- 50
- 0
- 约4.64万字
- 约 166页
- 2018-10-11 发布于湖北
- 举报
信息安全治理跟风险管理
CBK1 信息安全治理和风险控制
主要内容
n 安全术语和原则
n 保护控制类型
n 安全框架、模型、标准和最佳实践
n 安全企业架构
n 风险管理
n 安全文档
n 信息分类和保护
n 安全意识培训
n 安全治理
0 关于安全和组织目标
n 企业的目的是赚钱;非盈利组织为提供特定服务
Ø都不是为了安全策略
n 组织面临的挑战
Ø盗取企业客户数据进行身份欺诈
Ø公司机密被外部和内部实体窃取,从事经济间谍活动
Ø系统被劫持用作僵尸网络,发送垃圾邮件和DDoS攻击
Ø公司资金被跨国有组织犯罪秘密抽取
Ø企业网站和系统被不断攻击而无法提供服务
n 企业需要实践大量安全规则才能维护市场份额、
保护顾客和底线、远离法律责任、销售产品
1.1 安全基本原则
n 安全的核心目标,是为关键资产提供可用性、完
整性和机密性 (AIC三元组)
Ø每项资产所需的保护级别不同
Ø所有安全控制、机制和防护措施的实现都是为AIC中的一个或多个
Ø衡量所有风险、威胁和脆弱性,以其中平衡一个或多个原则
可用
性
原创力文档

文档评论(0)