信息系统工程的信息安全管理精.ppt
《信息系统工程的信息安全管理精.ppt》由会员分享,可在线阅读,更多相关《信息系统工程的信息安全管理精.ppt(41页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息系统工程的信息安全管理1第1页,本讲稿共41页“没有安全的工程就是豆腐渣工程”。这几年来我国接连不断地出现程度不同的信息系统安全事故,这些事故不仅仅是简单的信息系统瘫痪的问题,其直接后果是导致巨大的经济损失,还造成了不良的社会影响。如果说经济损失还能弥补,那么由于信息网络系统在安全防范和管理方面体现出的脆弱性而引起的公众对信息系统工程的诚信危机则不是短时期内可以恢复的。2第2页,本讲稿共41页我国政府主管部门以及各行各业已经认识到了信息安全的重要性。政府部门开始出台一系列相关策略,直接牵引、推进信息安全的应用和发展。由政府主导的各大信息系统工程和信息化程度要求非常高的相关行业,也开始出台对
2、信息安全技术产品的应用标准和规范。国务院信息化领导小组颁布的关于我国电子政务建指导意见强调指出了电子政务建设中信息系统安全的重要性;中国人民银行在加紧制定网上银行系统安全性评估指引,并明确提出对信息安全的投资要达到总投资的10%以上,而在其他一些关键行业,信息安全的投资甚至已经超过了总预算的30%50%。3第3页,本讲稿共41页信息的主体?确保以电磁信号为主要形式的、在信息网络系统进行通信、处理和使用的信息内容,在各个物理位置、逻辑区域、存储和传输介质中,处于动态和静态过程中的保密性、完整性和可用性,以及与人、网络、环境有关的技术安全、结构安全和管理安全的总和。信息系统安全的定义各类用户 支持
3、人员 技术管理人员 行政管理人员等 4第4页,本讲稿共41页信息系统安全的属性5第5页,本讲稿共41页信息系统安全的属性 信息系统安全属性分为三个方面:可用性、保密性和完整性。1.可用性可用性可用性是信息系统工程能够在规定条件下和规定的时间内完成规定的功能的特性。可用性是信息系统安全的最基本要求之一,指信息及相关的信息资产在授权人需要的时候,可以立即获得。2.保密性保密性保密性是信息不被泄露给非授权的用户、实体或过程,信息只为授权用户使用的特性。6第6页,本讲稿共41页信息系统安全的属性3.完整性完整性 完整性定义为保护信息及其处理方法的准确性和完整性。信息完整性一方面是指信息在利用、传输、存
4、储等过程中不被删除、修改、伪造、乱序、重放、插入等,另一方面是指信息处理的方法的正确性。不适当的操作,如误删除文件,有可能造成重要文件的丢失。完整性与保密性不同,保密性要求信息不被泄露给未授权的人,而完整性则要求信息不致受到各种原因的破坏。7第7页,本讲稿共41页架构安全管理体系 8第8页,本讲稿共41页架构安全管理体系 为了系统地、完整地构建信息系统的安全体系框架,信息系统安全体系应当由技术体系、组织机构体系和管理体系共同构建。9第9页,本讲稿共41页 1.技术体系技术体系 技术体系是全面提供信息系统安全保护的技术保障系统。该体系由两大类构成。1)物理安全技术物理安全技术 物理安全技术包括机
5、房安全和设施安全。(1)机房安全 是信息系统主要设备的物理存放的位置,主要是保证机房场地的安全,主要包括机房环境、温度、湿度的控制,电磁、噪声、静电、震动和灰尘的防护,同时要有防火灾、防雷电以及门禁等安全措施。(2)设施安全 主要是考虑各种硬件设备的可靠性问题,所有的设备应当更具不同安全级别的信息系统工程,同时要保证通信线路物理上的安全性。10第10页,本讲稿共41页1.技术体系技术体系 2)系统安全技术系统安全技术 系统安全技术包括平台安全、数据安全、通信安全、应用安全和运行安全。平台安全 泛指操作系统和通用基础服务安全,主要用于防范黑客攻击手段,目前市场上大多数安全产品均限于解决平台安全,
6、包括以下内容:操作系统漏洞检测与修复,包括UNIX系统、Windows系统、网络协议。网络基础设施漏洞检测与修复,包括路由器、交换机、防火墙等。通用基础应用程序漏洞检测与修复,包括数据库、Web/ftp/mail/DNS/其他各种系统守护进程。网络安全产品部署、平台安全实施需要用到市场上常见的网络安全产品,包括防火墙、入侵检测、脆弱性扫描和防病毒产品。整体网络系统平台安全综合测试/模拟入侵与安全优化。11第11页,本讲稿共41页 1.技术体系技术体系(2)数据安全 目标是防止数据丢失、崩溃和被非法访问,为保障数据安全提供如下实施内容:介质与载体安全保护、数据访问控制、系统数据访问控制检查、标识
7、与鉴别、数据完整性、数据可用性、数据监控和审计、数据存储与备份安全。(3)通信安全 目标是防止系统之间通信的安全脆弱性威胁,为保障系统之间通信的安全采取的措施有:通信线路和网络基础设施安全性测试与优化、安装网络加密设施、设置通信加密软件、设置身份鉴别机制、设置并测试安全通道、测试各项网络协议运行漏洞。12第12页,本讲稿共41页 1.技术体系技术体系 (4)应用安全 是保障相关业务在计算机网络系统上安全运行,应用安全脆弱性有可能给信息化系统带来最大损失的致命威胁。以业务运行实际面临的威胁为依据,为应用安全提供的保证措施有:业务软件的程序安全性测试、业务交往的防抵赖测试、业务资源的访问控制验证测
8、试、业务实体的身份鉴别检测、业务现场的备份与恢复机制检查、业务数据的惟一性/一致性/防冲突检测。业务数据的保密性测试、业务系统的可靠性测试、业务系统的可用性测试。(5)运行安全 是保障系统的安全稳定。为运行安全提供的实施措施有:应急处置机制和配套服务、网络系统安全性监测、网络安全产品运行监测、定期检查和评估、系统升级和补丁提供、跟踪最新安全漏洞及通报、灾难恢复机制与预防、系统改造管理、网络安全专业技术咨询服务。运行安全是一项长期的服务,包含在网络安全系统工程的售后服务包内。13第13页,本讲稿共41页2.组织机构体系组织机构体系 组织机构体系是信息系统的组织保障系统,由机构、岗位和人事三个模块
9、构成。1)机构 一个机构设置分为决策层、管理层和执行层。决策层是信息系统用户单位中决定信息系统安全重大事宜的领导机构,由有保密职能的部门负责人及信息系统主要负责人参与组成。管理层是决策层的日常管理机关,根据决策机构的决定,全面规划并协调各方面力量,实施信息系统的安全方案,制定、修改安全策略,处理安全事故,设置安全相关的岗位。执行层是在管理层协调下,具体负责某一个或某几个特定安全事务的一个逻辑群体,这个群体分布在信息系统的各个操作层或岗位上。14第14页,本讲稿共41页2.组织机构体系组织机构体系 2)岗位 岗位是信息系统安全管理机关根据系统安全需要设定的负责某一个或某几个安全事务的职位,岗位在
10、系统内部可以是具有垂直领导关系的若干层次的一个序列,一个人可以负责一个或几个安全岗位,但一个人不能同时兼任安全岗位所对应的系统管理或具体业务岗位。因此,岗位不是一个机构,它由管理机构决定,由人事机构管理。3)人事 人事机构是根据管理机构设定的岗位,对岗位上在职、待职和离职的员工进行素质教育、业绩考核和安全监管的机构。人事机构的全部管理活动在国家有关安全的法律、法规、政策规定范围内依法进行。15第15页,本讲稿共41页3.管理体系管理体系 管理是信息系统安全的灵魂。信息系统安全的管理体系由法律管理、制度管理和培训管理三部分组成。管理安全设置的机制有:人员管理、培训管理、应用系统管理、软件管理、设
11、备管理、文档管理、数据管理、操作管理、运行管理和机房管理。16第16页,本讲稿共41页监理在信息安全管理中的作用 (1)保证建设单位在信息系统工程项目建设过程中,保证信息系统的安全在可用性、保密性、完整性与信息系统工程的可维护性技术环节上没有冲突;(2)在成本控制的前提下,确保信息系统安全设计上没有漏洞;(3)督促建设单位的信息系统工程应用人员在安全管理制度和安全规范下严格执行安全操作和管理,建立安全意识;(4)监督承建单位按照技术标准和建设方案施工,检查承建单位是否存在设计过程中的非安全隐患行为或现象等,确保整个项目建设过程中的安全建设和安全应用。17第17页,本讲稿共41页监理督促建设单位
12、进行信息安全管理监理督促建设单位进行信息安全管理的教育的教育1.信息系统安全教育的对象信息系统安全教育的对象 领导与管理人员;计算机工程人员,包括研究开发人员和维护应用人员;计算机厂商的有关人员;一般用户;计算机安全管理部门的工作人员;法律工作人员;其他有关人员。2.教育的主要内容教育的主要内容 信息系统安全教育的内容比较多,主要包括法规教育、安全基础知识教育(网络安全教育、运行安全教育、实体安全教育、安全技术基础知识等)和职业道德教育。18第18页,本讲稿共41页监理督促建设单位进行信息安全规划监理督促建设单位进行信息安全规划 1.人员安全管理人员安全管理 任何系统都是由人来控制的,除了对于
13、重要岗位的工作人员要进行审查之外,建立严密的管理制度对于系统的安全尤为重要。在制度建立过程中,监理工程师要建议建设单位遵循有以下原则:(1)授权最小化。只授予操作人员为完成本职工作所必需的最小授权,包括对数据文件的访问、计算机和外设的使用等。(2)授权分散化。对于关键的任务必须在功能上进行划分,由多人共同承担,保证没有任何个人具有完成任务的全部授权或信息。(3)授权规范化。建立申请、建立、发出和关闭用户授权的严格的制度,以及管理和监督用户操作责任的机制。19第19页,本讲稿共41页 2.物理与环境保护物理与环境保护监理工程师要建议建设单位主要从以下几个方面考虑监理工程师要建议建设单位主要从以下
14、几个方面考虑:(1)物理访问控制。在重要区域限制人员的进出。重要区域不仅包括机房,也应包括能够接触到内部网络的区域,供电系统备份介质存放的地点等。(2)建筑物安全。要考虑建筑物防火、地震、漏水等造成的风险。(3)公用设施的保证。为了使系统能够不间断地提供服务及硬件设备不受损害,评价供电、供水、空调等设施的可用性,并提出相应的措施。(4)数据安全。数据泄露一般有三种途径:直接获取,在传输中截获,通过电磁辐射泄露。对这三种风险要加以充分评估。特别应当注意对便携式计算机建立安全保管制度,如果其中保存了敏感数据应进行加密,避免丢失或被盗时造成数据泄露。监理督促建设单位进行信息安全规划监理督促建设单位进
15、行信息安全规划20第20页,本讲稿共41页监理督促建设单位进行信息安全规划监理督促建设单位进行信息安全规划 3.输入/输出控制 监理工程师要建议、提醒建设单位对系统的输入/输出信息或介质必须建立管理制度,只有经过授权的人员方可提供或获得系统的输入/输出信息。4.制定突发事件的应急计划 监理工程师要建议、提醒建设单位必须针对不同的系统故障或灾难制定应急计划,编写紧急故障恢复操作指南,并对每个岗位的工作人员按照所担任角色和负有的责任进行培训和演练。21第21页,本讲稿共41页监理督促建设单位进行信息安全规划监理督促建设单位进行信息安全规划 5.应用软件维护控制应用软件维护控制 监理工程师要建议、提
16、醒建设单位需要对所使用的商业软件的版权、来源,应用软件的文档在维护过程是否修改,测试数据的产生与测试结果,是否留有软件测试所建立的后门或热键等问题进行规划和评估。6.数据完整性与有效性控制数据完整性与有效性控制 监理工程师要建议、提醒建设单位需要规划和评估的内容包括:系统的备份与恢复措施;计算机病毒的防范与检测制度;是否有实时监控系统日志文件、记录与系统可用性相关的问题,如对系统的主动攻击,处理速度下降和异常停机等。22第22页,本讲稿共41页监理督促建设单位进行信息安全规划监理督促建设单位进行信息安全规划 7.文档管理 监理工程师要建议、提醒建设单位文档管理对信息安全管理文档的协同性的重要,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 工程 信息 安全管理
限制150内