安全保障体系的建立课件.pptx
《安全保障体系的建立课件.pptx》由会员分享,可在线阅读,更多相关《安全保障体系的建立课件.pptx(45页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全保障体系2信息信息信息信息安全技术基础安全技术基础安全技术基础安全技术基础2011201220112012第一第一第一第一学期学期学期学期 2信息安全技术基础制作:张浩军制作:张浩军学习目标信息安全涉及范畴、安全属性需求以及信息安信息安全涉及范畴、安全属性需求以及信息安全保障体系结构全保障体系结构动态和可适应的信息安全防御模型动态和可适应的信息安全防御模型风险评估、等级保护、安全测评的内容与方法风险评估、等级保护、安全测评的内容与方法本章介绍信息安全保障体系的建立,信本章介绍信息安全保障体系的建立,信息系统主动防御模型,以及信息安全风险评息系统主动防御模型,以及信息安全风险评估、等级保
2、护的相关标准规范和内容估、等级保护的相关标准规范和内容。2 23信息安全技术基础制作:张浩军制作:张浩军目 录2.1 2.1 信息安全保障体系信息安全保障体系2.2 2.2 信息安全防御模型信息安全防御模型2.3 2.3 风险评估与等级保护风险评估与等级保护3 34信息安全技术基础制作:张浩军制作:张浩军如何构架全面的信息安全保障?4 4IS Assurance?范畴属性体系结构5信息安全技术基础制作:张浩军制作:张浩军2.1.1 信息安全范畴信息自身信息自身信息自身信息自身5 5文本、图形、图像、音频、视频、动画等。信息载体信息载体信息环境信息环境信息环境信息环境信息载体信息载体信息环境信息
3、环境信息环境信息环境6信息安全技术基础制作:张浩军制作:张浩军2.1.1 信息安全范畴信息自身信息自身信息自身信息自身6 6信息载体信息载体信息环境信息环境信息环境信息环境物理平台物理平台计算芯片:计算芯片:CPUCPU、控制芯片、专用处理芯、控制芯片、专用处理芯片等。片等。存储介质:内存、磁盘、光盘、存储介质:内存、磁盘、光盘、U U盘、磁盘、磁带等。带等。通信介质:双绞线、同轴电缆、光纤、通信介质:双绞线、同轴电缆、光纤、无线电波、微波、红外线等。无线电波、微波、红外线等。系统设备系统设备:计算机:包括个人计算机、计算机:包括个人计算机、服务器、小型机、智能终端服务器、小型机、智能终端等各
4、类计算机;打印机、扫等各类计算机;打印机、扫描仪、数字摄像机、智能手描仪、数字摄像机、智能手机等硬件设备。机等硬件设备。7信息安全技术基础制作:张浩军制作:张浩军2.1.1 信息安全范畴信息自身信息自身信息自身信息自身7 7信息载体信息载体信息环境信息环境信息环境信息环境软件软件平台平台系统平台:操作系统、数据库系统等系系统平台:操作系统、数据库系统等系统软件。统软件。通信平台:通信协议及其软件。通信平台:通信协议及其软件。网络平台:网络协议及其软件。网络平台:网络协议及其软件。应用平台:应用软件。应用平台:应用软件。8信息安全技术基础制作:张浩军制作:张浩军2.1.1 信息安全范畴信息自身信
5、息自身信息自身信息自身8 8信息载体信息载体信息环境信息环境信息环境信息环境硬环境硬环境机房、电力、照明、温控、湿控、防盗、机房、电力、照明、温控、湿控、防盗、防火、防震、防水、防雷、防电磁辐射、防火、防震、防水、防雷、防电磁辐射、抗电磁干扰等设施。抗电磁干扰等设施。软环境软环境国家法律、行政法规、部门规章、政治国家法律、行政法规、部门规章、政治经济、社会文化、思想意识、教育培训、经济、社会文化、思想意识、教育培训、人员素质、组织机构、监督管理、安全人员素质、组织机构、监督管理、安全认证等方面。认证等方面。9信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性9 9如何刻画信息及信
6、息系统的安全性?IS Attributes?10信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性保密性(也称机密性,保密性(也称机密性,ConfidentialityConfidentiality):):保证信息与信息系统不被非授权者所获取或利用。保密性保证信息与信息系统不被非授权者所获取或利用。保密性包含数据的保密性和访问控制等方面内容。包含数据的保密性和访问控制等方面内容。10 10完整性(完整性(IntegrityIntegrity):):保证信息与信息系统正确和完备,不被冒充、伪造或篡改,保证信息与信息系统正确和完备,不被冒充、伪造或篡改,包括数据的完整性、系统的完整性
7、等方面。包括数据的完整性、系统的完整性等方面。11信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性鉴别性(也称可认证性,鉴别性(也称可认证性,AuthenticationAuthentication):):保证信息与保证信息与信息系统真实,包括实体身份的真实性、数据的真实性、信息系统真实,包括实体身份的真实性、数据的真实性、系统的真实性等方面。系统的真实性等方面。11 11不可否认性(不可抵赖性,不可否认性(不可抵赖性,Non-RepudiationNon-Repudiation):):建立有建立有效的责任机制,防止用户否认其行为,这一点在电子商务效的责任机制,防止用户否认其行
8、为,这一点在电子商务中极为重要。中极为重要。12信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性可用性(可用性(AvailabilityAvailability):):保证信息与信息系统可被授权者在需要的时候能够被访问保证信息与信息系统可被授权者在需要的时候能够被访问和使用。和使用。12 12可靠性(可靠性(ReliabilityReliability):):保证信息系统为合法用户提供稳定、正确的信息服务。保证信息系统为合法用户提供稳定、正确的信息服务。13信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性可追究性(可追究性(AccountabilityAccou
9、ntability):):保证从一个实体的行为能够唯一地追溯到该实体,它支持保证从一个实体的行为能够唯一地追溯到该实体,它支持不可否认、故障隔离、事后恢复、攻击阻断等应用,具有不可否认、故障隔离、事后恢复、攻击阻断等应用,具有威慑作用,支持法律事务,其结果可以保证一个实体对其威慑作用,支持法律事务,其结果可以保证一个实体对其行为负责。行为负责。13 1314信息安全技术基础制作:张浩军制作:张浩军2.1.2 信息安全属性保障(保障(AssuranceAssurance):):为在具体实现和实施过程中,保密性、完整性、可用性和为在具体实现和实施过程中,保密性、完整性、可用性和可追究性等得到足够满
10、足提供信心基础,这种信心基础主可追究性等得到足够满足提供信心基础,这种信心基础主要通过认证和认可来实现。要通过认证和认可来实现。14 14可控性(可控性(ControlabilityControlability):):指对信息和信息系统实施有效的安全监控管理,防止非法指对信息和信息系统实施有效的安全监控管理,防止非法利用信息和信息系统。利用信息和信息系统。15信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构15 15如何构建全面的信息安全保障体系?IS Assurance?16信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构信息安全保障包括人、政
11、策(包括法律、法规、制度、管信息安全保障包括人、政策(包括法律、法规、制度、管理)和技术三大要素理)和技术三大要素主要内涵是实现上述保密性、鉴别性、完整性、可用性等主要内涵是实现上述保密性、鉴别性、完整性、可用性等各种安全属性各种安全属性保证信息、信息系统的安全性目的。保证信息、信息系统的安全性目的。16 1617信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构技术体系机制加加密密、数数字字签签名名、访访问问控控制制、数数据据完完整整性性、鉴鉴别别交交换换、通通信信业业务务填填充充、路路由由选选择择控控制制、公公证证、可可信信功功能能度度、安安全全标标记记、事事件件检检
12、测测、安安全全审审计计跟跟踪踪、安安全全恢恢复复、电电磁磁辐辐射控制、抗电磁干扰等。射控制、抗电磁干扰等。服务鉴鉴别别/身身份份认认证证、访访问问控控制制、数数据据机机密密性性、数数据据完完整整性性、抗抗抵抵赖赖、可可靠靠性性、可可用用性性、安全审计等。安全审计等。管理技技术术管管理理策策略略、系系统统安安全全管管理理、安安全全机机制制管管理理、安安全全服服务务管管理理、安安全全审审计计管管理理、安安全恢复管理等。全恢复管理等。标准上上述述安安全全技技术术的的实实现现依依据据、交交互互接接口口和和评评估准则。估准则。17 1718信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障
13、体系结构组织体系机构决策层:明确总体目标、决定重大事宜。决策层:明确总体目标、决定重大事宜。管管理理层层:根根据据决决策策层层的的决决定定全全面面规规划划、制制定定策策略略、设设置置岗岗位位、协协调调各各方方、处理事件等。处理事件等。执执行行层层:按按照照管管理理层层的的要要求求和和规规定定执执行行某某一个或某几个特定安全事务。一个或某几个特定安全事务。岗位负责某一个负责某一个或某几或某几个特定安全事务的职位。个特定安全事务的职位。人事负责岗位上人员管理的部门。负责岗位上人员管理的部门。18 1819信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构管理体系法律根根据据国
14、国家家法法律律和和行行政政法法规规,强强制制性性约约束相关主体的行为。束相关主体的行为。制度依依据据部部门门的的实实际际安安全全需需求求,具具体体化化法法律律法法规规,制制定定规规章章制制度度,规规范范相相关关主主体的行为。体的行为。培训培培训训相相关关主主体体的的法法律律法法规规、规规章章制制度度、岗岗位位职职责责、操操作作规规范范、专专业业技技术术等等知知识识,提提高高其其安安全全意意识识、安安全全技技能能、业业务素质等。务素质等。19 1920信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构安全服务安全服务认证(也称鉴别)服务认证(也称鉴别)服务访问控制服务访问控
15、制服务数据保密性服务数据保密性服务数据完整性服务数据完整性服务抗否认性服务抗否认性服务可靠性服务可靠性服务可用性服务可用性服务安全审计服务安全审计服务20 20信息系统-开放系统互连基本参考模型 第2部分:安全体系结构GB/T 9387.2-1995(等同于ISO 7498-2)21信息安全技术基础制作:张浩军制作:张浩军2.1.3 信息安全保障体系结构安全机制安全机制加密机制加密机制数字签名机制数字签名机制访问控制机制访问控制机制数据完整性机制数据完整性机制鉴别交换机制鉴别交换机制业务流填充机制业务流填充机制路由选择控制机制路由选择控制机制公正机制公正机制21 21信息系统-开放系统互连基本
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 保障体系 建立 课件
限制150内