网络综合安全管理.ppt
《网络综合安全管理.ppt》由会员分享,可在线阅读,更多相关《网络综合安全管理.ppt(41页珍藏版)》请在三一办公上搜索。
1、网络安全管理及实用技术,第3章 网络综合安全管理,教育部高校管理与工程教学指导委员会、机械工业出版社,主编贾铁军 副主编 嵩天 常艳编著 王雄 俞小怡 刘雪飞 苏庆刚 宋少婷,全国高校管理与工程类学科系列规划教材,目 录,目 录,本章要点 网络安全管理保障体系、法律法规、评估 准则和方法 网络安全管理规范及策略、原则及制度 网络安全规划的主要内容和原则 Web服务器的安全设置与管理实验教学目标 掌握网络安全管理保障体系、法律法规、评估 准则和方法 理解网络安全管理规范及策略、原则及制度 了解网络安全规划的主要内容和原则 掌握Web服务器的安全设置与管理实验,3.1 网络安全管理保障体系,网络安
2、全管理保障体系 某银行网络安全管理的整体保障体系如图3-1所示。网络安全 管理整体保障作用体现在整个系统生命周期对风险进行整体的应对和控制。,图3-1 网络安全管理整体保障体系,案例3-1,1网络安全保障关键因素 网络安全保障包括4个方面:网络安全策略、网络安全管理、网络安全运作和网络安全技术,如图3-2所示。2网络安全保障总体框架 我国某金融机构网络信息安全保障体系总体框架如图3-3所示网络信息安全保障体系框架的外围是风险管理、法律法规、标准的符合性。,图3-2 网络安全保障因素,案例3-2,3.1 网络安全管理保障体系,图3-3 网络信息安全保障体系框架,风险管理是指在对风险的不确定性和可
3、能性等因素进行考察、预测、收集、分析的基础上,制定的识别风险、衡量风险、积极管理风险、有效处置风险及妥善处理风险等一整套系统而科学的管理方法,以避免和减少风险损失,促进企业长期稳定发展。网络安全管理的本质是对信息安全风险的动态有效管理和控制。风险管理是企业运营管理的核心,风险分为信用风险、市场风险和操作风险,其中后者包括信息安全风险。,3.1 网络安全管理保障体系,实际上,在信息安全保障体系框架中充分体现了风险管理的理念,网络信息安全保障体系架构包括五个部分:,3.1 网络安全管理保障体系,3.1.2 网络安全管理及运作体系 1.TCP/IP网络安全管理体系 TCP/IP网络安全管理体系结构,
4、如图3-4所示。包括三个方面:分层安全管理、安全服务与机制(认证、访问控制、数据完整性、抗抵赖性、可用可控性、审计)、系统安全管理(终端系统安全、网络系统、应用系统)。,图3-4 TCP/IP网络安全管理体系结构,3.1 网络安全管理保障体系,2.网络安全运作体系 目标是构建网络安全的核心运作模式。框架的基础是风险管理的理念和持续改进的模式。其模式要求动态地的管理信息安全相关的风险,遵循规划-实施-监控-改进的PDCA循环,不断地适应动态变化的环境。与传统的网络安全运作模式相比,基于风险管理理念和持续改进模式的信息安全运作模式是:一种全局的、全员参与的、事先预防、事中控制、事后纠正的、动态的运
5、作管理模式;优点是避免、降低各类风险,能降低信息安全故障导致的综合损失。运作体系框架由两部分组成,如图3-5所示。上面的四个箭头代表了网络安全运作的目标模式和概念性流程。它以风险管理的四个环节作为运作的主线,描述了网络安全业务的基本运作模式。下面是概念性流程在具体对象层次上的实现。,某银行网络信息安全的运作方式案例。网络安全运作是实现信息安全目标的重要机制。网络安全技术只是实现信息安全控制的一个手段,必须依赖于有效的网络安全运作模式加以综合利用,以实现银行的信息安全目标。,案例3-3,3.1 网络安全管理保障体系,图3-5 网络信息安全运作体系框架,课堂讨论 1.网络信息安全保障包括哪四个方面
6、?2.信息安全保障体系架构包括哪五个部分?3.网络信息安全业务的基本运作模式是什么?,3.1 网络安全管理保障体系,3.2网络安全的法律法规,国外的网络安全法律法规 1.国际合作立法打击网络犯罪 20世纪90年代以来,针对利用计算机网络从事刑事犯罪的数量,在许多国家都以法律手段打击网络犯罪。到90年代末,这方面的国际合作也迅速发展起来。为保障网络安全,欧盟成为在刑事领域做出国际间规范的典型.于2000年初及12月底两次颁布了网络刑事公约。还有一些国家修订了原有刑法,以适应保障网络安全的需要。2.禁止破解数字化技术保护措施的法律 1996年12月,世界知识产权组织作出了禁止擅自破解他人数字化技术
7、保护措施的规定。至今,欧盟、日本、美国等大多数国家都把它作为一种网络安全保护,规定在本国的法律中。,3.与“入世”有关的网络法律 在1996年12月联合国第51次大会上,通过了联合国贸易法委员会的电子商务示范法,1998年7月新加坡的电子交易法出台。1999年12月世贸组织西雅图外交会议上一个主要议题就是制定了对“电子商务”规范。4.其他相关立法 一些发展中国家,除了制定保障网络健康发展的部门法以外,还专门制定了综合性的、原则性的网络基本法。5.民间管理、行业自律及道德规范 各国在规范与管理网络行为方面,都很注重发挥民间组织的作用,尤其是行业的作用。德国、英国、澳大利亚等,学校中网络使用的“行
8、业规范”均十分严格。大多数以法律规范网络行为的国家,先明确网络服务提供者的责任,基本都采用了“避风港”制度。,3.2网络安全的法律法规,我国的网络安全法律法规 从20世纪90年代初起,根据网络信息安全管理的需要,国家及相关部门、行业和地方政府相继制定了多项有关网络信息安全的法律法规。我国网络信息安全立法体系分为以下三个层面。第一个层面:法律。是由全国人民代表大会及其常委会通过的法律规范。第二个层面:行政法规.主要指国务院为执行宪法和法律而制定的法律规范.第三个层面:地方性法规、规章、规范性文档。主要指国务院各部、委根据法律和国务院行政法规,在本部门的权限范围内制定的法律规范,以及省、自治区、直
9、辖市和较大的市人民政府根据法律、行政法规和本省、自治区、直辖市的地方性法规制定的法律规范性文档。,课堂讨论 1.为什么说法律法规是网络安全体系的重要保障和基石?2.国外的网络安全法律法规对我们有何启示?3.我国网络信息安全立法体系框架分为哪三个层面?,3.2网络安全的法律法规,3.3 网络安全管理规范及策略,3.3.1 网络信息安全管理规范 网络信息安全管理规范是为保障实现信息安全政策的各项目标,制定的一系列管理规定和规程,具有强制效力。涉及的领域较多,根据经验和参考多套标准、政策的基础上提出的安全管理规范涉及的各项内容如下:,12 3 4 5 6 7 89,3.3.2 网络安全管理的策略1.
10、网络信息安全战略 网络信息安全战略分为网络信息安全战略概述、网络信息安全战略需求分析、网络信息安全战略目标、网络信息安全工作基本原则4个部分。,3.3 网络安全管理规范及策略,网络信息安全策略是企事业单位网络信息安全保障体系的核心,是网络信息安全工作的原则、宗旨、指导,可为网络信息安全工作指明方向。网络信息安全战略的制定3大原则:1)为业务发展需要提供支持和保障。2)在信息技术规划的基础上制定。3)坚持风险管理的理念。,(2)安全策略的实施,3.3 网络安全管理规范及策略,网络安全策略是指在某个特定的环境中,为达到一定级别的网络安全保护需求所遵循的各种规则和条例。安全策略是网络安全管理过程的重
11、要内容和方法。网络安全策略包括3 个重要组成部分:安全立法、安全管理、安全技术。安全立法是第一层,有关网络安全的法律法规可分为社会规范和技术规范;安全管理是第二层,主要指一般的行政管理措施;安全技术是第三层,是网络安全的重要物质和技术基础。,2网络安全策略的制定与实施(1)网络安全策略的制定,3.3.3 网络信息安全政策体系1.网络信息安全有关政策(1)网络信息安全管理政策(2)网络信息安全功能性政策 在网络安全管理政策下,依据网络安全保障体系框架,针对特定管理需求制定的政策具体内容包括以下5个方面:,网络信息安全管理政策是企事业从管理层对有关网络安全的一整套管理规范和指导原则,是在信息安全战
12、略下为组织管理、保护和信息资源使用制定的原则。管理政策是信息安全政策与标准体系中最高层级的规范,表明领导管理层的目标和目的。,3.3 网络安全管理规范及策略,2.网络信息安全政策体系 网络信息安全政策与标准体系是安全管理、运作、技术体系标准化、制度化后形成的一整套管理规定,其体系框架可分为横向和纵向两个维度,如图3-7所示。,图3-7 网络信息安全政策体系框架,案例3-4,3.3 网络安全管理规范及策略,课堂讨论1.安全管理规范所必需涉及的内容有哪些方面?2.网络信息安全功能性政策的内容有哪些?3.如何进行网络安全策略的制定与实施?,3.4 网络安全评估准则和方法,3.4.1 国外网络安全评估
13、标准 网络信息安全标准是确保信息安全的产品和系统,在设计、研发、生产、建设、使用、测评过程中,解决产品和系统的一致性、可靠性、可控性、先进性和符合性的技术规范、技术依据。1美国TCSEC(橙皮书)1983年由美国国防部制定的5200.28安全标准可信计算系统评价准则,即网络安全橙皮书或桔皮书,将安全分为4个方面:安全政策、可说明性、安全保障和文档,又分为7个安全级别。从1985年橙皮书成为美国国防部的标准以来,一直是评估多用户主机和小型操作系统的主要方法。如表3-1所示。可信任分布是指硬件和软件通过物理传输过程中的保护,防止破坏安全系统。2欧洲ITSEC ITSEC(Information T
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络综合 安全管理
链接地址:https://www.31ppt.com/p-6374143.html