Lecture3信息安全测评与风险评估教学课件_第1页
Lecture3信息安全测评与风险评估教学课件_第2页
Lecture3信息安全测评与风险评估教学课件_第3页
Lecture3信息安全测评与风险评估教学课件_第4页
Lecture3信息安全测评与风险评估教学课件_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

s信息平安测评与风险评估

信息平安实验室教学团队重庆大学软件学院工程艺术天作之合本次课程要点信息与信息系统安全主机安全测评八要素主机安全访谈举例主机检测动手实验从“计算〞到“计算平安〞人类最早的计算工具是什么?从算筹到算盘从机械式计算机到个人电脑计算平安是什么时候出现的?信息平安与信息系统平安信息平安:答复的是“what〞信息系统平安:答复的是“how〞主机平安:是信息系统平安的分支主机平安:是信息系统平安的的“最后一道防线〞穿越“时空隧道〞的畅想古代信息平安阴符、阴书江湖切口密语、密码古代主机平安传令兵的口令传令兵的身体…现代信息平安对称加密非对称加密信息隐藏…现代主机平安身份鉴别、访问控制平安审计、剩余信息保护入侵防范、恶意代码防范、资源控制…“纵深防御〞保密性完整性可用性

保密

鉴别

可用

授权

完整

访问控制

自主

控制

强制

控制

身份鉴别

安全审计

剩余信息

资源控制

入侵防范

恶意代码

主机平安测评要点

CIA

机密性完整性可用性主机平安身份鉴别访问控制平安审计剩余信息入侵防范恶意代码资源控制检查测试访谈身份鉴别访谈举例第3级测评要求:1〕应访谈系统管理员,询问操作系统的身份标识与鉴别机制采取何种措施实现;2〕应访谈数据库管理员,询问数据库的身份标识与鉴别机制采取何种措施实现;3〕应访谈主要操作系统和数据库管理员是否采用了远程管理,如采用了远程管理,查看采用何种措施防止鉴别信息在网络传输过程中被窃听。例如…平安审计访谈举例第3级测评要求:应访谈平安审计员,询问主机系统是否设置平安审计;询问主机系统对事件进行审计的选择要求和策略是什么;对审计日志的处理方式有哪些例如…剩余信息保护访谈举例第3级测评要求:1〕应访谈系统管理员,询问操作系统用户的鉴别信息存储空间,被释放或再分配给其他用户前是否得到完全去除;系统内的文件、目录等资源所在的存储空间,被释放或重新分配给其他用户前是否得到完全去除;2〕应访谈数据库管理员,询问数据库管理员用户的鉴别信息存储空间,被释放或再分配给其他用户前是否得到完全去除;数据库记录等资源所在的存储空间,被释放或重新分配给其他用户前是否得到完全去除。例如…入侵防范访谈举例第3级测评要求:1〕应访谈系统管理员,询问是否采取入侵防范措施,入侵防范内容是否包括主机运行监视、资源使用超过值报警、特定进程监控、入侵行为检测、完整性检测等方面内容;2〕应访谈系统管理员,询问入侵防范产品的厂家、版本和安装部署情况;询问是否按要求〔如定期或实时〕进行产品升级。例如…恶意代码防范访谈举例第3级测评要求:1〕应访谈系统平安管理员,询问主机系统是否采取恶意代码实时检测与查杀措施,恶意代码实时检测与查杀措施的部署情况如何,是否按要求〔如定期或实时〕进行产品升级例如…课堂实验-轻量级1〕主机身份鉴别现场检查〔检查条款第2、3、5条共3个〕2〕主机自主访问控制现场检查〔检查条款第2、3、6条共3个〕3〕主机平安审计现场检查〔检查条款第1、2、5条共3个〕4〕主机资源控制现场检查〔检查条款第2至4条共3个〕12个微型练习课堂实验-中量级1〕主机入侵防范现场检查〔检查条款第2、3条共2个〕2〕主机恶意代码现场检查〔检查条款第2条〕3〕主机自主访问控制测试〔测试条款第1条〕5〕主机强制访问控制测试〔测试条款第1、2条共2个〕6〕主机平安审计测试〔测试条款第1、2条共2个〕8个动手

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论