企业培训_电信信息安全管理培训_第1页
企业培训_电信信息安全管理培训_第2页
企业培训_电信信息安全管理培训_第3页
企业培训_电信信息安全管理培训_第4页
企业培训_电信信息安全管理培训_第5页
已阅读5页,还剩198页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

陕西电信信息安全管理培训 2020年2月19日 信息安全管理体系介绍 第一天 3 什么是信息安全 防止信息财产被故意的或偶然的非授权泄露 更改 破坏或使信息被非法的系统辨识 控制 即确保信息的完整性 保密性 可用性和可控性 避免攻击者利用系统的安全漏洞进行窃听 冒充 诈骗等有损于合法用户的行为 本质上是保护用户的利益和隐私 信息安全包括操作系统安全 数据库安全 网络安全 病毒防护 访问控制 加密与鉴别七个方面 信息安全的关键在于信息本身 而信息安全的实质是通过相应的技术手段保护与信息相关的一切人 事 物 4 信息安全的基本目标信息安全通常强调所谓AIC三元组的目标 即保密性 完整性和可用性 AIC概念的阐述源自信息技术安全评估标准 InformationTechnologySecurityEvaluationCriteria ITSEC 它也是信息安全的基本要素和安全建设所应遵循的基本原则 什么是信息安全 机密性 可用性 完整性 5 1 可用性 Availability 确保授权用户或实体对信息及资源的正常使用不会被异常拒绝 允许其可靠而及时地访问信息及资源 2 完整性 Integrity 确保信息在存储 使用 传输过程中不会被非授权用户篡改 同时还要防止授权用户对系统及信息进行不恰当的篡改 保持信息内 外部表示的一致性 3 保密性 Confidentiality 确保信息在存储 使用 传输过程中不会泄漏给非授权用户或实体 什么是信息安全 6 信息安全还有一些其他原则 包括可追溯性 Accountability 抗抵赖性 Non repudiation 真实性 Authenticity 可控性 Controllable 等 这些都是对AIC原则的细化 补充或加强 什么是信息安全 7 信息安全管理概念 管理体系的持续改进 要求 要求被满足 管理职责 分析改进 产品实现 资源管理 输入 输出 8 信息安全管理体系 ISO27001 2005简介ISO IEC27001 2005与ISO IEC27001 2013差异对比ISMS 组织用户的责任 9 历史 BS7799 BS7799 1 BS7799 2 ISO27001 ISO27002 1992年在英固首次作为行业标准发布 为信息安全管理提供了一个依据 BS7799标准最早是由英固工贸部 英固标准化协会 BSI 组织的相关专家共同开发制定的 在1998年 1999年经过两次信订之后出版BS7799 1 1999和BS7799 2 1999 2001年修订BS7799 2 1999 同年BS7799 2 2000发布 2002年对BS7799 2 2000进行了修订发布了BS7799 2 2002版 ISO于2005年10月15采用BS7799 2 2002版本成为国际标准 ISO IEC27001 2005版 2013年10月19日修订原版 正式使用ISO IEC27001 2013版 2000年4月 将BS7799 1 1999提交ISO 同年10月获得通过成为ISO IEC17799 2000版 2005年对ISO IEC17799 2000版进行了修订 于6月15日发布了ISO IEC17799 2005版 2007年上半年正式更名为ISO27002 2007 2013年与ISO27001 2013版同步更新为ISO27002 2013 10 现在与未来 ISO27002 2007CodeofpracticeFromISO17799 ISO27003ImplementationGuide ISO27001November2005 ISO27000November2005 ISO27004MeasurementStandard ISO27005RiskManagementStandardFromBS7799 III ISO27006RequirementsforBodiesprovidingaudit Certification ISO IEC18004IncidentManagementStandard SS507BC DRStandard Singapore ISO17799Jun2005 守则 审核标准 BS7799 PartIIIGuidelinesforISRiskManagementDec2005 ISO13335 ITsecuritymanagement 11 ISO27000标准族 ISO27001 2005标准说明 BS7799 分为BS7799 1和BS7799 2两部份BS7799 1 2005 ISO17799 2005主要是做为参考文件 提供广泛性的安全控制措施 作为现行信息安全之最佳作业方法 其中包含11个控制措施章节 但不作为评鉴与验证标准 BS7799 2 2005 ISO27001 2005系根据BS7799 1 提供信息安全管理系统 ISMS 之建立实施与书面化之具体要求 依据个别组织的需求 规定要实施之安全控制措施的要求 ISO27001 2005标准说明 BS7799 1 2005 ISO17799 2005信息安全管理作业要点用意是做为参考文件提供广泛性的安全控制措施现行信息安全之最佳作业方法包含11个控制章节无法作为评鉴与验证 ISO27001 2005标准说明 BS7799 2 2005 ISO27001 2005信息安全管理系统要求根据BS7799 1 2005ISMS之建立实施与文件化之具体要求依据个别组织的需求 规定要实施之安全控制措施的要求 ISO27001 2005标准说明 关键的成功因素 Criticalsuccessfactors 经验显示 组织的信息安全能否成功实施 下列常为关键因素 能反映营运目标的信息安全政策 目标及活动 与组织文化一致之实施 维护 监控 及改进信息安全的方法与框架 来自所有管理阶层的实际支持和承诺 对信息安全要求 风险评估以及风险管理的深入了解 向全体管理人员 受雇人员 及相关人员有效推广信息安全以达到认知 资助信息安全管理活动 提供适切的认知 训练及教育 制定有效的信息安全事故管理过程 实施 个用于评估ISMS的绩效及改进的回馈建议之量测系统 管理体系的4大要素 组织机构 明确职责 权限程序 告诉相关人员怎么做过程 具体的执行情况 如何做的 比如执行人是否每周2次检查了某个应用程序的日志 资源 可调配 使用的人员 设备等培训 什么叫ISMS信息安全管理体系 Information信息信息是一种重要资产 对组织的业务非常关键 信息可以以各种形式存在 可以印刷或写在纸上 以电子形式存储 邮寄或使用电子手段传输 以影片播放或对话 InformationSecurity信息安全对信息的保密性 完整性和可用性的保护 同时涉及真实性 责任区分 防止抵赖和可靠性等其他特性 InformationSecurityManagementSystem信息安全管理体系是管理体系的一部分 基于业务风险的方法 建立 实施 运行 监控 评审 维护和改进信息安全 简单地说 是为了确保组织信息的 三性 设立的组织机构 程序 过程和资源 step1 如果 什么是好的ISMS GoodInformationSecurityManagement系统的方法更好地了解业务方面降低安全漏洞和 或索赔降低负面宣传改进保险责任评级通过业务风险评估 确定关键资产为持续改进提供一个结构 内部和外部是一个信心的因素提高管理水平的知识和与安全相关的问题的重要性确保 知识资本 将被 存储 并在业务管理系统管理 实施ISMS的关键成功因素 与组织文化一致的信息安全方法老板的支持对信息安全的要求 风险评估和风险管理有好的理解向所有员工和其他人分发信息安全指南有效的对员工和其他人推销信息安全 外部人员也被要求进行信息安全培训 足够的财务支持 以及满足要求的现有系统的能力和配置水平有效的信息安全事故管理过程 重要提示 ISMS 信息安全管理体系 和ITSM 信息技术服务管理 的整合需求越来越大 来自最高管理者的关注增强来自客户的推动 压力政府的推动并提供资金的支持 如 十百千 工程行业的普遍关注 如电信IDC 移动 电力系统 海关总署 国家质监总局目前 各大银行和电力企业正在实施ITIL 每年有VeryLarge的市场 半导体业对ISMS的要求非常严格 甚至高过金融业 重要提示 历史教训 保安和清洁工是信息安全的重要威胁 无意伤害对 阶层 感情的好恶 所有员工 包括所有外来人员 必须接受信息安全的培训小窍门 在门卫 传达室放一个 外来人员安全须知 外来人员在阅读后要签字 这是对外来人员进行了信息安全培训的证据 重要提示 信息安全容易忽视的两个的地方Thumbdrive U盘 尽量禁用 Domaincontroller 域控制器 加强管理 Goodpractices 人员发生变动的时候 一定要调整访问权限查看企业的财产保险合同审核完毕后一般都需要提高保险级别 影响公司层面业务持续性的因素 供应链中断 重要原料 IT硬件高层的错误决策客户不满关键人员流失数据中心重大事故 恐怖袭击 战争员工信心天灾人祸 火灾爆炸联动点法律法规公众反应 BCM非常重要 实施ITSM业务连续性管理的两条途径公司层面的BCM 适合于ITOutsourcing或BPO企业 信息安全层面的BCM 适合大型制造业及工艺流程复杂的企业BCM或BCP比 可用性管理 有更大的范围和规模 ISO27001 2005标准说明 ISO27001 2005标准说明 BS7799 分为BS7799 1和BS7799 2两部份BS7799 1 2005 ISO17799 2005主要是做为参考文件 提供广泛性的安全控制措施 作为现行信息安全之最佳作业方法 其中包含11个控制措施章节 但不作为评鉴与验证标准 BS7799 2 2005 ISO27001 2005系根据BS7799 1 提供信息安全管理系统 ISMS 之建立实施与书面化之具体要求 依据个别组织的需求 规定要实施之安全控制措施的要求 ISO27001 2005标准说明 BS7799 1 2005 ISO17799 2005信息安全管理作业要点用意是做为参考文件提供广泛性的安全控制措施现行信息安全之最佳作业方法包含11个控制章节无法作为评鉴与验证 ISO27001 2005标准说明 BS7799 2 2005 ISO27001 2005信息安全管理系统要求根据BS7799 1 2005ISMS之建立实施与文件化之具体要求依据个别组织的需求 规定要实施之安全控制措施的要求 ISO27001 2005标准说明 信息是一种资产 就像其它重要的企业资产依样 对组织具有价值 因此需要受到适当的保护 ISO27001 2005标准说明 信息的类型书写或打印于纸上储存在电子媒体上以邮寄或电子储存媒体传输显示于企业影片上言语 在对话中提出不管信息的形式是什么 或者共享或储存的方式是什么 都应该受到适当的保护 ISO27001 2005标准说明 信息安全保护信息的机密性 完整性与可用性 另外 亦可包含如可鉴别性 真实性 可归责性 不可否认性及可靠性等特性 ISO27001 2005标准说明 关键的成功因素 Criticalsuccessfactors 经验显示 组织的信息安全能否成功实施 下列常为关键因素 能反映营运目标的信息安全政策 目标及活动 与组织文化一致之实施 维护 监控 及改进信息安全的方法与框架 来自所有管理阶层的实际支持和承诺 对信息安全要求 风险评估以及风险管理的深入了解 向全体管理人员 受雇人员 及相关人员有效推广信息安全以达到认知 资助信息安全管理活动 提供适切的认知 训练及教育 制定有效的信息安全事故管理过程 实施 个用于评估ISMS的绩效及改进的回馈建议之量测系统 ISO27001 2005标准说明 4 Informationsecuritymanagementsystem 4 1一般要求组织应在整体业务活动与所面临风险下建立 实施 操作 监控 审查 维护及改进一文件化ISMS 为本国际标准之目的 所采用之过程以下图所示之PDCA模式为基础 4 Informationsecuritymanagementsystem 4 2信息安全管理系统之建立及管理 4 2 1建立信息安全管理系统组织应 依据业务 组织 所在位置 资产及技术等特性 定义信息安全管理系统之范围及界限 并包括任何自范围排除之细节及理由 依据业务 组织 所在位置 资产及技术等特性 定义信息安全管理系统之政策 且 包含设定目标之框架 并建立有关信息安全之整体方向亦是与行动原则 考虑企业及法律或法规要求 以及合约性的安全责任 与组织策略性之风险管理内容配合 使ISMS得以建立及维持 建立评估风险之标准 及被管理阶层核准 4 2信息安全管理系统之建立及管理 定义组织之风险评估办法鉴别一风险评估方法论 并适合其ISMS 已鉴别之企业信息安全 以及法律与法规要求 发展可接受风险之标准以及鉴别风险至可接受的程度 所选择之风险评估方法论应确保产出可比较及可重复之结果 鉴别各项风险鉴别ISMS控制范围内之资产以及该资产之拥有者 owner 拥有者 owner 一词系指已核准资产管理责任之个人或实体 针对资产之生产 开发 维护 使用及安全之管制 拥有者 owner 一词并不是指实际具有资产产权之人员 4 2信息安全管理系统之建立及管理 分析及评估各项风险鉴别并评估风险处理之选项方法选择控制目标及控制措施以处理风险 应选择并实施控制目标与控制措施 以符合风险评估与风险处理过程所鉴别之要求 控制目标与控制措施应于本标准之附录A中加以选择 为此过程的一部份并适当满足所鉴别之要求 4 2信息安全管理系统之建立及管理 所提出之残余风险须取得管理阶层之核准ISMS亦须获得授权才能实施与操作拟订一份适用性声明书 须包括下列 于4 2 1节所选择之管制目标与控制措施 其选择之理由 现行已实施之控制目标与控制措施 附录A中任何排除之控制目标与控制措施 及其排除之正当理由 4 2信息安全管理系统之建立及管理 4 2 2信息安全管理系统之实施与操作组织应有系统的陈述一项风险处理计划以鉴别适当管理措施 资源 权责及优先级 以便管理信息安全风险 实施风险处理计划 以达到所鉴别的安全目标 计划内容包括投资的考虑以及角色与责任的分派 实施4 2 1所选之控制措施以符合管制目标 定义如何测量所选择控制措施或控制措施群组织有效 及具体说明如何使用这些测量来评估控制措施之有效性 并产出可比较即可再现的结果 实施训练与认知计划 管理ISMS作业 管理ISMS资源 实施能实时侦知安全事故 并予以回应安全事件处理之作业程序及其他控制措施 4 2信息安全管理系统之建立及管理 4 2 3信息安全管理系统之监控及审查执行监控与审查程序及其他控制措施 以便 立即侦知系统处理结果之错误 立即鉴别企图及已成功之安全破坏及事故 促使管理阶层决定是否委托他人或藉由信息技术之实施均已如预期般实行 使用指标帮助侦测安全事件并防止安全事故 决定所采取解决安全漏洞之措施是否有效 定期审查ISMS之有效性 包含符合ISMS政策 目标及控制措施之审查 并考虑来自安全审计 事件 来自有效性量测之结果 股东及利害关系团体之建议及回馈之结果 测量控制措施有效性 以确认符合安全要求 4 2信息安全管理系统之建立及管理 在规划期间审查风险评估及审查残余风险 与鉴别之可接受风险等级 并考虑下列之变量 组织技术企业目标及过程已鉴别之威胁控制措施实施有效性外部事件 例如法律或法规环境之变化 合约责任之变化 以及社会环境之变化 在规划期间执行内部ISMS审计内部ISMS审计有时称为第一方审计 是由组织自己或其代表基于内部目的所实施 4 2信息安全管理系统之建立及管理 定期执行ISMS管理阶层审查 以确保范围保持适当 及ISMS过程之各项改进均已鉴别 考虑监控与审查活动之发现 更新安全计划 纪录对ISMS之有效性或绩效有冲击之活动与事件 4 2信息安全管理系统之建立及管理 4 2 4维持及改进信息安全管理系统组织应定期进行下述 实施ISMS所鉴定之改进活动 依据第8 2及8 3节采取适当矫正及预防措施 采用从其他组织及本身之安全经验吸取教训 以适切于情况的详尽程度与所有利害相关团体就各项措施及改进活动进行沟通 并在适当时取得进行方式的同意 确保各项改进措施达到预期目标 4 3文件要求 4 3 1一般要求文件应包括管理决策纪录 确保相关活动可追溯至管理决策与政策 并确保所纪录之结果是可再现的 重要的是能够证明所选择之控制措施回溯至风险评估与风险处理过程结果 及回溯至ISMS政策及目标之关联性 信息安全管理系统文件应包含 ISMS政策与安全目标之书面声明信息安全管理系统之范围支援ISMS之相关程序书及控制措施风险评估方法论之说明书风险处理计划 4 3文件要求 组织为确保有效规画 操作与控制信息安全过程 及说明如何量测控制措施有效所需之书面程序 本国际标准要求之各纪录 适用性声明书 所有文件应依据ISMS之政策要求随时可供取用 4 3文件要求 ISMS文件的广度 其范围和细节取决于 产品和流程的复杂性顾客和法规的要求工业标准和规范教育 经验和训练劳动力的稳定性过去发生的安全问题 4 3文件要求 Level1 安全政策手册为管理架构的摘要 其中包括了信息安全政策和控制措施目标 以及适用性声明书中所提及已实施的控制措施 Level2 程序程序用来实施所要求的控制措施 描述who what when where等安全流程和不同部门间的控制措施 4 3文件要求 Level3 工作指导书 检查列表 表格等解释特殊工作和活动的细节 以及如何完成特定的工作 包括详细的工作指导书 窗体 流程图 服务标准和系统手册 等 Level4 纪录纪录活动实行以符合等级1 2和3文件要求的客观证据 可能是强制性的隐含在每个BS7799条款中 例如 机房访客登记簿 审计记录和存取授权 等 4 3文件要求 4 3 2文件管制ISMS所需之文件应受保护和管制 应建立文件化程序 以界定所需之管理措施 用以 在文件发行前核准其适切性 必要时 审查和更新并重新核准文件 确保文件之变更与最新改订状况已予以识别 确保在使用场所备有相关适用版次文件 确保文件保持易于阅读并容易识别 确保有需要之人员均有文件可用 且依照其适用之传递 储存及最终处理予以分类 确保外来原始文件已加以识别 确保文件分发已管制 防止失效文件被误用 过期文件为任何目的需保留时 应予以适当识别 4 3文件要求 4 3 3纪录管制为提供ISMS符合要求及有效运作之证据 所建立并维持之纪录 应予以保护级管制 ISMS应将相关法律或法规要求及合约责任列入考虑 纪录应清晰易读 容易检索及识别 为了纪录之鉴别 储存 保护 检索 保存期限及报废 应建立文件化程序 以界定所需之管制 所需之纪录及其范围应由管理过程加以决定 纪录应加以保存 如4 2节所述各项过程之绩效 以及所有与ISMS有关之重大安全事故纪录 5 管理阶层责任 5 1管理阶层承诺管理阶层应藉由下列各项 对ISMS之建立 实施 操作 监控 审查 维护与改进之承诺提供证据 建立一份ISMS政策 确保建立各项ISMS目标及计划 为信息安全建立角色与权责 向全组织传达符合信息安全目标 遵守信息安全政策 在法律下要求之权责 以及持续改进之需求 提供充分资源以建立 实施 操作 监控 审查 维护与改进ISMS 决定可接风险之标准 以及可接受风险之等级 确保实施内部ISMS审计 执行ISMS之管理阶层审查 5 2资源管理 5 2 1资源提供组织应决定并提供下列工作必要之资源 建立 实施 操作 监控 审查 维护与改进ISMS 确保信息安全程序足以支持企业的需求 藉由修改所有实行的控制措施 来维持适当的安全 5 2 2训练 认知及能力组织应确保在ISMS中规定有责任之所有员工 有能力藉由下述执行所要求的工作 包括 决定执行影响ISMS工作之人员其所需之能力 提供训练或采取其他措施 如 雇用具备能力之人员 以满足该需求 评估所提供训练及所采取措施之有效性 维持教育 训练 技巧 经验及资格之纪录 组织亦应确保所有相关人员已认知其所从事的信息安全活动之相关性及重要性 以及他们如何对ISMS之目标达成有所贡献 6 内部ISMS审计 组织应定期进行内部ISMS审计已决定其控制措施目标 过程及程序是否 符合本标准及相关法律或管理的要求符合所识别的信息安全要求有效的实作与维护如预期的执行审计计划应事先规划 考虑审计的过程与区域之状况及重要性 以及先前审计的结果 审计准则 范围 频率及方法应予以界定 审计人员的选择与审计的执行应确保审计过程的客观及公平 另外 审计人员不应审计其本身的工作 6 内部ISMS审计 规划与执行审计 及报告结果与维持纪录之责任与要求 应以书面程序予以界定 被审计区域管理阶层之责任 应确保实行措施没有不当之延误 以消除所发现之不符合与其原因 跟催活动应包括所实行措施之查证 与查证结果之报告 7 ISMS之管理阶层审查 7 1概述管理阶层应在规划期间内 至少一年一次 审查组织的ISMS 以确保其持续的适用性 适切性及有效性 审查应包含改进时机之评估 以及ISMS变更之需求 含信息安全政策与信息安全目标 审查结果应予以清楚的文件化 纪录应予以维持 7 ISMS之管理阶层审查 7 2审查输入管理阶层审查输入应包括下列信息 ISMS审计与审查之结果 来自利害相关团体之回馈 可用以改进组织ISMS绩效及有效性之技术 产品或程序 预防与矫正措施之状况 先前风险评估未适切提出之脆弱性或威胁 来自有效性量测之结果 先前管理阶层审查之跟催措施 可能影响ISMS之任何变更 改进之建议 7 ISMS之管理阶层审查 7 3审查输出管理阶层审查之输出应包括下列有关之任何决定与措施 ISMS有效性之改进 更新风险评估及风险处理计划 未因应可能影响ISMS之内部或外部事件 必要时将影响信息安全之程序及控制措施予以修订 包括营运需求安全需求影响既有营运需求之营运过程法令或法规要求合约责任风险等级风险可接受程度之标准资源需求 测量控制措施有效性之改进 8 ISMS之改进 8 1持续的改进寻求持续的改进透过下列改进ISMS的有效性安全政策安全目标安全审查的结果安全审计矫正措施预防措施管理审查 8 ISMS之改进 8 2矫正措施应该采取措施以消除不合格的原因 避免复发 在ISMS内的书面程序应该定义 鉴别不符合事项确定原因评估避免复发所需的活动确定和实施矫正措施纪录结果审查行动的有效性 8 ISMS之改进 8 3预防措施为防止不符合事项发生 组织应决定措施 消除ISMS要求之潜在不符合事项之原因 以防止其发生 所采取之预防措施应与潜在问题之影响相称 预防措施之文件化程序应订出以下要求 鉴别潜在的不符合与其原因 评估采取预防发生不符合措施的需求 决定并实施所需之措施 纪录所采取措施之结果 审查所采用之预防措施 组织应鉴别已变化之风险及鉴别预防措施要求之焦点放在显著变化之风险上 预防措施之优先级应依据风险评估之结果加以决定 62 ISO IEC27001 2005核心 63 PDCA过程 64 建立ISMS 范围 边界 ISMS策略 控制目标 控制手段 风险评估途径 威胁 脆弱性 资产 所有者 风险处置选项 风险评估 影响 适用性声明 1 2 3 4 5 6 9 8 7 10 11 评审 12 65 实施和操作ISMS 风险处理计划和实施 实施控制 有效性测量 操作管理 培训 意识 活动 事件管理 资源管理 1 2 3 4 5 6 7 IS活动一个确定的发生可能违反信息安全保障政策或失败或一种前所未知的情况 可能是与安全相关的系统 服务或网络状态指示 IS事件一个单一的或一系列不必要的或意外的信息安全事件 有一个显着的业务经营的影响和威胁信息安全的概率 66 监视和评审ISMS 监视 审查程序 评价有效性 测量控制的有效性 内部ISMS审计 风险评估审查 安全计划评审 管理评审 1 2 3 4 5 6 7 改进 事件对ISMS的性能 有效性带来的影响 8 67 维护和改进ISMS 68 在组织层面 承诺在法律层面 遵守在操作层面 风险管理在商业层面 信誉和信心在财务层面 降低成本在人力层面 提高员工意识 信息安全管理的目的和意义 69 新标准正文部分架构变化内容新调整核心内容变化附录A变化控制项的增删与调整 ISO IEC27001 2005与ISO IEC27001 2013差异对比 70 新标准正文部分架构变化 1 范围 2 规范性引用文件 3 术语和定义 4 信息安全管理体系 ISMS 4 1总体要求 4 2建立和管理ISMS 4 3文件要求 5 管理职责 6 审核 7 ISMS的管理评审 8 ISMS改进 1 范围 2 规范性引用文件 3 术语和定义 4 组织的环境 5 领导力 6 计划 7 支持 8 运营 9 绩效评价 10 改进 71 内容新调整 72 核心内容变化 73 附录A变化 74 控制项的增删与调整 增加项 14 2 1安全开发策略 软件和信息系统开发规则 14 2 5系统开发程序 系统工程的原则 14 2 6安全的开发环境 建立和保护开发环境 14 2 8系统安全测试 安全功能的测试 16 1 4信息安全事件的评估和决策 这是事件管理的一部分 17 2 1信息处理设施的可用性 实现冗余 删除项 6 2 2处理与顾客有关的安全问题10 4 2控制移动代码10 7 3信息处理规程10 7 4系统文件安全10 8 5业务信息系统10 9 3公共可用信息11 4 2外部连接的用户鉴别11 4 3网络上的设备标识11 4 4远程诊断和配置端口的保护11 4 6网络连接控制11 4 7网络路由控制11 5 5会话超时11 5 6联机时间的限定11 6 2敏感系统隔离12 2 1输入数据确认12 2 2内部处理的控制12 2 3消息完整性12 2 4输出数据确认12 5 4信息泄露14 1 2业务连续性和风险评估14 1 3制订和实施业务连续性计划14 1 4业务连续性计划框架15 1 5防止滥用信息处理设施15 3 2信息系统审计工具的保护 75 ISMS文档 ISMS范围 ISMS方针 风险评估方法 风险处置计划 风险评估报告 程序及指南 记录程序 所需记录 适用性声明 文件控制 记录控制 76 控制视图 安全方针 访问控制 物理和环境安全 信息安全组织 资产管理 合规性 人力资源安全 安全事件管理 业务连续性管理 安全采购 开发与维护 通信及操作管理 组织 操作 77 信息管理11个控制域 安全策略 资产管理 信息安全组织 人力资源管理 物理和环境安全 通信和操作管理 访问控制 信息安全事件管理 信息系统采购 开发与维护 合规性 业务连续性管理 标准覆盖了所有11个领域 39个控制目标 133个控制措施 控制 39个目标 133个控制措施 安全方针 OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 方针文件 方针评审 控制 39个目标 133个控制措施 SecurityPolicy 信息安全组织 AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 内部组织 外部组织 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity 资产管理 HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 资产责任 信息分类 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement 人力资源安全 Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 雇佣前 雇佣中 终止或变更雇佣责任 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity 物理和环境安全 Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 物理安全边界 设备选址和保护 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity 通信和操作管理 ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 操作程序和责任 第三方服务交付管理 系统规划和验收 防范恶意和移动代码 备份 介质处置 信息交换 Electroniccommerceservices 监视 电子商务服务 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement 访问控制 Compliance 访问控制业务需求 用户访问管理 用户责任 网络访问控制 操作系统访问控制 应用和信息访问控制 移动计算和远程办公 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement 信息系统采购 开发与维护 ISIncidentManagement BusinessContinuityManagement AccessControl Compliance 信息系统安全需求 正确处理应用 密码控制 系统文件安全 开发和支持过程中的安全性 技术脆弱性管理 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance 信息系统事件管理 BusinessContinuityManagement AccessControl Compliance 报告事件和弱点 IS事故管理及改进 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement 业务连续性管理 AccessControl Compliance 业务连续性和风险评估 开发和实施BCP BCP框架 测试 维护和重新评估BCP 包含在信息系统中的BCM过程 控制 39个目标 133个控制措施 SecurityPolicy OrganizationofInformationsecurity AssetManagement HRSecurity Physical EnvironmentalSecurity Communication OperationsManagement ISAcquisition development maintenance ISIncidentManagement BusinessContinuityManagement AccessControl 合规性 符合法律要求 安全方针 标准和技术的符合性 信息系统审计的考虑 风险管理基础与风险评估务实 90 风险Risk一种可能性 威胁利用资产的脆弱性 并造成资产的损害或损失 威胁Threat可能导致不期望事件的潜在原因 该不期望事件可能导致系统或组织受损脆弱点Vulnerability一个或一组资产所具有的 可能被一个或多个威胁所利用的弱点 什么是风险 91 风险 威胁和脆弱性之间的关系 威胁 脆弱性 利用 风险 资产价值 保护需求 增加 增加 信息资产 控制 暴露 防范 减少 具有 增加 说明 满足 控制 降低风险的做法 程序或机制 92 威胁元素代理 执行威胁的催化剂 人力设备自然动机 事物导致代理人采取行动 偶然故意只有激励因素 既可以是偶然的和故意的是人结果 所施加的威胁的结果 结果通常导致CIA的损失机密性完整性可用性 威胁识别 93 员工外部各方安全问题认识不足生长在网络和分布式计算黑客工具和病毒的复杂性和效益的增长自然灾害 例如 火灾 水灾 地震 威胁 94 威胁源 95 威胁类别 96 风险和威胁 IT系统高级用户的知识 盗窃 破坏 误用 恶意代码攻击 系统和网络故障 缺乏文档 失效的物理安全 自然灾害及火灾 风险与风险评估 假定的威胁利用资产的脆弱点 从而对组织造成损害的潜在 单个或多个威胁可能利用单个或多个脆弱点 ISO IECTR13335 1IT安全的概念和模型信息安全风险informationsecurityrisk人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响 GB T20984 2007信息安全风险评估规范 风险各相关要素 脆弱点 威胁 风险 资产 影响 防护措施 保护要求 增加 增加 增加 增加 减小 意味 风险评估 信息安全 风险评估 informationsecurity riskassessment依据有关信息安全技术与管理标准 对信息系统及由其处理 传输和存储的信息的保密性 完整性和可用性等安全属性进行评价的过程 它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性 并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响 GB T20984 2007信息安全风险评估规范 理解风险与风险评估 下雨 人 健康 虚弱 生病 资产 威胁 来自自然环境 脆弱性 接受风险 降低风险 规避风险转嫁风险 风险处置策略 打伞打车 停止外出对方来访 风险处置 残余风险 效率 成本 可行性 相关术语 资产asset对组织具有价值的信息或资源 是安全策略保护的对象 资产价值assetvalue资产的重要程度或敏感程度的表征 资产价值是资产的属性 也是进行资产识别的主要内容 威胁threat可能导致对系统或组织危害的不希望事故潜在起因 脆弱性vulnerability可能被威胁所利用的资产或若干资产的薄弱环节 安全措施securitymeasure保护资产 抵御威胁 减少脆弱性 降低安全事件的影响 以及打击信息犯罪而实施的各种实践 规程和机制 风险评估流程 GB T20984实施流程 风险评估实战流程分析 风险评估准备阶段 大纲 确定目标与范围 确定物理边界地理位置 物理区域定义 本地楼宇楼层区域边界异地跨国确定逻辑边界 网络拓扑 纵向逻辑 可信网络和不可信网络边界横向逻辑 第三方接入边界 示例 本次风险评估的边界范围为XXX数据处理中心机房设备和系统 18个地市分局XX系统和Web网站平台 主要业务应用系统共有N个 包括A1网站 A2网 S1系统 S2系统 S3系统 等但不局限于上述系统 建立项目团队 建立实施方团队项目管理 管理评估系统网络渗透建立甲方团队项目协调人系统管理员网络管理员数据管理员应用管理员 示例 系统调研 a 业务战略及管理制度 b 主要的业务功能和要求 c 网络结构与网络环境 包括内部连接和外部连接 d 系统边界 e 主要的硬件 软件 f 数据和信息 g 系统和数据的敏感性 h 支持和使用系统的人员 i 其他 方式 问卷调查现场面谈 示例 签署相关协议 保密协议合同授权书开工单 编写方案 a 团队组织 包括评估团队成员 组织结构 角色 责任等内容 b 工作计划 风险评估各阶段的工作计划 包括工作内容 工作形式 工作成果等内容 c 时间进度安排 项目实施的时间进度安排 获得支持 形成较为完整的风险评估实施方案 得到组织最高管理者的支持 批准 对管理层和技术人员进行传达 在组织范围就风险评估相关内容进行培训 以明确有关人员在风险评估中的任务 工具准备 调查问卷调查问卷由一组相关的封闭式或开放式问题组成 用于在评估过程中获取信息系统在各个层面的安全状况 包括安全策略 组织制度 执行情况等 配置检查列表配置检查列表用于人工检查系统存在的各种安全弱点 脆弱性 它针对不同的系统列出待检查的条目 以保证人工检查结果数据的完备性 远程工具扫描远程工具扫描是使用一个或一组自动化工具检测网络层 主机层设备以及应用层软件可能存在的漏洞 其他网络抓包工具应用扫描工具 风险评估实施阶段 大纲 启动会议 会议议程会议通知会议记录获得高层承诺 示例1 会议目的由于信息系统风险评估是一项极其复杂的工作过程 它不仅是信息技术问题 它的完成需要业务 技术及其其他相关部门紧密合作和配合 因此高层管理者的支持是信息系统安全评估是否有效的关键 本次会议的目的为了更好的实施XXX安全服务工作 落实服务工作中风险评估内容的开展实施 建立评估工作小组 并明确双方的责任和义务为目的的协调会议 参会人员甲方 XXX 乙方 XXX 时间2010年X月X日地点XXXXXXXX 示例2 培训 培训目的安全意识与风险评估意义了解本次评估的方法论和基本流程介绍甲乙双方的角色和职责学习风险评估理论培训范围甲方参与评估相关人员甲方风险评估小组乙方风险评估小组培训时间半天 资产识别 资产分类 示例1 示例2 资产赋值1 资产赋值2 威胁识别 威胁来源 威胁识别 基于表现形式的威胁分类表 威胁识别 威胁赋值 脆弱性识别 技术脆弱性 脆弱性识别 管理脆弱性 脆弱性赋值 已有安全措施确认 安全措施可以分为预防性安全措施和保护性安全措施两种 预防性安全措施可以降低威胁利用脆弱性导致安全事件发生的可能性 如入侵检测系统 保护性安全措施可以减少因安全事件发生后对组织或系统造成的影响 风险分析 风险计算原理 a 计算安全事件发生的可能性根据威胁出现频率及脆弱性的状况 计算威胁利用脆弱性导致安全事件发生的可能性 即 安全事件的可能性 L 威胁出现频率 脆弱性 L T V b 计算安全事件发生后造成的损失根据资产价值及脆弱性严重程度 计算安全事件一旦发生后造成的损失 即 安全事件造成的损失 F 资产价值 脆弱性严重程度 F Ia Va c 计算风险值根据计算出的安全事件的可能性以及安全事件造成的损失 计算风险值 即 风险值 R 安全事件的可能性 安全事件造成的损失 R L T V F Ia Va 示例 风险等级划分 现场技术评估 漏洞扫描主机脆弱性扫描Web应用扫描基线检查网络数据包分析日志分析操作系统日志数据库日志应用日志网络设备日志安全设备日志渗透测试 漏洞扫描 扫描时间选择业务低峰期日志提取之后不能与网络抓包同步进行扫描风险对网络设备的影响对主机的影响对应用的影响扫描策略默认策略根据环境设置策略扫描线程漏洞库选择端口选择扫描方式选择扫描分析漏洞验证结合实际环境分析 脆弱性扫描注意事项 1 扫描前使用最新版本补丁库2 业务低峰或者无业务运行时3 规则建立4 建立验证机制 对比基线检查 避免漏报和误报5 根据环境判定扫描结果风险标示6 手工难以验证时可采用多扫描器进行比对7 扫描过程中做好检测手段 及时修复扫描过程中可能出现的业务中断 基线检查 什么是安全基线安全基线管理系统能够针对系统网络中多种设备进行有效地检查 包括帐号 口令 访问授权 安全日志等一系列的内容 能够自动化地检查目标系统的配置与安全基线是否符合 有针对性地提出安全配置的改进措施 对于不符合项提出详细的建议 部署后可对系统各种设备进行入网配置核查 定期配置核查等操作 确保税务系统各设备符合配置要求 基线分类 1 安全漏洞基线安全漏洞问题一般是指网络单元的硬件 软件 协议的具体实现或系统安全策略上存在的缺陷 攻击者通过对其的利用 可以在不需要得到授权的情况下秘密探测 非法利用或恶意破坏网络单元 按照发生漏洞的对象可分为 操作系统漏洞 数据库漏洞 应用系统漏洞等 安全漏洞反映了网络单元自身的安全脆弱性 安全漏洞基线与网络单元所承载的业务及应用的关联度较小 基线分类 2 安全配置基线安全配置问题一般是在网络单元的账号口令 授权 日志等方面 由人为操作疏忽造成的 按照配

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论