




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
信息安全意識培訓(xùn)課件經(jīng)典版演示文稿1當(dāng)前第1頁\共有76頁\編于星期三\20點優(yōu)選信息安全意識培訓(xùn)ppt課件經(jīng)典版當(dāng)前第2頁\共有76頁\編于星期三\20點3什么是安全意識?
安全意識(Securityawareness),就是能夠認(rèn)知可能存在的安全問題,明白安全事故對組織的危害,恪守正確的行為方式,并且清楚在安全事故發(fā)生時所應(yīng)采取的措施。當(dāng)前第3頁\共有76頁\編于星期三\20點4我們的目標(biāo)建立對信息安全的敏感意識和正確認(rèn)識掌握信息安全的基本概念、原則和慣例了解信息安全管理體系(ISMS)概況清楚可能面臨的威脅和風(fēng)險遵守IDC各項安全策略和制度在日常工作中養(yǎng)成良好的安全習(xí)慣最終提升IDC整體的信息安全水平當(dāng)前第4頁\共有76頁\編于星期三\20點5制作說明
本培訓(xùn)材料由IDC信息安全管理體系實施組織安全執(zhí)行委員會編寫,并經(jīng)安全管理委員會批準(zhǔn),供IDC內(nèi)部學(xué)習(xí)使用,旨在貫徹IDC信息安全策略和各項管理制度,全面提升員工信息安全意識。當(dāng)前第5頁\共有76頁\編于星期三\20點6現(xiàn)實教訓(xùn)追蹤問題的根源掌握基本概念了解信息安全管理體系建立良好的安全習(xí)慣重要信息的保密信息交換及備份軟件使用安全計算機(jī)及網(wǎng)絡(luò)訪問安全人員及第三方安全管理移動計算與遠(yuǎn)程辦公工作環(huán)境及物理安全要求防范病毒和惡意代碼口令安全電子郵件安全介質(zhì)安全管理警惕社會工程學(xué)應(yīng)急響應(yīng)和業(yè)務(wù)連續(xù)性計劃法律法規(guī)尋求幫助目錄當(dāng)前第6頁\共有76頁\編于星期三\20點7嚴(yán)峻的現(xiàn)實!慘痛的教訓(xùn)!第1部分當(dāng)前第7頁\共有76頁\編于星期三\20點8
在線銀行——一顆定時炸彈。最近,南非的Absa銀行遇到了麻煩,它的互聯(lián)網(wǎng)銀行服務(wù)發(fā)生一系列安全事件,導(dǎo)致其客戶成百萬美元的損失。Absa銀行聲稱自己的系統(tǒng)是絕對安全的,而把責(zé)任歸結(jié)為客戶所犯的安全錯誤上。Absa銀行的這種處理方式遭致廣泛批評。那么,究竟是怎么回事呢?
一起國外的金融計算機(jī)犯罪案例當(dāng)前第8頁\共有76頁\編于星期三\20點9前因后果是這樣的……Absa是南非最大的一家銀行,占有35%的市場份額,其Internet銀行業(yè)務(wù)擁有40多萬客戶。
2003年6、7月間,一個30歲男子,盯上了Absa的在線客戶,向這些客戶發(fā)送攜帶有間諜軟件(spyware)的郵件,并成功獲得眾多客戶的賬號信息,從而通過Internet進(jìn)行非法轉(zhuǎn)帳,先后致使10個Absa的在線客戶損失達(dá)數(shù)萬法郎。該男子后來被南非警方逮捕。當(dāng)前第9頁\共有76頁\編于星期三\20點10間諜軟件——eBlaster
這是一個商業(yè)軟件(),該軟件本意是幫助父母或老板監(jiān)視孩子或雇員的上網(wǎng)活動該軟件可記錄包括電子郵件、網(wǎng)上聊天、即使消息、Web訪問、鍵盤操作等活動,并將記錄信息悄悄發(fā)到指定郵箱商業(yè)殺毒軟件一般都忽略了這個商業(yè)軟件本案犯罪人就是用郵件附件方式,欺騙受害者執(zhí)行該軟件,然后竊取其網(wǎng)上銀行賬號和PIN碼信息的當(dāng)前第10頁\共有76頁\編于星期三\20點11我們來總結(jié)一下教訓(xùn)Absa聲稱不是自己的責(zé)任,而是客戶的問題安全專家和權(quán)威評論員則認(rèn)為:Absa應(yīng)負(fù)必要責(zé)任,其電子銀行的安全性值得懷疑
Deloitte安全專家RoganDawes認(rèn)為:Absa應(yīng)向其客戶灌輸更多安全意識,并在易用性和安全性方面達(dá)成平衡
IT技術(shù)專家則認(rèn)為:電子銀行應(yīng)采用更強(qiáng)健的雙因素認(rèn)證機(jī)制(口令或PIN+智能卡),而不是簡單的口令我們認(rèn)為:Absa銀行和客戶都有責(zé)任當(dāng)前第11頁\共有76頁\編于星期三\20點12國內(nèi)金融計算機(jī)犯罪的典型案例
一名普通的系統(tǒng)維護(hù)人員,輕松破解數(shù)道密碼,進(jìn)入郵政儲蓄網(wǎng)絡(luò),盜走83.5萬元。這起利用網(wǎng)絡(luò)進(jìn)行金融盜竊犯罪的案件不久前被甘肅省定西地區(qū)公安機(jī)關(guān)破獲……
————
人民日報,2003年12月時間:2003年11月地點:甘肅省定西地區(qū)臨洮縣太石鎮(zhèn)郵政儲蓄所人物:一個普通的系統(tǒng)管理員當(dāng)前第12頁\共有76頁\編于星期三\20點13怪事是這么發(fā)生的……2003年10月5日,定西臨洮縣太石鎮(zhèn)郵政儲蓄所的營業(yè)電腦突然死機(jī)工作人員以為是一般的故障,對電腦進(jìn)行了簡單的修復(fù)和重裝處理
17日,工作人員發(fā)現(xiàn)打印出的報表儲蓄余額與實際不符,對賬發(fā)現(xiàn),13日發(fā)生了11筆交易,83.5萬異地帳戶是虛存(有交易記錄但無實際現(xiàn)金)緊急與開戶行聯(lián)系,發(fā)現(xiàn)存款已從蘭州、西安等地被取走大半儲蓄所向縣公安局報案公安局向定西公安處匯報公安處成立專案組,同時向省公安廳上報
……當(dāng)前第13頁\共有76頁\編于星期三\20點14當(dāng)然,最終結(jié)果不錯……
經(jīng)過縝密的調(diào)查取證,我英勇機(jī)智的公安干警終于一舉抓獲這起案件的罪魁禍?zhǔn)住?/p>
會寧郵政局一個普通的系統(tǒng)維護(hù)人員張某當(dāng)前第14頁\共有76頁\編于星期三\20點15事情的經(jīng)過原來是這樣的……③登錄到永登郵政局永登臨洮④破解口令,登錄到臨洮一個郵政儲蓄所①會寧的張某用假身份證在蘭州開了8個活期帳戶②張某借工作之便,利用筆記本電腦連接電纜到郵政儲蓄專網(wǎng)會寧⑤向這些帳戶虛存83.5萬,退出系統(tǒng)前刪掉了打印操作系統(tǒng)⑥最后,張某在蘭州和西安等地提取現(xiàn)金當(dāng)前第15頁\共有76頁\編于星期三\20點16到底哪里出了紕漏……張某29歲,畢業(yè)于郵電學(xué)院,資質(zhì)平平,談不上精通計算機(jī)和網(wǎng)絡(luò)技術(shù)郵政儲蓄網(wǎng)絡(luò)的防范可謂嚴(yán)密:與Internet物理隔離的專網(wǎng);配備了防火墻;從前臺分機(jī)到主機(jī)經(jīng)過數(shù)重密碼認(rèn)證當(dāng)前第16頁\共有76頁\編于星期三\20點17可還是出事了,郁悶呀問題究竟出在哪里?思考中……哦,原來如此——當(dāng)前第17頁\共有76頁\編于星期三\20點18看來,問題真的不少呀……
張某私搭電纜,沒人過問和阻止,使其輕易進(jìn)入郵政儲蓄專網(wǎng)臨洮縣太石鎮(zhèn)的郵政儲蓄網(wǎng)點使用原始密碼,沒有定期更改,而且被員工周知,致使張某輕松突破數(shù)道密碼關(guān),直接進(jìn)入了操作系統(tǒng)問題出現(xiàn)時,工作人員以為是網(wǎng)絡(luò)系統(tǒng)故障,沒有足夠重視
……當(dāng)前第18頁\共有76頁\編于星期三\20點19總結(jié)教訓(xùn)……
最直接的教訓(xùn):漠視口令安全帶來惡果!歸根到底,是管理上存在漏洞,人員安全意識淡薄安全意識的提高刻不容緩!當(dāng)前第19頁\共有76頁\編于星期三\20點20一起證券行業(yè)計算機(jī)犯罪案例
憑借自己的耐心和別人的粗心,股市“菜鳥”嚴(yán)某非法侵入“股神通”10個單位和個人的股票賬戶,用別人的錢磨練自己的炒股技藝……
————
青年報,2003年12月時間:2003年6月地點:上海人物:26歲的待業(yè)青年嚴(yán)某當(dāng)前第20頁\共有76頁\編于星期三\20點21事情是這樣的……2003年3月,嚴(yán)父在家中安裝開通“股神通”業(yè)務(wù),進(jìn)行即時股票交易。
2003年6月的一天,嚴(yán)某偶得其父一張股票交易單,上有9位數(shù)字的賬號,遂動了“瞎貓碰死老鼠”的念頭:該證券公司客戶賬號前6位數(shù)字是相同的,只需猜后3位;而6位密碼,嚴(yán)某鎖定為“123456”。嚴(yán)某”埋頭苦干“,第一天連續(xù)輸入了3000個數(shù)字組合,一無所獲。第二天繼續(xù),很快”奇跡“出現(xiàn),嚴(yán)某順利進(jìn)入一個股票賬戶。利用相同的方法,嚴(yán)某又先后侵入了10余個股票賬戶。嚴(yán)某利用別人的賬戶,十幾天里共買進(jìn)賣出1000多萬元股票,損失超過14萬元,直到6月10日案發(fā)。嚴(yán)某被以破壞計算機(jī)信息系統(tǒng)罪依法逮捕。當(dāng)前第21頁\共有76頁\編于星期三\20點22問題出在哪里……
嚴(yán)某不算聰明,但他深知炒股的多是中老年人,密碼設(shè)置肯定不會復(fù)雜。首先,作為股民,安全意識薄弱
證券公司,在進(jìn)行賬戶管理時也存在不足:初始密碼設(shè)置太簡單,沒提醒客戶及時修改等
作為設(shè)備提供商,“股神通”軟件設(shè)計里的安全機(jī)制太簡單脆弱,易被人利用當(dāng)前第22頁\共有76頁\編于星期三\20點23總結(jié)教訓(xùn)……
又是口令安全的問題!又是人的安全意識問題!再次強(qiáng)調(diào)安全意識的重要性!當(dāng)前第23頁\共有76頁\編于星期三\20點24一個與物理安全相關(guān)的典型案例時間:2002年某天夜里地點:A公司的數(shù)據(jù)中心大樓人物:一個普通的系統(tǒng)管理員
一個普通的系統(tǒng)管理員,利用看似簡單的方法,就進(jìn)入了需要門卡認(rèn)證的數(shù)據(jù)中心……
————
來自國外某論壇的激烈討論,2002年當(dāng)前第24頁\共有76頁\編于星期三\20點25情況是這樣的……A公司的數(shù)據(jù)中心是重地,設(shè)立了嚴(yán)格的門禁制度,要求必須插入門卡才能進(jìn)入。不過,出來時很簡單,數(shù)據(jù)中心一旁的動作探測器會檢測到有人朝出口走去,門會自動打開數(shù)據(jù)中心有個系統(tǒng)管理員張三君,這天晚上加班到很晚,中間離開數(shù)據(jù)中心出去夜宵,可返回時發(fā)現(xiàn)自己被鎖在了外面,門卡落在里面了,四周別無他人,一片靜寂張三急需今夜加班,可他又不想打擾他人,怎么辦?當(dāng)前第25頁\共有76頁\編于星期三\20點26一點線索:昨天曾在接待區(qū)慶祝過某人生日,現(xiàn)場還未清理干凈,遺留下很多雜物,哦,還有氣球……當(dāng)前第26頁\共有76頁\編于星期三\20點27聰明的張三想出了妙計……①張三找到一個氣球,放掉氣②張三面朝大門入口趴下來,把氣球塞進(jìn)門里,只留下氣球的嘴在門的這邊③張三在門外吹氣球,氣球在門內(nèi)膨脹,然后,他釋放了氣球……④由于氣球在門內(nèi)彈跳,觸發(fā)動作探測器,門終于開了當(dāng)前第27頁\共有76頁\編于星期三\20點28問題出在哪里……
如果門和地板齊平且沒有縫隙,就不會出這樣的事
如果動作探測器的靈敏度調(diào)整到不對快速放氣的氣球作出反應(yīng),也不會出此事
當(dāng)然,如果根本就不使用動作探測器來從里面開門,這種事情同樣不會發(fā)生當(dāng)前第28頁\共有76頁\編于星期三\20點29總結(jié)教訓(xùn)……
雖然是偶然事件,也沒有直接危害,但是潛在風(fēng)險既是物理安全的問題,更是管理問題切記!有時候自以為是的安全,恰恰是最不安全!物理安全非常關(guān)鍵!當(dāng)前第29頁\共有76頁\編于星期三\20點30類似的事件不勝枚舉
蘇州某中學(xué)計算機(jī)教師羅某,只因嫌準(zhǔn)備考試太麻煩,產(chǎn)生反感情緒,竟向江蘇省教育廳會考辦的考試服務(wù)器發(fā)動攻擊,他以黑客身份兩次闖入該考試服務(wù)器,共刪除全省中小學(xué)信息技術(shù)等級考試文件達(dá)100多個,直接經(jīng)濟(jì)損失達(dá)20多萬元,后被警方抓獲。某高校招生辦一臺服務(wù)器,因設(shè)置網(wǎng)絡(luò)共享不加密碼,導(dǎo)致共享目錄中保存的有關(guān)高考招生的重要信息泄漏,造成了惡劣的社會影響。屢屢出現(xiàn)的關(guān)于銀行ATM取款機(jī)的問題。
……當(dāng)前第30頁\共有76頁\編于星期三\20點31你碰到過類似的事嗎?當(dāng)前第31頁\共有76頁\編于星期三\20點32IDC曾經(jīng)發(fā)生的安全事件(請?zhí)砑樱桑模米约旱膬?nèi)容)當(dāng)前第32頁\共有76頁\編于星期三\20點33CERT關(guān)于安全事件的統(tǒng)計——摘自CERT/CC的統(tǒng)計報告2003年12月當(dāng)前第33頁\共有76頁\編于星期三\20點34過去6個月的統(tǒng)計。Source:RiptechInternetSecurityThreatReport.January2002
醫(yī)療機(jī)構(gòu)應(yīng)用服務(wù)制造商非贏利機(jī)構(gòu)媒體機(jī)構(gòu)能源制造金融機(jī)構(gòu)高科技不同行業(yè)遭受攻擊的平均次數(shù)當(dāng)前第34頁\共有76頁\編于星期三\20點35CSI/FBI對安全事件損失的統(tǒng)計——摘自CSI/FBI的統(tǒng)計報告2003年12月當(dāng)前第35頁\共有76頁\編于星期三\20點36威脅和弱點問題的根源第2部分當(dāng)前第36頁\共有76頁\編于星期三\20點37我們時刻都面臨來自外部的威脅
信息資產(chǎn)拒絕服務(wù)邏輯炸彈黑客滲透內(nèi)部人員威脅木馬后門病毒和蠕蟲社會工程系統(tǒng)Bug硬件故障網(wǎng)絡(luò)通信故障供電中斷失火雷雨地震當(dāng)前第37頁\共有76頁\編于星期三\20點38人是最關(guān)鍵的因素
判斷威脅來源,綜合了人為因素和系統(tǒng)自身邏輯與物理上諸多因素在一起,歸根結(jié)底,還是人起著決定性的作用正是因為人在有意(攻擊破壞)或無意(誤操作、誤配置)間的活動,才給信息系統(tǒng)安全帶來了隱患和威脅提高人員安全意識和素質(zhì)勢在必行!當(dāng)前第38頁\共有76頁\編于星期三\20點39黑客攻擊,是我們聽說最多的威脅!當(dāng)前第39頁\共有76頁\編于星期三\20點40AtomicPalertscustomerstobreach—
CNetNMar20,2001Nasdaqdefaced..andotherseasonalgraffiti
—
SecurityWDec27,2000APSiteHacked
—
InteractiveWeekMar20,2001FrenchGroupClaimsDoubleClickhackedfor2years—
EcommerceTimes,Mar28,2001
ElectronicHolyWarHitsD.C.Pro-IsraelSite
—
Newsbytes,Nov3,2000
NTremainshackers'favorite
—
VNUnet,Jan10,2001
HackershitU.S.,U.K.,Australiangovernmentsites-InfoWorldJan22,2001
Travelocityexposescustomerinformation
—
CNetJan22,2001
U.S.NavyHacked
—
SecurityW,March30,2001
LaxSecurityFoundinIRSElectronicFilingSystem—
LATImes,Mar15,2001
當(dāng)前第40頁\共有76頁\編于星期三\20點41世界頭號黑客——KevinMitnick
出生于1964年
15歲入侵北美空軍防務(wù)指揮系統(tǒng),竊取核彈機(jī)密入侵太平洋電話公司的通信網(wǎng)絡(luò)入侵聯(lián)邦調(diào)查局電腦網(wǎng)絡(luò),戲弄調(diào)查人員
16歲被捕,但旋即獲釋入侵摩托羅拉、Novell、Sun、Nokia等大公司與聯(lián)邦調(diào)查局玩貓捉老鼠的游戲
1995年被抓獲,被判5年監(jiān)禁獲釋后禁止接觸電子物品,禁止從事計算機(jī)行業(yè)當(dāng)前第41頁\共有76頁\編于星期三\20點42黑客不請自來,乘虛而入踩點掃描破壞攻擊滲透攻擊獲得訪問權(quán)獲得控制權(quán)清除痕跡安裝后門遠(yuǎn)程控制轉(zhuǎn)移目標(biāo)竊密破壞當(dāng)前第42頁\共有76頁\編于星期三\20點43
踩點:千方百計搜集信息,明確攻擊目標(biāo)
掃描:通過網(wǎng)絡(luò),用工具來找到目標(biāo)系統(tǒng)的漏洞
DoS攻擊:拒絕服務(wù),是一種破壞性攻擊,目的是使資源不可用
DDoS攻擊:是DoS的延伸,更大規(guī)模,多點對一點實施攻擊
滲透攻擊:利用攻擊軟件,遠(yuǎn)程得到目標(biāo)系統(tǒng)的訪問權(quán)或控制權(quán)
遠(yuǎn)程控制:利用安裝的后門來實施隱蔽而方便的控制
網(wǎng)絡(luò)蠕蟲:一種自動擴(kuò)散的惡意代碼,就像一個不受控的黑客了解一些黑客攻擊手段很有必要當(dāng)前第43頁\共有76頁\編于星期三\20點44DoS攻擊示例——Smurf攻擊者冒充受害主機(jī)的IP地址,向一個大的網(wǎng)絡(luò)發(fā)送echorequest
的定向廣播包中間網(wǎng)絡(luò)的許多主機(jī)都作出響應(yīng),受害主機(jī)會收到大量的echoreply消息攻擊者受害者中間反彈網(wǎng)絡(luò)當(dāng)前第44頁\共有76頁\編于星期三\20點45DDoS攻擊模型
Internet
Intruder
Master
Master
Daemon
Daemon
Daemon
Daemon
Daemon
Daemon
Victim
當(dāng)前第45頁\共有76頁\編于星期三\20點46漏洞系統(tǒng)已打補(bǔ)丁的系統(tǒng)CodeRed蠕蟲制造者DDOSDDOSDDOSDDOSDDOSDDOSDDOSRandomlyAttack
RandomlyAttack
RandomlyAttack
Internet蠕蟲攻擊示例——CodeRed當(dāng)前第46頁\共有76頁\編于星期三\20點47威脅更多是來自公司內(nèi)部
黑客雖然可怕,可更多時候,內(nèi)部人員威脅卻更易被忽略,但卻更容易造成危害據(jù)權(quán)威部門統(tǒng)計,內(nèi)部人員犯罪(或與內(nèi)部人員有關(guān)的犯罪)占到了計算機(jī)犯罪總量的70%以上員工誤操作蓄意破壞公司資源私用當(dāng)前第47頁\共有76頁\編于星期三\20點48一個巴掌拍不響!外因是條件內(nèi)因才是根本!當(dāng)前第48頁\共有76頁\編于星期三\20點49我們自身的弱點不容小視
技術(shù)弱點
操作弱點
管理弱點系統(tǒng)、程序、設(shè)備中存在的漏洞或缺陷配置、操作和使用中的缺陷,包括人員的不良習(xí)慣、審計或備份過程的不當(dāng)?shù)炔呗?、程序、?guī)章制度、人員意識、組織結(jié)構(gòu)等方面的不足當(dāng)前第49頁\共有76頁\編于星期三\20點50人最常犯的一些錯誤
將口令寫在便簽上,貼在電腦監(jiān)視器旁開著電腦離開,就像離開家卻忘記關(guān)燈那樣輕易相信來自陌生人的郵件,好奇打開郵件附件使用容易猜測的口令,或者根本不設(shè)口令丟失筆記本電腦不能保守秘密,口無遮攔,上當(dāng)受騙,泄漏敏感信息隨便撥號上網(wǎng),或者隨意將無關(guān)設(shè)備連入公司網(wǎng)絡(luò)事不關(guān)己,高高掛起,不報告安全事件在系統(tǒng)更新和安裝補(bǔ)丁上總是行動遲緩只關(guān)注外來的威脅,忽視企業(yè)內(nèi)部人員的問題當(dāng)前第50頁\共有76頁\編于星期三\20點51想想你是否也犯過這些錯誤?當(dāng)前第51頁\共有76頁\編于星期三\20點52嘿嘿,這頓美餐唾手可得……嗚嗚,可憐我手無縛雞之力……威脅就像這只貪婪的貓如果盤中美食暴露在外遭受損失也就難免了當(dāng)前第52頁\共有76頁\編于星期三\20點53
信息資產(chǎn)對我們很重要,是要保護(hù)的對象外在的威脅就像蒼蠅一樣,揮之不去,無孔不入資產(chǎn)本身又有各種弱點,給威脅帶來可乘之機(jī)于是,我們面臨各種風(fēng)險,一旦發(fā)生就成為安全事件時刻都應(yīng)保持清醒的認(rèn)識當(dāng)前第53頁\共有76頁\編于星期三\20點54我們需要去做的就是……嚴(yán)防威脅消減弱點應(yīng)急響應(yīng)保護(hù)資產(chǎn)熟悉潛在的安全問題知道怎樣防止其發(fā)生知道發(fā)生后如何應(yīng)對當(dāng)前第54頁\共有76頁\編于星期三\20點55還記得消防戰(zhàn)略嗎?隱患險于明火!預(yù)防重于救災(zāi)!當(dāng)前第55頁\共有76頁\編于星期三\20點56理解和鋪墊基本概念第3部分當(dāng)前第56頁\共有76頁\編于星期三\20點57
消息、信號、數(shù)據(jù)、情報和知識信息本身是無形的,借助于信息媒體以多種形式存在或傳播:存儲在計算機(jī)、磁帶、紙張等介質(zhì)中記憶在人的大腦里通過網(wǎng)絡(luò)、打印機(jī)、傳真機(jī)等方式進(jìn)行傳播信息借助媒體而存在,對現(xiàn)代企業(yè)來說具有價值,就成為信息資產(chǎn):計算機(jī)和網(wǎng)絡(luò)中的數(shù)據(jù)硬件、軟件、文檔資料關(guān)鍵人員組織提供的服務(wù)具有價值的信息資產(chǎn)面臨諸多威脅,需要妥善保護(hù)Information什么是信息?當(dāng)前第57頁\共有76頁\編于星期三\20點58什么是信息安全?
采取措施保護(hù)信息資產(chǎn),使之不因偶然或者惡意侵犯而遭受破壞、更改及泄露,保證信息系統(tǒng)能夠連續(xù)、可靠、正常地運行,使安全事件對業(yè)務(wù)造成的影響減到最小,確保組織業(yè)務(wù)運行的連續(xù)性。當(dāng)前第58頁\共有76頁\編于星期三\20點59CIAonfidentialityntegrityvailabilityCIA謹(jǐn)記信息安全基本目標(biāo)當(dāng)前第59頁\共有76頁\編于星期三\20點60企業(yè)管理者關(guān)注的是最終目標(biāo)ConfidentialityIntegrityAvailabilityInformation當(dāng)前第60頁\共有76頁\編于星期三\20點61風(fēng)險漏洞威脅控制措施安全需求資產(chǎn)價值信息資產(chǎn)防止利用ReduceIncreaseIndicateIncrease暴露具有Decrease符合對組織的影響信息安全關(guān)鍵因素及其相互關(guān)系當(dāng)前第61頁\共有76頁\編于星期三\20點62實現(xiàn)信息安全可以采取一些技術(shù)手段
物理安全技術(shù):環(huán)境安全、設(shè)備安全、媒體安全
系統(tǒng)安全技術(shù):操作系統(tǒng)及數(shù)據(jù)庫系統(tǒng)的安全性
網(wǎng)絡(luò)安全技術(shù):網(wǎng)絡(luò)隔離、訪問控制、VPN、入侵檢測、掃描評估
應(yīng)用安全技術(shù):Email安全、Web訪問安全、內(nèi)容過濾、應(yīng)用系統(tǒng)安全
數(shù)據(jù)加密技術(shù):硬件和軟件加密,實現(xiàn)身份認(rèn)證和數(shù)據(jù)信息的CIA特性
認(rèn)證授權(quán)技術(shù):口令認(rèn)證、SSO認(rèn)證(例如Kerberos)、證書認(rèn)證等
訪問控制技術(shù):防火墻、訪問控制列表等審計跟蹤技術(shù):入侵檢測、日志審計、辨析取證
防病毒技術(shù):單機(jī)防病毒技術(shù)逐漸發(fā)展成整體防病毒體系
災(zāi)難恢復(fù)和備份技術(shù):業(yè)務(wù)連續(xù)性技術(shù),前提就是對數(shù)據(jù)的備份當(dāng)前第62頁\共有76頁\編于星期三\20點63防火墻網(wǎng)絡(luò)入侵檢測病毒防護(hù)主機(jī)入侵檢測漏洞掃描評估VPN通道訪問控制當(dāng)前第63頁\共有76頁\編于星期三\20點64但關(guān)鍵還要看整體的信息安全管理
技術(shù)是信息安全的構(gòu)筑材料,管理是真正的粘合劑和催化劑信息安全管理構(gòu)成了信息安全具有能動性的部分,是指導(dǎo)和控制組織的關(guān)于信息安全風(fēng)險的相互協(xié)調(diào)的活動現(xiàn)實世界里大多數(shù)安全事件的發(fā)生和安全隱患的存在,與其說是技術(shù)上的原因,不如說是管理不善造成的理解并重視管理對于信息安全的關(guān)鍵作用,對于真正實現(xiàn)信息安全目標(biāo)尤其重要三分技術(shù),七分管理!當(dāng)前第64頁\共有76頁\編于星期三\20點65務(wù)必重視信息安全管理加強(qiáng)信息安全建設(shè)工作當(dāng)前第65頁\共有76頁\編于星期三\20點66PDCA信息安全管理模型
根據(jù)風(fēng)險評估結(jié)果、法律法規(guī)要求、組織業(yè)務(wù)運作自身需要來確定控制目標(biāo)與控制措施。
實施所選的安全控制措施。
針對檢查結(jié)果采取應(yīng)對措施,改進(jìn)安全狀況。
依據(jù)策略、程序、標(biāo)準(zhǔn)和法律法規(guī),對安全措施的實施情況進(jìn)行符合性檢查。當(dāng)前第66頁\共有76頁\編于星期三\20點67可以參考的標(biāo)準(zhǔn)規(guī)范和最佳慣例ISO27001當(dāng)前第67頁\共有76頁\編于星期三\20點68安全性與方便性的平衡問題在方便性(convenience,即易用性)和安全性(security)之間是一種相反的關(guān)系提高了安全性,相應(yīng)地就降低了方便性而要提高安全性,又勢必增大成本管理者應(yīng)在二者之間達(dá)成一種可接受的平衡當(dāng)前第68頁\共有76頁\編于星期三\20點69
計算機(jī)安全領(lǐng)域一句格言:
“真正安全的計算機(jī)是拔下網(wǎng)線,斷掉電源,放在地下掩體的保險柜中,并在掩體內(nèi)充滿毒氣,在掩體外安排士兵守衛(wèi)?!边@樣的計算機(jī)是沒法用了。絕對的安全是不存在的!當(dāng)前第69頁\共有76頁\編于星期三\20點70正確認(rèn)識信息安全
安全不是產(chǎn)品的簡單堆積,也不是一次性的靜態(tài)過程,它是人員、技術(shù)、操作三者緊密結(jié)合的系統(tǒng)工程,是不斷演進(jìn)、循環(huán)發(fā)展的動態(tài)過程當(dāng)前第70頁\共有76頁\編于星期三\20點71整體管理思路信息安全管理體系第4部分當(dāng)前第71頁\共有76頁\編于星期三\20點72
英國標(biāo)準(zhǔn)協(xié)會(BritishStandardsInstitute,BSI)制定的信息安全標(biāo)準(zhǔn)。由信息安全方面的最佳慣例組成的一套全面的控制集。信息安全管理方面最受推崇的國際標(biāo)準(zhǔn)。ISO27001是關(guān)于信息安全管理的標(biāo)準(zhǔn)當(dāng)前第72頁\共有76頁\編于星期三\20點73ISO27001標(biāo)準(zhǔn)包含兩個部分ISO17799:2005:信息安全管理實施細(xì)則(CodeofPracticeforInformationSecurityManagement),相當(dāng)于一個工具包,體現(xiàn)了三分技術(shù)七分管理ISO27001:是建立信息安全管理系統(tǒng)(ISMS)的一套規(guī)范(SpecificationforInformationSecurityManagementSystems),詳細(xì)說明了建立、實施和維護(hù)信息安全管理系統(tǒng)的要求,指出實施機(jī)構(gòu)應(yīng)該遵循的風(fēng)險評估標(biāo)準(zhǔn)安全策略Securitypolicy安全組織Securityorganisation資產(chǎn)分類與控制Assetclassification&control人員安全Personnelsecurity物理與環(huán)境安全Physical&environmentalse
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 名牌轎車買賣合同
- 居間合同咨詢服務(wù)合同
- 關(guān)于推進(jìn)數(shù)字化轉(zhuǎn)型的討論
- 個人雙包裝修合同7篇
- 2025年白城貨運資格證考試口訣
- 兼職合同合作協(xié)議
- 2025年長春貨運從業(yè)資格證考試模擬考試題目答案
- 合伙共同經(jīng)營賓館合同8篇
- 個人房屋抵押借款服務(wù)合同5篇
- 新編信托借款合同5篇
- 古詩文教學(xué)方法創(chuàng)新研究
- 商場扶梯安全培訓(xùn)
- 開封市第一屆職業(yè)技能大賽美容項目技術(shù)文件(世賽項目)
- 《全科醫(yī)學(xué)概論》課件-以家庭為單位的健康照顧
- 自來水廠安全施工組織設(shè)計
- 川教版2024-2025學(xué)年六年級下冊信息技術(shù)全冊教案
- KTV商務(wù)禮儀培訓(xùn)
- 2024年《論教育》全文課件
- 計算機(jī)網(wǎng)絡(luò)與信息安全(2024年版)課件 李全龍 第1-4章計算機(jī)網(wǎng)絡(luò)與信息安全概述-網(wǎng)絡(luò)層服務(wù)與協(xié)議
- 人工智能教育背景下中小學(xué)教師智能教育素養(yǎng)提升路徑研究
- 必考古詩賞析知識點(九年級下冊)-2025年中考語文一輪復(fù)習(xí)
評論
0/150
提交評論