[精选]信息安全保障体系设计.pptx
《[精选]信息安全保障体系设计.pptx》由会员分享,可在线阅读,更多相关《[精选]信息安全保障体系设计.pptx(115页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、内容说明1、案例介绍2、某电力行业安全评估标准3、安全保障体系设计4、信息安全保障体系设计案例安全威胁案例分析安全威胁案例分析案例的分析案例的分析防火墙策略配置不合理主机弱口令严重溢出漏洞相互信任关系没有划分DMZ防火墙存在旁路缺乏紧急响应体系和机制拨号用户拨号用户InternetInternetDMZDMZ区区外部外部WWW DNS E-mailWWW DNS E-mail等等代理服务器代理服务器内部内部WWW DNS Mail DateabseWWW DNS Mail Dateabse总公司用户总公司用户分公司分公司.服务器服务器分公司用户分公司用户.服务器服务器分公司用户分公司用户.下属
2、公司下属公司专线专线专线专线拨号用户拨号用户InternetInternet移动用户移动用户财务系统财务系统拨号用户拨号用户没有完整的安全漏洞和风险评估机制没有设置网关层的防病毒用户单位版防病毒不理想没有安全管理制度没有对重要的设备进行安全加固对攻击行为和恶意操作不能够及时发现深层原因分析深层原因分析问题产生的主要原因问题产生的主要原因问题产生的主要原因问题产生的主要原因不清楚主要的安全问题和安全风险不清楚主要的安全问题和安全风险不清楚主要的安全问题和安全风险不清楚主要的安全问题和安全风险缺乏整体和良好的安全方案设计缺乏整体和良好的安全方案设计缺乏整体和良好的安全方案设计缺乏整体和良好的安全方
3、案设计在安全制度标准、安全组织和运作流程方面在安全制度标准、安全组织和运作流程方面在安全制度标准、安全组织和运作流程方面在安全制度标准、安全组织和运作流程方面存在缺欠存在缺欠存在缺欠存在缺欠安全工程生命周期模型安全工程生命周期模型被忽略被忽略如何解决这些问题?如何解决这些问题?通过安全评估来清晰地了解当前的安全现状和面临的通过安全评估来清晰地了解当前的安全现状和面临的通过安全评估来清晰地了解当前的安全现状和面临的通过安全评估来清晰地了解当前的安全现状和面临的安全风险安全风险安全风险安全风险 针对现状进行整体和良好的解决方案设计和规划针对现状进行整体和良好的解决方案设计和规划针对现状进行整体和良
4、好的解决方案设计和规划针对现状进行整体和良好的解决方案设计和规划 建立安全策略和制度标准体系,健全安全管理体系建立安全策略和制度标准体系,健全安全管理体系建立安全策略和制度标准体系,健全安全管理体系建立安全策略和制度标准体系,健全安全管理体系 建立适宜的安全日常维护体系建立适宜的安全日常维护体系建立适宜的安全日常维护体系建立适宜的安全日常维护体系如何获得这些呢?如何获得这些呢?如何获得这些呢?如何获得这些呢?通过专业的安全咨询和效劳通过专业的安全咨询和效劳通过专业的安全咨询和效劳通过专业的安全咨询和效劳信息安全保障体系设计信息安全的两个方面面向数据和信息的安全通过安全效劳,安全产品解决面向访问
5、人的安全通过安全咨询解决安全防御理论的开展安全防御理论的开展 数据传输加密数据传输加密数据传输加密数据传输加密 密码与加密技密码与加密技密码与加密技密码与加密技术术术术通讯保密通讯保密安全防护安全防护保障体系保障体系 静态安全防护静态安全防护静态安全防护静态安全防护 网络隔离网络隔离网络隔离网络隔离 访问控制访问控制访问控制访问控制 鉴别与认证鉴别与认证鉴别与认证鉴别与认证 安全审计安全审计安全审计安全审计 强调管理强调管理强调管理强调管理 深度多重防御深度多重防御深度多重防御深度多重防御 策略,人,技策略,人,技策略,人,技策略,人,技术,操作术,操作术,操作术,操作 动态安全动态安全动态安
6、全动态安全1、信息安全必须建立体系2、信息安全是长期的工作3、建立一级监控二级维护的体系4、安全工程需要以流程为核心5、重状态,轻过程;6、管理必须通过技术实现7、先控制后监控8、安全是动态平衡的,但要以不变应万变9、没有百分百安全,做到0损失0响应10、信息安全是12分的维护、7分的管理、3分的技术我们的安全理念我们的安全理念安全保障体系理念安全保障体系理念等级化等级化工程的主要环节的成果都进行等级化工程的主要环节的成果都进行等级化可以参照的主要安全标准等级可以参照的主要安全标准等级安全保障强健性等级:安全保障强健性等级:IATFSML,安全保护技术等级:安全保护技术等级:GB17859,过
7、程安全等级:过程安全等级:ISO15408/GB18336EAL工程成熟度等级:工程成熟度等级:SSE-CMM,国家等级化评估标准国家等级化评估标准安全保障体系方法安全保障体系方法-等级化安全体系等级化安全体系二二 安全对策框架安全对策框架一一 保护对象框架保护对象框架三三 威胁分析过程威胁分析过程保障体系理念保障体系理念多重深度防护战略多重深度防护战略不仅关注安全属性,同时关注安全环节不仅关注安全属性,同时关注安全环节人,策略,技术,操作人,策略,技术,操作强调安全管理强调安全管理深度多重防护,防止单点失效深度多重防护,防止单点失效风险管理和风险控制原则风险管理和风险控制原则 安全性与成本、
8、效率之间平衡原则安全性与成本、效率之间平衡原则 安全保障体系模型安全保障体系模型深度安全防护战略组织体系技术体系运作体系保保护护区区域域边边界界深度防护目标区域深度防护目标区域检测检测&响应响应集中监控平台集中监控平台支持性支持性基础设施基础设施信信息息安安全全保保障障体体系系策略体系网络基础构架设计和建设网络基础构架设计和建设网络基础构架设计和建设网络基础构架设计和建设维护服务器安全基线维护服务器安全基线维护服务器安全基线维护服务器安全基线信息安全保障体系体系名称体系名称内容描述内容描述策略体系安全策略的开发建立,执行,审核修订等组织体系主主要要是是管管理理体体系系。在组织体系中的主要工作是
9、安全组织建设、第三方管理、外聘顾问、培训教育、资质认证等。技术体系鉴别和认证:多种鉴别和认证技术访问控制:主机,网络设备、安全域的隔离和划分,防火墙等内容安全:防病毒,可信信道等冗余和恢复:冗余备份,业务连续性等审计响应:统一时钟服务、日志监控、系统、入侵监测系统等运作体系主主要要是是技技术术人人员员的的运运维维体体系系。包括技术人员的组织建设、技术人员的工作内容,技术人员的工作考核。日常工作包括:资产鉴别、周期性风险评估、紧急响应体系、定期的评估加固、集中监控维护等。安全策略体系用户单位信息系统中的安全事故人员安全管理信息系统的标准操作流程怎么做系统维护人员的权利和责任谁做技术人员和效劳承包
10、商的效劳水平定量评估性能评估安全策略体系主策略主策略国际国际/国家标准国家标准NIST顾问公司顾问公司访谈结果访谈结果技术体系技术体系管理体系管理体系安全技术安全技术安全设备安全设备业务安全技术业务安全技术人员组织人员组织信息资产信息资产物理环境物理环境运行维护运行维护访问控制访问控制系统开发系统开发业务保障业务保障安全审计安全审计操作手册操作手册流程、细则流程、细则第一层第一层第二层第二层第三层第三层完善的用户单位安全策略体系n安全域划分和安全等级映安全域划分和安全等级映射射n物理管理策略物理管理策略n人员安全策略人员安全策略n网络安全策略网络安全策略n系统安全策略系统安全策略n应用安全策略
11、应用安全策略n日志审计策略日志审计策略n备份恢复策略备份恢复策略 安全策略体系核心内容策略是用策略是用户单位核心位核心策略体系执行层次-落实责任 策略宣贯的合理流程设计安全策略执行方法流程分发安全策略分发安全策略安全策略培训安全策略培训安全策略考核安全策略考核安全策略执行跟踪安全策略执行跟踪安全组织体系安全组织体系构架设计安全组织体系-工作职责1、工作职责分类2、总体职责3、安全管理职责4、信息安全连续性的职责5、安全审计职责6、安全事故处理职责7、安全工程申请职责安全技术体系信息技术体系-安全技术框架安全技术框架信息技术体系-主要内容项目、任务、工作项目、任务、工作鉴别和认证动态口令系统在高
12、安全级别系统强制推行强认证资产鉴别和分类项目PKI体系可行性分析统一时钟服务访问控制网络拓扑结构/体系结构安全分析网络设备安全网络安全域的隔离和划分防火墙和网络隔离主机和网络设备安全基于WEB应用的访问控制审计跟踪日志监控系统入侵监测系统漏洞扫描系统用户网络行为监控响应和恢复备份和恢复业务连续性管理内容安全防病毒可信通道鉴别和认证Login:Login:JSMITHJSMITHPasscode:Passcode:24682468723656723656PINTOKENCODE令牌码令牌码:每每60秒变秒变化一次化一次唯一的唯一的64-bit种子种子内部电池内部电池与与UCT时钟同时钟同步步PA
13、SSCODE=+PINTOKENCODEFirewallRASIntranetMainframeEnterpriseWeb动态身份认证将保护.ManagerAgentInternetAccessInternetAccessApplicationApplicationAccessAccessDialUpAccessDialUpAccessNTLANAccessNTLANAccessInternetAgentWeb ServerWebPageWebPage访问控制1业务系统安全域的划分2业务系统的网络结构3安全域之间的访问控制4业务系统的安全防护措施安全域设计安全域拓扑图审计跟踪审计跟踪-逻辑部署
14、图恢复和响应应急处理的目标防止没有章法、可能造成灾难的响应。更快速和标准化的响应。确认或排除是否发生了紧急事件。使紧急事件对业务或网络造成的影响最小化。保护用户单位、组织的声誉和资产。教育高层管理人员。提供准确的报告和有价值的建议。内容安全 针对文件系统和病毒防范的保护,结合TRIPWIRE,配置一套文件监控系统,一旦文件系统发生变化及时进行报警。3 3确信是否有文件确信是否有文件被改变被改变磁盘中文件磁盘中文件建立正常状态建立正常状态建立正常状态的基准快照的基准快照的基准快照1正常状态正常状态监控和基准的差异,监控和基准的差异,快速通知和报告检测快速通知和报告检测出的变化出的变化2报告出哪些
15、文件被增报告出哪些文件被增报告出哪些文件被增加、删除和改变加、删除和改变加、删除和改变安全技术体系核心思想1、技术体系的框架必须划分清楚2、技术体系设计必须与安全需求完全结合3、技术的实施需要分步骤、分区域的实施信息安全运维体系安全运维体系构架安全运作体系-维护流程如何建立安全保障体系发现问题、提出问题发现问题、提出问题发现问题、提出问题发现问题、提出问题防止问题、处理问题防止问题、处理问题防止问题、处理问题防止问题、处理问题解决问题解决问题解决问题解决问题安全保障体系实施-工作分类安全咨询安全咨询安全咨询安全咨询资产界定资产界定资产界定资产界定风险评估风险评估风险评估风险评估制度制订制度制订
16、制度制订制度制订解决方案制定解决方案制定解决方案制定解决方案制定发现问题发现问题发现问题发现问题提出问题提出问题提出问题提出问题风险评估基本流程风险评估基本流程资产识别与估价资产识别与估价资产识别与估价资产识别与估价威胁评估威胁评估威胁评估威胁评估弱点评估弱点评估弱点评估弱点评估影响评估影响评估影响评估影响评估现有安全措施评估现有安全措施评估现有安全措施评估现有安全措施评估风险评估风险评估风险评估风险评估安全需求安全需求安全需求安全需求风险评估工作内容安全扫描人工评估数据库评估渗透测试网络架构分析用户访谈问卷调查应用评估信息安全解决方案规划工程紧迫性分析工程紧迫性分析工程可实施性分析工程可实施
17、性分析工程实施难易程度分析工程实施难易程度分析工程预期效果分析工程预期效果分析工程规划综合分析工程规划综合分析最终形成未来最终形成未来3 3年安全建设工程规划建议年安全建设工程规划建议安全保障系统工程规划例如紧迫性紧迫性可实时性难易程度预期效果可实时性难易程度预期效果/2/2工程规划方法编号项目名称优先级紧迫性可实施性难易程度预期效果1防火墙和网络隔离13045243372入侵监测系统13046238373主机安全12746230394漏洞扫描系统12743239425资产鉴别和分类项目12646220476制订最高安全方针12542236457策略的有效发布和执行12245216488落实安
18、全责任文件12242230469紧急响应体系122442234510策略体系建立118422224511网络设备安全117402304412周期性风险评估服务项目116382384113防病毒116412333414聘请专业公司或者专家的作为顾问111342444215备份和恢复111402194216可信通道106352442717落实项目的安全审核工作105342383518全员网络安全教育102362164419定期的审查和修订94282364020日志监控系统92332183421网络安全域划分89322203022网络拓扑结构/体系结构安全分析77431343423在高安全级别系统强
19、制推行强认证59281362624容灾59351143425统一时钟服务49181342726安全管理中心和网络安全平台29250124627用户网络行为监控242001037安全实施安全实施安全实施安全实施制度执行制度执行制度执行制度执行加固与优化加固与优化加固与优化加固与优化产品选型产品选型产品选型产品选型产品配置产品配置产品配置产品配置解决问题解决问题解决问题解决问题制度培训制度培训制度培训制度培训安全制度的执行辅导 协助有效的把筛选出来的制度根据步骤执行下去。主要步骤为:需要执行相关制度的人员进行培训同时进行考核使用现有的软件、设备和配置方法对制度的执行从技术上进行有效的监控采用二次开
20、发的软件或免费产品实现技术上的监控辅导管理员监控相应制度的执行情况对员工执行制度的情况进行跟踪和违反制度的情况进行取证。安全优化和加固加固安全基线说明 在加固技术说明中,主要说明我们针对实际情况建立安全基线,我们根据操作系统/网络设备/网络构架/安全设备/应用程序建议相应的安全基线标准。网络设备的安全基线安全基线加固的内容重要程度补丁加载补丁加载IOS IOS 升级升级中中效劳与端口效劳与端口更改标准端口号码;更改标准端口号码;关闭不必要的效劳;关闭不必要的效劳;高高路由协议的安全性路由协议的安全性路由协议的安全性主要考虑路由认证、源地址路由检查和黑洞路由管路由协议的安全性主要考虑路由认证、源
21、地址路由检查和黑洞路由管理三个方面进行阐述。理三个方面进行阐述。高高鉴别认证鉴别认证网络管理员登入访问管理网络管理员登入访问管理snmpsnmp协议的特征码的配置协议的特征码的配置高高高高访问控制访问控制网段的访问控制列表及其管理网段的访问控制列表及其管理中中远程管理的访问控制远程管理的访问控制Telnet/SSHTelnet/SSH高高通过网络设备进行数据交换的访问控制通过网络设备进行数据交换的访问控制中中审计跟踪审计跟踪设备的登录信息审计设备的登录信息审计设备异常事件审计设备异常事件审计SYSLOGSYSLOG效劳器的设置效劳器的设置日志分析内容的设计日志分析内容的设计高高内容安全内容安全
22、telnettelnet连接连接SSHSSH加密加密高高冗余与恢复冗余与恢复核心设备和链路是否采用链路冗余核心设备和链路是否采用链路冗余对于对于IOSIOS是否有合理的备份是否有合理的备份对于网络设备的配置文件是否存在备份对于网络设备的配置文件是否存在备份 高高 其他安全问题其他安全问题防防DOSDOS攻击攻击高高防火墙设备加固基线安全基线加固的内容重要程度补丁加载补丁加载IOS IOS 升级升级中在防火墙设备稳定,同时中在防火墙设备稳定,同时没有大的漏洞时,不建议用户没有大的漏洞时,不建议用户升级升级IOS IOS 鉴别认证鉴别认证管理员账号管理更改系统初始帐号和密码,限制密码最短管理员账号
23、管理更改系统初始帐号和密码,限制密码最短长度,限制登录尝试次数长度,限制登录尝试次数高高用户认证管理本机认证和授权,用户认证管理本机认证和授权,RADIUSRADIUS认证和授权认证和授权中中访问控制访问控制限制对防火墙自身的访问限制对防火墙自身的访问高高防火墙控制的策略进行分析和优化策略防火墙控制的策略进行分析和优化策略高高限制限制ROOTROOT登录登录高高防火墙访问控制防火墙访问控制高高审计跟踪审计跟踪开启开启SELFSELF日志功能日志功能高高配置配置SyslogSyslog效劳器效劳器高高日志内容的分析的设计日志内容的分析的设计高高冗余与恢复冗余与恢复防火墙配置文件的备份防火墙配置文
24、件的备份高高防火墙的负载均衡防火墙的负载均衡中中特定的安全配置特定的安全配置防火墙的防攻击选项防火墙的防攻击选项防火墙防攻击选项配置防火墙防攻击选项配置中,在防火墙性能允许的情况中,在防火墙性能允许的情况下我们建议可以适当的使用必下我们建议可以适当的使用必要的防攻击选项。要的防攻击选项。Windows加固基线安全基线加固内容重要程度补丁加载补丁加载漏洞补丁漏洞补丁高高效劳与端口效劳与端口更改某些默认端口更改某些默认端口高高根据实际情况关闭不必要的端口根据实际情况关闭不必要的端口135-139135-139,IPCIPC空连接空连接高高鉴别认证鉴别认证用户帐号策略管理,普通用户权限管理用户帐号策
25、略管理,普通用户权限管理高高动态身份认证动态身份认证中中访问控制访问控制域用户管理,域之间的信任关系域用户管理,域之间的信任关系高高重要目录和文件的控制重要目录和文件的控制中中系统操作权限的控制系统操作权限的控制中中审计跟踪审计跟踪应用日志应用日志/系统日志系统日志/安全日志安全日志高高审核策略的设置审核策略的设置高高安全日志效劳器配置,日志分析内容设计安全日志效劳器配置,日志分析内容设计中中内容安全内容安全防病毒产品设计防病毒产品设计高高重要文件保护重要文件保护高高存储控制存储控制 中中冗余和恢复冗余和恢复操作系统备份操作系统备份中中重要系统文件备份,注册表备份重要系统文件备份,注册表备份高
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 信息 安全 保障体系 设计
限制150内