ISOIEC资讯安全管理模型.ppt
《ISOIEC资讯安全管理模型.ppt》由会员分享,可在线阅读,更多相关《ISOIEC资讯安全管理模型.ppt(61页珍藏版)》请在三一办公上搜索。
1、950320.ppt CISMA(kjf),p1,一、前言二、ISO/IEC資訊安全管理模型三、ISO/IEC 27001:2005(E)之演進四、ISO資訊安全標準與微軟營運架構(Microsoft Operation Framework,簡稱MOF)之對應五、瞭解共同準則、選擇高安全度資安產品建置資訊系統安全六、結論七、附錄:1.資訊安全技術框架資源初探:以Microsoft為例 2.資訊安全管理系統技術性控制措施之說明與實作 以Microsoft修補程式作業為例,中華資訊安全管理協會長城安全網股份公司,企業資安標準規範與資安產品等級分類(Common Criteria,CC)之發展狀況,
2、樊國楨,中華民國九十五年三月二十日,950320.ppt CISMA(kjf),p2,資訊社會威脅類型,950320.ppt CISMA(kjf),p3,資訊社會攻擊類型,950320.ppt CISMA(kjf),p4,美國通資訊安全發展簡史(一),1987年:Computer Security Act。1990年:Clark D.D.et al.:Computer at Risk:Safe Computing in the Information Age,National Academy Press。1995年:3.1 Presidential Decision Directive 39(
3、PDD-39):Policy on Counter-Terrorism(June 21,1995)。3.2 Paperwork Reduction Act(PRA):美國OMB(Office of Management and Budget)據以頒布Circular No-A-130(Specifically Appendix III)規定聯邦機構建立包含指定元件之安全計畫,並適時修正。1996年:The President Executive Order 13010-Critical Infrastructure Protection(July 15,1996)1997年:March R.T
4、.et al:The Report of the Presidents Commission on Critical Infrastructure Protection。1998年:PDD-63:Critical Infrastructure Protection(May 22,1998)National Security Telecommunications and Information Systems Security Instruction(NSTISSI)No.1000:National Information Assurance Certification and Accredit
5、ation Process(NIACAP)。,950320.ppt CISMA(kjf),p5,美國通資訊安全發展簡史(二),2001年:USA PATRIOT Act:Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act。2002年:9.1:網路安全研究與發展法案(註:2002年2月7日,美國國會通過 美國聯邦政府未來5年撥款8.78億美金,其中5.68億美金做為資訊安全專業學生之獎學金,由美國NSF執行;另外的3.1億
6、美金做為博士後研究等研究計畫獎勵,由美國NIST執行之Cyber Security Research and Development Act(CSRDA))。9.2:Federal Information Security Management Act(FISMA;December,2003)。2003年:10.1 The National Strategy to Secure Cyberspace(February,2003)。10.2 Homeland Security Presidential Directive(HSPD7):Critical Infrastructure Identi
7、cation,Prioritization,and Protection(December 17,2003)。2004年:公布執行FISMA之聯邦資訊過程標準第199號(FIPS 199)。2005年:公布執行FISMA之聯邦資訊過程標準第201號(FIPS 201)。,950320.ppt CISMA(kjf),p6,NSTISSC安全模式,備考:1.NSTISSC:National Security Telecommunications and Information System Security Committee。2.NSTISSI:National Security Telecom
8、munications and Information System Security Instruction。3.Source:NSTISSI No.4011。,950320.ppt CISMA(kjf),p7,資訊安全的願景,建立任何對通資訊系統關鍵功能的中斷或操縱必須是短暫的、罕見的、易於處理的、地理上孤立的,以及對數位社會繁榮最低限度的危害。之能力,確保資訊安全。Any interruption or manipulation of these critical functions must be brief,infrequent,manageable geographically i
9、solated,and minimally detrimental to the welfare of the United States.President Clinton in PDD-63.,950320.ppt CISMA(kjf),p8,全面性方法-結合關鍵的評鑑行動,資料來源:Katzke,S.(2003)Protecting Federal Information Systems and Networks,In Presentation of the 4 th International Common Criteria Conference,Sept.79,2003,Stockh
10、olm,Sweden.,950320.ppt CISMA(kjf),p9,美國資訊保證認驗證過程之出版品,950320.ppt CISMA(kjf),p10,美國聯邦政府資訊安全管理法案資訊安全管理系統之安全標準暨指導綱要的關連,950320.ppt CISMA(kjf),p11,1.2003瑞士日內瓦召開之世界高峰會(World Summit on the Information Society,簡稱WSIS):提出原則性聲明(Declaration for Principles)與行動計畫(Plan of Action)。2.WSIS與資訊安全管理模型相關之原則性聲明主要原則:建立通資訊技
11、術的信賴與安全 建立各層面足以發展的環境3.2005年10月15日出版之資訊安全管理系統需求(ISO/IEC 27001:2005(E)成為ISO/IEC 27000系列標準之第一分標準。,ISO資訊安全管理模型與WSIS,950320.ppt CISMA(kjf),p12,ISO/IEC JTC1/SC27安全管理模型觀點之CNS標準對照,950320.ppt CISMA(kjf),p13,資訊安全管理系統驗證之ISO觀點,950320.ppt CISMA(kjf),p14,ISO/IEC 27000 系列標準簡述,1.ISO/IEC 27000:資訊安全管理系統之原則與詞彙。1.ISO/I
12、EC 27001:資訊安全管理系統要求,已於2005-10-15公布。2.ISO/IEC 27002:ISO/IEC 17799:2005(E)於頒布時說明2007年將 改版成為ISO/IEC27002。4.ISO/IEC 27003:資訊安全管理系統實作指引(Information security management system implementation guidance),預定 2008年10月公布。5.ISO/IEC 27004:資訊安全管理測度與測量(Information security management metrics and measurements),預定200
13、6年11月公 布。6.ISO/IEC 27005:風險管理之原則與實作的通用指導綱要(General guidelines for principles and implementation of risk management),2005年09月5-7日召開第1次工作小組會議。7.ISO/IEC 27006:資訊與通訊技術災害回復指導綱要(Guidelines for information and communications technology disaster recovery services),預定2007年11月公布。參考資料:IRCA/299/05/01:2005-12-09
14、,暨作者自行整理。,950320.ppt CISMA(kjf),p15,ISO/IEC 17799:2005(E)之資訊安全用語釋義,950320.ppt CISMA(kjf),p16,共同準則要求之缺點修補程序的證據內容和表現元件,950320.ppt CISMA(kjf),p17,共同準則要求之缺點修補程序的證據內容和表現元件(續),950320.ppt CISMA(kjf),p18,共同準則要求之缺點修補程序的證據內容和表現元件(續),950320.ppt CISMA(kjf),p19,微軟(Microsoft)WSSRA(Windows Server System Reference
15、Architecture)發展示意,950320.ppt CISMA(kjf),p20,資訊安全管理系統控制措施框架示意說明,950320.ppt CISMA(kjf),p21,可信賴資訊系統安全評估準則簡史,950320.ppt CISMA(kjf),p22,共同準則3.1版(ISO/IEC 15408:2006(E)?與ISO/IEC 18045:2006(E)?)預定時程,2005年07月04日:共同準則3.0版之公開審查與試用開始。2005年11月01日:意見收件截止。2006年05月:共同準則3.1版發行。2006年07月:相關成員背書。2008年01月:無共同準則2.1版(ISO/
16、IEC 15408:1999(E)之評估。,950320.ppt CISMA(kjf),p23,安全概念與關係,資料來源:ISO/IEC JTC 1/SC 27 WG 3(2005)ISO/IEC WD 15408-1 Figure 1,p.10。,950320.ppt CISMA(kjf),p24,脆弱性評比(Rating of Vulnerabilities),資料來源:ISO/IEC JTC 1/SC27 WG 3(2005)ISO/IEC WD 18045:2005(E),p294。,950320.ppt CISMA(kjf),p25,開採花費時間(Time taken to iden
17、tity and exploit,簡稱PAV_TTE):6組件。專業技能需求(Specialist technical expertise required,簡稱PAV_STE):3組件。評估標的設計與操作之知識(Knowledge of the TOE design and operation,簡稱PAV_KNO):4組件。機會之窗(Window of opportunity,簡稱PAV_WOP):5組件。開採所需之資訊技術硬體與軟體或其他設備(IT hardware/software or other equipment required for exploitation,簡稱PAV_HS
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISOIEC 资讯 安全管理 模型
链接地址:https://www.31ppt.com/p-5575378.html