信息安全标准上ppt课件.ppt
《信息安全标准上ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全标准上ppt课件.ppt(97页珍藏版)》请在三一办公上搜索。
1、第13讲 信息安全标准(一),北京邮电大学 计算机学院副教授 徐国爱,信息安全标准体系,标准基础知识简介信息安全标准化组织国外信息安全相关标准国内信息安全相关标准,本讲提纲,基本概念,标准化:在一定的范围内获得最佳秩序,对实际的或潜在的问题制定共同的和重复使用的规则的活动。实质:通过制定、发布和实施标准,达到统一。目的:获得最佳秩序和社会效益。意义:促进和带动产业发展;解决安全互联互通。,等同采用国际标准IDT(identical)修改采用国际标准MOD(modified)非等效采用国际标准NEQ(not equivalent),是指我国标准在技术内容与文本结构上均与国际标准完全相同,或者我国
2、标准在技术内容上可以与国际标准相同,但可以包含小的编辑性修改。是采用国际标准的基本方法之一。,是指允许我国标准和国际标准存在技术性差异,并对这些技术性差异进行了清楚的标示和解释。是采用国际标准的基本方法之一。,是指我国标准与相应国际标准在技术内容和文本结构上均不相同,它们之间的差异也未被清楚的标示。其不属于采用国际标准。,标准的分类,从世界范围,按标准的层次分类:,国际标准:由国际标准化组织(ISO)和国际电工委员会(IEC)制定的标准。区域标准:是世界区域性标准化组织制定的标准。国家标准:在一个国家内通用的标准。行业标准:是在某个行业或专业范围内适用的标准。企业标准:有企业制定的标准。,我国
3、按适用范围分类,国家标准,对需要在全国范围内统一的技术要求,应当制定国家标准。国家标准由国家标准化管理委员会编制计划、审批、编号、发布。国家标准代号为:GB和GB/T,其含义分别为强制性国家标准和推荐性国家标准。国家标准是四级标准体系中的主体,在全国范围内使用,其他各级标准不得与之相抵触。2019年增加一种“国家标准化指导性技术文件”,作为国家标准的补充,其代号为GB/Z。,行业标准,对没有国家标准又需要在全国某个行业范围内统一的技术要求,可以制定行业标准。当相应的国家标准实施后,该行业标准应自行废止。行业标准由行业标准归口部门编制计划、审批、编号、发布、管理。部分行业的行业标准代号如下:,汽
4、车QC化工HG电子SJ石油化工SH有色金属YS邮电通信YD,机械JB船舶CB电力DL商检SN包装BB核工业EJ,地方标准,对没有国家标准和行业标准而又需要在省、自治区、直辖市范围内统一的要求,可以制定地方标准。地方标准由省、自治区、直辖市标准化行政主管部门统一编制计划、组织制定、审批、编号、发布。地方标准在本行政区域内使用,不得与国家标准和行业标准相抵触。国家标准、行业标准公布实施后,相应的地方标准自行废止。地方标准制定范围:,工业产品的安全、卫生要求;药品、兽药、食品卫生、环境保护、节约能源、种子等法律法规要求;其他法律法规规定的要求。,企业标准,是对企业范围内需要协调、统一的技术要求、管理
5、要求和工作要求所制定的标准。企业标准由企业制定,企业标准是企业组织生产、经营活动的依据,由企业法人代表或法人代表授权的主管领导批准、发布。企业产品标准应在发布后30日内向政府备案。,按法律的约束性分类:,技术标准,管理标准,工业标准,按标准的性质分类,按标准化的对象和作用分类:,分类,基础标准,产品标准,方法标准,安全标准,卫生标准,环境保护标准,标准化三维空间,国际级区域级国家级行业级地方级企业级,人员服务系统产品过程,术语,体系、框架,技术机制,应用,管理,Y,X,Z,X轴代表标准化的对象Y轴代表标准化的内容Z轴代表标准化的级别,八字原理,我国通行“标准化八字原理”,统一,简化,协调,最优
6、,我国标准工作归口单位,国家标准化管理委员会sac.gov/全国信息安全标准化技术委员会(简称信息安全标委会,TC260)tc260.org/全国信息技术标准化技术委员会(简称信标委,CITS),负责全国信息技术领域以及与ISO/IEC JTC1相对应的标准化工作。nits.gov/全国金融标准化技术委员会(简称金标委),负责金融系统标准化技术归口管理工作和国际标准化组织中银行与相关金融业务标准化技术委员会的归口管理工作。cfstc.org/,IT标准化,IT标准发展趋势,标准逐步从技术驱动向市场驱动方向发展。信息技术标准化机构由分散走向联合。信息技术标准化的内容更加广泛,重点更加突出,从IT
7、技术领域向社会各个领域渗透,涉及教育、文化、医疗、交通、商务等广泛领域,需求大量增加。从技术角度看,IT标准化的重点将放在网络接口、软件接口、信息格式、安全等方面,并向着以技术中立为前提,保证互操作为目的方向发展。,标准基础知识简介信息安全标准化组织国外信息安全相关标准国内信息安全相关标准,本讲提纲,国际信息安全标准化组织,国际标准化组织(ISO),建于1947年2月23日2952个技术成员工作成果发布为国际标准(IS),由146个国家标准成员组成的世界联盟,190个技术委员会(TCs)、544个子委员会(SCs)、2188个工作组(WGs),与安全相关机构,ISO/IEC JTC 1/SC
8、27:IT安全技术ISO TC 68:金融服务ISO TC 215:健康医疗学,国际标准化组织(ISO),JTC1其他分技术委员会,SC6系统间通信与信息交换SC17识别卡和有关设备SC18文件处理及有关通信SC21开放系统互连,数据处理和开放式分布处理SC22程序语言,其环境及系统软件接口,也开发相应的安全标准SC30开放式电子数据交换,主要开发电子数据交换的有关安全标准,国际电工委员会(IEC),正式成立于1906年10月,是世界上成立最早的专门国际标准化机构。成立的相关技术委员会:,TC56:可靠性TC74:IT设备安全与功效TC77:电磁兼容TC108:音频/视频CISPR:无线电干扰
9、特别委员会,国际电信联盟(ITU),成立于1865年5月17日,其前身是国际电报和电话咨询委员会(CCITT)。主要负责研究通信系统安全标准。ITU SG17组主要研究方向:,通信安全项目安全架构与框架计算安全安全管理用于安全的生物测定安全通信服务,Internet工程任务组(IETF),始创于1986年,包括170多个RFC,12个工作组主要任务:负责互联网相关技术规范的研发和制定。IETF安全工作小组:,PGP开发规范(openpgp)鉴别防火墙遍历(aft)通用鉴别技术(cat)域名服务系统安全(dnssec)IP安全协议(ipsec)一次性口令鉴别(otp)X.509公钥基础设施(pk
10、ix)S/MIME安全电子邮件(smime)安全Shell(secsh)传输层安全(tls),电气和电子工程师学会(IEEE),1963年1月1日由美国无线电工程师协会(IRE, 创立于1912年)和美国电气工程师协会(AIEE,创建于1884年)合并而成。IEEE 802委员会,成立于1980年2月,任务是制定局域网的国际标准(802.117)。,高层接口逻辑链路控制CSMA/CD网令牌总线网令牌环网城域网,欧洲计算机制造商协会(ECMA),负责适用于计算机技术的各种的标准的制定和颁布。,TC32“通信、网络和系统互连”曾定义了开放系统应用层安全结构。TC36“IT安全”负责信息技术设备的安
11、全标准。,外国信息安全标准化组织,美国,美国国家标准协会(ANSI)国家标准与技术研究院(NIST)美国国防部(DOD),NCITS-T4 制定IT安全技术标准X9 制定金融业务标准X12 制定商业交易标准,负责联邦政府非密敏感信息其工作以NIST出版物(FIPSPUB)和NIST特别出版物(SPECPUB)等形式发布制定了数据加密标准DES、密钥托管加密标准EES,负责涉密信息NSA(National Security Agency,美国国家安全局)国防部指令(DODI)(如TCSEC),英国,BS 7799医疗卫生信息系统安全,加拿大,计算机安全管理,日本,JIS 国家标准JISC 工业协
12、会标准,韩国,KISA负责防火墙、IDS、PKI方面标准,ISO/IEC JTC1 SC27,ISO/IEC JTC1 SC27IT安全技术其工作领域是IT安全的通用方法和技术,包括:ISO/IEC JTC1 SC27已成为信息安全领域最具权威和得到国际最广泛认可的标准化组织。,为IT安全服务识别通用要求(包括要求方法);开发安全技术和机制(包括注册流程以及安全组件的关系);开发安全指南(例如:解释文件、风险分析);开发管理支持文件和标准(例如:术语和安全评估准则)。,SC27的5个工作组方向:,WG3安全评估,WG1信息安全管理体系,WG4安全控制与服务,WG2密码与安全机制,WG5身份管理
13、与隐私技术,评估,指南,技术,产品,系统,过程,环境,ISO/IEC JTC1 SC27标准动态表,国内信息安全标准化组织,全国信息安全标准化技术委员会简称信安标委(TC260),2019年4月15日成立负责组织开展国内信息安全有关的标准化工作工作范围包括:,共76个标准(13项修订标准)50项标准正在研制中,安全技术安全机制安全服务安全管理安全评估,TC260工作组,WG1:信息安全标准体系与协调工作组WG2:涉密信息系统安全保密标准工作组WG3:密码技术标准工作组WG4:鉴别与授权工作组WG5:信息安全评估工作组WG7:信息安全管理工作组,信安标委制定国家信息安全标准流程:,立项申请提出草
14、案,工作组征求意见,评审通过形成送审稿,秘书处网上征求意见,评审通过形成送批稿,主任办公会审查,国标委批准发布,定期复审提出修改,国内其他信息安全标准管理机构,国家保密局行业标准化组织,负责管理、发布并强制执行国家保密标准。国家保密标准和国家保密法规共同构成我国保密管理的重要基础。,公安部信息系统安全标准化技术委员会中国通信标准化协会网络与信息安全技术工作委员会,成立于2019年3月31日负责规划和制定我国公共安全行业信息安全标准和技术规范,监督技术标准的实施。,成立于2019年12月专门组织、研究和制定通信行业网络与信息安全相关的技术标准和技术规范。,标准基础知识简介信息安全标准化组织国外信
15、息安全相关标准国内信息安全相关标准,本讲提纲,国外信息安全相关标准和指南,OECD指南,GASSP,英国BSI,BS 7799-1,BS 7799-2,美国NIST,NIST SP 800-53,NIST SP 800-30,COBIT,ITIL,ISO/IEC 17799,ISO/IEC 27001,ISO/IEC 13335,ISO/IEC 27000系列,CNITSEC信息系统安全保障框架管理保障部分,国外组织机构指南,国外国家标准指南,信息系统审计领域,IT服务管理领域,BS 7799标准,由英国标准协会BSI制定BS 7799标准:,BS 7799-1:2019信息安全管理实用规则B
16、S 7799-2:2019 信息安全管理体系规范BS 7799-3:2019 信息安全风险评估,安全方针的制定安全责任的归属风险的评估访问控制防病毒相关策略,BS 7799广泛涵盖所有信息安全议题:,BS 7799-1,是组织建立并实施信息安全管理的一个指导性准则从以下10个方面定义了127 项控制措施:,安全政策组织安全资产分类与控制人员安全物理与环境安全业务连续性管理符合性管理,通信与操作管理访问控制系统开发与维护,侧重于组织整体的管理和运营操作,与信息安全技术相关,BS 7799-2,引用PDCA模型,将信息安全管理体系分解成4个子过程:,1)风险评估 3)安全管理 2)安全设计与执行
17、4)再评估,建立信息安全管理体系的步骤:,1)定义信息安全策略2)定义ISMS范围3)进行信息安全风险评估4)信息安全风险管理5)确定控制目标和选择控制措施6)准备信息安全适用性声明,ISO/IEC 17799标准,2000年12月,BS 7799-1被ISO正式批准为国际标准,编号ISO/IEC 17799最新版本ISO/IEC 17799:2019,提高外部风险管理要求(例如:外包、服务提供商、第三方、业务合作伙伴或客户)增加了服务等级协议(SLA)、审计说明服务交付管理沿用IT服务管路标准BS 15000/ISO 20000的思想,ISO/IEC 17799:2019标准结构,前言0引言
18、1范围2术语和定义3本标准的组织结构4风险评估和处置5安全策略6信息安全的组织架构7资产管理8人力资源管理9物理和坏境安全10通信和运行安全11访问控制12信息系统采购、开发和维护13信息安全事故管理14业务持续性管理15符合性,ISO/IEC 2700X标准族,ISMS要求ISO/IEC 27001:2019(BS 7799-2:2019),ISMS实用规则ISO/IEC 27002:2019( ISO/IEC 17799),ISMS实施指南ISO/IEC 27003,ISMS测量ISO/IEC 27004,风险管理ISO/IEC 27005( ISO/IEC 13335-3),ISMS审核
19、和认证机构ISO/IEC 27006:2019,ISMS概念和词汇表ISO/IEC 27000:2019( ISO/IEC 13335-1),ISMS审核员指南ISO/IEC 27007,特定标准和指南,附录A,ISO/IEC 27001:2019,2019年10月,BS 7799-2成功升级为国际标准,编号为ISO/IEC 27001ISO/IEC 27001是信息安全管理体系(ISMS)的规范说明强调风险管理的思想,指导组织建立ISMS,建立方针和目标并实现这些目标的相互关联或相互作用的一组要素。管理体系包括组织结构,策略,规划,角色,职责,流程,程序和资源等。管理的方方面面以及公司的所有
20、雇员,均囊括在管理体系范围内。,Quality management system (ISO 9001),Environmental management system(ISO 14001),Safety management system(OHSAS 18001),Human Food Safety management system(HACCP),IT Service Management System (ISO 20000),Information security management system(ISO 27001),什么是管理体系?,信息安全管理体系(ISMS):是整个管理体系的
21、一部分,建立在业务风险的方法上,以: 建立实施运作监控评审维护改进信息安全。,职业健康安全,IT服务,信息安全,环境,管理体系,食品安全,质量,建设了ISMS,尤其是获取了ISO27001认证后,组织将在信息安全方面进入一个强制的良性循环。,0. 引言1. 范围2. 规范性应用文件3. 术语和定义4. 信息安全管理体系(ISMS)4.1 总要求4.2 建立和管理ISMS4.2.1 建立 ISMS4.2.2 实施和运维 ISMS4.2.3 监控和评审 ISMS4.2.4 维护和改进 ISMS4.3 文件要求5. 管理职责6. ISMS的内部审核7. ISMS的管理评审8. ISMS 改进附录A
22、控制目标和控制措施附录B OECD原则与本标准附录C ISO9001:2000和ISO14001:2019对照参考书目,SO/IEC27001:2019的结构,27001辅助部分,27001核心部分(条款4-8),27001核心部分,27001辅助部分,27001的核心内容,一个组织应在其整体业务活动和所面临风险的环境下建立、实施、运行、监视、评审、保持和改进文件化的ISMS。就本标准而言,使用的过程基于图1所示的PDCA模型。,图1 应用于ISMS过程的PDCA模型,ISO27001所关注的领域,信息安全策略信息安全组织资产管理人力资源的安全物理和环境安全通信和操作管理访问控制信息系统的获取
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全标准 ppt 课件
链接地址:https://www.31ppt.com/p-1402014.html