企业安全体系的规划.ppt_第1页
企业安全体系的规划.ppt_第2页
企业安全体系的规划.ppt_第3页
企业安全体系的规划.ppt_第4页
企业安全体系的规划.ppt_第5页
已阅读5页,还剩38页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、企业信息安全保障体系,主讲人:蒋建春,内容提要,1.安全体系作用 2.安全体系组成 3.安全体系内容 4.安全体系建立方法与步骤 5.网络安全设计过程,1.安全体系概念与作用,安全体系概念: 安全体系的作用 强化员工的信息安全意识,规范组织信息安全行为。 对组织的关键信息资产进行全面系统的保护,维持竞争优势。 信息系统受到攻击时,确保业务持续开展并将损失降到最低程度。 使组织的合作伙伴和客户对组织充满信心。 有利于管理体系认证,证明组织有能力保障重要信息,能提高组织的知名度与信任度。,2.安全体系组成,信息安全策略,信息安全技术保证,信息安全组织机构,信息安全平台及安全基础设施,信 息 安 全

2、 经 费 支 撑,信 息 安 全 经 费 支 撑,企业信息基础设施,3. 安全体系建设内容,3.1信息安全策略,安全策略定义:用于安全管理一组规定集合。 策略组成要素:适用范围、策略的目的、策略作用人、策略描述、意外处理、 策略类型:信息资产分级策略、密码管理策略、互联网使用策略、网络安全策略、远程访问策略、桌面策略、服务器安全策略、应用程序安全策略等。,安全策略制订流程,安全策略的应用范围,征求关键人员意见,评估并修订策略,发布安全策略,获得上级领导的支持,风险承担者对 策略进行评估,实施影响分析,制定策略草案=,3.2信息安全组织机构,3.2资产分类分级与控制,目的:确保企业信息资产受到适

3、当程度的保护,便于 维持对于组织的资产的合适保护措施,企业中主要信息资产实例,信息 数据库、系统文档、 数据文件、 用户手册、 持续运行计划,软件 应用软件、系统软件、开发工具,物理 计算机设备、存储介质,服务 WEB服务、电子邮件服务、网络通信服务、安全认证服务,人员安全,工作说明及人力资源的安全 将安全需求列入工作职责中 保密合约 信息安全教育培训,实体和物理环境安全,安全区域 设备安全 一般控制,通信和运行管理,操作流程和责任 系统规划和验收 恶意代码的预防 日常事务处理 网络管理 存储媒体处理和安全 信息和软件的交换,访问控制,访问控制的业务需求 用户访问管理 用户职责 网络访问控制

4、操作系统访问控制 应用程序访问控制 系统访问和使用的监控,系统开发与维护,系统安全需求 应用系统安全 加密控制 系统文件的安全 开发和支持流程的安全,业务持续运作管理,业务持续运作的管理流程 持续运作计划的撰写及执行 业务持续运作规划的架构 业务持续运作计划的测试、维护与再评估,符合性,法规要求的一致性 安全策略一致性和技术一致性的审查 系统审核问题的考虑,4.安全体系建立方法与步骤,主要风险控制策略,主要风险控制措施,主要风险控制措施,主要风险控制措施,5.网络系统安全设计案例,安全需求分析 设计方法 总体设计目标,5.1 安全需求分析-网络特征及业务模式,跨地区、跨部门连接的广域网 基于网

5、络开展公司业务工作 网络中存储公司重要的数据资料,续上:安全需求分析-安全目标,信息的私密性和完整性 信息和网络的访问可控性 信息和网络系统的可用性,5.2 设计方法,确定具体的安全保护目标 在网络中设立安全控制点 实施安全管理策略和控制机制 安全系统设备选型 设计开发针对性软件系统,5.3 保护目标,应用平台 系统平台 网络通信平台,5.4网络平台的安全设计之一,划定网络边界,划分内部网网段 用公共子网的方式隔离内外网的直接连接 采用防火墙技术,工作子网,资源网,公共子网,外部网,安全屏障,防火墙,认证和控制,网段划分,5.5防火墙技术的应用,安全决策的集中控制 安全决策的强制执行 隐蔽内部

6、网络的结构 代理进行网络服务,包过滤规则,网络层上安全规则 哪些内部网络节点可以何种形式访问外部网络,哪些外部网络节点可以何种形式访问内部网络。 规则对象源地址目的地址端口号协议类型,代理服务规则,隐蔽内部网的地址 隔离内外网络的直接互访 对用户进行认证 对网络用户进行控制 应用层上的安全控制,内部网,外部网,路由器,安全控制 1,安全控制2,安全控制 3,屏 蔽 子 网,5.6网络平台的安全设计之二,安装漏洞扫描系统 安装网络信息监控系统 安装网络入侵检测系统,5.7系统平台的安全设计,安全配置:去掉默认配置、开放最小服务 漏洞监测与修补:及时发现及修补系统的漏洞 安装主机入侵检测系统:发现

7、攻击主机行为 系统增强:安全操作系统、安全数据库,5.8通信平台的安全设计,完整性检测:网络传输时数据的完整性和保密性 数据加密处理:对链路层进行加密传输,根据传输信息密级采用商密标准或普密标准的加密设备/系统,5.9应用平台的安全保护机制,身份认证 访问控制 数字签名 安全审计,应用平台的安全设计之一,颁发管理员/用户身份证书 采用公开密钥体制,建立本企业CA中心,分配管理密钥对,用智能卡/软盘片作为身份证书的载体。 基于角色管理:建立角色模型,授予用户一种或多种角色,应用平台的安全设计之二,增强访问控制:用户凭口令字和身份证书登录应用系统,鉴别用户(角色)的访问权限,进入许可的应用 资源分级授权读写控制:对用户(角色)进行访问密级的分配和管理,遵循低读、高写的原则。 分权管理:系统管理员,安全管理员,用 户,应 用,客户机,服务器,认证服务,客户代理,服务代理,安全访问控制系统,口令字,口令字+身份证书,应用平台的安全设计之三,简化身份认证

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论