信息安全治理与风险管理.pptx

上传人:max****ui 文档编号:21205149 上传时间:2021-04-25 格式:PPTX 页数:89 大小:822.94KB
收藏 版权申诉 举报 下载
信息安全治理与风险管理.pptx_第1页
第1页 / 共89页
信息安全治理与风险管理.pptx_第2页
第2页 / 共89页
信息安全治理与风险管理.pptx_第3页
第3页 / 共89页
资源描述:

《信息安全治理与风险管理.pptx》由会员分享,可在线阅读,更多相关《信息安全治理与风险管理.pptx(89页珍藏版)》请在装配图网上搜索。

1、 数 据 安 全 管 理 刘 晓 梅 数 据 安 全 管 理 v主 要 内 容 数 据 安 全 治 理 与 风 险 管 理 数 据 加 密 技 术 数 据 访 问 控 制 数 据 通 信 安 全 数 据 安 全 法 律 法 规 数 据 环 境 安 全v学 习 方 法v关 于 考 试 数 据 与 信 息 的 关 系 第 一 章 数 据 安 全 治 理 与 风 险 管 理 本 章 主 要 内 容vSecurity terminology and principlesvProtection control typesvSecurity frameworks, models, standards, a

2、nd best practicesvSecurity enterprise architecturevRisk managementvSecurity documentationvInformation classification and protectionvSecurity awareness trainingvSecurity governance v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育内 容 目 录 对 信 息 安 全 管 理 的 初 步 认 识v 信 息

3、 安 全 实 践 活 动 应 该 基 于 组 织 的 愿 景 、 使 命 和 业 务 目 标 的 理 解 和 支持 , 理 解 管 理 层 对 风 险 的 容 忍 度 , 综 合 考 虑 安 全 措 施 的 成 本 收 益 , 确保 实 施 恰 当 的 策 略 、 程 序 、 标 准 和 指 南 , 以 在 安 全 控 制 和 业 务 操 作 之间 形 成 一 种 平 衡 。v 组 织 通 过 实 施 管 理 性 、 技 术 性 或 操 作 性 控 制 , 保 护 其 信 息 资 产 , 以 减少 信 息 安 全 风 险 可 能 造 成 的 损 失 。v 在 此 过 程 中 , 安 全 专 家

4、 、 高 级 管 理 层 、 安 全 审 计 人 员 、 普 通 员 工 , 都应 该 明 白 各 自 的 角 色 并 承 担 各 自 的 责 任 。什 么 是 管 理 ? 管 理 的 目 标 ? 管 理 的 手 段 ?信 息 安 全 管 理 是 管 理 领 域 与 信 息 安 全 领 域 的 交 叉 什 么 是 信 息 ?v消 息 、 信 号 、 数 据 、 情 报 和 知 识v有 意 义 的 内 容 ISO9000v信 息 本 身 是 无 形 的 , 借 助 于 信 息 媒 体 以 多 种 形 式 存 在 或 传播 : 存 储 在 计 算 机 、 磁 带 、 纸 张 等 介 质 中 ; 记

5、 忆 在 人 的 大 脑 里 通 过 网 络 、 打 印 机 、 传 真 机 等 方 式 进 行 传 播v信 息 借 助 媒 体 而 存 在 , 对 现 代 企 业 来 说 具 有 价 值 , 就 成 为信 息 资 产 ( information assets) 计 算 机 和 网 络 中 的 数 据 硬 件 、 软 件 、 文 档 资 料 关 键 人 员 组 织 内 部 的 服 务v具 有 价 值 的 信 息 资 产 面 临 诸 多 威 胁 , 需 要 妥 善 保 护 信 息 在 其 生 命 周 期 内 的 处 理 方 式v创 建 (Create)v使 用 (Use)v存 储 (storag

6、e)v传 递 (delivery)v更 改 (change)v销 毁 (destroy) 信 息 安 全 的 基 本 目 标onfidentialitynterityvailability 对 CIA目 标 的 解 释 保 密 性 ( Confidentiality) - 确 保 信 息 在 存 储 、 使 用 、 传输 过 程 中 不 会 泄 漏 给 非 授 权 用 户 或 实 体 。完 整 性 ( Integrity) -确 保 信 息 在 存 储 、 使 用 、 传 输 过 程 中不 会 被 非 授 权 篡 改 、 防 止 授 权 用 户 或 实 体 不 恰 当 地 修 改 信 息 ,保

7、 持 信 息 内 部 和 外 部 的 一 致 性 。可 用 性 ( Availability) -确 保 授 权 用 户 或 实 体 对 信 息 及 资源 的 正 常 使 用 不 会 被 异 常 拒 绝 , 允 许 其 可 靠 而 及 时 地 访 问 信 息及 资 源 。 CIA三 元 组 是 信 息 安 全 的 目 标 , 也 是 基 本 原 则 , 与 之 相 反 的 是 DAD三 元 组 :D A D泄漏 篡改 破坏isclosure lteration estruction 对 CIA目 标 的 解 释v信 息 安 全 目 标 通 俗 的 理 解进 不 来 拿 不 走 改 不 了 跑

8、不 了看 不 懂 可 审 查 CIA相 关 技 术 Encryption for data at rest(whole disk,database encryption) Encryption for data in transit(IPSec,SSL,PPTP,S SH) Access control(Physical and technical) Hashing(data integrity) Configuration management(system integrity) Change control (process integrity) Access control(physic

9、al and technical) Software digital signing Transmission CRC functions Redundant array of inexpensive disks(RAID) Clustering Load balancing Redundant data and power lines Software and data backups Disk shadowing Co-location and off-site facilities Roll-back functions Fail-over configurations 信 息 安 全

10、的 实 质 采 取 措 施 保 护 信 息 资 产 , 使 之 不 因 偶 然 或 者 恶 意 侵犯 而 遭 受 破 坏 、 更 改 及 泄 露 , 保 证 信 息 系 统 能 够 连 续 、可 靠 、 正 常 地 运 行 , 使 安 全 事 件 对 业 务 造 成 的 影 响 减 到最 小 , 确 保 组 织 业 务 运 行 的 连 续 性 。 其 他 相 关 概 念 和 原 则v 私 密 性 ( Privacy) 个 人 和 组 织 控 制 私 用 信 息 采 集 、 存 储 和 分 发 的 权 利。v 身 份 识 别 ( Identification) 用 户 向 系 统 声 称 其 真

11、 实 身 份 的 方 式 。v 身 份 认 证 ( Authentication) 测 试 并 认 证 用 户 的 身 份 。v 授 权 ( Authorization) 为 用 户 分 配 并 校 验 资 源 访 问 权 限 的 过 程 。v 可 追 溯 性 ( Accountability) 确 认 系 统 中 个 人 行 为 和 活 动 的 能 力 。v 抗 抵 赖 性 ( Non-repudiation) 确 保 信 息 发 送 者 即 创 建 者 的 能 力 。v 审 计 ( Audit) 对 系 统 记 录 和 活 动 进 行 独 立 复 查 和 审 核 , 确 保 符 合 性 。

12、 什 么 是 信 息 安 全 管 理v 信 息 安 全 的 成 败 取 决 于 两 个 因 素 : 技 术 和 管 理 。v 技 术 是 信 息 安 全 的 构 筑 材 料 , 管 理 是 真 正 的 粘 合 剂 和 催 化 剂 。v 人 们 常 说 , 三 分 技 术 , 七 分 管 理 , 可 见 管 理 对 信 息 安 全 的 重 要 性 。v 信 息 安 全 管 理 ( Information Security Management) 作 为 组 织 完 整 的管 理 体 系 中 一 个 重 要 的 环 节 , 其 主 要 活 动 包 括 : 识 别 信 息 资 产 及 相 关 风险

13、, 采 取 恰 当 的 策 略 和 控 制 措 施 以 消 减 风 险 , 监 督 控 制 措 施 有 效 性 , 提升 人 员 安 全 意 识 等 。v 现 实 世 界 里 大 多 数 安 全 事 件 的 发 生 和 安 全 隐 患 的 存 在 , 与 其 说 是 技 术 上的 原 因 , 不 如 说 是 管 理 不 善 造 成 的 , 理 解 并 重 视 管 理 对 于 信 息 安 全 的 关键 作 用 , 对 于 真 正 实 现 信 息 安 全 目 标 来 说 尤 其 重 要 。 信 息 安 全 管 理 模 型 针 对 检 查 结 果 采取 应 对 措 施 , 改 进 安全 状 况 根

14、据 风 险 评 估 结 果 、 法律 法 规 要 求 、 组 织 业 务 运 作自 身 需 要 来 确 定 控 制 目 标 与控 制 措 施 。 根 据 策 略 、 程 序 、 标准 和 法 律 法 规 , 对 安 全 措施 的 实 施 情 况 进 行 符 合 性 检 查 。 实 施 所 选 的 安 全控 制 措 施 。 提 升 人 员安 全 意 识 。管 理 周 期措 施Action检 查Check 计 划Plan实 施Do 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培

15、训 和 教 育 企 业 安 全 框 架v对 现 代 企 业 来 说 , 参 与 全 球 市 场 的 竞 争 , 势 必 面 临 很 多 关 于企 业 治 理 的 法 规 , 这 就 要 求 企 业 的 管 理 更 加 关 注 整 体 治 理 水平 , 并 更 加 严 格 地 检 查 内 部 控 制 结 构 , 确 保 其 存 在 并 有 效 地运 作 。v与 各 种 法 律 法 规 要 求 相 伴 随 的 , 是 诸 多 能 够 指 导 企 业 实 施 治理 的 最 佳 实 践 , 例 如 ITIL, ISO27001、 COSO、 COBIT等 。 企业 可 以 参 照 最 佳 实 践 ,

16、在 IT方 面 做 出 恰 当 的 投 资 决 策 , 以 符合 业 务 使 命 和 法 规 要 求 。vIT不 再 是 只 花 钱 的 后 勤 部 门 , 而 成 为 业 务 的 核 心 支 持 , 必 须 得 到 董 事 会 和 管 理 层 的 重 视 和 支 持 。 常 规 企 业 管 控 参 考 框 架v目 前 , 国 际 上 常 见 的 有 多 种 针 对 安 全 控 制 实 施 有 效 性 审 计 的 框架 标 准 。 这 些 资 源 对 于 企 业 设 计 和 实 施 信 息 安 全 有 很 好 的 参 考价 值 。v这 些 框 架 标 准 包 括 :vISO/IEC 27000

17、信 息 安 全 管理vZachman,TOGAF企 业 架 构 框架vSABSA安 全 架 构 框 架vCOSO企 业 内 控 管 理 模 型vCOBIT IT内 部 控 制 vITIL IT服 务 管 理vNIST 800-53 安 全 控 制 参 考 vCMMI 软 件 开 发 管 理vPMBOK, Prince2项 目 管 理vISO9000质 量 管 理vSix Sigma业 务 流 程 管 理vISO38500 IT治 理vISO22301业 务 连 续 性 管 理 关 于 COSOv 1985年 , 由 美 国 多 家 机 构 共 同 赞 助 成 立 了 全 国 舞 弊 性 财 务

18、 报 告 委 员 会 , 即tread-way委 员 会 , 而 COSO( Committee of Sponsoring Organizations of the Treadway Commission) 是 Tread-way委 员 会 的 赞 助 机 构 成 立 的 私人 性 质 组 织 , 于 1992年 公 布 了 内 部 控 制 -整 体 框 架 ( 也 被 称 作 COSO框架 ) 。v 2004年 , 美 国 SEC批 准 发 布 了 第 2号 审 计 标 准 ( “ 与 财 务 报 表 审 计 相 关 的 针对 财 务 报 告 的 内 部 控 制 的 审 计 ” ) , 依

19、 据 就 是 COSO内 部 控 制 框 架 。 该 标 准关 注 对 财 务 报 告 的 内 部 的 审 计 工 作 , 以 及 这 项 工 作 与 财 务 报 表 审 计 的 关 系问 题 。v COSO定 义 了 满 足 财 务 报 告 和 披 露 目 标 的 一 类 内 控 要 素 : 控 制 环 境 ( Control environment) 、 风 险 评 估 ( Risk assessment) 、 控 制活 动 ( Control activities) 、 信 息 与 沟 通 ( Information2000版 。l 2005年 对ISO/IEC17799:2000版 进

20、 行了 修 订 , 于 6月 15日 发 布 了ISO/IEC17799: 2005版 。l 2007年 ISO/IEC27002 l 2001年 修 订 BS7799-2:1999,同 年 BS7799-2: 2000发 布 。l 2002年 对 BS7799-2: 2000进 行 了 修 订 发 布 了 BS7799-2: 2002版l ISO于 2005年 10月 15采 用BS7799-2: 2002版 本 成 为国 际 标 准 -ISO/IEC27001:2005版 。l 信 息 安 全 绩 效 测 量 指 南 。uISO27001: ISO27002标 准 内 容 框 架安 全 策

21、 略 Security policy组 织 信 息 安 全 Organizing information security资 产 管 理 Asset management人 力 资 源 安 全Human resourcesSecurity 物 理 与 环 境 安 全Physical and environmental security 通 信 与 操 作 管 理Communicationsand operationsmanagement 信 息 系 统 获 取 、 开 发 和 维护InformationSystems acquisition,development and maintenanc

22、e 访 问 控 制 Access control信 息 安 全 事 件 管 理 Information security incident management业 务 连 续 性 管 理 Business continuty management符 合 性 Compliance 文 件 化 的 安 全 体 系 安 全 策 略 ? 安 全 策 略 是 对 访 问 规 则 的 正 式 陈 述 , 任 何 获 准 访 问 某 个机 构 的 技 术 和 信 息 资 产 的 人 员 , 都 必 须 遵 守 这 些 规 则 。 RFC2196,Site Security Handbookv Securit

23、y policy,是 企 业 指 导 如 何 对 信 息 资 产 进 行 管 理 、 保 护 和 分 配的 规 则 和 指 示 。 它 定 义 了 组 织 对 正 确 使 用 信 息 并 保 证 信 息 安 全 的 基 本期 望 。v 安 全 策 略 是 实 施 健 全 的 信 息 安 全 的 基 础 。v 安 全 工 作 需 要 长 期 的 战 略 方 针 , 需 要 建 立 企 业 内 部 全 面 、 系 统 和 文 档化 的 安 全 策 略 体 系 。v 信 息 安 全 策 略 应 当 阐 明 管 理 层 的 承 诺 , 提 出 企 业 管 理 信 息 安 全 的 方 法 , 并 由 管

24、 理 层 批 准 , 采 用 适 当 的 方 式 ( 指 示 文 件 和 培 训 ) 传 达 给 员 工。 安 全 策 略 具 有 层 次 性v 方 针 处 于 策 略 链 的 最 高 层 次 , 它 是 由 组 织 的 高 级 管 理 层 发 布 的 , 关 于信 息 安 全 最 一 般 性 的 声 明 。 方 针 应 该 代 表 着 高 级 管 理 层 对 信 息 安 全 承 担 责任 的 一 种 承 诺 , 一 旦 发 布 , 要 求 组 织 成 员 必 须 遵 守 。 方 针 的 实 施 要 依 靠 标准 、 指 南 和 程 序 。v 标 准 标 准 规 定 了 在 组 织 范 围 内

25、 强 制 执 行 的 对 特 定 技 术 和 方 法 的 使 用 。标 准 起 着 驱 动 方 针 的 作 用 , 标 准 可 以 用 来 建 立 方 针 执 行 的 强 制 机 制 。v 指 南 类 似 于 标 准 , 也 是 关 于 加 强 系 统 安 全 的 方 法 , 但 它 是 建 议 性 的 。指 南 比 标 准 更 灵 活 , 考 虑 到 了 不 同 信 息 系 统 的 特 点 。 指 南 也 可 用 来 规 定 标准 的 开 发 方 式 , 或 者 保 证 对 一 般 性 安 全 原 则 的 遵 守 。 彩 虹 系 列 、 CC、BS7799等 , 都 可 以 看 作 是 此

26、类 。v 基 线 基 线 建 立 的 是 满 足 方 针 要 求 的 最 低 级 别 的 安 全 需 要 。 在 建 立 信 息 安 全 整 体 框 架 之 前 , 基 线 是 需 要 考 虑 的 最 低 标 准 。 标 准 的 开 发 通 常 都 是 以基 线 为 基 础 的 , 基 线 可 以 看 是 抽 象 的 简 单 化 的 标 准 。 大 多 数 基 线 都 是 很 具体 的 , 或 者 与 系 统 相 关 , 或 者 是 陈 述 某 种 配 置 。v 程 序 是 执 行 特 定 任 务 的 详 细 步 骤 。 位 于 策 略 链 的 最 低 层 次 , 是 实 现 方针 、 标 准

27、 和 指 南 的 详 细 步 骤 。 安 全 策 略 的 层 次 模 型 战略层次 战术层次目 标 要 求 具 体 步 骤实 现 方 法 方 针 Policy程 序 Procedure基 线 Baseline标 准 Standard 指 南 Guideline 安 全 策 略 不 同 层 次 不 同 作 用v 方 针 作 为 最 高 级 别 的 管 理 层 陈 述 , 它 说 明 了 需 要 保 护 的 对 象 和 目 标 , 标 准和 指 南 规 定 了 用 来 保 护 特 定 对 象 的 技 术 和 方 法 , 程 序 则 是 对 执 行 保 护 任 务时 具 体 步 骤 的 细 节 描

28、述 ( How) 。v 例 如 , 某 个 公 司 在 其 安 全 方 针 中 声 明 : 所 有 的 机 密 信 息 必 须 得 到 加 密 保 护。 这 种 声 明 是 很 宽 泛 的 模 糊 的 , 这 时 候 , 一 个 强 制 性 的 标 准 进 一 步 指 出 :所 有 保 存 在 数 据 库 中 的 客 户 信 息 必 须 采 用 DES算 法 进 行 加 密 , 数 据 的 传 输必 须 使 用 IPSec这 一 VPN技 术 。 具 体 执 行 安 全 策 略 时 , 相 应 的 程 序 会 详 细 解释 怎 样 实 施 DES及 IPSec技 术 。 对 于 某 些 意 外

29、 的 情 况 , 比 如 数 据 传 输 过 程 中遭 受 的 窃 取 或 破 坏 , 相 应 的 处 理 方 法 就 可 以 通 过 指 南 来 描 述 。 不 同 内 容 侧 重 的 策 略 类 型v 组 织 性 策 略 : Organizational or program policy,此 类 策 略 由 高 级 管 理层 发 布 , 该 策 略 描 述 并 委 派 信 息 安 全 责 任 , 定 义 实 现 CIA的 目 标 , 强 调 需要 特 别 关 注 的 信 息 安 全 问 题 ( 例 如 保 护 信 用 卡 公 司 或 健 康 保 险 公 司 的 机 密信 息 , 或 者

30、高 可 用 性 系 统 ) 。 通 常 情 况 下 , 此 类 策 略 的 范 围 是 整 个 组 织 。v 功 能 型 策 略 : 即 特 定 问 题 策 略 ( issue-specific policy) , 针 对 特 定 安全 领 域 或 关 注 点 , 例 如 访 问 控 制 、 持 续 性 计 划 、 职 责 分 离 等 , 或 者 针 对 特定 的 技 术 领 域 , 例 如 使 用 互 联 网 、 电 子 邮 件 、 无 线 访 问 、 远 程 访 问 等 。 此类 策 略 依 赖 于 业 务 需 要 和 可 接 受 的 风 险 水 平 。 内 容 包 括 : 对 特 定 问

31、 题 的 阐述 , 组 织 针 对 该 问 题 的 态 度 , 适 用 范 围 , 符 合 性 要 求 , 惩 戒 措 施 等 。 v 特 定 系 统 策 略 : System-specific policy,针 对 特 定 的 技 术 或 操 作 领 域 制定 的 更 细 节 化 的 策 略 , 比 如 特 定 应 用 或 平 台 。 策 略 文 件 的 构 成 要 素元 素 说 明目 标 ( Objective) 本 策 略 文 件 为 实 现 什 么 目 标 而 制 定范 围 ( Scope) 策 略 内 容 涉 及 的 主 题 、 组 织 区 域 、 技 术 系 统 、 业 务 单元

32、等有 效 期 ( Validity) 策 略 文 件 适 用 期 限所 有 者 ( Ownership) 规 定 策 略 文 件 的 所 有 者 , 由 其 负 责 策 略 文 件 的 维 护 和完 整 性 , 策 略 文 件 应 该 由 其 正 式 签 署 生 效责 任 ( Responsibilities) 在 策 略 文 件 覆 盖 的 范 围 内 , 相 关 事 务 应 该 由 谁 来 负 责内 容 ( Statement) 这 是 策 略 文 件 中 最 重 要 的 部 分 , 规 定 具 体 的 策 略 声 明 复 审 ( Review) 规 定 对 策 略 文 件 的 复 审 事

33、 宜 , 包 括 是 否 进 行 复 审 、 具体 复 审 时 间 、 复 审 方 式 等违 规 处 理 ( Compliance) 对 于 不 遵 守 策 略 条 款 内 容 的 处 理 办 法参 考 文 件 ( Supporting Documentation) 引 用 的 参 考 文 件 , 比 如 其 他 策 略 文 件 、 表 格 、 记 录 等 应 该 制 定 哪 些 策 略 ?v 安 全 策 略 不 应 该 是 一 篇 包 含 所 有 内 容 的 大 的 文 件 , 为 了 使 用 和 维 护 上 的 方便 , 策 略 应 该 由 多 个 小 的 文 件 组 成 , 形 成 一

34、个 策 略 框 架 。v 有 些 策 略 适 用 于 整 个 组 织 , 有 些 策 略 只 针 对 具 体 的 某 些 环 境 或 部 门 。v 一 些 关 键 的 策 略 : Acceptable Use Policy, AUP:定 义 用 户 对 计 算 资 源 的 恰 当 使 用 远 程 访 问 策 略 : 定 义 远 程 连 接 内 部 网 络 的 可 接 受 的 方 法 信 息 保 护 策 略 : 关 于 处 理 、 存 储 和 传 输 敏 感 信 息 的 规 定 边 界 安 全 策 略 : 描 述 了 怎 样 维 护 边 界 安 全 病 毒 保 护 和 预 防 策 略 : 关 于

35、 防 病 毒 方 面 的 规 定 口 令 策 略 : 关 于 用 户 级 和 系 统 级 口 令 管 理 和 维 护 的 规 定 其 他 策 略 : 电 子 邮 件 , 无 线 安 全 , 物 理 安 全 , 访 问 控 制 , Web访 问 等 安 全 策 略 注 意 事 项v 好 的 安 全 策 略 应 该 语 言 简 洁 , 易 于 理 解 , 使 用 明 确 的 指 令 性 语 句 。v 策 略 必 须 是 可 实 施 和 可 执 行 的 , 有 一 个 底 线 要 考 虑 , 那 就 是 安 全 保 护 和 生产 效 率 的 平 衡 。v 最 高 层 的 方 针 应 该 具 有 一

36、定 的 稳 定 性 ( 至 少 2-3年 ) , 避 免 出 现 技 术 实 施细 节 , 应 该 和 支 持 性 文 件 建 立 联 系 。v 策 略 一 旦 被 批 准 , 应 该 确 保 所 有 相 关 人 员 都 去 执 行 , 一 定 的 惩 戒 机 制 是 必要 的 。v 应 该 通 过 多 种 途 径 和 方 式 , 力 求 策 略 为 所 有 相 关 人 员 获 知 并 理 解 。 v 策 略 应 该 复 审 和 更 新 , 以 反 映 组 织 发 生 的 变 化 。v 安 全 策 略 必 须 得 到 高 级 管 理 的 支 持 , 否 则 很 难 发 挥 效 力 。 如 何

37、理 解 信 息 安 全 治 理 ?v ITGI( IT Governance Institute) 对 IT治 理 的 定 义 是 : 一 种 由 关 系 和 过 程 组 成 的机 制 , 用 于 指 导 和 控 制 企 业 , 通 过 平 衡 信 息 技 术 及 其 过 程 的 风 险 、 增 加 价 值 来 确 保实 现 企 业 的 目 标 。 通 过 这 种 机 制 和 架 构 , IT的 决 策 、 实 施 、 服 务 、 监 督 等 流 程 , IT的 各 类 资 源 和 信 息 与 企 业 战 略 和 目 标 紧 密 关 联 。 同 时 , 把 在 IT各 个 方 面 的 最 佳

38、实 践从 公 司 战 略 的 角 度 加 以 有 机 的 融 合 , 从 而 使 企 业 能 够 最 大 化 IT在 企 业 中 的 价 值 , 并能 够 抓 住 IT赋 予 的 际 遇 和 竞 争 优 势 。v 信 息 安 全 治 理 作 为 IT治 理 的 一 个 部 分 , 包 括 这 些 内 容 : 董 事 会 和 高 级 管 理 者 重 视 信息 安 全 , 为 其 发 展 指 引 方 向 , 促 动 安 全 战 略 和 策 略 。 为 各 种 安 全 活 动 提 供 资 源 支 持 , 委 派 管 理 责 任 , 决 策 事 务 优 先 顺 序 , 支 持 必 要 的 变 革 ,

39、确 定 和 风 险 管 理 相 关 的 企业 价 值 取 向 , 获 得 来 自 内 部 或 外 部 审 计 师 的 证 明 , 确 保 安 全 投 资 在 有 效 的 基 础 之 上能 够 度 量 和 报 告 。v ITGI建 议 , 企 业 的 管 理 层 应 该 根 据 其 业 务 需 要 来 建 立 安 全 策 略 , 确 保 角 色 和 责 任 清晰 定 义 且 可 理 解 , 识 别 各 种 威 胁 和 弱 点 , 实 施 必 要 的 基 础 设 施 和 控 制 架 构 ( 标 准 、度 量 、 实 践 和 程 序 等 ) , 监 督 违 规 事 件 , 定 期 检 查 和 测 试

40、 , 实 施 意 识 教 育 , 并 在 整个 系 统 开 发 生 命 周 期 中 建 立 安 全 管 控 。 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 在 信 息 安 全 领 域 , 风 险 ( Risk) 就 是指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影响 的 潜 在 可 能 性 。 风 险 管 理 ( Risk Management) 就 是 识别 风 险 、 评 估 风 险 、 采 取 措 施 将 风 险 减 少 到可

41、 接 受 水 平 , 并 维 持 这 个 风 险 水 平 的 过 程 。风 险 管 理 是 信 息 安 全 管 理 的 核 心 内 容 。风 险风 险 管 理 风 险 管 理 相 关 要 素 定 义v 资 产 ( Asset) 对 组 织 具 有 价 值 的 信 息 资 产 , 包 括 计 算 机 硬 件 、 通 信 设 施 、 数据 库 、 文 档 信 息 、 软 件 、 信 息 服 务 和 人 员 等 , 所 有 这 些 资 产 都 需 要 妥 善 保 护 。v 威 胁 ( Threat) 可 能 对 资 产 或 组 织 造 成 损 害 的 某 种 安 全 事 件 发 生 的 潜 在 原

42、因 ,需 要 识 别 出 威 胁 源 ( Threat source) 或 威 胁 代 理 ( threat agent) 。v 弱 点 ( Vulnerability) 也 被 称 作 漏 洞 或 脆 弱 性 , 即 资 产 或 资 产 组 中 存 在 的 可被 威 胁 利 用 的 缺 点 , 弱 点 一 旦 被 利 于 , 就 可 能 对 资 产 造 成 损 害 。v 风 险 ( Risk) 特 定 威 胁 利 用 资 产 弱 点 给 资 产 或 资 产 组 带 来 损 害 的 潜 在 可 能 性 。v 可 能 性 ( Likelihood) 对 威 胁 发 生 几 率 ( Probabi

43、lity) 或 频 率 ( Frequency)的 定 性 描 述 。 v 影 响 ( Impact) 后 果 ( Consequence) , 意 外 事 件 发 生 给 组 织 带 来 的 直 接 或 间接 的 损 失 或 伤 害 。v 安 全 措 施 ( Safeguard) 控 制 ( control) 或 对 策 ( countermeasure) , 即 通过 防 范 威 胁 、 减 少 弱 点 、 限 制 意 外 事 件 带 来 影 响 等 途 径 来 消 减 风 险 的 机 制 、 方 法 和措 施 。v 残 留 风 险 ( Residual Risk) 在 实 施 安 全 措

44、 施 之 后 仍 然 存 在 的 风 险 。 资 产业 务 影 响威 胁脆 弱 性风 险 钱 被 偷100块没 饭 吃小 偷打 瞌 睡 服 务 器黑 客软 件 漏 洞被 入 侵数 据 失 密风 险 评 估 通 俗 类 比 风 险 要 素 之 间 的 关 系 风 险 管 理 的 目 标风 险 RISK 风 险原 有 风 险 采 取 措 施 后 的 剩 余 风 险脆 弱 性 安 全 没 有 绝 对 可 言v 绝 对 的 零 风 险 是 不 存 在 的 , 要 想 实 现 零 风 险 , 也 是 不 现 实 的 ;v 计 算 机 系 统 的 安 全 性 越 高 , 其 可 用 性 越 低 , 需 要

45、 付 出 的 成 本 也 就 越大 , 一 般 来 说 , 需 要 在 安 全 性 和 可 用 性 , 以 及 安 全 性 和 成 本 投 入 之间 做 一 种 平 衡 。v 组 织 的 管 理 层 应 该 对 此 做 出 决 策 。 在 计 算 机 安 全 领 域 有 一 句 格 言 : “ 真 正 安 全 的 计 算 机 是 拔 下 网 线 , 断 掉 电 源 , 放 置 在 地 下 掩 体 的 保 险 柜 中 , 并在 掩 体 内 充 满 毒 气 , 在 掩 体 外 安 排 士 兵 守 卫 。 ” 显 然 , 这 样 的 计 算 机 是 无 法 使 用 的 。 关 键 是 达 成 成 本

46、 利 益 的 平 衡安 全 控 制 的 成 本 所 提 供 的 安 全 水 平 高 高低安全成本 /损失 支 出 平 衡 点安 全 事 件 造 成 的 损 失 要 研 究 建 设 信 息安 全 的 综 合 成 本与 信 息 安 全 风 险之 间 的 平 衡 , 而不 是 要 片 面 追 求不 切 实 际 的 安 全不 同 的 信 息 系 统 ,对 于 安 全 的 要 求不 同 , 不 是“ 越 安 全 越 好 ” 风 险 管 理 的 一 般 过 程 否是 否是 风 险 评 估 的 准 备已 有 安 全 措 施 的 确 认风 险 计 算风 险 是 否 接受 选 择 适 当 的 控 制 措 施并

47、评 估 残 余 风 险实 施 风 险 管 理 脆 弱 性 识 别威 胁 识 别资 产 识 别 是 否 接 受 残 余 风险 风 险 识 别 评 估 过 程 文 档评 估 过 程 文 档风 险 评 估 结 果 记 录评 估 结 果 文 档 风 险 管 理 过 程 的 逻 辑 公 式Risk= Threat * Vulnerable * AssetValueResidual Risk=(Threat * Vulnerable * AssetValue)* ControlGap 什 么 是 风 险 评 估 ?v 风 险 评 估 ( Risk Assesssment) 是 对 信 息 资 产 及 其

48、价 值 、 面 临的 威 胁 、 存 在 的 弱 点 , 以 及 三 者 综 合 作 用 而 带 来 风 险 的 大 小 或水 平 的 评 估 。v 作 为 风 险 管 理 的 基 础 , 风 险 评 估 是 组 织 确 定 信 息 安 全 需 求 的 一个 重 要 途 径 , 属 于 组 织 信 息 安 全 管 理 体 系 策 划 的 过 程 。 主 要 任务 包 括 : 识 别 构 成 风 险 的 各 种 因 素 评 估 风 险 发 生 的 可 能 性 和 造 成 的 影 响 , 并 最 终 评 价 风 险 水 平 或 大 小 确 定 组 织 承 受 风 险 的 能 力 确 定 风 险 消

49、 减 和 控 制 的 策 略 、 目 标 和 优 先 顺 序 推 荐 风 险 消 减 对 策 以 供 实 施v 包 括 风 险 分 析 ( Risk Analysis) 和 风 险 评 价 ( Risk Evaluation) 两 部 分 , 但 一 般 来 说 , 风 险 评 估 和 风 险 分 析 同 义。 典 型 的 RA方 法v NIST SP800-30和 800-66: 定 性 RA方 法 , 其 中 SP800-66是 专 为 HIPAA客 户 而 设 计 。 基 本 过 程 如 下 : 系 统 分 类 ; 弱 点 识别 ; 威 胁 识 别 ; 对 策 识 别 ; 可 能 性 评

50、 估 ; 影 响 评 估 ; 风 险 评 估 ; 新 对 策 推 荐 ; 文 件 报 告v OCTAVE Operationally Critical Threat,Asset and Vulnerability Evaluation 由 Carnegie Mellon大 学 的 CERT协 调 中 心 ( CERT/CC) 开 发 是 一 种 基 于 信 息 资 产 风 险 的 自 主 式 信 息 安 全 风 险 评 估 规 范 , 强 调 以 资 产 为 驱 动 , 资 产 (asset) 形 成 了 组 织 的 业 务 目 标 和 安 全 相 关 信 息 之 间 的 桥 梁 , 并 且

51、以 保 护 关 键 的 信 息 资 产为 目 标 。 由 3个 阶 段 、 8个 过 程 构 成 。v CRAMM CCTA Risk Analysis and Management Method 基 本 过 程 : 资 产 识 别 和 评 价 ; 威 胁 和 弱 点 评 估 ; 对 策 选 择 和 建 议v STA Spanning Tree Analysis 创 建 一 个 系 统 可 能 面 临 的 所 有 威 胁 的 树 , 树 枝 可 以 代 表 诸 如 网 络 威 胁 、 物 理 威 胁 、 组 件失 效 等 类 别 , 进 行 RA时 , 需 要 剪 除 不 用 的 树 枝 。v

52、 FMEA Failure Modes and Effect Analysis 源 自 硬 件 分 析 , 也 可 用 在 软 件 和 系 统 分 析 上 。 考 察 每 个 部 件 或 模 块 的 潜 在 失 效 , 并 且 考察 失 效 影 响 Immediate level( 部 件 或 模 块 ) ; Intermediate level( 流 程 或 包 ) ; System wide 风 险 评 估 可 用 工 具 和 实 践 方 法v 采 集 数 据 的 辅 助 工 具 : 调 查 问 卷 ( Questionnaire) 检 查 列 表 ( Checklist) 人 员 访 谈

53、 ( Interview) 漏 洞 扫 描 器 ( Scanner) 渗 透 测 试 ( Penetration Test)v 专 用 的 风 险 评 估 工 具 : COBRA CRAMM ASSET CORAS CORA 定 量 评 估 和 定 性 评 估定 性 风 险 评 估 : 凭 借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为风 险 管 理 诸 要 素 的 大 小 或 高 低 程 度 定 性 分 级 。定 量 风 险 评 估 : 试 图 从 数 字 上 对 安 全 风 险 及 其 构 成 因 素 进 行 分 析 评 估 的一 种 方 法 。

54、 定 性 风 险 分 析优点 计 算 方 式 简 单 , 易 于 理 解 和 执 行不 必 精 确 算 出 资 产 价 值 和 威 胁 频 率 不 必 精 确 计 算 推 荐 的 安 全 措 施 的 成 本流 程 和 报 告 形 式 比 较 有 弹 性缺点 本 质 上 是 非 常 主 观 的 , 其 结 果 高 度 依 赖于 评 估 者 的 经 验 和 能 力 , 较 难 客 观 地 跟踪 风 险 管 理 的 效 果对 关 键 资 产 财 务 价 值 评 估 参 考 性 较 低并 不 能 为 安 全 措 施 的 成 本 效 益 分 析 提 供客 观 依 据 定 量 风 险 分 析优点 评 估

55、结 果 是 建 立 在 独 立 客 观 的 程 序 或 量化 指 标 之 上 的可 以 为 成 本 效 益 审 核 提 供 精 确 依 据 , 有利 于 预 算 决 策量 化 的 资 产 价 值 和 预 期 损 失 易 理 解可 利 用 自 动 化 工 具 帮 助 分 析缺点 输 入 数 据 的 可 靠 性 和 精 确 性 难 以 保 证没 有 一 种 标 准 化 的 知 识 库 , 依 赖 于 提 供工 具 或 实 施 调 查 的 厂 商信 息 计 算 量 大 , 方 法 复 杂 , 费 时 费 力 定 量 风 险 评 估 概 述v 对 构 成 风 险 的 各 个 要 素 和 潜 在 损 失

56、 水 平 赋 予 数 值 或 货 币 金 额 。 当 度 量风 险 的 所 有 要 素 ( 资 产 价 值 、 威 胁 频 率 、 弱 点 利 用 程 度 、 安 全 措 施 的效 率 和 成 本 等 ) 都 被 赋 值 , 风 险 评 估 的 整 个 过 程 和 结 果 就 都 可 以 被 量化 。v 定 量 分 析 有 两 个 关 键 指 标 : 事 件 发 生 的 频 率 ( 用 ARO来 表 示 ) 和 威 胁事 件 可 能 引 起 的 损 失 ( 用 EF来 表 示 ) 。v 理 论 上 讲 , 通 过 定 量 分 析 可 以 对 安 全 风 险 进 行 准 确 分 级 , 但 这

57、有 个 前提 , 那 就 是 可 供 参 考 的 数 据 指 标 是 准 确 的 。v 定 量 分 析 所 依 据 的 数 据 的 可 靠 性 是 很 难 保 证 的 , 再 加 上 数 据 统 计 缺 乏长 期 性 , 计 算 过 程 又 极 易 出 错 , 这 就 给 分 析 的 细 化 带 来 了 很 大 困 难 。v 实 际 风 险 分 析 时 , 采 用 定 量 分 析 或 者 纯 定 量 分 析 方 法 比 较 少 。 定 量 分 析 基 本 概 念v 暴 露 因 子 ( Exposure Factor,EF) 特 定 威 胁 对 特 定 资 产 造 成 损 失的 百 分 比 ,

58、或 者 说 损 失 的 程 度 。v 单 一 损 失 期 望 ( Single Loss Expectancy,SLE) 或 者 称 作 SOC(Single Occurance Costs) ,即 特 定 威 胁 单 次 发 生 可 能 造 成 的 潜 在 损失 量 。v 年 度 发 生 率 ( Annualized Rate of Occurrence,ARO) 即 威 胁 在一 年 内 估 计 会 发 生 的 次 数 。v 年 度 损 失 期 望 ( Annualized Loss Expectancy,ALE) 或 者 称 作EAC( Estimated Annual Cost) 表

59、示 特 定 资 产 在 一 年 内 遭 受 损 失 的 预期 值 。 定 量 分 析 基 本 过 程v 识 别 资 产 并 为 资 产 赋 值 ;v 评 估 威 胁 和 弱 点 , 评 价 特 定 威 胁 作 用 于 特 定 资 产 所 造 成 的 影 响 , 即 EF( 取 值 在 0%-100%之 间 ) ;v 计 算 特 定 威 胁 发 生 的 次 数 ( 频 率 ) , 即 ARO;v 计 算 资 产 的 SLE;v 计 算 资 产 的 ALE。 SLE Asset Value * EF ALE= SLE * ARO 定 量 分 析 举 例 假 定 某 公 司 投 资 500,000美

60、 元 建 了 一 个 网 络 运 营 中 心 , 其 最 大 的 威 胁是 火 灾 , 一 旦 火 灾 发 生 , 网 络 运 营 中 心 的 估 计 损 失 程 度 是 45%。 根 据 消 防部 门 推 断 , 该 网 络 运 营 中 心 所 在 的 地 区 每 5年 会 发 生 一 次 火 灾 , 于 是 我 们得 出 了 ARO为 0.20的 结 果 。 基 于 以 上 数 据 , 该 公 司 网 络 运 营 中 心 的 ALE将是 45,000美 元 。Asset Threat Asset Value EF SLE ARO ALE网 络 运 营中 心 火 灾 $500,0000 0.

61、45 225,0000 0.20 $45,000Web服 务 器 电 源 故 障 $25,000 0.25 6,250 0.50 $3,125Web数 据 病 毒 $150,0000 0.33 50,000 2.00 $100,000客 户 数 据 泄 漏 $250,000 0.75 187,500 0.66 $123,750 定 性 风 险 评 估 概 述v 定 性 分 析 方 法 目 前 采 用 最 为 广 泛 , 它 带 有 很 强 的 主 观 性 , 往 往 需 要 凭借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为 风 险 管 理 诸 要 素

62、的 大 小 或 高 低 程 度 定 性 分 级 , 例 如 “ 高 ” 、 “ 中 ” 、 “ 低 ” 三 级 。v 定 性 分 析 的 操 作 方 法 可 以 多 种 多 样 , 包 括 小 组 讨 论 ( 例 如 Delphi方 法) 、 检 查 列 表 ( Checklist) 、 问 卷 (Questionnaire)、 人 员 访 谈 (Interview) 、 调 查 ( Survey) 等 。v 定 性 分 析 操 作 起 来 相 对 容 易 , 但 也 可 能 因 为 操 作 者 经 验 和 直 觉 的 偏 差而 使 分 析 结 果 失 准 。v 与 定 量 分 析 相 比 较

63、 , 定 性 分 析 的 准 确 性 稍 好 但 精 确 性 不 够 , 定 量 分 析则 相 反 ; 定 性 分 析 没 有 定 量 分 析 那 样 繁 多 的 计 算 负 担 , 但 却 要 求 分 析者 具 备 一 定 的 经 验 和 能 力 。 识 别 信 息 资 产v 对 资 产 进 行 保 护 是 信 息 安 全 的 直 接 目 标 。v 划 入 风 险 评 估 范 围 和 边 界 的 每 项 资 产 都 应 该 被 识 别 和 评 价 。v 应 该 清 楚 识 别 每 项 资 产 的 拥 有 者 、 保 管 者 和 使 用 者 。v 组 织 应 该 建 立 资 产 清 单 , 根

64、 据 业 务 流 程 来 识 别 信 息 资 产 。v 信 息 资 产 的 存 在 形 式 有 多 种 , 物 理 的 、 逻 辑 的 、 无 形 的 。 电 子 数 据 : 数 据 库 和 数 据 文 件 , 系 统 文 件 , 用 户 手 册 , 培 训 资 料 , 计 划 等 书 面 文 件 : 合 同 , 策 略 方 针 , 归 档 文 件 , 重 要 商 业 结 果 软 件 资 产 : 应 用 软 件 , 系 统 软 件 , 开 发 工 具 , 工 具 程 序 实 物 资 产 : 计 算 机 和 通 信 设 备 , 磁 介 质 , 电 源 和 空 调 等 技 术 性 设 备 , 基

65、础 设 施 人 员 : 承 担 特 定 职 能 和 责 任 的 人 员 或 角 色 服 务 : 计 算 和 通 信 服 务 , 外 包 服 务 , 其 他 技 术 性 服 务 组 织 形 象 与 声 誉 : 无 形 资 产 评 价 信 息 资 产v 资 产 评 价 时 应 该 考 虑 : 信 息 资 产 因 为 受 损 而 对 业 务 造 成 的 直 接 损 失 信 息 资 产 恢 复 到 正 常 状 态 所 付 出 的 代 价 , 包 括 检 测 、 控 制 、 修 复 时 的 人 力 和 物 力 组 织 公 众 形 象 和 名 誉 上 的 损 失 , 因 业 务 受 损 导 致 竞 争 优

66、 势 降 级 而 引 发 的 间 接 损 失 其 他 损 失 , 例 如 保 险 费 用 的 增 加v 定 性 分 析 时 , 我 们 关 心 的 是 资 产 对 组 织 的 重 要 性 或 其 敏 感 程 度 , 即 由 于 资产 受 损 而 引 发 的 潜 在 的 业 务 影 响 或 后 果 。v 可 以 根 据 资 产 的 重 要 性 ( 影 响 或 后 果 ) 来 为 资 产 划 分 等 级 , 例 如 : 灾 难 性 、 较 大 、 中 等 、 较 小 、 可 忽 略v 应 该 同 时 考 虑 保 密 性 、 完 整 性 和 可 用 性 三 方 面 受 损 失 可 能 引 发 的 后 果 。 信 息 分 类 分 级 管 理For commercialBusiness: lConfidentiallPrivatelSensitivelPublic For military purposes:lTop secretlSecretlConfidentiallSensitive but unclassifiedlUnclassified 识 别 并 评 估 威 胁v 识 别 每 项

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!