信息安全的基本概念_第1頁
信息安全的基本概念_第2頁
信息安全的基本概念_第3頁
信息安全的基本概念_第4頁
免費預覽已結束,剩余1頁可下載查看

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領

文檔簡介

1、1.信息安全是指信息的保密性、完整性、可用性和真實性的保持。2、信息安全的重要性a.信息安全是國家安全的需要b.信息安全是組織持續(xù)發(fā)展的需要c.信息安全是保護個人隱私與財產(chǎn)的需要3、如何確定組織信息安全的要求a.法律法規(guī)與合同要求b.風險評估的結果(保護程度與控制方式)c.組織的原則、目標與要求4 .我國在信息安全管理方面存在的問題宏觀:(1)法律法規(guī)問題。健全的信息安全法律法規(guī)體系是確保國家信息安全的基礎,是信息安全的第一道防線.(2)管理問題。(包括三個層次:組織建設、制度建設和人員意識)(3)國家信息基礎設施建設問題。目前 ,中國信息基礎設施幾乎完全是建立在外國的核心信息技術之上的,導致

2、我國在網(wǎng)絡時代沒有制網(wǎng)權 .微觀:(1)缺乏信息安全意識與明確的信息安全方針。(2)重視安全技術,輕視安全管理。(3)安全管理缺乏系統(tǒng)管理的思想。5 .系統(tǒng)的信息安全管理原則:制訂信息安全方針原則;風險評估原則;費用與風險平衡原則;預防為主原則;商務持續(xù)性原則;動態(tài)管理原則;全員參與的原則;PDCA原則6、系統(tǒng)信息安全管理與傳統(tǒng)比較系統(tǒng)的信息安全管理是 動態(tài)的、系統(tǒng)的、全員參與的、制度化的、預防為主的 信 息安全管理方式,用最低的成本,達到可接受的信息安全水平,從根本上保證業(yè) 務的連續(xù)性,它完全不同于傳統(tǒng)的信息安全管理模式:靜態(tài)的、局部的、少數(shù)人負責的、突擊式的、事后糾正式的,不能從根本上避免

3、、降低各類風險,也不 能降低信息安全故障導致的綜合損失,商務可能因此癱瘓,不能持續(xù) 。6 .與風險評估有關的概念a.威脅,是指可能對資產(chǎn)或組織造成損害的事故的潛在原因。b.薄弱點,是指資產(chǎn)或資產(chǎn)組中能被威脅利用的弱點。威脅與薄弱點的關系:威脅是利用薄弱點而對資產(chǎn)或組織造成損害的c.風險,即特定威脅事件發(fā)生的可能性與后果的結合。d.風險評估,對信息和信息處理設施的威脅、影響和薄弱點及三者發(fā)生的可能性評估.它是確認安全風險及其大小的過程,即利用適當?shù)娘L險評估工具,確定資產(chǎn)風險等級和優(yōu)先控制順序 所以,風險評估也稱為風險分析.7 .與風險管理有關的概念風險管理,以可接受的費用識別、控制、降低或消除可

4、能影響信息系統(tǒng)安全風險的過程。a.安全控制,降低安全風險的慣例、程序或機制。b.剩余風險,實施安全控制后,剩余的安全風險c.適用性聲明,適用于組織需要的目標和控制的評述8 .風險評估與管理的術語關系圖(其實,安全控制與薄弱點問、安全控制與資產(chǎn)問、安全風險與資產(chǎn)問、威脅與 資產(chǎn)間均存在有直接或間接的關系)9 .風險評估過程a.風險評估應考慮的因素(1)信息資產(chǎn)及其價值(2)對這些資產(chǎn)的威脅,以及他們發(fā)生的可能性(3)薄弱點(4)已有的安全控制措施 b.風險評估的基本步驟并根據(jù)估價原則對資產(chǎn)進行估價進行識別與評價確定風險的大小與等級(1)按照組織商務運作流程進行信息資產(chǎn)識別,(2)根據(jù)資產(chǎn)所處的環(huán)

5、境進行威脅識別與評價(3)對應每一威脅,對資產(chǎn)或組織存在的薄弱點(4)對已采取的安全控制進行確認(5)建立風險測量的方法及風險等級評價原則,10 .資產(chǎn)識別與估價資產(chǎn)識別時常應考慮:(1)數(shù)據(jù)與文檔(2)書面文件(3)軟件資產(chǎn)(4)實物資產(chǎn)(5)人員(6)服務11 .資產(chǎn)估價的概念資產(chǎn)估價是一個主觀的過程,資產(chǎn)價值不是以資產(chǎn)的賬面價格來衡量的,而是指其相對價值。在對資產(chǎn)進行估價時,不僅要考慮資產(chǎn)的賬面價格,更重要的是考慮資產(chǎn)對于組織商務的重要性,即根據(jù)資產(chǎn)損失所引發(fā)的潛在的商務影響來決定。12 .Ptv=Pt*Pv式中 Ptv 考慮資產(chǎn)薄弱點因素的威脅發(fā)生的可能性;Pt未考慮資產(chǎn)薄弱點因素的威

6、脅發(fā)生的可能性,即這一威脅發(fā)生可能性的組織、行業(yè)、地區(qū)或社會均值;Pv資產(chǎn)的薄弱點被威脅利用的可能性13 .威脅的評價評價威脅發(fā)生所造成的后果或潛在影響。不同的威脅對同一資產(chǎn)或組織所產(chǎn)生的影響不同,即導致的價值損失也不同,但損失的程度應以資產(chǎn)的相對價值(或重要度)為限。威脅的潛在影響1=資產(chǎn)相對價值V*價值損失程度Cl價值損失程度Cl是一個小于等于1大于0的系數(shù),資產(chǎn)遭受安全事故后,其價值可能完全喪失(即Cl=1),但不可能對資產(chǎn)價值沒有任何影響(即ClW0)。為簡化評價過程,可以用資產(chǎn)的相對價值代替其所面臨的威脅產(chǎn)生的影響,即 用V代替I,讓Cl=1。14 .風險評估(重點)風險測量方法一風

7、險大小和等級評價原則風險是威脅發(fā)生的可能性,薄弱點被威脅利用的可能性和威脅的潛在影響的函數(shù)R=R(PT,PV,I)其中:R-資產(chǎn)受到某一威脅所擁有的風險例2-3使用風險矩陣表進行測量(預先價值矩陣)例2-4二元乘法風險測量,計算公式為:R=R(PTV,I)=PTV*I即利用威脅發(fā)生的真實可能性PTV和威脅的潛在影響I兩個因素來評價風險,風險大小為兩者因素值之乘積例2-5關于網(wǎng)絡系統(tǒng)的風險測量舉例R=R(PTV ,I)=I*PTV=V*CL*PTV=V*(1-PD)*(1-PO) 式中:V-系統(tǒng)的重要性PO-防止威脅發(fā)生的可能性,PTV = 1-POPD-防止系統(tǒng)性能降低的可能性,CL= 1-P

8、D例2-6,7可接受的和不可接受的風險區(qū)分方法風險優(yōu)先級別確定例2-8利用區(qū)間的方法將例 2-1計算的風險進行等級劃分15 .安全控制的識別和選擇:選擇依據(jù)以風險評估的結果為依據(jù)以費用因素為依據(jù)16 .風險控制:降低風險途徑避免風險,也稱規(guī)避風險,屬去除威脅轉移風險減少威脅減少薄弱點減少威脅可能的影響程度探測有害事故,對其做出反應并恢復,屬及時捕捉威脅17 .基本的風險評估優(yōu)點:(1)風險評估所需資源最少,簡便易行(2)同樣或類似的控制能被許多信息安全管理體系所采用,不需要耗費很大的精力。如果多個商業(yè)要求類似,并且在相同的環(huán)境中運作,這些控制可以提供一個經(jīng)濟有效的解決方案。缺點:(1)如果安全

9、水平被設置的太高,就可能需要過多的費用或控制過度;如果水平太低,對一些組織來說,可能會得不到充分的安全。(由于方法是基本的,不細,較粗,因此,評估結果可能也較粗,不夠精確,有一定的出入)(2)對管理相關的安全進行更改可能有困難。如一個信息安全管理體系被升級,評估最初的控制是否仍然充分就有一定的困難。18 .詳細的風險評估優(yōu)點:(1)能獲得一個更精確的安全風險的認識,從而更為精確地識別反映組織安全要求 的安全水平。(2)可以從詳細的風險評估中獲得額外信息,使與組織更改相關的安全管理受益。缺點:(1)需要非常仔細制訂被評估的信息系統(tǒng)范圍內(nèi)的商務環(huán)境、運作、信息和資產(chǎn)邊 界,需要管理者持續(xù)關注,因而需要花費相當?shù)臅r間、精力和技術才能獲得可行的結果。(2)不能把一個系統(tǒng)的控制方案簡單移植到另一個系統(tǒng)中,甚至是一個以為類似的 系統(tǒng)中。.19 .風險評估和管理方法的選擇應考慮的因素商務環(huán)境商務性質

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論