版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
构建信息安全保障体系
——使命、原则、框架、执行和实践2006年11月三观论实现层运营层技术人员过程决策层宏观微观中观摘要使命——27号文原则——风险管理框架——信息安全保障框架执行IT风险管理的业务化从风险管理到合规性管理实践安全域安全管理平台使命问题什么是信息安全?到底要解决那些问题?怎么实施信息安全建设?问题什么是信息安全?通过回答最根本的问题,帮助我们探究事物的本原。到底要解决那些问题?明确工作的目标和要求,从一个大的广泛的概念中寻找自身的定位。怎么实施信息安全建设?通过回答最实际的问题,帮助我们获得需要的实效。三法则Q3-WWH 三问题:什么/为什么/怎么中办发[2003]27号国家信息化领导小组关于加强信息安全保障工作的意见(2003年8月26日)加强信息安全保障工作-总体要求总体要求:坚持积极防御、综合防范的方针,全面提高信息安全防护能力,重点保障基础信息网络和重要信息系统安全,创建安全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。加强信息安全保障工作-主要原则主要原则:立足国情,以我为主,坚持管理与技术并重;正确处理安全与发展的关系,以安全保发展,在发展中求安全;统筹规划,突出重点,强化基础性工作;明确国家、企业、个人的责任和义务,充分发挥各方面的积极性,共同构筑国家信息安全保障体系。加强信息安全保障工作-九项任务系统等级保护和风险管理基于密码技术的信息保护和信任体系网络信息安全监控体系应急处理体系加强技术研究,推进产业发展法制建设、标准化建设人才培养与全民安全意识保证信息安全资金加强对信息安全保障工作的领导,建立健全信息安全管理责任制原则原则——风险管理风险管理了解威胁了解资产和业务了解保障措施安全的三个相对性原则安全没有绝对,没有100%实践安全相对性的三个原则风险原则——适合商业机构生存原则——适合强力机构保镖原则——适合涉密机构风险管理风险管理的理念从90年代开始,已经逐步成为引导信息安全技术应用的核心理念ISO13335中的风险管理的关系图ISO13335以风险为核心的安全模型风险防护措施信息资产威胁漏洞防护需求降低增加增加利用暴露价值拥有抗击增加引出被满足一般风险评估的理论基础风险评估的国家标准国信办报告中的风险9要素关系图安全管理平台中实时风险监控的理论基础德国ITBPM最精简的风险管理3要素三法则Q3-WWH R3-AST 三问题:什么/为什么/怎么风险三要素:资产业务/保障措施/威胁了解威胁威胁趋势外部威胁环境危害的频度、范围越来越大威胁的方面越来越综合攻击的技术含量越来越大攻击的技术成本越来越低攻击的法律风险还难于真正体现……内部威胁和物理威胁系统的环境越来越复杂系统自身的结构越来越复杂内部发生恶意和非恶意的可能性越来越大威胁传递和放大的情况更加严重威胁的总结恶意代码人为发起的越权和入侵类病毒、蠕虫等传播类发起的拒绝服务攻击类违规操作误操作违规业务恶意信息恶意传播有害信息垃圾信息(垃圾短信、垃圾邮件等)信息泄漏物理问题设备故障环境事故自然灾害针对威胁的主要技术针对恶意代码防火墙、防病毒、入侵检测、漏洞扫描…违规操作流量监控、审计、应用系统安全措施…恶意信息内容监控、内容过滤、加密…物理问题容灾、备份…了解资产和业务怎么了解资产和业务(IT相关)分析信息体系架构ITA业务系统网络分布形态系统的层次性技术和管理时间(生命周期)价值(资产价值、影响价值、投入)……机构典型的ITA及其安全思维公共网络广域网络对外发布对外业务渠道核心业务内部业务OA、财务等业务支撑安全保障异地内网异地灾备机构内网ITA分析初探-层次物理和环境网络与通信主机和系统应用和业务数据和介质人员和组织使命和价值ITA分析初探-分布式从安全角度梳理网络结构的主要方法节点路径法子网边界法安全域方法子网和边界分析路径和节点分析中国移动2004年的6个试点项目安全域划分与边界整合服务与端口管理生产终端统一管理安全帐号口令安全补丁与版本管理安全预警边界接入域互联网接入区计算环境一般服务区计算环境域计算环境核心区网络基础设施域支撑性设施域骨干区汇集区接入区安全系统网管系统其它支撑系统外联网接入区内联网接入区计算环境重要服务区内部网接入区通过安全域理解6个试点项目的安排安全域划分与边界整合服务与端口管理生产终端统一管理安全帐号口令安全补丁与版本管理安全预警运营商的业务特色承载网支撑系统经营分析决策系统内部后勤式系统电力系统二次安防的思路某涉密广域网的特色业务没有基于大型的信息系统业务小型业务部门自成业务单元各个业务部门之间主要是一些协同数据共享业务安全特色强调小网安全,自成小型防护体系内部大网强调全局监控,提供承载规范数据共享,保证安全防止泄密某涉密办公网的特色将系统和网络进行一个典型分割,分别解决安全问题边界(物理隔离、防火墙、防病毒网关、入侵检测…)内网(VLAN、流量监控、异常监控…)客户端接入区/OA区(非法外联、补丁管理、PC防病毒、内网综合治理…)服务器区(服务器加固、入侵检测…)安全支撑(漏洞扫描…)银行的业务特征内部经营决策分析系统—OLAP对外核心业务系统—OLTP后台核心计算渠道服务界面了解保障措施保障体系的实际组成技术环境
——当前主流的基本安全产品加密防病毒防火墙入侵检测漏洞扫描身份认证VPN……技术环境
——当前主流的基本安全服务咨询服务整体框架规划和设计评估加固服务对于主机和网络进行技术评估和加固风险评估服务对系统的整体风险进行评估并对风险管理提供设计渗透性测试服务安全教育和培训……安全管理平台成为一个值得考虑的选择漏洞评估中心事件监控中心风险分析决策支持与预警系统响应管理系统显示报告ScannerIDSFWAV主机与网络设备人工审计外部响应系统(安全设备管理系统与网管)策略管理平台资源管理平台其他事件检测系统其他状态检测系统资产管理平台知识库外部协同用户管理安全知识管理平台自身安全三法则Q3-WWH R3-ASTP3-CSP 三问题:什么/为什么/怎么风险三要素:资产业务/保障措施/威胁产品三形态:部件产品/服务/平台框架框架最精简的风险管理3要素:R3-AST信息安全保障框架资产清单面向网络拓扑基于安全域/业务域基于业务流分析……信息安全保障框架脆弱性管理告警管理事件管理预警管理威胁管理……信息安全保障框架通过S3-PPT方法展开保障措施技术功能是T3-PDR的衍生三法则Q3-WWH R3-ASTP3-CSPV3-MMMS3-PPTT3-PDR 三问题:什么/为什么/怎么风险三要素:资产业务/保障措施/威胁产品三形态:部件产品/服务/平台三观论:宏观/中观/微观保障:人员组织/过程/技术技术:防护/检测/响应保障框架-措施27号文的框架分析等级保护风险评估监控体系应急体系信任体系技术和产业法制建设标准化建设人才培养全民意识保证资金责任制产品的框架分析IDS应用审计防火墙SAN防垃圾安全管理中心Scanner远程数据热备IPS防病毒加密机双因子PKI安全服务体系的框架分析评估加固教育培训MSS应急响应安全集成风险评估管理咨询体系设计方案的框架分析安全监控体系安全审计体系安全防护体系应急恢复体系网络信任体系安全管理体系最佳实践建议教育和培训成熟产品防病毒、防火墙、VPN、入侵检测、漏洞扫描风险评估框架式的安全建设规划信息安全管理体系安全域监控体系、安全监控管理中心事件管理体系、应急体系执行执行——风险管理的落实IT风险管理的业务化将IT风险管理(信息安全)融合到业务安全中去从风险管理到合规性管理国际风险管理趋势——业务化IT安全风险成为企业运营风险中最为重要的一个组成部分,业务连续性逐渐与安全并行考虑来源:Gartner案例分析:瑞士联合银行UBS的风险观点瑞士联合银行UBS的风险观点UBS风险包原始风险间接风险信用风险市场风险流动性和融资风险交易过程风险合规风险法律风险税收风险安全风险责任风险UBS-将机构安全问题组织化UBS-策略和组织的保证UBS-风险管理组织UBS-风险报告合规性管理——需求驱动力的变化需求筐架来自内部来自外部主动引导体系化Systematic政策性Policy被动要求问题型Problem合规性Compliance问题型需求驱动的特点问题常常来源于客户实际问题常常是不成体系的(看起来)需求满足常常是“头痛医头,脚痛医脚”问题解决要求很快,追求速效问题所带来的需求都非常实在问题解决办法常常体现为面向脆弱性安全比如:防病毒、入侵检测、防火墙等体系化需求驱动的特点常常来源于从专家和厂商而来的技术推动客户零散的问题,被内外部专家提炼看起来成体系,但是因为有抽象,和实际总是有些差别常常表现为:面向结构性安全比如:保障体系、可信计算、管理平台等由于各个因素的牵扯,所以见效较慢完全靠体系来驱动,力度常常不足政策性需求驱动的特点常常来源于上级机构和主管机构虽然不追求完美的体系,但是政策性要求有一定整体性政策性要求不是强制性的,有一定的灵活性常常表现为:一些要点总结厂商和客户一般在政策上的敏感度不高政策性的实际推动力常常不足合规性需求驱动的特点常常来源于上级机构和主管机构强制性、具有极强的推动力和约束力有效的合规性要求要简单和明确当前典型的“规”萨班斯-奥克斯利法案SOX新巴塞尔资本协议BaselII银监会[2006]63号文《银行业金融机构信息系统管理指引》国资发改革[2006]108号文《中央企业全面风险管理指引》等级保护公通字[2006]7号文《信息安全等级保护管理办法》试行涉密分级保护《涉及国家秘密的信息系统分级保护技术要求》企业信息安全保障能力成长阶段划分成熟度时间盲目自信阶段认知阶段改进阶段卓越运营阶段福布斯2000强企业在不同阶段的百分比分布来源:GartnerInc.2006年1月30%50%15%5%企业信息安全保障能力成长阶段划分成熟度时间盲目自信阶段认知阶段改进阶段卓越运营阶段福布斯2000强企业在不同阶段的百分比分布来源:GartnerInc.2006年1月30%50%15%5%盲目自信阶段普遍缺乏安全意识,对企业安全状况不了解,未意识到信息安全风险的严重性认知阶段通过信息安全风险评估等,企业意识到自身存在的信息安全风险,开始采取一些措施提升信息安全水平改进阶段意识到局部的、单一的信息安全控制措施难以明显改善企业信息安全状况,开始进行全面的信息安全架构设计,有计划的建设信息安全保障体系卓越运营阶段信息安全改进项目完成后,在拥有较为全面的信息安全控制能力基础上,建立持续改进的机制,以应对安全风险的变化,不断提升安全控制能力各个阶段的主要工作任务成熟度时间盲目自信阶段认知阶段改进阶段卓越运营阶段福布斯2000强企业在不同阶段的百分比分布来源:GartnerInc.2006年1月30%50%15%5%基本安全产品部署主要人员的培训教育建立安全团队制定安全方针政策评估并了解现状各个阶段的主要工作任务成熟度时间盲目自信阶段认知阶段改进阶段卓越运营阶段福布斯2000强企业在不同阶段的百分比分布来源:GartnerInc.2006年1月30%50%15%5%启动信息安全战略项目设计信息安全架构建立信息安全流程完成信息安全改进项目各个阶段的主要工作任务成熟度时间盲目自信阶段认知阶段改进阶段卓越运营阶段福布斯2000强企业在不同阶段的百分比分布来源:GartnerInc.2006年1月30%50%15%5%信息安全流程的持续改进追踪技术和业务的变化需求驱动力向“合规性”的转化
带来客户价值和产业机会需求筐架来自内部来自外部主动引导体系化Systematic政策性Policy被动要求问题型Problem
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026新学期孩子国庆节爱国主义教育主题班会课件
- 2026新学期防灾减灾安全教育培训课件:暴雨洪涝避险指南
- 高三历史冲刺教案:中国史易错概念靶向突破与真题诊断
- 初中道德与法治七年级教学设计:迈向全面小康与现代化征程中的中华民族团结之路
- 初中历史与社会七年级上册第一二单元期末复习教学设计
- 八年级语文《中国石拱桥》探究式教学设计
- 高中数学必修第二册随机事件课后达标检测教学设计
- 中医妇科高频刷题题库及答案(完整版)
- 高中物理必修第一册第一章第一节达标检测教学设计
- 小学四年级英语下册Unit 5 School activities基础知识巩固教学设计
- 2024年私人借款合同范例
- 2024年秋新冀教版一年级上册数学 1.2.1 加法与减法的初步认识 教学课件
- Be动词是个好妈妈她有三个乖娃娃(课件)英语三年级上册
- 水电站安全守护制度
- DL-T825-2021电能计量装置安装接线规则
- 英语四六级词汇汇总(带音标+免费下载)
- 如愿三声部合唱简谱
- 《发现雕塑之美》第4课时《加法与减法的艺术》
- GB/T 3292.1-2008纺织品纱线条干不匀试验方法第1部分:电容法
- 第四届编校大赛试题及答案(含编辑、校对)
- 马克思主义工程重点教材马克思主义政治经济学导论P课件
评论
0/150
提交评论