资讯安全之风险管理及评估教材citl.ppt
《资讯安全之风险管理及评估教材citl.ppt》由会员分享,可在线阅读,更多相关《资讯安全之风险管理及评估教材citl.ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、資訊安全之風險管理及評估-以BS7799為例組長:廖健智組員:蔡宗軒、黃國聯、黃逸平、蔡怡真、鄭雅招指導老師:曹民和 老師Agenda 一、前言 二、資訊安全 三、資訊安全規範-BS7799 四、誰適合BS7799 五、資訊安全之風險評估 六、資訊安全應用 七、結語 八、參考文獻一、前言 全球商業環境隨時面對有意圖性的資訊系統攻擊,評估每 大約損失150 億美元,且損失金額逐升高。2003 8 月全球各地上百萬台電腦在短短12 天內被接續出現的Blaster、Welchia 與Sobig.F 三種新生病毒感染而遭受系統癱瘓或作業中斷的衝擊,評估這些威脅所造成的損失約為20 億美元。2004 5
2、 月殺手病毒(Sasser)肆虐造成全台灣三分之一的郵局即430 個支局共約1,600 個工作站電腦當機影響金融業務的交易甚鉅。根據美國CERT/CC 統計資(Computer security incidents reported)顯示,2003 資訊安全事件共137,529 件較2002 增加67.5%(2002 82,094 件),成長速度急遽攀升足以揭示現今企業組織的資訊安全面日益升高的威脅。此類層出不窮的事件傳達一項明確的訊息不安全是昂貴的,資訊安全的風險阻礙經濟發展的潛能及嚴重影響企業日常的運作。如何建構有效的資訊安全的風險管已是刻不容緩的議題。美國CERT/CC 資訊安全事件統計
3、資 二、資訊安全 何謂資訊 資是指未經處之原始訊息,其內容可能包含值、文字、事件描述等多樣化格式之眾多呈現方式。資訊則是將眾多資藉由整或分析的過程,使其成為有意義之內容,具有價值及重要性之資訊也將成為決策制定之參考依據。為有效確保重要資訊的保存,防止非法存取、竄改或惡意毀損與破壞,資訊安全之維護成為個人、企業組織或國家相當重視的議題。資1資3資2工具/方法整理分析方針1方針2資料資訊二、資訊安全 資訊的重要性 隨著知識經濟時代的,資訊的收集與保護對企業組織與個人都越越重要。資資訊知識智慧資料蒐集預測未來二、資訊安全 何謂資訊安全 現今資訊安全重點強調的是由上而下的整體架構,重視的是管而非技術,
4、單以密碼學的角度看資訊安全並不正確。機密010011001010111011010%$%$#%#$%$#$#$#$二、資訊安全 何謂資訊安全 資訊安全,是管而非技術 妥善的資訊安全管是確保組織得以持續成長的 重要關鍵 資訊安全管議題中最重要的部分 人員管在過去一向被人所忽略 不能僅以防火牆與入侵偵測系統的 技術面看資訊安全二、資訊安全 資訊安全之定義實體與技術安全實體與技術安全實體建築、文件實體建築、文件 電腦軟、硬體電腦軟、硬體 網通訊網通訊 資儲存與傳送資儲存與傳送人員訓練與預防人員訓練與預防 安全操作觀念指導安全操作觀念指導 專業的教育訓專業的教育訓 預防人員犯罪預防人員犯罪資訊安全維護
5、資訊安全維護考量因素考量因素二、資訊安全 資訊安全之定義 資訊安全是防範資訊資產遭受各種安全威脅,目的在於確保企業持續營運、企業損失減至最小並且投資報酬率及商機增至最大,並以保護下三者為其特性:機密性(Confidentiality)確保只有被授權的人可以存取資訊 完整性(Integrity)確保資訊及處方法的正確及完整 可用性(Availability)確保資訊在被授權的人有需要時可以存取二、資訊安全 資訊安全防護措施的三大目標-CIA 機密性(Confidentiality)真確性或完整性(Integrity)可用性(A vailability)資訊安全防護措施的三大目標-CIA C 機密
6、性(Confidentiality)機密性為資訊安全必須能確定唯有通過認證的使用者才得以存取資 當不論任何人都可以輕易得知機密或極機密等級文件內容,這就形同沒有資訊安全。I 真確性或完整性(Integrity)完整性是指當資訊在經過保護及傳送的過程中,仍能確保資訊的正確性及真確性 現今所指的資訊完整性,大多是發生在網際網的傳輸品質以及加/解密技術上 A 可用性(Availability)可用性即為通過認證的使用者隨時都可取得所需的資訊 除了保護系統的安全外,更應考慮到讓使用者隨時都可使用的便利性二、資訊安全 資訊安全之威脅資訊安全威脅類型 可能發生事件 範例非人為因素天然災害 火災、水災、地震
7、、雷擊、冰雹等 颱風風災基礎設施故障 軟體程式、硬體、網路通訊障礙 硬碟壞軌人為因素人員疏失 操作、維護及管理等疏失 電腦用畢未登出蓄意性威脅資料破壞電腦系統破壞資訊設備破壞資料程式破壞資料/程式竄改或毀損病毒破壞資料濫用擅自使用電腦設備不當使用資料或資訊服務透過社交手法獲得使用權限或資訊駭客入侵違反隱私權 不當之資料收集、使用或公開犯罪者竊取他人信用卡資訊二、資訊安全 資訊安全之相關標準COSO BS7799 COBIT發源地 歐洲(英國)歐洲(英國)北美(美國)制訂單位 NA Bsi英國標準協會ISACA電腦稽核協會特點 書面程序制度 書面程序制度 作業管理考照認證制度 None BS77
8、99Lead AuditorCISACISM是否為國內標準 公開發行公司建立內控制度處理準則資通安全外部稽核規範No三、資訊安全規範-BS7799 BS7799是什麼 BS7799-國際資訊安全稽核規範,全名是 BS7799 Code of Practice for Information Security,由英國標準協會在 1995 提出、修訂,為目前國際上最知名的安全規範,而且已被 ISO(International Organization for Standardization)接納成為國際標準稱為ISO-17799。三、資訊安全規範-BS7799 BS7799是什麼 起源 資訊安全管
9、規範(BS7799)是由英國標準協會(BSI;British Standards Institution)所制定之資訊安全標準 目的在於確保企業組織資訊相關資產之安全,並在確保資訊機密性、完整性及可用性的基礎下建資訊安全管系統(ISMS;Information Security Management System)1995由英國標準協會(BSI)將資訊安全管實務準則(Code of practice for Information Security Management)訂為國家標準,即為BS7799-I BS7799是什麼 1998英國標準協會(BSI)公佈資訊安全管系統規範(ISMS;In
10、formation Security Management System),即為BS7799-II 2000底由國際標準組織(ISO;International)將BS7799-I為國際標準,並命名為ISO 17799 2002BSI 再次修訂BS7799-II 2005再次修定為BS7799:2005,ISO則納入PARTII成為ISO 17799與ISO 27001三、資訊安全規範-BS7799三、資訊安全規範-BS7799 BS7799是什麼三、資訊安全規範-BS7799 BS7799是什麼 內容 BS7799 內容大致上分成兩個部分:The code of practice for i
11、nformation security systems:設立了產業最佳的管理資訊安全準則 Specification for Information Security Management Systems-ISMS資訊安全管系統:詳述 IT 安全應用與稽核所應遵循的架構,包含 11 個控制領域與 44 個控管目標,它可以設置應用的時程,並以 135 個控管項目保證目標的達成。三、資訊安全規範-BS7799 BS7799是什麼 內容 BS7799 包含了所有企業安全政策,從安全政策的擬定、安全責任的歸屬、風險的評估、到定義與強化安全參數及存取控制、防毒策略。根據 BS7799 標準的風險評估包括
12、了兩項系統化的考量:1.IT 安全的破壞造成可能的資訊保密性、真確性與可用性失效之後果,將會導致對企業的 傷害。2.對各種威脅的防範與合的控管都會影響這些破 壞發生的實際可能性。三、資訊安全規範-BS7799 BS7799 Part I&Part II Part I:Code of Practice 1,ISO 17799“明確”的”建議”要有哪些資訊安全控管 於2000通過成為ISO 17799:2000 於2005.06.10通過,發成為ISO 17799:2005 版 Part II:Specification(Audit Guideline),BS7799 認證規範,為英國之標準 20
13、0511月成為ISO之標準(ISO 27001)世界各國多已採用BS7799或ISO 17799之系規範,待ISO 27001 通過後,未會將ISO 17799 修改成為 ISO2700X 相關系三、資訊安全規範-BS7799 BS7799是一套國際的標準 發展一套各各業遵循資訊安全管系統的國際標準 BS7799 Part1=ISO17799=CNS17799(我國經濟部標準局編號)Code of practice for information security management 資訊安全管系統實務準則 BS7799 Part2=CNS 17800(我國經濟部標準局編號)Specific
14、ation for information Security Management Systems 資訊安全管系統驗證規範三、資訊安全規範-BS7799 ISMS是什麼 ISMS利用風險分析管工具,結合企業資產表、威脅源的調查分析及系統安全弱點評估等結果,綜合評估影響企業整體的因素,以訂定適當的資訊安全政策與資訊安全作業準則降低潛在的風險危機。簡而言之:ISMS是一套管潛在資訊風險的方法。三、資訊安全規範-BS7799 ISMS是什麼 藉由國際標準的規範,達到確保管性資訊安全的目標。BS7799是國際承認的衡量標準,用評斷企業內架構的ISMS系統是否能適當而有效地達成資訊安全的三個目標。建IS
15、MS系統並不必然就得申請BS 7799認證,不過BS7799的135條控制標準是審查ISMS的最好方法,通過BS7799的審核代表著所建的ISMS系統具有可接受的有效性。三、資訊安全規範-BS7799 ISMS導入模型(PDCA)PDCA視為ISMS一個完整的循環,與ISMS相關的決策、文件、定義、作業、流程、紀錄都需要符合PDCA的循環,以確保ISMS每一個動作都遵循PDCA的順序。三、資訊安全規範-BS7799 BS7799的10大控管重點1.安全政策2.安全組織3.資產分類及控制4.人員安全5.設備及環境安全6.通訊及作業管7.存取控制8.系統開發及維護9.業務永續運作管10.符合性BS
16、7799 十大控管重點三、資訊安全規範-BS7799 BS7799的導入模式 BSI採用ISO9001及ISO14001之規劃-執-確認-動 模型(PDCA;Plan-Do-Check-Act Model)於2005發展了BS7799-II:2005,從建置ISMS、實與操作ISMS、監控與檢視ISMS、維護與改善ISMS等四部份定義必須注意之規範需求,因此BS7799-II:2005可謂是資訊安全管系統策略。三、資訊安全規範-BS7799 BS7799的導入模式 PDCA模型 實系統提升接受正確之系統活動應用課程學習與相關團隊進成果交流保證達到系統提升之目的 執監測程序定期執ISMS效能檢視
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 资讯 安全 风险 管理 评估 教材 citl
限制150内