信息系统安全风险评估培训材料.ppt

上传人:tian****1990 文档编号:8741739 上传时间:2020-03-31 格式:PPT 页数:52 大小:2.07MB
返回 下载 相关 举报
信息系统安全风险评估培训材料.ppt_第1页
第1页 / 共52页
信息系统安全风险评估培训材料.ppt_第2页
第2页 / 共52页
信息系统安全风险评估培训材料.ppt_第3页
第3页 / 共52页
点击查看更多>>
资源描述
通信网络信息安全风险评估培训 提纲 基础概念相关背景介绍什么是风险评估为什么要风险评估风险评估意义风险评估内容相关术语相关标准风险评估通用流程及具体实施实施要点及示例说明 我们的安全形势 威胁无处不在 网络 拒绝服务攻击 逻辑炸弹 特洛伊木马 黑客攻击 计算机病毒 信息丢失 篡改 销毁 后门 隐蔽通道 怎么办 风险评估 网络面临的最大威胁是什么 有哪些安全问题 什么是最关键的信息资产 网络设备是否安全 操作系统 数据库系统是否安全 您需要什么安全技术保障 风险控制手段 采用了哪些安全措施 是否有效 如何应对未来的威胁 面临的问题 风险评估相关概念 脆弱性 Vulnerability 资产 Asset 风险 Risk 什么是风险评估 国信办 2006 5号文件风险评估 RiskAssessment 是从风险管理角度 运用科学的方法和手段 系统地分析网络与信息系统所面临的威胁及其存在的脆弱性 评估安全事件一旦发生可能造成的危害程度 提出有针对性的抵御威胁的防护对策和整改措施 并为防范和化解信息安全风险 或者将风险控制在可接受的水平 从而最大限度地为保障网络和信息安全提供科学依据 风险评估内容 部分相关标准 工信部安全防护系列标准 提纲 基础概念风险评估流程风险准备资产识别威胁识别脆弱性识别已有安全措施的确认风险分析实施要点及示例说明 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 风险评估准备 工作内容 风险评估准备 信息安全风险评估方案 检查记录表模板 支撑网安全评测检查记录表 业务安全 支撑网安全评测检查记录表 网络安全 支撑网安全评测检查记录表 主机安全 支撑网安全评测检查记录表 应用安全 支撑网安全评测检查记录表 数据安全及备份恢复 支撑网安全评测检查记录表 物理环境安全 支撑网安全评测检查记录表 管理安全 支撑网安全评测检查记录表 灾难备份及恢复 调查问卷及其他 需求文档清单 文档交接单 资产调查问卷 资产识别清单 重要资产清单 脆弱性调查问卷 现场配合人员名单 工作输出 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 主要任务 资产识别 资产信息搜集资产分类资产赋值 资产类别 网络设备 包括路由器 交换机等 安全设备 包括防火墙 入侵检测系统 防病毒软件等 主机 包括服务器 PC终端等 机房及相关设施 如UPS 门禁 灭火器 温湿计 重要数据 如计费数据 用户信息数据 用户帐单 管理制度及文档人员 资产分类 安全属性赋值 资产赋值 社会影响力业务价值可用性 资产赋值 示例 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 威胁识别 主要任务 识别对系统 组织及其资产构成潜在破坏能力的可能性因素或者事件 威胁出现频率赋值 简称威胁赋值 威胁赋值 通过被评估对象体的历史故障报告或记录 统计各种发生过的威胁和其发生频率 通过网管或安全管理系统的数据统计和分析 通过整个社会同行业近年来曾发生过的威胁统计数据均值 赋值方法判断威胁出现频率 需要结合以下三个方面 威胁赋值 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 风险评估流程 脆弱性识别 主要任务 查找脆弱性 脆弱性严重程度赋值 简称脆弱性赋值 访谈现场勘察漏洞扫描渗透测试人工审计 文档检查 控制台审计以前的审计和评估结果 脆弱性识别相关方法 脆弱性识别方法 访谈 访谈可以采取现场访谈的方式 也可以采取调查问卷的方式 通常是两种方式的结合通过一套审计问题列表问答的形式对企业信息资产所有人和管理人员进行访谈 脆弱性识别方法 漏洞扫描 多种扫描工具优化组合扫描内容 服务与端口开放情况枚举帐号 组检测弱口令各种系统 服务和协议漏洞 脆弱性识别方法 渗透测试 什么是渗透测试模拟黑客对网络中的核心服务器及重要的网络设备 包括服务器 网络设备 防火墙等进行非破坏性质的攻击行为 以发现系统深层次的漏洞 并将整个过程与细节报告给用户 渗透测试的必要性工具扫描存在一定的误报率和漏报率 并且不能发现高层次 复杂 并且相互关联的安全问题 渗透测试可以发现逻辑性更强 更深层次的弱点 同时渗透测试可以对漏洞扫描结果进行验证 渗透测试难点对测试者的专业技能要求很高 渗透测试内容 信息泄露 对外服务是否暴露了可能被黑客利用的敏感信息业务逻辑测试 系统是否在业务逻辑设计上存在被黑客利用的漏洞认证测试 系统是否存在弱口令 绕过身份认证 浏览器缓存管理等漏洞会话管理测试 系统是否存在会话劫持 CSRF等漏洞拒绝服务测试 系统是否易受DDOS攻击Web服务测试 SQL注入 跨站脚本 AJAX测试 渗透测试一般方法 远程溢出攻击测试口令破解Web脚本及应用测试 SQL注入 XSS等 本地权限提升测试网络嗅探监听其它 社会工程学等 渗透测试分类 黑盒测试 zero knowledgetesting 渗透者完全处于对系统一无所知的状态 通常 这种类型的测试 最初的信息获取来自DNS Web Email及各种公开对外的服务器 白盒测试测试者可以通过正常渠道向被测单位取得各种资料 包括网络拓扑 员工资料甚至网站或其他程序的代码片段 也能与单位其他员工进行面对面的沟通这类的测试目的是模拟企业内部雇员的越权操作 渗透测试一般流程 计划与准备测试计划测试准备侦查分析阶段信息收集目标判别漏洞查找攻击阶段获取权限权限提升 脆弱性识别方法 人工审计 采用人工审计方式可以对漏洞扫描的结果进行验证和分析 也可以检查某些无法利用工具扫描的内容人工审计内容 网络安全网络拓扑结构子网划分网络边界审计日志网络流量与拥塞控制网络设备的安全配置 主机安全审计日志自主访问控制功能强制访问控制功能目录与文件权限口令设置登陆设置资源使用设置进程与端口关联 人工审计内容 续 专用业务 应用系统安全通讯安全性本地文件存储安全性登陆过程安全性自主访问控制功能有效性及安全策略配置强制访问控制功能有效性及安全策略配置用户权限审计日志并发会话数限制 数据安全及备份数据传输安全性数据存储安全性备份与恢复功能备份数据 如用户帐单备份数据 链路冗余硬件冗余 如计费系统双机备份 人工审计内容 续 物理环境安全防震 防风 防雨等能力机房出入安全区域隔离防水防潮防静电防盗窃和防破坏温湿度控制 管理安全管理制度制定和发布岗位设置人员配备人员录用 离岗安全意识教育和培训软件开发测试验收 审计示例 脆弱性识别 工具 扫描工具系统层 X scan Nessus 极光漏洞扫描系统 天镜漏洞扫描系统应用层 IBMAppscan Fortify AcunetixWebVulnerabilityScanner数据库 ShadowDataBaseScanner ISSDatabaseScanner 脆弱性赋值 脆弱性赋值表 赋值方法 工作输出 脆弱性列表 类型 名称 描述 赋值 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 已有安全措施确认 安全措施 预防性安全措施 保护性安全措施主要任务 针对已识别的脆弱性确认已采取的安全措施并记录下来工作输出 已有安全措施确认表 风险评估流程 资产识别 脆弱性识别 威胁识别 已有安全措施的确认 风险分析 风险评估准备 实施风险管理 风险分析流程 保持已有安全措施 提出风险处理计划 是否接受风险 风险计算 是 否 风险阈值 风险计算 风险计算方法 风险计算 风险计算方法 续 相乘法 风险值 资产价值x威胁值x脆弱性值 风险阈值的确定 风险阈值是风险是否可接受的判断依据确定方法 风险处理建议 主要任务风险处理方式 降低风险 应用适当的控制措施 预防性措施 保护性措施 接受风险 由于投入过高和收效不明显避免风险 因为风险的代价太高 不允许执行会产生风险的活动转移风险 转嫁给第三方 保险 供应商 对不可接受风险提出控制风险的安全建议 提纲 基础概念风险评估通用流程及具体实施实施要点及示例说明 成功实施要点 评估范围确定分析方法及计算方法的选择建立良好的沟通氛围适当的评估工具选择及操作策略数据 报告应务必做到准确 详尽 规范 可溯整个过程应遵循风险评估原则 安全风险评估工作重点 管理与技术并重 三分技术 七分管理 管理工作重视程度不够 比较容易忽视 风险评估工作的持续性 做了风险评估 但不代表没有任何隐患了或者不存在被入侵的可能 不管操作系统如何更新换代 总会有漏洞 不管安全措施多么完善 总会有黑客和病毒 此外 信息系统的网络结构和系统设置不是一成不变的 再有 黑客技术和攻击手段一直在不断发展 曾经安全的信息系统很可能变得不堪一击 谢谢 Thanks
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!