行政人员资讯安全训练教材资讯安全基本认知课件.pptx
《行政人员资讯安全训练教材资讯安全基本认知课件.pptx》由会员分享,可在线阅读,更多相关《行政人员资讯安全训练教材资讯安全基本认知课件.pptx(84页珍藏版)》请在三一办公上搜索。
1、南亚技术学院行政人员信息安全训练教材信息安全基本认知,主讲人信息管理系助理教授 xx,1,谢谢观赏,2019-6-19,目录,何谓信息安全信息安全知识网络安全人员与环境安全资料与存取安全系统安全信息安全相关法令建立ISMS,2019-6-19,2,谢谢观赏,学术单位的信息安全,为什么学校单位需要信息安全学生学籍资料成绩信息教师与员工相关个人信息学校单位所拥有的信息特色大多属于非机密性具敏感性且涉及隐私及个人资料保护法相关规定,2019-6-19,3,谢谢观赏,何谓信息安全,有效的防止信息遭到窃取、窜改、毁损、灭失或遗漏。简言之,就是确保信息的CIA:Confidentiality 机密性:保护
2、信息不被非法存取或揭露。Integrity 完整性:确保信息在任何阶段都没有不适当的修改或损毁。Availability 可用性:经授权的使用者能适时的存取所需信息。,2019-6-19,4,谢谢观赏,信息安全的范围,保护及维护资料的安全,包含:资料的使用资料的传递资料的处理资料的储存,2019-6-19,5,谢谢观赏,信息安全管理重点,2019-6-19,6,谢谢观赏,信息安全案例与知识,网络安全电子邮件垃圾邮件网络购物公用计算机使用人员与环境安全资料与存取安全系统安全,2019-6-19,7,谢谢观赏,电子邮件:e-mail 附件不是执行档也有危险?,2019-6-19,8,谢谢观赏,电子
3、邮件防范措施,1.不任意开启来路不明的电子邮件及其附加档案,不论附档名为何,最好直接这类邮件删除。2.设定作业系统的自动更新机制(如Windows Updates),进行系统漏洞修补,使计算机系统随时保持最新的安全状态。3.安装防毒软件并定期更新病毒码,以防阻e-mail可能夹带的计算机病毒。4.安装个人防火墙,以防阻e-mail中可能夹带的间谍程序窃取信息。5.即使邮件是来自于熟识者,在打开附件档案前,仍应使用防毒软件扫瞄后才可开启,尤其是转寄邮件。,2019-6-19,9,谢谢观赏,电子邮件名词解释(1/3),back door后门程序 后门指的是可以“绕过”、“规避”计算机内部安全系统的
4、另一个管道。可能是在软件设计时,程序设计师方便未来进入系统维护所留下的程序,也可能是计算机遭受到入侵而被植下的程序。许多黑客会经由后门绕过安全验证,非法进入计算机进行破坏或窃取资料。Hacker 黑客Hacker计算机黑客原是指计算机很强的人;Cracker则表示有犯罪记录或行为的计算机高手。但是后来大家却混淆了这两个字的含意,而将凡是在网络上利用技术危害他人的人,统称为黑客。,2019-6-19,10,谢谢观赏,电子邮件名词解释(2/3),木马程序是一种后门程序,也是目前非常流行的病毒程序,与一般的病毒不同,它不会自我繁殖,也不会刻意地去感染其他文件。木马程序具有隐蔽、自动启动、欺骗、自我恢
5、复、破坏、传输资料的行为特征,并透过伪装吸引用户下载执行或安装,提供种木马者打开被种者的计算机门户,使种木马的人可以任意毁坏、窃取被种者的文件或操作画面,甚至远端操控被种者的计算机。木马程序最终的目的就是搜集情资、等待时机执行破坏任务、当作跳板进行渗透。手段包含匿踪、占领、远端遥控、截听封包、记录键盘输入资料、破坏、传递情资、提供封包转送达到跳板功能等。绝大部分的木马程序所具备的功能与目的,不仅具备单一功能、单一目的,而是具备混合功能(hybrid)与多目标导向。netbus殭尸网络是一种木马程序,可提供植入者能在远端遥控被植入者计算机,作为攻击者的傀儡计算机,隐藏其攻击轨迹。,2019-6-
6、19,11,谢谢观赏,电子邮件名词解释(3/3),anti-virus计算机防毒软件 防毒软件是一种程序,安装于计算机内能够检测入侵计算机的计算机病毒、木马程序与计算机蠕虫,当检测到病毒时,程序会将病毒进行隔离或删除,以避免病毒程序对计算机系统进行破坏。firewall防火墙 网络防火墙用以管制外部使用者对内部网络及网站的连结和存取,并执行稽核作业。装设防火墙就如同住户为了住家安全性,特意加上一层的门禁系统。防火墙会控制和监控所有外部和内部网络的交通;包括让内部使用者可以对外取得整体的服务,而对于外来使用者则以选择性的条件加以检验,只允许经授权的使用者连线使用,阻挡可能进入企业内部网络的黑客、
7、病毒和计算机虫。,2019-6-19,12,谢谢观赏,垃圾邮件:垃圾邮件防范DIY,2019-6-19,13,谢谢观赏,垃圾邮件防范措施(1/2),1.绝不回信2.在搜寻引擎中键入你的e-mail,检查看看是否你的e-mail是否很容易让垃圾邮件布者取得;若可能,尽可能地移除掉email曝光的机会。3.将你的邮件软件设定为不显示图片,某些厂商会在发送html格式含图片的电子邮件时,加上网站信(Webbeacons),用来计算开启电子邮件的数目、或者统计哪个电子邮件地址开启了哪些邮,关闭垃圾邮件的图片显示可以阻断Web beacons功能。,2019-6-19,14,谢谢观赏,垃圾邮件防范措施(
8、2/2),4.绝不按下垃圾邮件提供的超连结。5.绝不使用其取消订阅的功能,因为当你按下取消订阅时也同时让垃圾邮件散布者确认你的e-mail是有效的。6.在任何网站上留下你的电子邮件资料时,先阅读该网站的隐私权政策,确保你的电子邮件资料不会用作其他用途。7.设定2个email账号,其中一个为日常通讯用途,另一个则用来订阅电子报、或用来参加网络活动填问卷。,2019-6-19,15,谢谢观赏,网络购物:纠纷与诈骗,网络购物,购买一个皮包,汇钱后却迟迟没收到商品,李小姐遇到诈骗,个人资料通通被网络钓鱼网骗取!,2019-6-19,16,谢谢观赏,网络购物防范措施,1.向个人卖家购物,一定要保留双方关
9、于买卖的对话纪录或通联纪录。2.保留汇款单据。3.向商家索取发票,通常合法商家会开立发票,选择有发票的商家较有保障。4.如使用在线刷卡,在刷卡后立即与银行确认消费纪录。5.了解自己的权益,依消保法规定,消费者可于收受商品七日内退回,无须说明理由及负担任何费用。6.如果发现受骗或被盗刷等情况,应通知刷卡银行并报警处理。,2019-6-19,17,谢谢观赏,网络购物:网拍诈骗增多,买卖两头空,2019-6-19,18,谢谢观赏,网络购物防范措施,1.选择有信誉之交易对象,仔细了解对方的信用风评等,并注意网址的正确性,避免落入仿冒网站。2.利用问与答的机制,于询问时留意卖家专业度,可了解卖家是否够真
10、心投入、认真经营。卖家若将网络开店视为长期经营,势必会重视客户反应及商品质量。3.从卖家出货速度、反应问题速度,决定未来是否再向这个卖家购买商品。4.当拍卖商品具有预订性质时,为求谨慎,建议向有口碑店面或信用优良的商家订购,以防预订诈骗。5.不论是卖家还是买家,坚持面交,一手交钱一手交货,当场确认物品及金额无误后才能银货两讫。,2019-6-19,19,谢谢观赏,公用计算机:使用他人计算机没清除记录,账号密码遭窜改,2019-6-19,20,谢谢观赏,防范措施:,1.使用计算机后随手清除网页浏览记录及cookie资料,并清除在网站上所留下的个人资料。2.养成不使用自动记忆账号密码的功能。3.避
11、免使用他人或公共计算机,上网处理重要或私密事务。4.使用他人或公共计算机时,特别注意坐在或站在你旁边的人,因为他们可以轻易地从计算机荧幕上看到你所输入的账号、密码或其他个人资料。5.若经常使用公共计算机,更换密码的要更高。,2019-6-19,21,谢谢观赏,名词解释,cookies网络纪录 cookies是存在浏览器中的小型文字档,记录使用者浏览网页的信息,例如:浏览的网站位址、使用者曾经输入的信息等,当使用者下次再度使用浏览器时,计算机能自动显示最近使用过的网页。cookies 也会纪录使用者的账号与密码,因此在使用者再次进入相同页面时,不需要重新输入名称与密码。由于cookies 的功能
12、会记录重要的个人资料与网络使用习惯,通常网站都会在其隐私权政策中详述其透过cookies搜集使用者信息的用途。,2019-6-19,22,谢谢观赏,信息安全案例与知识,网络安全人员与环境安全防范员工外泄客户资料防范社交工程的攻击 公司机密外泄的处理 报废计算机的资料安全 资料与存取安全系统安全,2019-6-19,23,谢谢观赏,人员与环境安全,案例一、员工偷偷外泄客户资料 案例二、防范社交工程的攻击 案例三、公司机密外泄的处理 案例四、报废计算机的资料安全,2019-6-19,24,谢谢观赏,员工偷偷外泄客户资料,2019-6-19,25,谢谢观赏,防范措施:,1.针对资料保密、客户隐私权等
13、相关法令对所有员工进行教育倡导,尤其是计算机处理个人资料保护法的了解,说明若将客户资料外泄或私自盗卖,最重可处三年以下有期徒刑。2.依职务需求授予资料或档案的存取权限,避免非相关职务人员皆能存取隐私资料。3.针对员工使用私人储存媒体进行规范,例如禁止员工使用USB随身碟或磁盘,如此可避免员工因职务上的便利,将机密带离公司。4.限制员工电子邮件可夹带档案的大小,以避免员工透过电子邮件外泄大量公司料。,2019-6-19,26,谢谢观赏,防范社交工程的攻击,2019-6-19,27,谢谢观赏,防范措施:,1.尽量避免加入不明来源的MSN 使用者,不接受不明联络人的档案。2.使用扫毒程序在点阅信件之
14、前确认件的安全性。3.限制如果系统主动对外发信必须通过系统管理员同意。4.对权限加以分级控管,非属于个人份事宜不应掌握账号密码等特殊权限,以免因为不了解安全等级而不慎外流重要信息。5.安装个人防火墙,阻挡不明程序尝试对外连线。,2019-6-19,28,谢谢观赏,名词解释,social engineering 社交工程社交工程主要是利用人性的弱点而进行诈骗。社交工程是一种非技术性的入侵,是藉由与人透过社交手段进行犯罪行为。现代病毒已开始结合社交工程概念,例如ILOVEYOU病毒就是透过在电子邮件中以我爱你为附加档案的档名,诱导使用者打开附件,然而在使用者打开附件的同时,即被植入病毒,这就是利用
15、社交工程入侵计算机的一个范例。,2019-6-19,29,谢谢观赏,公司机密外泄的处理,2019-6-19,30,谢谢观赏,防范措施,1.信息分级授权:将企业内部资产与信息列册并评鉴机密等级,依等级订定授权。2.权限控管:授权不能泛滥,应依职务分级授予存取、传递、交换等权限,并期审查权限适当性,以及保留存取权限稽核资料。3.签订安全保密合约:与员工签订合约,除了可供违约时的责任追溯与求偿外,具有一定的预防遏阻作用。4.随身碟禁用规定:为防止员工私自复制司机密资料,可限制员工使用行动碟、MP3随身碟等储存装置。5.安全通报与处理机制:若员工发现同仁有异常行为,应透过安全通报机制立即反应,预防危安
16、事件发生。,2019-6-19,谢谢观赏,31,名词解释,authorization 授权授权,指的是将资源系统的使用权限授与特定人员的过程。获得授权的人员具有使用特定资源系统的权限。通常系统管理员会按企业相关规定或政策,来给予使用者不同的授权,以及使用者能使用资源系统的的权限与层级有多大。,2019-6-19,32,谢谢观赏,报废计算机的资料安全,2019-6-19,33,谢谢观赏,防范措施:,1.计算机报废前,针对整个计算机系统或内含信息的进行备份。2.将上述的备份移转至新的机器或其他备份装置中。3.执行完整的信息设备报废处理程序,包括针对计算机硬盘执行重新格式化、相关作业软件、资料及具有
17、版权之系统软件;针对磁碟或光盘片等储存媒体进行实体销毁,如切碎、折损等。,2019-6-19,34,谢谢观赏,名词解释,Malicious URL injection网页隐藏式恶意连结又称为网页恶意挂马或网页挂马。指黑客窜改所攻击的网页,植入恶意连结,或者是设立恶意网站,透过宣传手法,利用一般人的好奇心吸引观众到站浏览,使用者只要连上网站,就会转落入黑客预先设计好的陷阱,被植入木马程序。进而被窃取计算机中的资料或机密造成损失。,2019-6-19,35,谢谢观赏,信息安全案例与知识,网络安全人员与环境安全资料与存取安全定期检查存取权限 账号借他人使用出包 使用者密码管理 设定优质密码保障资料安
18、全 10大企业信息安全内贼现象 笔记型计算机资料安全管理 储存媒体的保存 系统安全,2019-6-19,36,谢谢观赏,定期检查存取权限,2019-6-19,37,谢谢观赏,防范措施:,员工离职前应提醒其保密义务及法律责任。员工离职后应立即取消其网络存取权限。员工离职,应酌量风险决定冻结或移除其账号并变更密码。针对公司重要系统主机应定期检查账号及密码之设定。针对公司重要系统主机应定期检查存取权限及存取纪录。,2019-6-19,38,谢谢观赏,账号借他人使用出包,2019-6-19,39,谢谢观赏,防范措施,(1)个人账号不可借任何人使用,包括像公务资料系统、网站、e-mail、网络金融、IS
19、P账号等。(2)不要将账号密码随手记录于纸本随意置;更不要将密码写在便利贴贴在计算机荧幕边。(3)不要告诉任何人您的账号密码,包括像对方来电表示自己是信息部门人员、银行客服人员等。(4)重要系统、网站在登入时,应留意一下系统提醒的连线历史纪录是否有不明的登入纪录。,2019-6-19,40,谢谢观赏,使用者密码管理,2019-6-19,41,谢谢观赏,防范措施(1/2),一、防御的技巧(1)签署保密声明:要求使用者签署对个人账号密码保密之声明。(2)强制变更密码:确保一开始即提供使用者安全之临时密码,也应强制使用者在第一次登入系统时立刻更改。(3)在提供新的、替换或临时密码前,须验证使用者身分
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 行政人员 资讯 安全 训练 教材 基本 认知 课件
链接地址:https://www.31ppt.com/p-3835706.html