信息安全分析课件

上传人:无*** 文档编号:94560002 上传时间:2022-05-23 格式:PPT 页数:49 大小:173KB
收藏 版权申诉 举报 下载
信息安全分析课件_第1页
第1页 / 共49页
信息安全分析课件_第2页
第2页 / 共49页
信息安全分析课件_第3页
第3页 / 共49页
资源描述:

《信息安全分析课件》由会员分享,可在线阅读,更多相关《信息安全分析课件(49页珍藏版)》请在装配图网上搜索。

1、信息安全分析信息安全分析万 洋2007.1.4信息安全分析课程的目的课程的目的l提升信息安全风险评估意识l强化信息安全保障体系建立信息安全分析信息安全分析信息安全分析信息安全分析信息安全分析领导重视、管理较严、常规的系统和外防机制基本到位领导重视、管理较严、常规的系统和外防机制基本到位深层隐患值得深思深层隐患值得深思 l内控机制脆弱内控机制脆弱l高危漏洞存在高危漏洞存在l信息安全域界定与边控待探索信息安全域界定与边控待探索l风险自评估能力弱风险自评估能力弱l灾难恢复不到位灾难恢复不到位l用户自控权不落实用户自控权不落实l - - - - - - - - - - - - - - - - - -

2、-信息安全分析信息安全分析信息安全分析信息安全分析信息安全分析信息安全分析信息安全分析l早期:通信保密阶段(ComSec),通信内容保密为主l中期:信息安全阶段(InfoSec),信息自身的静态防护为主l近期:信息保障阶段(Information AssuranceIA ), 强调动态的、纵深的、生命周期的、整个信息系统资产的信息对抗。l我们当前所指“信息安全” = “信息保障”, 即“在整个生命周期中,处在纵深防御和动态对抗的信息系统,为保障其中数据及服务的完整性、保密性、可用性(防拒绝和破坏)、真实性(交互双方的数据、人员的身份和权限、设施的鉴别)、可控性(监控、审计、取证、防有害内容传播

3、) 、可靠性而抵制各类威胁所提供的一种能力信息安全分析( (一一) )构建构建信息安全保障体系信息安全保障体系( (二二) )作好作好信息安全风险评估信息安全风险评估信息安全分析( (一一) )构建构建信息安全保障体系信息安全保障体系信息安全分析安安全全法法规规安安全全管管理理安安全全标标准准安安全全工工程程与与服服务务安安全全基基础础设设施施安安全全技技术术与与产产品品信息安全分析信息安全分析行政管理体制行政管理体制:国家网络信息安全协调小组,部门,地区国家网络信息安全协调小组,部门,地区技术管理体制技术管理体制:CSO信息系统安全管理准则(信息系统安全管理准则(ISO 17799)-GBx

4、xxxl管理策略管理策略l组织与人员组织与人员l资产分类与安全控制资产分类与安全控制l配置与运行配置与运行l网络信息安全域与通信安全网络信息安全域与通信安全l异常事件与审计异常事件与审计l信息标记与文档信息标记与文档l物理与环境物理与环境l开发与维护开发与维护l作业连续性保障作业连续性保障l符合性符合性信息安全分析 安安网网络、络、系系统、统、应应用、用、管管理理全全程程安安全全控控制制风风险险全全程程管管理理安安全全有有效效评评估估强强壮壮性性策策略略信息安全分析信息安全分析信息安全分析信息安全分析信息网络安全域纵深防御框架信息安全分析信息安全分析信息安全分析信息安全分析( (二二) )作好

5、作好信息安全风险评估信息安全风险评估信息安全分析信息安全分析威胁脆弱性防护措施风险资产防护需求价值抗击利用增加增加暴露被满足引出增加拥有风险管理要素关系图风险管理要素关系图信息安全分析信息安全分析信息系统安全风险评估的特征l信息系统是一个巨型复杂系统(系统要素、安全要素)信息系统是一个巨型复杂系统(系统要素、安全要素)l信息系统受制于外部因素(物理环境、行政管理、人员)信息系统受制于外部因素(物理环境、行政管理、人员)l信息系统安全风险评估是一项系统工程信息系统安全风险评估是一项系统工程l发现隐患、采取对策、提升强度、总结经验发现隐患、采取对策、提升强度、总结经验l自评估、委托评估、检察评估自

6、评估、委托评估、检察评估信息安全分析信息安全分析信息安全分析信息安全分析信息安全分析l国家信息安全标准化委员会(国家信息安全标准化委员会(“信息安全评估工作组信息安全评估工作组-WG5)l国家信息安全测评中心(信息技术安全性评估准则国家信息安全测评中心(信息技术安全性评估准则-GB/T 18336)(EG信息系统安全保障评估准则)信息系统安全保障评估准则) l公安部(计算机信息系统安全保护等级划分准则公安部(计算机信息系统安全保护等级划分准则-GB 17859-1999)(计算机信息系统安全等级保护通用技术要求(计算机信息系统安全等级保护通用技术要求- -GA/T 390-2002) l国家保

7、密局(涉及国家秘密的计算机信息系统安全保密测评指国家保密局(涉及国家秘密的计算机信息系统安全保密测评指南南- -BMZ 3-2001) l北京市信息办(党政机关信息系统安全测评规范)北京市信息办(党政机关信息系统安全测评规范)l上海市信息办(信息系统安全测评规范)上海市信息办(信息系统安全测评规范)l解放军(信息系统安全评估规范)解放军(信息系统安全评估规范)l其它其它 信息安全分析l信息安全评估标准和规范体系信息安全评估标准和规范体系 IT产品、产品、IT系统、系统、IT服务服务l信息安全评估监管体系信息安全评估监管体系 对评估组织与评估行为的监管对评估组织与评估行为的监管(等级等级,资质资

8、质,规则规则)l信息安全评估组织体系,在认监委、信息办领导下信息安全评估组织体系,在认监委、信息办领导下 信息安全分析lNIACAPl DICSCAPlNSTISSI lFIPS 102FIPS 102 l行业与企业的风险评估投入明显行业与企业的风险评估投入明显 (1%5%)信息安全分析l定性分析与定量结合定性分析与定量结合l评估机构与评估专家结合评估机构与评估专家结合l评估考查与评估检测结合评估考查与评估检测结合l技术安全与管理安全结合技术安全与管理安全结合信息安全分析l管理安全分析管理安全分析 组织、人员、制度、资产控制、物理、操作、连续性、应急组织、人员、制度、资产控制、物理、操作、连续

9、性、应急l过程安全分析过程安全分析 威胁、风险、脆弱性、需求、策略、方案、符合性威胁、风险、脆弱性、需求、策略、方案、符合性 分发、运行、维护、更新、废弃分发、运行、维护、更新、废弃l技术安全分析与检测技术安全分析与检测 安全机制、功能和强度分析安全机制、功能和强度分析 网络设施、安全设施及主机配置安全分析网络设施、安全设施及主机配置安全分析 网络设备和主机设备脆弱性分析网络设备和主机设备脆弱性分析 系统穿透性测试系统穿透性测试信息安全分析风险评估实施步骤( (1) 1) 风险评估的准备风险评估的准备(2) (2) 资产识别资产识别(3) (3) 威胁识别威胁识别(4) (4) 脆弱性识别脆弱

10、性识别(5) (5) 已有安全措施的确认已有安全措施的确认(6) (6) 风险分析风险分析(7) (7) 风险评估文件记录风险评估文件记录(8) (8) 风险评估对策风险评估对策信息安全分析 风险评估流程信息安全分析 风险分析示意图信息安全分析风险评估工具 (1 1)风险评估管理工具)风险评估管理工具 基于安全标准、基于知识、基于模型基于安全标准、基于知识、基于模型 采点、收集、描述、分析采点、收集、描述、分析 (2 2) 风险评估检测工具风险评估检测工具 脆弱性扫描:网络、主机、数据库、网站、脆弱性扫描:网络、主机、数据库、网站、 滲透性测试:黑客、病毒、木马、谍件、劫持、拒绝、破译滲透性测试:黑客、病毒、木马、谍件、劫持、拒绝、破译 (3 3) 风险评估辅助工具风险评估辅助工具 入侵检测、安全审计、拓扑发现、资产收集入侵检测、安全审计、拓扑发现、资产收集 知识库、漏洞库、算法库、模型库、指标库知识库、漏洞库、算法库、模型库、指标库信息安全分析信息安全分析信息安全分析信息安全分析( (一一) )构建构建信息安全保障体系信息安全保障体系 (重视(重视顶层顶层设计)设计)( (二二) )作好信息安全风险评估作好信息安全风险评估 (是是起点、起点、也覆盖也覆盖终生终生)

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!