大学信息安全概论《信息安全管理》教学课件_第1页
大学信息安全概论《信息安全管理》教学课件_第2页
大学信息安全概论《信息安全管理》教学课件_第3页
大学信息安全概论《信息安全管理》教学课件_第4页
大学信息安全概论《信息安全管理》教学课件_第5页
已阅读5页,还剩25页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全管理ISO27001体系框架与风险管理2026年课程导览01信息安全与ISMS概述建立基本认知02ISO27001体系框架标准结构与PDCA循环03风险评估与管理风险识别与处置方法04安全事件与应急响应事件分类与处置流程05标准演进与实施案例2022版变化与企业实践01信息安全与ISMS概述信息安全不只是技术问题,更是管理问题信息安全遇上管理思维信息安全不仅是技术问题,更是一个管理问题CIA三要素机密性信息只被授权的人看到完整性信息不被非法篡改可用性合法用户在需要时能正常获取别让设备堆砌变成「安全幻觉」重金采购安全设备,员工却把客户数据误传公共云盘,损失难以挽回。设备堆砌织不出完整的安全网——制度、流程、人的意识同样关键。什么是信息安全管理体系ISMS

是一套系统化识别风险、制定控制措施并持续改进的管理框架。体系化管理vs零散防护安全不是买来的,是管出来的闭环可重复先摸清信息资产评估威胁针对性施策运行中检查修正融入日常安全从一次性技术采购变为持续经营过程资源聚焦不要求无限投入把有限资源花在最需要保护的地方标准背后的发展脉络从一份实践指南到全球通用的信息安全管理基准安全标准随技术与威胁演进而修订——学习它不能死记硬背,要抓住背后的风险管理逻辑。1995年起点BS7799首发一份信息安全控制实践指南由英国标准协会发布,初衷是供组织参考的信息安全控制实践指南。2005年国际化ISO/IEC27001正式发布被ISO与IEC采纳,成为国际标准发布ISO/IEC27001:2005;2013年更新一版;最新为2022版。2023年规模全球广泛采用10万+

组织获认证截至2023年,全球

超过10万家

组织获得认证,覆盖

150多个

国家。为什么组织需要体系认证体系认证是组织向外界证明自身信息安全管理能力的一张可信凭证。驱动一客户信任大企业选供应商:常为硬性门槛,未通过者或在谈判阶段即被淘汰。市场准入的现实约束驱动二合规需求《网络安全法》《数据安全法》:需可核验机制证明尽到数据保护责任。监管落地的必然要求驱动三成本控制系统化风险识别:预算优先投向高风险环节,避免盲目采购却守不住资产。预算分配的优化路径认证不是终点,而是组织证明自身安全能力的可信凭证。从被动应对到主动防范→救火式管理被动事件发生后才匆忙补救滞后被攻破才打补丁,泄露了才加密昂贵既被动又昂贵主动防范识别提前识别资产预判预判威胁,评估脆弱性前置在风险变成事故前用控制措施压下来02ISO27001体系框架以风险管理为核心,以PDCA循环为框架标准正文的十章结构组织环境看清内外部环境与相关方需求领导作用最高管理层承诺并确定信息安全方针策划核心章节,开展风险评估、确定处置措施支持资源、人员能力、意识与沟通PDCA四步闭环→↓←↑管理循环的四步节奏四步连成一个不断转动的齿轮,每转一圈安全管理水平就提升一点;循环而非一次性动作,体系才能适应环境变化、持续有效。计划定范围、定策略、评风险、选措施。执行措施落地,员工培训到位。检查监控测量、内部审核、管理评审。改进纠正问题,回头更新风险评估。PDCA四步闭环→↓←↑CIA三要素如何指导控制实际工作中,先判断资产最需要保护哪个属性,再有针对性地选择控制措施,而不是把清单上所有手段都堆上去。保护属性选择控制机密性/完整性/可用性—三种属性对应三类控制手段先定保护属性,再选控制措施—控制措施选择原则机密性Confidentiality加密技术防止信息被不该看的人看到。完整性Integrity数字签名与校验机制防止内容被偷偷篡改。可用性Availability备份与冗余设计确保系统宕机后能快速恢复。附录控制措施的整体图景风险驱动、按需选用,是ISO27001

区别于强制性技术规范的核心特征。定位附录A是正文十章之外的控制措施参考目录,不是强制清单。2013版规模14个领域114项覆盖信息安全方针、人力资源安全、访问控制、通信安全等选用逻辑①依据风险评估结果,挑出适用措施②逐项说明“选没选、为什么”关键判断风险驱动、按需选用,是ISO27001区别于强制性技术规范的核心特征。方针、目标与领导承诺方针与目标方针用简短语言表达组织对信息安全的总体态度与方向。目标具体、可衡量,如核心系统年度可用率达到既定水平、全员安全培训覆盖率

100%。领导承诺提供资源与推动力,决定体系能否落地。常见误解与纠正误解安全只是IT部门的事。↓纠正真相一把手不重视,安全体系会沦为IT部门的独角戏,难以落地。支持与运行环节的落地支持环节解决能力问题,运行环节把规划变成日常动作体系落地不是一步到位,而是持续运行中不断对齐的过程。写我所做,做我所写支持环节——解决能力问题提供必要资源,明确安全职责与人员能力建立内外部沟通渠道运行环节——把规划变成日常动作正式实施风险处置措施管理变更,安全事件发生时做出响应

常见误区文档写得漂亮,实际没人照着做——两张皮↓纠正

审计看的是记录与行为能否对上号内审与管理评审的检视作用这套自我检视机制让安全体系不被束之高阁,而是反复打磨、持续改进。内审看执行,管理评审看方向内审看执行内部审核由组织自己的内审员定期开展,系统检查各项控制措施是否按制度执行、是否有效——好比自我体检。管理评审看方向管理评审由最高管理者主持,审视体系的整体适宜性、充分性和有效性,决定是否调整方针、资源或策略。一句话区分内审:做没做对管理评审:方向对不对03风险评估与管理先找到风险,再制定措施,然后持续优化风险评估的定位与原则风险评估是ISMS最核心的环节——没有风险评估,控制措施的选择就无从谈起。先定位风险,再谈控制措施—风险评估要义四条基本原则原则范围一致只评估纳入

ISMS范围的资产系统覆盖不遗漏相关资产、威胁和脆弱性客观依据基于

事实或合理假设,而非主观臆断动态更新定期迭代,应对业务变化与新威胁评估流程的第一阶段:准备1定范围

与ISMS范围保持一致,明确纳入的资产、流程与物理区域2建团队

跨职能组合——业务、IT、信息安全、法务合规3选方法

定性或定量评估,事先定好风险接受准则评估方法选择小企业常用定性评估:以高、中、低描述可能性与影响,操作简单大型企业/高风险可用定量评估:以概率与损失金额计算不论何种方法须事先定好风险接受准则,明确什么等级的风险必须处置盘点资产与赋值重要性资产识别4类先回答"要保护什么",覆盖四大类有形资产服务器、电脑、网络设备无形资产客户数据、源代码、商业秘密人员资产掌握核心信息的员工服务资产云服务、外包IT资产赋值2步CIA三元组评估基于CIA三元组评估受损影响综合分级核心资产、重要资产、一般资产举证案例电商用户支付数据电商企业的用户支付数据,必然被列为核心资产重点评估识别威胁与脆弱性威胁来源2类外部黑客攻击、恶意代码、第三方泄露、自然灾害内部员工误操作、权限滥用脆弱性三类3类技术系统漏洞、弱密码管理制度缺失、培训不足物理机房无门禁、设备未加密识别手段4项漏洞扫描文档审查现场检查员工访谈风险公式风险=威胁

×

脆弱性,资产本身不会自动产生风险。风险分析与等级计算把模糊的安全判断,变成可排序、可对标的等级把模糊的安全判断,变成可排序、可对标的等级两个维度可能性威胁利用脆弱性的概率影响财务损失、声誉损害、合规处罚、运营中断两种算法定性可能性与影响各分高中低,经风险矩阵得出等级定量风险值=可能性

×

影响,5分制下

5×5=25

分,对照阈值判定高低从风险评价到处置策略评价准则风险等级与接受准则比对高于阈值必须处置低于阈值可接受但需记录理由优先级排序排序依据按风险等级与业务紧急性排出处理顺序四种处置策略4项规避停止导致风险的活动,如停用存在严重漏洞的老旧系统降低减少发生可能性或影响,如打补丁、做备份转移转给第三方,如购买信息安全保险接受处置成本高于风险影响时,经高层批准接受低风险输出文档资产清单威胁脆弱性清单风险处置计划评估不是一次性任务风险评估不是一次性的,而是持续迭代的过程。评估是持续的,而不是一次性的因为什么必须反复评估变化业务在变、技术在变、威胁也在变,旧的风险清单很快就会过时标准标准要求定期重估,并在发生重大变化时触发新的评估触发重估的典型场景

业务变化企业引入远程办公后,需新增对

VPN漏洞、家庭网络脆弱性的分析动态迭代PDCA闭环这种动态迭代思维,与前述

PDCA循环一脉相承04安全事件与应急响应先响应、后调查,第一时间控制事态安全事件的定义与分类信息安全事件因自然、人为或软硬件自身缺陷,对信息系统造成危害或对社会造成负面影响的事件。五大类事件有害程序事件:病毒、蠕虫、木马、僵尸网络网络攻击事件:拒绝服务攻击、漏洞攻击、网络钓鱼信息破坏事件:信息篡改、假冒、泄露、窃取、丢失信息内容安全事件:利用网络传播危害国家安全和社会稳定的内容设备设施故障事件分类的意义不同类型对应不同处置路径和责任归口。先分对类,才能用对预案分类的意义先分对类,才能用对预案事件分级与报告时限事件分级基线:五级划分:特别重大、重大、较大、一般、较小划分依据严重性、影响范围、恢复难度三个维度综合评估,判定事件所属等级分级目的决定响应力量投入规模等级越高,投入资源越多不同等级由不同层级组织应对明确职责边界,避免响应混乱初步报告事件发生后

24小时内提交提交人指定应急响应人员内容发生时间、类型、影响范围、已采取措施、当前状态形式标准化模板,保证信息完整、便于追溯应急响应的第一原则“先响应、后调查:发现事件后第一时间启动应急机制,先隔离受影响系统、防止事态扩大,而不是急着追究责任、查明成因。”“时间控制是控制损失的关键。”初步

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论