【教学课件】第八章旅游管理信息系统的安全管理.ppt
《【教学课件】第八章旅游管理信息系统的安全管理.ppt》由会员分享,可在线阅读,更多相关《【教学课件】第八章旅游管理信息系统的安全管理.ppt(47页珍藏版)》请在三一办公上搜索。
1、1,第八章 旅游管理信息系统的安全管理,2,1 旅游管理信息系统安全管理因素分析,一、信息系统安全的概念现代计算机系统中存在一些漏洞,使得信息系统本身具有某种程度上的脆弱性互联网的高度开放性使得其网络安全成为一个重要的问题,3,信息安全的基本属性,机密性完整性可用性在互联网应用日益普及之后,基于网络的信息可控性和不可否认性又成为新的安全性特性,4,领导层子网,分支机构2,业务处室子网,公共处室子网,服务处室子网,人事处室子网,共享数据库子网,INTERNET,分支机构1,此人正试图进入网络监听并窃取敏感信息,二、影响信息系统安全的因素,分支机构工作人员正试图在领导层子网安装木马,分支机构工作人
2、员正试图越权访问业务子网安装木马,非内部人员正试图篡改公共网络服务器的数据,旅游电子政务网络风险,5,1.恶意攻击智能性隐蔽性严重性多样性,6,2.安全缺陷网络硬件的安全缺陷通信链路的安全缺陷,7,3.软件漏洞操作系统的漏洞数据库及应用软件的漏洞TCP/IP协议的漏洞网络软件和服务的安全漏洞口令设置的安全漏洞,8,4.结构隐患网络拓扑结构的安全隐患网络硬件的安全隐患,9,INTERNET,案例一:SVPN网络拓扑分析,服务子网,代理服务器邮件服务器,内部子网,管理中心网络,DNS服务器,路由器,分支子网2,路由器,代理服务器,分支子网1,路由器,10,网络现状分析,内部子网采用私有地址,通过代
3、理服务器访问Internet服务子网对外提供WWW服务和电子邮件服务中心子网与分支子网通过Internet网络连接并完成相互间信息的传递服务子网和内部子网与Internet之间无任何保护措施,无网络安全管理手段,11,类似的结构应具备什么样的安全机制呢?,内部与外部的隔离,实现对子网之间通信的加密传输,用网关设备代替代理服务器,外部能访问内部指定区域提供的服务,能够对内部网络与外部网络之间的通信进行审计,12,5.环境因素安全意识不足自然及不可抗力影响管理制度不完善立法制度缺失人员素质影响管理机构设置不当,13,几乎每一个引起身分被盗、网络中断、数据丢失与网站崩溃的安全破坏都有一个根本的原因,
4、是什么原因?,根据Gartner公司估计,有约70%的安全攻击发生在应用层;在发展阶段修补漏洞比在应用阶段修补漏洞要便宜很多。在行业安全灾难的长期解决方案问题上,到底是什么阻碍了这方面的进展呢?简单来说,问题主要在于安全与应用发展人员之间存在语言代沟。,软件本身代码编写粗糙,信息系统安全问题分析与讨论,14,怎么解释代沟?,让开发人员给一个已经在发展阶段的产品增加安全性,就像是让汽车制造者为一个已经投入生产线的汽车添加安全带、气囊、加固的、可防翻车的车体一样不可能。这一做法忽略了这样一个事实,即软件开发只是一个过程,提高终端产品质量的唯一手段是在过程中不断改进。安全专业人员想帮助开发者写出更完
5、善的代码,但他们的能做的工作却只能是否决更多的软件。美国系统网络安全协会(SANS Institute)的研究表明:黑客与病毒编写者正以公司用来保护计算机的产品为攻击目标。,15,实际上,微软这样的操作系统开发商似乎已经知道如何保护它们的产品,因为黑客正日益以防病毒软件为目标。可以说,黑客现在正攻击保护我们软件的软件!这是否意味着我们应该加上另外一个保护层呢?是不是要使用新软件来保护正保护我们软件的软件呢?是否感到有点困惑呢?,16,软件研发人员需要迅速将产品推向市场,并要不断为产品添加新特性,而不是写出更完善的代码。只有在高度引人注目的情况下,安全问题才会促使开发人员采取行动在开发过程中对代
6、码进行修订。软件行业需要在开发与安全之间找到协作的通用语言。软件行业必须制定一个标准,将安全过程、任务与产品整合成一个生命循环,以使破坏及对产品推出的时间的影响达到最小化。即使这一方法程式化,且要花时间去执行,标准的制定也是改善软件安全至关重要的一步。如果我们想确实改变软件开发的方式,并提高最终产品的安全质量,这样的标准必不可少。,17,2 旅游管理信息系统运行管理的组织机构,一、信息管理机构如图8a-d所示(P284),表明了信息系统部门在企业中的地位二、信息管理人员,18,用户网络安全的需求,用户系统风险分析,用户安全目标分析,安全技术管理规范设计,安全机制集成与服务,用户网络结构系统设计
7、,整体安全解决方案,19,安全知识培训,网络设备组件的加固与维护,日常检测漏洞/异常攻击事故报告,应急事故恢复,安全中心风险分析、制定/实施/维护安全策略,利用企业的资源最大限度地满足客户的需求!,基于角色的培训安全动态知识长期培训,主机保护产品组件加固服务,网络入侵检测产品漏洞扫描产品,应急服务小组攻防实验室,安全分析工程师,安全知识数据库维护,20,小结,安全不是技术,安全是一个过程 安全是指远离危险的状态或特性,为防范间谍活动或蓄意破坏、犯罪、攻击而采取的措施。网络安全 网络安全包括网络的组成方式、拓扑结构和网络应用的安全 信息安全 指的是信息的来源、去向,内容的真实无误及完整,信息不会
8、被非法泄露扩散保证信息的保密性 网络信息安全的基本要求 指的是数据的保密性、完整性、可用性和可控性,21,3 旅游管理信息系统运行管理,一、基础数据的管理文档维护与管理数据维护与管理二、运行管理制度三、系统运行结构分析,22,网络信息安全技术体系,身份认证技术密码技术访问控制技术防病毒技术防火墙技术漏洞扫描技术入侵检测技术审计技术,23,4 旅游管理信息系统的安全策略与措施,一、信息系统的设计1.网络安全设计 包括物理层、链路层、网络层、传输层、应用层等层次的安全设计2.网络的安全防范建议如P292所提及的措施3.物理实体安全的设计,24,二、保证信息系统中的数据安全四、选择安全可靠的操作系统
9、和数据库管理系统五、设计和开发安全可靠的应用程序,25,INTERNET,案例二:网络安全设计,服务子网,代理服务器邮件服务器,内部子网,管理中心网络,DNS服务器,路由器,分支子网2,路由器,代理服务器,分支子网1,路由器,CA,MAN,SG1,SG2,SG3,26,实现的主要功能,子网之间的通信加密各子网与外部网络的访问控制管理中心对各子网安全进行统一管理实现网络地址转换(NAT),27,病毒防御方法,病毒这个源自医学界的名词,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据、影响计算机使用,并能自我复制的一组计算机指令或者程序代码。像生物病毒一样,计算机病毒有独特的复制能力。计
10、算机病毒可以很快地蔓延,又常常难以根除。它们能把自身附着在各种类型的文件上。当文件被复制或从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。,28,一、计算机病毒的类型操作系统型病毒文件型病毒源码病毒二、电脑病毒的特点传染性潜伏性触发性隐蔽性破坏性,29,木马特洛伊,指深入到内部进行攻击与破坏的行为。现在的木马程序一般是指,利用系统漏洞或用户操作不当进入用户的计算机系统,通过修改启动项目或捆绑进程方式自动运行,运行时有意不让用户察觉,将用户计算机中的敏感信息都暴露在网络中或接受远程控制的恶意程序。,30,蠕虫,蠕虫病毒是指利用网络缺陷进行繁殖的病毒程序,其原始特征之一是通过网络协议漏洞
11、进行网络传播。,31,最新的帕虫和终结者病毒,帕虫(Worm.pabug)主要通过U盘(MP3)进行传播,感染该病毒之后,电脑的安全模式不能开启;如果启用Google等搜索引擎搜“病毒”等关键字,浏览器会被关闭。帕虫还应用了IFEO劫持(Windows 文件影像劫持)技术,通过修改注册表,使十几种常用的软件无法正常运行。同时,由于每个分区上都有病毒留下的文件,即便格式化C盘重装系统,也无法彻底清除该病毒。,32,国家计算机病毒应急处理中心2007年6月17日公告,发现一种名为终结者的病毒及其变种。,该病毒利用了重定向劫持技术,受感染后,系统内的大多数杀毒软件和与安全有关的工具均无法正常运行;而
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 教学课件 教学 课件 第八 旅游 管理信息系统 安全管理
链接地址:https://www.31ppt.com/p-5663141.html