版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
SecurityControlsandAuditing 1 控制與保護(hù)(ControlsandSecurityControlsandAuditing1 控制與保護(hù)(Controlsand1.11.1保護(hù)的資終端用戶資源(員工使用的windows98/2000/XP主機(jī)網(wǎng)絡(luò)資源(路由器、交換機(jī) 系統(tǒng)服務(wù)器資源(包括操作系統(tǒng),數(shù)據(jù)庫Web,F(xiàn)TP和e-mail服務(wù)器信息資源(包括人力資源和電子商務(wù)數(shù)據(jù)庫ProcessingequipmentProcessingequipmentSensitive/CriticaldataSystemSystemlogs/audittrailsViolationreportsBackupfilesSensitiveforms1.2識(shí)whatcanbedonetoprotectithowistheitemused?Describepermissionsets(whocanread,write,orexecutethefiles,forexample)forthedifferenttypesofobjectswithinyourinfrastructure1.3目對(duì) 、減少脆弱性、限制安全事故產(chǎn)生的影功形1.3目對(duì) 、減少脆弱性、限制安全事故產(chǎn)生的影功形控制(實(shí)踐、規(guī)程、制度PreventativeAredesignedtolowertheamountandimpactofunintentionalerrorsthatareenteringthesystemandtopreventunauthorizedintruderfrominternallyorexternallyaccessingthesystem.保護(hù)脆弱點(diǎn),減 的影響,或者避免的成CategoriesCategoriesof檢測(cè)控制DetectiveAreusedtodetectanerroronceithasoccurred.檢測(cè)擊/錯(cuò)誤的發(fā)糾正/恢復(fù)CorrectiveControlsRecoveryControls:Areimplementedtomitigatetheimpactofalosseventthroughdatarecoveryprocedures.減 的影Categoriesof威懾控制DeterrentDontrol/DirectiveAreusedtoencouragecompliancewithexternal減 發(fā)生的可能應(yīng)用控制ApplicationArethecontrolsthataredesignedintoasoftwareapplicationtominimizeanddetectthesoftware'soperationalirregularitiesCategoriesCategoriesof事務(wù)控制TransactionTypesofcontrolsare:Input,processing,output,changeandtestcontrols.輸入控制:事務(wù)進(jìn)入更改控制:系統(tǒng)置變化時(shí)的據(jù)完整性測(cè)試控制:系統(tǒng)測(cè)試時(shí)的 性和1.3.2OrangeBook操作保障OperationalfocusesonbasicfeaturesandarchitectureofaSystemintegrityCovertchannel TrustedfacilitymanagementTrustedrecoveryLifecyclecontrolsandstandardsrequiredforbuildingandmaintainingasystem-Lifecyclecontrolsandstandardsrequiredforbuildingandmaintainingasystem-SecurityDesignspecificationandtestingConfigurationmanagementTrusteddistrbutionCovert -Thesystemmustprotectagainstcovertstorage-B3andThesystemmustprotectagainstbothcovertstorageandcoverttimingchannels(隱蔽定時(shí)通道).Itmustperformacovertchannelysisforbothtypes.TrustedFacilityTrustedFacilitySystemsmustsupportseparateoperatorandsystemadministratorroles.支持操作員與系統(tǒng)管理員角色分離B3andA1:Systemmustclearlyidentifyfunctionsofthesecurityadministratortoperformthesecurity-relatedfunctions.TrustedRecovery可信恢復(fù)TrustedEnsuresSecurityisnotbreachedwhenacrashesorSystemmustberestartedwithoutcompromisingTrustedTrustedRecoveryIsonlyrequiredforB3andA1levelsystems.Twoprimaryactivities:FailureBackingupallcriticalfilesonaregularbasis.Systemrecovery:reboot,recoverallfilesystems變更控制(RequiredB2,B3andConfiguration/ChangeManagementControl: 系統(tǒng)變化網(wǎng)影響安全的其他變變更控制的目標(biāo):避免系統(tǒng)變化對(duì)于安全性的無確保將要發(fā)生的變更已經(jīng)通知到每個(gè)相關(guān)用戶分析實(shí)現(xiàn)系統(tǒng)變更后的效果 -Applyingtointroducea-Catalogingtheintended-確保將要發(fā)生的變更已經(jīng)通知到每個(gè)相關(guān)用戶分析實(shí)現(xiàn)系統(tǒng)變更后的效果-Applyingtointroducea-Catalogingtheintended-文檔變 ingthe-Testingthe-Reportingthe行行政控制人員安全alSecurity責(zé)任分離SeparationofDuties LeastPrivilege需要知道Needto變更控制Change/Configuration記錄保留RecordRetentionandEmploymentScreeningorBackgroundChecks雇傭選或背MandatoryVacationMandatoryTakingofVacationinOneWeekIncrement強(qiáng)制休假JobActionWarningsor警告或解RotationofLimitingthelengthoftimeaperformsdutiesbeforebeingmovedSeparationSeparationofduties責(zé)任分離分權(quán)制–三權(quán)分系統(tǒng)管理員、安全管理員系統(tǒng)管理員增刪用安全管理員安全審計(jì)員評(píng)審審計(jì)數(shù)據(jù),日志Two-manTwooperatorsreviewandapprovetheworkofeachDualTwo-manTwooperatorsreviewandapprovetheworkofeachDualBothoperatorsareneededtocompleteasensitiveLeastPrivilegeReadOnly只讀:只可以數(shù)Read/write讀/寫:可以修 的數(shù)AccessChange修改:可以修改源數(shù)據(jù)和的執(zhí)行執(zhí)行一個(gè)工作所需要的特定計(jì)算機(jī)操作員備安裝和卸載作業(yè)控制分析總體質(zhì)生產(chǎn)調(diào)度員度建立處理周期和日生產(chǎn)控制分析打印和分發(fā)計(jì)算機(jī)報(bào)表和縮微磁帶管理員和 交換磁)Data–ReferstothedataleftonthemediaafterthemediahasbeenerasedDueCareandDueStepsthataretakentoshowthatacompanyhastakenresponsibilityfortheactivitiesthattakeplacewithinthecorporationandhavetakenthenecessarystepstohelpprotectthecompany,itsresourcesand–是否采取了適當(dāng)?shù)姆婪侗Wo(hù)措施應(yīng)該的努力DueDiligence:Continualactivitiesthatmakesurethemechanismsarecontinuallymaintainedand是否在日常管理中盡到責(zé)ResourceProtectionSoftwareMediaResourceProtectionPhysicalAccessControls ResourceIstheconceptofprotectinganorganization'scomputingresourcesandassetsfromlossorcompromise.Covershardware,softwareanddataresources.anythingthatisacomputerResourceProtectionSoftwareMediaResourceProtectionPhysicalAccessControlsResourceIstheconceptofprotectinganorganization'scomputingresourcesandassetsfromlossorcompromise.Covershardware,softwareanddataresources.anythingthatisacomputerresource(software,data,HardwareControls:HardwareMaintenanceMaintenanceAccountsDiagnosticsPortControlHardwareHardwareControls:HardwareMaintenanceMaintenanceAccountsDiagnosticsPortControlHardwarePhysicalControlSoftware 軟件測(cè)試Software軟件工具Software軟 SafeSoftware備份控制Backup面面系統(tǒng)安裝防產(chǎn)品定義及時(shí)更防系統(tǒng)安全策注意的蠕培訓(xùn)所有的電子文檔安全管理制度的制定 防護(hù)管理制度的定期或不定期檢查重要的軟件進(jìn)行異地交叉?zhèn)浞?,相互定期檢驗(yàn)備份軟件的有效性也非常重PrivilegedEntityControls/PrivilegedoperationsSpecialaccesstosystemcommandsAccesstospecialparametersAccessPrivilegedEntityControls/PrivilegedoperationsSpecialaccesstosystemcommandsAccesstospecialparametersAccesstothesystemcontrolprogram MediaResourceAreimplementedtoprotectanysecuritythreatbyintentionalorunintentionalexposureofsensitivedata保護(hù)敏感信息和介質(zhì)的創(chuàng)建,處理 ,清理和破壞介質(zhì)介質(zhì)安全控使用記錄控制Access恰當(dāng)丟棄:重寫、消磁、銷毀ProperMediaViabilityMarking:物理標(biāo)記不同于邏輯標(biāo)卷名和版處理Handling:使用、清潔和中防止物理損Storage:溫度、濕度、灰、液體、電磁、PhysicalPhysicalAccessPiggybacking:Iswhenanunauthorized throughadoorbehindanauthorized .Theconceptofa“mantrap”isdesignedtopreventit. 用戶尾隨用戶進(jìn)2Auditing Containsthemechanisms,toolsand2AuditingContainsthemechanisms,toolsandtechniqueswhichpermittheidentificationofsecurityeventsthatcouldimpacttheoperationsofacomputerfacility.MonitoringMonitoring檢測(cè)Intrusiondetection滲透測(cè)試Penetrationtesting異常分析ViolationSnifferPromiscuousmode混雜模式Switchednetwork交換網(wǎng)絡(luò)Network-basedIDSHost-basedIDSSignaturebased ClipClipThresholdsforcertaintypesoferrorsormistakesallowedandtheamountofthesemistakesthatcantakeplacebeforeitisconsideredsuspicious.Oncethe levelhasbeenexceeded,furtherviolationsrecordedfor某種錯(cuò)誤允許發(fā)生的滲透測(cè)試Penetrating–模仿者(聰明的、有創(chuàng)意的、擁有豐富資源的)的擊行自我測(cè)試或者第測(cè)探測(cè)輪廓(footprintor社會(huì)工程(social枚舉掃描探測(cè)(scanand滲((pen-行為探測(cè)輪廓(footprintor社會(huì)工程(social枚舉掃描探測(cè)(scanand滲((pen-行為數(shù)據(jù),后門,痕跡擦除–Traceroute, 網(wǎng)絡(luò)級(jí):掃描應(yīng)用級(jí):服務(wù)安全存活掃sweep端口掃掃Nessus,緩沖緩沖溢出buffer猜測(cè)password越 non-authorization權(quán)限提升elevated2.2IsthefoundationofoperationalsecuritycontrolsAuditTrails審計(jì)記錄Enablesasecuritypractitionertotracea創(chuàng)建和受保護(hù)客體的 審計(jì)記錄,并能非對(duì) 問題和解決問題的過程進(jìn)行控制,包括對(duì)于給定的可控級(jí)別,減少故障減輕問題的影響. 對(duì) 問題和解決問題的過程進(jìn)行控制,包括對(duì)于給定的可控級(jí)別,減少故障減輕問題的影響.3與3與aneventthatcouldcauseharmbyviolatingthe意外損失Accidental有意或非有意的行為造成的-Operatorabuseofprivilegesinputerrorandomissions-TransactionprocessingInappropriate不恰當(dāng)?shù)膬?nèi)容Inappropriate浪費(fèi)公司W(wǎng)asteofCorporateResources或種族SexualorRacialHarassment權(quán)利AbuseofPrivilegesorRightsExternalweaknessinasystemthatenablessecuritytobeWeaksegregationofTraffic/Trend MaintenanceAccountsDataScavengingAttacksNetworkAddressHjackingHackandAttack-PortScanningandHackandAttack-PortScanningandNetworkingmap:Networkingmap toolssendoutseeminglybenignpacketstomanydifferentsystemsonanetwork.Portscanningidentifiesopenportonacomputer.IsautilityusedinIBMmainframecentersandhasthecap
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 玩具鐘琴細(xì)分市場(chǎng)深度研究報(bào)告
- 自行車鞋項(xiàng)目營銷計(jì)劃書
- 醫(yī)務(wù)人員用面罩產(chǎn)業(yè)鏈招商引資的調(diào)研報(bào)告
- 2024年吉林省省直事業(yè)單位公開招聘工作人員13號(hào)(29人)筆試模擬試題及答案解析
- 2024年白城市市直事業(yè)單位公開招聘高層次人才(7人)筆試模擬試題及答案解析
- 才藝展示班主任的才藝展示計(jì)劃
- 制定投資回報(bào)率評(píng)估標(biāo)準(zhǔn)計(jì)劃
- 兒童火災(zāi)安全知識(shí)普及培訓(xùn)
- 師生關(guān)系融洽對(duì)教育的影響計(jì)劃
- 學(xué)習(xí)型組織與合作氛圍構(gòu)建計(jì)劃
- 馬工程《刑法學(xué)(下冊(cè))》教學(xué)課件 第19章 破壞社會(huì)主義市場(chǎng)經(jīng)濟(jì)秩序罪
- GB/T 1740-2007漆膜耐濕熱測(cè)定法
- 校園突發(fā)事件及危機(jī)應(yīng)對(duì)
- 《必修上第六單元》教案【高中語文必修上冊(cè)】
- 醫(yī)療器械輻照滅菌分析課件
- 信托與租賃講稿課件
- 2023年廣東恒健投資控股有限公司校園招聘筆試模擬試題及答案解析
- 立體構(gòu)成的基本要素及形式美法則備課講稿課件
- 高效的時(shí)間管理高效的時(shí)間管理課件
- 幼兒園中班數(shù)學(xué)《有趣的圖形寶寶》課件
- 一年級(jí)上冊(cè)美術(shù)課件-5.我的名字牌 |贛美版 (共19張PPT)
評(píng)論
0/150
提交評(píng)論