信息安全治理与风险管理

上传人:wux****ua 文档编号:22920389 上传时间:2021-06-02 格式:PPTX 页数:89 大小:822.41KB
返回 下载 相关 举报
信息安全治理与风险管理_第1页
第1页 / 共89页
信息安全治理与风险管理_第2页
第2页 / 共89页
信息安全治理与风险管理_第3页
第3页 / 共89页
点击查看更多>>
资源描述
数 据 安 全 管 理 刘 晓 梅 数 据 安 全 管 理 v主 要 内 容 数 据 安 全 治 理 与 风 险 管 理 数 据 加 密 技 术 数 据 访 问 控 制 数 据 通 信 安 全 数 据 安 全 法 律 法 规 数 据 环 境 安 全v学 习 方 法v关 于 考 试 数 据 与 信 息 的 关 系 第 一 章 数 据 安 全 治 理 与 风 险 管 理 本 章 主 要 内 容vSecurity terminology and principlesvProtection control typesvSecurity frameworks, models, standards, and best practicesvSecurity enterprise architecturevRisk managementvSecurity documentationvInformation classification and protectionvSecurity awareness trainingvSecurity governance v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育内 容 目 录 对 信 息 安 全 管 理 的 初 步 认 识v 信 息 安 全 实 践 活 动 应 该 基 于 组 织 的 愿 景 、 使 命 和 业 务 目 标 的 理 解 和 支持 , 理 解 管 理 层 对 风 险 的 容 忍 度 , 综 合 考 虑 安 全 措 施 的 成 本 收 益 , 确保 实 施 恰 当 的 策 略 、 程 序 、 标 准 和 指 南 , 以 在 安 全 控 制 和 业 务 操 作 之间 形 成 一 种 平 衡 。v 组 织 通 过 实 施 管 理 性 、 技 术 性 或 操 作 性 控 制 , 保 护 其 信 息 资 产 , 以 减少 信 息 安 全 风 险 可 能 造 成 的 损 失 。v 在 此 过 程 中 , 安 全 专 家 、 高 级 管 理 层 、 安 全 审 计 人 员 、 普 通 员 工 , 都应 该 明 白 各 自 的 角 色 并 承 担 各 自 的 责 任 。什 么 是 管 理 ? 管 理 的 目 标 ? 管 理 的 手 段 ?信 息 安 全 管 理 是 管 理 领 域 与 信 息 安 全 领 域 的 交 叉 什 么 是 信 息 ?v消 息 、 信 号 、 数 据 、 情 报 和 知 识v有 意 义 的 内 容 ISO9000v信 息 本 身 是 无 形 的 , 借 助 于 信 息 媒 体 以 多 种 形 式 存 在 或 传播 : 存 储 在 计 算 机 、 磁 带 、 纸 张 等 介 质 中 ; 记 忆 在 人 的 大 脑 里 通 过 网 络 、 打 印 机 、 传 真 机 等 方 式 进 行 传 播v信 息 借 助 媒 体 而 存 在 , 对 现 代 企 业 来 说 具 有 价 值 , 就 成 为信 息 资 产 ( information assets) 计 算 机 和 网 络 中 的 数 据 硬 件 、 软 件 、 文 档 资 料 关 键 人 员 组 织 内 部 的 服 务v具 有 价 值 的 信 息 资 产 面 临 诸 多 威 胁 , 需 要 妥 善 保 护 信 息 在 其 生 命 周 期 内 的 处 理 方 式v创 建 (Create)v使 用 (Use)v存 储 (storage)v传 递 (delivery)v更 改 (change)v销 毁 (destroy) 信 息 安 全 的 基 本 目 标onfidentialitynterityvailability 对 CIA目 标 的 解 释 保 密 性 ( Confidentiality) - 确 保 信 息 在 存 储 、 使 用 、 传输 过 程 中 不 会 泄 漏 给 非 授 权 用 户 或 实 体 。完 整 性 ( Integrity) -确 保 信 息 在 存 储 、 使 用 、 传 输 过 程 中不 会 被 非 授 权 篡 改 、 防 止 授 权 用 户 或 实 体 不 恰 当 地 修 改 信 息 ,保 持 信 息 内 部 和 外 部 的 一 致 性 。可 用 性 ( Availability) -确 保 授 权 用 户 或 实 体 对 信 息 及 资源 的 正 常 使 用 不 会 被 异 常 拒 绝 , 允 许 其 可 靠 而 及 时 地 访 问 信 息及 资 源 。 CIA三 元 组 是 信 息 安 全 的 目 标 , 也 是 基 本 原 则 , 与 之 相 反 的 是 DAD三 元 组 :D A D泄漏 篡改 破坏isclosure lteration estruction 对 CIA目 标 的 解 释v信 息 安 全 目 标 通 俗 的 理 解进 不 来 拿 不 走 改 不 了 跑 不 了看 不 懂 可 审 查 CIA相 关 技 术 Encryption for data at rest(whole disk,database encryption) Encryption for data in transit(IPSec,SSL,PPTP,S SH) Access control(Physical and technical) Hashing(data integrity) Configuration management(system integrity) Change control (process integrity) Access control(physical and technical) Software digital signing Transmission CRC functions Redundant array of inexpensive disks(RAID) Clustering Load balancing Redundant data and power lines Software and data backups Disk shadowing Co-location and off-site facilities Roll-back functions Fail-over configurations 信 息 安 全 的 实 质 采 取 措 施 保 护 信 息 资 产 , 使 之 不 因 偶 然 或 者 恶 意 侵犯 而 遭 受 破 坏 、 更 改 及 泄 露 , 保 证 信 息 系 统 能 够 连 续 、可 靠 、 正 常 地 运 行 , 使 安 全 事 件 对 业 务 造 成 的 影 响 减 到最 小 , 确 保 组 织 业 务 运 行 的 连 续 性 。 其 他 相 关 概 念 和 原 则v 私 密 性 ( Privacy) 个 人 和 组 织 控 制 私 用 信 息 采 集 、 存 储 和 分 发 的 权 利。v 身 份 识 别 ( Identification) 用 户 向 系 统 声 称 其 真 实 身 份 的 方 式 。v 身 份 认 证 ( Authentication) 测 试 并 认 证 用 户 的 身 份 。v 授 权 ( Authorization) 为 用 户 分 配 并 校 验 资 源 访 问 权 限 的 过 程 。v 可 追 溯 性 ( Accountability) 确 认 系 统 中 个 人 行 为 和 活 动 的 能 力 。v 抗 抵 赖 性 ( Non-repudiation) 确 保 信 息 发 送 者 即 创 建 者 的 能 力 。v 审 计 ( Audit) 对 系 统 记 录 和 活 动 进 行 独 立 复 查 和 审 核 , 确 保 符 合 性 。 什 么 是 信 息 安 全 管 理v 信 息 安 全 的 成 败 取 决 于 两 个 因 素 : 技 术 和 管 理 。v 技 术 是 信 息 安 全 的 构 筑 材 料 , 管 理 是 真 正 的 粘 合 剂 和 催 化 剂 。v 人 们 常 说 , 三 分 技 术 , 七 分 管 理 , 可 见 管 理 对 信 息 安 全 的 重 要 性 。v 信 息 安 全 管 理 ( Information Security Management) 作 为 组 织 完 整 的管 理 体 系 中 一 个 重 要 的 环 节 , 其 主 要 活 动 包 括 : 识 别 信 息 资 产 及 相 关 风险 , 采 取 恰 当 的 策 略 和 控 制 措 施 以 消 减 风 险 , 监 督 控 制 措 施 有 效 性 , 提升 人 员 安 全 意 识 等 。v 现 实 世 界 里 大 多 数 安 全 事 件 的 发 生 和 安 全 隐 患 的 存 在 , 与 其 说 是 技 术 上的 原 因 , 不 如 说 是 管 理 不 善 造 成 的 , 理 解 并 重 视 管 理 对 于 信 息 安 全 的 关键 作 用 , 对 于 真 正 实 现 信 息 安 全 目 标 来 说 尤 其 重 要 。 信 息 安 全 管 理 模 型 针 对 检 查 结 果 采取 应 对 措 施 , 改 进 安全 状 况 根 据 风 险 评 估 结 果 、 法律 法 规 要 求 、 组 织 业 务 运 作自 身 需 要 来 确 定 控 制 目 标 与控 制 措 施 。 根 据 策 略 、 程 序 、 标准 和 法 律 法 规 , 对 安 全 措施 的 实 施 情 况 进 行 符 合 性 检 查 。 实 施 所 选 的 安 全控 制 措 施 。 提 升 人 员安 全 意 识 。管 理 周 期措 施Action检 查Check 计 划Plan实 施Do 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 企 业 安 全 框 架v对 现 代 企 业 来 说 , 参 与 全 球 市 场 的 竞 争 , 势 必 面 临 很 多 关 于企 业 治 理 的 法 规 , 这 就 要 求 企 业 的 管 理 更 加 关 注 整 体 治 理 水平 , 并 更 加 严 格 地 检 查 内 部 控 制 结 构 , 确 保 其 存 在 并 有 效 地运 作 。v与 各 种 法 律 法 规 要 求 相 伴 随 的 , 是 诸 多 能 够 指 导 企 业 实 施 治理 的 最 佳 实 践 , 例 如 ITIL, ISO27001、 COSO、 COBIT等 。 企业 可 以 参 照 最 佳 实 践 , 在 IT方 面 做 出 恰 当 的 投 资 决 策 , 以 符合 业 务 使 命 和 法 规 要 求 。vIT不 再 是 只 花 钱 的 后 勤 部 门 , 而 成 为 业 务 的 核 心 支 持 , 必 须 得 到 董 事 会 和 管 理 层 的 重 视 和 支 持 。 常 规 企 业 管 控 参 考 框 架v目 前 , 国 际 上 常 见 的 有 多 种 针 对 安 全 控 制 实 施 有 效 性 审 计 的 框架 标 准 。 这 些 资 源 对 于 企 业 设 计 和 实 施 信 息 安 全 有 很 好 的 参 考价 值 。v这 些 框 架 标 准 包 括 :vISO/IEC 27000信 息 安 全 管理vZachman,TOGAF企 业 架 构 框架vSABSA安 全 架 构 框 架vCOSO企 业 内 控 管 理 模 型vCOBIT IT内 部 控 制 vITIL IT服 务 管 理vNIST 800-53 安 全 控 制 参 考 vCMMI 软 件 开 发 管 理vPMBOK, Prince2项 目 管 理vISO9000质 量 管 理vSix Sigma业 务 流 程 管 理vISO38500 IT治 理vISO22301业 务 连 续 性 管 理 关 于 COSOv 1985年 , 由 美 国 多 家 机 构 共 同 赞 助 成 立 了 全 国 舞 弊 性 财 务 报 告 委 员 会 , 即tread-way委 员 会 , 而 COSO( Committee of Sponsoring Organizations of the Treadway Commission) 是 Tread-way委 员 会 的 赞 助 机 构 成 立 的 私人 性 质 组 织 , 于 1992年 公 布 了 内 部 控 制 -整 体 框 架 ( 也 被 称 作 COSO框架 ) 。v 2004年 , 美 国 SEC批 准 发 布 了 第 2号 审 计 标 准 ( “ 与 财 务 报 表 审 计 相 关 的 针对 财 务 报 告 的 内 部 控 制 的 审 计 ” ) , 依 据 就 是 COSO内 部 控 制 框 架 。 该 标 准关 注 对 财 务 报 告 的 内 部 的 审 计 工 作 , 以 及 这 项 工 作 与 财 务 报 表 审 计 的 关 系问 题 。v COSO定 义 了 满 足 财 务 报 告 和 披 露 目 标 的 一 类 内 控 要 素 : 控 制 环 境 ( Control environment) 、 风 险 评 估 ( Risk assessment) 、 控 制活 动 ( Control activities) 、 信 息 与 沟 通 ( Information2000版 。l 2005年 对ISO/IEC17799:2000版 进 行了 修 订 , 于 6月 15日 发 布 了ISO/IEC17799: 2005版 。l 2007年 ISO/IEC27002 l 2001年 修 订 BS7799-2:1999,同 年 BS7799-2: 2000发 布 。l 2002年 对 BS7799-2: 2000进 行 了 修 订 发 布 了 BS7799-2: 2002版l ISO于 2005年 10月 15采 用BS7799-2: 2002版 本 成 为国 际 标 准 -ISO/IEC27001:2005版 。l 信 息 安 全 绩 效 测 量 指 南 。uISO27001: ISO27002标 准 内 容 框 架安 全 策 略 Security policy组 织 信 息 安 全 Organizing information security资 产 管 理 Asset management人 力 资 源 安 全Human resourcesSecurity 物 理 与 环 境 安 全Physical and environmental security 通 信 与 操 作 管 理Communicationsand operationsmanagement 信 息 系 统 获 取 、 开 发 和 维护InformationSystems acquisition,development and maintenance 访 问 控 制 Access control信 息 安 全 事 件 管 理 Information security incident management业 务 连 续 性 管 理 Business continuty management符 合 性 Compliance 文 件 化 的 安 全 体 系 安 全 策 略 ? 安 全 策 略 是 对 访 问 规 则 的 正 式 陈 述 , 任 何 获 准 访 问 某 个机 构 的 技 术 和 信 息 资 产 的 人 员 , 都 必 须 遵 守 这 些 规 则 。 RFC2196,Site Security Handbookv Security policy,是 企 业 指 导 如 何 对 信 息 资 产 进 行 管 理 、 保 护 和 分 配的 规 则 和 指 示 。 它 定 义 了 组 织 对 正 确 使 用 信 息 并 保 证 信 息 安 全 的 基 本期 望 。v 安 全 策 略 是 实 施 健 全 的 信 息 安 全 的 基 础 。v 安 全 工 作 需 要 长 期 的 战 略 方 针 , 需 要 建 立 企 业 内 部 全 面 、 系 统 和 文 档化 的 安 全 策 略 体 系 。v 信 息 安 全 策 略 应 当 阐 明 管 理 层 的 承 诺 , 提 出 企 业 管 理 信 息 安 全 的 方 法 , 并 由 管 理 层 批 准 , 采 用 适 当 的 方 式 ( 指 示 文 件 和 培 训 ) 传 达 给 员 工。 安 全 策 略 具 有 层 次 性v 方 针 处 于 策 略 链 的 最 高 层 次 , 它 是 由 组 织 的 高 级 管 理 层 发 布 的 , 关 于信 息 安 全 最 一 般 性 的 声 明 。 方 针 应 该 代 表 着 高 级 管 理 层 对 信 息 安 全 承 担 责任 的 一 种 承 诺 , 一 旦 发 布 , 要 求 组 织 成 员 必 须 遵 守 。 方 针 的 实 施 要 依 靠 标准 、 指 南 和 程 序 。v 标 准 标 准 规 定 了 在 组 织 范 围 内 强 制 执 行 的 对 特 定 技 术 和 方 法 的 使 用 。标 准 起 着 驱 动 方 针 的 作 用 , 标 准 可 以 用 来 建 立 方 针 执 行 的 强 制 机 制 。v 指 南 类 似 于 标 准 , 也 是 关 于 加 强 系 统 安 全 的 方 法 , 但 它 是 建 议 性 的 。指 南 比 标 准 更 灵 活 , 考 虑 到 了 不 同 信 息 系 统 的 特 点 。 指 南 也 可 用 来 规 定 标准 的 开 发 方 式 , 或 者 保 证 对 一 般 性 安 全 原 则 的 遵 守 。 彩 虹 系 列 、 CC、BS7799等 , 都 可 以 看 作 是 此 类 。v 基 线 基 线 建 立 的 是 满 足 方 针 要 求 的 最 低 级 别 的 安 全 需 要 。 在 建 立 信 息 安 全 整 体 框 架 之 前 , 基 线 是 需 要 考 虑 的 最 低 标 准 。 标 准 的 开 发 通 常 都 是 以基 线 为 基 础 的 , 基 线 可 以 看 是 抽 象 的 简 单 化 的 标 准 。 大 多 数 基 线 都 是 很 具体 的 , 或 者 与 系 统 相 关 , 或 者 是 陈 述 某 种 配 置 。v 程 序 是 执 行 特 定 任 务 的 详 细 步 骤 。 位 于 策 略 链 的 最 低 层 次 , 是 实 现 方针 、 标 准 和 指 南 的 详 细 步 骤 。 安 全 策 略 的 层 次 模 型 战略层次 战术层次目 标 要 求 具 体 步 骤实 现 方 法 方 针 Policy程 序 Procedure基 线 Baseline标 准 Standard 指 南 Guideline 安 全 策 略 不 同 层 次 不 同 作 用v 方 针 作 为 最 高 级 别 的 管 理 层 陈 述 , 它 说 明 了 需 要 保 护 的 对 象 和 目 标 , 标 准和 指 南 规 定 了 用 来 保 护 特 定 对 象 的 技 术 和 方 法 , 程 序 则 是 对 执 行 保 护 任 务时 具 体 步 骤 的 细 节 描 述 ( How) 。v 例 如 , 某 个 公 司 在 其 安 全 方 针 中 声 明 : 所 有 的 机 密 信 息 必 须 得 到 加 密 保 护。 这 种 声 明 是 很 宽 泛 的 模 糊 的 , 这 时 候 , 一 个 强 制 性 的 标 准 进 一 步 指 出 :所 有 保 存 在 数 据 库 中 的 客 户 信 息 必 须 采 用 DES算 法 进 行 加 密 , 数 据 的 传 输必 须 使 用 IPSec这 一 VPN技 术 。 具 体 执 行 安 全 策 略 时 , 相 应 的 程 序 会 详 细 解释 怎 样 实 施 DES及 IPSec技 术 。 对 于 某 些 意 外 的 情 况 , 比 如 数 据 传 输 过 程 中遭 受 的 窃 取 或 破 坏 , 相 应 的 处 理 方 法 就 可 以 通 过 指 南 来 描 述 。 不 同 内 容 侧 重 的 策 略 类 型v 组 织 性 策 略 : Organizational or program policy,此 类 策 略 由 高 级 管 理层 发 布 , 该 策 略 描 述 并 委 派 信 息 安 全 责 任 , 定 义 实 现 CIA的 目 标 , 强 调 需要 特 别 关 注 的 信 息 安 全 问 题 ( 例 如 保 护 信 用 卡 公 司 或 健 康 保 险 公 司 的 机 密信 息 , 或 者 高 可 用 性 系 统 ) 。 通 常 情 况 下 , 此 类 策 略 的 范 围 是 整 个 组 织 。v 功 能 型 策 略 : 即 特 定 问 题 策 略 ( issue-specific policy) , 针 对 特 定 安全 领 域 或 关 注 点 , 例 如 访 问 控 制 、 持 续 性 计 划 、 职 责 分 离 等 , 或 者 针 对 特定 的 技 术 领 域 , 例 如 使 用 互 联 网 、 电 子 邮 件 、 无 线 访 问 、 远 程 访 问 等 。 此类 策 略 依 赖 于 业 务 需 要 和 可 接 受 的 风 险 水 平 。 内 容 包 括 : 对 特 定 问 题 的 阐述 , 组 织 针 对 该 问 题 的 态 度 , 适 用 范 围 , 符 合 性 要 求 , 惩 戒 措 施 等 。 v 特 定 系 统 策 略 : System-specific policy,针 对 特 定 的 技 术 或 操 作 领 域 制定 的 更 细 节 化 的 策 略 , 比 如 特 定 应 用 或 平 台 。 策 略 文 件 的 构 成 要 素元 素 说 明目 标 ( Objective) 本 策 略 文 件 为 实 现 什 么 目 标 而 制 定范 围 ( Scope) 策 略 内 容 涉 及 的 主 题 、 组 织 区 域 、 技 术 系 统 、 业 务 单元 等有 效 期 ( Validity) 策 略 文 件 适 用 期 限所 有 者 ( Ownership) 规 定 策 略 文 件 的 所 有 者 , 由 其 负 责 策 略 文 件 的 维 护 和完 整 性 , 策 略 文 件 应 该 由 其 正 式 签 署 生 效责 任 ( Responsibilities) 在 策 略 文 件 覆 盖 的 范 围 内 , 相 关 事 务 应 该 由 谁 来 负 责内 容 ( Statement) 这 是 策 略 文 件 中 最 重 要 的 部 分 , 规 定 具 体 的 策 略 声 明 复 审 ( Review) 规 定 对 策 略 文 件 的 复 审 事 宜 , 包 括 是 否 进 行 复 审 、 具体 复 审 时 间 、 复 审 方 式 等违 规 处 理 ( Compliance) 对 于 不 遵 守 策 略 条 款 内 容 的 处 理 办 法参 考 文 件 ( Supporting Documentation) 引 用 的 参 考 文 件 , 比 如 其 他 策 略 文 件 、 表 格 、 记 录 等 应 该 制 定 哪 些 策 略 ?v 安 全 策 略 不 应 该 是 一 篇 包 含 所 有 内 容 的 大 的 文 件 , 为 了 使 用 和 维 护 上 的 方便 , 策 略 应 该 由 多 个 小 的 文 件 组 成 , 形 成 一 个 策 略 框 架 。v 有 些 策 略 适 用 于 整 个 组 织 , 有 些 策 略 只 针 对 具 体 的 某 些 环 境 或 部 门 。v 一 些 关 键 的 策 略 : Acceptable Use Policy, AUP:定 义 用 户 对 计 算 资 源 的 恰 当 使 用 远 程 访 问 策 略 : 定 义 远 程 连 接 内 部 网 络 的 可 接 受 的 方 法 信 息 保 护 策 略 : 关 于 处 理 、 存 储 和 传 输 敏 感 信 息 的 规 定 边 界 安 全 策 略 : 描 述 了 怎 样 维 护 边 界 安 全 病 毒 保 护 和 预 防 策 略 : 关 于 防 病 毒 方 面 的 规 定 口 令 策 略 : 关 于 用 户 级 和 系 统 级 口 令 管 理 和 维 护 的 规 定 其 他 策 略 : 电 子 邮 件 , 无 线 安 全 , 物 理 安 全 , 访 问 控 制 , Web访 问 等 安 全 策 略 注 意 事 项v 好 的 安 全 策 略 应 该 语 言 简 洁 , 易 于 理 解 , 使 用 明 确 的 指 令 性 语 句 。v 策 略 必 须 是 可 实 施 和 可 执 行 的 , 有 一 个 底 线 要 考 虑 , 那 就 是 安 全 保 护 和 生产 效 率 的 平 衡 。v 最 高 层 的 方 针 应 该 具 有 一 定 的 稳 定 性 ( 至 少 2-3年 ) , 避 免 出 现 技 术 实 施细 节 , 应 该 和 支 持 性 文 件 建 立 联 系 。v 策 略 一 旦 被 批 准 , 应 该 确 保 所 有 相 关 人 员 都 去 执 行 , 一 定 的 惩 戒 机 制 是 必要 的 。v 应 该 通 过 多 种 途 径 和 方 式 , 力 求 策 略 为 所 有 相 关 人 员 获 知 并 理 解 。 v 策 略 应 该 复 审 和 更 新 , 以 反 映 组 织 发 生 的 变 化 。v 安 全 策 略 必 须 得 到 高 级 管 理 的 支 持 , 否 则 很 难 发 挥 效 力 。 如 何 理 解 信 息 安 全 治 理 ?v ITGI( IT Governance Institute) 对 IT治 理 的 定 义 是 : 一 种 由 关 系 和 过 程 组 成 的机 制 , 用 于 指 导 和 控 制 企 业 , 通 过 平 衡 信 息 技 术 及 其 过 程 的 风 险 、 增 加 价 值 来 确 保实 现 企 业 的 目 标 。 通 过 这 种 机 制 和 架 构 , IT的 决 策 、 实 施 、 服 务 、 监 督 等 流 程 , IT的 各 类 资 源 和 信 息 与 企 业 战 略 和 目 标 紧 密 关 联 。 同 时 , 把 在 IT各 个 方 面 的 最 佳 实 践从 公 司 战 略 的 角 度 加 以 有 机 的 融 合 , 从 而 使 企 业 能 够 最 大 化 IT在 企 业 中 的 价 值 , 并能 够 抓 住 IT赋 予 的 际 遇 和 竞 争 优 势 。v 信 息 安 全 治 理 作 为 IT治 理 的 一 个 部 分 , 包 括 这 些 内 容 : 董 事 会 和 高 级 管 理 者 重 视 信息 安 全 , 为 其 发 展 指 引 方 向 , 促 动 安 全 战 略 和 策 略 。 为 各 种 安 全 活 动 提 供 资 源 支 持 , 委 派 管 理 责 任 , 决 策 事 务 优 先 顺 序 , 支 持 必 要 的 变 革 , 确 定 和 风 险 管 理 相 关 的 企业 价 值 取 向 , 获 得 来 自 内 部 或 外 部 审 计 师 的 证 明 , 确 保 安 全 投 资 在 有 效 的 基 础 之 上能 够 度 量 和 报 告 。v ITGI建 议 , 企 业 的 管 理 层 应 该 根 据 其 业 务 需 要 来 建 立 安 全 策 略 , 确 保 角 色 和 责 任 清晰 定 义 且 可 理 解 , 识 别 各 种 威 胁 和 弱 点 , 实 施 必 要 的 基 础 设 施 和 控 制 架 构 ( 标 准 、度 量 、 实 践 和 程 序 等 ) , 监 督 违 规 事 件 , 定 期 检 查 和 测 试 , 实 施 意 识 教 育 , 并 在 整个 系 统 开 发 生 命 周 期 中 建 立 安 全 管 控 。 内 容 目 录v信 息 安 全 管 理 基 础v安 全 管 控 框 架 与 体 系v风 险 管 理v组 织 的 信 息 安 全 实 践v信 息 安 全 意 识 、 培 训 和 教 育 在 信 息 安 全 领 域 , 风 险 ( Risk) 就 是指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影响 的 潜 在 可 能 性 。 风 险 管 理 ( Risk Management) 就 是 识别 风 险 、 评 估 风 险 、 采 取 措 施 将 风 险 减 少 到可 接 受 水 平 , 并 维 持 这 个 风 险 水 平 的 过 程 。风 险 管 理 是 信 息 安 全 管 理 的 核 心 内 容 。风 险风 险 管 理 风 险 管 理 相 关 要 素 定 义v 资 产 ( Asset) 对 组 织 具 有 价 值 的 信 息 资 产 , 包 括 计 算 机 硬 件 、 通 信 设 施 、 数据 库 、 文 档 信 息 、 软 件 、 信 息 服 务 和 人 员 等 , 所 有 这 些 资 产 都 需 要 妥 善 保 护 。v 威 胁 ( Threat) 可 能 对 资 产 或 组 织 造 成 损 害 的 某 种 安 全 事 件 发 生 的 潜 在 原 因 ,需 要 识 别 出 威 胁 源 ( Threat source) 或 威 胁 代 理 ( threat agent) 。v 弱 点 ( Vulnerability) 也 被 称 作 漏 洞 或 脆 弱 性 , 即 资 产 或 资 产 组 中 存 在 的 可被 威 胁 利 用 的 缺 点 , 弱 点 一 旦 被 利 于 , 就 可 能 对 资 产 造 成 损 害 。v 风 险 ( Risk) 特 定 威 胁 利 用 资 产 弱 点 给 资 产 或 资 产 组 带 来 损 害 的 潜 在 可 能 性 。v 可 能 性 ( Likelihood) 对 威 胁 发 生 几 率 ( Probability) 或 频 率 ( Frequency)的 定 性 描 述 。 v 影 响 ( Impact) 后 果 ( Consequence) , 意 外 事 件 发 生 给 组 织 带 来 的 直 接 或 间接 的 损 失 或 伤 害 。v 安 全 措 施 ( Safeguard) 控 制 ( control) 或 对 策 ( countermeasure) , 即 通过 防 范 威 胁 、 减 少 弱 点 、 限 制 意 外 事 件 带 来 影 响 等 途 径 来 消 减 风 险 的 机 制 、 方 法 和措 施 。v 残 留 风 险 ( Residual Risk) 在 实 施 安 全 措 施 之 后 仍 然 存 在 的 风 险 。 资 产业 务 影 响威 胁脆 弱 性风 险 钱 被 偷100块没 饭 吃小 偷打 瞌 睡 服 务 器黑 客软 件 漏 洞被 入 侵数 据 失 密风 险 评 估 通 俗 类 比 风 险 要 素 之 间 的 关 系 风 险 管 理 的 目 标风 险 RISK 风 险原 有 风 险 采 取 措 施 后 的 剩 余 风 险脆 弱 性 安 全 没 有 绝 对 可 言v 绝 对 的 零 风 险 是 不 存 在 的 , 要 想 实 现 零 风 险 , 也 是 不 现 实 的 ;v 计 算 机 系 统 的 安 全 性 越 高 , 其 可 用 性 越 低 , 需 要 付 出 的 成 本 也 就 越大 , 一 般 来 说 , 需 要 在 安 全 性 和 可 用 性 , 以 及 安 全 性 和 成 本 投 入 之间 做 一 种 平 衡 。v 组 织 的 管 理 层 应 该 对 此 做 出 决 策 。 在 计 算 机 安 全 领 域 有 一 句 格 言 : “ 真 正 安 全 的 计 算 机 是 拔 下 网 线 , 断 掉 电 源 , 放 置 在 地 下 掩 体 的 保 险 柜 中 , 并在 掩 体 内 充 满 毒 气 , 在 掩 体 外 安 排 士 兵 守 卫 。 ” 显 然 , 这 样 的 计 算 机 是 无 法 使 用 的 。 关 键 是 达 成 成 本 利 益 的 平 衡安 全 控 制 的 成 本 所 提 供 的 安 全 水 平 高 高低安全成本 /损失 支 出 平 衡 点安 全 事 件 造 成 的 损 失 要 研 究 建 设 信 息安 全 的 综 合 成 本与 信 息 安 全 风 险之 间 的 平 衡 , 而不 是 要 片 面 追 求不 切 实 际 的 安 全不 同 的 信 息 系 统 ,对 于 安 全 的 要 求不 同 , 不 是“ 越 安 全 越 好 ” 风 险 管 理 的 一 般 过 程 否是 否是 风 险 评 估 的 准 备已 有 安 全 措 施 的 确 认风 险 计 算风 险 是 否 接受 选 择 适 当 的 控 制 措 施并 评 估 残 余 风 险实 施 风 险 管 理 脆 弱 性 识 别威 胁 识 别资 产 识 别 是 否 接 受 残 余 风险 风 险 识 别 评 估 过 程 文 档评 估 过 程 文 档风 险 评 估 结 果 记 录评 估 结 果 文 档 风 险 管 理 过 程 的 逻 辑 公 式Risk= Threat * Vulnerable * AssetValueResidual Risk=(Threat * Vulnerable * AssetValue)* ControlGap 什 么 是 风 险 评 估 ?v 风 险 评 估 ( Risk Assesssment) 是 对 信 息 资 产 及 其 价 值 、 面 临的 威 胁 、 存 在 的 弱 点 , 以 及 三 者 综 合 作 用 而 带 来 风 险 的 大 小 或水 平 的 评 估 。v 作 为 风 险 管 理 的 基 础 , 风 险 评 估 是 组 织 确 定 信 息 安 全 需 求 的 一个 重 要 途 径 , 属 于 组 织 信 息 安 全 管 理 体 系 策 划 的 过 程 。 主 要 任务 包 括 : 识 别 构 成 风 险 的 各 种 因 素 评 估 风 险 发 生 的 可 能 性 和 造 成 的 影 响 , 并 最 终 评 价 风 险 水 平 或 大 小 确 定 组 织 承 受 风 险 的 能 力 确 定 风 险 消 减 和 控 制 的 策 略 、 目 标 和 优 先 顺 序 推 荐 风 险 消 减 对 策 以 供 实 施v 包 括 风 险 分 析 ( Risk Analysis) 和 风 险 评 价 ( Risk Evaluation) 两 部 分 , 但 一 般 来 说 , 风 险 评 估 和 风 险 分 析 同 义。 典 型 的 RA方 法v NIST SP800-30和 800-66: 定 性 RA方 法 , 其 中 SP800-66是 专 为 HIPAA客 户 而 设 计 。 基 本 过 程 如 下 : 系 统 分 类 ; 弱 点 识别 ; 威 胁 识 别 ; 对 策 识 别 ; 可 能 性 评 估 ; 影 响 评 估 ; 风 险 评 估 ; 新 对 策 推 荐 ; 文 件 报 告v OCTAVE Operationally Critical Threat,Asset and Vulnerability Evaluation 由 Carnegie Mellon大 学 的 CERT协 调 中 心 ( CERT/CC) 开 发 是 一 种 基 于 信 息 资 产 风 险 的 自 主 式 信 息 安 全 风 险 评 估 规 范 , 强 调 以 资 产 为 驱 动 , 资 产 (asset) 形 成 了 组 织 的 业 务 目 标 和 安 全 相 关 信 息 之 间 的 桥 梁 , 并 且 以 保 护 关 键 的 信 息 资 产为 目 标 。 由 3个 阶 段 、 8个 过 程 构 成 。v CRAMM CCTA Risk Analysis and Management Method 基 本 过 程 : 资 产 识 别 和 评 价 ; 威 胁 和 弱 点 评 估 ; 对 策 选 择 和 建 议v STA Spanning Tree Analysis 创 建 一 个 系 统 可 能 面 临 的 所 有 威 胁 的 树 , 树 枝 可 以 代 表 诸 如 网 络 威 胁 、 物 理 威 胁 、 组 件失 效 等 类 别 , 进 行 RA时 , 需 要 剪 除 不 用 的 树 枝 。v FMEA Failure Modes and Effect Analysis 源 自 硬 件 分 析 , 也 可 用 在 软 件 和 系 统 分 析 上 。 考 察 每 个 部 件 或 模 块 的 潜 在 失 效 , 并 且 考察 失 效 影 响 Immediate level( 部 件 或 模 块 ) ; Intermediate level( 流 程 或 包 ) ; System wide 风 险 评 估 可 用 工 具 和 实 践 方 法v 采 集 数 据 的 辅 助 工 具 : 调 查 问 卷 ( Questionnaire) 检 查 列 表 ( Checklist) 人 员 访 谈 ( Interview) 漏 洞 扫 描 器 ( Scanner) 渗 透 测 试 ( Penetration Test)v 专 用 的 风 险 评 估 工 具 : COBRA CRAMM ASSET CORAS CORA 定 量 评 估 和 定 性 评 估定 性 风 险 评 估 : 凭 借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为风 险 管 理 诸 要 素 的 大 小 或 高 低 程 度 定 性 分 级 。定 量 风 险 评 估 : 试 图 从 数 字 上 对 安 全 风 险 及 其 构 成 因 素 进 行 分 析 评 估 的一 种 方 法 。 定 性 风 险 分 析优点 计 算 方 式 简 单 , 易 于 理 解 和 执 行不 必 精 确 算 出 资 产 价 值 和 威 胁 频 率 不 必 精 确 计 算 推 荐 的 安 全 措 施 的 成 本流 程 和 报 告 形 式 比 较 有 弹 性缺点 本 质 上 是 非 常 主 观 的 , 其 结 果 高 度 依 赖于 评 估 者 的 经 验 和 能 力 , 较 难 客 观 地 跟踪 风 险 管 理 的 效 果对 关 键 资 产 财 务 价 值 评 估 参 考 性 较 低并 不 能 为 安 全 措 施 的 成 本 效 益 分 析 提 供客 观 依 据 定 量 风 险 分 析优点 评 估 结 果 是 建 立 在 独 立 客 观 的 程 序 或 量化 指 标 之 上 的可 以 为 成 本 效 益 审 核 提 供 精 确 依 据 , 有利 于 预 算 决 策量 化 的 资 产 价 值 和 预 期 损 失 易 理 解可 利 用 自 动 化 工 具 帮 助 分 析缺点 输 入 数 据 的 可 靠 性 和 精 确 性 难 以 保 证没 有 一 种 标 准 化 的 知 识 库 , 依 赖 于 提 供工 具 或 实 施 调 查 的 厂 商信 息 计 算 量 大 , 方 法 复 杂 , 费 时 费 力 定 量 风 险 评 估 概 述v 对 构 成 风 险 的 各 个 要 素 和 潜 在 损 失 水 平 赋 予 数 值 或 货 币 金 额 。 当 度 量风 险 的 所 有 要 素 ( 资 产 价 值 、 威 胁 频 率 、 弱 点 利 用 程 度 、 安 全 措 施 的效 率 和 成 本 等 ) 都 被 赋 值 , 风 险 评 估 的 整 个 过 程 和 结 果 就 都 可 以 被 量化 。v 定 量 分 析 有 两 个 关 键 指 标 : 事 件 发 生 的 频 率 ( 用 ARO来 表 示 ) 和 威 胁事 件 可 能 引 起 的 损 失 ( 用 EF来 表 示 ) 。v 理 论 上 讲 , 通 过 定 量 分 析 可 以 对 安 全 风 险 进 行 准 确 分 级 , 但 这 有 个 前提 , 那 就 是 可 供 参 考 的 数 据 指 标 是 准 确 的 。v 定 量 分 析 所 依 据 的 数 据 的 可 靠 性 是 很 难 保 证 的 , 再 加 上 数 据 统 计 缺 乏长 期 性 , 计 算 过 程 又 极 易 出 错 , 这 就 给 分 析 的 细 化 带 来 了 很 大 困 难 。v 实 际 风 险 分 析 时 , 采 用 定 量 分 析 或 者 纯 定 量 分 析 方 法 比 较 少 。 定 量 分 析 基 本 概 念v 暴 露 因 子 ( Exposure Factor,EF) 特 定 威 胁 对 特 定 资 产 造 成 损 失的 百 分 比 , 或 者 说 损 失 的 程 度 。v 单 一 损 失 期 望 ( Single Loss Expectancy,SLE) 或 者 称 作 SOC(Single Occurance Costs) ,即 特 定 威 胁 单 次 发 生 可 能 造 成 的 潜 在 损失 量 。v 年 度 发 生 率 ( Annualized Rate of Occurrence,ARO) 即 威 胁 在一 年 内 估 计 会 发 生 的 次 数 。v 年 度 损 失 期 望 ( Annualized Loss Expectancy,ALE) 或 者 称 作EAC( Estimated Annual Cost) 表 示 特 定 资 产 在 一 年 内 遭 受 损 失 的 预期 值 。 定 量 分 析 基 本 过 程v 识 别 资 产 并 为 资 产 赋 值 ;v 评 估 威 胁 和 弱 点 , 评 价 特 定 威 胁 作 用 于 特 定 资 产 所 造 成 的 影 响 , 即 EF( 取 值 在 0%-100%之 间 ) ;v 计 算 特 定 威 胁 发 生 的 次 数 ( 频 率 ) , 即 ARO;v 计 算 资 产 的 SLE;v 计 算 资 产 的 ALE。 SLE Asset Value * EF ALE= SLE * ARO 定 量 分 析 举 例 假 定 某 公 司 投 资 500,000美 元 建 了 一 个 网 络 运 营 中 心 , 其 最 大 的 威 胁是 火 灾 , 一 旦 火 灾 发 生 , 网 络 运 营 中 心 的 估 计 损 失 程 度 是 45%。 根 据 消 防部 门 推 断 , 该 网 络 运 营 中 心 所 在 的 地 区 每 5年 会 发 生 一 次 火 灾 , 于 是 我 们得 出 了 ARO为 0.20的 结 果 。 基 于 以 上 数 据 , 该 公 司 网 络 运 营 中 心 的 ALE将是 45,000美 元 。Asset Threat Asset Value EF SLE ARO ALE网 络 运 营中 心 火 灾 $500,0000 0.45 225,0000 0.20 $45,000Web服 务 器 电 源 故 障 $25,000 0.25 6,250 0.50 $3,125Web数 据 病 毒 $150,0000 0.33 50,000 2.00 $100,000客 户 数 据 泄 漏 $250,000 0.75 187,500 0.66 $123,750 定 性 风 险 评 估 概 述v 定 性 分 析 方 法 目 前 采 用 最 为 广 泛 , 它 带 有 很 强 的 主 观 性 , 往 往 需 要 凭借 分 析 者 的 经 验 和 直 觉 , 或 者 业 界 的 标 准 和 惯 例 , 为 风 险 管 理 诸 要 素的 大 小 或 高 低 程 度 定 性 分 级 , 例 如 “ 高 ” 、 “ 中 ” 、 “ 低 ” 三 级 。v 定 性 分 析 的 操 作 方 法 可 以 多 种 多 样 , 包 括 小 组 讨 论 ( 例 如 Delphi方 法) 、 检 查 列 表 ( Checklist) 、 问 卷 (Questionnaire)、 人 员 访 谈 (Interview) 、 调 查 ( Survey) 等 。v 定 性 分 析 操 作 起 来 相 对 容 易 , 但 也 可 能 因 为 操 作 者 经 验 和 直 觉 的 偏 差而 使 分 析 结 果 失 准 。v 与 定 量 分 析 相 比 较 , 定 性 分 析 的 准 确 性 稍 好 但 精 确 性 不 够 , 定 量 分 析则 相 反 ; 定 性 分 析 没 有 定 量 分 析 那 样 繁 多 的 计 算 负 担 , 但 却 要 求 分 析者 具 备 一 定 的 经 验 和 能 力 。 识 别 信 息 资 产v 对 资 产 进 行 保 护 是 信 息 安 全 的 直 接 目 标 。v 划 入 风 险 评 估 范 围 和 边 界 的 每 项 资 产 都 应 该 被 识 别 和 评 价 。v 应 该 清 楚 识 别 每 项 资 产 的 拥 有 者 、 保 管 者 和 使 用 者 。v 组 织 应 该 建 立 资 产 清 单 , 根 据 业 务 流 程 来 识 别 信 息 资 产 。v 信 息 资 产 的 存 在 形 式 有 多 种 , 物 理 的 、 逻 辑 的 、 无 形 的 。 电 子 数 据 : 数 据 库 和 数 据 文 件 , 系 统 文 件 , 用 户 手 册 , 培 训 资 料 , 计 划 等 书 面 文 件 : 合 同 , 策 略 方 针 , 归 档 文 件 , 重 要 商 业 结 果 软 件 资 产 : 应 用 软 件 , 系 统 软 件 , 开 发 工 具 , 工 具 程 序 实 物 资 产 : 计 算 机 和 通 信 设 备 , 磁 介 质 , 电 源 和 空 调 等 技 术 性 设 备 , 基 础 设 施 人 员 : 承 担 特 定 职 能 和 责 任 的 人 员 或 角 色 服 务 : 计 算 和 通 信 服 务 , 外 包 服 务 , 其 他 技 术 性 服 务 组 织 形 象 与 声 誉 : 无 形 资 产 评 价 信 息 资 产v 资 产 评 价 时 应 该 考 虑 : 信 息 资 产 因 为 受 损 而 对 业 务 造 成 的 直 接 损 失 信 息 资 产 恢 复 到 正 常 状 态 所 付 出 的 代 价 , 包 括 检 测 、 控 制 、 修 复 时 的 人 力 和 物 力 组 织 公 众 形 象 和 名 誉 上 的 损 失 , 因 业 务 受 损 导 致 竞 争 优 势 降 级 而 引 发 的 间 接 损 失 其 他 损 失 , 例 如 保 险 费 用 的 增 加v 定 性 分 析 时 , 我 们 关 心 的 是 资 产 对 组 织 的 重 要 性 或 其 敏 感 程 度 , 即 由 于 资产 受 损 而 引 发 的 潜 在 的 业 务 影 响 或 后 果 。v 可 以 根 据 资 产 的 重 要 性 ( 影 响 或 后 果 ) 来 为 资 产 划 分 等 级 , 例 如 : 灾 难 性 、 较 大 、 中 等 、 较 小 、 可 忽 略v 应 该 同 时 考 虑 保 密 性 、 完 整 性 和 可 用 性 三 方 面 受 损 失 可 能 引 发 的 后 果 。 信 息 分 类 分 级 管 理For commercialBusiness: lConfidentiallPrivatelSensitivelPublic For military purposes:lTop secretlSecretlConfidentiallSensitive but unclassifiedlUnclassified 识 别 并 评 估 威 胁v 识 别 每 项
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!