




已阅读5页,还剩32页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
提纲 什么是信息安全什么是IT运维信息安全与IT运维的关系怎样开展信息安全工作信息安全最佳实践信息安全工作模型 什么是信息安全 1 关于信息安全的定义很多 国内外 不同组织给出不同的定义 但我们可以找出其中共性的部分 国内学者的定义 信息安全保密内容分为 实体安全 运行安全 数据安全和管理安全四个方面 我国 计算机信息系统安全专用产品分类原则 中的定义是 涉及实体安全 运行安全和信息安全三个方面 我国相关立法给出的定义是 保障计算机及其相关的和配套的设备 设施 网络 的安全 运行环境的安全 保障信息安全 保障计算机功能的正常发挥 以维护计算机信息系统的安全 这里面涉及了物理安全 运行安全与信息安全三个层面 什么是信息安全 2 国家信息安全重点实验室给出的定义是 信息安全涉及到信息的机密性 完整性 可用性 可控性 综合起来说 就是要保障电子信息的有效性 英国BS7799信息安全管理标准给出的定义是 信息安全是使信息避免一系列威胁 保障商务的连续性 最大限度地减少商务的损失 最大限度地获取投资和商务的回报 涉及的是机密性 完整性 可用性 什么是信息安全 3 美国国家安全局信息保障主任给出的定义是 因为术语 信息安全 一直仅表示信息的机密性 在国防部我们用 信息保障 来描述信息安全 也叫 IA 它包含5种安全服务 包括机密性 完整性 可用性 真实性和不可抵赖性 国际标准化委员会给出的定义是 为数据处理系统而采取的技术的和管理的安全保护 保护计算机硬件 软件 数据不因偶然的或恶意的原因而遭到破坏 更改 显露 什么是信息安全 信息安全目标总结 信息安全的目标机密性Confidentiality完整性Integrity可用性Availability可控性controllability真实性Authenticity不可否认性Non repudiation 什么是信息安全 涵盖内容总结 信息安全的涵盖内容物理安全网络安全主机安全应用安全数据安全安全管理 提纲 什么是信息安全什么是IT运维信息安全与IT运维的关系怎样开展信息安全工作信息安全最佳实践信息安全工作模型 什么是IT运维 互联网定义 IT运维是IT管理的核心和重点部分 也是内容最多 最繁杂的部分 该阶段主要用于IT部门内部日常运营管理 涉及的对象分成两大部分 即IT业务系统和运维人员 可细分为七个子系统 设备管理 对网络设备 服务器备 操作系统运行状况进行监控应用 服务管理 各种应用软件与服务数据 存储 容灾管理 对系统和业务数据进行统一存储 备份和恢复业务管理 对组织业务系统的监控与管理 CSF KPI目录 内容管理 组织的对内 外信息的管理资产管理 包括物理与逻辑资产信息安全管理 日常工作管理 职责分工 绩效考核 知识平台整理等 什么是IT运维 我的定义 组织为实现业务目标而针对IT系统所采取的一切管理的总和 可以分为两类 服务支持管理与服务交付管理 服务支持包括 事故管理问题管理配置管理变更管理发布管理服务交付包括 可用性管理能力管理服务水平管理外包管理 什么是IT运维 总结 IT运维的目标支撑组织业务目标IT运维的内容服务交付服务支持IT运维 ITIL Cobit CISA ISO20000 提纲 什么是信息安全什么是IT运维信息安全与IT运维的关系怎样开展信息安全工作信息安全最佳实践信息安全工作模型 信息安全与IT运维的关系 1 安全是IT运维的重要组成模块 对于某些行业是关键模块IT运维旨在谋求安全性与方便性安全保障着价值安全正在创造价值 网上银行的安全性吸引了更多的消费者商业秘密的安全措施使得组织更具竞争力电子签名法的出台打消了使用者的安全疑虑具有安全认证与强大容灾能力的邮件系统才能拥有海量的用户 信息安全与IT运维的关系 2 安全与IT运维共有一个衡量标尺 组织业务目标业务需求驱动信息安全与IT运维需求信息安全与IT运维方案要适应业务流程信息安全与IT运维方案要支撑业务的可持续发展业务目标的调整驱使安全与IT运维的调整投资与企业战略 风险状况密切相关 信息安全与IT运维的关系 3 安全贯穿了IT运维整个生命周期安全与IT运维都是一个过程 而不是一次事件每个IT运维流程都影响着安全的一个或者多个目标 C I A 失去安全的IT运维是失败的运维安全的成熟度模型与IT运维的标杆管理是吻合的 信息安全与IT运维的关系 4 IT运维与信息安全的融合安全公司试水运维 安全产品强化管理 监控功能 支持IT运维运维支持类产品引入安全概念 集成安全技术信息安全融入IT运维流程中相关标准的认证工作可以同时进行 ISO20000 270001 信息安全与IT运维的关系 5 IT运维的趋势彰示着安全的未来IT运维的标准化符合安全的 纵深防御 的理念IT运维的流程化提高了安全的可管理性 为改进安全工作提供条件IT运维的自动化减少了人为失误 降低了安全的成本 提纲 什么是信息安全什么是IT运维信息安全与IT运维的关系怎样开展信息安全工作信息安全最佳实践信息安全工作模型 怎样开展信息安全治理 1 1 规划根据组织业务与组织文化 制定安全目标对组织进行风险评估制定安全基线 怎样开展信息安全治理 2 2 实施根据安全基线 制定安全建设计划 投资回报计划建立信息安全管理框架 融合各种安全技术 产品 建设组织安全保障体系 对关键流程制定BCP DRP计划 怎样开展信息安全治理 3 3 评估参照Cobit 开展信息系统审计根据组织的业务流程 建立基于 平衡积分卡 的绩效考评机制逐步分解 平衡积分卡 为若干个KPI KGI Metrics等 参照安全基线发现差距在尽量不影响业务连续性的前提下 采取有效演练手段 确保BCP DRP的有效性 怎样开展信息安全治理 4 4 维护根据评估结果 进行流程改进标杆管理 提高安全系统成熟度持续改进 永不停止 怎样开展信息安全治理 5 关于人 上述步骤中 并没有列出 人 的因素 其实在整个安全治理工作中 人 是最关键的因素 对人的安全意识的培养 安全技能的教育伴随着整个安全治理工作全程 不会仅限于某个特定步骤 怎样开展信息安全治理 6 关于安全成熟度 系统安全工程能力成熟模型 SSE CMM 描述了一个组织的安全工程过程必须包含的本质特征 这些特征是完善的安全工程保 包括6级 SSE CMM0 未实施级SSE CMM1 非正式实施级执行基本实施SSE CMM2 计划和跟踪级规划执行 规范化执行 验证执行 跟踪执行SSE CMM3 已定义级定义标准过程 执行已定义过程 协调实施SSE CMM4 可管理级建立可测的质量目标 客观的管理执行SSE CMM5 持续改进级改进组织能力 改进过程有效性 怎样开展信息安全治理 7 关于绩效考评与平衡计分卡 没有绩效考评无法度量信息安全治理的输出一般来讲 平衡计分卡从如下4个角度进行财务角度成本预算 投资回报等客户角度服务质量 客户满意度 需求解决 高效的IT服务台等企业内部运营业务流程效率 登录时间 故障发生率 故障平均修复时间学习与成长人才培养 技能发展等 提纲 什么是信息安全什么是IT运维信息安全与IT运维的关系怎样开展信息安全工作信息安全最佳实践信息安全工作模型 信息安全治理的最佳实践 1 没有管理层支持的安全治理的结果只有一个 失败确保资金 人员的支持管理层的支持在一定程度上说明信息安全治理顺从组织业务目标怎样得到管理层的支持 信息安全治理的最佳实践 2 没有规划的安全治理 结果也是失败信息安全治理是一个复杂的工程 没有规划只能失败 信息安全治理的最佳实践 3 遵循标准才能少走弯路相关的标准与体系 ISO20000 270001ITIL Cobit COSO相关的法律 SOX302 404信息安全等级管理办法 信息安全治理的最佳实践 4 信息资产分类 分级 实现有限投资的效益最大化信息资产分类 分级并不是简单的资产清点信息资产分类 分级为进一步的访问控制做准备信息资产的分类以业务流程为参照 分级以重要性为参照 信息安全治理的最佳实践 5 建立纵深防御机制纵深防御机制被认为是解决信息安全的最佳方法 是指在信息系统中的多个点使用多种安全技术 从而减少攻击者利用关键业务资源或信息泄露到企业外部的总体可能性 在消息传递和协作环境中 纵深防御体系可以帮助管理员确保恶意代码或活动被阻止在基础结构内的多个检查点 这降低了威胁进入内部网络的可能性 怎样建立纵深防御机制 信息安全治理的最佳实践 6 预防为主 检测与纠正并举的安全控制措施安全问题发生的阶段越靠后 解决安全问题付出的代价越高 信息安全拒绝完美主义 不要试图消除所有的风险虽然不能消除所有的风险 但是可以管理所有风险 信息安全治理的最佳实践 7 安全治理是一个动态的过程 而非一次孤立事件安全策略的建立不是安全的终点安全产品的部署也不是安全的终点安全治理根本没有终点 安全治理是一个循环公司业务目标的调整对信息安全的影响新技术 新产品的发展带来隐患或者机遇 wireless IM cc攻击等 信息安全治理的最佳实践 8 安全治理的过程就是发现并消除短木板的过程信息安全的短木板在很多方面都存在以信息防泄漏为例 大多数网关设备能支持访问控制 能对邮件 网页 ftp等进行监控并过滤 但是仍然存在其他途径可以泄漏信息 包括移动介质 无线通讯 以及近来越来越普及的即时通讯工具 信息安全治理的最佳实践 9 安全的管理 归根结底是对人的管理人的安全意识 安
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 产品运输代理合同书
- 汽车配件采购合同范本简单
- 离职后重新聘用人员合同
- 二手房交易委托协议
- 窄轨机车车辆轻量化技术考核试卷
- 畜牧业养殖场动物行为研究与福利保护考核试卷
- 电池在家庭安防的应用考核试卷
- 税务鉴证合同协议
- 摄影外包合同协议
- 探店协议合同模板
- 2024年江西省初中学业水平考试数学试题卷
- 海南红塔卷烟有限责任公司招聘考试试题及答案
- 七年级数学人教版下册第二单元测试卷-实数
- 2024年海南省财金集团有限公司招聘笔试冲刺题(带答案解析)
- SYT5405-2019酸化用缓蚀剂性能试验方法及评价指标
- 固体表面的吸附
- 内镜下内痔套扎治疗
- (正式版)JBT 14581-2024 阀门用弹簧蓄能密封圈
- 医疗器械销售公司介绍
- 中职学校招生介绍课件
- 《中外学前教育史》课件-俄罗斯的学前教育
评论
0/150
提交评论