信息系统安全风险评估培训材料.ppt
《信息系统安全风险评估培训材料.ppt》由会员分享,可在线阅读,更多相关《信息系统安全风险评估培训材料.ppt(52页珍藏版)》请在三一办公上搜索。
1、通信网络信息安全风险评估培训,提 纲,基础概念相关背景介绍什么是风险评估为什么要风险评估风险评估意义风险评估内容相关术语相关标准风险评估通用流程及具体实施实施要点及示例说明,我们的安全形势,威胁无处不在,网络,拒绝服务攻击,逻辑炸弹,特洛伊木马,黑客攻击,计算机病毒,信息丢失、篡改、销毁,后门、隐蔽通道,怎么办?-风险评估,网络面临的最大威胁是什么?有哪些安全问题?什么是最关键的信息资产?网络设备是否安全?操作系统、数据库系统是否安全?您需要什么安全技术保障?风险控制手段?采用了哪些安全措施?是否有效?如何应对未来的威胁?,-面临的问题,风险评估相关概念,脆弱性/Vulnerability,资
2、产/Asset,风险/Risk,什么是风险评估,国信办20065号文件风险评估(Risk Assessment)是从风险管理角度,运用科学的方法和手段,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施。并为防范和化解信息安全风险,或者将风险控制在可接受的水平,从而最大限度地为保障网络和信息安全提供科学依据,风险评估内容,部分相关标准,工信部安全防护系列标准,提 纲,基础概念风险评估流程风险准备资产识别威胁识别脆弱性识别已有安全措施的确认风险分析实施要点及示例说明,风险评估流程,资产识别,脆弱性识别,威胁识别
3、,已有安全措施的确认,风险分析,风险评估准备,实施风险管理,风险评估准备,工作内容,风险评估准备,信息安全风险评估方案检查记录表模板支撑网安全评测检查记录表业务安全支撑网安全评测检查记录表网络安全支撑网安全评测检查记录表主机安全支撑网安全评测检查记录表应用安全支撑网安全评测检查记录表数据安全及备份恢复支撑网安全评测检查记录表物理环境安全支撑网安全评测检查记录表管理安全支撑网安全评测检查记录表灾难备份及恢复调查问卷及其他需求文档清单文档交接单资产调查问卷资产识别清单重要资产清单脆弱性调查问卷现场配合人员名单,工作输出,风险评估流程,资产识别,脆弱性识别,威胁识别,已有安全措施的确认,风险分析,风
4、险评估准备,实施风险管理,主要任务,资产识别,资产信息搜集资产分类资产赋值,资产类别,网络设备(包括路由器、交换机等)安全设备(包括防火墙、入侵检测系统、防病毒软件等)主机(包括服务器、PC终端等)机房及相关设施(如UPS、门禁、灭火器、温湿计)重要数据(如计费数据、用户信息数据、用户帐单)管理制度及文档人员,资产分类,安全属性赋值,资产赋值,社会影响力业务价值可用性,资产赋值(示例),风险评估流程,资产识别,脆弱性识别,威胁识别,已有安全措施的确认,风险分析,风险评估准备,实施风险管理,威胁识别,主要任务:-识别对系统、组织及其资产构成潜在破坏能力的可能性因素或 者事件-威胁出现频率赋值(简
5、称威胁赋值),威胁赋值,通过被评估对象体的历史故障报告或记录,统计各种发生过的威胁和其发生频率;通过网管或安全管理系统的数据统计和分析;通过整个社会同行业近年来曾发生过的威胁统计数据均值。,赋值方法判断威胁出现频率,需要结合以下三个方面:,威胁赋值,资产识别,脆弱性识别,威胁识别,已有安全措施的确认,风险分析,风险评估准备,实施风险管理,风险评估流程,脆弱性识别,主要任务-查找脆弱性-脆弱性严重程度赋值(简称脆弱性赋值),访谈现场勘察漏洞扫描渗透测试人工审计-文档检查-控制台审计以前的审计和评估结果,脆弱性识别相关方法,脆弱性识别方法-访谈,访谈可以采取现场访谈的方式,也可以采取调查问卷的方式
6、,通常是两种方式的结合通过一套审计问题列表问答的形式对企业信息资产所有人和管理人员进行访谈,脆弱性识别方法-漏洞扫描,多种扫描工具优化组合扫描内容,服务与端口开放情况 枚举帐号/组检测弱口令各种系统、服务和协议漏洞,脆弱性识别方法-渗透测试,什么是渗透测试模拟黑客对网络中的核心服务器及重要的网络设备,包括服务器、网络设备、防火墙等进行非破坏性质的攻击行为,以发现系统深层次的漏洞,并将整个过程与细节报告给用户。,渗透测试的必要性工具扫描存在一定的误报率和漏报率,并且不能发现高层次、复杂、并且相互关联的安全问题;渗透测试可以发现逻辑性更强、更深层次的弱点,同时渗透测试可以对漏洞扫描结果进行验证;,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 风险 评估 培训 材料
链接地址:https://www.31ppt.com/p-5230417.html