最新十三章会计信息系统安全风险ppt课件.ppt
《最新十三章会计信息系统安全风险ppt课件.ppt》由会员分享,可在线阅读,更多相关《最新十三章会计信息系统安全风险ppt课件.ppt(82页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、十三章会计信息系统安全十三章会计信息系统安全风险管理风险管理会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|学习目标学习目标z熟悉会计信息系统面临的各类风险熟悉会计信息系统面临的各类风险z掌握分析识别系统面临的各类安全问题掌握分析识别系统面临的各类安全问题z掌握系统安全需求分析方法掌握系统安全需求分析方法z掌握风险评估方法和技术掌握风险评估方法和技术z熟悉并应用系统安全控制目标和控制措施的选择熟悉并应用系统安全控制目标和控制措施的选择z了解灾难恢复和业务持续计划的重要性了解灾难恢复和业务持续计划的重要性z掌握制定灾难恢复和业务持续计划的方法,并能有效管掌握制定灾难恢复和业
2、务持续计划的方法,并能有效管理相关计划理相关计划会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z机密性机密性是指确保只有被授予特定权限的人才能访问到信息。是指确保只有被授
3、予特定权限的人才能访问到信息。公开信息公开信息敏感信息敏感信息z完整性完整性是指保证信息及其处理方法的正确性和完整性。是指保证信息及其处理方法的正确性和完整性。在使用、传输、存储信息的过程中不发生篡改信息、丢在使用、传输、存储信息的过程中不发生篡改信息、丢失信息、错误信息等现象。失信息、错误信息等现象。信息处理方法正确,错误的操作,有可能造成重要文件信息处理方法正确,错误的操作,有可能造成重要文件的丢失和毁损,甚至造成整个系统的瘫痪。的丢失和毁损,甚至造成整个系统的瘫痪。z可用性可用性是确保授权用户在需要的时候确实可以访问系统获得是确保授权用户在需要的时候确实可以访问系统获得所需信息。所需信息
4、。通信线路中断、网络拥堵都会造成信息在一段时间内不通信线路中断、网络拥堵都会造成信息在一段时间内不可用,影响正常的业务运营。可用,影响正常的业务运营。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z信息安全包括信息安全包括信息系统的安全信息系统的安全和和信息的安全信息的安全,并以信息安全,并以信息安全为最终目标。为最终目标。z实现信息安全必须从管理和技术两方面着手,技术层面和管实现信息安全必须从管理和技术两方面着手,技术层面和管理层面的良好配合,是企业实现信息安全的有效途径。理层面的良好配合,是企业实现信息安全的有效途径。信息安全信息安全不仅仅是不仅仅是技术问题技术问题,
5、在很大程度上,在很大程度上更多的表现更多的表现为为管理问题。管理问题。据安永分析,据安永分析,在整个系统安全工作中,管理所占的比重在整个系统安全工作中,管理所占的比重应该达到应该达到70%,而技术应占而技术应占30%。在信息安全实务工作中,人们的注意力通常集中在计算在信息安全实务工作中,人们的注意力通常集中在计算机及其技术的使用、安装、配置以及预防工具滥用等方机及其技术的使用、安装、配置以及预防工具滥用等方面,面,容易忽视使用工具的人容易忽视使用工具的人。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z常用的信息安全技术常用的信息安全技术密码技术密码技术密码编码、密码分析
6、、认证、鉴别、数字签名、密码编码、密码分析、认证、鉴别、数字签名、密钥管理、密钥托管等密钥管理、密钥托管等防病毒技术防病毒技术专用的防病毒软件和硬件。专用的防病毒软件和硬件。防火墙技术防火墙技术计算机防火墙、网络防火墙,结合采用过滤技计算机防火墙、网络防火墙,结合采用过滤技术、代理技术、电路网关技术。术、代理技术、电路网关技术。入侵检测技术入侵检测技术检测计算中网络中违反安全策略的技术。检测计算中网络中违反安全策略的技术。虚拟专用网虚拟专用网VPN技术技术集成了鉴别认证、访问控制和密码变集成了鉴别认证、访问控制和密码变换的安全隧道技术。换的安全隧道技术。信息伪装技术信息伪装技术将秘密信息隐藏与
7、另一非机密文件内容之中,将秘密信息隐藏与另一非机密文件内容之中,不同于传统的加密技术,不仅隐藏了信息的内容,还隐藏了信不同于传统的加密技术,不仅隐藏了信息的内容,还隐藏了信息的存在。息的存在。z单一的信息安全技术往往不能解决问题,必须综合运用多种信息安单一的信息安全技术往往不能解决问题,必须综合运用多种信息安全技术,实现信息安全全技术,实现信息安全。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z信息安全管理信息安全管理是企业是企业用于指导和管理各种控制信息安全用于指导和管理各种控制信息安全风险的、一组相互协调的活动风险的、一组相互协调的活动,有效的信息安全管理要,有效的
8、信息安全管理要尽量做到在有限的成本下,保证安全尽量做到在有限的成本下,保证安全“滴水不漏滴水不漏”。z信息安全管理一般包括制定信息安全政策、风险评估、信息安全管理一般包括制定信息安全政策、风险评估、控制目标和方式的选择、制定规范的操作流程、对员工控制目标和方式的选择、制定规范的操作流程、对员工进行安全意识培训等一系列工作,通过在进行安全意识培训等一系列工作,通过在安全方针策略、安全方针策略、组织安全、资产分类与控制、人员安全、物理与环境安组织安全、资产分类与控制、人员安全、物理与环境安全、通信与运营安全、访问控制、系统开发与维护、业全、通信与运营安全、访问控制、系统开发与维护、业务持续性管理、
9、符合法律法规要求务持续性管理、符合法律法规要求等十个领域等十个领域内建立管内建立管理控制措施,为企业建立一张完备的信息安全理控制措施,为企业建立一张完备的信息安全“保护保护网网”,保证企业信息资产的安全与业务的连续性。,保证企业信息资产的安全与业务的连续性。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z信息安全国际标准信息安全国际标准互操作标准互操作标准l对称加密标准对称加密标准EDS,3DES,IDEA,AES;非对称加密标准非对称加密标准RSA;VPN标准标准IPSec;传输层加密标准传输层加密标准SSL;安全电子邮件标准;安全电子邮件标准S-MIME;安全电子交易
10、标准安全电子交易标准SET;通用脆弱性描述标准通用脆弱性描述标准CVE。技术与工程标准技术与工程标准lISO/IEC15408信息产品通用测评标准信息产品通用测评标准lSSE-CMM安全系统工程能力成熟度模型安全系统工程能力成熟度模型lTESEC美国信息安全桔皮书美国信息安全桔皮书信息安全管理与控制标准信息安全管理与控制标准lBS7799,ISO/IEC17799信息安全管理体系标准信息安全管理体系标准lCOBIT信息和相关技术控制目标信息和相关技术控制目标lITIL基础架构库基础架构库lISO13335信息安全管理标准信息安全管理标准会计信息系统复旦大学出版社 2008年版 上海财经大学会计
11、学院饶艳超z信息安全国家标准信息安全国家标准GB17895-1999计算机信息系统安全保护等级划分准则计算机信息系统安全保护等级划分准则l将信息系统安全分为自主保护级、系统审计保护级、安全将信息系统安全分为自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。标记保护级、结构化保护级、访问验证保护级。l主要的安全考核指标:身份认证、自主访问控制、数据完主要的安全考核指标:身份认证、自主访问控制、数据完整性、审计等。整性、审计等。lGA/T387-2002 计算机信息系统安全等级计算机信息系统安全等级保护网络系统技术保护网络系统技术要求要求lGA/T388-2002 计算机信
12、息系统安全等级计算机信息系统安全等级保护操作系统技术保护操作系统技术要求要求lGA/T389-2002 计算机信息系统安全等级计算机信息系统安全等级保护数据库管理系保护数据库管理系统技术统技术要求要求lGA/T390-2002 计算机信息系统安全等级计算机信息系统安全等级保护通用技术保护通用技术要求要求lGA/T391-2002 计算机信息系统计算机信息系统安全等级保护管理安全等级保护管理要求要求GB/T18336信息技术安全性评估准则信息技术安全性评估准则会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z信息安全组织之“基础设施”z信息安全组织之“第三方访问”z信息安全组
13、织之“外包”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z资产的分类和控制之“资产的保管责任”z资产的分类和控制之“信息分类”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z人员安全之“工作说明及人力资源的安全”z人员安全之“用户培训”z人员安全之“安全事故及故障的响应”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z物理与环境安全之“安全区域”z物理与环境安全之“设备安全”z物理与环境安全之“一般控制”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z通信与运营安全之“作业程序及责任”z通信与运营安全之“
14、系统规划及验收”z通信与运营安全之“对恶意软件的防范”z通信与运营安全之“日常事务处理”z通信与运营安全之“网络管理”z通信与运营安全之“存储媒体的处理与安全”z通信与运营安全之“信息及软件的交换”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z访问控制之“用户访问管理”z访问控制之“用户责任”z访问控制之“网络访问控制”z访问控制之“操作系统访问控制”z访问控制之“应用程序访问控制”z访问控制之“系统访问及使用的监控”z访问控制之“可移动式计算机运算及计算机远距工作”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z系统开发与维护之“系统的安全要求”
15、z系统开发与维护之“应用系统中的安全”z系统开发与维护之“密码学的控制方法”z系统开发与维护之“系统文件的安全”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z业务持续性管理之“业务持续运作管理考虑”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z符合性之“法规要求的符合性”z符合性之“安全政策符合性及技术符合性的审查”z符合性之“系统审核的考虑”会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|安全风险和安全需求安全风险和安全需求|风险评估和管理风险评估和管理|安全控制目标和控制措施的选择安全控制目标和控制措施的选择|影响安全控
16、制措施选择的因素影响安全控制措施选择的因素 会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|信息系统安全风险信息系统安全风险是指是指威胁威胁利用系统的利用系统的脆弱性脆弱性,直接或间,直接或间接造成接造成资产资产损害的一种潜在的影响。损害的一种潜在的影响。|通过确定通过确定资产价值资产价值和和相关威胁与脆弱性的水平相关威胁与脆弱性的水平,可以得出,可以得出风险的度量值风险的度量值。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z威胁威胁会带来负面影响的潜在事件。会带来负面影响的潜在事件。z脆弱性脆弱性所谓脆弱性就是资产的弱点,这些弱点会被威胁利所谓脆
17、弱性就是资产的弱点,这些弱点会被威胁利用造成安全事件发生,从而对资产造成伤害。用造成安全事件发生,从而对资产造成伤害。脆弱性本身并不会引起损害,只是为威胁提供了影脆弱性本身并不会引起损害,只是为威胁提供了影响资产的条件。响资产的条件。l缺乏物理保护或保护不当缺乏物理保护或保护不当l口令选择或使用不当口令选择或使用不当l与外部网络的连接没有保护与外部网络的连接没有保护l没有保护的存档文件没有保护的存档文件l不足够的安全培训不足够的安全培训会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超z资产资产数据与文档(数据库、数据文件用户手册、运行与支持数据与文档(数据库、数据文件用户手
18、册、运行与支持程序、业务持续性计划、应急安排程序、业务持续性计划、应急安排.););合同、指南等企业文件;合同、指南等企业文件;软件资产(应用软件、系统软件、开发工具和实用程软件资产(应用软件、系统软件、开发工具和实用程序);序);物理资产(计算机、通讯设备、磁性介质、供电设备、物理资产(计算机、通讯设备、磁性介质、供电设备、家具、办公场所等);家具、办公场所等);人员(员工、客户)人员(员工、客户)企业形象与声誉企业形象与声誉服务(计算和通讯服务、照明和电力等其他技术服务)服务(计算和通讯服务、照明和电力等其他技术服务)会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|为
19、了明确对资产的保护,有必要为了明确对资产的保护,有必要对资产进行估价对资产进行估价。|资产估价资产估价要考虑其对业务的重要性要考虑其对业务的重要性和和一定条件下的潜在价值。一定条件下的潜在价值。|资产价值资产价值常常是以安全事件发生时所产生的潜在业务影响来衡常常是以安全事件发生时所产生的潜在业务影响来衡量量,安全事件会导致资产机密性、完整性和可用性的损失,从,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。而导致企业资金、市场份额、企业形象的损失。|采用精确的方式给资产赋值是比较困难的事情采用精确的方式给资产赋值是比较困难的事情。|经过资产的识别和估
20、价后,企业经过资产的识别和估价后,企业应根据资产价值的大小应根据资产价值的大小,进一,进一步步确定要保护的关键资产确定要保护的关键资产。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|信息安全体系要求组织满足信息安全体系要求组织满足三种安全需求三种安全需求z安全风险安全风险如果出现将会导致业务损失,评估出组织面临的风如果出现将会导致业务损失,评估出组织面临的风险,并控制这种风险的险,并控制这种风险的需求需求。z组织、贸易伙伴、签约客户和服务提供商需要遵守的组织、贸易伙伴、签约客户和服务提供商需要遵守的法规及法规及合同的要求合同的要求。z组织制定出的、支持业务运作与处理并适
21、合组织信息系统的组织制定出的、支持业务运作与处理并适合组织信息系统的业务规则、业务目标的要求业务规则、业务目标的要求。|只有这些安全需求被定义之后,才能明确的表达信息安全的机只有这些安全需求被定义之后,才能明确的表达信息安全的机密性、完整性和可用性,指导对安全控制方法的选择。密性、完整性和可用性,指导对安全控制方法的选择。会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|在确定在确定由风险而产生的安全需求由风险而产生的安全需求时,理解安全风险将会对组织时,理解安全风险将会对组织产生什么样的影响是很重要的。产生什么样的影响是很重要的。|需要考虑的问题:需要考虑的问题:z组织中
22、最重要的业务环节是什么?这些部分是如何使用与处组织中最重要的业务环节是什么?这些部分是如何使用与处理信息的?信息系统对这部分的重要性如何?理信息的?信息系统对这部分的重要性如何?z组织什么样的重要决策要依靠信息的准确性、完整性、可用组织什么样的重要决策要依靠信息的准确性、完整性、可用性或及时性?性或及时性?z什么样的机密信息需要保护?什么样的机密信息需要保护?z安全事件对业务和组织的影响是什么?安全事件对业务和组织的影响是什么?会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|业务伙伴需要遵守的业务伙伴需要遵守的有关法律、法规、合同的要求有关法律、法规、合同的要求应该在信息
23、应该在信息安全管理体系文件中详细描述,要保证实施安全控制不会损害安全管理体系文件中详细描述,要保证实施安全控制不会损害任何法令、法规、商业合同的要求。任何法令、法规、商业合同的要求。|需要考虑的问题:需要考虑的问题:z专利软件的拷贝复制条件专利软件的拷贝复制条件z组织记录的保护要求组织记录的保护要求z数据的保护要求数据的保护要求会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|与业务运营相关的安全需求与业务运营相关的安全需求也应在安全体系中详细描述。也应在安全体系中详细描述。|需要考虑的问题:需要考虑的问题:z如何支持组织获得竞争优势?如何支持组织获得竞争优势?z如何帮助提
24、高现金流和盈利能力?如何帮助提高现金流和盈利能力?z安全控制是否妨碍业务的正常运行?安全控制是否妨碍业务的正常运行?会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超会计信息系统复旦大学出版社 2008年版 上海财经大学会计学院饶艳超|资产确定及估价资产确定及估价z先确定先确定安全管理体系的范围安全管理体系的范围,以便确定资产的评审边界。,以便确定资产的评审边界。z评估资产最简单的方式是列出组织业务过程中、安全体系范评估资产最简单的方式是列出组织业务过程中、安全体系范围内围内所有具有价值的资产所有具有价值的资
25、产,然后对资产赋予一定的价值,这,然后对资产赋予一定的价值,这种价值应该反映资产对业务运营的重要性,并以对业务的潜种价值应该反映资产对业务运营的重要性,并以对业务的潜在影响程度表现出来。在影响程度表现出来。资产价值越大,由于泄漏、修改、损害、不可用等安全资产价值越大,由于泄漏、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。事件对组织业务的潜在影响就越大。资产的价值有资产的所有者和相关用户来确定。资产的价值有资产的所有者和相关用户来确定。z在对资产赋值时,一方面要考虑在对资产赋值时,一方面要考虑资产的购买成本资产的购买成本,另一方面,另一方面也要考虑当这种资产的机密性、完整性、可用性受
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 最新 十三 会计 信息系统安全 风险 ppt 课件
限制150内