安全需求定义.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全需求定义

* * * * * * * * * * * * * * * * * * * * * * * * * * * 信息安全工程 安全需求的定义 知识回顾 信息安全工程的功能:6个 信息安全工程小组 LCIE和决策数据库 一般系统需求定义的过程:4个 本讲内容与学习目标 区别系统安全需求 vs. 信息保护需要 System Security Requirements vs. Information Protection Needs 了解“解决方案(Solution Set)”的内容 了解系统(安全)需求的内容 安全需求 vs. 保护需要 信息保护需要(Information Protection Needs):从用户角度对信息系统安全的理解 信息保护策略(IPP) 系统安全需求:由信息系统安全工程师确定的,信息保护需要在系统功能和性能上的体现 定义系统安全需求 对应于系统工程的“定义系统需求” 本阶段,系统工程师将提出一个或多个能够满足用户需要(Needs)的解决方案 解决方案集:“Solution Sets” 解决方案是针对整个信息系统而言的,其中包括了为满足用户的信息保护需要而制定的方案 系统安全工程师要协助系统工程师制定解决方案,在安全方面协助 解决方案(Solution Sets) NEEDS System External System External System External System Solution Set NEEDS System External System External System External System Solution Set NEEDS Target System External System External System External System Solution Set 解决方案将用户需要映射到外部系统(已有)或者目标系统(待设计) 解决方案(Solution Sets) 在用户的参与下,最终将有一个解决方案被选定 选定的解决方案,应该能够满足各个方面的用户需要,包括信息保护需要 要由用户和系统工程师(系统安全工程师)合作选定解决方案 目标系统与外部系统 解决方案中可以把用户需要(包括信息保护需要)分配给目标系统 目标系统:本次系统工程要建设的系统 解决方案中也可以把用户需要分配给外部系统 外部系统:已有的系统,例如已运营的PKI系统 外部系统 外部系统是已存在的,与本次系统工程要设计的目标系统并存 解决方案中定义了目标系统与外部系统的接口 这是目标系统环境的一部分 接口的定义主要由外部系统决定 接口示例:访问外部数据库系统的IP地址、端口、认证协议、通信协议。 目标系统 对于目标系统,解决方案中定义了它的系统概念(System Concept),包括: 系统环境(System Context) 初步的操作概念(Preliminary CONOPS) 系统需求,在安全方面表现为系统安全需求 目标系统的“系统概念” Target System (all system functions) External System External System Target System (all system functions) External System External System System Interfaces 系统概念是对目标系统的黑盒定义,并不涉及目标系统内部的架构(那是下一个工程阶段的事情) 目标系统的系统概念的内容 系统环境(System Context) 系统安全环境(System Security Context) 初步操作概念(Preliminary CONOPS) 系统需求(System Requirements) 系统安全需求(System Security Requirements) 系统概念系统环境 定义系统(数据、应用、网络)的边界 对于系统安全环境来说,就是系统安全边界 如,需要认证用户才能访问的区域的边界 定义与外部系统的接口 对于系统安全环境来说,就是系统安全方面的对外接口 如访问CA服务器的地址、端口、通信协议 系统概念系统环境(续) 将信息保护需要分配给目标系统或外部系统 IMM文档中的信息管理过程 IPP中的信息保护需要 分配给外部系统时,要争得外部系统拥有者的同意 系统概念系统环境(续) 识别目标系统和外部系统间的信息流 与外界系统之间的信息流动过程 例如访问外部系统的认证过程 在安全方面,要考虑与这些信息流相关的保护需要,并由此确定怎样对信息流进行控制 例如认证过程中数据加密,随机数的使用等 系统概念初步操作概念 从用户的角度,描述系统应该具有什么样的功能,以便支持用户的业务。 初步的操作概念中,不定义Step by

文档评论(0)

80219pm + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档