信息安全管理讲义.pptx
《信息安全管理讲义.pptx》由会员分享,可在线阅读,更多相关《信息安全管理讲义.pptx(48页珍藏版)》请在咨信网上搜索。
1、信息安全管理技术信息安全管理引入与内涵 信息安全风险识别与评估信息安全等级保护41234ISO信息安全管理标准54信息安全法规6主讲内容信息安全规划信息安全管理引入与内涵信息安全管理引入与内涵信息安全在其发展过程中经历的三个阶段信息安全在其发展过程中经历的三个阶段:n20世纪80、90年代以前,面对信息交换过程中存在的安全问题,人们强调的主要是信息的保密性和完整性,该阶段称为通信保密阶段;n20世纪80、90年代,随着计算机和网络广泛应用,人们对信息安全的关注已经逐渐扩展为以保密性、完整性和可用性为目标,并利用密码、认证、访问控制、审计与监控等多种信息安全技术为信息和信息系统提供安全服务,该阶
2、段称为信息安全阶段;信息安全管理引入与内涵信息安全管理引入与内涵信息安全在其发展过程中经历的三个阶段信息安全在其发展过程中经历的三个阶段n20世纪90年代中后期,由于互联网技术的飞速发展,信息对内、对外都极大开放,由此产生的安全问题已经不仅仅是传统的保密性、完整性和可用性三个方面,人们把信息主体和管理引入信息安全,由此衍生出诸如可控性、抗抵赖性、真实性等安全原则和目标,信息安全也从单一的被动防护向全面而动态的防护、检测、响应和恢复等整体建设方向发展。该阶段称为信息安全保障阶段。信息安全管理引入与内涵信息安全管理引入与内涵信息安全技术与信息安全管理信息安全技术与信息安全管理信息安全技术与信息安全
3、管理信息安全技术与信息安全管理信息安全技术是实现信息安全产品的技术基础;信息安全产品是实现信息安全的工具平台;信息安全管理是通过维护信息的机密性、完整性和可用性等,来管理和保护信息资产的一项体制,是对信息安全保障进行指导、规范和管理的一系列活动和过程。信息安全管理引入与内涵 信息安全风险识别与评估信息安全等级保护41234ISO信息安全管理标准54信息安全法规6主讲内容信息安全规划信息安全规划信息安全规划n信息安全规划也称为信息安全计划,它用于在较高的层次上确定一个组织涉及信息安全的活动,主要内容:p安全策略p安全需求p计划采用的安全措施p安全责任p规划执行时间表信息安全管理引入与内涵 信息安
4、全风险识别与评估信息安全等级保护41234ISO信息安全管理标准54信息安全法规6主讲内容信息安全规划 信息安全风险识别与评估信息安全风险识别与评估 信息安全风险信息安全风险来自人为或自然的威胁,是威胁利用信息系统的脆弱性造成安全事件的可能性及这类安全事件可能对信息资产等造成的负面影响。信息安全风险识别与评估信息安全风险识别与评估 信息安全风险评估:信息安全风险评估:也称信息安全风险分析,它是指对信息安全威胁进行分析和预测,评估这些威胁对信息资产造成的影响。信息安全风险评估使信息系统的管理者可以在考虑风险的情况下估算信息资产的价值,为管理决策提供支持,也可为进一步实施系统安全防护提供依据。信息
5、安全建设的起点和基础信息安全建设的起点和基础倡导一种适度安全倡导一种适度安全信息安全建设和管理的科学方法信息安全建设和管理的科学方法分析确定风险的过程分析确定风险的过程信息安全信息安全风险评估风险评估 信息安全风险识别与评估信息安全风险识别与评估 信息安全风险识别与评估信息安全风险识别与评估 信息安全风险识别与评估信息安全风险识别与评估 信息安全风信息安全风险识别与评险识别与评估应考虑的估应考虑的因素:因素:信息资产的脆弱性信息资产的脆弱性信息资产的威胁及其发生的信息资产的威胁及其发生的可能性可能性信息资产的价值信息资产的价值已有安全措施已有安全措施n n资产的识别与估价资产的识别与估价 为了
6、明确被保护的信息资产,组织应列出与信息安全有关的资产清单,对每一项资产进行确认和适当的评估。为了防止资产被忽略或遗漏,在识别资产之前应确定风险评估范围。所有在评估范围之内的资产都应该被识别,因此要列出对组织或组织的特定部门的业务过程有价值的任何事物,以便根据组织的业务流程来识别信息资产。信息安全风险识别与评估信息安全风险识别与评估 信息安全风险识别与评估信息安全风险识别与评估n n资产的识别与估价资产的识别与估价 在列出所有信息资产后,应对每项资产赋予价值。资产估价是一个主观的过程,而且资产的价值应当由资产的所有者和相关用户来确定,只有他们最清楚资产对组织业务的重要性,从而能够准确地评估出资产
7、的实际价值。为确保资产估价的一致性和准确性,组织应建立一个资产的价值尺度(资产评估标准),以明确如何对资产进行赋值。在信息系统中,采用精确的财务方式来给资产确定价值比较困难,一般采用定性分级的方式来建立资产的相对价值或重要度,即按照事先确定的价值尺度将资产的价值划分为不同等级,以相对价值作为确定重要资产及为这些资产投入多大资源进行保护的依据。n n资产的识别与估价资产的识别与估价 信息安全风险识别与评估信息安全风险识别与评估故意破坏故意破坏(网络攻击、(网络攻击、恶意代码传播、邮件炸恶意代码传播、邮件炸弹、非授权访问等)和弹、非授权访问等)和无意失误无意失误(如误操作、(如误操作、维护错误)维
8、护错误)人员威胁人员威胁人员威胁人员威胁12系统威胁系统威胁系统威胁系统威胁环境威胁环境威胁环境威胁环境威胁34自然威胁自然威胁自然威胁自然威胁识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因 信息安全风险识别与评估信息安全风险识别与评估n n威胁识别与评估威胁识别与评估人员威胁人员威胁人员威胁人员威胁12系统威胁系统威胁系统威胁系统威胁环境威胁环境威胁环境威胁环境威胁34自然威胁自然威胁自然威胁自然威胁识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因 信息安全风险识别与评估信息安全风险识别与评估n n威胁识别与评估威胁识别与评估系统、网络或服系
9、统、网络或服务的故障(软件务的故障(软件故障、硬件故障、故障、硬件故障、介质老化等)介质老化等)人员威胁人员威胁人员威胁人员威胁12系统威胁系统威胁系统威胁系统威胁环境威胁环境威胁环境威胁环境威胁34自然威胁自然威胁自然威胁自然威胁电源故障、污电源故障、污染、液体泄漏、染、液体泄漏、火灾等火灾等识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因 信息安全风险识别与评估信息安全风险识别与评估n n威胁识别与评估威胁识别与评估人员威胁人员威胁人员威胁人员威胁12系统威胁系统威胁系统威胁系统威胁环境威胁环境威胁环境威胁环境威胁34自然威胁自然威胁自然威胁自然威胁洪水、地震、洪水
10、、地震、台风、滑坡、台风、滑坡、雷电等雷电等识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因识别产生威胁的原因 信息安全风险识别与评估信息安全风险识别与评估n n威胁识别与评估威胁识别与评估n n威胁识别与评估威胁识别与评估 信息安全风险识别与评估信息安全风险识别与评估识别产生威胁的识别产生威胁的识别产生威胁的识别产生威胁的识别产生威胁的识别产生威胁的原因原因原因原因原因原因确认威胁的目标确认威胁的目标确认威胁的目标确认威胁的目标确认威胁的目标确认威胁的目标威威胁胁识识别别与与评评估估的的主要任务主要任务威胁发生造成的后威胁发生造成的后果或潜在影响果或潜在影响评估威胁发生的可评估威胁发生
11、的可能性能性n n威胁识别与评估威胁识别与评估 威胁发生造成的后果或潜在影响威胁发生造成的后果或潜在影响 信息安全风险识别与评估信息安全风险识别与评估 威胁一旦发生会造成信息保密性、完整性和可用性等安全属性的损失,从而给组织造成不同程度的影响,严重的威胁发生会导致诸如信息系统崩溃、业务流程中断、财产损失等重大安全事故。不同的威胁对同一资产或组织所产生的影响不同,导致的价值损失也不同,但损失的程度应以资产的相对价值(或重要程度)为限。n n脆弱性识别与评估脆弱性识别与评估 仅有威胁还构不成风险。由于组织缺乏充分的安全控制,组织需要保护的信息资产或系统存在着可能被威胁所利用的弱点,即脆弱性。威胁只
12、有利用了特定的脆弱性或者弱点,才可能对资产造成影响。信息安全风险识别与评估信息安全风险识别与评估n n脆弱性识别与评估脆弱性识别与评估p脆弱性是资产本身存在的,威胁总是要利用资产的脆弱性才能造成危害。p资产的脆弱性具有隐蔽性,有些脆弱性只有在一定条件和环境下才能显现。p脆弱性识别可以资产为核心,即根据每个资产分别识别其存在的弱点,然后综合评价该资产的脆弱性;也可分物理、网络、系统、应用等层次进行识别。信息安全风险识别与评估信息安全风险识别与评估n n脆弱性识别与评估脆弱性识别与评估 信息安全风险识别与评估信息安全风险识别与评估系统、程序和设系统、程序和设备中存在的漏洞备中存在的漏洞或缺陷,如结
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 讲义
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【w****g】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【w****g】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。