ISO27001信息安全体系结构.ppt
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27001 信息 安全 体系结构
- 资源描述:
-
,信息安全体系结构,本章学习目标:,了解信息安全的五重保护机制,掌握,OSI,安全模型的结构,了解安全体系框架三维图,掌握信息安全的常用技术,了解信息相关产品,了解信息安全的等级划分及认证方法,掌握信息安全风险状态和分布情况的变化规律,提出安全需求,建立起具有自适应能力的信息安全模型,从而驾驭风险,使信息安全风险被控制在可接受的最小限度内,并渐近于零风险。,风险和安全策略,安全与实现的方便性是矛盾的对立。必须牺牲方便性求得安全,我们必须在这两者之间找出平衡点,在可接受的安全状况下,尽力方便用户的使用。,根据,OSI,安全体系结构,ISO7498-2,,提出安全服务(即安全功能)和安全机制,在此基础上提出信息安全体系框架,结合,ISC,2,提出的信息安全5重屏障,划定信息安全技术类型,形成相应的信息安全产品。,2.1 信息安全的保护机制,信息安全的最终任务是保护信息资源被合法用户安全使用,并禁止非法用户、入侵者、攻击者和黑客非法偷盗、使用信息资源。,信息安全的保护机制包括电磁辐射、环境安全、计算机技术、网络技术等技术因素,还包括信息安全管理(含系统安全管理、安全服务管理和安全机制管理)、法律和心理因素等机制。,国际信息系统安全认证组织(,International Information Systems Security Consortium,,简称,ISC2),将信息安全划分为5重屏障共10大领域并给出了它们涵盖的知识结构,2.1 信息安全的保护机制,2.2 开放系统互连安全体系结构,ISO 7498-2,安全服务,就是加强数据处理系统和信息传输的安全性的一类服务,其目的在于利用一种或多种安全机制阻止安全攻击。,安全机制,是指用来保护系统免受侦听、阻止安全攻击及恢复系统的机制。,2.2 开放系统互连安全体系结构,2、安全机制,2.2 开放系统互连安全体系结构,1)加密。加密既能为数据提供保密性,也能为通信业务流提供保密性,还为其它机制提供补充。加密机制可配置在多个协议层次中。,2)数字签名机制。可以完成对数据单元的签名工作,也可实现对已有签名的验证工作。数字签名必须不可伪造和不可抵赖。,3)访问控制机制。按实体所拥有的访问权限对指定资源进行访问,对非授权或不正当的访问应有一定的报警或审计跟踪方法。,4)数据完整性机制。发送端产生一个与数据单元相关的附加码,接收端通过对数据单元与附加码的相关验证控制数据的完整性。,5)鉴别交换机制。可以使用密码技术,由发送方提供,而由接收方验证来实现鉴别。通过特定的“握手”协议防止鉴别“重放”。,6)通信业务填充机制。业务分析,特别是基于流量的业务分析是攻击通信系统的主要方法之一。通过通信业务填充来提供各种不同级别的保护。,7)路由选择控制机制。针对数据单元的安全性要求,可以提供安全的路由选择方法。,8)公证机制。通过第三方机构,实现对通信数据的完整性、原发性、时间和目的地等内容的公证。一般通过数字签名、加密等机制来适应公证机构提供的公证服务。,2.3 信息安全体系框架,信息系统安全的总需求是物理安全、网络安全、信息内容安全、应用系统安全的总和,安全的最终目标是确保信息的机密性、完整性、可用性、可控性和抗抵赖性,以及信息系统主体(包括用户、团体、社会和国家)对信息资源的控制。,完整的信息系统安全体系框架由技术体系、组织机构体系和管理体系共同构建。,2.3 信息安全体系框架,2.3 信息安全体系框架,技术体系,1),物理安全技术,。信息系统的建筑物、机房条件及硬件设备条件满足信息系统的机械防护安全;通过对电力供应设备以及信息系统组件的抗电磁干扰和电磁泄露性能的选择性措施达到相应的安全目的。物理安全技术运用于物理保障环境(含系统组件的物理环境)。,2),系统安全技术,。通过对信息系统与安全相关组件的操作系统的安全性选择措施或自主控制,使信息系统安全组件的软件工作平台达到相应的安全等级,一方面避免操作平台自身的脆弱性和漏洞引发的风险,另一方面阻塞任何形式的非授权行为对信息系统安全组件的入侵或接管系统管理权。,2.3 信息安全体系框架,组织机构体系,组织机构体系是信息系统安全的组织保障系统,由机构、岗位和人事三个模块构成一个体系。,机构的设置分为三个层次:决策层、管理层和执行层,岗位是信息系统安全管理机关根据系统安全需要设定的负责某一个或某几个安全事务的职位,人事机构是根据管理机构设定的岗位,对岗位上在职、待职和离职的雇员进行素质教育、业绩考核和安全监管的机构。,2.3 信息安全体系框架,管理体系,管理是信息系统安全的灵魂。信息系统安全的管理体系由法律管理、制度管理和培训管理三个部分组成。,三分技术,七分管理,1)法律管理是根据相关的国家法律、法规对信息系统主体及其与外界关联行为的规范和约束。,2)制度管理是信息系统内部依据系统必要的国家、团体的安全需求制定的一系列内部规章制度。,3)培训管理是确保信息系统安全的前提。,2.4 信息安全技术,安全防范技术体系划分为物理层安全、系统层安全、网络层安全、应用层安全和管理层安全等五个层次。,1),物理安全技术(物理层安全),。该层次的安全包括通信线路的安全、物理设备的安全、机房的安全等。物理层的安全主要体现在通信线路的可靠性(线路备份、网管软件、传输介质),软硬件设备安全性(替换设备、拆卸设备、增加设备),设备的备份,防灾害能力,防干扰能力,设备的运行环境(温度、湿度、烟尘),不间断电源保障,等等。,2),系统安全技术(操作系统的安全性),。该层次的安全问题来自网络内使用的操作系统的安全,如,Windows NT、Windows 2000,等。主要表现在三个方面:一是操作系统本身的缺陷带来的不安全因素,主要包括身份认证、访问控制、系统漏洞等;二是对操作系统的安全配置问题;三是病毒对操作系统的威胁。,3)网络安全技术(网络层安全)。,主要体现在网络方面的安全性,包括网络层身份认证、网络资源的访问控制、数据传输的保密与完整性、远程接入的安全、域名系统的安全、路由系统的安全、入侵检测的手段、网络设施防病毒等。,4)应用安全技术(应用层安全),。主要由提供服务所采用的应用软件和数据的安全性产生,包括,Web,服务、电子邮件系统、,DNS,等。此外,还包括病毒对系统的威胁。,5)管理安全性(管理层安全),。安全管理包括安全技术和设备的管理、安全管理制度、部门与人员的组织规则等。管理的制度化极大程度地影响着整个网络的安全,严格的安全管理制度、明确的部门安全职责划分、合理的人员角色配置都可以在很大程度上降低其他层次的安全漏洞。,2.4 信息安全技术,2.4 信息安全技术,表2-3 信息安全技术应用统计,安全技术名称,普及率(%),反病毒软件,99,防火墙,98,基于服务的访问控制技术,71,入侵检测系统,68,数据传输加密,64,帐户与登录口令控制,56,入侵防御系统,45,文件加密技术,42,卡片认证与一次性密码技术,35,公钥基础设施系统,30,生物特征技术,11,2.5 信息安全的产品类型,2.6 信息安全等级保护与分级认证,产品认证,人员认证,系统认证,2.6 信息安全等级保护与分级认证,2.6.1,IT,安全评估通用准则,1985,年,美国国防部颁布了可信计算机的安全评估准则(,TCSEC,);,1995,年,统一成,CC,;1999,年,,CC,准则成为国际标准(,ISO/IEC 15408,),CC,评估准则将信息系统的安全性定义为7个评估保证级别(,EAL1EAL7),,即,EAL1:,功能测试;,EAL2:,结构测试;,EAL3:,系统地测试和检查;,EAL4:,系统地设计;,EAL5:,半形式化设计和测试;,EAL6:,半形式化验证的设计和测试;,EAL7:,形式化验证的设计和测试。,2.6 信息安全等级保护与分级认证,2.6.2 我国的安全等级划分准则,五个安全等级,:,第一级用户自主保护级,第二级系统审计保护级,第三级安全标记保护级,第四级结构化保护级,第五级访问验证保护级,从第一级到第五级安全等级逐级增高,高级别安全要求是低级别要求的超集。,2.6 信息安全等级保护与分级认证,2.6.3 分级保护的认证,(1)信息安全产品认证,信息安全产品认证主要分为型号认证和分级认证两种。其中分级认证又分成7个级别。目前开展的是15级的认证,其中对电信智能卡的认证已达到5 级,其他安全产品目前最高达到3级。,(2)信息系统安全认证,信息系统安全认证的技术标准分为5个级别,目前开展两个级别的系统认证工作。信息系统安全认证在实施过程中,主要分为方案评审、系统测评、系统认证等三个方面。方案评审是为确定特定信息系统是否达到标准的安全性设计要求;系统测评是对运行中的信息系统的安全功能的技术测试、对信息系统安全技术和管理体系的调查取证和对特定系统运行情况是否达到标准的安全要求的评估;进行的系统认证是对运行系统的组织管理体系的审核。,2.6 信息安全等级保护与分级认证,(3)信息安全服务资质认证,信息安全服务资质认证主要是对信息安全系统服务提供商的资格状况、技术实力和实施安全工程过程质量保证能力等进行具体衡量和评价。服务资质认证的技术标准最高为五级。,(4)注册信息安全专业人员资质认证(简称,CISP),注册信息安全专业人员资质认证是对国家信息安全测评认证机构、信息安全咨询服务机构、社会各组织、团体、企业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的对信息系统的安全提供技术保障的专业岗位人员“注册信息安全专业人员”的一种认证,是我国信息安全界的一种权威性的人员认证,主要包括,CISO(,管理者)、,CISE(,工程师)、,CISA(,审核员)等。,安全需求是制定和实施相应的安全策略的依据。信息安全的成功标志是风险的最小化、收敛性和可控性,而不是零风险。,信息安全的保护机制包括电磁辐射、环境安全、计算机技术、网络技术等技术因素,还包括信息安全管理(含系统安全管理、安全服务管理和安全机制管理)、法律和心理因素等机制。,OSI,结构的安全模型提供五种安全服务:鉴别服务、访问控制、数据保密性、数据完整性和抗抵赖。通过不同的安全机制在不同层次中实现这五大服务。在此基础上总结出技术、组织和管理上的安全构成体系。,从技术的角度介绍信息安全常用技术与产品。重点有备份恢复技术、加密认证技术、网络安全技术、访问控制技术和应用安全技术等几大类。,不同的信息系统对安全有不同的要求。本章介绍了常见的,CC,通用安全等级的评估标准和我国的安全分级标准,并给出了针对不同对象的安全认证。,小 结,展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




ISO27001信息安全体系结构.ppt



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/12715756.html