信息安全与风险管理ppt课件.ppt
《信息安全与风险管理ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全与风险管理ppt课件.ppt(105页珍藏版)》请在三一办公上搜索。
1、信息安全与风险管理,安全管理,安全管理主要内容及概述,安全计划是公司的安全管理的核心组成部分,目的是保护公司财产。风险分析是确定公司财产,发现构成威胁的风险并评估这些危险变成现实的时可能承受的危害和损失,风险分析的结果帮助管理者采取可行的安全策略,为在公司中发生的活动提供安全方面的指导,说明安全管理在公司安全计划中的价值。安全教育将上面的信息灌输给公司中的每个员工,这样,每一个人都受到教育,从而能够更容易的朝着同一个安全目标前进。,安全管理,安全管理过程,安全管理,安全管理职责,安全计划安全计划须包括目标、范围、方针、优先级、标准和策略。资源有人力资源、资本、硬件以及信息等多种形式。,安全管理
2、,自顶向下的方法,安全管理和支持控制,管理的、技术的和物理的控制相互协作,物理控制:设施保护、安全防护、锁定、监控、环境控制、入侵检测,技术控制:逻辑访问控制、加密、安全设备、鉴别和认证,管理控制:策略、标准、规程、方针、屏蔽人员、安全意识培训,公司数据和财产,安全指标,安全管理和支持控制,安全管理和支持控制,安全的基本原则,安全定义,安全管理和支持控制,安全措施,威胁因素,威胁,脆弱性,风险,资产,暴露,引起,利用,导致,可以破坏,并且引起一个,不能够被预防,通过,直接作用到,机构安全框架,在网络中评估这些概念的正确顺序为:威胁、暴露、脆弱性、对策,最后为风险。这是因为:如果具有某种威胁(新
3、的SQL攻击),但是除非你所在公司存在对应的脆弱性(采用必要配置的SQL服务器),否则公司不会暴露在威胁之中,这也不会形成脆弱性。如果环境中确实存在脆弱性,就应该采取对应策略,以降低风险。,安全管理和支持控制,应用概念的顺序,安全管理和支持控制,安全框架,总体安全,机密性,完整性,可用性,代价合理的解决方案,安全措施,对策,法律责任,安全意识,系统可靠性,策略和规程,保护需求,数据分级,功能性评价,定量和定性风险评估,风险分析,定义风险和威胁,完整性,完整性,业务对象,安全规划,安全管理和支持控制,日常目标或操作目标都集中在工作效率和面向任务的活动和说那个,这样才能保证公司的功能能够以一种平顺
4、而且可以预见的方式实现。中期目标或战术目标,可能是将所有的工作站和资源都整合到一个地方,这样就可以实现集中控制。长期目标,或战略目标,可能会涉及到如下活动;将所有部门从专用通信线路转移到帧中继方式,为所有的远程用户转杯IPsec虚拟专用网;(VPN)以代替拨号方式,向系统中整个带有必要安全措施是的无线技术。,安全框架-Cobit,安全管理和支持控制,安全框架COSO,安全管理和支持控制,控制活动 确保管理活动付诸实施的政策/流程。措施包括审批、授权、确认、建议、业绩考核、资产安全和职责分离。,监督不断评估内部控制系统的表现。整合实时和独立的评估。管理层和监督活动。 内部审计工作。,控制环境 营
5、造单位气氛让公司员工建立内部控制因素包括正直,道德价值,能力,权威和责任是其他内部控制组成部分的基础,信息和沟通及时地获取,确定并交流相关的信息从内部和外部获取信息使得形成从职责方面的指示到管理层有关管理行动的发现总结等各方面各类内部控制成功的措施的信息流,风险评估 风险评估是为了达到企业目标而确认和分析相关的风险-形成内部控制活动的基础,所有的五个部分必须同时作用才能使内部控制得以产生影响,coso是一个企业治理模型,而Cobit是一个IT治理模型。coso更多面向策略层面,而Cobit则更关注运营层面。Cobit可以看作是满足许多coso目标的一种方法,但只能从it角度来看,因为coso还
6、处理非IT项目,如公司文化、财务会计原则、董事会责任和内部通信结构。,安全框架ISO17799,安全管理和支持控制,ISO17799时最常用的标准,它由正式标准英国标准7799(BS7799)发展而来。这个是一个世界公认的信息安全管理标准,他为企业安全提供高级概念化建议。它由两部分构成;第一部分是一个执行指导,由如何建立一个综合性的信息安全结构体系的指导方针组成;第二部分是一个审计指导,说明一个遵守ISO17799的组织必须满足的要求。,安全框架ITIL,安全管理和支持控制,服务设计,服务战略,服务转换,服务运营,产生,财务,投资组合,需求,服务目录,服务级别,可用性,连续性,供应商,度量,趋
7、势,分析,报告,改进,事件(Event),事故(Incident),问题,技术,访问,变更,资产&配置,发布和部署,有效性,变更,资产&配置,安全框架小结,安全管理和支持控制,Cobit和COSO提供“要实现什么”,而不是“如何实现它”,这就是ITIL和 ISO17799存在的原因。,要实现什么,Cobit,COSO,ISO17799,ITIL,如何实现它,安全管理,安全治理,安全治理(Security Governance)在本质上非常类似于企业的IT治理,因为这三者在功能和目标上有重叠的地方。所有这三种治理都在公司的组织结构内进行,而且都以辅助确保公司的生存和发展为目标只是侧重点不同。IT
8、治理学院在董事会参考之IT治理简介第二版中对安全治理的定义。“治理是董事会和执行管理层履行的一组责任和实践,其目标在于提供策略指导,确保目标得以实现,封信啊得到适当管理,并证明切叶的资源得到合理的利用。”这个定义完全正确,但它仍然非常抽象,这更像一个策略性政策声明,然而真正的技巧是正确解释并将他转化成有意义的战术、运作职能和实践。对于安全治理而言,必须有什么东西的到治理。一个组织必须执行的所有控制共同成为安全计划,安全管理,制定安全计划,安全计划是一个永不终止的生命周期;,安全管理,实施分配任务和责任指定和实施安全策略、规程、标准、基线和指导。确定静态和动态敏感数据。实施以下蓝图(Bluepr
9、int)资产确定和管理风险管理脆弱性管理法规遵从身份管理和访问控制变更控制软件开发声明周期业务连贯性规划意识和培训物理安全事故响应实施每个蓝图的解决方案(管理、技术、物理的)。开发每个蓝图的审计和监控解决方案确定每个蓝图的目标、服务等级协议(SLA)和标准。,计划和组织,计划和组织确定管理承诺成立监督指导委员会评估业务推动力了解组织威胁概况进行风险评估在组织、应用软件、网络和组建鞥开发安全体系结构。确定每个体系结构层面的解决方案获得管理层的批准,以继续向前,运作和维护遵循规程,确保所有极限在每个实施的蓝图中的到满足执行内部和外部审计执行每个蓝图中列出的任务管理每个蓝图的服务等级协议,监控和评估
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 管理 ppt 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1312629.html