(高职)9 风险测评与评估ppt课件.ppt
《(高职)9 风险测评与评估ppt课件.ppt》由会员分享,可在线阅读,更多相关《(高职)9 风险测评与评估ppt课件.ppt(39页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、9 风险测评与评估风险测评与评估ppt课件课件信息安全基础信息安全基础第第9章章 风险测评与评估风险测评与评估【学习目标】【学习目标】l了解什么是信息安全测评;了解什么是信息安全测评;l了解什么是风险评估;了解什么是风险评估;l知道信息安全测评与风险评估之间的关系是什知道信息安全测评与风险评估之间的关系是什么;么;l了解信息系统风险测评与风险评估的方法。了解信息系统风险测评与风险评估的方法。案例导读案例导读l首席信息安全官关于安全的贴士(视频)首席信息安全官关于安全的贴士(视频)课程思政课程思政l等保等保2.0的意义的意义9.1信息系统安全测评信息系统安全测评l信息安全测评是信息安全工程学科的
2、一个分支信息安全测评是信息安全工程学科的一个分支。测评人员扮演的是。测评人员扮演的是“质量监察员、监督员、质量监察员、监督员、审核员审核员”的角色。测评工作就是在国际标准化的角色。测评工作就是在国际标准化组织(组织(ISO,International Organization For Standardization)和世界各国根据自身特点)和世界各国根据自身特点颁布实施的各种标准规范的框架之内进行的,颁布实施的各种标准规范的框架之内进行的,即即“贯标贯标”。9.1信息系统安全测评信息系统安全测评l我国的信息系统安全测评就是依据我国的信息系统安全测评就是依据等级保护等级保护对信息系统所采取的安全
3、措施是否满足相应对信息系统所采取的安全措施是否满足相应的等级要求进行符合性测试,对信息系统的安的等级要求进行符合性测试,对信息系统的安全现状进行评价的过程。测评者应对相应的国全现状进行评价的过程。测评者应对相应的国家标准非常熟悉,包括家标准非常熟悉,包括信息安全技术信息安全技术 网络网络安全等级保护定级指南安全等级保护定级指南(GB/T 22240-2020)、)、网络安全等级保护基本要求网络安全等级保护基本要求(GB/T 22239)等国家相关标准;还应具备相应测评)等国家相关标准;还应具备相应测评方法和技能。方法和技能。9.1.1信息安全技术信息安全技术 网络安全等级保护网络安全等级保护定
4、级指南定级指南(GB/T 22240-2020)1 信息系统安全保护等级信息系统安全保护等级根据等级保护相关文件,信息系统的安全保护等根据等级保护相关文件,信息系统的安全保护等级分为以下五级:级分为以下五级:l第一级:信息系统受到破坏后,会对公民、法第一级:信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。国家安全、社会秩序和公共利益。l第二级:信息系统受到破坏后,会对公民、法第二级:信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者人和其他组织的合法权益产生严重损害,或者对社会秩
5、序和公共利益造成损害,但不损害国对社会秩序和公共利益造成损害,但不损害国家安全。家安全。9.1.1信息安全技术信息安全技术 网络安全等级保护网络安全等级保护定级指南定级指南(GB/T 22240-2020)l第三级:信息系统受到破坏后,会对社会秩序第三级:信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造和公共利益造成严重损害,或者对国家安全造成损害。成损害。l第四级:信息系统受到破坏后,会对社会秩序第四级:信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安和公共利益造成特别严重损害,或者对国家安全造成严重损害。全造成严重损害。l第五级:信息系统受到
6、损坏后,会对国家安全第五级:信息系统受到损坏后,会对国家安全造成特别严重损害。造成特别严重损害。9.1.1信息安全技术信息安全技术 网络安全等级保护网络安全等级保护定级指南定级指南(GB/T 22240-2020)2 信息系统安全保护等级的定级要素信息系统安全保护等级的定级要素信息系统的安全保护等级由两个定级要素决定:信息系统的安全保护等级由两个定级要素决定:等级保护对象受到破坏时所侵害的客体和对客等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。体造成侵害的程度。l受侵害的客体受侵害的客体,等级保护对象受到破坏时所侵等级保护对象受到破坏时所侵害的客体包括以下三个方面:害的客体包括以下
7、三个方面:l(1)公民、法人和其他组织的合法权益)公民、法人和其他组织的合法权益l(2)社会秩序、公共利益)社会秩序、公共利益l(3)国家安全)国家安全9.1.1信息安全技术信息安全技术 网络安全等级保护网络安全等级保护定级指南定级指南(GB/T 22240-2020)表表9-1 定级要素与信息系统安全保护等级的关系定级要素与信息系统安全保护等级的关系3 定级要素与等级的关系定级要素与等级的关系定级要素与信息系统安全保护等级的关系如表定级要素与信息系统安全保护等级的关系如表9-1所示。所示。9.1.2网络安全等级保护基本要网络安全等级保护基本要求求(GB/T 22239-2019)1 等级保护
8、等级保护2.0时代的到来时代的到来 随着信息技术的发展随着信息技术的发展, 已有已有10多年历史的多年历史的GB/T 22239-2008在时效性、易用性、可操作性上需在时效性、易用性、可操作性上需要进一步完善。要进一步完善。2017年中华人民共和国网络安年中华人民共和国网络安全法颁布实施全法颁布实施, 为了配合国家落实网络安全等为了配合国家落实网络安全等级保护制度,级保护制度,2019年信息安全技术年信息安全技术 网络安全网络安全等级保护基本要求等级保护基本要求(GB/T 22239-2019)将正式将正式实施,信息系统等级保护迎来实施,信息系统等级保护迎来2.0时代。时代。GB/T 222
9、39-2019带来以下主要变化:带来以下主要变化:。9.1.2网络安全等级保护基本要求网络安全等级保护基本要求 (GB/T 22239-2019)2. 等保等保2.0在总体结构方面的主要变化在总体结构方面的主要变化:(1)为适应网络安全法为适应网络安全法, 配合落实网络安全等配合落实网络安全等级保护制度级保护制度, 标准的名称由原来的信息系统标准的名称由原来的信息系统安全等级保护基本要求改为网络安全等级安全等级保护基本要求改为网络安全等级保护基本要求。保护基本要求。l(2)等级保护对象由原来的信息系统调整为)等级保护对象由原来的信息系统调整为基础信息网络、信息系统基础信息网络、信息系统(含采用
10、移动互联技含采用移动互联技术的系统术的系统)、云计算平台、云计算平台/系统、大数据应用系统、大数据应用/平平台台/资源、物联网和工业控制系统等。资源、物联网和工业控制系统等。l(3)将原来各个级别的安全要求分为安全通)将原来各个级别的安全要求分为安全通用要求和安全扩展要求用要求和安全扩展要求, 安全扩展要求包括云安全扩展要求包括云计算安全扩展要求、移动互联安全扩展要求、计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求态如何必
11、须满足的要求; 针对云计算、移动互针对云计算、移动互联、物联网和工业控制系统提出的特殊要求称联、物联网和工业控制系统提出的特殊要求称为安全扩展要求。为安全扩展要求。l(4)原来基本要求中各级技术要求的)原来基本要求中各级技术要求的“物理物理安全安全”、“ 网络安全网络安全”、”主机安全主机安全”、“应应用安全用安全”和和”数据安全和备份与恢复数据安全和备份与恢复”修订为修订为“安全物理环境安全物理环境”、“安全通信网络安全通信网络”、“安全区安全区域边界域边界”、“ 安全计算环境安全计算环境”和和“ 安全管理中心安全管理中心”;原各级管理要求的原各级管理要求的“安全管理制度安全管理制度”、“安
12、全安全管理机构管理机构”、“人员安全管理人员安全管理”、“系统建设管理系统建设管理”和和“系统运维管理系统运维管理”修订为修订为“安全管理制度安全管理制度”、“安全管理机构安全管理机构”、“安全管理人员安全管理人员”、“安全建安全建设管理设管理”和和“安全运维管理安全运维管理”。l(5)云计算安全扩展要求针对云计算环境的)云计算安全扩展要求针对云计算环境的特点提出。主要内容包括特点提出。主要内容包括“基础设施的位置基础设施的位置”、“虚拟化安全保护虚拟化安全保护”、“镜像和快照保护镜像和快照保护”、“云计算环境管理云计算环境管理”和和“云服务商选择云服务商选择”等等。l(6)移动互联安全扩展要
13、求针对移动互联的)移动互联安全扩展要求针对移动互联的特点提出。主要内容包括特点提出。主要内容包括“ 无线接入点的物无线接入点的物理位置理位置”、“移动终端管控移动终端管控”、“移动应用管移动应用管控控”、“移动应用软件采购移动应用软件采购”和和“移动应用软移动应用软件开发件开发”等。等。l(7)物联网安全扩展要求针对物联网的特点)物联网安全扩展要求针对物联网的特点提出。主要内容包括提出。主要内容包括“感知节点的物理防护感知节点的物理防护”、“感知节点设备安全感知节点设备安全”、“网关节点设备安网关节点设备安全全”、“感知节点的管理感知节点的管理”和和“数据融合处理数据融合处理”等。等。l(8)
14、工业控制系统安全扩展要求针对工业控)工业控制系统安全扩展要求针对工业控制系统的特点提出。主要内容包括制系统的特点提出。主要内容包括“室外控制室外控制设备防护设备防护”、“工业控制系统网络架构安全工业控制系统网络架构安全”、“拨号使用控制拨号使用控制”、“无线使用控制无线使用控制” 和和“控制设备安全控制设备安全”等。等。l(9)取消了原来安全控制点的)取消了原来安全控制点的S、A、G标注标注, 增加附录增加附录A“ 关于安全通用要求和安全扩展要关于安全通用要求和安全扩展要求的选择和使用求的选择和使用”,描述等级保护对象的定级描述等级保护对象的定级结果和安全要求之间的关系结果和安全要求之间的关系
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 高职9 风险测评与评估ppt课件 高职 风险 测评 评估 ppt 课件
限制150内