网络安全标准、安全策略制定要点课件.ppt
《网络安全标准、安全策略制定要点课件.ppt》由会员分享,可在线阅读,更多相关《网络安全标准、安全策略制定要点课件.ppt(28页珍藏版)》请在三一办公上搜索。
1、,网络安全标准、安全策略定制,可信任系统,为了加强计算机系统的信息安全,1985年美国国防部发表了可信计算机系统评估准则(缩写为TCSEC),它依据处理的信息等级采取的相应对策,划分了4类7个安全等级。依照各类、级的安全要求从低到高,依次是D、C1、C2、B1、B2、B3和A1级。即: D 级:无任何安全保护。 C1级:自主安全保护(无条件安全保护)。 C2级:自主访问保护。 B1级:有标号的安全保护。 B2级:结构化保护。 B3级:强制安全区域保护。 A1级:验证设计安全保护。 1999.9.13我国颁布了计算机信息系统安全保护等级划分准则(GB17859_1999),定义了计算机信息系统安
2、全保护能力的五个等级:第一级到第五级。实际上,国标中将国外的最低级D级和最高级A1级取消,余下的分为五级。TCSEC中的B1级与GB17859的第三级对应。,TCSEC 安全等级和功能说明,中国计算机信息系统安全保护等级,GB 17859-1999 第一级:用户自主保护级; 第二级:系统审计保护级; 第三级:安全标记保护级; 第四级:结构化保护级; 第五级:访问验证保护级。,国内信息安全技术标准,主管部门:公安部,信息产业部,国家技术标准局等主要技术标准(参看我国信息安全标准化现状一文 )GA163-1997GB/T9387.2-1995GB 15834.1-1995GB 4943-1995
3、GB17859-1999,我国测评认证工作体系,信息安全测评认证体系,由3个层次的组织和功能构成国家信息安全测评认证管理委员会 国家信息安全测评认证中心 若干个产品或信息系统的测评分支机构(实验室,分中心等) 中国国家信息安全测评认证中心(CNISTEC)对外开展4种认证业务:产品形式认证,产品认证,信息系统安全认证,信息安全服务认证,安全策略的制定与实施,制定安全策略,需要保护什么资源 ? 必须防范什么威胁 ? 需要什么级别的安全 ?,制定安全策略的目的和内容,制定安全策略的目的是保证网络安全保护工作的整体、计划性及规范性,保证各项措施和管理手段的正确实施,使网络系统信息数据的机密性、完整性
4、及可使用性受到全面、可靠的保护。内容包括:进行安全需求分析 对网络系统资源进行评估对可能存在的风险进行分析确定内部信息对外开放的种类及发布方式和访问方式明确网络系统管理人员的责任和义务 确定针对潜在风险采取的安全保护措施的主要构成方面,制定安全存取、访问规则,制定安全策略的原则,安全策略:指在一个特定的环境里,为保证提供一定级别的安全保护所必须遵守的规则。适应性原则:在一种情况下实施的安全策略到另一环境下就未必适合动态性原则:用户在不断增加,网络规模在不断扩大,网络技术本身的发展变化也很快简单性原则:安全的网络是相对简单的网络系统性原则:应全面考虑网络上各类用户、各种设备、各种情况,有计划有准
5、备地采取相应的策略最小特权原则:每个用户并不需要使用所有的服务;不是所有用户都需要去修改系统中的每一个文件;每一个用户并不需要都知道系统的根口令,每个系统管理见也没有必要都知道系统的根口令等,信息安全管理,信息安全的成败取决于两个因素:技术和管理,安全技术是信息安全的构筑材料,安全管理是真正的粘合剂和催化剂信息安全管理作为组织完整的管理体系中一个重要的环节,它构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险的相互协调的活动,其针对对象就是组织的信息资产,信息安全管理,现实世界里大多数安全事件的发生和安全隐患的存在,与其说是技术上的原因,不如说是管理不善造成的,理解并重视管理对
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 标准 安全策略 制定 要点 课件
链接地址:https://www.31ppt.com/p-1549923.html