信息安全管理 课件 第05讲信息安全管理控制规范-人员_第1页
信息安全管理 课件 第05讲信息安全管理控制规范-人员_第2页
信息安全管理 课件 第05讲信息安全管理控制规范-人员_第3页
信息安全管理 课件 第05讲信息安全管理控制规范-人员_第4页
信息安全管理 课件 第05讲信息安全管理控制规范-人员_第5页
已阅读5页,还剩41页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全管理控制规范(上)第五讲第5讲信息安全管理控制规范概述一人员安全管理二概述一第5讲信息安全管理控制规范一、概述1.控制措施的定义管理风险的方法。为达成控制目标提供合理保证,并能预防、检查和纠正风险。行政、技术、管理、法律等措施一、概述2.相关标准ISO/IEC27001、ISO/IEC27002、GB/Z22080、GB/Z22081和GJB724911个方面39个目标133个控制措施GJB7249-2011《信息安全管理体系要求》一、概述2.相关标准每个安全类别,包括:控制目标,声明要实现什么一个或多个控制措施,用于实现该控制目标实施指南:针对每个控制措施,给出实施该控制措施的指导性说明一、概述2.相关标准信息安全方针(策略)安全组织人员安全资产管理物理和环境安全通信和操作安全系统获得、开发和维护Part1–提供一套由最佳惯例构成的安全控制,涉及11个方面,包括39个控制目标和133项控制措施,可作为参考文件使用,但并不是认证评审的依据。ISO/IEC27002:2005一、概述2.相关标准符合性访问控制信息安全事件管理业务连续性管理Part1–提供一套由最佳惯例构成的安全控制,涉及11个方面,包括39个控制目标和133项控制措施,可作为参考文件使用,但并不是认证评审的依据。ISO/IEC27002:2005一、概述2.相关标准安全方针是根据业务要求和相关法律法规制定的,用来提供支持信息安全的管理指导方针。信息安全方针是陈述管理者的管理意图,说明信息安全工作目标和原则的文件。信息安全方针一、概述2.相关标准信息安全方针军队密码工作实行政治委员领导、参谋长负责的制度。密码工作人员24字是什么?

密码工作人员应当加强政治学习和业务学习,做到(

)、严守机密、遵守纪律、(

)、(

)、(

)。A对党忠诚B精通业务C开拓创新D甘于奉献E细心耐烦F埋头苦干ABCD一、概述2.相关标准行政管理机构战略规划、政策指导和协调类型的机构技术服务、应急响应和技术支持类型的管理机构安全组织一、概述2.相关标准安全组织一、概述2.相关标准安全组织一、概述2.相关标准编设专职未独立编设的单位,指定负责人(专职密码干部)负责管理本单位密码业务工作,接受上级部门业务指导。未配备使用密码的单位,由指定的分管领导和部门、兼职密码干部,负责本单位密码管理工作。一、概述11个域、39个控制目标、133个控制措施1信息安全方针2信息安全组织3资产管理4人员安全5物理与环境安全6通信及操作安全7访问控制8系统获取、开发和维护9信息安全事件管理10

业务持续性管理11符合性人员安全管理二第5讲信息安全管理控制规范二、人员安全管理案例案例一:2010年3月,汇丰私人银行(瑞士)发布公告,一名IT员工于三年前窃取了1.5万名客户资料。因此,汇丰银行三年来共投入1亿瑞士法郎,升级并加强IT系统。

“吾恐季孙之忧,不在颛(zhuān)臾(yú),而在萧墙之内也。”

——《论语》。二、人员安全管理案例案例二:某单位负责信息化工作的领导说:“为什么要买防火墙?我们盖楼时是严格按照国家消防有关规定施工的呀!”二、人员安全管理背景检查签署保密协议安全职责说明技能意识培训内部职位调整及离职检查流程绩效考核和奖惩二、人员安全管理1.任用之前控制目标一:

确保本单位人员、承包方人员和第三方人员理解职责、考虑对其承担的角色是适合的,以降低设施被破坏、盗窃、欺诈或误用的风险。控制措施:(1)审查

(2)角色和职责

(3)任用条款和条件二、人员安全管理1.任用之前除必须具备基本条件以外,还应当具备:(1)是中国共产党党员或者中国共产主义青年团团员;(2)政治可靠,作风正派,历史清楚,遵纪守法,责任心和保密意识强;(3)经过专业教育培训机构培训或者部门组织的专业培训,具备胜任工作岗位的专业知识和能力;(4)社会关系清楚,直系亲属和抚养人、主要社会关系无严重刑事犯罪或者严重政治问题。审查二、人员安全管理1.任用之前由党委(支部)统一领导,在上级机关的业务指导下开展工作。角色和职责——《管理规定》二、人员安全管理1.任用之前(1)教(指)导员职责:是本单位工作第一责任人,负责领导本单位工作,督导管理人员、文书和使用保管人员按职责开展工作。角色和职责——《管理规定》二、人员安全管理1.任用之前(2)管理人员的职责:负责本单位管理工作,未编配人员的指定一名干部负责本单位的管理工作。角色和职责职责如下:(1)贯彻执行工作的政策法规和规章制度,组织安全保密教育;(2)组织装备的申领、分发、递送、保管、使用、维护、检查、回退等工作;(3)组织申领、分发、递送、保管、安装、更换、检查、清除、回退等工作;(4)组织本单位管理、操作使用和维护保养等业务培训;(5)组织保密检查,配合查处密码事故;(6)上级赋予的其他职责。二、人员安全管理1.任用之前(3)文书的职责:文书协助管理人员负责装备领发、登记和等工作。在登记工作中,要对装备领发、保管、交接、动用、回退等情况及时、准确地进行记录。角色和职责二、人员安全管理1.任用之前(4)使用保管人员职责:应当为配用的每台装备指定使用保管人员。角色和职责职责如下:严格执行使用管理规定和操作规程;负责装备的操作使用、维护保养和密钥安装、更换、清除等工作;负责装备故障初步排查和备机更换等工作;上级赋予的其他职责。二、人员安全管理1.任用之前任用条款和条件如何签订《密码管理责任书》?由管理干部和上一级部门(管理部门)签订。签订时准确填写干部姓名、所属单位名称、上一级部门(管理部门)名称和签订日期。由部门(管理部门)签字(盖章)确认。二、人员安全管理2.任用中案例1留学归来入歧途,精英成囚徒——王宏健案原中心高工,2006年赴新西兰留学,期间私自受聘于一家新西兰公司。2007年回国后,通过该公司人员结识CIA成员并被策反,签署协议提供情报,领取每月5000美元报酬,并约定秘密通联方式。多次与美国间谍在北京见面、接受指令、传递信息,领取报酬共计67万。提供的文件中,4项为秘密信息,2项为内部情况,14项为受控信息。二、人员安全管理2.任用中案例1留学归来入歧途,精英成囚徒——王宏健案王宏健为满足个人私欲,明知对方系外国间谍组织成员,与对方签署合作协议,学习间谍通联方式,领取固定薪金报酬,接受指令并提供我国秘密情报,其行为已构成间谍罪。2012年12月21日,法院判处王宏健无期徒刑,剥夺政治权利终身,并处没收个人全部财产,没收作案工具。二、人员安全管理2.任用中案例1性质恶劣,主动卖密王宏健系科研生产一线人员,掌握大量核心秘密,虽未发现卖出算法的证据,但已向敌提供多份涉密文件材料,透露单位的职能任务、内部结构和人员信息等情况,对安全管理造成极大危害。二、人员安全管理2.任用中案例2图安逸搜集秘密,触刑法锒铛入狱——龚纪元案原保障室工程师,利用打印材料、借阅文件、参加会议等时机,从单位电脑、服务器、同事处窃取搜集大量涉密资料。在长达十年时间里,从上海到北京,从办公室到指挥坑道,甚至外出调研也随身携带卡片机拍摄涉密资料。2013年判有期徒刑15年。——应经常性思想考察,准确掌握每个人的思想底数和现实表现二、人员安全管理2.任用中控制目标二:确保所有的本单位人员、承包方人员和第三方人员知悉信息安全威胁和利害关系、他们的职责和义务、并准备好在其正常工作中支持组织的安全方针,以减少人为过失的风险。控制措施:(1)管理职责(2)信息安全意识、教育和培训(3)纪律处理过程(4)重新审查二、人员安全管理2.任用中上岗前应当经过专业教育培训机构培训,或者经部门组织的专业训练(管理业务培训),并经考核合格。各级部门和未编设部门的使用管理单位应当加强对干部队伍的教育训练,每月组织1次保密教育,每年至少组织1次专业技能培训,强化保密意识,提高业务能力。意识、教育和培训二、人员安全管理2.任用中根据《管理规定》中人员岗位能力要求如下:熟悉工作政策法规和规章制度,掌握本单位工作全面情况。管理人员掌握本单位数质量和分布情况,了解系统的功能、性能,熟悉管理和组织运用业务知识,会组织保障,会开展业务培训、安全教育及保密检查等活动。管理职责二、人员安全管理2.任用中根据《管理规定》中人员岗位能力要求如下:使用保管人员熟悉所用装备的功能和主要技战术指标,熟练掌握装备操作使用、维护保养等岗位业务技能。管理职责二、人员安全管理2.任用中根据《管理规定》中开展人员岗位训练的规定如下:应制定业务训练计划,并按计划开展训练。定期组织业务培训,学习工作基础知识、法规制度、管理和安全保密要求等;结合日常训练、演习、信息系统和平台训练、装备接收、使用保管人员调整以及年度启用等时机,组织装备操作使用和维护保养训练。管理职责二、人员安全管理2.任用中《事故处理规定》纪律处理过程二、人员安全管理2.任用中重新审查定期政治考核:专职干部,由各级会同同级工作部组织实施,每年考核1次。不合格的应及时调离工作岗位。兼职干部,由未编设使用管理单位组织实施,至少每2年考核1次(根据人员变更情况可1年1次)。并报同级或上级部门备案。考核不合格的应及时调整。二、人员安全管理3.任用的终止或变化案例1二、人员安全管理3.任用的终止或变化控制目标三:确保本单位人员、承包方人员和第三方人员以规范的方式退出组织或改变其任用。控制措施:(1)终止职责(2)资产归还(3)撤销访问权限二、人员安全管理3.任用的终止或变化控制目标三:确保本单位人员、承包方人员和第三方人员以规范的方式退出组织或改变其任用。控制措施:(1)终止职责(2)资产归还(3)撤销访问权限二、人员安全管理3.任用的终止或变化资产归还、撤消访问权离职人员存在的安全隐患未删除的帐户未收回的各种权限远程主机、邮箱等应用其它隐含信息网络机构、规划,存在的漏洞同事的帐户、口令和使用习惯等——终止职责,明确离职后仍需遵守的责任规定。向组织归还所有资产,并撤消访问权。这些信息和权限若被离职人员或攻击者恶意利用,易导致信息安全事故二、人员安全管理3.任用的终止或变化涉密人员脱密期应根据其接触、知悉秘密的密级、数量、时间等情况确定。一般情况下,核心涉密人员为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论