- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全和风险管理 - 7799标准与实施 概述 Part I 什么是信息安全? Part II 什么是风险和风险管理 Part III 什么是7799? Part IV 如何获得7799认证? Part I什么是信息安全 1-1 看待信息安全的各种思路 需求 状态 结果 功能 过程 能力 对信息安全的各种思路 需求 信息系统乃至信息化社会的需要 状态 对应于信息不安全。难于描述。 结果 对应于人们的努力。表面看只有两个结果:出事和不出事。 对信息安全的各种思路 功能 应用和实现的各种安全功能(产品)。比如:访问控制(防火墙)、审计跟踪(IDS)等 过程 对应于人们努力的内容和时间。 能力 对应于努力的综合实力 安全需求的多样性 6项安全要求CIARAA (ISO13335) 必威体育官网网址性 Confidentiality 完整性 Integrity 可用性 Availability 可靠性 Reliability 认证性 Authenticity 审计性 Accountability 信息安全需求的演变? 最权威的传统评估标准 美国国防部在1985年公布 可信计算机安全评估准则 Trusted Computer Security Evaluation Criteria (TCSEC) 为安全产品的测评提供准则和方法 指导信息安全产品的制造和应用 可信计算机系统安全等级 传统评估标准的演变 美国 DoD85 TESEC TCSEC网络解释(TNI 1987) TCSEC数据库管理系统解释(TDI 1991) 欧洲 – ITSEC 美国、加拿大、欧洲等共同发起Common Criteria(CC) Reference Monitor 主要传统安全技术 操作系统访问控制 网络访问控制(防火墙) 加密(对称、非对称) 身份认证(口令、强认证……) …… VRM TCSEC认为,一个安全机制的三个基本要求: 不可旁路 不可篡改 足够小,可以被证明 RM传统安全理念和技术的局限 适合于主机/终端环境,对网络环境难于适应 系统和技术的发展太快,安全技术跟进困难 没有研究入侵者的特点和技术 …… 典型的攻击过程 1-3 P2DR安全模型 动态安全模型 可适应网络安全模型 P2DR安全模型 动态/可适应安全的典范 什么是安全? 新的定义 PDR理念的不足 缺少管理环节的描述和表达 因此,才有Policy环节的引入 实用的时间很难测量 时间计算的算法非常复杂和不确定 PDR的时间计算 PDR的时间计算 PDR的时间计算 PDR的时间计算 1-4 我们应当期待什么效果? 目前普遍应用的信息安全技术 访问控制 操作系统访问控制 网络防火墙 病毒防火墙 审计跟踪 IDS 漏洞扫描 日志分析 加密 存储和备份 鉴别和认证 PKI和CA 双因子认证 生物认证 …… 信息安全问题的难点 超复杂性 牵扯很多技术环节 涉及大量的管理问题 涉及人的因素 …… 最成熟的“工程”方法 风险管理 风险评估 风险控制和监控 信息安全管理系统ISMS 管理驱动技术 Part II 什么是风险和风险管理 什么是风险? 风险: 对目标有所影响的某个事情发生的可能性。它根据后果和可能性来度量。 Risk the chance of something happening that will have an impact upon objectives. It is measured in terms of consequences and likelihood. -AS/NZS 4360:1999《风险管理》 什么是风险 风险:指定的威胁利用单一或一群资产的脆弱点造成资产的损失或损坏的潜在的可能性。 Risk: the potential that a given threat will exploit vulnerabilities of an asset or group of assets to cause loss or damage to the assets. - ISO/IEC TR 13335-1:1996 ISO15408安全模型 ISO/IEC 15408-1 安全概念和关系模型 模型的对抗特性 模型的动态性和风险性 模型的资产属性 风险避免 vs 风险管理 风险避免 构建一个一次性的防御体系。它必须足够强壮以抵挡各种威胁。它可能是没有弹性而且非常昂贵的。 风险管理 动态的,可以持续不断地适应威胁的变化。构建的防御体系仅仅采用适度的措施去保护有价值的资产,阻止进一步的损失,有效地给予恢复。 只购买你需要的,而不是你可能需要的。 但是特别需要有效的管理。 风
您可能关注的文档
最近下载
- 压合机及回流线简介.ppt VIP
- 2023年专升本考试英语300个必背词汇.pdf VIP
- 高职养生康复技术教案.docx VIP
- 2024年北京市第一中西医结合医院人员招聘模拟试题及答案解析.docx VIP
- 2024年北京市第一中西医结合医院人员招聘备考试题及答案解析.docx VIP
- 2024年北京市第一中西医结合医院人员招聘备考题库及答案解析.docx VIP
- 2023年北京市第一中西医结合医院医护人员招聘考试题库及答案解析.pdf VIP
- 邵雍《渔樵问对》太极的衍化分析.doc VIP
- 五年级上册数学5.生活中的多边形-多边形的面积测试题-青岛版_含答案.docx VIP
- 邵雍《渔樵问对》原文译文.docx VIP
文档评论(0)