《信息安全技术基础》课件 1.2企业信息安全规划_第1页
《信息安全技术基础》课件 1.2企业信息安全规划_第2页
《信息安全技术基础》课件 1.2企业信息安全规划_第3页
《信息安全技术基础》课件 1.2企业信息安全规划_第4页
《信息安全技术基础》课件 1.2企业信息安全规划_第5页
已阅读5页,还剩12页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第一单元信息安全威胁主要内容任务2企业信息安全规划任务2企业信息安全规划我国信息化水平逐年提高,互联网业务飞速发展,一般企业都通过自身的内外网业务系统开展日常业务工作。奇威公司作为一家中大型企业,通过门户网站对外发布公司新闻、动态等相关信息,以便互联网大众及时关注和了解公司情况。通过网络审批系统,公司员工利用自己的账号,从互联网进行出差、请假等事项提交和审批。通过公司内网办公系统,完成日常办公事项提交、工单处理、文档流转等工作。公司各分公司和各地办事处,通过VPN连接到公司总部,完成日常报销、费用申请等财务相关工作。奇威公司领导十分重视网络安全公司,主抓信息安全工作的公司领导需要进一步了解和规划公司的网络安全工作,所以找到小卫,要求小卫分析公司当前的网络安全问题和业务需求,整理成公司的信息安全规划方案。【任务情境】任务2企业信息安全规划1.信息安全

信息安全是指信息网络的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务不中断。

信息安全本身包括的范围很大,其中包括如何防范商业企业机密泄露、防范青少年对不良信息的浏览、个人信息的泄露等。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都是信息安全的研究领域。【知识准备】任务2企业信息安全规划信息安全的基本属性及目标:

保密性(Confidentiality),是指“信息不被泄露给未授权的个人、实体和过程或不被其使用的特性。”简单地说,就是确保所传输的数据只被其预定的接收者读取。

完整性(Integrity),是指“保护资产的正确和完整的特性。”简单地说,就是确保传输和接收到的数据就是未被修改过的数据。

可用性(Availability),是指“需要时,授权实体可以访问和使用的特性。”可用性确保数据在需要时可以使用。尽管传统上认为可用性并不属于信息安全的范畴,但随着拒绝服务攻击的逐渐盛行,要求数据总能保持可用性就显得十分关键了。【知识准备】任务2企业信息安全规划其他属性及目标

另外,信息安全也关注一些其他特性:真实性一般是指对信息的来源进行判断,能对伪造来源的信息予以鉴别;可核查性是指系统实体的行为可以被独一无二地追溯到该实体的特性,这个特性就是要求该实体对其行为负责,可核查性也为探测和调查安全违规事件提供了可能性;不可抵赖性是指建立有效的责任机制,防止用户否认其行为,这一点在电子商务中是极其重要的;而可靠性是指系统在规定的时间和给定的条件下,无故障地完成规定功能的概率,通常用平均故障间隔时阆(MeanTimeBetweenFaihrce。MTBF)来度量。【知识准备】任务2企业信息安全规划2.安全域

安全域是由一组具有相同安全保护需求、并相互信任的系统组成的逻辑区域和IT要素的集合。IT要素包括但不仅限于:物理环境、策略和流程、业务和使命、人和组织、网络区域、主机和系统。

安全域划分是系统化安全建设的基础性工作,也是层次化立体化防御以及制定安全管理政策,落实安全技术措施的基础。

安全域划分原则有:将所有相同安全等级、具有相同安全需求的计算机划入同一网段内,在网段的边界处进行访问控制。一般实现方法是采用防火墙部署在边界处来实现,通过防火墙策略控制允许哪些IP访问此域、不允许哪些访问此域;允许此域访问哪些IP/网段、不允许访问哪些IP/网段。【知识准备】任务2企业信息安全规划2.安全域一般将应用、服务器、数据库等归入最高安全域,办公网归为中级安全域,连接外网的部分归为低级安全域。在不同域之间设置策略进行控制。数据允许从低安全等级的域流入高安全等级域,反之,则受严格控制。从而保证用户网络内的数据安全。目前比较流行的安全域划分方式为:根据业务划分、根据安全级别划分。针对不同行业由于业务不同,划分的方法也不同,划分的结果也不同。所以具体的安全域的划分应根据不同的行业、不同用户、不同需求结合自身在行业的经验积累来进行。最终的目的是达到对用户业务系统的全方位防护,满足用户的实际需求。【知识准备】任务2企业信息安全规划企业网络的经典结构就是基于安全域的网络结构,一般包括企业数据中心,企业办公内网,DMZ区,广域网和Internet几个部分。下面咱们与小卫一起根据奇威公司拓扑图(如下图所示)和奇威公司的业务需求情况,逐步完成公司整体网络安全规划设计工作。【任务实施】图1-14网络拓扑图任务2企业信息安全规划步骤1:企业网络出口面临互联网复杂多变的安全威胁,是用户进出网络的关键节点,需要进行严格的访问控制,对进出网络的源地址、目的地址和应用进行控制。同时,如图1-1-14所示,主要网络线路和设备采用双链路热备的方式,避免单点故障情况的发生,保障网络的持续可用。

如右图中红色框所示,对网络出口访问控制主要是通过专业的硬件防火墙等网络访问控制设备来实现,在防火墙设备上进行访问控制策略配置,对进出公司的所有网络访问行为进行允许或拒绝的控制。【任务实施】图1-15网络访问控制设备任务2企业信息安全规划步骤2:网络主干链路,承载着整个网络的进出流量,链路的通畅性直接影响到网络业务的可用性,需要对流量进行异常检测和控制,防止异常流量的发生。如右图中红色框所示,对网络进出流量主要是通过专业的入侵检测和入侵防御设备等网络行为异常检测和控制设备来实现。【任务实施】图1-16网络行为异常检测和控制设备任务2企业信息安全规划步骤3:根据资产、业务、数据的重要性,进行网络结构、网络资产的分析,梳理出需要重点保护的核心资产,根据面临的风险,将网络划分成不同的安全域,如数据库服务器区、应用服务器区、外联业务区等。企业最重要最核心的资产就是数据,对数据及其载体设备的保护尤为重要,所以承载数据的数据库服务器重要性相对来说就是最高的,需要进行重点安全保护。数据运行于各类业务系统,尤其是涉及企业核心数据的核心业务系统,业务系统的连续性、可用性直接关系到企业的正常业务开展状况,因此提供业务服务的应用服务器也是需要进行有效的安全保护。信息化程度的提高,一般企业日常办公均通过办公网络和办公系统,为了提高办公效率,办公网络和系统,也需要进行一定的安全保护。【任务实施】任务2企业信息安全规划因此,根据资产、业务、数据的重要性,一般企业都将划分成数据库服务器区、应用服务器区、办公区等不同的安全域,如下图1-17所示。【任务实施】图1-17安全域划分任务2企业信息安全规划步骤4:对各个安全域分别进行安全设计。安全域边界处,从数据和业务的角度,设置访问控制措施,对进出安全域的访问进行控制。安全域边界访问控制,一般是通过部署专业硬件防火墙来实现,如下图中红色框所示。【任务实施】图1-18安全域边界安全访问控制任务2企业信息安全规划步骤5:根据业务和安全需求,设置安全认证、安全审计、数据保护等方面的其他安全设计和安全控制。如下图中红色框所示,可专门设置安全运维管理区域,部署相应的态势感知系统、漏洞扫描系统、日志审计系统、身份认证系统等配套系统,以便安全运维团队对全公司相关网络和系统进行运维,提供系统的安全性和稳定性。【任务实施】图1-19其他安全设计和安全控制任务2企业信息安全规划【任务实施】步骤6:以上主要是从网络安全方面和安全运维方面对奇威公司进行了安全规划设计,按国家、行业其他标准规范的要求,还需要根据奇威公司业务和安全需求,从物理安全、主机系统安全、应用系统安全以及安全管理等方面进行相应的安全设计和安全控制。物理(机房)安全主要从机房位置的选择、机房访问控制、防盗窃和防破坏、防雷击、防火、防静电、温湿度控制、电力供应、电磁防火等方面进行安全设计规划。主机系统安全主要涉及到主机上安装的操作系统和数据库系统,主要从身份鉴别、访问控制、安全审计、剩余信息保护入侵防范、恶意代码防范、资源控制等方面进行安全设计规划。应用系统安全主要涉及各个业务系统以及所用到的中间件,主要从身份鉴别、访问控制、安全审计、通信完整性、通信保密性、抗抵赖、软件容错、资源控制等方面进行安全设计规划。俗话说,三分技术七分管理,除了进行安全技术设计规划外,同样需要对公司的安全管理进行设计规划。安全管理主要从公司相关安全管理制度、安全管理机构、人员安全管理、系统建设管理以及系统运维管理等方面进行安全设计规划。任

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论