信息安全风险评估ppt课件.ppt
《信息安全风险评估ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全风险评估ppt课件.ppt(50页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全风险评估信息安全风险评估风险评估流程介绍风险评估特点介绍风险评估与等级保护的结合绿盟科技绿盟科技 服务产品部服务产品部 孙铁孙铁 20082008年年3 3月月2Professional Security Solution Provider员工和客户访问资源员工和客户访问资源可用性可用性客户和业务信息的保护客户和业务信息的保护机密性机密性客户和业务信息的可信赖性客户和业务信息的可信赖性完整性完整性信息安全的涵义信息安全的涵义Confidentiality:阻止未经授权的用户读取数据Integrity:阻止未经授权的用户修改或删除数据Availability:保证授权实体在需要时可以正常
2、地使用系统3Professional Security Solution ProviderConfidentiality保密性保密性Availability可用性可用性Integrity完整性完整性在某些组织中,在某些组织中, 完整性和完整性和/ /或可用性比保密性更重要或可用性比保密性更重要信息安全的概念信息安全的概念4Professional Security Solution ProviderIntegrityAvailabilityConfidentialityCorrectnessCompletenessValidityAuthenticityNon-repudiationConti
3、nuityPunctualityExclusivityManipulationDestructionFalsificationRepudiationDivulgationInterruptionDelaySECURITY = QUALITY5Professional Security Solution Provider四种信息安全工作模式四种信息安全工作模式事件导向事件导向 没有统一的安全管理部门 没有安全预算 非正规的安全组织和流程实施了基本的安全工具流程导向流程导向 信息安全由IT部门管理 有科学的安全预算 有正式的安全组织和流程 实施了基本的安全工具 风险导向风险导向 信息安全由CIO直
4、接负责有与风险平衡的安全预算 基于风险而整合的基础设施 使用主动性安全技术信息安全由IT部门管理有科学的安全预算分布式管理和非正规流程 有较强的安全技术资源 技术导向技术导向技术要求技术要求高高流流程程要要求求高高6Professional Security Solution Provider风险避免,风险降低,风险转移,风险接受风险避免,风险降低,风险转移,风险接受安全性安全性风险性风险性安全需求安全需求 高高高高低低安全风险安全风险 支出平衡点支出平衡点安全的风险管理安全的风险管理7Professional Security Solution Provider 风险评估的发展现状风险评估的
5、发展现状 8Professional Security Solution Provider信息安全风险评估在美国的发展信息安全风险评估在美国的发展 第一个阶段(第一个阶段(60-7060-70年代)以计算机为对象的信息保密阶段年代)以计算机为对象的信息保密阶段 1967年11月到1970年2月,美国国防科学委员会委托兰德公司、迈特公司(MITIE)及其它和国防工业有关的一些公司对当时的大型机、远程终端进行了研究,分析。作了第一次比较大规模的风险评估。 特点:特点: 仅重点针对了计算机系统的保密性问题提出要求,对安全的评估只限于保密性,且重点在于安全评估,对风险问题考虑不多。第二个阶段(第二个阶
6、段(80-9080-90年代)以计算机和网络为对象的信息系统安全保护阶段年代)以计算机和网络为对象的信息系统安全保护阶段 评估对象多为产品,很少延拓至系统,因而在严格意义上仍不是全面的风险评估。 第三个阶段(第三个阶段(9090年代末,年代末,2121世纪初)以信息系统为对象的信息保障阶段世纪初)以信息系统为对象的信息保障阶段随着信息保障的研究的深入,保障对象明确为信息和信息系统;保障能力明确来源于技术、管理和人员三个方面;逐步形成了风险评估、自评估、认证认可的工作思路 9Professional Security Solution Provider我国风险评估发展我国风险评估发展 2002年
7、在863计划中首次规划了系统安全风险分析和评估方法研究课题 2003年8月至今年在国信办直接指导下,组成了风险评估课题组 2004年,国家信息中心风险评估指南, 风险管理指南 2005年,全国风险评估试点 在试点和调研基础上,由国信办会同公安部,安全部,等起草了关于开展信息安全风险评估工作的意见征求意见稿 2006年, 所有的部委和所有省市选择1-2单位开展本地风险评估试点工作 10Professional Security Solution Provider 银行业金融机构信息系统风险管理指银行业金融机构信息系统风险管理指引引 银行业金融机构内部审计指引银行业金融机构内部审计指引 2006年
8、度信息科技风险内部和外部年度信息科技风险内部和外部评价审计的通知评价审计的通知提纲提纲11Professional Security Solution Provider风险评估要素关系模型风险评估要素关系模型安全措施 抗击业务战略脆弱性安全需求威胁风险残余风险安全事件依赖拥有被满足利用暴露降低增加增加导出演变 未被满足未控制可能诱发残留成本资产资产价值12Professional Security Solution Provider风险评估流程风险评估流程 确定评估范围 资产的识别和影响分析 威胁识别 脆弱性评估 威胁分析 风险分析 风险管理13Professional Security So
9、lution Provider风险评估原则风险评估原则 符合性原则 标准性原则 规范性原则 可控性原则 保密性原则 整体性原则 重点突出原则 最小影响原则 14Professional Security Solution Provider评估依据的标准和规范评估依据的标准和规范信息安全管理标准ISO17799(GB/T19716)、ISO27001信息安全管理指南ISO 13335(GB/T19715)信息安全通用准则ISO 15408(GB/T18336) 系统安全工程能力成熟模型SSE-CMM 国家信息中心风险评估指南国家信息中心风险管理指南计算机信息系统安全等级保护划分准则(GB/T17
10、859)计算机信息系统等级保护相关规范其他相关标准(AS/NZS 4360,GAO/AIMD-00-33, GAO/AIMD-98-68, BSI PD3000 ,GB/T17859,IATF)相关法规及行业政策15Professional Security Solution Provider资产的识别与影响分析资产的识别与影响分析 业务应用系统调研 业务影响分析 资产属性:可用性、完整性、保密性 影响分析:经济损失、业务影响、系统破坏、信誉影响、商机泄露、法律责任、人身安全、公共秩序、商业利益 估价公式:Asset Value = Round1Log2(2Conf+2Int+2Avail)/
11、3Asset Value = Round1Log2(2Conf+2Int+2Avail)/3 划分边界 区分子系统 辅助定级 信息资产识别 物理资产 软件资产 硬件资产 其他资产16Professional Security Solution Provider业务调研方法业务调研方法17Professional Security Solution Provider威胁评估威胁评估 威胁识别系统合法用户 操作错误,滥用授权 ,行为抵赖 系统非法用户 身份假冒,密码分析 ,漏洞利用,拒绝服务 ,恶意代码 , 窃听数据 ,物理破坏 ,社会工程系统组件 意外故障 ,通信中断物理环境 电源中断 ,灾难
12、威胁属性:威胁的可能性18Professional Security Solution ProviderTelnetTelnetSMTPSMTPDNSDNSFTPFTPUDPUDPTCPTCPIPIP以太网以太网无线网络无线网络SATNETSATNETARPNETARPNET应用程序攻击应用程序攻击监听,拒绝服务监听,拒绝服务系统漏洞利用系统漏洞利用硬件设备破坏硬件设备破坏电磁监听电磁监听物理窃取物理窃取WindowsWindows* *nixnix* *BSDBSDLinuxLinux应用层应用层系统层系统层网络层网络层物理层物理层管理层管理层信息系统每个层次都存在威胁信息系统每个层次都存在
13、威胁19Professional Security Solution Provider脆弱性评估脆弱性评估 技术脆弱性评估 管理脆弱性评估 现有安全措施评估 脆弱性的属性:脆弱性被威胁利用成功的可能性 存在的攻击方法 技术脆弱程度 管理脆弱程度20Professional Security Solution Provider脆弱性数据来源脆弱性数据来源 技术方面 工具扫描 功能验证 人工检查 渗透测试 日志分析 网络架构分析 管理方面 文档审核 问卷调查 顾问访谈 安全策略分析21Professional Security Solution Provider威胁及脆弱性评估工具威胁及脆弱性评估
14、工具 网络入侵检测系统 远程评估系统 安全检测包(LSAS) Microsoft安全基准分析器 风险评估分析工具 风险信息库工具22Professional Security Solution Provider工具扫描工具扫描 信息探测类 网络设备与防火墙 RPC服务 Web服务 CGI问题 文件服务 域名服务 Mail服务SQL注入检查 Windows远程访问 数据库问题 后门程序 其他服务 网络拒绝服务(DOS) 其他问题 23Professional Security Solution Provider工具扫描工具扫描24Professional Security Solution Pr
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 ppt 课件
限制150内