信息安全管理 课件 总复习_第1页
信息安全管理 课件 总复习_第2页
信息安全管理 课件 总复习_第3页
信息安全管理 课件 总复习_第4页
信息安全管理 课件 总复习_第5页
已阅读5页,还剩48页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1

复习课信息安全管理

网络空间安全/信息安全保障CS/IA核心思想:从传统防御的信息保障(IA),发展到“威慑”为主的防御、攻击和情报三位一体的信息保障/网络安全(IA/CS)的网空安全。网络防御-Defense(运维)网络攻击-Offense(威慑)网络利用-Exploitation(情报)23信息安全保障体系框架三个要素核心人通过技术进行运维四个保障对象输入要求基础性支撑输出结果4反应性风险管理风险管理最佳实践前瞻性风险管理风险评估风险控制决策实施风险控制评定风险管理的有效性遏制和评估损害确定损害部位修复损害部位审查响应过程并更新安全策略前瞻性风险管理反应性风险管理正确的风险管理方法前瞻性方法事前最大程度地降低可能性。反应性方法事后降低影响,并降低再发生的可能性。风险管理的方法5风险管理是一个永不终止的生命周期风险管理过程风险评估风险控制

评估计划有效性实施控制信息安全风险管理过程分析风险和确定风险,给出风险优先级列表。选择合适的控制措施并形成方案。验证控制方案实际提供的保护效果,并观察环境变化。实际实施风险控制方案。评估准备识别并评价资产识别并评估威胁识别并评估脆弱性分析可能性和影响风险计算风险控制(处理)编写报告6信息安全风险评估过程

依据

《信息安全风险评估指南》7风险控制策略接受风险(Accept)

转移风险(Transfer)降低风险(Reduce)可能性影响规避风险(Avoid)风险管理过程----风险控制风险管理过程----风险控制风险评估结果风险单位成本与

效益问题:如何评价待选控制措施的好坏?选择控制措施时需要进行成本效益分析信息安全风险管理的方针9基本的风险采取措施后的残余风险威胁资产漏洞风险威胁资产漏洞风险残余风险处于可接受状态10风险管理VS风险评估风险管理1目标2周期3计划风险评估将风险降低至可接受水平确定面临的风险并确定其优先级包括风险评估、风险决策和风险控制等所有阶段风险管理的单个阶段持续(PDCA)按需要什么是信息安全等级保护

1.信息安全等级保护的概念

指根据信息系统的重要程度区分安全保护等级,对存储、传输、处理各种信息的信息系统实行分等级安全保护,对信息系统中使用的信息安全产品实行分等级管理,对信息系统中发生的信息安全事件分等级响应、处置。11等保工作内容12等保组织实施13定级是根据信息系统重要程度,以及遭受攻击后的危害程度等因素确定保护等级的过程,相当于“量体裁衣”。保护等级是信息系统的“内在属性”。军队等保组织实施1415信息系统等级保护定级对照表当目标系统涉及多类保护对象时,按照就高不就低原则定级。等保组织实施16等保组织实施17备案指对各类信息系统及其安防情况进行统一登记管理,相当于“归档建库”。等保主管部门可以全面掌握信息系统情况,以支撑信息安全监管。等保组织实施18建设是按照等保标准,组织技术体系建设和管理体系建设。相当于“按纲抓建”。该环节是等保的核心内容,通过立项审核、建设验收和资质审查来把关。等保组织实施19等保组织实施20

测评是对信息系统安防建设情况进行检测,评估安全防护是否达标,相当于“考试摸底”。查找技术漏洞和管理漏洞。等保组织实施214级5级2年/次3级3年/次1级2级视情况组织军队等保组织实施22其它定级系统安全接入/隔离设备计算环境区域边界通信网络网站/应用服务器交换设备用户终端安全管理中心通信网络区域边界计算环境安全管理中心23等级保护的体系架构构筑由安全管理中心统一管理下的计算环境、区域边界、通信网络三重防御体系。安全区域边界可信计算环境安全管理中心安全通信网络

等级保护的体系架构24ISMS标准构成ISO/IEC27001:2005(BS7799Part2)InformationSecurityManagementSystemsRequirement

信息安全管理体系要求----认证标准ISO/IEC27002:2005(BS7799Part1)CodeofPracticeforInformationSecurityManagement

信息安全管理实用规则----最佳实践25GJB7249-2011《信息安全管理体系要求》相关方信息安全要求&期望实施和运行ISMS保持和改进ISMSPlan规划Do实施Act处置Check检查开发、维护&改进循环相关方受控的信息安全ISMS中的PDCA模型建立ISMS环境&风险评估监视&评审ISMS27实施ISO27001的流程建立ISMS管理机构定义ISMS范围和方针评估和处置风险准备适用性声明人员培训实施/运行ISMS日常监督检查内部审核管理评审需要改进?是否开始ISMS实施流程制定纠正/预防措施确定控制目标和措施编制和发布ISMS文件信息安全管理体系要求-建立ISMS28 第1步: 定义信息安全管理体系的范围 第2步: 定义安全方针 第3步: 确定系统化的风险评估方法 第4步: 确定风险

第5步:评估风险 第6步:进行ISMS风险管理 第7步: 选择控制目标和控制措施处理风险 第8步:准备适用性声明

第9步:管理层批准残余风险信息安全管理体系ISMS291.信息安全管理体系的基础2.信息安全管理体系的核心3.管理风险的具体手段4.信息安全管理体系的基本方法:风险评估风险处理控制措施风险管理(重点关注、全面布防、全面保障)PDCA(持续循环、不断改进,适应环境)ISO270002----信息安全管理控制规范11个方面39个目标133个控制措施30GJB7249-2011《信息安全管理体系要求》人员安全管理31人员安全管理的控制目标一控制目标一:任用之前——确保本单位人员、承包方人员和第三方人员理解其职责、考虑对其承担的角色是适合的,以降低设施被破坏、盗窃、欺诈或误用的风险。控制措施:1.角色和职责2.审查3.任用条款和条件32人员安全管理的控制目标二控制目标二:任用之中——确保本单位人员、承包方人员和第三方人员知悉信息安全威胁和利害关系、职责和义务,组织的安全方针,减少人为过失的风险。控制措施:1.信息安全意识、教育和培训2.管理职责3.纪律处理过程4.重新审查33人员安全管理的控制目标三控制目标三:任用的终止或变更——确保本单位人员、承包方人员和第三方人员以规范的方式退出组织或改变其任用。控制措施:1.终止职责2.资产的归还3.撤消访问权3435背景检查签署保密协议安全职责说明技能意识培训内部职位调整及离职检查流程绩效考核和奖惩人员安全管理

资产管理36资产管理控制目标一控制目标一:对资产负责——所有的信息资产都应该具有指定的属主并且可以被追溯责任。控制措施:1.资产清单2.资产负责人3.资产的合格使用37资产管理控制目标二控制目标二:资产分类——标明其需求、优先级和保护程度,确保信息资产受到适当级别的保护。控制措施:1.分类指南2.信息资源的标记和处理38通信和操作管理393.物理和环境安全40物理和环境安全目标控制目标:安全区域——防止对组织场所和信息的未授权物理访问、损坏和干扰。设备安全——防止资产的丢失、损坏、失窃或危及资产安全以及组织活动的中断。4142目标一安全区域的控制措施目标二设备安全的控制措施4343系统获取、开发和维护4445系统获取、开发和维护45发掘信息保护需求定义信息保护系统设计信息保护系统实施信息保护系统评估系统有效性系统开发可行性分析报告系统规划系统分析系统设计系统实施维护管理系统分析说明书(总体技术方案)系统设计说明书(实施方案)基本设计评审关键设计评审系统验收评审风险评估报告安全评估报告安全认证报告面向“问题”明确“做什么”面向“解答”明确“怎么做”对“问题”和“解答”的修正发掘信息保护需求合理性符合性安全工程建设的需求从哪里来?46发掘信息保护需求风险评估机制解决了合理性问题,符合性的问题如何来解决?国家政策法规和合同协议等符合性要求也是安全需求的重要决定因素。4748整体管理思路信息安全管理体系信息安全管理体系ISMS平时进行数据备份当故障发生后,利用数据备份恢复系统49容错、容侵和集群技术。当故障和攻击发生时,利用冗余设备保障系统能够继续提供正确的服务。对策被动策略(备份)

数据保护主动策略(容灾)

业务应用保护容灾备份的基本概念

完全备份

差异备份

增量备份Sun.Mon.Tue.Wed.Thu.Fri.Sat.Sun.

每天全备份

易于管理Sun.Mon.Tue.Wed.Thu.Fri.Sat.Sun.

每周一天全备份

其余每天备份和全备份的差异部分Sun.Mon.Tue.Wed.Thu.Fri.Sat.Sun.

每周一天全备份

其余每天备份和上次备份差异部分数据备份的三种类型51142563142563ABCDEFGHABCDEFGHABCDEFGHABCDABEFCDAB星期1星期2星期3星期4星期1星期2星期3星期4完全备份增量备份差异备份周日数据备份三种类型的备份过程52完全备份增量备份差异备份142563142563ABCDEFGHABCDEFGHABCDEFGHABCDABEFCDAB星期1周日星期2星期3星期4星期1星期2星期3星期4增量备份的恢复过程53完全备份142563142563ABCDEFGHABCDEFGHABCDEFGHABCDABEFCDAB增量备份差异备份星期1星期2星期3星期4星期1星期2星期3星期4周日差异备份的恢复过程54最长中最短恢复时间最短中最长备份时间增量备份差异备份完全备份最小中最大需要容量三种备份类型的比较硬盘硬盘硬盘硬盘硬盘硬盘硬盘硬盘硬盘硬盘硬盘硬盘RAIDController(软硬)固态存储固态存储固态存储固态存储数字存储历史—磁盘阵列磁盘阵列冗余磁盘阵列技术(RAID)数据存储介质—磁盘阵列RAID01RAID12RAID0+151RAID33RAID54二、数据存储技术RAID技术RAID硬盘RAID5+06二、数据存储技术CDBA磁盘阵列RAID技术—RAID0分段但无冗余无校验二、数据存储技术DDCCBBAA二、数据存储技术磁盘阵列RAID技术—RAID1硬盘镜象二、数据存储技术MNOPJIFEABLKHGCDPM-PPI-LPE-HPA-D二、数据存储技术RAID3分段+专用奇偶校验二、数据存储技术MNOPIEALKHPM-PPI-LPE-HPA-DPE-HDPI-LGCPM-PJFB二、数据存储技术RAID5分段+奇偶校验分布在各硬盘DAS—直接附加存储(DirectAttachedStorage)存储架构技术DASDAS磁盘阵列服务器交换机服务器外挂磁盘阵列服务器内置磁盘阵列服务器服务器网络交换机服务器服务器NAS存储NAS存储NAS存储存储架构技术NASNAS—网络附加存储(NetworkAttachedStorage)SAN—存储区域网络(StorageAreaNetwork)数据库服务器防病毒服务器OA服务器存储架构技术SANSAN磁盘阵列光纤交换机光纤信道卡SAN管理软件光纤信道卡光纤信道卡RPO-RecoveryPointObjective,恢复点目标RTO-RecoveryTimeObjective,恢复时间目标秒分时日周秒分时日周恢复点目标RPO恢复时间目标RTO指标:RPO/RTO秒分时日周秒分时日周恢复点目标RPO恢复时间目标RTORPO生产中心灾备中心丢失数据量生产中心灾备中心RTO应用服务切换时间RPO:以数据为出发点能够容忍的数据丢失量RTO:以应用为出发点能够容忍的应用系统恢复时间指标:RPO/RTO同步复制周期复制异步复制秒分时日周秒分时日周恢复时间目标RTO恢复点目标RPO影响灾备系统指标的主要因素六个灾难恢复等级等级一:基本支持等级二:备用场地支持等级三:电子传输和部分设备支持等级四:电子传输及完整设备支持等级五:实时数据传输及完整设备支持等级六:数据零丢失67灾难恢复等级68主数据中心有符合介质存放条件的场地至少一周一次完全备份第1级:基本支持69主数据中心有符合介质存放条件的场地至少一周一次完全备份有符合介质存放条件的场地配备部分网络设备配备部分数据处理设备配备部分通讯设备有恢复运作的场地第2级:备用场地支持70主数据中心至少一天一次全备份配备部分网络设备配备部分数据处理设备配备部分通讯设备

每天多次利用网络将关键数据定时批量传送至备用场地有恢复运作的场地第3级:电子传输和部分设备支持有符合介质存放条件的场地每天多次利用通信网络将关键数据定时批量传送至备用场地71主数据中心至少一天一次全备份配备灾难恢复所需的全部数据处理设备

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论