信息安全管理体系课件.ppt
《信息安全管理体系课件.ppt》由会员分享,可在线阅读,更多相关《信息安全管理体系课件.ppt(230页珍藏版)》请在三一办公上搜索。
1、信息安全管理体系教程,课前介绍,课程目标课程安排课程内容注意事项学员介绍,2022/11/27,课程目标,掌握信息安全管理的一般知识了解信息安全管理在信息系统安全保障体系中的地位认识和了解ISO17799理解一个组织实施ISO17799的意义 初步掌握建立信息安全管理体系(ISMS)的方法和步骤,2022/11/27,课程安排,课时: 24H课程方法:讲授、小组讨论、练习,2022/11/27,课程内容,1、信息安全基础知识2、信息安全管理与信息系统安全保障3、信息安全管理体系标准概述4、信息安全管理体系方法5、ISO17799中的控制目标和控制措施6、ISMS建设、运行、审核与认证7、信息系
2、统安全保障管理要求,2022/11/27,注意事项,积极参与、活跃气氛守时保持安静有问题可随时举手提问,2022/11/27,1. 信息安全基础知识,1.1 信息安全的基本概念 1.2 为什么需要信息安全 1.3 实践中的信息安全问题 1.4 信息安全管理的实践经验,2022/11/27,2022/11/27,1.1 信息安全基本概念,请思考: 什么是信息安全?,什么是信息?,ISO17799中的描述“Information is an asset which, like other important business assets, has value to an organization
3、 and consequently needs to be suitably protected. ” “Information can exist in many forms. It can be printed or written on paper, stored electronically, transmitted by post or using electronic means, shown on films, or spoken in conversation. 强调信息:是一种资产同其它重要的商业资产一样对组织具有价值 需要适当的保护以各种形式存在:纸、电子、影片、交谈等,2
4、022/11/27,2022/11/27,信息在哪里?,小问题:你们公司的Knowledge都在哪里?,什么是信息安全?,ISO17799中的描述“Information security protects information from a wide range of threats in order to ensure business continuity, minimize business damage and maximize return on investments and business opportunities.”信息安全:保护信息免受各方威胁确保组织业务连续性将信息
5、不安全带来的损失降低到最小 获得最大的投资回报和商业机会,2022/11/27,信息安全的特征(CIA),ISO17799中的描述Information security is characterized here as the preservation of:ConfidentialityIntegrityAvailability信息在安全方面三个特征:机密性:确保只有被授权的人才可以访问信息;完整性:确保信息和信息处理方法的准确性和完整性;可用性:确保在需要时,被授权的用户可以访问信息和相关的资产。,2022/11/27,2022/11/27,总结,信息本身,信息处理设施,信息处理者,信息
6、处理过程,机密,可用,完整,2022/11/27,1.2 为什么需要信息安全,请思考: 组织为什么要花钱实现信息安全?,组织自身业务的需要,自身业务和利益的要求客户的要求合作伙伴的要求投标要求竞争优势,树立品牌加强内部管理的要求,2022/11/27,法律法规的要求,计算机信息系统安全保护条例知识产权保护互联网安全管理办法网站备案管理规定,2022/11/27,信息系统使命的要求,信息系统本身具有特定的使命信息安全的目的就是使信息系统的使命得到保障。,2022/11/27,2022/11/27,1.3 实践中的信息安全问题,请思考: 目前,解决信息安全问题,通常的做法是什么?,“产品导向型”信
7、息安全,初始阶段,解决信息安全问题,通常的方法:采购各种安全产品,由产品厂商提供方案;Anti-Virus、Firewall、IDS & Scanner组织内部安排1-2人兼职负责日常维护,通常来自以技术为主的IT部门;更多的情况是几乎没有日常维护存在的问题需求难以确定保护什么、保护对象的边界到哪里、应该保护到什么程度管理和服务跟不上,对采购产品运行的效率和效果缺乏评价通常用漏洞扫描(Scanner)来代替风险评估有哪些不安全的因素(威胁、脆弱性)、信息不安全的影响、对风险的态度“头痛医头,脚痛医脚”,很难实现整体安全;不同厂商、不同产品之间的协调也是难题,2022/11/27,信息安全管理,
8、ISO17799强调:“Information security is a management process, not a technological process.”技术和产品是基础,管理是关键;产品和技术,要通过管理的组织职能才能发挥最好的作用;技术不高但管理良好的系统远比技术高但管理混乱的系统安全;先进、易于理解、方便操作的安全策略对信息安全至关重要,也证明了管理的重要;建立一个管理框架,让好的安全策略在这个框架内可重复实施,并不断得到修正,就会持续安全。,2022/11/27,1.4 信息安全管理的实践经验,反映组织业务目标的安全方针、目标和活动; 符合组织文化的安全实施方法;
9、管理层明显的支持和承诺; 安全需求、风险评估和风险管理的正确理解;有效地向所有管理人员和员工推行安全措施;向所有的员工和签约方提供本组织的信息安全方针与标准;提供适当的培训和教育;一整套用于评估信息安全管理能力和反馈建议的测量系统,2022/11/27,2、信息安全管理与信息系统安全保障,2.1信息系统的使命2.2信息系统安全保障模型2.3信息系统安全保障框架2.4信息系统安全保障生命周期的保证2.5信息安全管理模型2.6信息安全管理与信息系统安全保障的关系,2022/11/27,2.1信息系统的使命,2022/11/27,2.2信息系统安全保障模型,2022/11/27,2.3信息系统安全保
10、障框架,2022/11/27,2.4信息系统安全保障生命周期的保证,2022/11/27,2.5信息安全管理模型,2022/11/27,2.6信息安全管理与信息系统安全保障的关系,信息系统安全保障三大部分:技术保障过程保障管理保障信息安全管理是信息系统安全保障的三大部分之一:管理保障信息安全管理涉及到系统的整个生命周期,2022/11/27,2022/11/27,3.信息安全管理体系标准概述,3.1 信息安全标准介绍3.2 ISO177993.3 ISO17799的历史及发展3.4 ISO17799:2000的内容框架3.5 BS7799-2:1999的内容框架3.6 ISO/IEC 1779
11、9:2000(BS7799-1:1999)、BS7799-2:1999、BS7799-2:2002 之区别,3.1 信息安全标准介绍,信息安全标准 管理体系标准,2022/11/27,信息安全标准,ISO7498-2(GB/T9387.2-1995)ISO13335SSE-CMM (GB21827)ISO15408(GB/T18336-2001)ISO17799,2022/11/27,ISO7498-2(GB/T9387.2-1995),开放系统互联安全体系结构由ISO/ICE JTC1/SC21完成1982年开始,1988年结束,ISO发布了ISO7498-2给出了基于OSI参考模型的7层协
12、议上的安全体系结构其核心内容是:为了保证异构计算机进程与进程之间远距离安全交换信息的安全,它定义了该系统的5大类安全服务,以及提供这些服务的8大类安全机制及相应的安全管理,并可根据具体系统适当的配置于OSI模型的7层协议中。,2022/11/27,ISO7498-2安全体系结构,2022/11/27,ISO13335 IT安全管理,分为5个部分:ISO/IEC TR 13335-1:概念和模型 ISO/IEC TR 13335-2:管理和规划ISO/IEC TR 13335-3:管理技术ISO/IEC TR 13335-4:安全措施的选择ISO/IEC TR 13335-5:网络安全性的管理指
13、导 由ISO/IEC JTC1/SC27完成,2022/11/27,SSE-CMM 信息系统安全工程能力成熟度模型,CMMCapability Maturity Model 首先用于软件工程;1993年4月,由美国NSA资助,安全业界、DOD、加拿大通信安全机构共同组成项目组,研究把CMM用于安全工程;1996年10月推出第一版,97年4月推出方法(SSAM)第一版;98年底推出第二版,99年4月推出SSAM第二版;用于信息系统安全的工程组织、采购组织和评估机构5个能力级别,11个过程区2003年,出版了SSE-CMM V3.0,2022/11/27,2022/11/27,SSE-CMM 信息
14、系统安全工程能力成熟度模型(续),5个能力级别: 1级:非正式执行级 2级:计划和跟踪级 3级:充分定义级 4级:量化控制级 5级:持续改进级 代表安全工程组织的 成熟度级别,11个过程区: PA 01 管理安全控制 PA 02 评估影响 PA 03 评估安全风险 PA 04 评估威胁 PA 05 评估脆弱性 PA 06 建立保证论据 PA 07 协调安全 PA 08 监视安全态势 PA 09 提供安全输入 PA 10 指定安全要求 PA 11 验证和证实安全性,ISO15408(GB/T18336) 信息技术安全性评估准则,通常简称CC通用准则,ISO15408:1999,GB/T18336
15、:2001;定义了评估信息技术产品和系统安全性所需的基础准则,是度量信息技术安全性的基准;分为3个部分:第一部分:简介和一般模型第二部分:安全功能要求第三部分:安全保证要求,2022/11/27,管理体系标准,ISO9000族 质量管理体系ISO14000 环境管理体系标准OHSAM18000 职业安全卫生管理体系标准ISO17799 信息安全管理体系标准,2022/11/27,2022/11/27,3.2 ISO/IEC17799:2000,ISO/IEC17799:2000 Information technology Code of practice for information se
16、curity management,信息技术信息安全管理实施细则,2022/11/27,3.3 ISO17799的历史及发展,历史,BSI简介,BSI英国标准协会英国标准协会是全球领先的国际标准、产品测试、体系认证机构。发起制定的标准ISO 9000(质量管理体系)ISO 14001(环境管理体系)OHSAS 18001(职业健康与安全管理体系)QS-9000 / ISO/TS 16949(汽车供应行业的质量管理体系)TL 9000(电信供应行业的质量管理体系)BS 7799。,2022/11/27,IUG:International User Group,1997年成立宗旨 促进ISO177
17、99/BS7799的应用和推广促进对信息安全管理体系标准、认证等的理解,服务全球商业提供一个基于互联网的论坛提供一个信息交流的平台研究和写作成员,2022/11/27,ISO17799被各国或地区采用的情况,EnglandAustraliaNew Zealand Brazil Czech RepublicFinland Iceland Ireland Netherlands (SPE 20003) Norway Sweden (SS 627799)Taiwan中国,2022/11/27,ISO17799在中国,国内从2000年初开始认识ISO17799/BS7799;2000年初开始,国内一些
18、公司和单位进行BS7799 的研究和相关课程培训;20022003年,我国已经提出了国标化的计划;,2022/11/27,3.4 ISO17799:2000的内容框架,ISO17799:2000(BS7799-1:1999) Code of Practice for Information Security Management 信息安全管理实施细则BS7799-2:1999(已经有BS7799-2:2002草案) Specification for Information Security Management System 信息安全管理体系规范,2022/11/27,3.4 ISO1779
19、9:2000的内容框架(续),Foreword(ISO前言)Introduction( 引言)1. Scope (范围)2. Term and Definitions (术语和定义)3.12. 详细控制目标和控制措施,2022/11/27,3.4 ISO17799:2000的内容框架(续),Foreword(ISO前言) ISO(国际标准化组织)和IEC(国际电工委员会)组成世界性标准化的专门体系。作为ISO或IEC成员的各国团体通过由各自组织设立的技术委员会参与国际标准的开发,处理特殊领域的技术活动。ISO和IEC技术委员会协调共同利益的领域。其它与ISO和IEC有联系的国际组织(官方的和非
20、官方的)也可参加工作。 ,2022/11/27,3.4 ISO17799:2000的内容框架(续),Introduction( 引言)什么是信息安全为何需要信息安全如何确定安全需求评估安全风险选择控制措施信息安全起点成功的关键因素制定组织自身的指导方针,2022/11/27,3.4 ISO17799:2000的内容框架(续),Scope (范围) 本标准为组织中负责信息安全的启动、实现和保持的人员提供了信息安全管理方面的建议。目的是为各个组织制定安全标准和有效的安全管理措施提供一个通用平台,并建立组织间交易时的信心。本标准所提供的建议应该根据相关法规有选择的使用。,2022/11/27,3.4
21、 ISO17799:2000的内容框架(续),2. Term and Definitions (术语和定义) 2.1 information security 信息安全 2.2 Risk assessment 风险评估 2.3 Risk management 风险管理,2022/11/27,3.4 ISO17799:2000的内容框架(续),2.1 information security 信息安全 Preservation of confidentiality, integrity, and availability of information. - Confidentiality Ens
22、uring that information is accessible only to those authorized to have access. 确保只有被授权的人员才可以访问信息。 - Integrity Safeguarding the accuracy and completeness of information and processing methods. 确保信息及其处理方法的准确性和完整性。 - Availability Ensuring that authorized users have access to information and associated a
23、ssets when required. 确保被授权的用户在需要时可以访问信息和相关的资产。,2022/11/27,3.4 ISO17799:2000的内容框架(续),2.2 Risk assessment 风险评估Assessment of threats to, impacts on and vulnerabilities of information and information processing facilities and the likelihood if their occurrence.对信息和信息处理设施所受到的威胁、影响和脆弱性以及发生这些事件的可能性进行评估。,20
24、22/11/27,3.4 ISO17799:2000的内容框架(续),2.3 Risk management 风险管理Process of identifying ,controlling and minimizing or eliminating security risks that may affect information systems, for an acceptable cost.基于可接受的成本,对影响信息系统的安全风险进行识别、控制、减小或消除的过程。,2022/11/27,3.4 ISO17799:2000的内容框架(续),3. Security policy 安全方针4
25、. Security Organizational 安全组织5. Asset classification and control 资产分类与控制6. Personnel security 人员安全7. Physical and environmental security 物理和环境安全8. Communications and operationa management 通信和操作管理9. Access control 访问控制10. Systems devlopment and maintenance 系统开发和维护11. Business continuity management 业
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 体系 课件
链接地址:https://www.31ppt.com/p-1457813.html