信息安全管理课件.pptx
《信息安全管理课件.pptx》由会员分享,可在线阅读,更多相关《信息安全管理课件.pptx(54页珍藏版)》请在三一办公上搜索。
1、信息安全管理,讲师 王厚奎 CISP/CISI,版本:4.2,课程内容,2,信息安全管理,知识域,知识子域,信息安全风险管理,信息安全管理体系最佳实践,信息安全管理体系建设,信息安全管理体系度量,信息安全管理基础,知识子域:信息安全管理基础,基本概念了解信息、信息安全管理、信息安全管理体系等基本概念。信息安全管理的作用及对组织的价值理解信息安全管理的作用,对组织内部和组织外部的价值。,3,基本概念,信息 企业:对用户的信息保护成为新的关注点用户:用户将安全作为选择服务的重要依据之一 攻击者:不起眼的数据对攻击者可能价值很高,倒逼企业和个人更关注信息安全 信息安全管理 信息安全管理是组织管理体系
2、的一个重要环节 信息安全管理体系 组织管理体系的一部分 基于风险评估和组织风险接受水平,4,信息安全管理的作用及对组织的价值,信息安全管理的作用信息安全管理是组织整体管理的重要、固有组成部分,是组织实现其业务目标的重要保障信息安全管理是信息安全技术的融合剂,保障各项技术措施能够发挥作用信息安全管理能预防、阻止或减少信息安全事件的发生对组织的价值对内对外,5,知识子域:信息安全风险管理,风险管理概述了解信息安全风险、风险管理的概念;理解信息安全风险管理的作用和价值;常见风险管理模型了解COSO报告、ISO31000、COBIT等风险管理模型的作用。安全风险管理基本过程理解风险管理的背景建立、风险
3、评估、风险处理、批准监督、监控审查和沟通咨询六个方面的工作目标及内容;,6,风险管理基本概念,风险:事态的概率及其结果的组合风险是客观存在风险管理是指导和控制一个组织相关风险的协调活动,其目的是确保不确定性不会使企业的业务目标发生变化风险的识别、评估和优化风险管理的价值安全措施的成本与资产价值之间的平衡,7,基于风险的思想是所有信息系统安全保障工作的核心思想!,常见风险管理模型,内部控制整合框架(COSO报告)三个目标:财务报告可靠性、经验效率和效果、合规性 五个管理要素:内制环境、风险评估、控制活动、信息与沟通、监控 ISO31000 为所有与风险管理相关的操作提供最佳实践结构和指导 COB
4、IT 为信息系统和技术的治理及控制过程提供最佳实践 组件:框架、流程描述、控制目标、管理指南、成熟度模型,8,信息安全风险管理基本过程,GB/Z 24364信息安全风险管理指南四个阶段两个贯穿,9,背景建立,背景建立是信息安全风险管理的第一步骤,确定风险管理的对象和范围,确立实施风险管理的准备,进行相关信息的调查和分析风险管理准备:确定对象、组建团队、制定计划、获得支持信息系统调查:信息系统的业务目标、技术和管理上的特点信息系统分析:信息系统的体系结构、关键要素信息安全分析:分析安全要求、分析安全环境,10,风险评估,信息安全风险管理要依靠风险评估的结果来确定随后的风险处理和批准监督活动风险评
5、估准备:制定风险评估方案、选择评估方法风险要素识别:发现系统存在的威胁、脆弱性和控制措施风险分析:判断风险发生的可能性和影响的程度风险结果判定:综合分析结果判定风险等级,11,风险处理,风险处理是为了将风险始终控制在可接受的范围内。现存风险判断:判断信息系统中哪些风险可以接受,哪些不可以处理目标确认:不可接受的风险需要控制到怎样的程度处理措施选择:选择风险处理方式,确定风险控制措施处理措施实施:制定具体安全方案,部署控制措施,12,批准监督,批准:是指机构的决策层依据风险评估和风险处理的结果是否满足信息系统的安全要求,做出是否认可风险管理活动的决定监督:是指检查机构及其信息系统以及信息安全相关
6、的环境有无变化,监督变化因素是否有可能引入新风险,13,监控审查,监控与审查可以及时发现已经出现或即将出现的变化、偏差和延误等问题,并采取适当的措施进行控制和纠正,从而减少因此造成的损失,保证信息安全风险管理主循环的有效性,14,类似信息系统工程中的监理,沟通咨询,通过畅通的交流和充分的沟通,保持行动的协调和一致;通过有效的培训和方便的咨询,保证行动者具有足够的知识和技能,就是沟通咨询的意义所在,15,知识子域:信息安全管理体系建设,16,信息安全管理体系成功因素理解GB/T 29246-2017中描述的信息安全管理体系成功的主要因素。PDCA过程理解PDCA过程模型的构成及作用;了解ISO/
7、IEC 27001:2013中定义的PDCA过程方法四个阶段工作。,信息安全管理体系建设,信息安全管理体系组织在整体或特定范围内建立的信息安全方针和目标,以及完成这些目标所用的方法和体系。它是直接 管理活动的结果,表示为方针、原则、目标、方法、计划、活动、程序、过程和资源的集合,17,信息安全管理体系建设成功的因素,信息安全策略、目标和与目标一致的活动;与组织文化一致的,信息安全设计、实施、监视、保持和改进的方法与框架;来自所有管理层级、特别是最高管理者的可见支持和承诺;对应用信息安全风险管理(见ISO/IEC 27005)实现信息资产保护的理解;,18,信息安全管理体系建设成功的因素,有效的
8、信息安全意识、培训和教育计划,已使所有员工和其他相关方知悉在信息安全策略、标准等当中他们的信息安全义务,并激励他们做出相应的行动;有效的信息安全事件管理过程;有效的业务持续性管理方法;评价信息安全管理性能的测量系统和反馈的改进建议。,19,PDCA过程方法,管理学常用的过程模型 P(Plan):计划D(Do):实施C(Check):检查A(Act):行动按照PDCA 进行循环,大环套小环,持续改进 PDCA是27001定义的过程方法,20,27001中定义的PDCA过程方法阶段工作,21,知识子域:信息安全管理体系建设,22,信息安全管理体系建设过程掌握规划与建立阶段组织背景、领导力、计划、支
9、持等主要工作的内容;理解实施与运行、监视和评审、维护和改进阶段工作内容。文档化理解文档化的重要性并了解文件体系及文件控制的方式。,规划与建立,组织背景建立信息安全管理体系的基础了解组织有关信息安全的内部(人员、管理、流程等)和外部(合作伙伴、供应商、外包商等)问题确定ISMS管理范围建立、实施、运行、保持和持续改进符合国际标准要求的ISMS,23,规划与建立,领导力管理承诺是建立信息安全管理体系的关键成功因素之一建立在组织的整体管理基础,需要组织整体参与组织高层确定的信息安全方针并文档化,明确描述组织的角色、职责和权限,24,规划与建立,计划计划建立在风险评估基础上计划必须符合组织的安全目标层
10、次改进支持获得资源全员宣贯培训,25,实施与运行,实施与运行实施风险评估,确定所识别信息资产的信息安全风险以及处理信息安全风险的决策,形成信息安全要求控制措施适度安全控制在适用性声明中形成文件监视和评审根据组织政策和目标,监控和评估绩效来维护和改进ISMS维护与改进不符合和纠正措施持续改进,26,文档化,文档结构文件控制建立批准发布评审与更新文件保存文件作废,27,知识子域:信息安全管理体系最佳实践,信息安全管理体系控制类型了解预防性、检测性、纠正性控制措施的差别及应用。信息安全管理体系控制措施结构了解安全方针、信息安全组织、人力资源安全、资产管理、访问控制、密码学、物理和环境安全、操作安全、
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-3843099.html