信息安全與信息系統(tǒng)保護(hù)課件_第1頁
信息安全與信息系統(tǒng)保護(hù)課件_第2頁
信息安全與信息系統(tǒng)保護(hù)課件_第3頁
信息安全與信息系統(tǒng)保護(hù)課件_第4頁
信息安全與信息系統(tǒng)保護(hù)課件_第5頁
已閱讀5頁,還剩36頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、信息安全與信息系統(tǒng)保護(hù),信息安全與信息系統(tǒng)保護(hù)Beijing Challenger 2009,信息化安全解決之道,信息安全與信息系統(tǒng)保護(hù),今日議題,信息化系統(tǒng)面對的風(fēng)險(xiǎn) 信息化安全體系框架 等級保護(hù)介紹 密碼學(xué)簡介,信息安全與信息系統(tǒng)保護(hù),信息化面對的風(fēng)險(xiǎn),信息化面對的風(fēng)險(xiǎn),信息安全與信息系統(tǒng)保護(hù),信息與信息載體,信息在一種情況下能減小或降低不確定性的任何事物 (克勞德香農(nóng)) 信息同物質(zhì)、能源一樣重要,是人類生存和社會(huì)發(fā)展的三大基本資源之一,克勞德香農(nóng),貝爾實(shí)驗(yàn)室和MIT都尊崇香農(nóng)為信息論及數(shù)字通信時(shí)代的奠基人,信息安全與信息系統(tǒng)保護(hù),信息安全與計(jì)算機(jī)網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)與信息的關(guān)系 計(jì)算機(jī)網(wǎng)

2、絡(luò)是信息的重要載體,計(jì)算機(jī)網(wǎng)絡(luò)在其規(guī)模和應(yīng)用上的發(fā)展是信息化的集中體現(xiàn),同時(shí)也不斷深化信息化的進(jìn)程 信息安全必然包括但不限于計(jì)算機(jī)網(wǎng)絡(luò)安全 人的因素,信息安全與信息系統(tǒng)保護(hù),網(wǎng)絡(luò)安全意義,網(wǎng)絡(luò)安全問題一直是阻礙網(wǎng)絡(luò)應(yīng)用發(fā)展的一個(gè)重要因素 網(wǎng)絡(luò)安全問題影響到一個(gè)國家的政治、經(jīng)濟(jì)和社會(huì)穩(wěn)定 網(wǎng)絡(luò)安全問題影響到行業(yè)、企業(yè)經(jīng)濟(jì)運(yùn)行 研究網(wǎng)絡(luò)安全問題對于我們具有重要的意義,信息化面對的風(fēng)險(xiǎn)來自諸多方面,信息安全與信息系統(tǒng)保護(hù),物理安全風(fēng)險(xiǎn),運(yùn)行環(huán)境 防盜、防毀 機(jī)房、設(shè)備 介質(zhì) 廢棄介質(zhì) 供電、防水 電磁防護(hù) 自然災(zāi)害,物理安全 涉及在物理層面上保護(hù)企業(yè)資源和敏感信息所遭遇的威脅 企業(yè)資源: 員工及其賴

3、以工作的設(shè)施、數(shù)據(jù)、設(shè)備、支持系統(tǒng)、介質(zhì) 人員管理及監(jiān)視,信息安全與信息系統(tǒng)保護(hù),系統(tǒng)安全,操作系統(tǒng)及補(bǔ)丁 病毒 系統(tǒng)入侵 數(shù)據(jù)備份 系統(tǒng)非計(jì)劃停機(jī) 系統(tǒng)崩潰,信息安全與信息系統(tǒng)保護(hù),網(wǎng)絡(luò)安全,網(wǎng)絡(luò)攻擊 漏洞掃描 網(wǎng)絡(luò)竊聽 網(wǎng)絡(luò)遠(yuǎn)程訪問 無線網(wǎng)絡(luò)接入 網(wǎng)絡(luò)非法連接,信息安全與信息系統(tǒng)保護(hù),網(wǎng)絡(luò)攻擊的方式,主導(dǎo)攻擊方式Server Side 被動(dòng)攻擊方式Client Side 中間人攻擊方式,用戶,惡意服務(wù)器,攻擊者,服務(wù)器,攻擊者,服務(wù)器,客戶程序,信息安全與信息系統(tǒng)保護(hù),網(wǎng)絡(luò)攻擊常見過程,信息收集 獲取用戶權(quán)限 安裝后門 擴(kuò)大影響 清除痕跡,利用公開信息服務(wù) 主機(jī)掃描與端口掃描 操作系統(tǒng)探測

4、與應(yīng)用程序類型識別 口令攻擊 SQL注入 緩沖區(qū)溢出 腳本攻擊,以目標(biāo)系統(tǒng)為“跳板”,對目標(biāo)所屬網(wǎng)絡(luò)的其它主機(jī)進(jìn)行攻擊,最大程度地?cái)U(kuò)大攻擊的效果,信息安全與信息系統(tǒng)保護(hù),攻擊趨勢一:更加自動(dòng)化,自動(dòng)化的攻擊通常包含四個(gè)階段 掃描潛在有漏洞的機(jī)器。 威脅攻擊有漏洞的主機(jī)。 傳播攻擊。 攻擊工具的并發(fā)管理,信息安全與信息系統(tǒng)保護(hù),趨勢二:攻擊工具的混和,抗犯罪取證 動(dòng)態(tài)的行為 早期的攻擊工具按照預(yù)定好的單一順序執(zhí)行攻擊步驟。 攻擊工具的模塊化 不像早期的攻擊實(shí)現(xiàn)了一種類型的攻擊,現(xiàn)在的工具可以通過升級或者替換工具的某個(gè)部分來快速的改變,信息安全與信息系統(tǒng)保護(hù),趨勢三:漏洞更新更快,0 Day Ex

5、ploit的概念 Private Exploit和Underground的交易行為 自動(dòng)化分析工具的出現(xiàn),信息安全與信息系統(tǒng)保護(hù),趨勢四:防火墻攻擊,防火墻不是網(wǎng)絡(luò)安全的最終解決方案; 移動(dòng)代碼,例如ActiveX控件,java& JavaScript等。 安全軟件自身也存在著漏洞,信息安全與信息系統(tǒng)保護(hù),趨勢五:被動(dòng)攻擊的增加,微軟公布了60多個(gè)IE瀏覽器的漏洞。 Symantec網(wǎng)絡(luò)安全分析報(bào)告:攻擊者的注意力更多地轉(zhuǎn)向Web以及其它客戶端程序。 SANS Top20:20類中有8大類是與客戶端程序漏洞相關(guān)的,信息安全與信息系統(tǒng)保護(hù),趨勢六:趨于非對稱性,因?yàn)楣艏夹g(shù)的進(jìn)步,單個(gè)的攻擊者可

6、以很容易的利用大量的分布式系統(tǒng)對一臺主機(jī)發(fā)起破壞性的攻擊。由于攻擊工具的自動(dòng)配置和組合管理的提高,威脅的非對稱本質(zhì)將繼續(xù)增加,信息安全與信息系統(tǒng)保護(hù),趨勢七:基礎(chǔ)設(shè)施的威脅,分布式拒絕服務(wù) 蠕蟲 Internet域名服務(wù)器的攻擊 攻擊或者利用路由器,信息安全與信息系統(tǒng)保護(hù),網(wǎng)絡(luò)安全參考,中文站點(diǎn) 安全焦點(diǎn):安全網(wǎng)站/網(wǎng)絡(luò)安全焦點(diǎn)自由的信息安全、黑客攻防和漏洞研究組織.htm 綠盟科技:安全網(wǎng)站/綠盟科技.htm 英文站點(diǎn) SecurityFocus:安全網(wǎng)站/SecurityFocus Home Page.htm PacketStorm:安全網(wǎng)站/packet storm.htm Sysint

7、ernals,信息安全與信息系統(tǒng)保護(hù),應(yīng)用安全,賬戶身份 弱口令、多口令(單口令) 權(quán)限控制 文件加密與破解 電子單據(jù)法律效力 被動(dòng)攻擊“釣魚,常用攻擊工具 L0phtcrack NTSweep NTCrack PWDump,信息安全與信息系統(tǒng)保護(hù),管理安全,系統(tǒng)運(yùn)維制度 緊急預(yù)案 保密協(xié)議 外包管理 變更管理,信息安全與信息系統(tǒng)保護(hù),設(shè)備環(huán)境 設(shè)備資產(chǎn)安保 電力可靠 自然災(zāi)害風(fēng)險(xiǎn),賬戶身份識別 弱口令,多口令 應(yīng)用權(quán)限 多角色,跨系統(tǒng) 文件加密 法律效力,系統(tǒng)崩潰 數(shù)據(jù)庫文件損壞 計(jì)劃外停機(jī) 病毒發(fā)作 版本差異、系統(tǒng)補(bǔ)丁 正在受到攻擊嗎,信息化面臨的安全挑戰(zhàn),網(wǎng)絡(luò)攻擊,漏洞掃描 網(wǎng)絡(luò)鏈路竊聽

8、 網(wǎng)絡(luò)遠(yuǎn)程訪問 無線接入 網(wǎng)絡(luò)非法連接,系統(tǒng)運(yùn)維制度緊急預(yù)案 系統(tǒng)事件記錄 運(yùn)行運(yùn)維工作手冊 廠商、服務(wù)商技術(shù)人員 保密協(xié)議,信息安全與信息系統(tǒng)保護(hù),信息安全技術(shù)體系保障平臺模型,信息化安全保障模型 如何應(yīng)用? 應(yīng)用范圍及深度,信息安全與信息系統(tǒng)保護(hù),如何實(shí)施安全措施,明確保護(hù)對象 明確保護(hù)策略 明確保護(hù)措施 明確投入成本,落實(shí)信息系統(tǒng)等級保護(hù)工作,信息安全與信息系統(tǒng)保護(hù),什么是等級保護(hù),信息安全等級保護(hù)是國家信息安全保障的基本制度、基本策略、基本方法。 開展信息安全等級保護(hù)工作是保護(hù)信息化發(fā)展、維護(hù)國家信息安全的根本保障,是信息安全保障工作中國家意志的體現(xiàn),信息安全與信息系統(tǒng)保護(hù),煙草行業(yè)等

9、級保護(hù)工作,國家煙草專賣局辦公室關(guān)于做好煙草行業(yè)信息系統(tǒng)安全等級保護(hù)定級工作的通知(國煙辦綜2008358號,信息安全與信息系統(tǒng)保護(hù),信息系統(tǒng)等級保護(hù)的15級,第一級:自主保護(hù)級 適用于一般的信息系統(tǒng),其受到破壞后,會(huì)對公民、法人和其他組織的合法權(quán)益產(chǎn)生損害,但不損害國家安全、社會(huì)秩序和公共利 第二級:指導(dǎo)保護(hù)級 適用于一般的信息系統(tǒng),其受到破壞后,會(huì)對社會(huì)秩序和公共利益造成輕微損害,但不損害國家安全 第三級:監(jiān)督保護(hù)級 適用于涉及國家安全、社會(huì)秩序和公共利益的重要信息系統(tǒng),其受到破壞后,會(huì)對國家安全、社會(huì)秩序和公共利益造成損害 第四級:強(qiáng)制保護(hù)級 適用于涉及國家安全、社會(huì)秩序和公共利益的重要

10、信息系統(tǒng),其受到破壞后,會(huì)對國家安全、社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害 第五級:??乇Wo(hù)級 適用于涉及國家安全、社會(huì)秩序和公共利益的重要信息系統(tǒng)的核心子系統(tǒng),其受到破壞后,會(huì)對國家安全、社會(huì)秩序和公共利益造成特別嚴(yán)重?fù)p害,信息安全與信息系統(tǒng)保護(hù),各級等級保護(hù)中要求框架,某級系統(tǒng),物理安全,技術(shù)要求,管理要求,基本要求,網(wǎng)絡(luò)安全,主機(jī)安全,應(yīng)用安全,數(shù)據(jù)安全,安全管理機(jī)構(gòu),安全管理制度,人員安全管理,系統(tǒng)建設(shè)管理,系統(tǒng)運(yùn)維管理,信息安全與信息系統(tǒng)保護(hù),等級保護(hù)過程(實(shí)施過程生命周期,信息安全與信息系統(tǒng)保護(hù),等級保護(hù)定級示例銀行系統(tǒng),信息安全與信息系統(tǒng)保護(hù),等級保護(hù)定級示例電子政務(wù),信息安全與信息系

11、統(tǒng)保護(hù),等級保護(hù)與整體防護(hù)煙草網(wǎng)站,評估 定級、備案 規(guī)劃設(shè)計(jì) 安全實(shí)施 安全運(yùn)維、調(diào)整 系統(tǒng)緊急預(yù)案,采用了UTM設(shè)備,信息安全與信息系統(tǒng)保護(hù),等級保護(hù)3級核心要求,物理安全,網(wǎng)絡(luò)安全,主機(jī)安全,應(yīng)用安全,數(shù)據(jù)安全及備份恢復(fù),安全管理制度,人員管理制度,系統(tǒng)監(jiān)視管理,系統(tǒng)運(yùn)維管理,物理位置的選擇 物理訪問控制 防盜和放破壞 放雷擊 防火 防水和防潮 放靜電 溫濕度控制 電力供應(yīng) 電磁防護(hù),身份鑒別 訪問控制 安全審計(jì) 剩余信息保護(hù) 通信完整性 通信保密性 抗抵賴 軟件容錯(cuò) 資源控制,結(jié)構(gòu)安全 訪問控制 安全審計(jì) 邊界完整性檢查 入侵防范 惡意代碼防范 網(wǎng)絡(luò)設(shè)備防護(hù),身份鑒別 訪問控制 安全審

12、計(jì) 剩余信息保護(hù) 入侵防范 惡意代碼防范 資源控制,數(shù)據(jù)完整性 數(shù)據(jù)保密性 備份和恢復(fù),信息安全與信息系統(tǒng)保護(hù),第二部分:應(yīng)用安全需求,應(yīng)用安全需求 身份如何認(rèn)證 通訊、信息如何安全傳遞 信息如何具有法律效力 應(yīng)用權(quán)限如何實(shí)現(xiàn) 秘密強(qiáng)度與記憶的矛盾,信息安全與信息系統(tǒng)保護(hù),從密碼術(shù)說起,信息安全與信息系統(tǒng)保護(hù),換位密碼,公元前5世紀(jì),古希臘斯巴達(dá)出現(xiàn)原始的密碼器,用一條帶子纏繞在一根木棍上,沿木棍縱軸方向?qū)懞妹魑?,解下來的帶子上就只有雜亂無章的密文字母。解密者只需找到相同直徑的木棍,再把帶子纏上去,沿木棍縱軸方向即可讀出有意義的明文。這是最早的換位密碼術(shù),信息安全與信息系統(tǒng)保護(hù),單字替代密碼,公元前1世紀(jì),著名的愷撒(Caesar)密碼被用于高盧戰(zhàn)爭中,這是一種簡單易行的單字母替代密碼,信息安全與信息系統(tǒng)保護(hù),武王的陰符與陰書,中國周朝兵書六韜龍韜也記載了密碼學(xué)的運(yùn)用,其中的陰符和陰書便記載了周武王問姜子牙關(guān)于征戰(zhàn)時(shí)與主將通訊的方式,信息安全與信息系統(tǒng)保護(hù),改變歷史的密碼事件,蘇格蘭瑪麗女王的密碼 公元16世紀(jì)晚期,英國的菲利普斯(Philips)利用頻度分析法成功破解蘇格蘭女王瑪麗的密碼信,信中策劃暗殺英國女王伊

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論