版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
案例研讨案例研讨经过基础理论知识的学习和基础实验操作的练习,大家对信息安全规范,安全威胁,安全运营等有了一定的了解。接下来将借助具体的案例进行实战训练,把所学的知识消化吸收并运用起来。经过基础理论知识的学习和基础实验操作的练习,大家对信息安全规学完本课程后,您将能够:了解安全设计和安全运营的思路描述网络安全设计的步骤巩固安全运营的操作步骤学完本课程后,您将能够:信息安全部署操作步骤讨论网络安全案例讨论信息安全部署操作步骤讨论信息安全部署背景小A在某公司负责网络的运维工作,自从国家颁布了《网络安全法》后,公司对于网络安全更加重视,需要小A根据以往的运维经验对现网存在的安全问题进行梳理,但该从哪些方面入手,实现公司的信息安全呢?信息安全部署背景信息安全操作步骤小A经过分析,认为可以从以下4个方面入手,但操作顺序是怎样的呢?讨论时间建立规范培养意识信息安全规划信息安全部署信息安全运营5min2143信息安全操作步骤小A经过分析,认为可以从以下4个方面入手,但建立规范与培养意识任务一请大家谈一谈自己所了解的国内外与信息安全相关的法律法规或公司内的信息安全规范。列举常见的信息安全意识淡薄的行为。讨论时间成果:由小组成员自由回答、补充。5min建立规范与培养意识任务一5min信息安全规划任务二讨论自己所在公司的信息安全规范侧重的方面有哪些?公司信息安全设计需要考虑哪些方面?讨论时间成果:由小组成员自由回答、补充。5min信息安全规划任务二5min信息安全部署任务三讨论自己所在公司的网络设计中有哪些安全的考虑?讨论时间成果:由小组成员自由回答、补充。5min信息安全部署任务三5min信息安全运营任务四如果发生了信息安全事件,如信息泄露,网络遭受攻击等问题,该如何处理?讨论时间成果:由小组成员自由回答、补充。5min信息安全运营任务四5min信息安全部署操作步骤讨论网络安全案例讨论信息安全部署操作步骤讨论案例研讨某公司为保护公司的信息安全,让管理员小M对公司的信息安全情况进行分析,并给出具体实施方案。分组比赛:在案例中,我们会给出具体的信息安全风险作为任务,每个任务需要给出一个合理的解决方案。根据学员人数进行分组,每组成员最终给出一份解决方案,并推选一人对方案进行阐述。案例研讨某公司为保护公司的信息安全,让管理员小M对公司的信息比赛规则评分标准:完成任务时间最短且答案正确者得5分,依次向后排序。面对其它队伍提出的问题无法回答或者回答错误,提问队伍每次加1分。比赛累积总分最高者为获胜队伍。如有同分,则加赛一道抢答题,最终解释权归授课老师所有。最终获胜队伍可以领取奖品一份。比赛时间:每个任务讨论时间:15分钟每队代表发言时间:5-10分钟比赛规则评分标准:寻找团队时间1分钟寻找团队时间案例场景经过小M的分析发现公司存在以下信息安全风险:员工对于办公账号,密码等信息随意记录在工位的便签上;员工为办公方便,经常将公司的重要文档拷贝到个人电脑进行办公;员工为方便上网,在公司内部随意接入TP-Link路由器;员工的办公PC上安装了很多即时通信软件和视频软件;公司网络出口虽部署了防火墙,但是缺省的安全策略动作为Permit;公司部署了Web服务器用于展示公司的业务,但是经常遭受外网的不明攻击,网络管理员经常措手不及,导致公司主页不能正常访问。案例场景经过小M的分析发现公司存在以下信息安全风险:任务一VS对个人账户、密码管理不善,对公司重要信息随意拷贝都是信息安全意识淡薄的表现。你有没有遇到过类似的事件?这会导致什么问题?如何解决?任务一VS对个人账户、密码管理不善,对公司重要信息随意拷贝都参考答案-危险行为213密码安全邮件安全上网安全危险行为:1.密码复杂度不够,经常使用生日,手机号等信息作为密码;2.多个账户使用同一密码,且长期不更换;2.办公设备空闲时,未设置锁屏。危险行为:1.打开匿名邮件中的可执行文件;2.对于中奖,兑将等邮件轻易相信,并打开邮件中的链接,输入个人信息。危险行为:1.为蹭网,连接开放的未加密的WiFi;2.安装盗版软件,并访问推送的消息链接。参考答案-危险行为213密码安全邮件安全上网安全危险行为参考答案-
解决措施AB公司层面个人层面制定详尽并可执行的安全制度以及操作手册;多方面宣传(安全网站,安全活动以及安全宣传手册等);定期的安全培训讲座。密码尽量设计复杂,并定期更换密码;不要轻易相信匿名邮件信息,对于个人信息(手机号,银行卡,身份证号等)不要轻易透漏;不在公共区域连接未加密的WiFi。参考答案-解决措施AB公司层面个人层面制定详尽并可执行的总结信息安全意识淡薄,个人信息被商品化售卖,严重者将导致个人财产损失。信息泄露信息售卖谋取利益总结信息安全意识淡薄,个人信息被商品化售卖,严重者将导致个人任务二VS员工将设备随意接入公司网络,并在办公电脑上下载非办公软件属于公司终端安全管理范畴。你有没有遇到过类似的事件?这会导致什么问题?如何解决?任务二VS员工将设备随意接入公司网络,并在办公电脑上下载非办参考答案-
危险行为员工管理1.未对员工终端设备接入网络进行认证;2.未对接入的终端设备进行安全检查;3.未对员工访问的网络资源和业务流量进行限制。访客管理1.未对访客进行接入认证;2.未对访客访问的网络资源或网络区域进行限制。参考答案-危险行为员工管理1.未对员工终端设备接入网络进参考答案-
解决措施AB员工管理访客层面对员工接入设备进行认证,认证通过才能访问网络;对员工办公设备安装的软件进行检查,安装软件不符合要求,需要进行修复;对员工的业务流量进行限制和管理,避免占用过多带宽。对访客进行身份认证,认证通过才能访问网络;对访客访问的网络资源和区域进行限制,避免访客访问公司机密信息。参考答案-解决措施AB员工管理访客层面对员工接入设备进行总结用户认证实现用户的身份识别,安全检查实现设备的安全接入,二者结合能够增加网络的安全性。合理的网络规划,是企业信息安全的基石。总结用户认证实现用户的身份识别,安全检查实现设备的安全接入,任务三VS如果防火墙缺省安全策略动作为permit,则防火墙只是“摆设”,并未起到安全防御的作用。你有没有遇到过类似“掩耳盗铃”的事件?这会导致什么问题?如何解决?任务三VS如果防火墙缺省安全策略动作为permit,则防火墙参考答案-
危险行为安全需求方面1.对企业内部业务不清楚,购买了安全设备没有实际使用,只是串联在网络中;2.只在出口部署防火墙,对网络安全考虑比较片面,忽略了网络的整体防护。网络部署方面1.网络规划没有冗余备份,容易产生单点故障;2.网络没有层级化设计,维护难度大,且出现故障,排障难度大;3.通过Internet传输数据时没有加密,数据“裸奔”。参考答案-危险行为安全需求方面1.对企业内部业务不清楚,参考答案-
解决措施AB安全需求网络部署明确网络安全的需求,充分利用安全设备;进行网络规划设计时,充分考虑网络的整体安全,例如:外网攻击防护,终端防护,服务器防护,接入安全等。对网络进行冗余设计,例如:设备冗余,链路冗余以及容灾备份等;对网络进行层级化设计,例如:网络层次划分,安全区域划分,认证域划分等;通过公网传递信息时,根据需求选取VPN技术保护数据。参考答案-解决措施AB安全需求网络部署明确网络安全的需求总结好的网络设计和部署不仅便于管理员维护,而且在网络出现故障时,能够迅速收敛,保证业务不受影响。总结好的网络设计和部署不仅便于管理员维护,而且在网络出现故障任务四VS如果公司的服务器经常遭受攻击,并且管理员应急不及时导致访问经常中断,这属于公司网络安全运营的范畴。你有没有遇到过类似的事件?这会导致什么问题?如何解决?任务四VS如果公司的服务器经常遭受攻击,并且管理员应急不及时参考答案-
危险行为网络加固方面1.在网络出现故障或遭受攻击前,未对网络的安全性进行评估;2.没有进行过应急演练,故障或攻击发生后,管理员操作不熟练。应急响应方面1.没有制定详细的网络安全应急响应流程,故障或攻击发生时,应对不及时;2.没有部署追踪设备,攻击发生后,调查取证难。参考答案-危险行为网络加固方面1.在网络出现故障或遭受攻参考答案-
解决措施AB网络加固应急响应对网络进行安全测试,根据测试结果,加固网络;定期举行应急演练,提升管理员和员工的应急响应能力。制定规范的应急响应流程,组建应急响应团队;部署追踪技术或设备,当攻击发生后,能够及时恢复数据,并调查取证。参考答案-解决措施AB网络加固应急响应对网络进行安全测试总结安全运营涉及方方面面,从流程规划到网络部署,从人员安排到网络操作与维护,环环相扣。只有每个环节扎实落地,协调一致,才能保证网络的整体安全。总结安全运营涉及方方面面,从流程规划到网络部署,从人员安排到信息安全技术(HCIA-Security)-第十五课-案例研讨课件案例研讨案例研讨经过基础理论知识的学习和基础实验操作的练习,大家对信息安全规范,安全威胁,安全运营等有了一定的了解。接下来将借助具体的案例进行实战训练,把所学的知识消化吸收并运用起来。经过基础理论知识的学习和基础实验操作的练习,大家对信息安全规学完本课程后,您将能够:了解安全设计和安全运营的思路描述网络安全设计的步骤巩固安全运营的操作步骤学完本课程后,您将能够:信息安全部署操作步骤讨论网络安全案例讨论信息安全部署操作步骤讨论信息安全部署背景小A在某公司负责网络的运维工作,自从国家颁布了《网络安全法》后,公司对于网络安全更加重视,需要小A根据以往的运维经验对现网存在的安全问题进行梳理,但该从哪些方面入手,实现公司的信息安全呢?信息安全部署背景信息安全操作步骤小A经过分析,认为可以从以下4个方面入手,但操作顺序是怎样的呢?讨论时间建立规范培养意识信息安全规划信息安全部署信息安全运营5min2143信息安全操作步骤小A经过分析,认为可以从以下4个方面入手,但建立规范与培养意识任务一请大家谈一谈自己所了解的国内外与信息安全相关的法律法规或公司内的信息安全规范。列举常见的信息安全意识淡薄的行为。讨论时间成果:由小组成员自由回答、补充。5min建立规范与培养意识任务一5min信息安全规划任务二讨论自己所在公司的信息安全规范侧重的方面有哪些?公司信息安全设计需要考虑哪些方面?讨论时间成果:由小组成员自由回答、补充。5min信息安全规划任务二5min信息安全部署任务三讨论自己所在公司的网络设计中有哪些安全的考虑?讨论时间成果:由小组成员自由回答、补充。5min信息安全部署任务三5min信息安全运营任务四如果发生了信息安全事件,如信息泄露,网络遭受攻击等问题,该如何处理?讨论时间成果:由小组成员自由回答、补充。5min信息安全运营任务四5min信息安全部署操作步骤讨论网络安全案例讨论信息安全部署操作步骤讨论案例研讨某公司为保护公司的信息安全,让管理员小M对公司的信息安全情况进行分析,并给出具体实施方案。分组比赛:在案例中,我们会给出具体的信息安全风险作为任务,每个任务需要给出一个合理的解决方案。根据学员人数进行分组,每组成员最终给出一份解决方案,并推选一人对方案进行阐述。案例研讨某公司为保护公司的信息安全,让管理员小M对公司的信息比赛规则评分标准:完成任务时间最短且答案正确者得5分,依次向后排序。面对其它队伍提出的问题无法回答或者回答错误,提问队伍每次加1分。比赛累积总分最高者为获胜队伍。如有同分,则加赛一道抢答题,最终解释权归授课老师所有。最终获胜队伍可以领取奖品一份。比赛时间:每个任务讨论时间:15分钟每队代表发言时间:5-10分钟比赛规则评分标准:寻找团队时间1分钟寻找团队时间案例场景经过小M的分析发现公司存在以下信息安全风险:员工对于办公账号,密码等信息随意记录在工位的便签上;员工为办公方便,经常将公司的重要文档拷贝到个人电脑进行办公;员工为方便上网,在公司内部随意接入TP-Link路由器;员工的办公PC上安装了很多即时通信软件和视频软件;公司网络出口虽部署了防火墙,但是缺省的安全策略动作为Permit;公司部署了Web服务器用于展示公司的业务,但是经常遭受外网的不明攻击,网络管理员经常措手不及,导致公司主页不能正常访问。案例场景经过小M的分析发现公司存在以下信息安全风险:任务一VS对个人账户、密码管理不善,对公司重要信息随意拷贝都是信息安全意识淡薄的表现。你有没有遇到过类似的事件?这会导致什么问题?如何解决?任务一VS对个人账户、密码管理不善,对公司重要信息随意拷贝都参考答案-危险行为213密码安全邮件安全上网安全危险行为:1.密码复杂度不够,经常使用生日,手机号等信息作为密码;2.多个账户使用同一密码,且长期不更换;2.办公设备空闲时,未设置锁屏。危险行为:1.打开匿名邮件中的可执行文件;2.对于中奖,兑将等邮件轻易相信,并打开邮件中的链接,输入个人信息。危险行为:1.为蹭网,连接开放的未加密的WiFi;2.安装盗版软件,并访问推送的消息链接。参考答案-危险行为213密码安全邮件安全上网安全危险行为参考答案-
解决措施AB公司层面个人层面制定详尽并可执行的安全制度以及操作手册;多方面宣传(安全网站,安全活动以及安全宣传手册等);定期的安全培训讲座。密码尽量设计复杂,并定期更换密码;不要轻易相信匿名邮件信息,对于个人信息(手机号,银行卡,身份证号等)不要轻易透漏;不在公共区域连接未加密的WiFi。参考答案-解决措施AB公司层面个人层面制定详尽并可执行的总结信息安全意识淡薄,个人信息被商品化售卖,严重者将导致个人财产损失。信息泄露信息售卖谋取利益总结信息安全意识淡薄,个人信息被商品化售卖,严重者将导致个人任务二VS员工将设备随意接入公司网络,并在办公电脑上下载非办公软件属于公司终端安全管理范畴。你有没有遇到过类似的事件?这会导致什么问题?如何解决?任务二VS员工将设备随意接入公司网络,并在办公电脑上下载非办参考答案-
危险行为员工管理1.未对员工终端设备接入网络进行认证;2.未对接入的终端设备进行安全检查;3.未对员工访问的网络资源和业务流量进行限制。访客管理1.未对访客进行接入认证;2.未对访客访问的网络资源或网络区域进行限制。参考答案-危险行为员工管理1.未对员工终端设备接入网络进参考答案-
解决措施AB员工管理访客层面对员工接入设备进行认证,认证通过才能访问网络;对员工办公设备安装的软件进行检查,安装软件不符合要求,需要进行修复;对员工的业务流量进行限制和管理,避免占用过多带宽。对访客进行身份认证,认证通过才能访问网络;对访客访问的网络资源和区域进行限制,避免访客访问公司机密信息。参考答案-解决措施AB员工管理访客层面对员工接入设备进行总结用户认证实现用户的身份识别,安全检查实现设备的安全接入,二者结合能够增加网络的安全性。合理的网络规划,是企业信息安全的基石。总结用户认证实现用户的身份识别,安全检查实现设备的安全接入,任务三VS如果防火墙缺省安全策略动作为permit,则防火墙只是“摆设”,并未起到安全防御的作用。你有没有遇到过类似“掩耳盗铃”的事件?这会导致什么问题?如何解决?任务三VS如果防火墙缺省安全策略动作为permit,则防火墙参考答案-
危险行为安全需求方面1.对企业内部业务不清楚,购买了安全设备没有实际使用,只是串联在网络中;2.只在出口部署防火墙,对网络安全考虑比较片面,忽略了网络的整体防护。网络部署方面1.网络规划没有冗余备份,容易产生单点故障;2.网络没有层级化设计,维护难度大,且出现故障,排障难度大;3.通过Internet传输数据时没有加密,数据“裸奔”。参考答案-危险行为安全需求方面1.对企业内部业务不清楚,参考答案-
解决措施AB安全需求网络部署明确网络安全的需求,充分利用安全设备;进行网络规划设计时,充分考虑网络的整体安全,例如:外网攻击防护,终端防护,服务器防护,接入安全等。对网
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 生态道法课程设计小学
- 河北工程大学的课程设计
- 生态平衡课程设计
- 茄子线描创意课程设计
- 蒲公英手工制作课程设计
- 人教版五年级下册数学第2单元测试题含答案
- 程序框图网络课程设计
- 生活自理洗澡课程设计
- MES精益制造系统解决方案
- 儿童流行歌唱课程设计
- 中国人寿校园招聘笔试试题及答案答案解析
- 毕业论文写作指导讲义课件
- 原生家庭个人分析报告模板
- 法布尔植物记(上下册)
- 30道医院放射科医生岗位高频面试问题附考察点及参考回答
- GB/T 43619-2023超压保护安全装置受控安全泄压系统
- 2023-2024学年广西崇左市龙州县科目一模拟考试100题附答案解析
- 仓库货品存放和五距标准和消防安全要求培训课件
- 班组长培训之有效执行力
- 老年人小组活动计划书两篇
- 《玄武岩纤维沥青混合料技术规范》征求意见稿
评论
0/150
提交评论