![信息安全與IT運維培訓教材_第1頁](http://file4.renrendoc.com/view/cfae6abe8f96c466e3fe89390b77c53a/cfae6abe8f96c466e3fe89390b77c53a1.gif)
![信息安全與IT運維培訓教材_第2頁](http://file4.renrendoc.com/view/cfae6abe8f96c466e3fe89390b77c53a/cfae6abe8f96c466e3fe89390b77c53a2.gif)
![信息安全與IT運維培訓教材_第3頁](http://file4.renrendoc.com/view/cfae6abe8f96c466e3fe89390b77c53a/cfae6abe8f96c466e3fe89390b77c53a3.gif)
![信息安全與IT運維培訓教材_第4頁](http://file4.renrendoc.com/view/cfae6abe8f96c466e3fe89390b77c53a/cfae6abe8f96c466e3fe89390b77c53a4.gif)
![信息安全與IT運維培訓教材_第5頁](http://file4.renrendoc.com/view/cfae6abe8f96c466e3fe89390b77c53a/cfae6abe8f96c466e3fe89390b77c53a5.gif)
版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
信息安全與IT運維 ——我們不能消除風險,卻可以管理風險
王朝陽2008年1月20日第一頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第二頁,共四十一頁。什么是信息安全?(1) 關于信息安全的定義很多,國內(nèi)外、不同組織給出不同的定義,但我們可以找出其中共性的部分…國內(nèi)學者的定義:“信息安全保密內(nèi)容分為:實體安全、運行安全、數(shù)據(jù)安全和管理安全四個方面?!蔽覈坝嬎銠C信息系統(tǒng)安全專用產(chǎn)品分類原則”中的定義是:“涉及實體安全、運行安全和信息安全三個方面。”我國相關立法給出的定義是:“保障計算機及其相關的和配套的設備、設施(網(wǎng)絡)的安全,運行環(huán)境的安全,保障信息安全,保障計算機功能的正常發(fā)揮,以維護計算機信息系統(tǒng)的安全”。這里面涉及了物理安全、運行安全與信息安全三個層面。第三頁,共四十一頁。什么是信息安全?(2)國家信息安全重點實驗室給出的定義是:“信息安全涉及到信息的機密性、完整性、可用性、可控性。綜合起來說,就是要保障電子信息的有效性?!庇鳥S7799信息安全管理標準給出的定義是:“信息安全是使信息避免一系列威脅,保障商務的連續(xù)性,最大限度地減少商務的損失,最大限度地獲取投資和商務的回報,涉及的是機密性、完整性、可用性?!钡谒捻摚菜氖豁?。什么是信息安全?(3)美國國家安全局信息保障主任給出的定義是:“因為術語‘信息安全’一直僅表示信息的機密性,在國防部我們用‘信息保障’來描述信息安全,也叫‘IA’。它包含5種安全服務,包括機密性、完整性、可用性、真實性和不可抵賴性?!眹H標準化委員會給出的定義是:“為數(shù)據(jù)處理系統(tǒng)而采取的技術的和管理的安全保護,保護計算機硬件、軟件、數(shù)據(jù)不因偶然的或惡意的原因而遭到破壞、更改、顯露”。第五頁,共四十一頁。什么是信息安全——信息安全目標總結(jié)信息安全的目標 機密性Confidentiality
完整性Integrity
可用性Availability 可控性controllability
真實性Authenticity
不可否認性Non-repudiation第六頁,共四十一頁。什么是信息安全——涵蓋內(nèi)容總結(jié)信息安全的涵蓋內(nèi)容物理安全網(wǎng)絡安全主機安全應用安全數(shù)據(jù)安全安全管理第七頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第八頁,共四十一頁。什么是IT運維?——互聯(lián)網(wǎng)定義IT運維是IT管理的核心和重點部分,也是內(nèi)容最多、最繁雜的部分,該階段主要用于IT部門內(nèi)部日常運營管理,涉及的對象分成兩大部分,即IT業(yè)務系統(tǒng)和運維人員,可細分為七個子系統(tǒng):設備管理:對網(wǎng)絡設備、服務器備、操作系統(tǒng)運行狀況進行監(jiān)控應用/服務管理:各種應用軟件與服務數(shù)據(jù)/存儲/容災管理:對系統(tǒng)和業(yè)務數(shù)據(jù)進行統(tǒng)一存儲、備份和恢復業(yè)務管理:對組織業(yè)務系統(tǒng)的監(jiān)控與管理,CSF/KPI目錄/內(nèi)容管理:組織的對內(nèi)、外信息的管理資產(chǎn)管理:包括物理與邏輯資產(chǎn)信息安全管理:日常工作管理:職責分工,績效考核,知識平臺整理等第九頁,共四十一頁。什么是IT運維——我的定義組織為實現(xiàn)業(yè)務目標而針對IT系統(tǒng)所采取的一切管理的總和,可以分為兩類:服務支持管理與服務交付管理。服務支持包括:事故管理問題管理配置管理變更管理發(fā)布管理服務交付包括:可用性管理能力管理服務水平管理外包管理第十頁,共四十一頁。什么是IT運維——總結(jié)IT運維的目標支撐組織業(yè)務目標IT運維的內(nèi)容服務交付服務支持IT運維≈ITIL+Cobit+CISA+ISO20000第十一頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第十二頁,共四十一頁。信息安全與IT運維的關系(1)安全是IT運維的重要組成模塊,對于某些行業(yè)是關鍵模塊IT運維旨在謀求安全性與方便性安全保障著價值 安全正在創(chuàng)造價值...網(wǎng)上銀行的安全性吸引了更多的消費者商業(yè)秘密的安全措施使得組織更具競爭力電子簽名法的出臺打消了使用者的安全疑慮具有安全認證與強大容災能力的郵件系統(tǒng)才能擁有海量的用戶第十三頁,共四十一頁。信息安全與IT運維的關系(2)安全與IT運維共有一個衡量標尺:組織業(yè)務目標 業(yè)務需求驅(qū)動信息安全與IT運維需求 信息安全與IT運維方案要適應業(yè)務流程 信息安全與IT運維方案要支撐業(yè)務的可持續(xù)發(fā)展 業(yè)務目標的調(diào)整驅(qū)使安全與IT運維的調(diào)整 投資與企業(yè)戰(zhàn)略、風險狀況密切相關第十四頁,共四十一頁。信息安全與IT運維的關系(3)安全貫穿了IT運維整個生命周期 安全與IT運維都是一個過程,而不是一次事件 每個IT運維流程都影響著安全的一個或者多個目標(C.I.A) 失去安全的IT運維是失敗的運維 安全的成熟度模型與IT運維的標桿管理是吻合的第十五頁,共四十一頁。信息安全與IT運維的關系(4)IT運維與信息安全的融合 安全公司試水運維,安全產(chǎn)品強化管理、監(jiān)控功能,支持IT運維 運維支持類產(chǎn)品引入安全概念、集成安全技術 信息安全融入IT運維流程中 相關標準的認證工作可以同時進行(ISO20000/270001)第十六頁,共四十一頁。信息安全與IT運維的關系(5)IT運維的趨勢彰示著安全的未來
IT運維的標準化符合安全的“縱深防御”的理念
IT運維的流程化提高了安全的可管理性,為改進安全工作提供條件
IT運維的自動化減少了人為失誤,降低了安全的成本第十七頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第十八頁,共四十一頁。怎樣開展信息安全治理(1)1、規(guī)劃 根據(jù)組織業(yè)務與組織文化,制定安全目標 對組織進行風險評估 制定安全基線第十九頁,共四十一頁。怎樣開展信息安全治理(2) 2、實施 根據(jù)安全基線,制定安全建設計劃、投資回報計劃 建立信息安全管理框架, 融合各種安全技術、產(chǎn)品,建設組織安全保障體系。 對關鍵流程制定BCP/DRP計劃第二十頁,共四十一頁。怎樣開展信息安全治理(3)
3、評估 參照Cobit,開展信息系統(tǒng)審計 根據(jù)組織的業(yè)務流程,建立基于“平衡積分卡”的績效考評機制 逐步分解“平衡積分卡”為若干個KPI/KGI/Metrics等,參照安全基線發(fā)現(xiàn)差距 在盡量不影響業(yè)務連續(xù)性的前提下,采取有效演練手段,確保BCP、DRP的有效性第二十一頁,共四十一頁。怎樣開展信息安全治理(4) 4、維護 根據(jù)評估結(jié)果,進行流程改進 標桿管理,提高安全系統(tǒng)成熟度 持續(xù)改進,永不停止第二十二頁,共四十一頁。怎樣開展信息安全治理(5)關于人...
上述步驟中,并沒有列出“人”的因素,其實在整個安全治理工作中,“人”是最關鍵的因素。 對人的安全意識的培養(yǎng)、安全技能的教育伴隨著整個安全治理工作全程,不會僅限于某個特定步驟第二十三頁,共四十一頁。怎樣開展信息安全治理(6)關于安全成熟度... 系統(tǒng)安全工程能力成熟模型(SSE-CMM)描述了一個組織的安全工程過程必須包含的本質(zhì)特征,這些特征是完善的安全工程保。包括6級。
SSE-CMM0:未實施級
SSE-CMM1:非正式實施級 執(zhí)行基本實施
SSE-CMM2:計劃和跟蹤級 規(guī)劃執(zhí)行,規(guī)范化執(zhí)行,驗證執(zhí)行,跟蹤執(zhí)行
SSE-CMM3:已定義級 定義標準過程,執(zhí)行已定義過程,協(xié)調(diào)實施
SSE-CMM4:可管理級 建立可測的質(zhì)量目標,客觀的管理執(zhí)行
SSE-CMM5:持續(xù)改進級 改進組織能力,改進過程有效性第二十四頁,共四十一頁。怎樣開展信息安全治理(7)關于績效考評與平衡計分卡…沒有績效考評無法度量信息安全治理的輸出一般來講,平衡計分卡從如下4個角度進行財務角度成本預算、投資回報等客戶角度服務質(zhì)量、客戶滿意度、需求解決、高效的IT服務臺等企業(yè)內(nèi)部運營業(yè)務流程效率、登錄時間、故障發(fā)生率、故障平均修復時間學習與成長人才培養(yǎng),技能發(fā)展等第二十五頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第二十六頁,共四十一頁。信息安全治理的最佳實踐(1)沒有管理層支持的安全治理的結(jié)果只有一個:失敗 確保資金、人員的支持 管理層的支持在一定程度上說明信息安全治理順從組織業(yè)務目標 怎樣得到管理層的支持??第二十七頁,共四十一頁。信息安全治理的最佳實踐(2)沒有規(guī)劃的安全治理,結(jié)果也是失敗 信息安全治理是一個復雜的工程,沒有規(guī)劃只能失敗第二十八頁,共四十一頁。信息安全治理的最佳實踐(3)遵循標準才能少走彎路 相關的標準與體系:
ISO20000/270001 ITIL,Cobit,COSO
相關的法律:
SOX302/404
信息安全等級管理辦法第二十九頁,共四十一頁。信息安全治理的最佳實踐(4)信息資產(chǎn)分類/分級,實現(xiàn)有限投資的效益最大化 信息資產(chǎn)分類/分級并不是簡單的資產(chǎn)清點 信息資產(chǎn)分類/分級為進一步的訪問控制做準備 信息資產(chǎn)的分類以業(yè)務流程為參照,分級以重要性為參照第三十頁,共四十一頁。信息安全治理的最佳實踐(5)建立縱深防御機制縱深防御機制被認為是解決信息安全的最佳方法,是指在信息系統(tǒng)中的多個點使用多種安全技術,從而減少攻擊者利用關鍵業(yè)務資源或信息泄露到企業(yè)外部的總體可能性。在消息傳遞和協(xié)作環(huán)境中,縱深防御體系可以幫助管理員確保惡意代碼或活動被阻止在基礎結(jié)構(gòu)內(nèi)的多個檢查點。這降低了威脅進入內(nèi)部網(wǎng)絡的可能性。怎樣建立縱深防御機制??第三十一頁,共四十一頁。信息安全治理的最佳實踐(6)預防為主,檢測與糾正并舉的安全控制措施 安全問題發(fā)生的階段越靠后,解決安全問題付出的代價越高。 信息安全拒絕完美主義,不要試圖消除所有的風險 雖然不能消除所有的風險,但是可以管理所有風險第三十二頁,共四十一頁。信息安全治理的最佳實踐(7)安全治理是一個動態(tài)的過程,而非一次孤立事件 安全策略的建立不是安全的終點 安全產(chǎn)品的部署也不是安全的終點 安全治理根本沒有終點,安全治理是一個循環(huán) 公司業(yè)務目標的調(diào)整對信息安全的影響 新技術、新產(chǎn)品的發(fā)展帶來隱患或者機遇。wireless,IM,cc攻擊等第三十三頁,共四十一頁。信息安全治理的最佳實踐(8)安全治理的過程就是發(fā)現(xiàn)并消除短木板的過程信息安全的短木板在很多方面都存在以信息防泄漏為例,大多數(shù)網(wǎng)關設備能支持訪問控制,能對郵件、網(wǎng)頁、ftp等進行監(jiān)控并過濾,但是仍然存在其他途徑可以泄漏信息,包括移動介質(zhì)、無線通訊、以及近來越來越普及的即時通訊工具。第三十四頁,共四十一頁。信息安全治理的最佳實踐(9)安全的管理,歸根結(jié)底是對人的管理 人的安全意識、安全操作、安全技能 信息安全中最重要的環(huán)節(jié)是人,最薄弱的環(huán)節(jié)也是人。 人可以解決技術、產(chǎn)品所不能解決的問題,比如SocialEngineeringAttack
人可以管理技術、產(chǎn)品的缺陷第三十五頁,共四十一頁。信息安全治理的最佳實踐(10)參照但不照搬最佳實踐沒有一個最佳實踐能適應所有情況,包括上述9條:-)第三十六頁,共四十一頁。提綱什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型第三十七頁,共四十一頁。信息安全工作模型(圖)實施安全建設計劃投資回報計劃技術產(chǎn)品部署B(yǎng)CP/DRP評估信息系統(tǒng)審計績效考核發(fā)現(xiàn)差距BCP/DRP演練維護流程改造持續(xù)改進規(guī)劃業(yè)務目標組織文化安全目標風險評估安全基線SSM-CMM2SSM-CMM3SSM-CMM4SSM-CMM5SSM-CMM1計劃跟蹤已定義可管理持續(xù)改進非正式第三十八頁,共四十一頁。信息安全工作模型(總結(jié))借鑒了軟件開發(fā)的spiral模型,融合了SSE-CMM安全成熟度模型與BS7799的PDCA模型。安全治理工作可以分為四步:規(guī)劃、實施、評估、維護阿基米德線的延伸代表信息安全治理工作是一個不斷前進、永不停止的過程直徑的不斷擴大代表安全成熟度的不斷提高第三十九頁,共四十一頁。謝謝大家!第四十頁,共四十一頁。內(nèi)容總結(jié)信息安全與IT運維?!覀儾荒芟L險,卻可以管理風險。什么是信
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 12古詩三首《示兒》說課稿-2024-2025學年五年級語文上冊統(tǒng)編版001
- 2023六年級數(shù)學上冊 四 人體的奧秘-比說課稿 青島版六三制
- 會議總包合同范例
- 鋼板橋面面層施工方案
- 供熱公司用工合同范本
- 專業(yè)律師合同范例
- 債務合約合同范例
- 物業(yè)車輛清潔方案
- 公司聘用文秘合同范例
- 買礦協(xié)議合同范本
- 第八講 發(fā)展全過程人民民主PPT習概論2023優(yōu)化版教學課件
- 王崧舟:學習任務群與課堂教學變革 2022版新課程標準解讀解析資料 57
- 招投標現(xiàn)場項目經(jīng)理答辯(完整版)資料
- 運動競賽學課件
- 重大事故隱患整改臺賬
- 2022年上海市初中畢業(yè)數(shù)學課程終結(jié)性評價指南
- 高考作文備考-議論文對比論證 課件14張
- 新華師大版七年級下冊初中數(shù)學 7.4 實踐與探索課時練(課后作業(yè)設計)
- 山東省萊陽市望嵐口礦區(qū)頁巖礦
- 《普通生物學教案》word版
- 安全生產(chǎn)應知應會培訓課件
評論
0/150
提交評論