安全测评实践.ppt_第1页
安全测评实践.ppt_第2页
安全测评实践.ppt_第3页
安全测评实践.ppt_第4页
安全测评实践.ppt_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

安全测评实践 2012 09 11 2 课程内容 2 3 知识域 信息系统安全保障工作基本内容 3 知识子域 信息安全测评了解信息安全测评的重要性了解国内外信息安全测评概况理解信息安全产品测评方法和流程理解信息系统安全测评方法和流程了解服务商资质测评方法和流程了解信息安全人员资质测评方法和流程 4 信息系统安全保障评估 信息系统安全保障评估 在信息系统所处的运行环境中对信息系统安全保障的具体工作和活动进行客观的评估 通过信息系统安全保障评估所搜集的客观证据 向信息系统的所有相关方提供信息系统的安全保障工作能够实现其安全保障策略 能够将其所面临的风险降低到其可接受的程度的主观信心 4 5 信息系统安全保障评估的作用 5 6 信息安全保障评估 评估是信息系统安全保障的一个重要概念 系统所有者可以根据评估所得到的客观评估结果建立其主观的信心 评估对象是信息系统 不仅包含了信息技术系统 还包括同信息系统所处的运行环境相关的人和管理等领域 评估是一种动态持续的评估过程 6 7 美国欧洲亚太国际组织中国 国内外信息安全保障测评 7 8 2020 2 8 国防部 1997年 IT安全认证认可过程 DITSCAP 2007年 信息保障认证和认可过程 DIACAP 国土安全部 关键信息基础设施保护规划RAMCAP RiskAnalysisandManagementforCriticalAssetProtection 商务部 NIST IT系统安全自评估指南 SP800 26 IT系统风险管理指南 SP800 30 SP800 53a 审计署 OMB FISMA科研机构 CMUOCTAVE SANDIARAM 政策明确 技术实用 美国 风险评估领头羊 8 9 2020 2 8 欧盟 CORAS安全关键系统的风险分析平台英国 COBRA CRAMM 用例推理德国 德国联邦IT基线防护手册 ITBPM 法国 EBIOS MEHARI瑞典 ATAM 安全架构评估 XMASS挪威 安全策略评估芬兰 安全指标评估技术创新强 未形成明确政策 欧洲 积极探索创新 9 10 2020 2 8 日本 政府和关键信息系统安全基线措施评估韩国 信息安全等级风险评估新加坡 信息安全风险审计和评估追随多 创新少 亚太 及时跟进 确保发展 10 11 2020 2 8 ISO ISO27004信息安全管理的度量指标和测量ITU 基于通信安全架构 x 805 的风险评估ISACA 信息系统风险评估指南 安全评估之渗透测试和漏洞分析指南注重操作实用 弱化理论方法 国际组织 规范标准 11 12 12 信息安全风险评估指南 资产 威胁 脆弱性 信息系统等级保护测评指南 安全保护基线 信息系统安全保障评估框架 安全保障措施与能力 2020 2 8 我国风险评估技术情况 12 13 我国信息安全测评认证标准 我国信息安全测评认证所使用的标准主要有三个来源 采用国家标准 在没有国家标准的情况下采用国际标准 采用认证中心管委会批准的技术要求和保护轮廓 13 14 国家信息安全测评主要对象 信息产品安全测评信息系统安全测评服务商资质测评信息安全人员资质测评 14 15 信息安全产品测评 15 16 信息产品安全评估是测评机构对产品的安全性做出的独立评价 目的是为产品认证提供证据 增强用户对已评估产品安全的信任 向消费者提供信息技术安全产品的采购依据 从而推动信息技术安全产业的发展 提高信息技术安全科研和生产水平 信息产品安全测评依据的标准是 CC CEM和CNITSEC的要求 信息安全产品测评 16 17 产品认证的基本要求 产品认证属于典型完整的产品质量认证 产品认证的基本要求是对认证申请者送达的样品进行型式试验 测试评估 同时对申请者的质量体系 即质量保证能力 进行检查 评审 这两方面都符合有关标准要求 则予以认证 认证通过后 认证中心予以发放证书 证书发放以后 认证中心再从市场和 或工厂 车间 抽样进行核查试验 即监督检验 同时对其质量体系进行监督性复查 若两方面都合格 即维持认证 否则取消认证 17 18 根据国家标准GB T18336 2001 信息产品安全的测评由低到高划分为7级别 即CC的EAL1 7级 目前中国信息安全测评中心开展了1 4级四个级别的测评工作 5 7级三个级别的测评将视具体情况与委托方研究协商后确定 获得的级别越高 安全性与可信度越高 信息安全测评级别 18 19 准备阶段 评估阶段 认证阶段 监督和维持阶段 信息产品安全测评流程 19 20 信息系统安全测评 20 电子商务系统 工业控制系统 电子政务系统 21 信息系统安全保障的评估 是从信息系统安全保障的概念出发 在信息系统的生命周期内 根据组织机构的要求在信息系统的安全技术 安全管理和安全工程领域内对信息系统的安全技术控制措施和技术架构能力 安全管理控制和管理能力以及安全工程实施控制措施和工程实施能力进行评估综合 从而最终得出信息系统在其运行环境中安全保障措施满足其安全保障要求的符合性以及信息系统安全保障能力的评估 信息系统安全保障评估的内容 21 22 信息系统安全测评标准 信息系统安全测评标准是GB T20274 信息系统安全保障评估框架 它为信息系统安全测评提供了思路框架和操作规范 保障要素 生命周期 信息特征 22 23 2020 2 8 信息安全等级保护法律政策体系 24 2020 2 8 信息安全等级保护相关标准 25 信息安全保障评估总体思路 25 26 评估信息系统安全保障目标 ISST 对信息系统安全保障要求 ISPP 的符合性 即具体的信息系统安全保障措施信息系统在其运行环境下是否满足信息系统安全保障的需求对信息系统安全保障的执行能力进行评估 评估信息系统安全保障级 包括技术架构能力级 工程能力级和管理能力级的评定 符合性目标及级别目标 26 27 信息系统安全分级分类 信息系统安全保障评估框架 信息系统安全保障级ISAL TCML 安全技术架构能力级 MCML 安全管理能力级 ECML 安全过程能力级 信息系统安全分级分类 价值 信息特征保密性完整性可用性 信息系统使命类 信息系统威胁分级 27 信息系统的分级原则 28 信息系统的安全保障能力成熟度级 管理能力成熟度等级 MCML MCML1 MCML2 MCML3 MCML4和MCML5工程能力成熟度等级 PCML PCML1 PCML2 PCML3 PCML4和PCML5技术体系架构成熟度级别 TCML TCML1 TCML2 TCML3 TCML4 TCML5 28 29 信息系统安全保障评估总体框架 29 30 信息系统安全保障等级评估规范的建立 30 31 服务商资质测评 31 信息安全服务是指信息安全工程的设计 实施 测试 运行和维护 以及相关的咨询和培训活动 集成商 开发商 运维商 32 信息安全服务资质测评 信息安全服务资质测评是对信息安全服务商的技术 资源 管理等方面的能力和稳定性 可靠性进行评估目前中国信息安全测评中心开展的信息安全服务资质评估包括3个类别信息安全工程类信息安全开发类信息系统灾难恢复类 32 服务资质测评的作用 对安全服务提供方 获得自身安全服务能力的认可获得自身安全服务能力规范和提高 可重复 可预测的过程和实施减少返工 提高组织的市场竞争力 知名度 对安全服务需求方 可获得选择服务商的第三方保证提供有能力 有保障的服务商的范围 选择依据 对社会和行业 规范和指导整个社会和信息安全服务行业的行为搭建起信息安全服务领域科学的 规范的发展框架 33 服务资质测评的程序 34 35 基本资格独立实体 本身合法遵守国家有关法规 行为合法基本能力组织机构外部协作人员素质资产规模设施环境业绩 信息安全服务资质评估主要内容 35 36 安全工程过程能力级别是评定信息系统安全服务组织资质的主要依据 标志着服务组织提供给客户的安全服务专业水平和质量保证程度 信息系统工程的过程能力级别按成熟性排序 表示依次增加的组织能力 信息系统安全服务资质评估准则 将信息系统安全服务组织的工程能力分为五个级别 一级 基本执行级二级 计划跟踪级三级 充分定义级四级 量化控制级五级 连续改进级 信息安全服务资质评估主要内容 36 37 项目和组织过程能力包括 1 质量保证 2 管理配置 3 管理项目风险 4 监控技术活动 5 规划技术活动 6 管理系统工程支持环境 7 提供不短发展的技能和知识 8 与供应商协调 信息安全服务资质评估主要内容 37 38 信息安全人员资质测评 38 CISM 39 概述 注册信息安全专业人员 CertifiedInformationSecurityEngineer 简称CISP 是一种特殊专业岗位人员 其所具备的专业资质和能力 系经国家认证和认可 CISP的基本职能是对信息系统的安全提供技术保障 申请CISP认证的境内人员必须具备相关的教育和工作经历 通过信息安全专业人员培训及考试 提交申请 并由认证中心认证 CISP证书在有效期内实行年度确认制度 在有效期结束进行复查换证 39 40 CISP CISP分为根据实际岗位工作需要 分为两个基础类别 注册信息安全工程师 CISE 适合从事信息安全技术领域的工作 注册信息安全管理人员 CISO 适合信息安全管理领域的工作 在两个基础类别之上还有两个扩展类别 注册信息安全专业人员 审计师 CISP AUIT 原CISA 适合从事信息安全审计工作 注册信息安全专业人员 灾难恢复工程师 CISP DRP 适合从事信息系统灾难恢复工作 40 41 信息安全人才知识体系战略 41 42 CISP的知识体系架构 42 43 CISP资质认证流程 申请阶段 评估阶段 认证阶段 监督阶段 43 44 知识域 信息系统安全保障工作基本内容 44 知识子域 信息安全监控与维护理解在系统生命周期中持续提高信息系统安全保障能力的意义理解信息系统安全监控与维护的主要原则 45 为什么投入钱 投入人 信息安全问题还是层出不穷 因为风险是动态变化的 信息系统安全保障需要覆盖信息系统的整个生命周期 形成持续改进的信息系统安全保障能力 技术 管理 工程能力 系统安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论