![信息安全工程6-2 安全審計與分析_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/5/1d3ad336-b605-4ea9-b3bf-59f20547aea4/1d3ad336-b605-4ea9-b3bf-59f20547aea41.gif)
![信息安全工程6-2 安全審計與分析_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/5/1d3ad336-b605-4ea9-b3bf-59f20547aea4/1d3ad336-b605-4ea9-b3bf-59f20547aea42.gif)
![信息安全工程6-2 安全審計與分析_第3頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/5/1d3ad336-b605-4ea9-b3bf-59f20547aea4/1d3ad336-b605-4ea9-b3bf-59f20547aea43.gif)
![信息安全工程6-2 安全審計與分析_第4頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/5/1d3ad336-b605-4ea9-b3bf-59f20547aea4/1d3ad336-b605-4ea9-b3bf-59f20547aea44.gif)
![信息安全工程6-2 安全審計與分析_第5頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/5/1d3ad336-b605-4ea9-b3bf-59f20547aea4/1d3ad336-b605-4ea9-b3bf-59f20547aea45.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、6-2 安全審計與日志分析安全審計與日志分析目 錄專業(yè)安全審計系統(tǒng)體系結(jié)構(gòu)分析網(wǎng)絡(luò)信息系統(tǒng)安全審計綜述審計與日志分析審計結(jié)果分析安全審計系統(tǒng)的必要性一旦我們采用的防御體系被突破怎么辦?至少我們必須知道系統(tǒng)是怎樣遭到攻擊的,這樣才能恢復(fù)系統(tǒng),此外我們還要知道系統(tǒng)存在什么漏洞,如何能使系統(tǒng)在受到攻擊時有所察覺,如何獲取攻擊者留下的證據(jù)。網(wǎng)絡(luò)安全審計的概念就是在這樣的需求下被提出的,它相當(dāng)于飛機(jī)上使用的“黑匣子”。 安全審計系統(tǒng)的必要性(續(xù))在TCSEC和CC等安全認(rèn)證體系中,網(wǎng)絡(luò)安全審計的功能都是方在首要位置的,它是評判一個系統(tǒng)是否真正安全的重要尺碼。因此在一個安全網(wǎng)絡(luò)系統(tǒng)中的安全審計功能是必不可
2、少的一部分。網(wǎng)絡(luò)安全審計系統(tǒng)能幫助我們對網(wǎng)絡(luò)安全進(jìn)行實時監(jiān)控,及時發(fā)現(xiàn)整個網(wǎng)絡(luò)上的動態(tài),發(fā)現(xiàn)網(wǎng)絡(luò)入侵和違規(guī)行為,忠實記錄網(wǎng)絡(luò)上發(fā)生的一切,提供取證手段。它是保證網(wǎng)絡(luò)安全十分重要的一種手段。 CC標(biāo)準(zhǔn)中的網(wǎng)絡(luò)安全審計功能定義 網(wǎng)絡(luò)安全審計包括識別、記錄、存儲、分析與安全相關(guān)行為有關(guān)的信息。國際標(biāo)準(zhǔn)化組織(ISO)和國際電工委員會(IEC)發(fā)表了【信息技術(shù)安全性評估通用準(zhǔn)則2.0版】(ISO/IEC15408),俗稱CC準(zhǔn)則,目前它已被廣泛地用于評估一個系統(tǒng)的安全性。在這個標(biāo)準(zhǔn)中對網(wǎng)絡(luò)審計定義了一套完整的功能,有:安全審計自動響應(yīng)、安全審計數(shù)據(jù)生成、安全審計分析、安全審計瀏覽、安全審計事件存儲、安
3、全審計事件選擇等。 安全審計自動響應(yīng)安全審計自動響應(yīng) 安全審計自動響應(yīng)定義在被測事件指示出一個潛在的安全攻擊時作出的響應(yīng),它是管理審計事件的需要,這些需要包括報警或行動,例如包括實時報警的生成、違例進(jìn)程的終止、中斷服務(wù)、用戶帳號的失效等。根據(jù)審計事件的不同系統(tǒng)將作出不同的響應(yīng)。其響應(yīng)方式可作增加、刪除、修改等操作。 安全審計數(shù)據(jù)生成安全審計數(shù)據(jù)生成 該功能要求記錄與安全相關(guān)事件的出現(xiàn),包括鑒別審計層次、列舉可被審計的事件類型、以及鑒別由各種審計記錄類型提供的相關(guān)審計信息的最小集合。系統(tǒng)可定義可審計事件清單,每個可審計事件對應(yīng)于某個事件級別,如低級、中級、高級。 產(chǎn)生的審計數(shù)據(jù)有以下幾方面 對于
4、敏感數(shù)據(jù)項(例如,口令通行字等)的訪問目標(biāo)對象的刪除訪問權(quán)限或能力的授予和廢除改變主體或目標(biāo)的安全屬性標(biāo)識定義和用戶授權(quán)認(rèn)證功能的使用審計功能的啟動和關(guān)閉 每一條審計記錄中至少應(yīng)所含以下信息:事件發(fā)生的日期、時間、事件類型、主題標(biāo)識、執(zhí)行結(jié)果(成功、失敗) 、引起此事件的用戶的標(biāo)識以及對每一個審計事件與該事件有關(guān)的審計信息。 安全審計分析安全審計分析 此部分功能定義了分析系統(tǒng)活動和審計數(shù)據(jù)來尋找可能的或真正的安全違規(guī)操作。它可以用于入侵檢測或?qū)Π踩`規(guī)的自動響應(yīng)。當(dāng)一個審計事件集出現(xiàn)或累計出現(xiàn)一定次數(shù)時可以確定一個違規(guī)的發(fā)生,并執(zhí)行審計分析。事件的集合能夠由經(jīng)授權(quán)的用戶進(jìn)行增加、修改或刪除等操
5、作。 安全審計分析類型安全審計分析類型潛在攻擊分析基于模板的異常檢測簡單攻擊試探復(fù)雜攻擊試探 等幾種類型。 安全審計分析類型(續(xù))安全審計分析類型(續(xù))潛在攻擊分析:系統(tǒng)能用一系列的規(guī)則監(jiān)控審計事件,并根據(jù)這些規(guī)則指示系統(tǒng)的潛在攻擊;基于模板的異常檢測:檢測系統(tǒng)不同等級用戶的行動記錄,當(dāng)用戶的活動等級超過其限定的登記時,應(yīng)指示出此為一個潛在的攻擊;簡單攻擊試探:當(dāng)發(fā)現(xiàn)一個系統(tǒng)事件與一個表示對系統(tǒng)潛在攻擊的簽名事件匹配時,應(yīng)指示出此為一個潛在的攻擊;復(fù)雜攻擊試探:當(dāng)發(fā)現(xiàn)一個系統(tǒng)事件或事跡序列與一個表示對系統(tǒng)潛在攻擊的簽名事件匹配時,應(yīng)指示出此為一個潛在的攻擊。安全審計瀏覽安全審計瀏覽 該功能要求
6、審計系統(tǒng)能夠使授權(quán)的用戶有效地瀏覽審計數(shù)據(jù)。包括:審計瀏覽、有限審計瀏覽、可選審計瀏覽。審計瀏覽 提供從審計記錄中讀取信息的服務(wù);有限審計瀏覽 要求除注冊用戶外,其他用戶不能讀取信息;可選審計信息 要求審計瀏覽工具根據(jù)相應(yīng)的判斷標(biāo)準(zhǔn)選擇需瀏覽的審計數(shù)據(jù)。安全審計事件選擇安全審計事件選擇 系統(tǒng)能夠維護(hù)、檢查或修改審計事件的集合,能夠選擇對哪些安全屬性進(jìn)行審計,例如:與目標(biāo)標(biāo)識、用戶標(biāo)識、主體標(biāo)識、主機(jī)標(biāo)識或事件類型有關(guān)的屬性。系統(tǒng)管理員將能夠有選擇地在個人識別的基礎(chǔ)上審計任何一個用戶或多個用的動作。 安全審計事件存儲安全審計事件存儲 系統(tǒng)將提供控制措施以防止由于資源的不可用丟失審計數(shù)據(jù)。能夠創(chuàng)造
7、、維護(hù)、訪問它所保護(hù)的對象的審計蹤跡,并保護(hù)其不被修改、非授權(quán)訪問或破壞。審計數(shù)據(jù)將受到保護(hù)直至授權(quán)用戶對它進(jìn)行的訪問。 安全審計事件存儲(續(xù))安全審計事件存儲(續(xù))它可保證某個指定量度的審計記錄被維護(hù),并不受以下事件的影響:審計存儲用盡;審計存儲故障; 非法攻擊;其他任何非預(yù)期事件。 系統(tǒng)能夠在審計存儲發(fā)生故障時采取相應(yīng)的動作,能夠在審計存儲即將用盡時采取相應(yīng)的動作。 網(wǎng)絡(luò)安全審計層次結(jié)構(gòu)圖網(wǎng)絡(luò)安全審計層次結(jié)構(gòu)圖 網(wǎng)絡(luò)層審計網(wǎng)絡(luò)層審計系統(tǒng)層審計系統(tǒng)層審計應(yīng)用層審計應(yīng)用層審計TCP/IP、ATMUNIX、Windows 9x/NT、ODBC審計總控審計總控CA發(fā)證操作發(fā)證操作主頁更新監(jiān)視主頁更
8、新監(jiān)視安全審計系統(tǒng)體系結(jié)構(gòu)示意圖安全審計系統(tǒng)體系結(jié)構(gòu)示意圖 Ethernet 2FDDIEthernet 1裝有審計軟件服務(wù)器審計設(shè)備要保護(hù)的工作站要保護(hù)的網(wǎng)絡(luò)服務(wù)器移動工作站數(shù)據(jù)庫服務(wù)器DBX.25審計中心控制臺 2控制臺 1審計設(shè)備廣域網(wǎng) 安全安全審計系統(tǒng)的典型配置示意圖審計系統(tǒng)的典型配置示意圖 Mail Server DNS Server DB Server Application Server Work station 路由器路由器 防火墻防火墻 審計設(shè)備審計設(shè)備 1 審計設(shè)備審計設(shè)備 2 審計軟件審計軟件Agent 服務(wù)網(wǎng)服務(wù)網(wǎng) 內(nèi)部網(wǎng)內(nèi)部網(wǎng) Application Server W
9、eb Server Search Server 審計中心審計中心 審計與日志分析審計與日志分析的參考標(biāo)準(zhǔn)防火墻和路由器等網(wǎng)絡(luò)和網(wǎng)絡(luò)安全設(shè)備日志通用操作系統(tǒng)日志日志過濾可疑的活動分析審計結(jié)果參考審計執(zhí)行過程建立設(shè)計報告庫安全審計和安全標(biāo)準(zhǔn)建議性審計解決方案建議審計執(zhí)行過程為了能夠確定安全策略和實施情況的差距,建議采用特定方法繼續(xù)進(jìn)行有效的審計;抵御和清除病毒,蠕蟲和木馬,修補(bǔ)系統(tǒng)漏洞;建議改善和增強(qiáng)如下內(nèi)容:重新配置路由器;添加和重新配置防火墻規(guī)則;升級操作系統(tǒng)補(bǔ)丁類型;升級已有的和不安全的服務(wù);加強(qiáng)網(wǎng)絡(luò)審核;自動實施和集中管理網(wǎng)絡(luò)內(nèi)部和邊界安全;建議改善和增強(qiáng)如下內(nèi)容(續(xù))增加入侵檢測和網(wǎng)絡(luò)監(jiān)
10、控產(chǎn)品;增強(qiáng)物理安全;加強(qiáng)反病毒掃描;加強(qiáng)用戶級別的加密;刪除不必要的用戶賬號,程序和服務(wù); 等等具體改善建議防火墻保證訪問控制規(guī)則為最小、正確和有效的設(shè)置;保證NAT、沖定向等為最小、正確和有效設(shè)置;掃描DMZ區(qū)域內(nèi)有問題的主機(jī)和服務(wù)器。入侵檢測隨時升級和更新入侵檢測系統(tǒng)的規(guī)則;識別需要檢測的內(nèi)容。主機(jī)和個人安全實施用戶級別的加密;在單個客戶端上安裝“個人防火墻”來鎖定端口和減小風(fēng)險。強(qiáng)制實施安全策略安裝監(jiān)視軟件,如Axrent的企業(yè)級安全管理器;對物理安全進(jìn)行有規(guī)律的審計。建議設(shè)計審計報告庫在安全審計報告中應(yīng)該包括:總體評價現(xiàn)在的安全級別:你應(yīng)該給出低、中、高的結(jié)論,包括你監(jiān)視的網(wǎng)絡(luò)設(shè)備的
11、簡要評價(例如:大型機(jī)、路由器、NT系統(tǒng)、UNIX系統(tǒng)等等);對偶然的、有經(jīng)驗的和專家級的黑客入侵系統(tǒng)作出時間上的估計;簡要總結(jié)出你的最重要的建議;在安全審計報告中應(yīng)該包括(續(xù))詳細(xì)列舉你在審計過程中的步驟:此時可以提及一些在偵查、滲透和控制階段你發(fā)現(xiàn)的有趣問題;對各種網(wǎng)絡(luò)元素提出建議,包括路由器、端口、服務(wù)、登陸賬戶、物理安全等等;討論物理安全:許多網(wǎng)絡(luò)對重要設(shè)備的擺放都不注意。例如,有的公司把文件服務(wù)器置于接待臺的桌子后,一旦接待人員離開,則服務(wù)器便暴露在網(wǎng)絡(luò)攻擊下。有一次,安全設(shè)計人員抱著機(jī)器離開,安全守衛(wèi)還幫了忙;安全審計領(lǐng)域內(nèi)使用的術(shù)語。在安全審計報告中應(yīng)該包括(續(xù))最后,記著遞交你
12、的審計報告。因為安全審計涉及了商業(yè)和技術(shù)行為,所以應(yīng)該把你的報告遞交給兩方面的負(fù)責(zé)人。如果你采用電子郵件的方式遞交報告,最好對報告進(jìn)行數(shù)字簽名和加密。持續(xù)審計的可以采取的有效步驟定義安全策略建立對特定任務(wù)負(fù)責(zé)的內(nèi)部組織對網(wǎng)絡(luò)資源進(jìn)行分類為雇員建立安全指導(dǎo)確保個人和網(wǎng)絡(luò)系統(tǒng)的物理安全保障網(wǎng)絡(luò)主機(jī)的服務(wù)和操作系統(tǒng)安全持續(xù)審計的可以采取的有效步驟加強(qiáng)訪問控制機(jī)制建立和維護(hù)系統(tǒng)確保網(wǎng)絡(luò)滿足商業(yè)目標(biāo)保持安全策略的一致性重復(fù)的過程安全審計和安全標(biāo)準(zhǔn)安全審計可參考的標(biāo)準(zhǔn)ISO 7498-2英國標(biāo)準(zhǔn)7799(BS 7799)ISO 15408 (Common Criteria,CC)ISO 7498ISO建立
13、了7498系列標(biāo)準(zhǔn)來幫助網(wǎng)絡(luò)實施標(biāo)準(zhǔn)化。其中第二個文件7498-2描述了如何確保站點安全和實施有效的審計計劃。它是第一篇論述如何系統(tǒng)的達(dá)到網(wǎng)絡(luò)安全的文章,大家可以從:WWW.ISO.CH獲得更多的ISO標(biāo)準(zhǔn)的消息。英國標(biāo)準(zhǔn)7799(BS 7799)BS 7799文檔的標(biāo)題是A Code of Practice For Information Security Management,論述了如何確保網(wǎng)絡(luò)系統(tǒng)安全。1999年的版本有兩個部分,BS 7799-1論述了確保網(wǎng)絡(luò)安全所采取的步驟;BS 7799-2討論了在實施信息安全管理系統(tǒng)(ISMS)是應(yīng)采取的步驟。ISO 17799雖然BS 7799
14、是英國標(biāo)準(zhǔn),但由于它可以幫助網(wǎng)絡(luò)專家設(shè)計實施計劃并提交結(jié)果,所以很多非英國的安全人士也接受這一標(biāo)準(zhǔn)。ISO 17799 于2000年12月出版,它是適用于所有的組織,建議成為強(qiáng)制性的安全標(biāo)準(zhǔn)。它是基于 BS7799 之上的,BS7799 1995年2月首版,最后一次修訂和改進(jìn)是在1999年5月 ISO 17799概述ISO 17799 在安全問題的范圍上是全面的。它包含大量實質(zhì)性的控制要求,有些是極其復(fù)雜的。 要符合ISO 17799,或其他真正的任何詳細(xì)安全標(biāo)準(zhǔn),都不是一項簡單的事情。甚至對于最有安全意識的組織來說,認(rèn)證就更令人頭痛了。 什么是什么是ISO 17799 ?ISO17799 是
15、一個詳細(xì)的安全標(biāo)準(zhǔn)。包是一個詳細(xì)的安全標(biāo)準(zhǔn)。包括安全內(nèi)容的所有準(zhǔn)則,由十個獨立的括安全內(nèi)容的所有準(zhǔn)則,由十個獨立的部分組成,部分組成, 每一節(jié)都覆蓋了不同的主題每一節(jié)都覆蓋了不同的主題和區(qū)域。和區(qū)域。 1、商業(yè)持續(xù)規(guī)劃、商業(yè)持續(xù)規(guī)劃這節(jié)的主要內(nèi)容包括:這節(jié)的主要內(nèi)容包括:1)防止商業(yè)活動的中斷;)防止商業(yè)活動的中斷;2)防止關(guān)鍵商業(yè)過程免受重大失誤或災(zāi))防止關(guān)鍵商業(yè)過程免受重大失誤或災(zāi)難的影響。難的影響。2、系統(tǒng)訪問控制、系統(tǒng)訪問控制這節(jié)的主要內(nèi)容有:1)控制訪問信息;2)阻止非法訪問信息系統(tǒng) ;3)確保網(wǎng)絡(luò)服務(wù)得到保護(hù) ;4)阻止非法訪問計算機(jī);5)檢測非法行為;6)保證在使用移動計算機(jī)和遠(yuǎn)
16、程網(wǎng)絡(luò)設(shè)備時信息的安全3、系統(tǒng)開發(fā)和維護(hù)、系統(tǒng)開發(fā)和維護(hù)這節(jié)的主要內(nèi)容有:這節(jié)的主要內(nèi)容有:1 ) 確保信息安全保護(hù)深入到操作系統(tǒng)中;確保信息安全保護(hù)深入到操作系統(tǒng)中;2 ) 阻止應(yīng)用系統(tǒng)中的用戶數(shù)據(jù)的丟失,阻止應(yīng)用系統(tǒng)中的用戶數(shù)據(jù)的丟失,修改或誤用;修改或誤用;3 ) 確保信息的保密性,可靠性和完整性;確保信息的保密性,可靠性和完整性;4 ) 確保確保IT項目工程及其支持活動是在安項目工程及其支持活動是在安全的方式下進(jìn)行的;全的方式下進(jìn)行的;5 ) 維護(hù)應(yīng)用程序軟件和數(shù)據(jù)的安全。維護(hù)應(yīng)用程序軟件和數(shù)據(jù)的安全。 4、物理和環(huán)境安全、物理和環(huán)境安全這部分的主要內(nèi)容有:阻止對業(yè)務(wù)機(jī)密和信息非法的訪
17、問,損壞干擾;阻止資產(chǎn)的丟失,損壞或遭受危險,使業(yè)務(wù)活動免受干擾;阻止信息和信息處理設(shè)備的免受損壞或盜竊。 5、符合性、符合性這部分的主要內(nèi)容有:這部分的主要內(nèi)容有: 避免違背刑法、民法、條例或契約責(zé)任、避免違背刑法、民法、條例或契約責(zé)任、以及各種安全要求;以及各種安全要求; 確保組織系統(tǒng)符合安全方針和標(biāo)準(zhǔn);確保組織系統(tǒng)符合安全方針和標(biāo)準(zhǔn); 使系統(tǒng)審查過程的績效最大化,并將干使系統(tǒng)審查過程的績效最大化,并將干擾因素降到最小。擾因素降到最小。6、人員安全、人員安全這部分的主要內(nèi)容包括:這部分的主要內(nèi)容包括:減少錯誤,偷竊,欺騙或資源誤用等人減少錯誤,偷竊,欺騙或資源誤用等人為風(fēng)險;為風(fēng)險;確保使
18、用者了解信息安全的威脅和,在確保使用者了解信息安全的威脅和,在他們的正常的工作中有相應(yīng)的訓(xùn)練,以他們的正常的工作中有相應(yīng)的訓(xùn)練,以便利于信息安全政策的貫徹和實施;便利于信息安全政策的貫徹和實施;通過從以前事件和故障中汲取教訓(xùn),最通過從以前事件和故障中汲取教訓(xùn),最大限度降低安全的損失。大限度降低安全的損失。7、安全組織、安全組織這節(jié)的主要內(nèi)容包括: 在公司內(nèi)部管理信息安全; 保持組織的信息采集設(shè)施和可被第三方利用的信息資產(chǎn)的安全性 ; 當(dāng)信息處理的責(zé)任需借助于外力是時,維持信息的安全。 8、計算機(jī)與網(wǎng)絡(luò)管理、計算機(jī)與網(wǎng)絡(luò)管理這節(jié)的目的是:這節(jié)的目的是:確保信息處理設(shè)備的正確和安全的操作;確保信息
19、處理設(shè)備的正確和安全的操作;降低系統(tǒng)失效的風(fēng)險到最小;降低系統(tǒng)失效的風(fēng)險到最?。槐Wo(hù)軟件和信息的完整性;保護(hù)軟件和信息的完整性;維護(hù)信息處理和通訊的完整性和可用性;維護(hù)信息處理和通訊的完整性和可用性;確保網(wǎng)絡(luò)信息的安全措施和支持基礎(chǔ)結(jié)構(gòu)的保確保網(wǎng)絡(luò)信息的安全措施和支持基礎(chǔ)結(jié)構(gòu)的保護(hù);護(hù);防止資產(chǎn)被損壞和業(yè)務(wù)活動被干擾中斷;防止資產(chǎn)被損壞和業(yè)務(wù)活動被干擾中斷;防止組織間的交易信息遭受損壞,修改或誤用。防止組織間的交易信息遭受損壞,修改或誤用。 9、資產(chǎn)分類和控制、資產(chǎn)分類和控制這節(jié)的主要闡述了:這節(jié)的主要闡述了:對于共同的資產(chǎn)給予適當(dāng)?shù)谋Wo(hù)并且確對于共同的資產(chǎn)給予適當(dāng)?shù)谋Wo(hù)并且確保那些信息資產(chǎn)得
20、到適當(dāng)水平的保護(hù)。保那些信息資產(chǎn)得到適當(dāng)水平的保護(hù)。 10. 安全政策安全政策這節(jié)的目的是:這節(jié)的目的是:為信息安全提供管理方向和支持。為信息安全提供管理方向和支持。 在完善ISMS時,應(yīng)遵循以下步驟定義安全策略為你的信息安全管理系統(tǒng)(ISMS)定義范圍風(fēng)險評估對已知的風(fēng)險進(jìn)行排序和管理BS 7799和ISO 7498-2建議的步驟發(fā)布安全策略公布負(fù)責(zé)人名單培訓(xùn)公司人員的信息安全意識定義匯報事件的程序建立有效的反病毒保護(hù)措施確保實施的策略與公司商業(yè)目標(biāo)的一致性BS 7799和ISO 7498-2建議的步驟制定規(guī)范以確保雇員不會為了完成任務(wù)而破壞軟件許可規(guī)則物理上確保對網(wǎng)絡(luò)操作記錄的安全建立系統(tǒng)
21、來保護(hù)公司數(shù)據(jù)的安全實施能夠衡量規(guī)定的安全策略與實際遵守情況的等級的機(jī)制和過程ISO 15408(CC)CC提供了有助于你選擇和發(fā)展網(wǎng)絡(luò)安全解決方案的全球統(tǒng)一標(biāo)準(zhǔn)CC出現(xiàn)實際上是為了統(tǒng)一ITSEC和TCSEC,并取代“Orange Book”。ISO 15408由三個部分組成第一部分:定義了如何創(chuàng)建安全目標(biāo)和需求,還提供了一個術(shù)語的概述第二部分:定義了如何建立能夠使商業(yè)通信更安全的需求列表第三部分:提出了如何建立能夠達(dá)到公司安全需求的“保險內(nèi)容”的過程。ISO 15408的第三部分 第三部分的內(nèi)容描述很仔細(xì)和復(fù)雜,作為審計人員只需要理解這些條款的基本內(nèi)容即可。許多專家用它們來:作為廠商需要的特
22、殊設(shè)置提供了審計人員和IT專家在商業(yè)和技術(shù)交流中常用的術(shù)語定義了為更新網(wǎng)絡(luò)或特殊產(chǎn)品而建立特殊過程的需求需要由軟件和硬件廠商聲明的證明能力與安全審計員有關(guān)的概念和術(shù)語術(shù)語描述Protection Profile(PP)需要的網(wǎng)絡(luò)服務(wù)和元素的項系列表,包括安全目標(biāo)Security Objectives列出如何提出特別的弱點的書面描述。這是一種總體的陳述。安全需求比目標(biāo)陳述更具體Security Target(ST)由生產(chǎn)廠商提供的描述安全工具的用處的一組聲明。與安全目標(biāo)和安全需求不同。安全需求是由廠商實施在軟硬件上的,而安全目標(biāo)只是由IT部門和網(wǎng)絡(luò)審計人員定義的目標(biāo)與安全審計員有關(guān)的概念和術(shù)語Target of Evaluation(TOE)你將要審計的某個操作系統(tǒng),網(wǎng)絡(luò),分布式的程序或軟件。使用安全目標(biāo)和安全對象,你可以確定系統(tǒng)是否滿足了目標(biāo)以及對象是否達(dá)到了聲明的功能Packages任何允許IT專
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年城市公園休閑座椅及設(shè)施采購合同
- 2025年度大型體育賽事贊助與轉(zhuǎn)播權(quán)合同
- 2025年化工產(chǎn)品購銷合同與經(jīng)銷合同標(biāo)準(zhǔn)版
- 2025年合伙人共同投資決策及管理權(quán)轉(zhuǎn)讓合同
- 2025年度廣州城區(qū)二手房買賣合同含交易資金監(jiān)管服務(wù)條款
- 2025年度航空航天設(shè)備安裝施工合同
- 2025年度建筑工程綠色施工技術(shù)研發(fā)與應(yīng)用合同
- 2025年度智慧城市交通管理系統(tǒng)簡明招標(biāo)合同修訂本
- 2025年度別墅園林景觀設(shè)計與施工合同
- 2025年互相擔(dān)保合同范文(2篇)
- 化工過程安全管理導(dǎo)則安全儀表管理課件
- 高三日語一輪復(fù)習(xí)日語助詞「に」和「を」的全部用法課件
- 【化學(xué)】高中化學(xué)手寫筆記
- 中國高血壓防治指南-解讀全篇
- 2024年監(jiān)控安裝合同范文6篇
- 2024年山東省高考政治試卷真題(含答案逐題解析)
- 煙葉復(fù)烤能源管理
- 應(yīng)收賬款管理
- 食品安全管理員考試題庫298題(含標(biāo)準(zhǔn)答案)
- 執(zhí)業(yè)醫(yī)師資格考試《臨床執(zhí)業(yè)醫(yī)師》 考前 押題試卷絕密1 答案
- 非ST段抬高型急性冠脈綜合征診斷和治療指南(2024)解讀
評論
0/150
提交評論