IEC 27001,信息安全管理体系要求。ISO/IEC 27002,信息安全管理体系最佳实践。ISO/IEC 27003,ISMS实施指南,正在开发。 ISO/IEC 27004,信息安全管理度量和改进,正在开发。 ISO/IEC 27005,信息安全风险管理指南,以2019年底刚刚推出的BS77
6、99-3(基于ISO/IEC 13335-2)为蓝本。,信息安全的典型特点,全面性层次性过程性动态性相对性可管理性,信息安全体系模型 P-POT-PDR,P-POT-PDRR 模型的核心思想在于:通过人员组织、安全技术以及运行操作三个支撑体系的综合作用,构成一个完整的信息安全管理体系。P-POT-PDRR ,即Policy (策略)、People(人)、Operation (操作)、Technology (技术)、Protection (保护)、Detection (检测)、Response (响应)和Recovery (恢复)的首字母缩写P-POT-PDRR 安全体系模型,信息安全体系模型
7、P-POT-PDR,P-POT-PDRR 安全体系框架,如何建设信息安全系统,信息安全管理体系(ISMS)的建设过程,信息安全整体规划的实践蓝图,等级保护标准,风险管理,风险管理的核心作用风险管理的基本概念风险管理的前期准备确定信息安全目标和战略建立信息安全策略风险评估风险评估的概念风险评估的可行途径风险评估的常用方法风险评估的工具风险评估的基本过程风险消减风险控制风险管理的跟进活动,风险管理的核心作用,风险管理就是识别风险、评估风险、采取对策将风险消减到可接受水平,保证信息资产的保密性、完整性、可用性。,风险管理的核心作用(二),风险管理周期模型,与信息安全管理过程相同,风险管理也是一个动态
8、发展并不断循环的过程,风险管理的基本概念,信息安全风险管理过程中牵涉到诸多要素或者概念,包括:资产(Asset )威胁(Threat)弱点(Vulnerability)风险(Risk)可能性(Likelihood) 影响(Impact)安全措施(Safeguard) 残留风险(Residual Risk),风险管理各要素之间的关系,风险管理的前期准备(一),1、确定信息安全目标和战略信息安全目标确保客户、委托人、股东、纳税人对组织的产品、服务、信誉具有足够的信心。确保与雇员、客户、消费者和受益人相关的信息资料的保密性。保护敏感的商务数据,使其免遭不恰当的泄漏。避免因为组织的计算机或网络资源被利
9、用来实施非法或恶意操作而承担第三方责任。确保组织的计算机、网络和数据资源不被误用或浪费。防止欺诈。遵守相关的法律法规。信息安全战略全组织范围内应采用的风险评估战略和方法对信息安全策略的需求 对系统安全操作程序的需求全组织范围内的信息敏感性分类方案与其他组织连接时需要满足的条件和检查方法事件处理方案其中,对风险评估战略和方法的考虑是风险管理周期很重要的一个前提,只有事先确定了风险评估的途径,风险评估或风险分析活动才能有据而行。,风险管理的前期准备(二),2、建立信息安全策略信息安全策略(Information Security Policy )也称做信息安全方针,它是在一个组织内指导如何对包括敏
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 体系 规划 建立 ppt 课件
链接地址:https://www.31ppt.com/p-1312615.html