版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
上海XX有限公司
网络安全解决方案上海XX有限公司
网络安全解决方案1方案概述目标和体系动态安全解决方案安全需求分析(策略体系和技术体系)安全工程模型(管理体系和服务体系)标准化和安全测评方案概述目标和体系2方案对象上海XX有限公司信息安全解决方案突出为3点:企业级Enterprise信息安全InformationSecurity完整解决方案TotalSolution方案对象上海XX有限公司信息安全解决方案突出为3点:企业级3企业级方案的特点企业级方案的特点:可管理性可伸缩性可靠性互操作性基于标准可规划性企业级方案的特点企业级方案的特点:可管理性互操作性4信息安全方案的特点一个好的信息安全解决方案需要抓住信息安全自身的突出特点:动态性潜在性相对性标准化管理特性工具特性信息安全方案的特点一个好的信息安全解决方案需要抓住信息安全自5信息安全完整解决方案的特点方案的完整性应当体现在:完整描述动态安全的各个环节完整体现安全的整个生命周期完整解决各个角度的安全需求体现集成性信息安全完整解决方案的特点方案的完整性应当体现在:6方案的目标和体系方案的目标和体系7信息安全的三个方面保密性——信息的机密性完整性——信息的完整性、一致性可用性——行为完整性、服务连续性信息安全的经典定义信息安全的三个方面信息安全的经典定义8我们真正的目标建立 可评估的风险量化的信息安全体系我们真正的目标建立风险量化的信息安全体系9安全“三元论”策略管理技术安全“三元论”策略管理技术10我们的安全体系策略体系管理体系技术体系我们的安全体系策略体系11我们方案的核心特征动态安全模型P2DR安全我们方案的核心特征动态安全模型P2DR安全12P2DR安全模型安全策略防护
检测响应P2DR安全P2DR安全模型安全防护检响P2DR13P2DR安全模型PolicyProtection
DetectionResponseP2DR安全P2DR安全模型ProtectionDe14什么是安全?新的定义P2DR安全什么是安全?新的定义P2DR安全15安全——及时的检测和处理时间PtDtRtP2DR安全安全——及时的检测和处理时间PtDtRtP2DR安全16什么是安全?PtDtRt>+P2DR安全什么是安全?PtDtRt>+P217P2DR安全模型动态模型基于时间的模型可以量化可以计算P2DR安全P2DR安全模型动态模型P2DR安全18信息安全两态论信息安全的潜在性安全工作只有两个结果出事和不出事安全只有两个状态正常状态和异常状态信息安全两态论信息安全的潜在性19正常状态异常状态检测出异常状态紧急响应后,调整到正常状态紧急响应中,正在进行状态调整检测状态正常系统建设和启动信息安全两态论正常异常检测出异常状态紧急响应后,紧急响应中,检测状态正常系20动态安全问题的关键环节设计一个信息安全解决方案要抓住关键的环节:
检测 响应动态安全问题的关键环节设计一个信息安全解决方案要抓住关键的环21P2DR安全的动力P2DR安全的核心问题——检测P2DR安全安全策略防护
检测响应检测是静态防护转化为动态的关键检测是动态响应的依据检测是落实/强制执行安全策略的有力工具P2DR安全的动力P2DR安全的核心问题——检测P2DR安全22信息安全事件的模式攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者主体客体攻击事件和过程信息安全问题和威胁信息安全事件的模式攻击工具攻击机制目标网络网络漏洞目标系统系23ISO15408-1安全模型ISO15408安全概念和关系模型ISO15408-1安全模型ISO15408安全概念和关24ISS创新的安全技术攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者漏洞扫描评估加固攻击过程ISS创新的安全技术ISS创新的安全技术攻击工具攻击机制目标网络网络漏洞目标系统25ISS创新的安全技术ISS创新的安全技术26WorkOrderWorkOrderCorrectiveActionReportVulnerability:Severity:IPAddress:OS:Fix:GetAdminHighRisk215.011.200.255WindowsNT4.0FromtheStartmenu,choosePrograms/AdministrativeTools/UserManager.UnderPolicies/UserRights,checktheuserswhohaveadminprivilegesonthathost.Strongeractionmaybeneeded,suchasreinstallingtheoperatingsystemfromCD.Considerthishostcompromised,aswellasanypasswordsfromanyotherusersonthishost.Inaddition,Applythepost-SP3getadminpatch,orSP4whenavailable.AlsorefertoMicrosoftKnowledgeBaseArticleQ146965.txt.ISS创新的安全技术WorkWorkCorrectiveVulnerabili27详尽的安全报告ISS创新的安全技术详尽的安全报告ISS创新的安全技术28及时修补安全漏洞ISS创新的安全技术及时修补安全漏洞ISS创新的安全技术29网络漏洞扫描ISS创新的安全技术网络漏洞扫描ISS创新的安全技术30系统漏洞扫描ISS创新的安全技术系统漏洞扫描ISS创新的安全技术31数据库漏洞扫描ISS创新的安全技术数据库漏洞扫描ISS创新的安全技术32安全和健康漏洞扫描评估就像体检ISS创新的安全技术安全和健康漏洞扫描评估就像ISS创新的安全技术33ISS创新的安全技术攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者漏洞扫描评估加固攻击过程实时入侵检测ISS创新的安全技术ISS创新的安全技术攻击工具攻击机制目标网络网络漏洞目标系统34ISS创新的安全技术ISS创新的安全技术35EXTERNALATTACKALERT!ATTACKDETECTEDRECORDSESSIONTERMINATESESSIONALERT!ATTACKDETECTEDEMAIL/LOG/
REPORTEMAIL/LOG/
REPORTRECONFIGUREFIREWALL/ROUTERINTERNALATTACKALERTALERTRECORDSESSIONSENDEMAILLOGSESSIONISS创新的安全技术EXTERNALALERT!RECORDSESSIONTE36网络入侵发现的模式统计异常发现方法模式匹配发现方法基于主机的发现方法基于网络的发现方法ISS创新的安全技术网络入侵发现的模式统计异常发现方法ISS创新的安全技术37网络入侵发现ISS创新的安全技术网络入侵发现ISS创新的安全技术38安全和健康入侵检测就像急诊ISS创新的安全技术安全和健康入侵检测就像ISS创新的安全技术39ISS产品全面防黑漏洞扫描和评估实时入侵检测系统网络系统代理管理控制台网络引擎管理控制台网管平台接口系统网络ISS创新的安全技术ISS产品全面防黑漏洞扫描和评估实时入侵检测系统网络系统代理40安全方案的前提安全需求分析安全策略需求业务安全需求分布式安全需求层次性安全需求集成性安全需求安全方案的前提安全需求分析安全策略需求41安全策略需求和管理体系总则管理纲要人员组织管理规章介绍和一般模型需求分析和功能分析评估准则保护等级划分准则教育培训和考核体系检查执行指南紧急响应体系实施和管理指南系列...安全策略需求和管理体系总则教育培训和考核体系42BS7799/ISO17799信息安全政策安全组织资产分类及控制人员安全物理及环境安全计算机及系统管理系统访问控制系统开发与维护业务连续性规划符合性信息安全管理纲要CodeofpracticeforinformationsecuritymanagementBS7799/ISO17799信息安全政策计算机及系统管43业务安全需求内部办公平台业务辅助业务业务安全需求内部办公44分布式安全需求分析分布式安全的主要问题:水桶效应加强薄弱环节划分安全网段分布式安全需求分析分布式安全的主要问题:加强薄弱环节45层次性安全需求分析从多个层面解决安全问题环境、物理、实体通信和网络(网络协议、网络服务、网络设备等)主机和操作系统数据库管理系统(如:Oracle,Sybase,MSSQLServer等)应用系统人员、组织和管理层次性安全需求分析从多个层面解决安全问题46需求分析和要素确定的依据ISO/IEC15408-2InformationtechnologySecuritytechniquesEvaluationcriteriaforITsecurityPart2:Securityfunctionalrequirements需求分析和要素确定的依据ISO/IEC15408-2In47ISO15408-2安全功能1.审计——安全审计自动响应、安全审计数据产生、安全审计分析、安全审计评估、安全审计事件选择、安全审计事件存储2.通信——源不可否认、接受不可否认3.密码支持——密码密钥管理、密码操作4.用户数据保护——访问控制策略、访问控制功能、数据鉴别、出口控制、信息流控制策略、信息流控制功能、入口控制、内部安全传输、剩余信息保护、反转、存储数据的完整性、内部用户数据保密传输保护、内部用户数据完整传输保护ISO15408-2安全功能1.审计——安全审计自动响应48ISO15408-2安全功能5.鉴别和认证——认证失败安全、用户属性定义、安全说明、用户认证、用户鉴别、用户主体装订6.安全管理——安全功能的管理、安全属性管理、安全功能数据管理、撤回、安全属性终止、安全管理角色7.隐私——匿名、使用假名、可解脱性、可随意性8.安全功能保护——底层抽象及其测试、失败安全、输出数据的可用性、输出数据的保密性、输出数据的完整性、内部数据传输安全、物理保护、可信恢复、重放检测、参考仲裁、领域分割、状态同步协议、时间戳、内部数据的一致性、内部数据复制的一致性、安全自检。ISO15408-2安全功能5.鉴别和认证——认证失败安49ISO15408-2安全功能9.资源利用——容错、服务优先权、资源分配10.访问——可选属性范围限制、多并发限制、锁、访问标志、访问历史、会话建立11.可信通道/信道——内部可信通道、可信通道ISO15408-2安全功能9.资源利用——容错、服务优50安全工程模型安全的工程性安全的生命周期特性SafeCycle模型安全工程模型安全的工程性SafeCycle模型51SafeCycle模型安全策略Policy安全评估Assessment设计/方案Design/Solution实施/实现Implementation安全管理Management安全教育EducationSafeCycle模型PADIMEE紧急事件响应EmergencyResponseSafeCycle模型安全策略安全评估设计/方案实施/实现安52SafeCycle模型SafeCycle模型SafeCycle模型SafeCycle模型53实现信息系统安全的原则安全管理是信息安全的关键人员管理是安全管理的核心安全策略是安全管理的依据安全工具是安全管理的保证管理核心原则实现信息系统安全的原则安全管理是信息安全的关键管理核心原则54安全服务体系专业安全服务体系安全产品服务体系安全顾问服务体系企业安全策略顾问服务安全评估顾问服务安全管理维护方案安全紧急响应服务安全测评服务安全教育培训体系安全服务体系专业安全服务体系55安全标准安全标准56美国国防部公布的
“可信计算机系统评估标准TCSEC” ─彩虹系列标准为计算机安全产品的评测提供了测试准则和方法指导信息安全产品的制造和应用传统安全理念的高峰
国际上最据权威的评估标准美国国防部公布的为计算机安全产品的评测提供了测试准则和方57信息安全标准的演变传统安全标准DOD85TCSECTCSEC网络解释(87)TCSECDBMS解释(91)ITSEC(欧洲标准)CommonCriteria-CCInternet标准(IETF/RFC等)信息安全标准的演变传统安全标准58可信赖计算机系统安全等级可信赖计算机系统安全等级591)TCSEC是针对孤立计算机系统,特别是小型机和主机系统。假设有一定的物理保障,该标准适合政府和军队,不适和企业。这个模型是静态的。2)NCSC的TNI是把TCSEC的思想用到网络上,缺少成功实践的支持。经典计算机安全模型1)TCSEC是针对孤立计算机系统,特别是小型机和主机系统。60信息安全标准的演变ISO/IEC15408CCVersion2.1BS7799/ISO17799ISO13335SSE-CMMCVE信息安全标准的演变ISO/IEC1540861ISO/IEC15408第一部分介绍和一般模型第二部分安全功能需求第三部分安全认证需求ISO/IEC15408第一部分介绍和一般模型62ISO15408-3安全评估评估类配置管理分发和操作开发指导文档生命周期支持测试漏洞评估评估级别EAL1~EAL7EAL3-C2EAL4-B1ISO15408-3安全评估评估类评估级别63SSE-CMM安全工程标准SystemsSecurityEngineering-CapabilityMaturityModel系统安全工程-能力成熟度模型SSE-CMM安全工程标准64CapabilityLevelsLevel1-PerformedinformallyLevel2-PlannedandTrackedLevel3-WellDefinedLevel4-QuantitativelyControlledLevel5-ContinuouslyImprovingCapabilityLevelsLevel1-Per65SSE-CMM管理安全控制评估影响评估安全风险评估威胁评估脆弱性建立认证参数调整安全监控安全状态提供安全输入说明安全需求检查和验证安全系统安全工程-能力成熟度模型中的11个安全基本实践过程SSE-CMM管理安全控制调整安全系统安全工程-能力成熟度模66SSE-CMM质量保证配置管理项目风险管理技术人力监控技术人力计划组织的系统工程过程定义组织的系统工程过程改进产品线进化管理系统工程支持环境管理提供持续的技术和知识供应商协调系统安全工程-能力成熟度模型中的11个项目和组织基本实践过程SSE-CMM质量保证组织的系统工程过程改进系统安全工程-能67漏洞和风险的标准CommonVulnerabilitiesandExposures漏洞和风险的标准CommonVulnerabilities68TheCVEEditorialBoardCVEEditorialBoardMembersAcademic/EducationalMattBishop-UCDavisPascalMeunier-CERIASAlanPaller-SANSGeneSpafford-CERIAS
NetworkSecurityAnalystsEricCole-VistaITKellyCooper-GenuityOtherSecurityExpertsMarcDacier-IBMResearchAdamShostack-Zero-KnowledgeSystemsIntrusionDetectionExpertsStuartStaniford-SiliconDefenseSteveNorthcutt-SANSSoftwareVendorsCasperDik-SunMicrosystemsDavidLeBlanc-MicrosoftIncidentResponseTeamsKenArmstrong-CanCERTMarvinChristensen-IBMEmergencyResponseService(ERS)BillFithen-CERTScottLawler-DOD-CERT
ToolVendorsDavidBalenson-PGPSecurity,NetworkAssociatesAndyBalinsky-CiscoScottBlake-BindViewNatalieBrader-SymantecRobClyde-AXENTAndreFrech-ISSPatrickHeim-Hiverworld-NEW!KentLandfield-NFRJimMagdych-PGPSecurity,NetworkAssociatesDavidMann-BindViewCraigOzancin-AXENTPaulProctor-CyberSafeMikeProsser-SymantecMarcusRanum-NFR-NEW!SteveSchall-ISteveSnapp-CyberSafeTomStracener-HiverworldBillWall-HarrisKevinZiese-CiscoInformationProvidersRussCooper-NTBugtraqEliasLevy-SecurityFocusRonsonNguyen-Ernst&YoungKenWilliams-eSecurityO-NEW!TheCVEEditorialBoardCVEEdi69安全测评安全测评是安全质量保证体系的关键测评标准选择测评规范建立测评过程制订内部测评申请第三方权威机构进行测评安全测评安全测评是安全质量保证体系的关键70可评估、可量化的风险管理体系P2DR模型和两态论多角度安全需求分析SafeCycle生命周期模型(PADIMEE)安全标准(15408,7799,SSE-CMM)安全测评可评估、可量化的风险管理体系71谢谢谢谢72
11、人生的某些障碍,你是逃不掉的。与其费尽周折绕过去,不如勇敢地攀登,或许这会铸就你人生的高点。
12、有些压力总是得自己扛过去,说出来就成了充满负能量的抱怨。寻求安慰也无济于事,还徒增了别人的烦恼。
13、认识到我们的所见所闻都是假象,认识到此生都是虚幻,我们才能真正认识到佛法的真相。钱多了会压死你,你承受得了吗?带,带不走,放,放不下。时时刻刻发悲心,饶益众生为他人。
14、梦想总是跑在我的前面。努力追寻它们,为了那一瞬间的同步,这就是动人的生命奇迹。
15、懒惰不会让你一下子跌倒,但会在不知不觉中减少你的收获;勤奋也不会让你一夜成功,但会在不知不觉中积累你的成果。人生需要挑战,更需要坚持和勤奋!
16、人生在世:可以缺钱,但不能缺德;可以失言,但不能失信;可以倒下,但不能跪下;可以求名,但不能盗名;可以低落,但不能堕落;可以放松,但不能放纵;可以虚荣,但不能虚伪;可以平凡,但不能平庸;可以浪漫,但不能浪荡;可以生气,但不能生事。
17、人生没有笔直路,当你感到迷茫、失落时,找几部这种充满正能量的电影,坐下来静静欣赏,去发现生命中真正重要的东西。
18、在人生的舞台上,当有人愿意在台下陪你度过无数个没有未来的夜时,你就更想展现精彩绝伦的自己。但愿每个被努力支撑的灵魂能吸引更多的人同行。
19、积极的人在每一次忧患中都看到一个机会,而消极的人则在每个机会中看到了某种忧患。莫找借口失败,只找理由成功。
20、每一个成就和长进,都蕴含着曾经受过的寂寞、洒过的汗水、流过的眼泪。许多时候不是看到希望才去坚持,而是坚持了才能看到希望。
1、有时候,我们活得累,并非生活过于刻薄,而是我们太容易被外界的氛围所感染,被他人的情绪所左右。
2、身材不好就去锻炼,没钱就努力去赚。别把窘境迁怒于别人,唯一可以抱怨的,只是不够努力的自己。
3、大概是没有了当初那种毫无顾虑的勇气,才变成现在所谓成熟稳重的样子。
4、世界上只有想不通的人,没有走不通的路。将帅的坚强意志,就像城市主要街道汇集点上的方尖碑一样,在军事艺术中占有十分突出的地位。
5、世上最美好的事是:我已经长大,父母还未老;我有能力报答,父母仍然健康。
6、没什么可怕的,大家都一样,在试探中不断前行。
7、时间就像一张网,你撒在哪里,你的收获就在哪里。纽扣第一颗就扣错了,可你扣到最后一颗才发现。有些事一开始就是错的,可只有到最后才不得不承认。
8、世上的事,只要肯用心去学,没有一件是太晚的。要始终保持敬畏之心,对阳光,对美,对痛楚。
9、别再去抱怨身边人善变,多懂一些道理,明白一些事理,毕竟每个人都是越活越现实。
10、山有封顶,还有彼岸,慢慢长途,终有回转,余味苦涩,终有回甘。
11、失败不可怕,可怕的是从来没有努力过,还怡然自得地安慰自己,连一点点的懊悔都被麻木所掩盖下去。不能怕,没什么比自己背叛自己更可怕。
12、跌倒了,一定要爬起来。不爬起来,别人会看不起你,你自己也会失去机会。在人前微笑,在人后落泪,可这是每个人都要学会的成长。
13、要相信,这个世界上永远能够依靠的只有你自己。所以,管别人怎么看,坚持自己的坚持,直到坚持不下去为止。
14、也许你想要的未来在别人眼里不值一提,也许你已经很努力了可还是有人不满意,也许你的理想离你的距离从来没有拉近过......但请你继续向前走,因为别人看不到你的努力,你却始终看得见自己。
15、所有的辉煌和伟大,一定伴随着挫折和跌倒;所有的风光背后,一定都是一串串揉和着泪水和汗水的脚印。
16、成功的反义词不是失败,而是从未行动。有一天你总会明白,遗憾比失败更让你难以面对。
17、没有一件事情可以一下子把你打垮,也不会有一件事情可以让你一步登天,慢慢走,慢慢看,生命是一个慢慢累积的过程。
18、努力也许不等于成功,可是那段追逐梦想的努力,会让你找到一个更好的自己,一个沉默努力充实安静的自己。
19、你相信梦想,梦想才会相信你。有一种落差是,你配不上自己的野心,也辜负了所受的苦难。
20、生活不会按你想要的方式进行,它会给你一段时间,让你孤独、迷茫又沉默忧郁。但如果靠这段时间跟自己独处,多看一本书,去做可以做的事,放下过去的人,等你度过低潮,那些独处的时光必定能照亮你的路,也是这些不堪陪你成熟。所以,现在没那么糟,看似生活对你的亏欠,其实都是祝愿。11、人生的某些障碍,你是逃不掉的。与其费尽周折绕过去,73上海XX有限公司
网络安全解决方案上海XX有限公司
网络安全解决方案74方案概述目标和体系动态安全解决方案安全需求分析(策略体系和技术体系)安全工程模型(管理体系和服务体系)标准化和安全测评方案概述目标和体系75方案对象上海XX有限公司信息安全解决方案突出为3点:企业级Enterprise信息安全InformationSecurity完整解决方案TotalSolution方案对象上海XX有限公司信息安全解决方案突出为3点:企业级76企业级方案的特点企业级方案的特点:可管理性可伸缩性可靠性互操作性基于标准可规划性企业级方案的特点企业级方案的特点:可管理性互操作性77信息安全方案的特点一个好的信息安全解决方案需要抓住信息安全自身的突出特点:动态性潜在性相对性标准化管理特性工具特性信息安全方案的特点一个好的信息安全解决方案需要抓住信息安全自78信息安全完整解决方案的特点方案的完整性应当体现在:完整描述动态安全的各个环节完整体现安全的整个生命周期完整解决各个角度的安全需求体现集成性信息安全完整解决方案的特点方案的完整性应当体现在:79方案的目标和体系方案的目标和体系80信息安全的三个方面保密性——信息的机密性完整性——信息的完整性、一致性可用性——行为完整性、服务连续性信息安全的经典定义信息安全的三个方面信息安全的经典定义81我们真正的目标建立 可评估的风险量化的信息安全体系我们真正的目标建立风险量化的信息安全体系82安全“三元论”策略管理技术安全“三元论”策略管理技术83我们的安全体系策略体系管理体系技术体系我们的安全体系策略体系84我们方案的核心特征动态安全模型P2DR安全我们方案的核心特征动态安全模型P2DR安全85P2DR安全模型安全策略防护
检测响应P2DR安全P2DR安全模型安全防护检响P2DR86P2DR安全模型PolicyProtection
DetectionResponseP2DR安全P2DR安全模型ProtectionDe87什么是安全?新的定义P2DR安全什么是安全?新的定义P2DR安全88安全——及时的检测和处理时间PtDtRtP2DR安全安全——及时的检测和处理时间PtDtRtP2DR安全89什么是安全?PtDtRt>+P2DR安全什么是安全?PtDtRt>+P290P2DR安全模型动态模型基于时间的模型可以量化可以计算P2DR安全P2DR安全模型动态模型P2DR安全91信息安全两态论信息安全的潜在性安全工作只有两个结果出事和不出事安全只有两个状态正常状态和异常状态信息安全两态论信息安全的潜在性92正常状态异常状态检测出异常状态紧急响应后,调整到正常状态紧急响应中,正在进行状态调整检测状态正常系统建设和启动信息安全两态论正常异常检测出异常状态紧急响应后,紧急响应中,检测状态正常系93动态安全问题的关键环节设计一个信息安全解决方案要抓住关键的环节:
检测 响应动态安全问题的关键环节设计一个信息安全解决方案要抓住关键的环94P2DR安全的动力P2DR安全的核心问题——检测P2DR安全安全策略防护
检测响应检测是静态防护转化为动态的关键检测是动态响应的依据检测是落实/强制执行安全策略的有力工具P2DR安全的动力P2DR安全的核心问题——检测P2DR安全95信息安全事件的模式攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者主体客体攻击事件和过程信息安全问题和威胁信息安全事件的模式攻击工具攻击机制目标网络网络漏洞目标系统系96ISO15408-1安全模型ISO15408安全概念和关系模型ISO15408-1安全模型ISO15408安全概念和关97ISS创新的安全技术攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者漏洞扫描评估加固攻击过程ISS创新的安全技术ISS创新的安全技术攻击工具攻击机制目标网络网络漏洞目标系统98ISS创新的安全技术ISS创新的安全技术99WorkOrderWorkOrderCorrectiveActionReportVulnerability:Severity:IPAddress:OS:Fix:GetAdminHighRisk215.011.200.255WindowsNT4.0FromtheStartmenu,choosePrograms/AdministrativeTools/UserManager.UnderPolicies/UserRights,checktheuserswhohaveadminprivilegesonthathost.Strongeractionmaybeneeded,suchasreinstallingtheoperatingsystemfromCD.Considerthishostcompromised,aswellasanypasswordsfromanyotherusersonthishost.Inaddition,Applythepost-SP3getadminpatch,orSP4whenavailable.AlsorefertoMicrosoftKnowledgeBaseArticleQ146965.txt.ISS创新的安全技术WorkWorkCorrectiveVulnerabili100详尽的安全报告ISS创新的安全技术详尽的安全报告ISS创新的安全技术101及时修补安全漏洞ISS创新的安全技术及时修补安全漏洞ISS创新的安全技术102网络漏洞扫描ISS创新的安全技术网络漏洞扫描ISS创新的安全技术103系统漏洞扫描ISS创新的安全技术系统漏洞扫描ISS创新的安全技术104数据库漏洞扫描ISS创新的安全技术数据库漏洞扫描ISS创新的安全技术105安全和健康漏洞扫描评估就像体检ISS创新的安全技术安全和健康漏洞扫描评估就像ISS创新的安全技术106ISS创新的安全技术攻击工具攻击命令攻击机制目标网络网络漏洞目标系统系统漏洞攻击者漏洞扫描评估加固攻击过程实时入侵检测ISS创新的安全技术ISS创新的安全技术攻击工具攻击机制目标网络网络漏洞目标系统107ISS创新的安全技术ISS创新的安全技术108EXTERNALATTACKALERT!ATTACKDETECTEDRECORDSESSIONTERMINATESESSIONALERT!ATTACKDETECTEDEMAIL/LOG/
REPORTEMAIL/LOG/
REPORTRECONFIGUREFIREWALL/ROUTERINTERNALATTACKALERTALERTRECORDSESSIONSENDEMAILLOGSESSIONISS创新的安全技术EXTERNALALERT!RECORDSESSIONTE109网络入侵发现的模式统计异常发现方法模式匹配发现方法基于主机的发现方法基于网络的发现方法ISS创新的安全技术网络入侵发现的模式统计异常发现方法ISS创新的安全技术110网络入侵发现ISS创新的安全技术网络入侵发现ISS创新的安全技术111安全和健康入侵检测就像急诊ISS创新的安全技术安全和健康入侵检测就像ISS创新的安全技术112ISS产品全面防黑漏洞扫描和评估实时入侵检测系统网络系统代理管理控制台网络引擎管理控制台网管平台接口系统网络ISS创新的安全技术ISS产品全面防黑漏洞扫描和评估实时入侵检测系统网络系统代理113安全方案的前提安全需求分析安全策略需求业务安全需求分布式安全需求层次性安全需求集成性安全需求安全方案的前提安全需求分析安全策略需求114安全策略需求和管理体系总则管理纲要人员组织管理规章介绍和一般模型需求分析和功能分析评估准则保护等级划分准则教育培训和考核体系检查执行指南紧急响应体系实施和管理指南系列...安全策略需求和管理体系总则教育培训和考核体系115BS7799/ISO17799信息安全政策安全组织资产分类及控制人员安全物理及环境安全计算机及系统管理系统访问控制系统开发与维护业务连续性规划符合性信息安全管理纲要CodeofpracticeforinformationsecuritymanagementBS7799/ISO17799信息安全政策计算机及系统管116业务安全需求内部办公平台业务辅助业务业务安全需求内部办公117分布式安全需求分析分布式安全的主要问题:水桶效应加强薄弱环节划分安全网段分布式安全需求分析分布式安全的主要问题:加强薄弱环节118层次性安全需求分析从多个层面解决安全问题环境、物理、实体通信和网络(网络协议、网络服务、网络设备等)主机和操作系统数据库管理系统(如:Oracle,Sybase,MSSQLServer等)应用系统人员、组织和管理层次性安全需求分析从多个层面解决安全问题119需求分析和要素确定的依据ISO/IEC15408-2InformationtechnologySecuritytechniquesEvaluationcriteriaforITsecurityPart2:Securityfunctionalrequirements需求分析和要素确定的依据ISO/IEC15408-2In120ISO15408-2安全功能1.审计——安全审计自动响应、安全审计数据产生、安全审计分析、安全审计评估、安全审计事件选择、安全审计事件存储2.通信——源不可否认、接受不可否认3.密码支持——密码密钥管理、密码操作4.用户数据保护——访问控制策略、访问控制功能、数据鉴别、出口控制、信息流控制策略、信息流控制功能、入口控制、内部安全传输、剩余信息保护、反转、存储数据的完整性、内部用户数据保密传输保护、内部用户数据完整传输保护ISO15408-2安全功能1.审计——安全审计自动响应121ISO15408-2安全功能5.鉴别和认证——认证失败安全、用户属性定义、安全说明、用户认证、用户鉴别、用户主体装订6.安全管理——安全功能的管理、安全属性管理、安全功能数据管理、撤回、安全属性终止、安全管理角色7.隐私——匿名、使用假名、可解脱性、可随意性8.安全功能保护——底层抽象及其测试、失败安全、输出数据的可用性、输出数据的保密性、输出数据的完整性、内部数据传输安全、物理保护、可信恢复、重放检测、参考仲裁、领域分割、状态同步协议、时间戳、内部数据的一致性、内部数据复制的一致性、安全自检。ISO15408-2安全功能5.鉴别和认证——认证失败安122ISO15408-2安全功能9.资源利用——容错、服务优先权、资源分配10.访问——可选属性范围限制、多并发限制、锁、访问标志、访问历史、会话建立11.可信通道/信道——内部可信通道、可信通道ISO15408-2安全功能9.资源利用——容错、服务优123安全工程模型安全的工程性安全的生命周期特性SafeCycle模型安全工程模型安全的工程性SafeCycle模型124SafeCycle模型安全策略Policy安全评估Assessment设计/方案Design/Solution实施/实现Implementation安全管理Management安全教育EducationSafeCycle模型PADIMEE紧急事件响应EmergencyResponseSafeCycle模型安全策略安全评估设计/方案实施/实现安125SafeCycle模型SafeCycle模型SafeCycle模型SafeCycle模型126实现信息系统安全的原则安全管理是信息安全的关键人员管理是安全管理的核心安全策略是安全管理的依据安全工具是安全管理的保证管理核心原则实现信息系统安全的原则安全管理是信息安全的关键管理核心原则127安全服务体系专业安全服务体系安全产品服务体系安全顾问服务体系企业安全策略顾问服务安全评估顾问服务安全管理维护方案安全紧急响应服务安全测评服务安全教育培训体系安全服务体系专业安全服务体系128安全标准安全标准129美国国防部公布的
“可信计算机系统评估标准TCSEC” ─彩虹系列标准为计算机安全产品的评测提供了测试准则和方法指导信息安全产品的制造和应用传统安全理念的高峰
国际上最据权威的评估标准美国国防部公布的为计算机安全产品的评测提供了测试准则和方130信息安全标准的演变传统安全标准DOD85TCSECTCSEC网络解释(87)TCSECDBMS解释(91)ITSEC(欧洲标准)CommonCriteria-CCInternet标准(IETF/RFC等)信息安全标准的演变传统安全标准131可信赖计算机系统安全等级可信赖计算机系统安全等级1321)TCSEC是针对孤立计算机系统,特别是小型机和主机系统。假设有一定的物理保障,该标准适合政府和军队,不适和企业。这个模型是静态的。2)NCSC的TNI是把TCSEC的思想用到网络上,缺少成功实践的支持。经典计算机安全模型1)TCSEC是针对孤立计算机系统,特别是小型机和主机系统。133信息安全标准的演变ISO/IEC15408CCVersion2.1BS7799/ISO17799ISO13335SSE-CMMCVE信息安全标准的演变ISO/IEC15408134ISO/IEC15408第一部分介绍和一般模型第二部分安全功能需求第三部分安全认证需求ISO/IEC15408第一部分介绍和一般模型135ISO15408-3安全评估评估类配置管理分发和操作开发指导文档生命周期支持测试漏洞评估评估级别EAL1~EAL7EAL3-C2EAL4-B1ISO15408-3安全评估评估类评估级别136SSE-CMM安全工程标准SystemsSecurityEngineering-CapabilityMaturityModel系统安全工程-能力成熟度模型SSE-CMM安全工程标准137CapabilityLevelsLevel1-PerformedinformallyLevel2-PlannedandTrackedLevel3-WellDefinedLevel4-QuantitativelyControlledLevel5-ContinuouslyImprovingCapabilityLevelsLevel1-Per138SSE-CMM管理安全控制评估影响评估安全风险评估威胁评估脆弱性建立认证参数调整安全监控安全状态提供安全输入说明安全需求检查和验证安全系统安全工程-能力成熟度模型中的11个安全基本实践过程SSE-CMM管理安全控制调整安全系统安全工程-能力成熟度模139SSE-CMM质量保证配置管理项目风险管理技术人力监控技术人力计划组织的系统工程过程定义组织的系统工程过程改进产品线进化管理系统工程支持环境管理提供持续的技术和知识供应商协调系统安全工程-能力成熟度模型中的11个项目和组织基本实践过程SSE-CMM质量保证组织的系统工程过程改进系统安全工程-能140漏洞和风险的标准CommonVulnerabilitiesandExposures漏洞和风险的标准CommonVulnerabilities141TheCVEEditorialBoardCVEEditorialBoardMembersAcademic/EducationalMattBishop-UCDavisPascalMeunier-CERIASAlanPaller-SANSGeneSpafford-CERIAS
NetworkSecurityAnalystsEricCole-VistaITKellyCooper-GenuityOtherSecurityExpertsMarcDacier-IBMResearchAdamShostack-Zero-KnowledgeSystemsIntrusionDetectionExpertsStuartStaniford-SiliconDefenseSteveNorthcutt-SANSSoftwareVendorsCasperDik-SunMicrosystemsDavidLeBlanc-MicrosoftIncidentResponseTeamsKenArmstrong-CanCERTMarvinChristensen-IBMEmergencyResponseService(ERS)BillFithen-CERTScottLawler-DOD-CERT
ToolVendorsDavidBalenson-PGPSecurity,NetworkAssociatesAndyBalinsky-CiscoScottBlake-BindViewNatalieBrader-SymantecRobClyde-AXENTAndreFrech-ISSPatrickHeim-Hiverworld-NEW!KentLandfield-NFRJimMagdych-PGPSecurity,NetworkAssociatesDavidMann-BindViewCraigOzancin-AXENTPaulProctor-CyberSafeMikeProsser-SymantecMarcusRanum-NFR-NEW!SteveSchall-ISteveSnapp-CyberSafeTomStracener-HiverworldBillWall-HarrisKevinZiese-CiscoInformationProvidersRussCooper-NTBugtraqEliasLevy-SecurityFocusRonsonNguyen-Ernst&YoungKenWilliams-eSecurityO-NEW!TheCVEEditorialBoardCVEEdi142安全测评安全测评是安全质量保证体系的关键测评标准选择测评规范建立测评过程制订内部测评申请第三方权威机构进行测评安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 产科急危重症急救流程
- 2026年普外科胆道疾病术后护理教学
- 数字政府视角下数据安全研究论文
- 数字化赋能下博物馆文化传播创新研究论文
- 2026上半年湖南教师资格证小学综合素质真题及答案
- 2026年紫外线消毒使用规程试题(附答案)
- 五年级语文《两茎灯草》教学设计:文本细读重现观察历程
- 高中语文选择性必修中册《荷花淀》战争书写与诗性融合教学设计
- 小学三年级科学《兔子荡秋千》杠杆探究与工程构建教学设计
- 高中美术鉴赏《千里江山图》教学设计
- (2026版)围手术期出凝血管理麻醉专家意见
- 肛裂的护理要点
- 建筑工程疫情防控工作方案
- 实习生录用通知书标准范本
- 电力工程预结算工作流程及审计要点
- 2025年内外贸协同发展项目可行性研究报告
- 综合办公室主任岗位竞聘
- 自考03450公共部门人力资源管理模拟试题及答案
- 化工岗位安全操作规程
- 绿色食品品牌2025年建设规划与消费者偏好研究报告
- 膀胱输尿管反流课件
评论
0/150
提交评论