CH03信息安全体系结构.pptx
《CH03信息安全体系结构.pptx》由会员分享,可在线阅读,更多相关《CH03信息安全体系结构.pptx(20页珍藏版)》请在咨信网上搜索。
1、1基本内容u了解了信息面临的风险和网络攻击的方法以后,本章在ISO安全体系结构的指导下,针对信息安全保护层次结构的目标,提出信息安全技术体系结构和相应的防护技术,最后根据目前我国信息系统安全的要求,介绍等级保护的概念。2 掌握信息安全风险状态和分布情况的变化规律,掌握信息安全风险状态和分布情况的变化规律,提出安全需求,建立起具有自适应能力的信息安全模提出安全需求,建立起具有自适应能力的信息安全模型,从而驾驭风险,使信息安全风险被控制在可接受型,从而驾驭风险,使信息安全风险被控制在可接受的最小限度内,并渐近于零风险。的最小限度内,并渐近于零风险。风险和安全策略的关系风险和安全策略的关系 安全安全
2、与实现的与实现的方便性方便性是矛盾的对立。必须牺牲方是矛盾的对立。必须牺牲方便性求得安全,我们必须在这两者之间找出便性求得安全,我们必须在这两者之间找出平衡点平衡点,在在可接受的安全状况可接受的安全状况下,尽力方便用户的使用。下,尽力方便用户的使用。安全需求安全需求是制定和实施相应的安全策略的依据。是制定和实施相应的安全策略的依据。风险风险和和安全策略安全策略应该是对立统一的。应该是对立统一的。风险风险是安全需求是安全需求的催生剂,的催生剂,安全策略安全策略是风险的制约者或终结者。是风险的制约者或终结者。33.1 3.1 开放系统互连安全体系结构开放系统互连安全体系结构 信信息息处处理理系系统
3、统 开开放放系系统统互互连连基基本本参参考考模模型型 第第2 2部部分分:安安全全体体系系结结构构(ISO ISO 7498-27498-2)是是对对OSIOSI系系统统的的扩扩展展和和补补充充,为信息安全工作提供指导。为信息安全工作提供指导。主要内容:主要内容:提供的提供的安全服务安全服务(即安全功能)与有关(即安全功能)与有关安全机制安全机制在体系结在体系结构下构下的一般描述的一般描述,这些服务和机制必须是为体系结构所配,这些服务和机制必须是为体系结构所配备的。备的。确定确定体系结构内部可以提供这些体系结构内部可以提供这些服务的位置服务的位置。保证安全服务完全准确地得以配置保证安全服务完全
4、准确地得以配置,并且在信息系统安全,并且在信息系统安全的生命期中的生命期中一直维持一直维持,安全功能务必达到一定强度的要求。,安全功能务必达到一定强度的要求。实际使用时按需定制。实际使用时按需定制。43.1 3.1 开放系统互连安全体系结构开放系统互连安全体系结构3.1.1 ISO3.1.1 ISO开放系统互连安全体系结构开放系统互连安全体系结构 需求催生安全体系结构。需求催生安全体系结构。数据保护数据保护实际上包含:(实际上包含:(1 1)信息与数据;)信息与数据;(2 2)通信和数据处理服务;()通信和数据处理服务;(3 3)设备与设施。)设备与设施。要求信息系统不因偶发或故意的原因,而遭
5、受通信或其他资源的破要求信息系统不因偶发或故意的原因,而遭受通信或其他资源的破坏、信息的讹用或篡改、信息或其他资源的被窃或丢失、信息泄露、服坏、信息的讹用或篡改、信息或其他资源的被窃或丢失、信息泄露、服务中断。务中断。7498-27498-2结构图结构图:安全策略、安全机制和安全服务:安全策略、安全机制和安全服务:安全策略安全策略(security policy)指有关管理、保护和发布敏感信息的法律、规)指有关管理、保护和发布敏感信息的法律、规定和实施细则。定和实施细则。安全机制安全机制是具体化了的策略要求。安全策略可以使用不同的机制来实施。是具体化了的策略要求。安全策略可以使用不同的机制来实
6、施。安全服务安全服务(security service)确保该系统或数据传送具有足够的安全性。安)确保该系统或数据传送具有足够的安全性。安全服务是功能性的,具有可操作性。全服务是功能性的,具有可操作性。53.1 3.1 开放系统互连安全体系结构开放系统互连安全体系结构3.1.2 OSI 7498-23.1.2 OSI 7498-2的安全服务的安全服务1)鉴别服务。鉴别服务。鉴别服务提供对通信中的对等实体和数据来源的鉴别。鉴别服务提供对通信中的对等实体和数据来源的鉴别。2)访问控制。访问控制。提供保护以对抗开放系统互连可访问资源的非授权使用。提供保护以对抗开放系统互连可访问资源的非授权使用。3)
7、数据保密性。数据保密性。对数据提供保护使之不被非授权地泄漏。对数据提供保护使之不被非授权地泄漏。4)数据完整性。数据完整性。针对有连接或无连接的条件下,对数据进行完整性检验。针对有连接或无连接的条件下,对数据进行完整性检验。在连接状态下,当数据遭到任何篡改、插入、删除时还可进行补救或恢复。在连接状态下,当数据遭到任何篡改、插入、删除时还可进行补救或恢复。5)抗抵赖。抗抵赖。对发送者来说,数据发送将被证据保留,并将这一证据提供对发送者来说,数据发送将被证据保留,并将这一证据提供给接收者,以此证明发送者的发送行为。同样,接收者接收数据后将产生给接收者,以此证明发送者的发送行为。同样,接收者接收数据
8、后将产生交付证据并送回原发送者,接收者不能否认收到过这些数据。交付证据并送回原发送者,接收者不能否认收到过这些数据。63.1 3.1 开放系统互连安全体系结构开放系统互连安全体系结构3.1.3 OSI 7498-23.1.3 OSI 7498-2的安全机制的安全机制1)加密。)加密。加密既能为数据提供保密性,也能为通信业务流提供保密性,并且还能为其它机制提供补充。2)数字签名机制。)数字签名机制。可以完成对数据单元的签名工作,也可实现对已有签名的验证工作。当然数字签名必须具有不可伪造和不可抵赖的特点。3)访问控制机制。)访问控制机制。用来实施对资源访问加以限制的机制,把对资源的访问只限于那些被
9、授权用户,对非授权或不正当的访问应有一定的报警或审计跟踪方法。4)数据完整性机制。)数据完整性机制。针对数据单元,一般通过发送端产生一个与数据单元相关的附加码,接收端通过对数据单元与附加码的相关验证控制数据的完整性。5)鉴别交换机制。)鉴别交换机制。使用密码技术,由发送方提供,而由接收方验证来实现鉴别。6)通信业务填充机制。)通信业务填充机制。制造伪通信业务和将协议数据单元填充到一个定长能够为防止通信业务分析提供有限的保护。通过通信业务填充来提供各种不同级别的保护。7)路由选择控制机制。)路由选择控制机制。可以提供安全的路由选择方法,保证敏感数据只在具有适当保护级别的路由上传输。8)公证机制。
10、)公证机制。通过第三方机构,实现对通信数据的完整性、原发性等内容的公证。一般通过数字签名、加密等机制来适应公证机构提供的公证服务。73.2 3.2 信息安全体系框架信息安全体系框架 信息安全的最终任务是保护信息资源被合法用户安全使用,并禁止非法用户、信息安全的最终任务是保护信息资源被合法用户安全使用,并禁止非法用户、入侵者、攻击者和黑客非法偷盗、使用信息资源。入侵者、攻击者和黑客非法偷盗、使用信息资源。3.2.1 3.2.1 信息安全多重保护机制信息安全多重保护机制 国际信息系统安全认证组织(国际信息系统安全认证组织(International Information Systems Secu
11、rity International Information Systems Security Certification ConsortiumCertification Consortium,简称,简称ISC2ISC2)将信息安全划分为)将信息安全划分为5 5重屏障共重屏障共1010大领域。大领域。1物理屏障层物理屏障层2技术屏障层技术屏障层3管理屏障层管理屏障层4法律屏障层法律屏障层5心理屏障层心理屏障层83.2 3.2 信息安全体系框架信息安全体系框架 信息系统安全的总需求是物理安全、网络安全、信息内容安全、应用系统安全信息系统安全的总需求是物理安全、网络安全、信息内容安全、应用系统安全
12、的总和,安全的最终目标是确保信息的机密性、完整性、可用性、可控性和抗抵赖的总和,安全的最终目标是确保信息的机密性、完整性、可用性、可控性和抗抵赖性,以及信息系统主体性,以及信息系统主体(包括用户、团体、社会和国家包括用户、团体、社会和国家)对信息资源的控制。对信息资源的控制。3.2.2 3.2.2 信息系统安全体系的构成信息系统安全体系的构成 完整的信息系统安全体系框架由技术体系、组织机构体系和管理体系共同构建。完整的信息系统安全体系框架由技术体系、组织机构体系和管理体系共同构建。体系的结构框架如图所示。体系的结构框架如图所示。93.2 3.2 信息安全体系框架信息安全体系框架 1 1)物理安
13、全技术物理安全技术。物理保障环境。物理保障环境(含系统组件的物理环境含系统组件的物理环境)的安全。的安全。2 2)系统安全技术系统安全技术。通过对信息系统与安全相关组件的安全。通过对信息系统与安全相关组件的安全。3.2.3 3.2.3 信息安全技术体系信息安全技术体系 组织机构体系是信息系统安全的组织保障系统,由机构、岗位和人事三个模块组织机构体系是信息系统安全的组织保障系统,由机构、岗位和人事三个模块构成一个体系。构成一个体系。3.2.4 信息安全组织机构体系信息安全组织机构体系 管理是信息系统安全的灵魂。信息系统安全的管理体系由法律管理、制度管理管理是信息系统安全的灵魂。信息系统安全的管理
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CH03 信息 安全 体系结构
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。