资源描述
数 据 安 全 管 理 刘 晓 梅 数 据 安 全 管 理 v主 要 内 容 数 据 安 全 治 理 与 风 险 管 理 数 据 加 密 技 术 数 据 访 问 控 制 数 据 通 信 安 全 数 据 安 全 法 律 法 规 数 据 环 境 安 全v学 习 方 法v关 于 考 试 数 据 与 信 息 的 关 系 第 一 章 数 据 安 全 治 理 与 风 险 管 理 本 章 主 要 内 容vSecurity terminology and principlesvProtection control typesvSecurity frameworks, models, standards, and best practicesvSecurity enterprise architecturevRisk managementvSecurity documentationvInformation classification and protectionvSecurity awareness trainingvSecurity governance v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育内 容 目 录 对 信 息 安 全 管 理 的 初 步 认 识v 信 息 安 全 实 践 活 动 应 该 基 于 组 织 的 愿 景 、 使 命 和 业 务 目 标 的 理 解 和 支持 , 理 解 管 理 层 对 风 险 的 容 忍 度 , 综 合 考 虑 安 全 措 施 的 成 本 收 益 , 确保 实 施 恰 当 的 策 略 、 程 序 、 标 准 和 指 南 , 以 在 安 全 控 制 和 业 务 操 作 之间 形 成 一 种 平 衡 。v 组 织 通 过 实 施 管 理 性 、 技 术 性 或 操 作 性 控 制 , 保 护 其 信 息 资 产 , 以 减少 信 息 安 全 风 险 可 能 造 成 的 损 失 。v 在 此 过 程 中 , 安 全 专 家 、 高 级 管 理 层 、 安 全 审 计 人 员 、 普 通 员 工 , 都应 该 明 白 各 自 的 角 色 并 承 担 各 自 的 责 任 。什 么 是 管 理 ? 管 理 的 目 标 ? 管 理 的 手 段 ?信 息 安 全 管 理 是 管 理 领 域 与 信 息 安 全 领 域 的 交 叉 什 么 是 信 息 ?v消 息 、 信 号 、 数 据 、 情 报 和 知 识v有 意 义 的 内 容 ISO9000v信 息 本 身 是 无 形 的 , 借 助 于 信 息 媒 体 以 多 种 形 式 存 在 或 传播 : 存 储 在 计 算 机 、 磁 带 、 纸 张 等 介 质 中 ; 记 忆 在 人 的 大 脑 里 通 过 网 络 、 打 印 机 、 传 真 机 等 方 式 进 行 传 播v信 息 借 助 媒 体 而 存 在 , 对 现 代 企 业 来 说 具 有 价 值 , 就 成 为信 息 资 产 ( information assets) 计 算 机 和 网 络 中 的 数 据 硬 件 、 软 件 、 文 档 资 料 关 键 人 员 组 织 内 部 的 服 务v具 有 价 值 的 信 息 资 产 面 临 诸 多 威 胁 , 需 要 妥 善 保 护 信 息 在 其 生 命 周 期 内 的 处 理 方 式v创 建 (Create)v使 用 (Use)v存 储 (storage)v传 递 (delivery)v更 改 (change)v销 毁 (destroy) 信 息 安 全 的 基 本 目 标onfidentialitynterityvailability 对 CIA目 标 的 解 释 保 密 性 ( Confidentiality) - 确 保 信 息 在 存 储 、 使 用 、 传输 过 程 中 不 会 泄 漏 给 非 授 权 用 户 或 实 体 。完 整 性 ( Integrity) -确 保 信 息 在 存 储 、 使 用 、 传 输 过 程 中不 会 被 非 授 权 篡 改 、 防 止 授 权 用 户 或 实 体 不 恰 当 地 修 改 信 息 ,保 持 信 息 内 部 和 外 部 的 一 致 性 。可 用 性 ( Availability) -确 保 授 权 用 户 或 实 体 对 信 息 及 资源 的 正 常 使 用 不 会 被 异 常 拒 绝 , 允 许 其 可 靠 而 及 时 地 访 问 信 息及 资 源 。 CIA三 元 组 是 信 息 安 全 的 目 标 , 也 是 基 本 原 则 , 与 之 相 反 的 是 DAD三 元 组 :D A D泄漏 篡改 破坏isclosure lteration estruction 对 CIA目 标 的 解 释v信 息 安 全 目 标 通 俗 的 理 解进 不 来 拿 不 走 改 不 了 跑 不 了看 不 懂 可 审 查 CIA相 关 技 术 Encryption for data at rest(whole disk,database encryption) Encryption for data in transit(IPSec,SSL,PPTP,S SH) Access control(Physical and technical) Hashing(data integrity) Configuration management(system integrity) Change control (process integrity) Access control(physical and technical) Software digital signing Transmission CRC functions Redundant array of inexpensive disks(RAID) Clustering Load balancing Redundant data and power lines Software and data backups Disk shadowing Co-location and off-site facilities Roll-back functions Fail-over configurations 信 息 安 全 的 实 质 采 取 措 施 保 护 信 息 资 产 , 使 之 不 因 偶 然 或 者 恶 意 侵犯 而 遭 受 破 坏 、 更 改 及 泄 露 , 保 证 信 息 系 统 能 够 连 续 、可 靠 、 正 常 地 运 行 , 使 安 全 事 件 对 业 务 造 成 的 影 响 减 到最 小 , 确 保 组 织 业 务 运 行 的 连 续 性 。 其 他 相 关 概 念 和 原 则v 私 密 性 ( Privacy) 个 人 和 组 织 控 制 私 用 信 息 采 集 、 存 储 和 分 发 的 权 利。v 身 份 识 别 ( Identification) 用 户 向 系 统 声 称 其 真 实 身 份 的 方 式 。v 身 份 认 证 ( Authentication) 测 试 并 认 证 用 户 的 身 份 。v 授 权 ( Authorization) 为 用 户 分 配 并 校 验 资 源 访 问 权 限 的 过 程 。v 可 追 溯 性 ( Accountability) 确 认 系 统 中 个 人 行 为 和 活 动 的 能 力 。v 抗 抵 赖 性 ( Non-repudiation) 确 保 信 息 发 送 者 即 创 建 者 的 能 力 。v 审 计 ( Audit) 对 系 统 记 录 和 活 动 进 行 独 立 复 查 和 审 核 , 确 保 符 合 性 。 什 么 是 信 息 安 全 管 理v 信 息 安 全 的 成 败 取 决 于 两 个 因 素 : 技 术 和 管 理 。v 技 术 是 信 息 安 全 的 构 筑 材 料 , 管 理 是 真 正 的 粘 合 剂 和 催 化 剂 。v 人 们 常 说 , 三 分 技 术 , 七 分 管 理 , 可 见 管 理 对 信 息 安 全 的 重 要 性 。v 信 息 安 全 管 理 ( Information Security Management) 作 为 组 织 完 整 的管 理 体 系 中 一 个 重 要 的 环 节 , 其 主 要 活 动 包 括 : 识 别 信 息 资 产 及 相 关 风险 , 采 取 恰 当 的 策 略 和 控 制 措 施 以 消 减 风 险 , 监 督 控 制 措 施 有 效 性 , 提升 人 员 安 全 意 识 等 。v 现 实 世 界 里 大 多 数 安 全 事 件 的 发 生 和 安 全 隐 患 的 存 在 , 与 其 说 是 技 术 上的 原 因 , 不 如 说 是 管 理 不 善 造 成 的 , 理 解 并 重 视 管 理 对 于 信 息 安 全 的 关键 作 用 , 对 于 真 正 实 现 信 息 安 全 目 标 来 说 尤 其 重 要 。 信 息 安 全 管 理 模 型 针 对 检 查 结 果 采取 应 对 措 施 , 改 进 安全 状 况 根 据 风 险 评 估 结 果 、 法律 法 规 要 求 、 组 织 业 务 运 作自 身 需 要 来 确 定 控 制 目 标 与控 制 措 施 。 根 据 策 略 、 程 序 、 标准 和 法 律 法 规 , 对 安 全 措施 的 实 施 情 况 进 行 符 合 性 检 查 。 实 施 所 选 的 安 全控 制 措 施 。 提 升 人 员安 全 意 识 。管 理 周 期措 施Action检 查Check 计 划Plan实 施Do 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 企 业 安 全 框 架v对 现 代 企 业 来 说 , 参 与 全 球 市 场 的 竞 争 , 势 必 面 临 很 多 关 于企 业 治 理 的 法 规 , 这 就 要 求 企 业 的 管 理 更 加 关 注 整 体 治 理 水平 , 并 更 加 严 格 地 检 查 内 部 控 制 结 构 , 确 保 其 存 在 并 有 效 地运 作 。v与 各 种 法 律 法 规 要 求 相 伴 随 的 , 是 诸 多 能 够 指 导 企 业 实 施 治理 的 最 佳 实 践 , 例 如 ITIL, ISO27001、 COSO、 COBIT等 。 企业 可 以 参 照 最 佳 实 践 , 在 IT方 面 做 出 恰 当 的 投 资 决 策 , 以 符合 业 务 使 命 和 法 规 要 求 。vIT不 再 是 只 花 钱 的 后 勤 部 门 , 而 成 为 业 务 的 核 心 支 持 , 必 须 得 到 董 事 会 和 管 理 层 的 重 视 和 支 持 。 常 规 企 业 管 控 参 考 框 架v目 前 , 国 际 上 常 见 的 有 多 种 针 对 安 全 控 制 实 施 有 效 性 审 计 的 框架 标 准 。 这 些 资 源 对 于 企 业 设 计 和 实 施 信 息 安 全 有 很 好 的 参 考价 值 。v这 些 框 架 标 准 包 括 :vISO/IEC 27000信 息 安 全 管理vZachman,TOGAF企 业 架 构 框架vSABSA安 全 架 构 框 架vCOSO企 业 内 控 管 理 模 型vCOBIT IT内 部 控 制 vITIL IT服 务 管 理vNIST 800-53 安 全 控 制 参 考 vCMMI 软 件 开 发 管 理vPMBOK, Prince2项 目 管 理vISO9000质 量 管 理vSix Sigma业 务 流 程 管 理vISO38500 IT治 理vISO22301业 务 连 续 性 管 理 关 于 COSOv 1985年 , 由 美 国 多 家 机 构 共 同 赞 助 成 立 了 全 国 舞 弊 性 财 务 报 告 委 员 会 , 即tread-way委 员 会 , 而 COSO( Committee of Sponsoring Organizations of the Treadway Commission) 是 Tread-way委 员 会 的 赞 助 机 构 成 立 的 私人 性 质 组 织 , 于 1992年 公 布 了 内 部 控 制 -整 体 框 架 ( 也 被 称 作 COSO框架 ) 。v 2004年 , 美 国 SEC批 准 发 布 了 第 2号 审 计 标 准 ( “ 与 财 务 报 表 审 计 相 关 的 针对 财 务 报 告 的 内 部 控 制 的 审 计 ” ) , 依 据 就 是 COSO内 部 控 制 框 架 。 该 标 准关 注 对 财 务 报 告 的 内 部 的 审 计 工 作 , 以 及 这 项 工 作 与 财 务 报 表 审 计 的 关 系问 题 。v COSO定 义 了 满 足 财 务 报 告 和 披 露 目 标 的 一 类 内 控 要 素 : 控 制 环 境 ( Control environment) 、 风 险 评 估 ( Risk assessment) 、 控 制活 动 ( Control activities) 、 信 息 与 沟 通 ( Information2000版 。l 2005年 对ISO/IEC17799:2000版 进 行了 修 订 , 于 6月 15日 发 布 了ISO/IEC17799: 2005版 。l 2007年 ISO/IEC27002 l 2001年 修 订 BS7799-2:1999,同 年 BS7799-2: 2000发 布 。l 2002年 对 BS7799-2: 2000进 行 了 修 订 发 布 了 BS7799-2: 2002版l ISO于 2005年 10月 15采 用BS7799-2: 2002版 本 成 为国 际 标 准 -ISO/IEC27001:2005版 。l 信 息 安 全 绩 效 测 量 指 南 。uISO27001: ISO27002标 准 内 容 框 架安 全 策 略 Security policy组 织 信 息 安 全 Organizing information security资 产 管 理 Asset management人 力 资 源 安 全Human resourcesSecurity 物 理 与 环 境 安 全Physical and environmental security 通 信 与 操 作 管 理Communicationsand operationsmanagement 信 息 系 统 获 取 、 开 发 和 维护InformationSystems acquisition,development and maintenance 访 问 控 制 Access control信 息 安 全 事 件 管 理 Information security incident management业 务 连 续 性 管 理 Business continuty management符 合 性 Compliance 文 件 化 的 安 全 体 系 安 全 策 略 ? 安 全 策 略 是 对 访 问 规 则 的 正 式 陈 述 , 任 何 获 准 访 问 某 个机 构 的 技 术 和 信 息 资 产 的 人 员 , 都 必 须 遵 守 这 些 规 则 。 RFC2196,Site Security Handbookv Security policy,是 企 业 指 导 如 何 对 信 息 资 产 进 行 管 理 、 保 护 和 分 配的 规 则 和 指 示 。 它 定 义 了 组 织 对 正 确 使 用 信 息 并 保 证 信 息 安 全 的 基 本期 望 。v 安 全 策 略 是 实 施 健 全 的 信 息 安 全 的 基 础 。v 安 全 工 作 需 要 长 期 的 战 略 方 针 , 需 要 建 立 企 业 内 部 全 面 、 系 统 和 文 档化 的 安 全 策 略 体 系 。v 信 息 安 全 策 略 应 当 阐 明 管 理 层 的 承 诺 , 提 出 企 业 管 理 信 息 安 全 的 方 法 , 并 由 管 理 层 批 准 , 采 用 适 当 的 方 式 ( 指 示 文 件 和 培 训 ) 传 达 给 员 工。 安 全 策 略 具 有 层 次 性v 方 针 处 于 策 略 链 的 最 高 层 次 , 它 是 由 组 织 的 高 级 管 理 层 发 布 的 , 关 于信 息 安 全 最 一 般 性 的 声 明 。 方 针 应 该 代 表 着 高 级 管 理 层 对 信 息 安 全 承 担 责任 的 一 种 承 诺 , 一 旦 发 布 , 要 求 组 织 成 员 必 须 遵 守 。 方 针 的 实 施 要 依 靠 标准 、 指 南 和 程 序 。v 标 准 标 准 规 定 了 在 组 织 范 围 内 强 制 执 行 的 对 特 定 技 术 和 方 法 的 使 用 。标 准 起 着 驱 动 方 针 的 作 用 , 标 准 可 以 用 来 建 立 方 针 执 行 的 强 制 机 制 。v 指 南 类 似 于 标 准 , 也 是 关 于 加 强 系 统 安 全 的 方 法 , 但 它 是 建 议 性 的 。指 南 比 标 准 更 灵 活 , 考 虑 到 了 不 同 信 息 系 统 的 特 点 。 指 南 也 可 用 来 规 定 标准 的 开 发 方 式 , 或 者 保 证 对 一 般 性 安 全 原 则 的 遵 守 。 彩 虹 系 列 、 CC、BS7799等 , 都 可 以 看 作 是 此 类 。v 基 线 基 线 建 立 的 是 满 足 方 针 要 求 的 最 低 级 别 的 安 全 需 要 。 在 建 立 信 息 安 全 整 体 框 架 之 前 , 基 线 是 需 要 考 虑 的 最 低 标 准 。 标 准 的 开 发 通 常 都 是 以基 线 为 基 础 的 , 基 线 可 以 看 是 抽 象 的 简 单 化 的 标 准 。 大 多 数 基 线 都 是 很 具体 的 , 或 者 与 系 统 相 关 , 或 者 是 陈 述 某 种 配 置 。v 程 序 是 执 行 特 定 任 务 的 详 细 步 骤 。 位 于 策 略 链 的 最 低 层 次 , 是 实 现 方针 、 标 准 和 指 南 的 详 细 步 骤 。 安 全 策 略 的 层 次 模 型 战略层次 战术层次目 标 要 求 具 体 步 骤实 现 方 法 方 针 Policy程 序 Procedure基 线 Baseline标 准 Standard 指 南 Guideline 安 全 策 略 不 同 层 次 不 同 作 用v 方 针 作 为 最 高 级 别 的 管 理 层 陈 述 , 它 说 明 了 需 要 保 护 的 对 象 和 目 标 , 标 准和 指 南 规 定 了 用 来 保 护 特 定 对 象 的 技 术 和 方 法 , 程 序 则 是 对 执 行 保 护 任 务时 具 体 步 骤 的 细 节 描 述 ( How) 。v 例 如 , 某 个 公 司 在 其 安 全 方 针 中 声 明 : 所 有 的 机 密 信 息 必 须 得 到 加 密 保 护。 这 种 声 明 是 很 宽 泛 的 模 糊 的 , 这 时 候 , 一 个 强 制 性 的 标 准 进 一 步 指 出 :所 有 保 存 在 数 据 库 中 的 客 户 信 息 必 须 采 用 DES算 法 进 行 加 密 , 数 据 的 传 输必 须 使 用 IPSec这 一 VPN技 术 。 具 体 执 行 安 全 策 略 时 , 相 应 的 程 序 会 详 细 解释 怎 样 实 施 DES及 IPSec技 术 。 对 于 某 些 意 外 的 情 况 , 比 如 数 据 传 输 过 程 中遭 受 的 窃 取 或 破 坏 , 相 应 的 处 理 方 法 就 可 以 通 过 指 南 来 描 述 。 不 同 内 容 侧 重 的 策 略 类 型v 组 织 性 策 略 : Organizational or program policy,此 类 策 略 由 高 级 管 理层 发 布 , 该 策 略 描 述 并 委 派 信 息 安 全 责 任 , 定 义 实 现 CIA的 目 标 , 强 调 需要 特 别 关 注 的 信 息 安 全 问 题 ( 例 如 保 护 信 用 卡 公 司 或 健 康 保 险 公 司 的 机 密信 息 , 或 者 高 可 用 性 系 统 ) 。 通 常 情 况 下 , 此 类 策 略 的 范 围 是 整 个 组 织 。v 功 能 型 策 略 : 即 特 定 问 题 策 略 ( issue-specific policy) , 针 对 特 定 安全 领 域 或 关 注 点 , 例 如 访 问 控 制 、 持 续 性 计 划 、 职 责 分 离 等 , 或 者 针 对 特定 的 技 术 领 域 , 例 如 使 用 互 联 网 、 电 子 邮 件 、 无 线 访 问 、 远 程 访 问 等 。 此类 策 略 依 赖 于 业 务 需 要 和 可 接 受 的 风 险 水 平 。 内 容 包 括 : 对 特 定 问 题 的 阐述 , 组 织 针 对 该 问 题 的 态 度 , 适 用 范 围 , 符 合 性 要 求 , 惩 戒 措 施 等 。 v 特 定 系 统 策 略 : System-specific policy,针 对 特 定 的 技 术 或 操 作 领 域 制定 的 更 细 节 化 的 策 略 , 比 如 特 定 应 用 或 平 台 。 策 略 文 件 的 构 成 要 素元 素 说 明目 标 ( Objective) 本 策 略 文 件 为 实 现 什 么 目 标 而 制 定范 围 ( Scope) 策 略 内 容 涉 及 的 主 题 、 组 织 区 域 、 技 术 系 统 、 业 务 单元 等有 效 期 ( Validity) 策 略 文 件 适 用 期 限所 有 者 ( Ownership) 规 定 策 略 文 件 的 所 有 者 , 由 其 负 责 策 略 文 件 的 维 护 和完 整 性 , 策 略 文 件 应 该 由 其 正 式 签 署 生 效责 任 ( Responsibilities) 在 策 略 文 件 覆 盖 的 范 围 内 , 相 关 事 务 应 该 由 谁 来 负 责内 容 ( Statement) 这 是 策 略 文 件 中 最 重 要 的 部 分 , 规 定 具 体 的 策 略 声 明 复 审 ( Review) 规 定 对 策 略 文 件 的 复 审 事 宜 , 包 括 是 否 进 行 复 审 、 具体 复 审 时 间 、 复 审 方 式 等违 规 处 理 ( Compliance) 对 于 不 遵 守 策 略 条 款 内 容 的 处 理 办 法参 考 文 件 ( Supporting Documentation) 引 用 的 参 考 文 件 , 比 如 其 他 策 略 文 件 、 表 格 、 记 录 等 应 该 制 定 哪 些 策 略 ?v 安 全 策 略 不 应 该 是 一 篇 包 含 所 有 内 容 的 大 的 文 件 , 为 了 使 用 和 维 护 上 的 方便 , 策 略 应 该 由 多 个 小 的 文 件 组 成 , 形 成 一 个 策 略 框 架 。v 有 些 策 略 适 用 于 整 个 组 织 , 有 些 策 略 只 针 对 具 体 的 某 些 环 境 或 部 门 。v 一 些 关 键 的 策 略 : Acceptable Use Policy, AUP:定 义 用 户 对 计 算 资 源 的 恰 当 使 用 远 程 访 问 策 略 : 定 义 远 程 连 接 内 部 网 络 的 可 接 受 的 方 法 信 息 保 护 策 略 : 关 于 处 理 、 存 储 和 传 输 敏 感 信 息 的 规 定 边 界 安 全 策 略 : 描 述 了 怎 样 维 护 边 界 安 全 病 毒 保 护 和 预 防 策 略 : 关 于 防 病 毒 方 面 的 规 定 口 令 策 略 : 关 于 用 户 级 和 系 统 级 口 令 管 理 和 维 护 的 规 定 其 他 策 略 : 电 子 邮 件 , 无 线 安 全 , 物 理 安 全 , 访 问 控 制 , Web访 问 等 安 全 策 略 注 意 事 项v 好 的 安 全 策 略 应 该 语 言 简 洁 , 易 于 理 解 , 使 用 明 确 的 指 令 性 语 句 。v 策 略 必 须 是 可 实 施 和 可 执 行 的 , 有 一 个 底 线 要 考 虑 , 那 就 是 安 全 保 护 和 生产 效 率 的 平 衡 。v 最 高 层 的 方 针 应 该 具 有 一 定 的 稳 定 性 ( 至 少 2-3年 ) , 避 免 出 现 技 术 实 施细 节 , 应 该 和 支 持 性 文 件 建 立 联 系 。v 策 略 一 旦 被 批 准 , 应 该 确 保 所 有 相 关 人 员 都 去 执 行 , 一 定 的 惩 戒 机 制 是 必要 的 。v 应 该 通 过 多 种 途 径 和 方 式 , 力 求 策 略 为 所 有 相 关 人 员 获 知 并 理 解 。 v 策 略 应 该 复 审 和 更 新 , 以 反 映 组 织 发 生 的 变 化 。v 安 全 策 略 必 须 得 到 高 级 管 理 的 支 持 , 否 则 很 难 发 挥 效 力 。 如 何 理 解 信 息 安 全 治 理 ?v ITGI( IT Governance Institute) 对 IT治 理 的 定 义 是 : 一 种 由 关 系 和 过 程 组 成 的机 制 , 用 于 指 导 和 控 制 企 业 , 通 过 平 衡 信 息 技 术 及 其 过 程 的 风 险 、 增 加 价 值 来 确 保实 现 企 业 的 目 标 。 通 过 这 种 机 制 和 架 构 , IT的 决 策 、 实 施 、 服 务 、 监 督 等 流 程 , IT的 各 类 资 源 和 信 息 与 企 业 战 略 和 目 标 紧 密 关 联 。 同 时 , 把 在 IT各 个 方 面 的 最 佳 实 践从 公 司 战 略 的 角 度 加 以 有 机 的 融 合 , 从 而 使 企 业 能 够 最 大 化 IT在 企 业 中 的 价 值 , 并能 够 抓 住 IT赋 予 的 际 遇 和 竞 争 优 势 。v 信 息 安 全 治 理 作 为 IT治 理 的 一 个 部 分 , 包 括 这 些 内 容 : 董 事 会 和 高 级 管 理 者 重 视 信息 安 全 , 为 其 发 展 指 引 方 向 , 促 动 安 全 战 略 和 策 略 。 为 各 种 安 全 活 动 提 供 资 源 支 持 , 委 派 管 理 责 任 , 决 策 事 务 优 先 顺 序 , 支 持 必 要 的 变 革 , 确 定 和 风 险 管 理 相 关 的 企业 价 值 取 向 , 获 得 来 自 内 部 或 外 部 审 计 师 的 证 明 , 确 保 安 全 投 资 在 有 效 的 基 础 之 上能 够 度 量 和 报 告 。v ITGI建 议 , 企 业 的 管 理 层 应 该 根 据 其 业 务 需 要 来 建 立 安 全 策 略 , 确 保 角 色 和 责 任 清晰 定 义 且 可 理 解 , 识 别 各 种 威 胁 和 弱 点 , 实 施 必 要 的 基 础 设 施 和 控 制 架 构 ( 标 准 、度 量 、 实 践 和 程 序 等 ) , 监 督 违 规 事 件 , 定 期 检 查 和 测 试 , 实 施 意 识 教 育 , 并 在 整个 系 统 开 发 生 命 周 期 中 建 立 安 全 管 控 。 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 在 信 息 安 全 领 域 , 风 险 ( Risk) 就 是指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影响 的 潜 在 可 能 性 。 风 险 管 理 ( Risk Management) 就 是 识别 风 险 、 评 估 风 险 、 采 取 措 施 将 风 险 减 少 到可 接 受 水 平 , 并 维 持 这 个 风 险 水 平 的 过 程 。风 险 管 理 是 信 息 安 全 管 理 的 核 心 内 容 。风 险风 险 管 理 风 险 管 理 相 关 要 素 定 义v 资 产 ( Asset) 对 组 织 具 有 价 值 的 信 息 资 产 , 包 括 计 算 机 硬 件 、 通 信 设 施 、 数据 库 、 文 档 信 息 、 软 件 、 信 息 服 务 和 人 员 等 , 所 有 这 些 资 产 都 需 要 妥 善 保 护 。v 威 胁 ( Threat) 可 能 对 资 产 或 组 织 造 成 损 害 的 某 种 安 全 事 件 发 生 的 潜 在 原 因 ,需 要 识 别 出 威 胁 源 ( Threat source) 或 威 胁 代 理 ( threat agent) 。v 弱 点 ( Vulnerability) 也 被 称 作 漏 洞 或 脆 弱 性 , 即 资 产 或 资 产 组 中 存 在 的 可被 威 胁 利 用 的 缺 点 , 弱 点 一 旦 被 利 于 , 就 可 能 对 资 产 造 成 损 害 。v 风 险 ( Risk) 特 定 威 胁 利 用 资 产 弱 点 给 资 产 或 资 产 组 带 来 损 害 的 潜 在 可 能 性 。v 可 能 性 ( Likelihood) 对 威 胁 发 生 几 率 ( Probability) 或 频 率 ( Frequency)的 定 性 描 述 。 v 影 响 ( Impact) 后 果 ( Consequence) , 意 外 事 件 发 生 给 组 织 带 来 的 直 接 或 间接 的 损 失 或 伤 害 。v 安 全 措 施 ( Safeguard) 控 制 ( control) 或 对 策 ( countermeasure) , 即 通过 防 范 威 胁 、 减 少 弱 点 、 限 制 意 外 事 件 带 来 影 响 等 途 径 来 消 减 风 险 的 机 制 、 方 法 和措 施 。v 残 留 风 险 ( Residual Risk) 在 实 施 安 全 措 施 之 后 仍 然 存 在 的 风 险 。 资 产业 务 影 响威 胁脆 弱 性风 险 钱 被 偷100块没 饭 吃小 偷打 瞌 睡 服 务 器黑 客软 件 漏 洞被 入 侵数 据 失 密风 险 评 估 通 俗 类 比 风 险 要 素 之 间 的 关 系 风 险 管 理 的 目 标风 险 RISK 风 险原 有 风 险 采 取 措 施 后 的 剩 余 风 险脆 弱 性 安 全 没 有 绝 对 可 言v 绝 对 的 零 风 险 是 不 存 在 的 , 要 想 实 现 零 风 险 , 也 是 不 现 实 的 ;v 计 算 机 系 统 的 安 全 性 越 高 , 其 可 用 性 越 低 , 需 要 付 出 的 成 本 也 就 越大 , 一 般 来 说 , 需 要 在 安 全 性 和 可 用 性 , 以 及 安 全 性 和 成 本 投 入 之间 做 一 种 平 衡 。v 组 织 的 管 理 层 应 该 对 此 做 出 决 策 。 在 计 算 机 安 全 领 域 有 一 句 格 言 : “ 真 正 安 全 的 计 算 机 是 拔 下 网 线 , 断 掉 电 源 , 放 置 在 地 下 掩 体 的 保 险 柜 中 , 并在 掩 体 内 充 满 毒 气 , 在 掩 体 外 安 排 士 兵 守 卫 。 ” 显 然 , 这 样 的 计 算 机 是 无 法 使 用 的 。 关 键 是 达 成 成 本 利 益 的 平 衡安 全 控 制 的 成 本 所 提 供 的 安 全 水 平 高 高低安全成本 /损失 支 出 平 衡 点安 全 事 件 造 成 的 损 失 要 研 究 建 设 信 息安 全 的 综 合 成 本与 信 息 安 全 风 险之 间 的 平 衡 , 而不 是 要 片 面 追 求不 切 实 际 的 安 全不 同 的 信 息 系 统 ,对 于 安 全 的 要 求不 同 , 不 是“ 越 安 全 越 好 ” 风 险 管 理 的 一 般 过 程 否是 否是 风 险 评 估 的 准 备已 有 安 全 措 施 的 确 认风 险 计 算风 险 是 否 接受 选 择 适 当 的 控 制 措 施并 评 估 残 余 风 险实 施 风 险 管 理 脆 弱 性 识 别威 胁 识 别资 产 识 别 是 否 接 受 残 余 风险 风 险 识 别 评 估 过 程 文 档评 估 过 程 文 档风 险 评 估 结 果 记 录评 估 结 果 文 档 风 险 管 理 过 程 的 逻 辑 公 式Risk= Threat * Vulnerable * AssetValueResidual Risk=(Threat * Vulnerable * AssetValue)* ControlGap 什 么 是 风 险 评 估 ?v 风 险 评 估 ( Risk Assesssment) 是 对 信 息 资 产 及 其 价 值 、 面 临的 威 胁 、 存 在 的 弱 点 , 以 及 三 者 综 合 作 用 而 带 来 风 险 的 大 小 或水 平 的 评 估 。v 作 为 风 险 管 理 的 基 础 , 风 险 评 估 是 组 织 确 定 信 息 安 全 需 求 的 一个 重 要 途 径 , 属 于 组 织 信 息 安 全 管 理 体 系 策 划 的 过 程 。 主 要 任务 包 括 : 识 别 构 成 风 险 的 各 种 因 素 评 估 风 险 发 生 的 可 能 性 和 造 成 的 影 响 , 并 最 终 评 价 风 险 水 平 或 大 小 确 定 组 织 承 受 风 险 的 能 力 确 定 风 险 消 减 和 控 制 的 策 略 、 目 标 和 优 先 顺 序 推 荐 风 险 消 减 对 策 以 供 实 施v 包 括 风 险 分 析 ( Risk Analysis) 和 风 险 评 价 ( Risk Evaluation) 两 部 分 , 但 一 般 来 说 , 风 险 评 估 和 风 险 分 析 同 义。 典 型 的 RA方 法v NIST SP800-30和 800-66: 定 性 RA方 法 , 其 中 SP800-66是 专 为 HIPAA客 户 而 设 计 。 基 本 过 程 如 下 : 系 统 分 类 ; 弱 点 识别 ; 威 胁 识 别 ; 对 策 识 别 ; 可 能 性 评 估 ; 影 响 评 估 ; 风 险 评 估 ; 新 对 策 推 荐 ; 文 件 报 告v OCTAVE Operationally Critical Threat,Asset and Vulnerability Evaluation 由 Carnegie Mellon大 学 的 CERT协 调 中 心 ( CERT/CC) 开 发 是 一 种 基 于 信 息 资 产 风 险 的 自 主 式 信 息 安 全 风 险 评 估 规 范 , 强 调 以 资 产 为 驱 动 , 资 产 (asset) 形 成 了 组 织 的 业 务 目 标 和 安 全 相 关 信 息 之 间 的 桥 梁 , 并 且 以 保 护 关 键 的 信 息 资 产为 目 标 。 由 3个 阶 段 、 8个 过 程 构 成 。v CRAMM CCTA Risk Analysis and Management Method 基 本 过 程 : 资 产 识 别 和 评 价 ; 威 胁 和 弱 点 评 估 ; 对 策 选 择 和 建 议v STA Spanning Tree Analysis 创 建 一 个 系 统 可 能 面 临 的 所 有 威 胁 的 树 , 树 枝 可 以 代 表 诸 如 网 络 威 胁 、 物 理 威 胁 、 组 件失 效 等 类 别 , 进 行 RA时 , 需 要 剪 除 不 用 的 树 枝 。v FMEA Failure Modes and Effect Analysis 源 自 硬 件 分 析 , 也 可 用 在 软 件 和 系 统 分 析 上 。 考 察 每 个 部 件 或 模 块 的 潜 在 失 效 , 并 且 考察 失 效 影 响 Immediate level( 部 件 或 模 块 ) ; Intermediate level( 流 程 或 包 ) ; System wide 风 险 评 估 可 用 工 具 和 实 践 方 法v 采 集 数 据 的 辅 助 工 具 : 调 查 问 卷 ( Questionnaire) 检 查 列 表 ( Checklist) 人 员 访 谈 ( Interview) 漏 洞 扫 描 器 ( Scanner) 渗 透 测 试 ( Penetration Test)v 专 用 的 风 险 评 估 工 具 : COBRA CRAMM ASSET CORAS CORA 定 量 评 估 和 定 性 评 估定 性 风 险 评 估 : 凭 借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为风 险 管 理 诸 要 素 的 大 小 或 高 低 程 度 定 性 分 级 。定 量 风 险 评 估 : 试 图 从 数 字 上 对 安 全 风 险 及 其 构 成 因 素 进 行 分 析 评 估 的一 种 方 法 。 定 性 风 险 分 析优点 计 算 方 式 简 单 , 易 于 理 解 和 执 行不 必 精 确 算 出 资 产 价 值 和 威 胁 频 率 不 必 精 确 计 算 推 荐 的 安 全 措 施 的 成 本流 程 和 报 告 形 式 比 较 有 弹 性缺点 本 质 上 是 非 常 主 观 的 , 其 结 果 高 度 依 赖于 评 估 者 的 经 验 和 能 力 , 较 难 客 观 地 跟踪 风 险 管 理 的 效 果对 关 键 资 产 财 务 价 值 评 估 参 考 性 较 低并 不 能 为 安 全 措 施 的 成 本 效 益 分 析 提 供客 观 依 据 定 量 风 险 分 析优点 评 估 结 果 是 建 立 在 独 立 客 观 的 程 序 或 量化 指 标 之 上 的可 以 为 成 本 效 益 审 核 提 供 精 确 依 据 , 有利 于 预 算 决 策量 化 的 资 产 价 值 和 预 期 损 失 易 理 解可 利 用 自 动 化 工 具 帮 助 分 析缺点 输 入 数 据 的 可 靠 性 和 精 确 性 难 以 保 证没 有 一 种 标 准 化 的 知 识 库 , 依 赖 于 提 供工 具 或 实 施 调 查 的 厂 商信 息 计 算 量 大 , 方 法 复 杂 , 费 时 费 力 定 量 风 险 评 估 概 述v 对 构 成 风 险 的 各 个 要 素 和 潜 在 损 失 水 平 赋 予 数 值 或 货 币 金 额 。 当 度 量风 险 的 所 有 要 素 ( 资 产 价 值 、 威 胁 频 率 、 弱 点 利 用 程 度 、 安 全 措 施 的效 率 和 成 本 等 ) 都 被 赋 值 , 风 险 评 估 的 整 个 过 程 和 结 果 就 都 可 以 被 量化 。v 定 量 分 析 有 两 个 关 键 指 标 : 事 件 发 生 的 频 率 ( 用 ARO来 表 示 ) 和 威 胁事 件 可 能 引 起 的 损 失 ( 用 EF来 表 示 ) 。v 理 论 上 讲 , 通 过 定 量 分 析 可 以 对 安 全 风 险 进 行 准 确 分 级 , 但 这 有 个 前提 , 那 就 是 可 供 参 考 的 数 据 指 标 是 准 确 的 。v 定 量 分 析 所 依 据 的 数 据 的 可 靠 性 是 很 难 保 证 的 , 再 加 上 数 据 统 计 缺 乏长 期 性 , 计 算 过 程 又 极 易 出 错 , 这 就 给 分 析 的 细 化 带 来 了 很 大 困 难 。v 实 际 风 险 分 析 时 , 采 用 定 量 分 析 或 者 纯 定 量 分 析 方 法 比 较 少 。 定 量 分 析 基 本 概 念v 暴 露 因 子 ( Exposure Factor,EF) 特 定 威 胁 对 特 定 资 产 造 成 损 失的 百 分 比 , 或 者 说 损 失 的 程 度 。v 单 一 损 失 期 望 ( Single Loss Expectancy,SLE) 或 者 称 作 SOC(Single Occurance Costs) ,即 特 定 威 胁 单 次 发 生 可 能 造 成 的 潜 在 损失 量 。v 年 度 发 生 率 ( Annualized Rate of Occurrence,ARO) 即 威 胁 在一 年 内 估 计 会 发 生 的 次 数 。v 年 度 损 失 期 望 ( Annualized Loss Expectancy,ALE) 或 者 称 作EAC( Estimated Annual Cost) 表 示 特 定 资 产 在 一 年 内 遭 受 损 失 的 预期 值 。 定 量 分 析 基 本 过 程v 识 别 资 产 并 为 资 产 赋 值 ;v 评 估 威 胁 和 弱 点 , 评 价 特 定 威 胁 作 用 于 特 定 资 产 所 造 成 的 影 响 , 即 EF( 取 值 在 0%-100%之 间 ) ;v 计 算 特 定 威 胁 发 生 的 次 数 ( 频 率 ) , 即 ARO;v 计 算 资 产 的 SLE;v 计 算 资 产 的 ALE。 SLE Asset Value * EF ALE= SLE * ARO 定 量 分 析 举 例 假 定 某 公 司 投 资 500,000美 元 建 了 一 个 网 络 运 营 中 心 , 其 最 大 的 威 胁是 火 灾 , 一 旦 火 灾 发 生 , 网 络 运 营 中 心 的 估 计 损 失 程 度 是 45%。 根 据 消 防部 门 推 断 , 该 网 络 运 营 中 心 所 在 的 地 区 每 5年 会 发 生 一 次 火 灾 , 于 是 我 们得 出 了 ARO为 0.20的 结 果 。 基 于 以 上 数 据 , 该 公 司 网 络 运 营 中 心 的 ALE将是 45,000美 元 。Asset Threat Asset Value EF SLE ARO ALE网 络 运 营中 心 火 灾 $500,0000 0.45 225,0000 0.20 $45,000Web服 务 器 电 源 故 障 $25,000 0.25 6,250 0.50 $3,125Web数 据 病 毒 $150,0000 0.33 50,000 2.00 $100,000客 户 数 据 泄 漏 $250,000 0.75 187,500 0.66 $123,750 定 性 风 险 评 估 概 述v 定 性 分 析 方 法 目 前 采 用 最 为 广 泛 , 它 带 有 很 强 的 主 观 性 , 往 往 需 要 凭借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为 风 险 管 理 诸 要 素的 大 小 或 高 低 程 度 定 性 分 级 , 例 如 “ 高 ” 、 “ 中 ” 、 “ 低 ” 三 级 。v 定 性 分 析 的 操 作 方 法 可 以 多 种 多 样 , 包 括 小 组 讨 论 ( 例 如 Delphi方 法) 、 检 查 列 表 ( Checklist) 、 问 卷 (Questionnaire)、 人 员 访 谈 (Interview) 、 调 查 ( Survey) 等 。v 定 性 分 析 操 作 起 来 相 对 容 易 , 但 也 可 能 因 为 操 作 者 经 验 和 直 觉 的 偏 差而 使 分 析 结 果 失 准 。v 与 定 量 分 析 相 比 较 , 定 性 分 析 的 准 确 性 稍 好 但 精 确 性 不 够 , 定 量 分 析则 相 反 ; 定 性 分 析 没 有 定 量 分 析 那 样 繁 多 的 计 算 负 担 , 但 却 要 求 分 析者 具 备 一 定 的 经 验 和 能 力 。 识 别 信 息 资 产v 对 资 产 进 行 保 护 是 信 息 安 全 的 直 接 目 标 。v 划 入 风 险 评 估 范 围 和 边 界 的 每 项 资 产 都 应 该 被 识 别 和 评 价 。v 应 该 清 楚 识 别 每 项 资 产 的 拥 有 者 、 保 管 者 和 使 用 者 。v 组 织 应 该 建 立 资 产 清 单 , 根 据 业 务 流 程 来 识 别 信 息 资 产 。v 信 息 资 产 的 存 在 形 式 有 多 种 , 物 理 的 、 逻 辑 的 、 无 形 的 。 电 子 数 据 : 数 据 库 和 数 据 文 件 , 系 统 文 件 , 用 户 手 册 , 培 训 资 料 , 计 划 等 书 面 文 件 : 合 同 , 策 略 方 针 , 归 档 文 件 , 重 要 商 业 结 果 软 件 资 产 : 应 用 软 件 , 系 统 软 件 , 开 发 工 具 , 工 具 程 序 实 物 资 产 : 计 算 机 和 通 信 设 备 , 磁 介 质 , 电 源 和 空 调 等 技 术 性 设 备 , 基 础 设 施 人 员 : 承 担 特 定 职 能 和 责 任 的 人 员 或 角 色 服 务 : 计 算 和 通 信 服 务 , 外 包 服 务 , 其 他 技 术 性 服 务 组 织 形 象 与 声 誉 : 无 形 资 产 评 价 信 息 资 产v 资 产 评 价 时 应 该 考 虑 : 信 息 资 产 因 为 受 损 而 对 业 务 造 成 的 直 接 损 失 信 息 资 产 恢 复 到 正 常 状 态 所 付 出 的 代 价 , 包 括 检 测 、 控 制 、 修 复 时 的 人 力 和 物 力 组 织 公 众 形 象 和 名 誉 上 的 损 失 , 因 业 务 受 损 导 致 竞 争 优 势 降 级 而 引 发 的 间 接 损 失 其 他 损 失 , 例 如 保 险 费 用 的 增 加v 定 性 分 析 时 , 我 们 关 心 的 是 资 产 对 组 织 的 重 要 性 或 其 敏 感 程 度 , 即 由 于 资产 受 损 而 引 发 的 潜 在 的 业 务 影 响 或 后 果 。v 可 以 根 据 资 产 的 重 要 性 ( 影 响 或 后 果 ) 来 为 资 产 划 分 等 级 , 例 如 : 灾 难 性 、 较 大 、 中 等 、 较 小 、 可 忽 略v 应 该 同 时 考 虑 保 密 性 、 完 整 性 和 可 用 性 三 方 面 受 损 失 可 能 引 发 的 后 果 。 信 息 分 类 分 级 管 理For commercialBusiness: lConfidentiallPrivatelSensitivelPublic For military purposes:lTop secretlSecretlConfidentiallSensitive but unclassifiedlUnclassified 识 别 并 评 估 威 胁v 识 别 每 项
展开阅读全文