版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全管理控制规范(下)第七讲第7讲信息安全管理控制规范通信和操作安全管理安全管理一、通信和操作安全管理安全管理控制目标操作规程和职责第三方服务交付管理系统规划和验收防范恶意和移动代码网络安全管理介质处置信息的交换电子商务服务监视相关法规制度一、通信和操作安全管理安全管理控制目标通信安全——网络安全管理、信息的交换操作安全——操作规程和职责、第三方服务交付管理、系统规划和验收、防范恶意和移动代码、介质处置、电子商务服务、监视、相关法规制度一、通信和操作安全管理安全管理奥巴马:NSA用60人花3个月打造奥巴马的专用黑莓手机+各项严苛的限制NSA如何确保奥巴马的手机安全?调整手机的算法和工程、仅能拨打并接听少量密友(首先必须去白宫法律顾问处说明,并对设备进行检查)的电话。不能点击任何附件,更不能发推文。1.信息的交换案例2一、通信和操作安全管理安全管理奥巴马:NSA用60人花3个月打造奥巴马的专用黑莓手机+各项严苛的限制NSA如何确保奥巴马的手机安全?
2016年,NSA给他换了新手机,无法拍照、无法发信息、无法正常工作、无法播放音乐。奥巴马很配合,任何步骤都不反对,严肃对待此事。1.信息的交换案例2一、通信和操作安全管理安全管理特朗普:喜欢推文(Twitter1730万粉丝)、在不安全的Android手机上大量使用社交媒体、不愿交出他的三星GalaxyS4NSA如何确保特朗普的手机安全?风险?虚假推文(影响股价等)……对策:多台设备(他不必担心携带额外的设备,有人为他携带)。一台仅供使用Twitter,无法接听电话,无法发邮件。另一台用来拨打与接听家人电话。
1.信息的交换案例2一、通信和操作安全管理安全管理上世纪,苏联克格勃与美国中情局之间的较量,可谓是间谍的“华丽表演秀”。1989年春天,中情局派特工在克里姆林宫地下埋设了窃听器,专门用来监听苏联最高领导人的通话,由此掌握了大量绝密情报;而克格勃在美国驻莫斯科大使馆下的窃听系统则有几层楼的规模。1.信息的交换案例3一、通信和操作安全管理安全管理克格勃曾经将一枚木质白头海雕国徽当做礼物,送给美国驻苏联大使哈弗里尔·哈尔曼,那国徽中间其实早被掏空,放了个共鸣器,它直接导致苏联对美国大使馆的情报了如指掌。1.信息的交换案例3一、通信和操作安全管理安全管理当然,美国中情局也不甘示弱,作为全世界最大的窃听国,每年经费至少80亿美元。当其他国家还只是把窃听器变成纽扣、钢笔或者皮鞋后跟的时候,美国人已经可以把跟踪器与窃听器做成一片阿司匹林以供口服。窃听技术上的超前,使得“冷战”结果显而易见,苏联的解体,与窃听不无关系。1.信息的交换案例3一、通信和操作安全管理安全管理2008年12月16日,瑞士电视台披露了一条惊人消息:瑞士日内瓦的联合国欧洲总部大楼会议室里挖出了一个极先进的窃听器,而这个会议室五大常任理事国的代表团都用过。窃听确实在联合国很常见。不光在办公室和汽车上,就连纯属私人空间的卫生间抽水马桶上,“耳朵”也无处不在。1.信息的交换案例3一、通信和操作安全管理安全管理
原印度财政部长慕克吉2011年6月证实,多处口香糖痕迹在他与多名助手的办公室桌下被发现,这很有可能是用来固定窃听器,以便获取有关印度经济的机密信息。——提醒工作人员相关的预防措施,不要在公共场所或开放办公室和不隔音墙的会场进行保密会谈,防止打电话时被无意或有意窃听。1.信息的交换案例3一、通信和操作安全管理安全管理1.信息的交换控制目标:对信息的交换进行控制,保持组织内信息和软件交换及与外部组织信息和软件交换的安全。控制措施:(1)信息交换策略和规程
(2)交换协议
(3)运输中的物理介质
(4)电子消息发送
(5)业务信息系统一、通信和操作安全管理安全管理1.信息的交换(1)信息交换策略和规程应有正式的交换策略、程序和控制措施,以保护通过使用各种类型通信设施的信息交换。(2)交换协议
应建立组织与外部各方交换信息和软件的协议。(3)运输中的物理介质
包含信息的介质在组织的物理边界以外运送时,应防止未授权的访问、不当使用或毁坏。一、通信和操作安全管理安全管理1.信息的交换(4)电子消息发送
包含在电子消息发送中的信息应给予适当的保护。(5)业务信息系统应建立并实施策略和程序,以保护与业务信息系统互联相关的信息。一、通信和操作安全管理安全管理2.操作安全使用ATM机时,您输密码、取钱也许注意到旁边没有别人,可是,您真的足够小心吗?……案例2一、通信和操作安全管理安全管理2.操作安全案例2(1)ATM一切如常一、通信和操作安全管理安全管理2.操作安全案例2(2)多出一个卡的插口假的插口固定在原来真插口的位置。假插口内部有另外一个卡的信息读写装置,可以复制卡上全部信息。一、通信和操作安全管理安全管理2.操作安全案例2(3)屏幕和广告夹一、通信和操作安全管理安全管理2.操作安全案例2(4)这仅仅是个广告夹吗?摄像头一、通信和操作安全管理安全管理2.操作安全案例2(5)巧妙的设置摄像机可以将键盘和屏幕上的信息拍下来,并传送到200米之外。一、通信和操作安全管理安全管理2.操作安全案例2(6)假广告夹的内部镜头;摄像机电池;无线天线。一、通信和操作安全管理安全管理2.操作安全案例2同样的技巧和技术也被应用于传真机、碎纸机等办公用品上。技术部门检测发现,从国外进口的传真机、复印机、碎纸机、
新型数码一体机等设备,有的被安装了窃密装置。当使用这些设备时,窃密装置会自动将处理的信息转换成电子信号发射出去。一、通信和操作安全管理安全管理2.操作安全案例3美国“太空及海上系统战中心”曾受到俄罗斯黑客的攻击。事发当天,该中心网络工程师发现一项网络打印任务的操作时间超长,随即检测,发现原因是打印任务列表中的一个文件在传送到网络打印机之前,被截留并送到俄罗斯的服务器上兜了一圈。黑客突破网络防线之后入侵网络打印机,修改了路由表,把打印文件送往俄罗斯的服务器。一、通信和操作安全管理安全管理2.操作安全操作安全——操作规程和职责、第三方服务交付管理、系统规划和验收、防范恶意和移动代码、介质处置、电子商务服务、监视、相关法规制度一、通信和操作安全管理安全管理2.操作安全控制措施——文件化的操作规程变更管理责任分割开发测试和运行设施分离(1)操作规程和职责要按照一定的规程进行通信等相关操作,并明确相关职责,以确保正确、安全地操作信息处理设施。一、通信和操作安全管理安全管理2.操作安全(2)介质处置
对信息存储的介质进行管理和控制,防止信息资源遭受未授权泄露、修改、移动或销毁,以及业务活动的中断。控制措施——可移动介质的管理介质的处置信息处理程序系统文件安全等级保护的概念一等保的组织实施二第8讲信息安全等级管理等级保护的概念一第8讲信息安全等级管理一、等级保护的概念1.等级保护的基本思想一、等级保护的概念1.等级保护的基本思想一、等级保护的概念1.等级保护的基本思想不同信息系统会有不同的安全保护需求,应分区域分等级进行安全保护(核心),做到确保重点、照顾一般,适度保护。
等级保护是国家信息安全保障基本制度、基本策略、基本方法,是国家意志的体现。一、等级保护的概念2.等级保护概念指根据信息系统的重要程度区分安全保护等级,对存储、传输、处理各种信息的信息系统实行分等级安全保护,对信息系统中使用的信息安全产品实行分等级管理,对信息系统中发生的信息安全事件分等级响应、处置。一、等级保护的概念2.等级保护概念信息和信息系统实行分等级保护。系统使用的信息安全产品实行分等级管理。系统发生的信息安全事件实行分级响应、处置。一、等级保护的概念2.等级保护概念信息系统的安全保护等级根据保护对象业务类型的重要性和受侵害后的影响程度综合确定,是反映信息系统重要程度和安全防护需求的指标,是信息系统的客观属性,由低至高分为一级、二级、三级、四级和五级5个等级。等保的组织实施二第8讲信息安全等级管理二、等保的组织实施组织实施流程定级备案建设测评整改二、等保的组织实施1.定级按照国家有关管理规范和《信息系统安全等级保护定级指南》,确定信息系统的安全保护等级基本任务新系统,立项前;老系统,重新定;实施时机二、等保的组织实施39当目标系统涉及多类保护对象时,按照就高不就低原则定级。二、等保的组织实施2.备案备案指对各类信息系统及其安防情况进行统一登记管理,相当于“归档建库”。等保主管部门可以全面掌握信息系统情况,以支撑信息安全监管。目的统一登记系统等级保护实施情况(等保的基础)基本任务定级审核批复60日内实施时机二、等保的组织实施3.建设按照等保标准,组织技术体系建设和管理体系建设。相当于“按纲抓建”。该环节是等保的核心内容,通过立项审核、建设验收和资质审查来把关。目的二、等保的组织实施3.建设要求一级二级三级四级建立网络边界防护、恶意代码防范等基本安全防护措施,具备初步的运维管理和人员管理制度,具备抵御一般性病毒、木马攻击的能力;五级二、等保的组织实施3.建设要求一级二级三级四级应当在满足一级要求的基础上,增强安全检测、安全审计等防护功能,基于证书认证系统对用户实施全网统一身份鉴权,具备基本的运维管理制度和安全防护岗位设置,能应对一般性病毒、木马攻击,具备一定的防范内部和有组织攻击的能力;五级二、等保的组织实施3.建设要求一级二级三级四级应当在满足二级要求的基础上,增强安全策略统一管理、快速检测和响应处置等防护功能,采用密码对涉密信息实施传输加密保护,具备完善的运维管理制度和相应的安全防护力量,具有应对内部和有组织攻击窃密的能力;五级二、等保的组织实施3.建设要求一级二级三级四级应当在满足三级要求的基础上,增强网络信任和系统快速恢复等防护功能,基于密码实施安全可信防护,对涉密信息实施存储加密等安全保密措施,具备完备的运维管理制度和较强的专业防护力量,能应对内部和有组织的攻击窃密,对国家级的网络战行动有一定防范能力;五级二、等保的组织实施3.建设要求一级二级三级四级应当在满足四级要求的基础上,全面实现自主可控,对涉密信息实施全程密码保护,具备与之相适应的防护策略、管理制度和专业安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 弘扬民族传统争当新时代小学生-主题班会课件
- 零售店经理库存管理绩效衡量表
- 客户订单处理进度同步通知函4篇
- 生产流程优化与质量管理方案
- 预防心理疾病关注心灵健康小学四年级主题班会课件
- 航空业安全飞行绩效考核表
- 诚信为本从小做起的小学主题班会课件
- 物流项目经理智能物流方案实施KPI考核表
- 数据信息管理规范操作手册
- 小小梦想家:励志成长故事小学主题班会课件
- DL-T5153-2014火力发电厂厂用电设计技术规程
- 儿童吞咽障碍的康复护理
- 雕刻机说明书
- 货运车辆交通安全讲座课件
- GB/T 43489-2023烧结钕铁硼永磁体恒定湿热试验
- 食品杀菌设备行业营销策略方案
- 事故油池基坑开挖专项施工方案
- 学校供暖托管服务投标方案(技术标)
- 自动化专业(学科)概论课件
- 复发性胰腺炎
- 关于成立项目部安全生产领导小组的通知
评论
0/150
提交评论