




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
信息安全概念及規(guī)范前言l
隨著互聯(lián)網(wǎng)的普及,眾多的企業(yè)
、組織
、政府部門與機構(gòu)都在組建和發(fā)展自己的網(wǎng)絡(luò),大量建設(shè)
的各種信息系統(tǒng)已經(jīng)成為國家和政府的關(guān)鍵基礎(chǔ)設(shè)施。整個國家和社會對網(wǎng)絡(luò)也越來越依賴
,網(wǎng)
絡(luò)已經(jīng)成為社會和經(jīng)濟發(fā)展的強大推動力,其地位越來越重要
。正因為如此
,網(wǎng)絡(luò)安全和信息安
全的保障也愈發(fā)重要和關(guān)鍵。在數(shù)據(jù)通信的過程中,各種不安全因素將會導(dǎo)致信息泄密
、信息不
完整和信息不可用等問題,影響巨大
。本課程描述了信息安全的基本概念和發(fā)展歷程,以及安全
行業(yè)和技術(shù)的未來發(fā)展趨勢
,為后續(xù)安全相關(guān)的課程提供鋪墊。l
網(wǎng)絡(luò)安全標(biāo)準(zhǔn)對各行業(yè)建立網(wǎng)絡(luò)安全管理體系起著指導(dǎo)、牽引和監(jiān)督的作用
,本課程描述了國內(nèi)
和國際網(wǎng)絡(luò)安全標(biāo)準(zhǔn)
,以及這些標(biāo)準(zhǔn)的認證過程。目標(biāo)l
學(xué)完本課程后,您將能夠:
描述網(wǎng)絡(luò)安全的定義和特點
描述網(wǎng)絡(luò)安全的發(fā)展歷程和趨勢
描述ISO
27001信息安全管理體系
描述網(wǎng)絡(luò)安全等級保護2.0標(biāo)準(zhǔn)目錄1.
網(wǎng)絡(luò)安全定義n
網(wǎng)絡(luò)安全的概述和發(fā)展歷史。
網(wǎng)絡(luò)安全常見威脅2.網(wǎng)絡(luò)安全發(fā)展趨勢3.信息安全標(biāo)準(zhǔn)與規(guī)范網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全包括廣義的網(wǎng)絡(luò)安全和狹義的網(wǎng)絡(luò)安全。
廣義的網(wǎng)絡(luò)安全是指Cyber
Security
,也就是網(wǎng)絡(luò)空間安全,網(wǎng)絡(luò)空間由獨立且互相依存的信息基礎(chǔ)設(shè)施和網(wǎng)絡(luò)組成,
包括互聯(lián)網(wǎng)、電信網(wǎng)、計算機系統(tǒng)、嵌入式處理器和控制器系統(tǒng)等,是國家層面的。
狹義的網(wǎng)絡(luò)安全是指Network
Security,也就是我們常說的網(wǎng)絡(luò)安全,是指通過采取必要的措施,防范對網(wǎng)絡(luò)及網(wǎng)絡(luò)
中傳遞的信息的攻擊、入侵、干擾、破壞和非法使用以及意外事故,使網(wǎng)絡(luò)處于穩(wěn)定可靠運行的狀態(tài),保障網(wǎng)絡(luò)中信
息及數(shù)據(jù)的保密性、完整性、可用性的能力。l通信安全時期20世紀(jì)40年代
,通信技術(shù)還不發(fā)達
,數(shù)據(jù)只是零散地位于不同的地點
,信息系統(tǒng)的安全僅限于保證信息的物理安全以及通過密碼(主要是序列密碼)解決通信安全的保密問題
。例如
,將信息安置在相對安全的地點
,
不容許非授權(quán)用戶接近
,使用密碼技術(shù)保障電話
、電報和傳真等信息交換過程的安全
,從而確保數(shù)據(jù)的安全
性
。該時期側(cè)重于保證數(shù)據(jù)在兩個地點傳輸過程中的安全性。l
信息系統(tǒng)安全僅限于保證信息的物理安全以及解決通信安全的保密問題。ABCDEFGHI
J……X
Y
Z
AB
CDEFGHI
J……SECURITYPBZROFQVl信息安全時期l
計算機和網(wǎng)絡(luò)技術(shù)的應(yīng)用進入實用化和規(guī)?;?,數(shù)據(jù)傳輸已經(jīng)可以通過電腦網(wǎng)絡(luò)完成。l
信息安全的主要目標(biāo)是確保信息的完整性
、可用性和保密性。?確保信息在傳輸過程中不被
篡改。如果被篡改,信息的
接收方則可以識別到。?確保被授權(quán)人員在需要時可
以獲取和使用相關(guān)的信息資產(chǎn)。?確保信息只能由被授權(quán)的人
員獲取及使用。數(shù)據(jù)即使被
攻擊者竊取,也不能讀出正確的信息。保密性可用性完整性信息保障時期l
可控性和不可否認性成為保密性
、完整性和可用性三個原則外
,新的信息安全焦點。l
從業(yè)務(wù)
、安全體系和管理三個方面構(gòu)建企業(yè)信息保障體系。網(wǎng)絡(luò)空間安全時期l
信息安全的內(nèi)涵和外延不斷擴大
,升級為網(wǎng)絡(luò)空間安全,其目標(biāo)是包含設(shè)施
、數(shù)據(jù)
、用戶和操作在內(nèi)整個網(wǎng)
絡(luò)空間的系統(tǒng)安全。l
國家出臺網(wǎng)絡(luò)安全等級保護等相關(guān)標(biāo)準(zhǔn)和規(guī)范
,引導(dǎo)企業(yè)建立信息安全管理體系。信息安全網(wǎng)絡(luò)空間安全建設(shè)網(wǎng)絡(luò)安全的意義企業(yè)建設(shè)網(wǎng)絡(luò)安全可以減少遭受網(wǎng)絡(luò)攻擊后造成的損失。l
網(wǎng)絡(luò)攻擊逐漸成為一種服務(wù),
企業(yè)面臨更多網(wǎng)絡(luò)風(fēng)險。l
企業(yè)因網(wǎng)絡(luò)攻擊導(dǎo)致應(yīng)用系統(tǒng)
癱瘓以及用戶信息泄露,將遭
受巨大損失。網(wǎng)絡(luò)安全對國家安全至關(guān)重要。l
網(wǎng)絡(luò)安全成為經(jīng)濟繁榮、社會
穩(wěn)定和國家發(fā)展的基礎(chǔ)。l
各國地緣政治博弈已經(jīng)超越了
實體空間限制,延伸到了網(wǎng)絡(luò)
空間。企業(yè)信息安全管理體系建設(shè)需
要符合網(wǎng)絡(luò)安全政策要求。l
我國在政策、法規(guī)和標(biāo)準(zhǔn)等多
方面完善信息安全政策體系建
設(shè)。l
政府機關(guān),企業(yè)網(wǎng)絡(luò)需要符合
等保規(guī)范。效益性重要性合規(guī)性目錄1.
網(wǎng)絡(luò)安全定義?網(wǎng)絡(luò)安全的概述和發(fā)展歷史n
網(wǎng)絡(luò)安全常見威脅2.網(wǎng)絡(luò)安全發(fā)展趨勢3.信息安全標(biāo)準(zhǔn)與規(guī)范網(wǎng)絡(luò)安全威脅1黑客往往是信息安全事件的發(fā)起漏洞是一切安全問題的根源
。新增勒索攻擊數(shù)量繼續(xù)增長
,攻擊門檻者
,通過攻擊網(wǎng)絡(luò)
,獲得有益的漏洞數(shù)量快速上漲
,且漏洞挖掘從降低,多重勒索策略或?qū)⒊蔀橹髁?/p>
。信息或者豐厚的報酬
,通常伴隨應(yīng)用層面深入到底層組件甚至架構(gòu)勒索贖金整體走高
,釣魚和遠程桌著犯罪行為。層面
,影響不斷增大。面協(xié)議是勒索攻擊的主要媒介。信息泄露是當(dāng)今網(wǎng)絡(luò)最常見的信DDoS攻擊
正在逐漸演變?yōu)橐环N服針對供應(yīng)鏈的威脅和攻擊不斷息安全事件,通過在用戶設(shè)備植務(wù),成為攻擊者獲利的新手段
。攻增加
,
因為供應(yīng)鏈所涉及的下入木馬
,安裝竊聽設(shè)備等方式,擊者通過出售網(wǎng)絡(luò)犯罪工具包和服游企業(yè)及用戶眾多
,攻擊成功黑客可以對收集的信息進行數(shù)據(jù)務(wù)獲取經(jīng)濟利益
,網(wǎng)絡(luò)犯罪日益增后
,往往會造成廣泛的影響。挖掘
,從照片
、電子郵件
、視頻
會議和社交資料各類信息中分析
個人的聯(lián)系方式與行為。長。黑客l
黑客(Hacker)是指對軟件設(shè)計
、編程和計算機科
學(xué)等方面有深入理解的人。
在計算機軟件方面,“黑客”是對計算機及計算機網(wǎng)
絡(luò)系統(tǒng)特別感興趣并且有深入理解的一群人;
在業(yè)余計算機技術(shù)方面,“黑客”是指研究如何修改
計算機相關(guān)產(chǎn)品的業(yè)余愛好者;
在信息安全方面,“黑客”指研究如何智取計算機安
全系統(tǒng)的人員。他們利用公共通訊網(wǎng)路,如電話系統(tǒng)
和互聯(lián)網(wǎng),在非正規(guī)的情況下登錄對方系統(tǒng),掌握操控系統(tǒng)之權(quán)力。漏洞l
漏洞也稱為脆弱性,是指計算機系統(tǒng)在硬件、軟件和協(xié)議的具體事項或系統(tǒng)安全策略上存在缺陷和不足。l
通過漏洞
,信息系統(tǒng)可能會發(fā)生權(quán)限繞過
、權(quán)限提升
、執(zhí)行非授權(quán)指令、數(shù)據(jù)泄露和拒絕服務(wù)攻擊等信息安
全事件。l
現(xiàn)網(wǎng)中
,工程師通過漏洞掃描來檢測目標(biāo)網(wǎng)絡(luò)或主機的脆弱性,可用于模擬攻擊實驗和安全審計。勒索攻擊l
某成品油管道運營商遭到勒索軟件的網(wǎng)絡(luò)攻擊
,影響了管理管道的計算機相關(guān)設(shè)備,導(dǎo)致部分燃料供應(yīng)系統(tǒng)
被迫下線
。此次事件是對關(guān)鍵基礎(chǔ)設(shè)施進行的極具破壞性的網(wǎng)絡(luò)攻擊。l
勒索攻擊過程如下所示:盜竊?
攻擊者會遍歷已攻
陷主機數(shù)據(jù),篩選最有價值的攻擊對象,竊取受控主機數(shù)據(jù),并將數(shù)據(jù)上傳到攻擊者控制的服務(wù)器上。?
SQL弱口令爆破;?
網(wǎng)絡(luò)釣魚;?
惡意電子郵件;?惡意附件投遞。?
攻擊者入侵某一臺
主機之后,利用各
種攻擊方法在目標(biāo)
網(wǎng)絡(luò)橫向擴散以增
加受控主機數(shù)量。?
最終運行一種或多
種勒索病毒來癱瘓
目標(biāo)網(wǎng)絡(luò),留下勒
索信件,實施數(shù)十
至數(shù)百萬美元不等
的勒索,或者出售數(shù)據(jù)獲取利益。擴散勒索入侵信息泄露某安全研究人員發(fā)現(xiàn)網(wǎng)絡(luò)中存在一個未受保護的數(shù)據(jù)庫
,該數(shù)據(jù)庫采集了約50億條數(shù)據(jù)
,并且無需身份驗證即可訪問
。研究人員通知了該數(shù)據(jù)庫所屬公司,三天后該公司保護了此數(shù)據(jù)庫,但可能已造成了數(shù)據(jù)泄露。Day
1
Day
2
Day
6安全研究人員發(fā)現(xiàn)問題
并通知數(shù)據(jù)庫所屬公司該公司對數(shù)據(jù)
庫進行保護數(shù)據(jù)庫被搜索
引擎索引lDDoS攻擊l
黑客個人或組織利用DDoS(Distributed
DenialofService)攻擊
,使目標(biāo)服務(wù)器的網(wǎng)絡(luò)或系統(tǒng)資源耗
盡
,使其服務(wù)暫時中斷或停止
,導(dǎo)致正常的用戶無
法訪問。l
隨著物聯(lián)網(wǎng)的興起
,越來越多的
IoT(Internet
ofThings)設(shè)備接入網(wǎng)絡(luò)
,黑客利用設(shè)備硬件或管理
漏洞就可以迅速發(fā)起一次大規(guī)模的DDoS攻擊
。黑客
利用DDoS攻擊資源對外提供能力租賃服務(wù)
,缺乏技
術(shù)能力的攻擊者可以根據(jù)需要定制攻擊
,這逐漸成
為掌握DDoS攻擊能力的黑客組織獲利的主流方式。供應(yīng)鏈攻擊l
供應(yīng)鏈攻擊是針對供應(yīng)鏈發(fā)起的網(wǎng)絡(luò)攻擊,并通過供應(yīng)鏈將攻擊延伸至相關(guān)的合作伙伴和企業(yè)客戶。某著名信息系統(tǒng)管理和網(wǎng)絡(luò)監(jiān)控軟件開發(fā)公司的相關(guān)產(chǎn)品遭到供應(yīng)鏈攻擊事件被披露
,引發(fā)全球關(guān)注
。該公司遭到APT組織發(fā)動的供應(yīng)鏈攻擊,所屬平臺軟件的安裝包被植入后門
,使用該軟件的客戶均存在被入侵的
風(fēng)險
。該軟件是一個針對網(wǎng)絡(luò)設(shè)備提供實時監(jiān)測和分析的管理平臺軟件,客戶主要包括政府、軍事、教育等
重要機構(gòu)和國際知名企業(yè)。q后門組件官方安裝包下載或更新植入入侵者核心服務(wù)組件安裝包合作伙伴/企業(yè)客戶l目錄1.網(wǎng)絡(luò)安全定義2.
網(wǎng)絡(luò)安全發(fā)展趨勢3.
信息安全標(biāo)準(zhǔn)與規(guī)范Gartner八大安全和風(fēng)險趨勢序號安全和風(fēng)險趨勢1網(wǎng)絡(luò)安全網(wǎng)格:網(wǎng)絡(luò)安全網(wǎng)格作為一種現(xiàn)代安全架構(gòu)概念,可應(yīng)對未來的網(wǎng)絡(luò)安全威脅,能夠使分布式
企業(yè)在最需要的地方部署和擴展安全性。2精通網(wǎng)絡(luò)安全的董事會成員:企業(yè)越來越關(guān)注網(wǎng)絡(luò)安全,傾向于使用具有安全經(jīng)驗的高層管理者。3安全產(chǎn)品供應(yīng)商整合:供應(yīng)商整合和集成度更高的安全產(chǎn)品可以提高運維效率,降低企業(yè)成本。4身份優(yōu)先:隨著攻擊者將目光聚焦到獲得身份和訪問管理功能權(quán)限上,身份優(yōu)先安全變得更加急迫了。5管理機器身份正成為一項重要的安全能力:現(xiàn)代應(yīng)用程序中的非人類實體數(shù)量呈爆炸式增長,管理機器
身份已成為安全操作的重要組成部分。6“遠程辦公”興起:未來社會實現(xiàn)遠程辦公,需要企業(yè)重新制定安全策略和工具以更好地降低安全風(fēng)險。7善用攻防演練:攻防演練作為一個新興市場,可以幫助企業(yè)檢驗其安全狀況,提升其安全防御能力。8隱私增強計算技術(shù):可以在不受信任環(huán)境中,實現(xiàn)安全的數(shù)據(jù)處理、共享、跨境傳輸和分析。網(wǎng)絡(luò)安全態(tài)勢感知
(1)l
隨著企業(yè)網(wǎng)絡(luò)規(guī)模擴大
,安全架構(gòu)日趨復(fù)雜
,各種類型的安全設(shè)備
、安全數(shù)據(jù)越來越多
,企業(yè)的安全運維壓
力不斷加大。當(dāng)前企業(yè)網(wǎng)絡(luò)環(huán)境中部署的各類安全設(shè)備主要實現(xiàn)單點檢測
,這種獨立分割的安全防護體系已經(jīng)很難應(yīng)對以APT為代表的新型網(wǎng)絡(luò)威脅。l
網(wǎng)絡(luò)安全態(tài)勢感知是一種基于環(huán)境動態(tài)地
、整體地洞悉安全風(fēng)險的能力
,它利用數(shù)據(jù)融合
、數(shù)據(jù)挖掘
、智能
分析和可視化等技術(shù),
直觀顯示網(wǎng)絡(luò)環(huán)境的實時安全狀況
,為網(wǎng)絡(luò)安全保障提供技術(shù)支撐。安全要素采集安全數(shù)據(jù)處理安全數(shù)據(jù)分析和結(jié)果展示安全態(tài)勢感知功能l網(wǎng)絡(luò)安全態(tài)勢感知
(2)HiSec
Insight流探針HiSec
Insight流探針服務(wù)器區(qū)域企業(yè)網(wǎng)絡(luò)中部署HiSec
Insight,通過流探針采集網(wǎng)絡(luò)中
的流量、設(shè)備日志等網(wǎng)絡(luò)基礎(chǔ)數(shù)據(jù),通過大數(shù)據(jù)分析,結(jié)合機器學(xué)習(xí)技術(shù)、專家信譽和情報驅(qū)動,有效地發(fā)現(xiàn)
網(wǎng)絡(luò)中的潛在威脅和高級威脅,實現(xiàn)企業(yè)內(nèi)部的全網(wǎng)安
全態(tài)勢感知,分析結(jié)果在可視化界面集中展示。HiSec
Insight
采集器辦公網(wǎng)零信任安全零信任是一組不斷發(fā)展的網(wǎng)絡(luò)安全范式
,該范式將網(wǎng)絡(luò)防御從基于網(wǎng)絡(luò)的靜態(tài)邊界轉(zhuǎn)移到關(guān)注用戶
,資產(chǎn)和資源
。零信任架構(gòu)ZTA是基于零信任原則的企業(yè)網(wǎng)絡(luò)安全戰(zhàn)略,
旨在防止數(shù)據(jù)泄露和限制內(nèi)部橫向移動。l
零信任的核心思想是,默認情況下不應(yīng)該信任網(wǎng)絡(luò)內(nèi)部和外部的任何人
、設(shè)備和系統(tǒng)
,需要基于認證
、授權(quán)
和重構(gòu)訪問控制的信任基礎(chǔ)
,即永不信任,始終驗證。網(wǎng)絡(luò)中心化身份中心化企業(yè)外部網(wǎng)絡(luò)企業(yè)內(nèi)部網(wǎng)絡(luò)訪問策略決策企業(yè)外部網(wǎng)絡(luò)
攻擊者
病毒企業(yè)內(nèi)部網(wǎng)絡(luò)l目錄1.
網(wǎng)絡(luò)安全定義2.網(wǎng)絡(luò)安全發(fā)展趨勢3.信息安全標(biāo)準(zhǔn)與規(guī)范n
信息安全標(biāo)準(zhǔn)概述?
ISO
27001信息安全管理體系介紹?
網(wǎng)絡(luò)安全等級化保護體系信息安全標(biāo)準(zhǔn)的意義l
信息安全標(biāo)準(zhǔn)是規(guī)范性文件之一
,其定義是:為了在一定的范圍內(nèi)獲得最佳秩序
,經(jīng)協(xié)商一致并由公認機構(gòu)
批準(zhǔn)
,制定的一種規(guī)范性文件。l
信息安全標(biāo)準(zhǔn)化是國家網(wǎng)絡(luò)安全保障體系建設(shè)的重要組成部分。
企業(yè)在建立自己的信息
系統(tǒng)時,如何能夠確保
自己的系統(tǒng)是安全的呢?依據(jù)國際制定的權(quán)威標(biāo)準(zhǔn)來執(zhí)行和檢查每一個步驟是個好辦法!信息安全標(biāo)準(zhǔn)組織在國際上
,與信息安全標(biāo)準(zhǔn)化有關(guān)的組織主要有以下2個:
International
Organizationfor
Standardization(
ISO)國際標(biāo)準(zhǔn)化組織
International
Electrotechnical
Commission(
IEC)國際電工委員會
國內(nèi)的安全標(biāo)準(zhǔn)組織主要有:
全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(TC260)
中國通信標(biāo)準(zhǔn)化協(xié)會(CCSA)下轄的網(wǎng)絡(luò)與信息安全技術(shù)工作委員會l
其它一些制定標(biāo)準(zhǔn)的組織:
ISO和IEC成立了聯(lián)合技術(shù)委員會,負責(zé)制定信息技術(shù)領(lǐng)域中的國際標(biāo)準(zhǔn)。
International
TelecommunicationUnion(
ITU
)國際電信聯(lián)盟The
Internet
Engineering
Task
Force(
IETF
)Internet工程任務(wù)組National
Institute
of
Standardsand
Technology(
NIST)美國國家標(biāo)準(zhǔn)與技術(shù)研究院l常見信息安全標(biāo)準(zhǔn)與規(guī)范標(biāo)準(zhǔn)與規(guī)范定義網(wǎng)絡(luò)安全等級保護制度對信息和信息載體按照重要性等級分級別進行保護的一種制度。ISO
27001信息安全管理體系的國際標(biāo)準(zhǔn)??梢詭椭髽I(yè)建立與優(yōu)化自身的信息安全管理體
系,并對其進行評估。美國標(biāo)準(zhǔn)TCSECTrusted
Computer
System
Evaluation
Criteria,可信計算機系統(tǒng)評價標(biāo)準(zhǔn)。1970年由美國國防科學(xué)委員會提出,
1985年12月由美國國防部公布。是計算機
系統(tǒng)安全評估的第一個正式標(biāo)準(zhǔn)。歐盟標(biāo)準(zhǔn)ITSECInformation
Technology
Security
Evaluation
Criteria
,歐洲的安全評價標(biāo)準(zhǔn),
是英國、法國、德國和荷蘭制定的IT安全評估準(zhǔn)則,較美國軍方制定的TCSEC準(zhǔn)
則在功能的靈活性和有關(guān)的評估技術(shù)方面均有很大的進步。應(yīng)用領(lǐng)域為軍隊、政
府和商業(yè)。目錄1.
網(wǎng)絡(luò)安全定義2.網(wǎng)絡(luò)安全發(fā)展趨勢3.信息安全標(biāo)準(zhǔn)與規(guī)范?信息安全標(biāo)準(zhǔn)概述n
ISO27001信息安全管理體系介紹?
網(wǎng)絡(luò)安全等級化保護體系信息安全管理體系信息安全管理體系(Information
Security
Management
System
,簡稱ISMS)是組織在整體或特定范圍內(nèi)建立信息安全方針和目標(biāo)
,以及完成這些目標(biāo)所用方法的體系
。ISMS概念最初來源于英國標(biāo)準(zhǔn)學(xué)會制定的BS
7799標(biāo)準(zhǔn),
隨著其作為國際標(biāo)準(zhǔn)的發(fā)布和普及而被廣泛地接受。ISMS的建設(shè)遵循PDCA的的流程步驟:
信息安全要求
和期望受控的信息安全?
Plan
:策劃(建立ISMS)?
Do
:實施(實施和運行ISMS)?
Check:檢查(見識和評審ISMS)?Act
:改進保持和改進ISMSCheckPlanActISMSDollISO
27000演變歷程BS
7799標(biāo)準(zhǔn)后來被國際標(biāo)準(zhǔn)化組織ISO吸納,成為了正式的國際標(biāo)準(zhǔn)。目前正在適用的ISO/IEC27001及ISO/IEC27002均為2013發(fā)布的版本。1995年?BS
7799-1?《信息安全管理實施規(guī)則》2000年?ISO/IEC17799?《信息技術(shù)-信息安全管理實施細則》2007年?ISO/IEC27002?《信息安全管理實踐規(guī)范》1998年?BS
7799-2?《信息安全管理體系規(guī)范》2005年?ISO/IEC27001?《信息安全管理體系要求》llISMS與ISO/IEC27000ISO/IEC
27001是信息安全管理體系(ISMS)的國際規(guī)范性標(biāo)準(zhǔn)。ISO
27001認證要求組織通過一系列的過程
,如確定信息安全管理體系范圍
、指定信息安全方針和策略
、明確管理職責(zé)
、以風(fēng)險評估為基礎(chǔ)選擇控制目標(biāo)和控制措施等
,使組織達到動態(tài)的
、系統(tǒng)的
、全員參與的和制
度化的
,以預(yù)防為主的信息安全管理方式。ISO/IEC
27002從14個方面提出35個控制目標(biāo)和113個控制措施
,這些控制目標(biāo)和措施是信息安全管理的最佳實踐。提供最佳實踐規(guī)則建立信息安全管理思想信息安全管理具體操作ISO/IEC27001ISO/IEC27002實施和建設(shè)安全管理
體系的要求和標(biāo)準(zhǔn)信息安全管理體系
ISMSISO
27001標(biāo)準(zhǔn)lll構(gòu)建信息安全管理體系的具體內(nèi)容lISO
27002中的14個控制域為:訪問控制系統(tǒng)獲取、開發(fā)和維護通信安全人力資源安全資產(chǎn)管理信息安全策略傳輸安全合規(guī)性操作安全供應(yīng)商關(guān)系信息安全事件管理業(yè)務(wù)連續(xù)性管理的信息安全方面加密物理及環(huán)境安全ISO27000信息安全管理體系家族l
除了ISO/IEC
27001和ISO/IEC
27002
,ISO
27000系列標(biāo)準(zhǔn)還包括認證與審核指南相關(guān)的標(biāo)準(zhǔn)以及行業(yè)的相
關(guān)標(biāo)準(zhǔn)
。整個ISO27000系列標(biāo)準(zhǔn)致力于幫助不同類型、大小的企業(yè)及組織建立并運行ISMS。處于研究階段并以
新項目提案方式體
現(xiàn)的成果,例如:供應(yīng)鏈安全、存儲安全等。ISO
27799第一部分要求及支持性指南第四部分醫(yī)療信息安全管理標(biāo)準(zhǔn)第二部分認證認可及審核指南第三部分行業(yè)信息安全管理要求電信業(yè)其它專門應(yīng)用與某個具體的安全域。金融業(yè)ISO/IEC27007ISO/IEC27008ISO/IEC27006ISO/IEC27003ISO/IEC27002ISO/IEC27001ISO/IEC27004ISO/IEC27005ISO/IEC27000ISO
27001項目實施方法論及步驟
目錄1.
網(wǎng)絡(luò)安全定義2.網(wǎng)絡(luò)安全發(fā)展趨勢3.信息安全標(biāo)準(zhǔn)與規(guī)范?信息安全標(biāo)準(zhǔn)概述?
ISO
27001信息安全管理體系介紹n
網(wǎng)絡(luò)安全等級化保護體系等級保護定義l
等級保護:對信息和信息載體按照重要性等級分級別進行保護的一種工作。l
網(wǎng)絡(luò)安全等級保護制度成為了國家網(wǎng)絡(luò)安全領(lǐng)域的基本國策
、基本制度和基本方法
。等保是安全建設(shè)的一個
“必過標(biāo)桿
”。第二十一條國家實行網(wǎng)絡(luò)安全等級保護制度。網(wǎng)絡(luò)運營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護制度的要求,履行下列安全保護義務(wù),保障
網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。第三十一條國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到
破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基
礎(chǔ)上,實行重點保護。關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護制度的基礎(chǔ)上,實行重點保護。關(guān)鍵信息基礎(chǔ)設(shè)施的具體范圍和安
全保護辦法由國務(wù)院制定。第五十九條
網(wǎng)絡(luò)運營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒
不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負責(zé)的主管人員處五千元以上五萬元以下罰款。中華人民共和國網(wǎng)絡(luò)安全法等級保護的意義明確組織整體目標(biāo),改
變以往單點防御方式,讓安全建設(shè)更加體系化。以等保為契機,加強網(wǎng)
絡(luò)安全建設(shè),源于等保,不止于等保,滿足自身
業(yè)務(wù)安全需求。提高人員安全意識,樹
立等級化防護思想,合
理分配網(wǎng)絡(luò)安全投資。滿足合法合規(guī)要求,
落實網(wǎng)絡(luò)安全保護義
務(wù),合理規(guī)避風(fēng)險。業(yè)務(wù)安全需求安全體系化安全意識提升合法合規(guī)等級保護發(fā)展歷程等保經(jīng)歷了20多年的發(fā)展
,大概經(jīng)歷了四個階段
,國家等級保護制定也從1.0版本發(fā)展到了2.0版本。l等級保護對象l
等級保護對象是指網(wǎng)絡(luò)安全等級保護工作中的對象
,通常是指由計算機或者其他信息終端及相關(guān)設(shè)備組成的
按照一定的規(guī)則和程序?qū)π畔⑦M行收集
、存儲
、傳輸
、交換和處理的系統(tǒng)
,主要包括基礎(chǔ)信息網(wǎng)絡(luò)、云計算
平臺/系統(tǒng)
、大數(shù)據(jù)應(yīng)用/平臺/資源、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)和采用移動互聯(lián)網(wǎng)技術(shù)的系統(tǒng)等。
等級保護對象大數(shù)據(jù)平臺云計算平臺物聯(lián)網(wǎng)工業(yè)控制系統(tǒng)采用移動互聯(lián)技術(shù)的系統(tǒng)基礎(chǔ)信息平臺等級保護系統(tǒng)定級l
等級保護對象根據(jù)其在國家安全
,經(jīng)濟建設(shè)和社會生活中的重要程度,遭到破壞后對國家安全
、社會秩序、
公共利益以及公民
、法人和其他組織的合法權(quán)益的危害程度等
,由低到高被劃分為五個安全保護等級。定級要素與安全保護等級的關(guān)系受侵害的客體對客體的侵害程度一般損害嚴(yán)重損害特別嚴(yán)重損害公民、法人和其他組織的合法權(quán)益第一級第二級第三級社會秩序公共利益第二級第三級第四級國家安全第三級第四級第五級等級保護系統(tǒng)定級流程不同級別的安全保護能力自主保護級:一般適用于小型私營、個體企業(yè)、中小學(xué)、
鄉(xiāng)鎮(zhèn)所屬信息系統(tǒng)、縣級單位中一般的信
息系統(tǒng)。指導(dǎo)保護級:一般適用于縣級某些
單位中的重要信息系
統(tǒng);地市級以上國家
機關(guān)、企事業(yè)單位內(nèi)
部一般的信息系統(tǒng)。監(jiān)督保護級:一般適用于地市級以
上國家機關(guān)、企業(yè)、
事業(yè)單位內(nèi)部重要的
信息系統(tǒng)。強制保護級:一般適用于國家重要領(lǐng)域、重要部門中的特別重要系統(tǒng)以及核心系統(tǒng)。專控保護級:一般適用于國家重要領(lǐng)域、重要部門中的極端重要系統(tǒng)。第五級第四級第三級第一級第二級等級保護安全要求等保2.0安全要求分為安全通用要求和安全擴展要求,以實現(xiàn)對不同級別和不同形態(tài)等級保護對象的共性化和個性化保護。安全通用要求和擴展要求都分為技術(shù)要求和管理要求兩方面
,不同安全等級對應(yīng)的要求具體內(nèi)容不同
,安全等級越高
,要求內(nèi)容越嚴(yán)格。安全擴展要求技術(shù)要求管理要求安全物理環(huán)境安全管理制度安全通信網(wǎng)絡(luò)安全管理機構(gòu)安全計算環(huán)境安全管理人員安全區(qū)域邊界安全建設(shè)管理安全管理中心安全運維管理等保2.0安全要求安全通用要求云計算安全擴展要求移動互聯(lián)安全擴展要求物聯(lián)網(wǎng)安全擴展要求工業(yè)控制系統(tǒng)安全擴展要求ll等保2.0標(biāo)準(zhǔn)體系等保2.0標(biāo)準(zhǔn)體系除了明確網(wǎng)絡(luò)安全等級保護基本要求的GB/T
22239-2019外
,還有其他一系列標(biāo)準(zhǔn)用于指導(dǎo)等保2.0的定級
、實施、測評等工作。
網(wǎng)絡(luò)安全等級保護2.0標(biāo)準(zhǔn)體系測評過程指南GB/T
28449-2018設(shè)計要求GB/T
25070-2019實施指南GB/T
25058-2019測評要求GB/T
28448-2019定級指南GB/T
22240-2020基本要求GB/T
22239-2019l等級保護的工作流程運營單位(客戶)思考題1.(單選題)等保2.0中定級對象初步定級為哪一級別,則其網(wǎng)絡(luò)運營者可自行確定最終安全保護等級?
()A.
第一級B.
第二級C.
第三級D.
第四級2.
(判斷題)
ISO27002標(biāo)準(zhǔn)可以對企業(yè)信息安全體系進行認證
。()A.正確B.
錯誤本章總結(jié)本課程簡要介紹了信息安全經(jīng)歷的四個發(fā)展時期,通信安全、信息安全
、信息保障和網(wǎng)絡(luò)空間安全
,并描述了網(wǎng)絡(luò)安全態(tài)勢感知
、零信任安全等安全理念和方案
。講解了各種信息安全國際標(biāo)準(zhǔn)
和國家標(biāo)準(zhǔn)的制定,如ISO
27001
,等保2.0等。這些標(biāo)準(zhǔn)規(guī)范促進了企業(yè)信息安全管理體系的建設(shè)
。通過本課程的學(xué)習(xí),您能夠?qū)π畔踩母拍罴耙?guī)范有一定的了解。l學(xué)習(xí)推薦l
華為官方網(wǎng)站
企業(yè)業(yè)務(wù):http://enterprise.huawei.com/cn/
技術(shù)支持:http://support.huawei.com/enterprise/
在線學(xué)習(xí):http://learning.huawei.com/cn/縮略語表
(1)縮略語英文全稱解釋APTAdvancedPersistent
Threat高級持續(xù)性威脅BSBritish
Standard英國國家標(biāo)準(zhǔn)CCSAChina
Communications
Standards
Association中國通信標(biāo)準(zhǔn)化協(xié)會CDNContentDeliveryNetwork內(nèi)容分發(fā)網(wǎng)絡(luò)DDoSDistributed
Denial
of
Service分布式拒絕服務(wù)DNSDomainNameSystem域名系統(tǒng)GBChina
National
Standards國標(biāo)IECInternational
ElectrotechnicalCommission國際電工委員會IETFInternetEngineering
TaskForceInternet工程任務(wù)組IoTInternet
of
Things物聯(lián)網(wǎng)ISMSInformation
SecurityManagementSystem信息安全管理體系ISOInternational
Organization
forStandardization國際標(biāo)準(zhǔn)化組織縮略語表
(2)縮略語英文全稱解釋ITSECInformation
TechnologySecurityEvaluation
Criteria歐洲的IT安全評估準(zhǔn)則ITUInternational
Telecommunication
Union國際電信聯(lián)盟NIST
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 皮革考試題庫及答案
- 婚姻繼承法試題及答案
- 西醫(yī)臨床技能提升策略試題及答案
- 疫情后續(xù)面試題及答案
- 育嬰師職業(yè)導(dǎo)向考試題目及答案
- 綜合案例操作考試題及答案
- 農(nóng)產(chǎn)品品牌試題及答案
- 藥劑類考試近期動態(tài)試題及答案
- 醫(yī)療器械知識試題及答案
- 護理技能實踐心得試題及答案
- 企業(yè)職工代表任命協(xié)議書
- 山東司法警官職業(yè)學(xué)院教師招聘考試真題2022
- 地下管線測繪及數(shù)據(jù)處理
- 附件1:中國聯(lián)通動環(huán)監(jiān)控系統(tǒng)B接口技術(shù)規(guī)范(V3.0)
- 衛(wèi)生院B超、心電圖室危急值報告制度及流程
- 醫(yī)療器械經(jīng)營公司-年度培訓(xùn)計劃表
- 校園青年志愿者培訓(xùn)(服務(wù)禮儀講解)
- 教練員教學(xué)質(zhì)量信譽考核表
- 普通高中學(xué)生綜合素質(zhì)評價檔案
- 酒店工程部維修工作單
- 軍考哲學(xué)知識點
評論
0/150
提交評論