信息安全审计培训讲义(187页PPT).pptx
《信息安全审计培训讲义(187页PPT).pptx》由会员分享,可在线阅读,更多相关《信息安全审计培训讲义(187页PPT).pptx(187页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全审计信息安全审计EmailEmail:MSN:MSN:Tel:13426364699Tel:13426364699工业与信息化部培训中心工业与信息化部培训中心RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line2信息安全与审计基础及理论知识信息安全与审计基础及理论知识信息安全与审计的概念、目标、范围信息安全与审计的概念、目标、范围信息安全审计信息安全审计/IT/IT审计审计/信息系统安全审计信息系统安全审计审计审计应该是应该是独立的。审计与信息安全的目标是一独立的。审计与信息安全的目标是一致的,而不是致的,而不是对立对立的。的。信息安全与信息安全与
2、ITIT审计的关系审计的关系信息安全其中一项必不可少的内容是信息安全其中一项必不可少的内容是ITIT审计审计ITIT审计主要针对的是信息安全,也包含其他内容审计主要针对的是信息安全,也包含其他内容信息安全与信息安全与ITIT审计有很大的重合点审计有很大的重合点1.1.不懂信息安全如何不懂信息安全如何进行进行ITIT审计审计2.2.要做好要做好ITIT审计必须了审计必须了解信息安全解信息安全RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line3一、信息安全基础与理论一、信息安全基础与理论1.1 信息安全内容概述信息安全内容概述1.2 美国标准美国标准TCSE
3、C1.3 欧洲标准欧洲标准ITSEC1.4 CC标准标准1.5 CC、TCSEC、ITSEC对应关系对应关系1.6 CISSP介绍介绍1.7 SSE-CMM 1.8 BS7799/ISO7799/ISO270011.9 ITILRUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line4一、信息安全基础与理论一、信息安全基础与理论1.10 ISO154081.11 ISO133351.12 GB18336等级保护等级保护商业银行信息科技风险管理指引商业银行信息科技风险管理指引RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1lin
4、e51.1 信息安全基础信息安全基础-三要素三要素信息安全内容概述信息安全内容概述计算机安全信息安全三要素ConfidentialityIntegrityAvailabilityRUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line61.信息安全基础信息安全基础-北美标准北美标准TCSEC美国国防部(TrustedComputerSystemsEvaluationCriteria)安全等级A验证保护B强制保护C自主保护D无保护FC美联邦标准(FederalCriteria)CTCPEC加拿大标准(CanadianTrustedComputerProductE
5、valuationCriteria)RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line71.3 信息安全基础信息安全基础-欧洲标准欧洲标准ITSECInformationTechnologySecurityEvaluationCriteria英法德荷四国制定ITSEC是欧洲多国安全评价方法的综合产物,应用领域为军队、政府和商业。该标准将安全概念分为功能功能与评估评估两部分。功能准则从F1F10共分10级。15级对应于TCSEC的D到A。F6至F10级分别对应数据和程序的完整性、系统的可用性、数据通信的完整性、数据通信的保密性以及机密性和完整性。与TCSE
6、C不同,它并不把保密措施直接与计算机功能相联系,而是只叙述技术安全的要求,把保密作为安全增强功能。另外,TCSEC把保密作为安全的重点,而ITSEC则把完整性、可用性与保密性作为同等重要的因素。ITSEC定义了从E0级(不满足品质)到E6级(形式化验证)的7个安全等级,对于每个系统,安全功能可分别定义。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line81.4 信息安全基础信息安全基础-国际标准国际标准CC(Common Criteria)美英法德荷加六国制定的共同标准包含的类FAU安全审计FCO通信FCS密码支持FDP用户数据保护FIA标识与鉴别FMT
7、安全管理FPR隐私FPTTSF保护(固件保护,TOESecurityFunctions,TOESecurityPolicy,(TargetOfEvaluation)FRU资源利用FTATOE访问FTP可信信道/路径RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line91.5 信息安全基础信息安全基础-国际标准国际标准CC、TCSEC、ITSEC对应关系对应关系CCTCSECITSEC-DE0EAL1-EAL2C1E1EAL3C2E2EAL4B1E3EAL5B2E4EAL6B3E5EAL7A1E6RUNNINGHEADER,14PT.,ALLCAPS,Lin
8、eSpacing=1line101.5 信息安全基础信息安全基础-国际标准国际标准CC分为三个部分:分为三个部分:第1部分简介和一般模型,正文介绍了CC中的有关术语、基本概念和一般模型以及与评估有关的一些框架,附录部分主要介绍保护轮廓(PP)和安全目标(ST)的基本内容。第2部分安全功能要求,按类-子类-组件的方式提出安全功能要求,每一个类除正文以外,还有对应的提示性附录作进一步解释。第3部分“安全保证要求”,定义了评估保证级别,介绍了PP和ST的评估,并按“类-子类-组件”的方式提出安全保证要求RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line111.
9、5 信息安全基础信息安全基础-国际标准国际标准CC的三个部分相互依存,缺一不可。的三个部分相互依存,缺一不可。第1部分是介绍CC的基本概念和基本原理第2部分提出了技术要求第3部分提出了非技术要求和对开发过程、工程过程的要求。这三部分的有机结合具体体现在PP和ST中,PP和ST的概念和原理由第1部分介绍,PP和ST中的安全功能要求和安全保证要求在第2、3部分选取,这些安全要求的完备性和一致性,由第2、3两部分来保证。CC作为评估信息技术产品和系统安全性的世界性通用准则,是信息技术安全性评估结果国际互认的基础。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1lin
10、e121.5 信息安全基础信息安全基础-国际标准国际标准RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line131.7 信息安全基础信息安全基础-SSE-CMMSSE-CMM(System Security Engineering Capability Maturity Model)模型模型是CMM在系统安全工程这个具体领域应用而产生的一个分支,是美国国家安全局(NSA)领导开发的,是专门用于系统安全工程的能力成熟度模型。SSE-CMM第一版于1996年10月出版,1999年4月,SSE-CMM模型和相应评估方法2.0版发布。系统安全工程过程一共有三个相关
11、组织过程:工程过程风险过程保证过程RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line141.7 信息安全基础信息安全基础-SSE-CMMSSE-CMM共分5个能力级别,11个过程区域:基本执行级、计划跟踪级、充分定义级、量化控制级、持续改进级2002年SSE-CMM被国际标准化组织采纳成为国际标准即ISO/IEC21827:2002信息技术系统安全工程成熟度模型。SSE-CMM和BS7799都提出了一系列最佳惯例,但BS7799是一个认证标准(第二部分),提出了一个可供认证的ISMS体系,组织应该将其作为目标,通过选择适当的控制措施(第一部分)去实现。而
12、SSE-CMM则是一个评估标准,适合作为评估工程实施组织能力与资质的标准.RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line151.8 信息安全基础信息安全基础-7799/27001BS7799BS7799是英国标准协会制定的信息安全管理体系标准,已得到了一些国家的采纳,是国际上具有代表性的信息安全管理体系标准。BS7799以下10个部分:信息安全政策安全组织资产分类及控制人员安全物理及环境安全计算机及系统管理系统访问控制系统开发与维护业务连续性规划符合性RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line161.8
13、 信息安全基础信息安全基础-7799/27001ISO17799BS7799Part1的全称是CodeofPracticeforInformationSecurity,也即为信息安全的实施细则。2000年被采纳为ISO/IEC17799,目前其最新版本为2005版,也就是ISO17799:2005。ISO/IEC17799:2005通过层次结构化形式提供安全策略、信息安全的组织结构、资产管理、人力资源安全等11个安全管理要素,还有39个主要执行目标和133个具体控制措施(最佳实践),供负责信息安全系统应用和开发的人员作为参考使用,以规范化组织机构信息安全管理建设的内容。RUNNINGHEADE
14、R,14PT.,ALLCAPS,LineSpacing=1line171.8 信息安全基础信息安全基础-7799/27001ISO27001BS7799Part2的全称是InformationSecurityManagementSpecification,也即为信息安全管理体系规范,其最新修订版在05年10月正式成为ISO/IEC27001:2005,ISO/IEC27001是建立信息安全管理体系(ISMS)的一套规范,其中详细说明了建立、实施和维护信息安全管理体系的要求,可用来指导相关人员去应用ISO/IEC17799,其最终目的,在于建立适合企业需要的信息安全管理体系(ISMS)。CC、S
15、SE-CMM、BS 7799对比对比信息技术安全性评估准则(CC)和美国国防部可信计算机评估准则(TCSEC)等更侧重于对系统和产品的技术指标的评估系统安全工程能力成熟模型(SSE-CMM)更侧重于对安全产品开发、安全系统集成等安全工程过程的管理。在对信息系统日常安全管理方面,BS7799的地位是其他标准无法取代的。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line181.8 信息安全基础信息安全基础-7799/27001BS7799BS7799涵盖了安全管理所应涉及的方方面面,全面而不失可操作性,提供了一个可持续提高的信息安全管理环境。推广信息安全管理
16、标准的关键在重视程度和制度落实方面。标准存在一定不足标准存在一定不足对查看敏感信息等保密性缺少控制。标准中对评审控制和审计没有区分标准中只在开发和维护中简单涉及密码技术某些方面可能不全面,但是它仍是目前可以用来达到一定预防标准的最好的指导标准。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line191.9 信息安全基础信息安全基础-ITILITILITIL的全称是信息技术基础设施库(InformationTechnologyInfrastructureLibrary)。ITIL针对一些重要的IT实践,详细描述了可适用于任何组织的全面的Checklists、
17、Tasks、Procedures、Responsibilities等IT服务管理中最主要的内容就是服务交付(ServiceDelivery)和服务支持(ServiceSupport)服务交付(服务交付(Service Delivery):):ServiceLevelManagementFinancialManagementforITServiceCapacityManagementITServiceContinuityManagementAvailabilityManagementRUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line201.9 信息安全基础
18、信息安全基础-ITILITILV3版本图RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line211.9 信息安全基础信息安全基础-ITIL服务支持(服务支持(Service Support):):ServiceDeskIncidentManagementProblemManagementConfigurationManagementChangeManagementReleaseManagementBS150002001年,英国标准协会在国际IT服务管理论坛(itSMF)上正式发布了以ITIL为核心的英国国家标准BS15000。这成为IT服务管理领域具有历史
19、意义的重大事件。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line221.9 信息安全基础信息安全基础-ITILBS15000 有两个部分,目前都已经转化成国际标准了。有两个部分,目前都已经转化成国际标准了。ISO/IEC20000-1:2005信息技术服务管理-服务管理规范(Informationtechnologyservicemanagement.SpecificationforServiceManagement)ISO/IEC20000-2:2005信息技术服务管理-服务管理最佳实践(Informationtechnologyserviceman
20、agement.CodeofPracticeforServiceManagement)与与BS7799 相比相比ITIL关注面更为广泛(信息技术),而且更侧重于具体的实施流程。ISMS实施者可以将BS7799作为ITIL在信息安全方面的补充,同时引入ITIL流程的方法,以此加强信息安全管理的实施能力。RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line231.10 信息安全基础信息安全基础-ISO15408ISO15408ISO国际标准化组织于1999年正式发布了ISO/IEC15408。ISO/IECJTC1和CommonCriteriaProjectO
21、rganisations共同制订了此标准,此标准等同于CommonCriteriaV2.1。ISO/IEC 15408有一个通用的标题有一个通用的标题信息技术安全技术IT安全评估准则。此标准包含三个部分:第一部分介绍和一般模型第二部分安全功能需求第三部分安全认证需求安全功能需求安全功能需求1审计安全审计自动响应、安全审计数据产生、安全审计分析、安全审计评估、安全审计事件选择、安全审计事件存储RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line241.10 信息安全基础信息安全基础-ISO15408安全功能需求安全功能需求2通信源不可否认、接受不可否认3密码
22、支持密码密钥管理、密码操作4用户数据保护访问控制策略、访问控制功能、数据鉴别、出口控制、信息流控制策略、信息流控制功能、入口控制、内部安全传输、剩余信息保护、反转、存储数据的完整性、内部用户数据保密传输保护、内部用户数据完整传输保护5鉴别和认证认证失败安全、用户属性定义、安全说明、用户认证、用户鉴别、用户主体装订6安全管理安全功能的管理、安全属性管理、安全功能数据管理、撤回、安全属性终止、安全管理角色7隐私匿名、使用假名、可解脱性、可随意性RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line251.10 信息安全基础信息安全基础-ISO15408安全功能需
23、求安全功能需求8安全功能保护底层抽象及其测试、失败安全、输出数据的可用性、输出数据的保密性、输出数据的完整性、内部数据传输安全、物理保护、可信恢复、重放检测、参考仲裁、领域分割、状态同步协议、时间戳、内部数据的一致性、内部数据复制的一致性、安全自检。9资源利用容错、服务优先权、资源分配10访问可选属性范围限制、多并发限制、锁、访问标志、访问历史、session建立11可信通道/信道内部可信通道、可信通道RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line261.10 信息安全基础信息安全基础-ISO15408安全认证需求安全认证需求1配置管理2分发和操作3
24、开发4指导文档5生命周期支持6测试7漏洞评估RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line271.11 信息安全基础信息安全基础-ISO13335ISO13335(CIA+Accountability,Authenticity,Reliability)ISO13335是一个信息安全管理指南,这个标准的主要目的就是要给出如何有效地实施IT安全管理的建议和指南。该标准目前分为5个部分。第一部分:IT安全的概念和模型(ConceptsandmodelsforITSecurity)第二部分:IT安全的管理和计划(ManagingandplanningITSe
25、curity)第三部分:IT安全的技术管理(TechniquesforthemanagementofITSecurity)第四部分:防护的选择(Selectionofsafeguards)第五部分:网络安全管理指南(Managementguidanceonnetworksecurity)RUNNINGHEADER,14PT.,ALLCAPS,LineSpacing=1line281.11 信息安全基础信息安全基础-ISO13335ISO13335第一部分:IT安全的概念和模型发布于1996年12月15日。该部分包括了对IT安全和安全管理的一些基本概念和模型的介绍第二部分:IT安全的管理和计划发
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 审计 培训 讲义 187 PPT
限制150内