




已閱讀5頁,還剩35頁未讀, 繼續免費閱讀
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
信息安全與IT運維 我們不能消除風險 卻可以管理風險 王朝陽2008年1月20日 提綱 什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型 什么是信息安全 1 關于信息安全的定義很多 國內外 不同組織給出不同的定義 但我們可以找出其中共性的部分 國內學者的定義 信息安全保密內容分為 實體安全 運行安全 數據安全和管理安全四個方面 我國 計算機信息系統安全專用產品分類原則 中的定義是 涉及實體安全 運行安全和信息安全三個方面 我國相關立法給出的定義是 保障計算機及其相關的和配套的設備 設施 網絡 的安全 運行環境的安全 保障信息安全 保障計算機功能的正常發揮 以維護計算機信息系統的安全 這里面涉及了物理安全 運行安全與信息安全三個層面 什么是信息安全 2 國家信息安全重點實驗室給出的定義是 信息安全涉及到信息的機密性 完整性 可用性 可控性 綜合起來說 就是要保障電子信息的有效性 英國BS7799信息安全管理標準給出的定義是 信息安全是使信息避免一系列威脅 保障商務的連續性 最大限度地減少商務的損失 最大限度地獲取投資和商務的回報 涉及的是機密性 完整性 可用性 什么是信息安全 3 美國國家安全局信息保障主任給出的定義是 因為術語 信息安全 一直僅表示信息的機密性 在國防部我們用 信息保障 來描述信息安全 也叫 IA 它包含5種安全服務 包括機密性 完整性 可用性 真實性和不可抵賴性 國際標準化委員會給出的定義是 為數據處理系統而采取的技術的和管理的安全保護 保護計算機硬件 軟件 數據不因偶然的或惡意的原因而遭到破壞 更改 顯露 什么是信息安全 信息安全目標總結 信息安全的目標機密性Confidentiality完整性Integrity可用性Availability可控性controllability真實性Authenticity不可否認性Non repudiation 什么是信息安全 涵蓋內容總結 信息安全的涵蓋內容物理安全網絡安全主機安全應用安全數據安全安全管理 提綱 什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型 什么是IT運維 互聯網定義 IT運維是IT管理的核心和重點部分 也是內容最多 最繁雜的部分 該階段主要用于IT部門內部日常運營管理 涉及的對象分成兩大部分 即IT業務系統和運維人員 可細分為七個子系統 設備管理 對網絡設備 服務器備 操作系統運行狀況進行監控應用 服務管理 各種應用軟件與服務數據 存儲 容災管理 對系統和業務數據進行統一存儲 備份和恢復業務管理 對組織業務系統的監控與管理 CSF KPI目錄 內容管理 組織的對內 外信息的管理資產管理 包括物理與邏輯資產信息安全管理 日常工作管理 職責分工 績效考核 知識平臺整理等 什么是IT運維 我的定義 組織為實現業務目標而針對IT系統所采取的一切管理的總和 可以分為兩類 服務支持管理與服務交付管理 服務支持包括 事故管理問題管理配置管理變更管理發布管理服務交付包括 可用性管理能力管理服務水平管理外包管理 什么是IT運維 總結 IT運維的目標支撐組織業務目標IT運維的內容服務交付服務支持IT運維 ITIL Cobit CISA ISO20000 提綱 什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型 信息安全與IT運維的關系 1 安全是IT運維的重要組成模塊 對于某些行業是關鍵模塊IT運維旨在謀求安全性與方便性安全保障著價值安全正在創造價值 網上銀行的安全性吸引了更多的消費者商業秘密的安全措施使得組織更具競爭力電子簽名法的出臺打消了使用者的安全疑慮具有安全認證與強大容災能力的郵件系統才能擁有海量的用戶 信息安全與IT運維的關系 2 安全與IT運維共有一個衡量標尺 組織業務目標業務需求驅動信息安全與IT運維需求信息安全與IT運維方案要適應業務流程信息安全與IT運維方案要支撐業務的可持續發展業務目標的調整驅使安全與IT運維的調整投資與企業戰略 風險狀況密切相關 信息安全與IT運維的關系 3 安全貫穿了IT運維整個生命周期安全與IT運維都是一個過程 而不是一次事件每個IT運維流程都影響著安全的一個或者多個目標 C I A 失去安全的IT運維是失敗的運維安全的成熟度模型與IT運維的標桿管理是吻合的 信息安全與IT運維的關系 4 IT運維與信息安全的融合安全公司試水運維 安全產品強化管理 監控功能 支持IT運維運維支持類產品引入安全概念 集成安全技術信息安全融入IT運維流程中相關標準的認證工作可以同時進行 ISO20000 270001 信息安全與IT運維的關系 5 IT運維的趨勢彰示著安全的未來IT運維的標準化符合安全的 縱深防御 的理念IT運維的流程化提高了安全的可管理性 為改進安全工作提供條件IT運維的自動化減少了人為失誤 降低了安全的成本 提綱 什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型 怎樣開展信息安全治理 1 1 規劃根據組織業務與組織文化 制定安全目標對組織進行風險評估制定安全基線 怎樣開展信息安全治理 2 2 實施根據安全基線 制定安全建設計劃 投資回報計劃建立信息安全管理框架 融合各種安全技術 產品 建設組織安全保障體系 對關鍵流程制定BCP DRP計劃 怎樣開展信息安全治理 3 3 評估參照Cobit 開展信息系統審計根據組織的業務流程 建立基于 平衡積分卡 的績效考評機制逐步分解 平衡積分卡 為若干個KPI KGI Metrics等 參照安全基線發現差距在盡量不影響業務連續性的前提下 采取有效演練手段 確保BCP DRP的有效性 怎樣開展信息安全治理 4 4 維護根據評估結果 進行流程改進標桿管理 提高安全系統成熟度持續改進 永不停止 怎樣開展信息安全治理 5 關于人 上述步驟中 并沒有列出 人 的因素 其實在整個安全治理工作中 人 是最關鍵的因素 對人的安全意識的培養 安全技能的教育伴隨著整個安全治理工作全程 不會僅限于某個特定步驟 怎樣開展信息安全治理 6 關于安全成熟度 系統安全工程能力成熟模型 SSE CMM 描述了一個組織的安全工程過程必須包含的本質特征 這些特征是完善的安全工程保 包括6級 SSE CMM0 未實施級SSE CMM1 非正式實施級執行基本實施SSE CMM2 計劃和跟蹤級規劃執行 規范化執行 驗證執行 跟蹤執行SSE CMM3 已定義級定義標準過程 執行已定義過程 協調實施SSE CMM4 可管理級建立可測的質量目標 客觀的管理執行SSE CMM5 持續改進級改進組織能力 改進過程有效性 怎樣開展信息安全治理 7 關于績效考評與平衡計分卡 沒有績效考評無法度量信息安全治理的輸出一般來講 平衡計分卡從如下4個角度進行財務角度成本預算 投資回報等客戶角度服務質量 客戶滿意度 需求解決 高效的IT服務臺等企業內部運營業務流程效率 登錄時間 故障發生率 故障平均修復時間學習與成長人才培養 技能發展等 提綱 什么是信息安全什么是IT運維信息安全與IT運維的關系怎樣開展信息安全工作信息安全最佳實踐信息安全工作模型 信息安全治理的最佳實踐 1 沒有管理層支持的安全治理的結果只有一個 失敗確保資金 人員的支持管理層的支持在一定程度上說明信息安全治理順從組織業務目標怎樣得到管理層的支持 信息安全治理的最佳實踐 2 沒有規劃的安全治理 結果也是失敗信息安全治理是一個復雜的工程 沒有規劃只能失敗 信息安全治理的最佳實踐 3 遵循標準才能少走彎路相關的標準與體系 ISO20000 270001ITIL Cobit COSO相關的法律 SOX302 404信息安全等級管理辦法 信息安全治理的最佳實踐 4 信息資產分類 分級 實現有限投資的效益最大化信息資產分類 分級并不是簡單的資產清點信息資產分類 分級為進一步的訪問控制做準備信息資產的分類以業務流程為參照 分級以重要性為參照 信息安全治理的最佳實踐 5 建立縱深防御機制縱深防御機制被認為是解決信息安全的最佳方法 是指在信息系統中的多個點使用多種安全技術 從而減少攻擊者利用關鍵業務資源或信息泄露到企業外部的總體可能性 在消息傳遞和協作環境中 縱深防御體系可以幫助管理員確保惡意代碼或活動被阻止在基礎結構內的多個檢查點 這降低了威脅進入內部網絡的可能性 怎樣建立縱深防御機制 信息安全治理的最佳實踐 6 預防為主 檢測與糾正并舉的安全控制措施安全問題發生的階段越靠后 解決安全問題付出的代價越高 信息安全拒絕完美主義 不要試圖消除所有的風險雖然不能消除所有的風險 但是可以管理所有風險 信息安全治理的最佳實踐 7 安全治理是一個動態的過程 而非一次孤立事件安全策略的建立不是安全的終點安全產品的部署也不是安全的終點安全治理根本沒有終點 安全治理是一個循環公司業務目標的調整對信息安全的影響新技術 新產品的發展帶來隱患或者機遇 wireless IM cc攻擊等 信息安全治理的最佳實踐 8 安全治理的過程就是發現并消除短木板的過程信息安全的短木板在很多方面都存在以信息防泄漏為例 大多數網關設備能支持訪問控制 能對郵件 網頁 ftp等進行監控并過濾 但是仍然存在其他途徑可以泄漏信息 包括移動介質 無線通訊 以及近來越來越普及的即時通訊工具 信息安全治理的最佳實踐 9 安全的管理 歸根結底是對人的管理人的安全意識 安全操作 安全技能信息安全中最重要的環節是人 最薄弱的環節也是人 人可以解決技術 產品所不能解決的問題 比如SocialEngineeringAttack人可以管理技術 產品的缺陷 信息安全治理的最佳實踐 10 參照但不照搬最佳實踐沒有一個最佳實踐能適應所有情況 包括
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 抖音直播帶貨用戶畫像數據授權及合作協議
- 環保型工業廢水處理藥劑儲存與租賃長期協議
- 全球藝術品拍賣業務委托合同
- 輕軌車站售票柜臺柜體維護與管理協議
- 學術會議主題論壇策劃執行與專家邀請合同
- 農業氣象信息采集器租賃與氣象災害風險評估與預警服務協議
- 中藥配方顆粒原料生產專利授權合同
- 寵物美容連鎖店品牌加盟與區域保護合同
- 宗教信仰自由子女成長與父母關愛協議
- 高質量職業資格考試培訓講師全面聘用協議
- 大學生職業生涯規劃與就業指導第2版(高職)全套教學課件
- 中國兒童阻塞性睡眠呼吸暫停診斷與治療指南護理課件
- 江西康萊特新森醫藥原料有限公司年產100 噸注射用薏苡仁油生產項目環境影響報告
- 醫學影像數據庫建設與應用研究
- 胎兒宮內窘迫的護理查房課件
- 海南跨境電商行業前景分析報告
- 婦科科室全面質量與安全管理手冊
- 2023年湖北宜昌市住建局所屬事業單位人才引進筆試參考題庫(共500題)答案詳解版
- 農產品集中交易市場等級技術規范
- 第12課-拓印的魅力(課件)
- 鋼箱梁制造運輸及安裝合同
評論
0/150
提交評論