第3章 网络安全管理概述ppt课件.ppt
《第3章 网络安全管理概述ppt课件.ppt》由会员分享,可在线阅读,更多相关《第3章 网络安全管理概述ppt课件.ppt(42页珍藏版)》请在三一办公上搜索。
1、第3章 网络安全管理概述,清华大学出版社,主编贾铁军 副主编常艳 俞小怡编著 侯丽波 宋少婷 熊鹏,高等院校计算机与信息类规划教材,网络安全实用技术,目 录,目 录,本章要点 网络安全管理的概念、目标及内容 网络面临的威胁及不安全因素 网络安全管理技术概念与模型 构建虚拟局域网VLAN实验教学目标 掌握网络安全管理与保障体系、掌握法律法规、评估准则和方法 理解网络安全管理规范及策略、原则及制度 了解网络安全规划的主要内容和原则 掌握Web服务器的安全设置与管理实验,重点,3.1 网络安全管理体系,3.1 网络安全管理体系 3.1.1 网络安全管理体系及过程,1OSI网络安全体系 OSI参考模型
2、是国际标准化组织(ISO)为解决异种机互联而制定的开放式计算机网络层次结构模型。OSI安全体系结构主要包括网络安全机制和网络安全服务两个方面。1)网络安全机制在ISO7498-2网络安全体系结构文件中规定的网络安全机制有8项:加密机制、数字签名机制、访问控制机制、数据完整性机制、鉴别交换机制、信息量填充机制、路由控制机制和公证机制。,3.1 网络安全管理体系,2)网络安全服务 在网络安全体系结构文件中规定的网络安全服务有5项:(1)鉴别服务。(2)访问控制服务。(3)数据完整性服务。(4)数据保密性服务。(5)可审查性服务。2.TCP/IP网络安全管理体系 TCP/IP网络安全管理体系结构,如
3、图3-1所示。包括三个方面:分层安全管理、安全服务与机制、系统 安全管理。,3.1 网络安全管理体系,图3-1 TCP/IP网络安全管理体系结构,3.1 网络安全管理体系,3.网络安全管理的基本过程,网络安全管理的具体对象:包括涉及的机构、人员、软件、设备、场地设施、介质、涉密信息、技术文档、网络连接、门户网站、应急恢复、安全审计等。网络安全管理的功能包括:计算机网络的运行、管理、维护、提供服务等所需要的各种活动,可概括为OAM&P。也有的专家或学者将安全管理功能仅限于考虑前三种OAM情形。,3.1 网络安全管理体系,3.网络安全管理的基本过程,网络安全管理工作的程序,遵循如下PDCA循环模式
4、的4个基本过程:(1)制定规划和计划(Plan)。(2)落实执行(Do)。(3)监督检查(Check)。(4)评价行动(Action)。安全管理模型PDCA持续改进模式如图3-2所示。,3.1 网络安全管理体系,图3-2 安全管理模型PDCA持续改进模式,3.1 网络安全管理体系,4网络管理与安全技术的结合,国际标准化组织ISO在ISO/IEC7498-4文档定义开放系统网络管理的五大功能:故障管理功能、配置管理功能、性能管理功能、安全管理功能和计费管理功能。目前,先进的网络管理技术也已经成为人们关注的重点,先进的计算机技术、无线通信及交换技术、人工智能等先进技术正在不断应用到具体的网络安全管
5、理中,网络安全管理理论及技术也在快速发展、不断完善。网络安全是个系统工程,网络安全技术必须与安全管理和保障措施紧密结合,才能真正有效地发挥作用。,3.1 网络安全管理体系,3.1.2 网络安全保障体系 计算机网络安全的整体保障体系如图3-3所示。网络安全的整体保障作用,主要体现在整个系统生命周期对风险进行整体的应对和控制,图3-3 网络安全整体保障体系,3.1 网络安全管理体系,1网络安全保障关键因素 网络安全保障包括四个方面:网络安全策略、网 络安全管理、网络安全运作和网络安全技术,如图3-4所示.,“七分管理,三分技术,运作贯穿始终”,管理是关键,技术是保障,其中的管理应包括管理技术。,图
6、3-4网络安全保障因素 与美国ISS公司提出的动态网络安全体系的代表模型的雏形P2DR相似。该模型包含4个主要部分:Policy(安全策略)、Protection(防护)、Detection(检测)和 Response(响应)。如图3-5所示,图3-5 P2DR 模型示意图,3.1 网络安全管理体系,2网络安全保障总体框架 网络安全保障体系总体框架如图3-6所示。此保障体系框架的外围是风险管理、法律法规、标准的符合性。,3.1 网络安全管理体系,风险管理指在对风险的可能性和不确定性等因素进行收集、分析、评估、预测的基础上,制定的识别、衡量、积极应对、有效处置风险及妥善处理风险等一整套系统而科学
7、的管理方法,以避免和减少风险损失。网络安全管理的本质是对信息安全风险的动态有效管理和控制.风险管理是企业运营管理核心,风险分为信用风险市场风险和操作风险,其中包括信息安全风险.实际上,在网络信息安全保障体系框架中,充分体现了风险管理理念.,网络安全保障体系架构包括五个部分:1)网络安全策略 2)网络安全政策和标准 3)网络安全运作 4)网络安全管理 5)网络安全技术,课堂讨论 1.网络安全保障包括哪四个方面?2.信息安全保障体系架构包括哪五个部分?3.网络管理与安全技术的结合方式有哪些?,3.2 网络安全的法律法规,1.国际合作立法打击网络犯罪 20世纪90年代以来,很多国家为了有效打击利用计
8、算机网络进行的各种违反犯罪活动,都采取了法律手段。分别颁布网络刑事公约,信息技术法,计算机反欺诈与滥用法等。2.禁止破解数字化技术保护措施的法律 1996年12月,世界知识产权组织做出了“禁止擅自破解他人数字化技术保护措施”的规定。欧盟、日本、美国等国家都作为一种网络安全保护规定,纳入本国法律。,3.2.1国外网络安全的法律法规,第3.2 网络安全的法律法规,3.与“入世”有关的网络法律 在1996年12月联合国第51次大会上,通过了联合国贸易法委员会的电子商务示范法,对于网络市场中的数据电文、网上合同成立及生效的条件,传输等专项领域的电子商务等,子商务”规范成为一个主要议题。4.其他相关立法
9、 5.民间管理、行业自律及道德规范,第3.2 网络安全的法律法规,我国从网络安全管理的需要出发,从20世纪90年代初开始,国家及相关部门、行业和地方政府相继制定了多项有关网络安全的法律法规。我国网络安全立法体系分为以下三个层面:第一层面:法律。为全国人民代表大会及其常委会通过的法律规范。第二个层面:行政法规。主要指国务院为执行宪法和法律而制定的法律规范。,3.2.2我国网络安全的法律法规,第3.2 网络安全的法律法规,第三个层面:地方性法规、规章、规范性文件 公安部制定的计算机信息系统安全专用产品检测和销售许可证管理办法、计算机病毒防治管理办法、金融机构计算机信息系统安全保护工作暂行规定、关于
10、开展计算机安全员培训工作的通知等。工业和信息化部制定的互联网电户公告服务管理规定软件产品管理办法计算机信息系统集成资质管理办法国际通信出入 口局管理办法、国际通信设施建设管理 规定、中国互联网络域名管理办法电信网间互联管理暂行规定等。,3.2.2我国网络安全的法律法规,第3.2 网络安全的法律法规,课堂讨论 1.为什么说法律法规是网络安全体系的重要保障和基石?2.国外的网络安全法律法规对我们有何启示?3.我国网络安全立法体系框架分为哪三个层面?,网络安全标准是确保网络信息安全的产品和系统,在设计、建设、生产、实施、使用、测评和管理维护过程中,解决产品和系统的一致性、可靠性、可控性、先进性和符合
11、性的技术规范、技术依据.,3.3 网络安全评估准则和测评,1.美国TCSEC(橙皮书)1983年由美国国防部制定的5200.28安全标准可信计算系统评价准则TCSEC,即网络安全橙皮书或桔皮书,主要利用计算机安全级别评价计算机 系统的安全性。它将安全分为4个方面(类别):安全政策、可说明性、安全 保障和文档。将这4个方面(类别)又分为7个安全级别,从低到高为D、C1、C2、B1、B2、B3和A级。数据库和网络其他子系统也一直用橙皮书来进行评估。橙皮书将安全的级别从低到高分成4个类别:D类、C类、B类和A类,并分为7个级别。如表3-1所示。,3.3.1 国外网络安全评估标准,3.3 网络安全评估
12、准则和测评,3.3.1 国外网络安全评估标准,表3-1 安全级别分类,3.3 网络安全评估准则和测评,2欧洲ITSEC,信息技术安全评估标准ITSEC,俗称欧洲的白皮书,将保密作为安全增强功能,仅限于阐述技术安全要求,并未将保密措施直接与计算机功能相结合。ITSEC是欧洲的英国、法国、德国和荷兰等四国在借鉴橙皮书的基础上联合提出的。橙皮书将保密作为安全重点,而ITSEC则将首次提出的完整性、可用性与保密性作为同等重要的因素,并将可信计算机的概念提高到可信信息技术的高度。,美国联邦准则FC标准参照了加拿大的评价标准CTCPEC 与橙皮书TCSEC,目的是提供TCSEC的升级版本,同时保护已有建设
13、和投资。FC是一个过渡标准,之后结合ITSEC发展为联合公共准则。,3美国联邦准则(FC),3.3 网络安全评估准则和测评,4通用评估准则(CC),通用评估准则CC主要确定了评估信息技术产品和系统安全性的基本准则,提出了国际上公认的表述信息技术安全性的结构,将安全要求分为规范产品和系统安全行为的功能要求,以及解决如何正确有效的实施这些功能的保证要求。CC结合了FC及ITSEC的主要特征,强调将网络信息安全的功能与保障分离,将功能需求分为9类63族,将保障分为7类29族。CC的先进性体现在其结构的开放性、表达方式的通用性,以及结构及表达方式的内在完备性和实用性四个方面。目前,中国测评中心主要采用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第3章 网络安全管理概述ppt课件 网络安全 管理 概述 ppt 课件
链接地址:https://www.31ppt.com/p-2133342.html