




已阅读5页,还剩30页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全 培训对象 高级组长及以上 培训目标 1 认识到信息安全管理的重要性2 了解到信息安全的重点在于管理3 熟练信息安全管理的工作内容 信息安全 目录 一 信息安全案例二 什么是信息三 什么是信息安全四 信息安全的目标五 实现信息安全的意义六 信息安全的需求来源七 如何做好信息安全整体规划八 如何实现信息安全 信息安全案例 共享打印机带来的问题 文件带来的问题 泄露给别人 打印机密文件 结果 损失200万 结果 损失1000万 提高安全意识 加强安全预防 注重安全管理 什么是信息 以下哪些属于信息 数据 专利 计算机 文件 声音 纸张 什么是信息 定义 是事物运动的状态与方式 是物质的一种属性 文件 数据 图像 信息实例 特征 依附载体 可传递 可共享 可存储 时效性 什么是信息安全 定义 保护信息资产免遭恶意破坏 保证业务连续可靠运行 硬件 软件 数据 信息资产 基本目标 保密性 完整性 可用性 不被篡改 不会泄漏 随时访问 实现信息安全的意义 能保证企业的业务活动稳定有效的运作 提高客户满意度 业务运作 信息安全需求来源 法律规定 客户组织要求 法律及合约的要求 组织的目标及规定 企业为保证业务连续性而要求 风险评估的结果 对存在的弱点 威胁的改进要求 如何做好信息安全整体规划 目标Objective 明确信息安全建设的核心目标 对象Object 明确保护对象 信息资产 关键数据 应用系统 实物资产 设施和环境 以及人员 规范Document 制定可实施的一套方针 标准 指南 程序和规范要求文件 为所有信息安全活动提供指导 最终实现信息安全需求 过程Process P 信息安全先做规划 明确需求 制定应对方案 D 实施解决方案 C 通过检查 巩固成果 发现不足 A 采取后续措施 改进不足 推动信息安全持续进步 如何做好信息安全整体规划 如何建设ISMS ISMS定义 安全信息管理体系从建立 实施 监控 改进信息安全的系列管理活动 计划阶段 P 如何建设ISMS 实施阶段 D 如何建设ISMS 检查与改进阶段 C A 如何建立ISMS文件体系 如何建立ISMS文件体系 如何实现信息安全 一 安全技术二 安全管理 三分靠技术 七分靠管理 如何实现信息安全 安全技术 如何实现信息安全 安全管理 解决三大问题 组织 制度 人员 建设组织机构并明确责任 建立安全管理制度体系 加强人员的安全意识 并进行安全教育培训 信息安全管理内容 三分靠技术 七分靠管理 信息安全管理内容 安全策略 1 信息安全策略制定信息安全策略文件定期复查信息安全策略 企业级的安全方针部门级的安全策略个人级的安全策略 信息安全管理内容 组织信息安全 1 内部组织 分派信息安全责任制定保密协议 常对信息安全作评审2 外部组织 识别与外部伙伴的风险与客户交往时应注意安全第三方协议中注明安全 信息安全管理内容 资产管理 1 资产责任 资产清单资产属主对资产的可接受使用2 资产分类 确保信息资产得到适当级别的保护分类指南信息标注与处理 信息安全管理内容 人力资源安全 1 聘用前 定义雇员角色和责任筛选合适人员制定聘用条件条款2 聘用间 提供员工安全教育培训制定奖罚机制3 解聘后 职位变更 制定解聘责任要求员工返还资产去除员工访问权限重定义员工转岗时的角色责任及利用的资产 信息安全管理内容 物理与环境管理 1 安全区域 防止非授权的访问安全区边界物理安全边界控制物理入口 安装防盗门锁之类 制定场所 房间 设施保护规则在安全区域内工作2 设备安全 防止资产丢失 破坏设备的安置与保护供电电缆安全设备维护设备报废的安全 信息安全管理内容 通信与操作管理 1 操作程序和责任 操作程序的文档化变更管理2 第三方服务交付管理 服务交付监督第三方服务第三方服务变更管理3 系统规划验收 容量管理 对于共享文件应存放在公告目录中 发内部邮件时最好不加附件 而使用超链接导航到文件 信息安全管理内容 4 抵卸恶意代码 恶意代码控制5 备份 信息备份6 网络安全管理 网络管理控制网络服务安全控制7 介质处理 移动介质管理规定8 监视 发现非授权活动监视系统使用操作日志问题日志 信息安全管理内容 1 访问控制的业务需求 控制对信息的访问访问控制策略2 用户访问管理 授权用户对系统的访问用户注册权限管理口令管理3 用户责任 口令使用在操作无人值守的设备时要注意信息安全 访问控制 信息安全管理内容 4 网络访问控制 授权用户访问网络网络服务使用策略对连接用户进行身份确认端口保护及控制网络连接控制网络路由控制5 操作系统访问控制 安全的登录程序身份识别口令管理会话超时限制连接时间 信息安全管理内容 1 信息系统的安全需求 安全需求分析与规范2 应用程序中的正确处理 数据验证内部处理控制输出数据验证3 密码控制 密码控制使用策略4 程序文件的安全 控制运营系统上的软件保护系统测试数据对源代码的访问控制 系统开发与维护 5 开发与支持过程的安全 变更控制程序运营系统变更后应做评审信息泄漏6 技术漏洞管理 控制技术漏洞 信息安全管理内容 控制目标 1 报告安全事件与缺陷 报告安全事件报告安全缺陷2 管理安全事件与改进 责任与程序从事件中吸取教训 信息安全事件管理 要将安全事件及问题解决方案存档 作为组织过程资产 信息安全管理
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 【正版授权】 ISO 1382:2025 EN Rubber - Vocabulary
- 【正版授权】 CISPR 12:2025 FR Vehicles,boats and devices with internal combustion engines or traction batteries – Radio disturbance characteristics – Limits and methods of measurement f
- 古代武学考试题及答案
- java各种排序面试题及答案
- 基护标本试题及答案
- 医学饮片考试题及答案
- 陕西护理编制考试试题及答案
- 恐怖测试题目答案
- 飞行力学试题及答案
- 五莲初中考试试题及答案
- 广西2025年公需科目学习考试试题及答案4
- 代加工板材合同协议书范本
- 2025年事业单位工勤技能-湖南-湖南地质勘查员二级(技师)历年参考题库含答案解析(5卷)
- 肝炎的分型及护理
- 高中语文38篇课内文言文挖空一遍过(教师版)
- 2025年高考真题物理(四川卷)-2
- 企业负责人财税知识培训
- 【前程无忧】2025校招人才素质洞察白皮书
- 船舶制造公司管理制度
- 2025至2030年中国石油化工自动化仪表产业发展动态及未来趋势预测报告
- T-CRHA 028-2023 成人住院患者静脉血栓栓塞症风险评估技术
评论
0/150
提交评论