版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全管理课程性质地位信息安全专业知识体系信息安全管理信息安全专业密码学及其应用技术系统安全网络安全信息安全技术应用安全保障体系管理体系控制规范风险管理安全策略等级保护容灾备份……ISSESSE-CMM信息安全工程教材资料教材:《信息安全管理》
陈璐、严承华等编
清华大学出版社,2024考核方式考核方式:过程性考核和终结性考核最终成绩:平时30%考试70%1.考核项目一(占总成绩比重15%)考核内容:根据想定,形成信息系统定级报告。考核要求:6人为一组,根据测评方和被测评方的任务,进行团队分工与合作,完成信息系统的定级,提交定级阶段相关文档。考核时间:随堂布置,一周后提交。考核方式2.考核项目二(占总成绩比重15%)考核内容:安全管控专题研讨(信息安全管理的综合运用)。考核要求:专题研讨+课程论文。提前准备研讨提纲,课上讨论,课后形成论文提交。考核时间:随堂课上研讨,一周后提交课程论文。
终结性考核不及格,计课程考核成绩不及格,最高为59分。课堂要求不得睡觉、不得随意交头接耳、不得将智能电子设备(手机、智能手表等)带入教室、不得随意更换座位、不得抄袭遵守课堂纪律、遵守保密纪律、遵守防疫规定请假、互动、笔记、课前准备、课后复习
信息安全管理概述第一讲第1讲信息安全管理概述信息安全管理概述一信息安全管理相关概念二信息安全保障体系三信息安全保障技术概述四信息安全管理概述一第1讲信息安全管理概述一、信息安全管理概述1.信息与信息安全221112,M,18,A数据问题1:什么是信息数据是一个原始且无组织的事实,形式包括数字、语句、字符、符号、图像、信号等,需要对其进行处理才有意义。一、信息安全管理概述1.信息与信息安全一、信息安全管理概述1.信息与信息安全司母戊鼎?后母戊鼎一、信息安全管理概述1.信息与信息安全221112,M,18,A数据解释一:学号为“221112”的学生,男性,18岁,成绩A等。解释二:2022.11.12日从M地出发,经过18小时,到达A地。信息
信息是通过施加于数据上的某些约定而赋予这些数据的特定含义。一、信息安全管理概述1.信息与信息安全数据信息数据是信息的逻辑载体;各种媒体又是数据的物理载体。例如:“敌人侵犯边关”——“烽火台的狼烟”——“光波”——信息数据媒体一、信息安全管理概述1.信息与信息安全问题2:什么是安全一、信息安全管理概述1.信息与信息安全
安全是指没有引起死亡、伤害、职业病或财产、设备损坏或环境危害的条件。
(美国军用标准)安全Security:事物保持不受损害问题2:什么是安全一、信息安全管理概述1.信息与信息安全问题3:什么是信息安全
指的是保证信息在传输、存储和变换过程中信息的机密性、完整性、不可否认性、可控性以及可用性等基本安全属性,即保证信息系统(包括硬件、软件、数据、人、物理环境及其基础设施)在运行过程中不受偶然的或者恶意的原因遭到破坏、更改、泄露,系统能够连续可靠正常地运行,信息服务不中断,从而实现业务连续性。一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段(1)通信保密时代(2)计算机安全时代(3)信息系统安全时代(4)信息安全保障时代——二十世纪40-70年代——二十世纪70-80年代——二十世纪90年代——进入二十一世纪一、信息安全管理概述2.信息安全管理产生的背景(1)通信保密时代——二十世纪40-70年代信息安全发展过程及阶段核心思想通过密码技术解决通信保密,保证数据的保密性和完整性主要关注传输过程中的数据保护一、信息安全管理概述2.信息安全管理产生的背景(1)通信保密时代——二十世纪40-70年代信息安全发展过程及阶段安全威胁搭线窃听、密码学分析加密安全措施一、信息安全管理概述2.信息安全管理产生的背景(2)计算机安全时代——二十世纪70-90年代信息安全发展过程及阶段核心思想预防、检测和减小计算机系统(包括软件和硬件)、用户(授权和未授权用户)执行的未授权活动所造成的后果。主要关注于数据处理和存储时的数据保护一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段安全威胁非法访问、恶意代码、脆弱口令等安全操作系统设计技术安全措施(2)计算机安全时代——二十世纪70-90年代特征?最小特权原则、访问控制(自主、强制)、安全审计、安全域隔离一、信息安全管理概述2.信息安全管理产生的背景(3)信息系统安全时代——二十世纪90年代信息安全发展过程及阶段核心思想综合通信安全和计算机安全重点在于保护比“数据”更精练的“信息”,确保信息在存储、处理和传输过程中免受偶然或恶意的非法泄密、转移或破坏。一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段安全威胁网络入侵、病毒破坏、信息对抗等漏洞扫描、防火墙、防病毒、入侵检测、PKI、VPN等安全措施(3)信息系统安全时代——二十世纪90年代一、信息安全管理概述2.信息安全管理产生的背景(4)信息安全保障时代——进入二十一世纪信息安全发展过程及阶段核心思想保障信息和信息系统资产,保障组织机构使命的执行;综合技术、管理、过程、人员;确保信息的保密性、完整性和可用性。一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段安全威胁黑客、恐怖分子、信息战、自然灾难、电力中断等技术安全保障体系、安全管理体系、人员意识/培训/教育、认证和认可安全措施(4)信息安全保障时代——进入二十一世纪一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段核心思想从传统防御的信息安全保障(IA),发展到“威慑”为主的防御、攻击和情报三位一体的信息安全保障/网络安全的网空安全。(4.1)网络空间安全/信息安全保障(CS/IA)2009年,在美国带动下,世界各国信息安全政策、技术和实践等发生重大变革。一、信息安全管理概述2.信息安全管理产生的背景信息安全发展过程及阶段网络防御、网络攻击、网络利用安全措施(4.1)网络空间安全/信息安全保障(CS/IA)2009年,在美国带动下,世界各国信息安全政策、技术和实践等发生重大变革。一、信息安全管理概述2.信息安全管理产生的背景信息安全保障人员管理技术一、信息安全管理概述2.信息安全管理产生的背景信息安全管理是通过维护信息的机密性、完整性和可用性等,来管理和保护组织所有信息资产的一系列活动。信息安全管理定义一、信息安全管理概述3.信息安全技术与管理的关系技术管理一、信息安全管理概述3.信息安全技术与管理的关系请观看视频!一、信息安全管理概述3.信息安全技术与管理的关系请观看视频!剧情需要,纯属虚构,若有雷同,注意改正!一、信息安全管理概述3.信息安全技术与管理的关系请判断:下面三句话正确吗?技术不高但管理良好的系统远比技术高超但管理混乱的系统安全。技术和产品是基础,管理才是关键。根本上说,信息安全是个管理过程,而不是技术过程。一、信息安全管理概述3.信息安全技术与管理的关系统计结果显示,在所有信息安全事故中,只有30%—40%是由于黑客入侵或其他外部原因造成的,60%—70%是由于内部员工的疏忽或有意泄密造成的。安全技术——构筑材料安全管理——粘合剂和催化剂一、信息安全管理概述3.信息安全技术与管理的关系2002年12月,江苏省国家安全厅查获一起台湾间谍案件,抓获海军某部队发生外来务工人员马某(2001年,马通过其亲属与金门情报站联系加入了间谍组织)。据马交待,2001年6月,其曾混入山东即墨市某建筑公司,到海军某产(青岛市)进行营房维修,期间,在该部机关办公楼四楼平台西北角废品储藏室内窃取了21份印错、待销毁的文件资料。其中机密级文件1份,秘密级文件3份,无密级资料17份。马某将其中1份某干部的任命文件提供给了台湾间谍机关。一、信息安全管理概述3.信息安全技术与管理的关系2001年4月,福州市国家安全局破获的一起特大间谍案件。自1992年以来,福建省无业人员黄某(台湾间谍)、林某及兄弟等家族犯罪团伙成员9人,采取到废品收购站搜寻、购买等方法,先后在天津、蚌埠、青岛、武汉等10多个城市的军事院校周边地区,大肆搜集我军文件、书刊等资料,经加工整理,共出海106次,向台湾军情局马祖站报送,所得赃款24万美元。案件破获后,从案犯家中搜出军用文件资料13箱约2000余份,涉及全军8个大单位。一、信息安全管理概述3.信息安全技术与管理的关系技术管理信息安全是“三分技术、七分管理”一、信息安全管理概述3.信息安全技术与管理的关系信息安全决策人员:七分管理、三分技术信息安全管理人员:五分管理、五分技术信息安全执行人员:三分管理、七分技术信息安全研制人员:十分技术另一种说法——一、信息安全管理概述4.信息安全管理的特征基础性:是保护国家、组织、个人等各个层面上信息安全的重要手段和基础保障全局性:只有在总体战略上完成了信息安全管理的过程,才可称之为信息安全管理动态性:信息安全管理是一个动态的协调过程,这是由管理活动的客观规律需求决定的一、信息安全管理概述5.信息安全管理的内涵做什么如何做做得怎样明确目标和指导原则多方面发掘需求整体规划长远考虑建立信息安全管理体系建立并规范流程提升人员意识和技能实施技术解决方案充分运用最佳实践建立评价度量机制内部和外部审计反馈、纠正和预防持续改进并提高信息安全管理相关概念二第1讲信息安全管理概述二、信息安全管理相关概念1.基本概念
信息安全是指信息系统正常运转,信息资源保持机密性、完整性和可用性的一种状态。信息安全包括:网络安全、信息获取安全、信息传递安全、信息处理安全、信息存储安全、信息系统安全、信息管理安全、信息使用安全等。二、信息安全管理相关概念1.基本概念信息安全管理围绕防止信息系统、信息资源、信息设备免受损坏、破坏和攻击而展开防护行动,保护信息系统正常运转,保证信息的机密性、完整性和可用性,而采取的能动性活动。主体:人客体:信息资产目标:信息安全二、信息安全管理相关概念1.基本概念信息安全管理体制技术监督与技术服务机构政策制定与行政指导机构指挥体制信息化领导管理体制平时信息安全方面的专项管理信息安全方面的专项管理专业化行政监督专业化技术监督服务二、信息安全管理相关概念2.信息安全管理原则
1.规范性原则
2.预防性原则
3.立足国内技术原则
4.选用成熟技术原则
5.均衡防护原则6.分权制衡原则7.应急防护原则8.信息备份原则二、信息安全管理相关概念3.信息安全管理主要内容人员管理
等级管理资产管理
策略管理风险管理
测评认证法规标准应急响应。。。。。。信息安全保障体系三第1讲信息安全管理概述三、信息安全保障体系1.信息安全保障概述综合运用技术、管理、法规和相关力量、保障力量,通过有效抵御侦察窃密、攻击破坏、技术故障和自然灾害等威胁,确保信息安全而采取的活动。信息安全保障保障范围:信息内容安全、信息交互安全和信息认知安全保障节点:每一台设备、每一个人员保障领域:电磁空间和网络空间三、信息安全保障体系1.信息安全保障概述主要特征保护对象的广泛性安全防护的系统性攻击防御的统一性安全保障的动态性三、信息安全保障体系1.信息安全保障概述动态网络安全模型防护P响应R检测DPDR=Protection+Detection+ResponsePDR网络安全模型三、信息安全保障体系1.信息安全保障概述动态网络安全模型策略Policy检测Detection响应Response防护ProtectionPPDR网络安全模型三、信息安全保障体系1.信息安全保障概述动态网络安全模型(3)PDRR模型保护检测恢复响应信息保障采用一切手段(主要指静态防护手段)保护网络安全。及时恢复系统,使其尽快正常对外提供服务,是降低网络攻击造成损失的有效途径。对危及网络安全的事件和行为做出反应,阻止对信息系统的进一步破坏并使损失降到最低。检测本地网络的安全漏洞和存在的非法信息流,从而有效阻止网络攻击PDRR网络安全模型三、信息安全保障体系1.信息安全保障概述动态网络安全模型WPDRRC网络安全模型人员策略技术响应R恢复R保护P预警W检测D反击C三、信息安全保障体系2.信息安全保障体系框架体系框架输入要求三、信息安全保障体系2.信息安全保障体系框架体系框架核心三、信息安全保障体系2.信息安全保障体系框架信息安全保障人员因素技术因素运维因素体系框架——保障要素三、信息安全保障体系2.信息安全保障体系框架(1)人员因素信息安全意识各类人员的信息安全责任信息安全专业人员的业务素质和技术能力体系框架——保障要素三、信息安全保障体系2.信息安全保障体系框架(2)技术因素技术保障是指信息系统安全保障所提供的设施、功能和能力的总称,是信息安全保障全部活动所依赖的物质基础和技术基础。体系框架——保障要素三、信息安全保障体系2.信息安全保障体系框架(2)技术因素信息安全技术保障层次体系框架——保障要素三、信息安全保障体系2.信息安全保障体系框架(3)运维因素(管理因素)综合运用信息安全保障的技术手段、专业力量和法规制度,抓好信息安全保障的重要环节,确保信息内容、信息系统、信息基础设施、信息交互、信息认知等方面的安全。。体系框架——保障要素三、信息安全保障体系2.信息安全保障体系框架(1)认识到人员因素第一体系框架——保障要素之间的关系三、信息安全保障体系2.信息安全保障体系框架(2)运维因素是调动人员因素和技术因素的桥梁(1)认识到人员因素第一(3)技术因素是实现信息安全保障的重要环节体系框架——保障要素之间的关系三、信息安全保障体系2.信息安全保障体系框架体系框架保障对象三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象(1)局域计算环境(2)区域边界(3)网络及其基础设施三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(1)局域计算环境①确保对客户机、服务器和应用实施充分保护,以防止拒绝服务和数据未授权泄露等;②确保数据的保密性和完整性;③防止客户机和服务器的未授权使用;④确保客户机和服务器符合安全配置要求;三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(1)局域计算环境⑤确保对所有客户机和服务器的安全配置进行管理;⑥确保各类应用易于集成,并不会造成对安全性的损害;⑦对内部和外部的受信任人员及系统从事的违规和攻击活动具有充足的防护能力。三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(2)区域边界①确保对指定区域进行充分防护;②针对变化性的威胁,采用动态抑制服务;③确保区域与网络保持可接受的可用性,并能防范拒绝服务攻击;④确保区域间或区域与远程用户所交换的数据受到保护,不被泄露;三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(2)区域边界⑤为区域内由于技术或配置问题无法自行实施保护的系统提供边界防护;⑥提供风险管理方法,有选择的允许重要信息跨区域边界流动;⑦对区域内的系统和数据进行保护,避免遭到外部攻击的破坏;三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(2)区域边界⑧对向区域外发送或接收信息的用户提供强制认证及访问控制;⑨确保对进出该“区域”的数据流提供进行有效的控制措施,包括防火墙、边界防护、虚拟专网以及对远程用户的访问控制等。三、信息安全保障体系2.信息安全保障体系框架体系框架——保障对象及目标(3)网络及其基础设施①确保整个广域网上交换的数据不会泄露给任何未经授权的网络访问者;②确保广域网支持关键任务和数据任务,防止拒绝服务攻击;③防止受保护信息在发送过程中的延时、误传或未发送;④保护数据流分析;⑤确保保护机制不干扰授权的骨干网与局域网间的正常运行。三、信息安全保障体
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电缆防火专项施工方案
- 室内装修施工方案
- 污水处理厂设备故障应急预案演练脚本
- 暑假漏洞修补初中物理浮力特殊模型知识盲区专项复习教案
- 2026年初中道德与法治九年级上册模拟卷专项训练
- Unit 5 Revealing nature 主课文 泛读+精读 学案-2022-2023学年高中英语外研版2019选择性必修第一册
- 2026年饮料生产设备绿色创新技术应用报告
- 2026年环保型香精应用创新分析报告
- 国税管理员个人总结
- 2026年食品检测行业果蔬清洗机精度提升报告
- 创伤性脑疝查房
- 2022环氧乙烷企业安全风险隐患排查指南
- 施工电梯垂直度测量记录表
- 浙江省技师高级技师职业资格鉴定申请表(完整版)
- 高中物理《静电场》
- 宋锦织物结构的特点剖析
- 部编版四年级上册语文《习作:推荐一个好地方》教学课件
- 储能电站现场运行专用规程V1.0
- LY/T 2787-2017国家储备林改培技术规程
- GB/T 26655-2022蠕墨铸铁件
- “西学中”-方剂课件
评论
0/150
提交评论