信息安全治理与风险管理.pptx
《信息安全治理与风险管理.pptx》由会员分享,可在线阅读,更多相关《信息安全治理与风险管理.pptx(89页珍藏版)》请在装配图网上搜索。
1、 数 据 安 全 管 理 刘 晓 梅 数 据 安 全 管 理 v主 要 内 容 数 据 安 全 治 理 与 风 险 管 理 数 据 加 密 技 术 数 据 访 问 控 制 数 据 通 信 安 全 数 据 安 全 法 律 法 规 数 据 环 境 安 全v学 习 方 法v关 于 考 试 数 据 与 信 息 的 关 系 第 一 章 数 据 安 全 治 理 与 风 险 管 理 本 章 主 要 内 容vSecurity terminology and principlesvProtection control typesvSecurity frameworks, models, standards, a
2、nd best practicesvSecurity enterprise architecturevRisk managementvSecurity documentationvInformation classification and protectionvSecurity awareness trainingvSecurity governance v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育内 容 目 录 对 信 息 安 全 管 理 的 初 步 认 识v 信 息
3、 安 全 实 践 活 动 应 该 基 于 组 织 的 愿 景 、 使 命 和 业 务 目 标 的 理 解 和 支持 , 理 解 管 理 层 对 风 险 的 容 忍 度 , 综 合 考 虑 安 全 措 施 的 成 本 收 益 , 确保 实 施 恰 当 的 策 略 、 程 序 、 标 准 和 指 南 , 以 在 安 全 控 制 和 业 务 操 作 之间 形 成 一 种 平 衡 。v 组 织 通 过 实 施 管 理 性 、 技 术 性 或 操 作 性 控 制 , 保 护 其 信 息 资 产 , 以 减少 信 息 安 全 风 险 可 能 造 成 的 损 失 。v 在 此 过 程 中 , 安 全 专 家
4、 、 高 级 管 理 层 、 安 全 审 计 人 员 、 普 通 员 工 , 都应 该 明 白 各 自 的 角 色 并 承 担 各 自 的 责 任 。什 么 是 管 理 ? 管 理 的 目 标 ? 管 理 的 手 段 ?信 息 安 全 管 理 是 管 理 领 域 与 信 息 安 全 领 域 的 交 叉 什 么 是 信 息 ?v消 息 、 信 号 、 数 据 、 情 报 和 知 识v有 意 义 的 内 容 ISO9000v信 息 本 身 是 无 形 的 , 借 助 于 信 息 媒 体 以 多 种 形 式 存 在 或 传播 : 存 储 在 计 算 机 、 磁 带 、 纸 张 等 介 质 中 ; 记
5、 忆 在 人 的 大 脑 里 通 过 网 络 、 打 印 机 、 传 真 机 等 方 式 进 行 传 播v信 息 借 助 媒 体 而 存 在 , 对 现 代 企 业 来 说 具 有 价 值 , 就 成 为信 息 资 产 ( information assets) 计 算 机 和 网 络 中 的 数 据 硬 件 、 软 件 、 文 档 资 料 关 键 人 员 组 织 内 部 的 服 务v具 有 价 值 的 信 息 资 产 面 临 诸 多 威 胁 , 需 要 妥 善 保 护 信 息 在 其 生 命 周 期 内 的 处 理 方 式v创 建 (Create)v使 用 (Use)v存 储 (storag
6、e)v传 递 (delivery)v更 改 (change)v销 毁 (destroy) 信 息 安 全 的 基 本 目 标onfidentialitynterityvailability 对 CIA目 标 的 解 释 保 密 性 ( Confidentiality) - 确 保 信 息 在 存 储 、 使 用 、 传输 过 程 中 不 会 泄 漏 给 非 授 权 用 户 或 实 体 。完 整 性 ( Integrity) -确 保 信 息 在 存 储 、 使 用 、 传 输 过 程 中不 会 被 非 授 权 篡 改 、 防 止 授 权 用 户 或 实 体 不 恰 当 地 修 改 信 息 ,保
7、 持 信 息 内 部 和 外 部 的 一 致 性 。可 用 性 ( Availability) -确 保 授 权 用 户 或 实 体 对 信 息 及 资源 的 正 常 使 用 不 会 被 异 常 拒 绝 , 允 许 其 可 靠 而 及 时 地 访 问 信 息及 资 源 。 CIA三 元 组 是 信 息 安 全 的 目 标 , 也 是 基 本 原 则 , 与 之 相 反 的 是 DAD三 元 组 :D A D泄漏 篡改 破坏isclosure lteration estruction 对 CIA目 标 的 解 释v信 息 安 全 目 标 通 俗 的 理 解进 不 来 拿 不 走 改 不 了 跑
8、不 了看 不 懂 可 审 查 CIA相 关 技 术 Encryption for data at rest(whole disk,database encryption) Encryption for data in transit(IPSec,SSL,PPTP,S SH) Access control(Physical and technical) Hashing(data integrity) Configuration management(system integrity) Change control (process integrity) Access control(physic
9、al and technical) Software digital signing Transmission CRC functions Redundant array of inexpensive disks(RAID) Clustering Load balancing Redundant data and power lines Software and data backups Disk shadowing Co-location and off-site facilities Roll-back functions Fail-over configurations 信 息 安 全
10、的 实 质 采 取 措 施 保 护 信 息 资 产 , 使 之 不 因 偶 然 或 者 恶 意 侵犯 而 遭 受 破 坏 、 更 改 及 泄 露 , 保 证 信 息 系 统 能 够 连 续 、可 靠 、 正 常 地 运 行 , 使 安 全 事 件 对 业 务 造 成 的 影 响 减 到最 小 , 确 保 组 织 业 务 运 行 的 连 续 性 。 其 他 相 关 概 念 和 原 则v 私 密 性 ( Privacy) 个 人 和 组 织 控 制 私 用 信 息 采 集 、 存 储 和 分 发 的 权 利。v 身 份 识 别 ( Identification) 用 户 向 系 统 声 称 其 真
11、 实 身 份 的 方 式 。v 身 份 认 证 ( Authentication) 测 试 并 认 证 用 户 的 身 份 。v 授 权 ( Authorization) 为 用 户 分 配 并 校 验 资 源 访 问 权 限 的 过 程 。v 可 追 溯 性 ( Accountability) 确 认 系 统 中 个 人 行 为 和 活 动 的 能 力 。v 抗 抵 赖 性 ( Non-repudiation) 确 保 信 息 发 送 者 即 创 建 者 的 能 力 。v 审 计 ( Audit) 对 系 统 记 录 和 活 动 进 行 独 立 复 查 和 审 核 , 确 保 符 合 性 。
12、 什 么 是 信 息 安 全 管 理v 信 息 安 全 的 成 败 取 决 于 两 个 因 素 : 技 术 和 管 理 。v 技 术 是 信 息 安 全 的 构 筑 材 料 , 管 理 是 真 正 的 粘 合 剂 和 催 化 剂 。v 人 们 常 说 , 三 分 技 术 , 七 分 管 理 , 可 见 管 理 对 信 息 安 全 的 重 要 性 。v 信 息 安 全 管 理 ( Information Security Management) 作 为 组 织 完 整 的管 理 体 系 中 一 个 重 要 的 环 节 , 其 主 要 活 动 包 括 : 识 别 信 息 资 产 及 相 关 风险
13、, 采 取 恰 当 的 策 略 和 控 制 措 施 以 消 减 风 险 , 监 督 控 制 措 施 有 效 性 , 提升 人 员 安 全 意 识 等 。v 现 实 世 界 里 大 多 数 安 全 事 件 的 发 生 和 安 全 隐 患 的 存 在 , 与 其 说 是 技 术 上的 原 因 , 不 如 说 是 管 理 不 善 造 成 的 , 理 解 并 重 视 管 理 对 于 信 息 安 全 的 关键 作 用 , 对 于 真 正 实 现 信 息 安 全 目 标 来 说 尤 其 重 要 。 信 息 安 全 管 理 模 型 针 对 检 查 结 果 采取 应 对 措 施 , 改 进 安全 状 况 根
14、据 风 险 评 估 结 果 、 法律 法 规 要 求 、 组 织 业 务 运 作自 身 需 要 来 确 定 控 制 目 标 与控 制 措 施 。 根 据 策 略 、 程 序 、 标准 和 法 律 法 规 , 对 安 全 措施 的 实 施 情 况 进 行 符 合 性 检 查 。 实 施 所 选 的 安 全控 制 措 施 。 提 升 人 员安 全 意 识 。管 理 周 期措 施Action检 查Check 计 划Plan实 施Do 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培
15、训 和 教 育 企 业 安 全 框 架v对 现 代 企 业 来 说 , 参 与 全 球 市 场 的 竞 争 , 势 必 面 临 很 多 关 于企 业 治 理 的 法 规 , 这 就 要 求 企 业 的 管 理 更 加 关 注 整 体 治 理 水平 , 并 更 加 严 格 地 检 查 内 部 控 制 结 构 , 确 保 其 存 在 并 有 效 地运 作 。v与 各 种 法 律 法 规 要 求 相 伴 随 的 , 是 诸 多 能 够 指 导 企 业 实 施 治理 的 最 佳 实 践 , 例 如 ITIL, ISO27001、 COSO、 COBIT等 。 企业 可 以 参 照 最 佳 实 践 ,
16、在 IT方 面 做 出 恰 当 的 投 资 决 策 , 以 符合 业 务 使 命 和 法 规 要 求 。vIT不 再 是 只 花 钱 的 后 勤 部 门 , 而 成 为 业 务 的 核 心 支 持 , 必 须 得 到 董 事 会 和 管 理 层 的 重 视 和 支 持 。 常 规 企 业 管 控 参 考 框 架v目 前 , 国 际 上 常 见 的 有 多 种 针 对 安 全 控 制 实 施 有 效 性 审 计 的 框架 标 准 。 这 些 资 源 对 于 企 业 设 计 和 实 施 信 息 安 全 有 很 好 的 参 考价 值 。v这 些 框 架 标 准 包 括 :vISO/IEC 27000
17、信 息 安 全 管理vZachman,TOGAF企 业 架 构 框架vSABSA安 全 架 构 框 架vCOSO企 业 内 控 管 理 模 型vCOBIT IT内 部 控 制 vITIL IT服 务 管 理vNIST 800-53 安 全 控 制 参 考 vCMMI 软 件 开 发 管 理vPMBOK, Prince2项 目 管 理vISO9000质 量 管 理vSix Sigma业 务 流 程 管 理vISO38500 IT治 理vISO22301业 务 连 续 性 管 理 关 于 COSOv 1985年 , 由 美 国 多 家 机 构 共 同 赞 助 成 立 了 全 国 舞 弊 性 财 务
18、 报 告 委 员 会 , 即tread-way委 员 会 , 而 COSO( Committee of Sponsoring Organizations of the Treadway Commission) 是 Tread-way委 员 会 的 赞 助 机 构 成 立 的 私人 性 质 组 织 , 于 1992年 公 布 了 内 部 控 制 -整 体 框 架 ( 也 被 称 作 COSO框架 ) 。v 2004年 , 美 国 SEC批 准 发 布 了 第 2号 审 计 标 准 ( “ 与 财 务 报 表 审 计 相 关 的 针对 财 务 报 告 的 内 部 控 制 的 审 计 ” ) , 依
19、 据 就 是 COSO内 部 控 制 框 架 。 该 标 准关 注 对 财 务 报 告 的 内 部 的 审 计 工 作 , 以 及 这 项 工 作 与 财 务 报 表 审 计 的 关 系问 题 。v COSO定 义 了 满 足 财 务 报 告 和 披 露 目 标 的 一 类 内 控 要 素 : 控 制 环 境 ( Control environment) 、 风 险 评 估 ( Risk assessment) 、 控 制活 动 ( Control activities) 、 信 息 与 沟 通 ( Information2000版 。l 2005年 对ISO/IEC17799:2000版 进
20、 行了 修 订 , 于 6月 15日 发 布 了ISO/IEC17799: 2005版 。l 2007年 ISO/IEC27002 l 2001年 修 订 BS7799-2:1999,同 年 BS7799-2: 2000发 布 。l 2002年 对 BS7799-2: 2000进 行 了 修 订 发 布 了 BS7799-2: 2002版l ISO于 2005年 10月 15采 用BS7799-2: 2002版 本 成 为国 际 标 准 -ISO/IEC27001:2005版 。l 信 息 安 全 绩 效 测 量 指 南 。uISO27001: ISO27002标 准 内 容 框 架安 全 策
21、 略 Security policy组 织 信 息 安 全 Organizing information security资 产 管 理 Asset management人 力 资 源 安 全Human resourcesSecurity 物 理 与 环 境 安 全Physical and environmental security 通 信 与 操 作 管 理Communicationsand operationsmanagement 信 息 系 统 获 取 、 开 发 和 维护InformationSystems acquisition,development and maintenanc
22、e 访 问 控 制 Access control信 息 安 全 事 件 管 理 Information security incident management业 务 连 续 性 管 理 Business continuty management符 合 性 Compliance 文 件 化 的 安 全 体 系 安 全 策 略 ? 安 全 策 略 是 对 访 问 规 则 的 正 式 陈 述 , 任 何 获 准 访 问 某 个机 构 的 技 术 和 信 息 资 产 的 人 员 , 都 必 须 遵 守 这 些 规 则 。 RFC2196,Site Security Handbookv Securit
23、y policy,是 企 业 指 导 如 何 对 信 息 资 产 进 行 管 理 、 保 护 和 分 配的 规 则 和 指 示 。 它 定 义 了 组 织 对 正 确 使 用 信 息 并 保 证 信 息 安 全 的 基 本期 望 。v 安 全 策 略 是 实 施 健 全 的 信 息 安 全 的 基 础 。v 安 全 工 作 需 要 长 期 的 战 略 方 针 , 需 要 建 立 企 业 内 部 全 面 、 系 统 和 文 档化 的 安 全 策 略 体 系 。v 信 息 安 全 策 略 应 当 阐 明 管 理 层 的 承 诺 , 提 出 企 业 管 理 信 息 安 全 的 方 法 , 并 由 管
24、 理 层 批 准 , 采 用 适 当 的 方 式 ( 指 示 文 件 和 培 训 ) 传 达 给 员 工。 安 全 策 略 具 有 层 次 性v 方 针 处 于 策 略 链 的 最 高 层 次 , 它 是 由 组 织 的 高 级 管 理 层 发 布 的 , 关 于信 息 安 全 最 一 般 性 的 声 明 。 方 针 应 该 代 表 着 高 级 管 理 层 对 信 息 安 全 承 担 责任 的 一 种 承 诺 , 一 旦 发 布 , 要 求 组 织 成 员 必 须 遵 守 。 方 针 的 实 施 要 依 靠 标准 、 指 南 和 程 序 。v 标 准 标 准 规 定 了 在 组 织 范 围 内
25、 强 制 执 行 的 对 特 定 技 术 和 方 法 的 使 用 。标 准 起 着 驱 动 方 针 的 作 用 , 标 准 可 以 用 来 建 立 方 针 执 行 的 强 制 机 制 。v 指 南 类 似 于 标 准 , 也 是 关 于 加 强 系 统 安 全 的 方 法 , 但 它 是 建 议 性 的 。指 南 比 标 准 更 灵 活 , 考 虑 到 了 不 同 信 息 系 统 的 特 点 。 指 南 也 可 用 来 规 定 标准 的 开 发 方 式 , 或 者 保 证 对 一 般 性 安 全 原 则 的 遵 守 。 彩 虹 系 列 、 CC、BS7799等 , 都 可 以 看 作 是 此
26、类 。v 基 线 基 线 建 立 的 是 满 足 方 针 要 求 的 最 低 级 别 的 安 全 需 要 。 在 建 立 信 息 安 全 整 体 框 架 之 前 , 基 线 是 需 要 考 虑 的 最 低 标 准 。 标 准 的 开 发 通 常 都 是 以基 线 为 基 础 的 , 基 线 可 以 看 是 抽 象 的 简 单 化 的 标 准 。 大 多 数 基 线 都 是 很 具体 的 , 或 者 与 系 统 相 关 , 或 者 是 陈 述 某 种 配 置 。v 程 序 是 执 行 特 定 任 务 的 详 细 步 骤 。 位 于 策 略 链 的 最 低 层 次 , 是 实 现 方针 、 标 准
27、 和 指 南 的 详 细 步 骤 。 安 全 策 略 的 层 次 模 型 战略层次 战术层次目 标 要 求 具 体 步 骤实 现 方 法 方 针 Policy程 序 Procedure基 线 Baseline标 准 Standard 指 南 Guideline 安 全 策 略 不 同 层 次 不 同 作 用v 方 针 作 为 最 高 级 别 的 管 理 层 陈 述 , 它 说 明 了 需 要 保 护 的 对 象 和 目 标 , 标 准和 指 南 规 定 了 用 来 保 护 特 定 对 象 的 技 术 和 方 法 , 程 序 则 是 对 执 行 保 护 任 务时 具 体 步 骤 的 细 节 描
28、述 ( How) 。v 例 如 , 某 个 公 司 在 其 安 全 方 针 中 声 明 : 所 有 的 机 密 信 息 必 须 得 到 加 密 保 护。 这 种 声 明 是 很 宽 泛 的 模 糊 的 , 这 时 候 , 一 个 强 制 性 的 标 准 进 一 步 指 出 :所 有 保 存 在 数 据 库 中 的 客 户 信 息 必 须 采 用 DES算 法 进 行 加 密 , 数 据 的 传 输必 须 使 用 IPSec这 一 VPN技 术 。 具 体 执 行 安 全 策 略 时 , 相 应 的 程 序 会 详 细 解释 怎 样 实 施 DES及 IPSec技 术 。 对 于 某 些 意 外
29、 的 情 况 , 比 如 数 据 传 输 过 程 中遭 受 的 窃 取 或 破 坏 , 相 应 的 处 理 方 法 就 可 以 通 过 指 南 来 描 述 。 不 同 内 容 侧 重 的 策 略 类 型v 组 织 性 策 略 : Organizational or program policy,此 类 策 略 由 高 级 管 理层 发 布 , 该 策 略 描 述 并 委 派 信 息 安 全 责 任 , 定 义 实 现 CIA的 目 标 , 强 调 需要 特 别 关 注 的 信 息 安 全 问 题 ( 例 如 保 护 信 用 卡 公 司 或 健 康 保 险 公 司 的 机 密信 息 , 或 者
30、高 可 用 性 系 统 ) 。 通 常 情 况 下 , 此 类 策 略 的 范 围 是 整 个 组 织 。v 功 能 型 策 略 : 即 特 定 问 题 策 略 ( issue-specific policy) , 针 对 特 定 安全 领 域 或 关 注 点 , 例 如 访 问 控 制 、 持 续 性 计 划 、 职 责 分 离 等 , 或 者 针 对 特定 的 技 术 领 域 , 例 如 使 用 互 联 网 、 电 子 邮 件 、 无 线 访 问 、 远 程 访 问 等 。 此类 策 略 依 赖 于 业 务 需 要 和 可 接 受 的 风 险 水 平 。 内 容 包 括 : 对 特 定 问
31、 题 的 阐述 , 组 织 针 对 该 问 题 的 态 度 , 适 用 范 围 , 符 合 性 要 求 , 惩 戒 措 施 等 。 v 特 定 系 统 策 略 : System-specific policy,针 对 特 定 的 技 术 或 操 作 领 域 制定 的 更 细 节 化 的 策 略 , 比 如 特 定 应 用 或 平 台 。 策 略 文 件 的 构 成 要 素元 素 说 明目 标 ( Objective) 本 策 略 文 件 为 实 现 什 么 目 标 而 制 定范 围 ( Scope) 策 略 内 容 涉 及 的 主 题 、 组 织 区 域 、 技 术 系 统 、 业 务 单元
32、等有 效 期 ( Validity) 策 略 文 件 适 用 期 限所 有 者 ( Ownership) 规 定 策 略 文 件 的 所 有 者 , 由 其 负 责 策 略 文 件 的 维 护 和完 整 性 , 策 略 文 件 应 该 由 其 正 式 签 署 生 效责 任 ( Responsibilities) 在 策 略 文 件 覆 盖 的 范 围 内 , 相 关 事 务 应 该 由 谁 来 负 责内 容 ( Statement) 这 是 策 略 文 件 中 最 重 要 的 部 分 , 规 定 具 体 的 策 略 声 明 复 审 ( Review) 规 定 对 策 略 文 件 的 复 审 事
33、 宜 , 包 括 是 否 进 行 复 审 、 具体 复 审 时 间 、 复 审 方 式 等违 规 处 理 ( Compliance) 对 于 不 遵 守 策 略 条 款 内 容 的 处 理 办 法参 考 文 件 ( Supporting Documentation) 引 用 的 参 考 文 件 , 比 如 其 他 策 略 文 件 、 表 格 、 记 录 等 应 该 制 定 哪 些 策 略 ?v 安 全 策 略 不 应 该 是 一 篇 包 含 所 有 内 容 的 大 的 文 件 , 为 了 使 用 和 维 护 上 的 方便 , 策 略 应 该 由 多 个 小 的 文 件 组 成 , 形 成 一
34、个 策 略 框 架 。v 有 些 策 略 适 用 于 整 个 组 织 , 有 些 策 略 只 针 对 具 体 的 某 些 环 境 或 部 门 。v 一 些 关 键 的 策 略 : Acceptable Use Policy, AUP:定 义 用 户 对 计 算 资 源 的 恰 当 使 用 远 程 访 问 策 略 : 定 义 远 程 连 接 内 部 网 络 的 可 接 受 的 方 法 信 息 保 护 策 略 : 关 于 处 理 、 存 储 和 传 输 敏 感 信 息 的 规 定 边 界 安 全 策 略 : 描 述 了 怎 样 维 护 边 界 安 全 病 毒 保 护 和 预 防 策 略 : 关 于
35、 防 病 毒 方 面 的 规 定 口 令 策 略 : 关 于 用 户 级 和 系 统 级 口 令 管 理 和 维 护 的 规 定 其 他 策 略 : 电 子 邮 件 , 无 线 安 全 , 物 理 安 全 , 访 问 控 制 , Web访 问 等 安 全 策 略 注 意 事 项v 好 的 安 全 策 略 应 该 语 言 简 洁 , 易 于 理 解 , 使 用 明 确 的 指 令 性 语 句 。v 策 略 必 须 是 可 实 施 和 可 执 行 的 , 有 一 个 底 线 要 考 虑 , 那 就 是 安 全 保 护 和 生产 效 率 的 平 衡 。v 最 高 层 的 方 针 应 该 具 有 一
36、定 的 稳 定 性 ( 至 少 2-3年 ) , 避 免 出 现 技 术 实 施细 节 , 应 该 和 支 持 性 文 件 建 立 联 系 。v 策 略 一 旦 被 批 准 , 应 该 确 保 所 有 相 关 人 员 都 去 执 行 , 一 定 的 惩 戒 机 制 是 必要 的 。v 应 该 通 过 多 种 途 径 和 方 式 , 力 求 策 略 为 所 有 相 关 人 员 获 知 并 理 解 。 v 策 略 应 该 复 审 和 更 新 , 以 反 映 组 织 发 生 的 变 化 。v 安 全 策 略 必 须 得 到 高 级 管 理 的 支 持 , 否 则 很 难 发 挥 效 力 。 如 何
37、理 解 信 息 安 全 治 理 ?v ITGI( IT Governance Institute) 对 IT治 理 的 定 义 是 : 一 种 由 关 系 和 过 程 组 成 的机 制 , 用 于 指 导 和 控 制 企 业 , 通 过 平 衡 信 息 技 术 及 其 过 程 的 风 险 、 增 加 价 值 来 确 保实 现 企 业 的 目 标 。 通 过 这 种 机 制 和 架 构 , IT的 决 策 、 实 施 、 服 务 、 监 督 等 流 程 , IT的 各 类 资 源 和 信 息 与 企 业 战 略 和 目 标 紧 密 关 联 。 同 时 , 把 在 IT各 个 方 面 的 最 佳
38、实 践从 公 司 战 略 的 角 度 加 以 有 机 的 融 合 , 从 而 使 企 业 能 够 最 大 化 IT在 企 业 中 的 价 值 , 并能 够 抓 住 IT赋 予 的 际 遇 和 竞 争 优 势 。v 信 息 安 全 治 理 作 为 IT治 理 的 一 个 部 分 , 包 括 这 些 内 容 : 董 事 会 和 高 级 管 理 者 重 视 信息 安 全 , 为 其 发 展 指 引 方 向 , 促 动 安 全 战 略 和 策 略 。 为 各 种 安 全 活 动 提 供 资 源 支 持 , 委 派 管 理 责 任 , 决 策 事 务 优 先 顺 序 , 支 持 必 要 的 变 革 ,
39、确 定 和 风 险 管 理 相 关 的 企业 价 值 取 向 , 获 得 来 自 内 部 或 外 部 审 计 师 的 证 明 , 确 保 安 全 投 资 在 有 效 的 基 础 之 上能 够 度 量 和 报 告 。v ITGI建 议 , 企 业 的 管 理 层 应 该 根 据 其 业 务 需 要 来 建 立 安 全 策 略 , 确 保 角 色 和 责 任 清晰 定 义 且 可 理 解 , 识 别 各 种 威 胁 和 弱 点 , 实 施 必 要 的 基 础 设 施 和 控 制 架 构 ( 标 准 、度 量 、 实 践 和 程 序 等 ) , 监 督 违 规 事 件 , 定 期 检 查 和 测 试
40、 , 实 施 意 识 教 育 , 并 在 整个 系 统 开 发 生 命 周 期 中 建 立 安 全 管 控 。 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 在 信 息 安 全 领 域 , 风 险 ( Risk) 就 是指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影响 的 潜 在 可 能 性 。 风 险 管 理 ( Risk Management) 就 是 识别 风 险 、 评 估 风 险 、 采 取 措 施 将 风 险 减 少 到可
41、 接 受 水 平 , 并 维 持 这 个 风 险 水 平 的 过 程 。风 险 管 理 是 信 息 安 全 管 理 的 核 心 内 容 。风 险风 险 管 理 风 险 管 理 相 关 要 素 定 义v 资 产 ( Asset) 对 组 织 具 有 价 值 的 信 息 资 产 , 包 括 计 算 机 硬 件 、 通 信 设 施 、 数据 库 、 文 档 信 息 、 软 件 、 信 息 服 务 和 人 员 等 , 所 有 这 些 资 产 都 需 要 妥 善 保 护 。v 威 胁 ( Threat) 可 能 对 资 产 或 组 织 造 成 损 害 的 某 种 安 全 事 件 发 生 的 潜 在 原
42、因 ,需 要 识 别 出 威 胁 源 ( Threat source) 或 威 胁 代 理 ( threat agent) 。v 弱 点 ( Vulnerability) 也 被 称 作 漏 洞 或 脆 弱 性 , 即 资 产 或 资 产 组 中 存 在 的 可被 威 胁 利 用 的 缺 点 , 弱 点 一 旦 被 利 于 , 就 可 能 对 资 产 造 成 损 害 。v 风 险 ( Risk) 特 定 威 胁 利 用 资 产 弱 点 给 资 产 或 资 产 组 带 来 损 害 的 潜 在 可 能 性 。v 可 能 性 ( Likelihood) 对 威 胁 发 生 几 率 ( Probabi
43、lity) 或 频 率 ( Frequency)的 定 性 描 述 。 v 影 响 ( Impact) 后 果 ( Consequence) , 意 外 事 件 发 生 给 组 织 带 来 的 直 接 或 间接 的 损 失 或 伤 害 。v 安 全 措 施 ( Safeguard) 控 制 ( control) 或 对 策 ( countermeasure) , 即 通过 防 范 威 胁 、 减 少 弱 点 、 限 制 意 外 事 件 带 来 影 响 等 途 径 来 消 减 风 险 的 机 制 、 方 法 和措 施 。v 残 留 风 险 ( Residual Risk) 在 实 施 安 全 措
44、 施 之 后 仍 然 存 在 的 风 险 。 资 产业 务 影 响威 胁脆 弱 性风 险 钱 被 偷100块没 饭 吃小 偷打 瞌 睡 服 务 器黑 客软 件 漏 洞被 入 侵数 据 失 密风 险 评 估 通 俗 类 比 风 险 要 素 之 间 的 关 系 风 险 管 理 的 目 标风 险 RISK 风 险原 有 风 险 采 取 措 施 后 的 剩 余 风 险脆 弱 性 安 全 没 有 绝 对 可 言v 绝 对 的 零 风 险 是 不 存 在 的 , 要 想 实 现 零 风 险 , 也 是 不 现 实 的 ;v 计 算 机 系 统 的 安 全 性 越 高 , 其 可 用 性 越 低 , 需 要
45、 付 出 的 成 本 也 就 越大 , 一 般 来 说 , 需 要 在 安 全 性 和 可 用 性 , 以 及 安 全 性 和 成 本 投 入 之间 做 一 种 平 衡 。v 组 织 的 管 理 层 应 该 对 此 做 出 决 策 。 在 计 算 机 安 全 领 域 有 一 句 格 言 : “ 真 正 安 全 的 计 算 机 是 拔 下 网 线 , 断 掉 电 源 , 放 置 在 地 下 掩 体 的 保 险 柜 中 , 并在 掩 体 内 充 满 毒 气 , 在 掩 体 外 安 排 士 兵 守 卫 。 ” 显 然 , 这 样 的 计 算 机 是 无 法 使 用 的 。 关 键 是 达 成 成 本
46、 利 益 的 平 衡安 全 控 制 的 成 本 所 提 供 的 安 全 水 平 高 高低安全成本 /损失 支 出 平 衡 点安 全 事 件 造 成 的 损 失 要 研 究 建 设 信 息安 全 的 综 合 成 本与 信 息 安 全 风 险之 间 的 平 衡 , 而不 是 要 片 面 追 求不 切 实 际 的 安 全不 同 的 信 息 系 统 ,对 于 安 全 的 要 求不 同 , 不 是“ 越 安 全 越 好 ” 风 险 管 理 的 一 般 过 程 否是 否是 风 险 评 估 的 准 备已 有 安 全 措 施 的 确 认风 险 计 算风 险 是 否 接受 选 择 适 当 的 控 制 措 施并
47、评 估 残 余 风 险实 施 风 险 管 理 脆 弱 性 识 别威 胁 识 别资 产 识 别 是 否 接 受 残 余 风险 风 险 识 别 评 估 过 程 文 档评 估 过 程 文 档风 险 评 估 结 果 记 录评 估 结 果 文 档 风 险 管 理 过 程 的 逻 辑 公 式Risk= Threat * Vulnerable * AssetValueResidual Risk=(Threat * Vulnerable * AssetValue)* ControlGap 什 么 是 风 险 评 估 ?v 风 险 评 估 ( Risk Assesssment) 是 对 信 息 资 产 及 其
48、价 值 、 面 临的 威 胁 、 存 在 的 弱 点 , 以 及 三 者 综 合 作 用 而 带 来 风 险 的 大 小 或水 平 的 评 估 。v 作 为 风 险 管 理 的 基 础 , 风 险 评 估 是 组 织 确 定 信 息 安 全 需 求 的 一个 重 要 途 径 , 属 于 组 织 信 息 安 全 管 理 体 系 策 划 的 过 程 。 主 要 任务 包 括 : 识 别 构 成 风 险 的 各 种 因 素 评 估 风 险 发 生 的 可 能 性 和 造 成 的 影 响 , 并 最 终 评 价 风 险 水 平 或 大 小 确 定 组 织 承 受 风 险 的 能 力 确 定 风 险 消
49、 减 和 控 制 的 策 略 、 目 标 和 优 先 顺 序 推 荐 风 险 消 减 对 策 以 供 实 施v 包 括 风 险 分 析 ( Risk Analysis) 和 风 险 评 价 ( Risk Evaluation) 两 部 分 , 但 一 般 来 说 , 风 险 评 估 和 风 险 分 析 同 义。 典 型 的 RA方 法v NIST SP800-30和 800-66: 定 性 RA方 法 , 其 中 SP800-66是 专 为 HIPAA客 户 而 设 计 。 基 本 过 程 如 下 : 系 统 分 类 ; 弱 点 识别 ; 威 胁 识 别 ; 对 策 识 别 ; 可 能 性 评
50、 估 ; 影 响 评 估 ; 风 险 评 估 ; 新 对 策 推 荐 ; 文 件 报 告v OCTAVE Operationally Critical Threat,Asset and Vulnerability Evaluation 由 Carnegie Mellon大 学 的 CERT协 调 中 心 ( CERT/CC) 开 发 是 一 种 基 于 信 息 资 产 风 险 的 自 主 式 信 息 安 全 风 险 评 估 规 范 , 强 调 以 资 产 为 驱 动 , 资 产 (asset) 形 成 了 组 织 的 业 务 目 标 和 安 全 相 关 信 息 之 间 的 桥 梁 , 并 且
51、以 保 护 关 键 的 信 息 资 产为 目 标 。 由 3个 阶 段 、 8个 过 程 构 成 。v CRAMM CCTA Risk Analysis and Management Method 基 本 过 程 : 资 产 识 别 和 评 价 ; 威 胁 和 弱 点 评 估 ; 对 策 选 择 和 建 议v STA Spanning Tree Analysis 创 建 一 个 系 统 可 能 面 临 的 所 有 威 胁 的 树 , 树 枝 可 以 代 表 诸 如 网 络 威 胁 、 物 理 威 胁 、 组 件失 效 等 类 别 , 进 行 RA时 , 需 要 剪 除 不 用 的 树 枝 。v
52、 FMEA Failure Modes and Effect Analysis 源 自 硬 件 分 析 , 也 可 用 在 软 件 和 系 统 分 析 上 。 考 察 每 个 部 件 或 模 块 的 潜 在 失 效 , 并 且 考察 失 效 影 响 Immediate level( 部 件 或 模 块 ) ; Intermediate level( 流 程 或 包 ) ; System wide 风 险 评 估 可 用 工 具 和 实 践 方 法v 采 集 数 据 的 辅 助 工 具 : 调 查 问 卷 ( Questionnaire) 检 查 列 表 ( Checklist) 人 员 访 谈
53、 ( Interview) 漏 洞 扫 描 器 ( Scanner) 渗 透 测 试 ( Penetration Test)v 专 用 的 风 险 评 估 工 具 : COBRA CRAMM ASSET CORAS CORA 定 量 评 估 和 定 性 评 估定 性 风 险 评 估 : 凭 借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为风 险 管 理 诸 要 素 的 大 小 或 高 低 程 度 定 性 分 级 。定 量 风 险 评 估 : 试 图 从 数 字 上 对 安 全 风 险 及 其 构 成 因 素 进 行 分 析 评 估 的一 种 方 法 。
54、 定 性 风 险 分 析优点 计 算 方 式 简 单 , 易 于 理 解 和 执 行不 必 精 确 算 出 资 产 价 值 和 威 胁 频 率 不 必 精 确 计 算 推 荐 的 安 全 措 施 的 成 本流 程 和 报 告 形 式 比 较 有 弹 性缺点 本 质 上 是 非 常 主 观 的 , 其 结 果 高 度 依 赖于 评 估 者 的 经 验 和 能 力 , 较 难 客 观 地 跟踪 风 险 管 理 的 效 果对 关 键 资 产 财 务 价 值 评 估 参 考 性 较 低并 不 能 为 安 全 措 施 的 成 本 效 益 分 析 提 供客 观 依 据 定 量 风 险 分 析优点 评 估
55、结 果 是 建 立 在 独 立 客 观 的 程 序 或 量化 指 标 之 上 的可 以 为 成 本 效 益 审 核 提 供 精 确 依 据 , 有利 于 预 算 决 策量 化 的 资 产 价 值 和 预 期 损 失 易 理 解可 利 用 自 动 化 工 具 帮 助 分 析缺点 输 入 数 据 的 可 靠 性 和 精 确 性 难 以 保 证没 有 一 种 标 准 化 的 知 识 库 , 依 赖 于 提 供工 具 或 实 施 调 查 的 厂 商信 息 计 算 量 大 , 方 法 复 杂 , 费 时 费 力 定 量 风 险 评 估 概 述v 对 构 成 风 险 的 各 个 要 素 和 潜 在 损 失
56、 水 平 赋 予 数 值 或 货 币 金 额 。 当 度 量风 险 的 所 有 要 素 ( 资 产 价 值 、 威 胁 频 率 、 弱 点 利 用 程 度 、 安 全 措 施 的效 率 和 成 本 等 ) 都 被 赋 值 , 风 险 评 估 的 整 个 过 程 和 结 果 就 都 可 以 被 量化 。v 定 量 分 析 有 两 个 关 键 指 标 : 事 件 发 生 的 频 率 ( 用 ARO来 表 示 ) 和 威 胁事 件 可 能 引 起 的 损 失 ( 用 EF来 表 示 ) 。v 理 论 上 讲 , 通 过 定 量 分 析 可 以 对 安 全 风 险 进 行 准 确 分 级 , 但 这
57、有 个 前提 , 那 就 是 可 供 参 考 的 数 据 指 标 是 准 确 的 。v 定 量 分 析 所 依 据 的 数 据 的 可 靠 性 是 很 难 保 证 的 , 再 加 上 数 据 统 计 缺 乏长 期 性 , 计 算 过 程 又 极 易 出 错 , 这 就 给 分 析 的 细 化 带 来 了 很 大 困 难 。v 实 际 风 险 分 析 时 , 采 用 定 量 分 析 或 者 纯 定 量 分 析 方 法 比 较 少 。 定 量 分 析 基 本 概 念v 暴 露 因 子 ( Exposure Factor,EF) 特 定 威 胁 对 特 定 资 产 造 成 损 失的 百 分 比 ,
58、或 者 说 损 失 的 程 度 。v 单 一 损 失 期 望 ( Single Loss Expectancy,SLE) 或 者 称 作 SOC(Single Occurance Costs) ,即 特 定 威 胁 单 次 发 生 可 能 造 成 的 潜 在 损失 量 。v 年 度 发 生 率 ( Annualized Rate of Occurrence,ARO) 即 威 胁 在一 年 内 估 计 会 发 生 的 次 数 。v 年 度 损 失 期 望 ( Annualized Loss Expectancy,ALE) 或 者 称 作EAC( Estimated Annual Cost) 表
59、示 特 定 资 产 在 一 年 内 遭 受 损 失 的 预期 值 。 定 量 分 析 基 本 过 程v 识 别 资 产 并 为 资 产 赋 值 ;v 评 估 威 胁 和 弱 点 , 评 价 特 定 威 胁 作 用 于 特 定 资 产 所 造 成 的 影 响 , 即 EF( 取 值 在 0%-100%之 间 ) ;v 计 算 特 定 威 胁 发 生 的 次 数 ( 频 率 ) , 即 ARO;v 计 算 资 产 的 SLE;v 计 算 资 产 的 ALE。 SLE Asset Value * EF ALE= SLE * ARO 定 量 分 析 举 例 假 定 某 公 司 投 资 500,000美
60、 元 建 了 一 个 网 络 运 营 中 心 , 其 最 大 的 威 胁是 火 灾 , 一 旦 火 灾 发 生 , 网 络 运 营 中 心 的 估 计 损 失 程 度 是 45%。 根 据 消 防部 门 推 断 , 该 网 络 运 营 中 心 所 在 的 地 区 每 5年 会 发 生 一 次 火 灾 , 于 是 我 们得 出 了 ARO为 0.20的 结 果 。 基 于 以 上 数 据 , 该 公 司 网 络 运 营 中 心 的 ALE将是 45,000美 元 。Asset Threat Asset Value EF SLE ARO ALE网 络 运 营中 心 火 灾 $500,0000 0.
61、45 225,0000 0.20 $45,000Web服 务 器 电 源 故 障 $25,000 0.25 6,250 0.50 $3,125Web数 据 病 毒 $150,0000 0.33 50,000 2.00 $100,000客 户 数 据 泄 漏 $250,000 0.75 187,500 0.66 $123,750 定 性 风 险 评 估 概 述v 定 性 分 析 方 法 目 前 采 用 最 为 广 泛 , 它 带 有 很 强 的 主 观 性 , 往 往 需 要 凭借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为 风 险 管 理 诸 要 素
62、的 大 小 或 高 低 程 度 定 性 分 级 , 例 如 “ 高 ” 、 “ 中 ” 、 “ 低 ” 三 级 。v 定 性 分 析 的 操 作 方 法 可 以 多 种 多 样 , 包 括 小 组 讨 论 ( 例 如 Delphi方 法) 、 检 查 列 表 ( Checklist) 、 问 卷 (Questionnaire)、 人 员 访 谈 (Interview) 、 调 查 ( Survey) 等 。v 定 性 分 析 操 作 起 来 相 对 容 易 , 但 也 可 能 因 为 操 作 者 经 验 和 直 觉 的 偏 差而 使 分 析 结 果 失 准 。v 与 定 量 分 析 相 比 较
63、 , 定 性 分 析 的 准 确 性 稍 好 但 精 确 性 不 够 , 定 量 分 析则 相 反 ; 定 性 分 析 没 有 定 量 分 析 那 样 繁 多 的 计 算 负 担 , 但 却 要 求 分 析者 具 备 一 定 的 经 验 和 能 力 。 识 别 信 息 资 产v 对 资 产 进 行 保 护 是 信 息 安 全 的 直 接 目 标 。v 划 入 风 险 评 估 范 围 和 边 界 的 每 项 资 产 都 应 该 被 识 别 和 评 价 。v 应 该 清 楚 识 别 每 项 资 产 的 拥 有 者 、 保 管 者 和 使 用 者 。v 组 织 应 该 建 立 资 产 清 单 , 根
64、 据 业 务 流 程 来 识 别 信 息 资 产 。v 信 息 资 产 的 存 在 形 式 有 多 种 , 物 理 的 、 逻 辑 的 、 无 形 的 。 电 子 数 据 : 数 据 库 和 数 据 文 件 , 系 统 文 件 , 用 户 手 册 , 培 训 资 料 , 计 划 等 书 面 文 件 : 合 同 , 策 略 方 针 , 归 档 文 件 , 重 要 商 业 结 果 软 件 资 产 : 应 用 软 件 , 系 统 软 件 , 开 发 工 具 , 工 具 程 序 实 物 资 产 : 计 算 机 和 通 信 设 备 , 磁 介 质 , 电 源 和 空 调 等 技 术 性 设 备 , 基
65、础 设 施 人 员 : 承 担 特 定 职 能 和 责 任 的 人 员 或 角 色 服 务 : 计 算 和 通 信 服 务 , 外 包 服 务 , 其 他 技 术 性 服 务 组 织 形 象 与 声 誉 : 无 形 资 产 评 价 信 息 资 产v 资 产 评 价 时 应 该 考 虑 : 信 息 资 产 因 为 受 损 而 对 业 务 造 成 的 直 接 损 失 信 息 资 产 恢 复 到 正 常 状 态 所 付 出 的 代 价 , 包 括 检 测 、 控 制 、 修 复 时 的 人 力 和 物 力 组 织 公 众 形 象 和 名 誉 上 的 损 失 , 因 业 务 受 损 导 致 竞 争 优
66、 势 降 级 而 引 发 的 间 接 损 失 其 他 损 失 , 例 如 保 险 费 用 的 增 加v 定 性 分 析 时 , 我 们 关 心 的 是 资 产 对 组 织 的 重 要 性 或 其 敏 感 程 度 , 即 由 于 资产 受 损 而 引 发 的 潜 在 的 业 务 影 响 或 后 果 。v 可 以 根 据 资 产 的 重 要 性 ( 影 响 或 后 果 ) 来 为 资 产 划 分 等 级 , 例 如 : 灾 难 性 、 较 大 、 中 等 、 较 小 、 可 忽 略v 应 该 同 时 考 虑 保 密 性 、 完 整 性 和 可 用 性 三 方 面 受 损 失 可 能 引 发 的 后 果 。 信 息 分 类 分 级 管 理For commercialBusiness: lConfidentiallPrivatelSensitivelPublic For military purposes:lTop secretlSecretlConfidentiallSensitive but unclassifiedlUnclassified 识 别 并 评 估 威 胁v 识 别 每 项
- 温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。