- 46
- 0
- 约8.8千字
- 约 91页
- 2020-06-07 发布于浙江
- 举报
信息技术部;建立对信息安全的敏感意识和正确认识
掌握信息安全的基本概念、原则和惯例
清楚可能面临的威胁和风险
遵守各项安全策略和制度
在日常工作中养成良好的安全习惯
最终提升整体的信息安全水平; 1、国内多家银行网银用户遭到大规模钓鱼攻击,损失巨大;
2、RSA遭黑客攻击,主流身份认证产品SecureID的重要信息泄漏,导致美国多家军工企业信息系统受到严重威胁;
3、LulzSec成功袭击了中央情报局,美国参议院,任天堂,索尼等多家机构,引起国际社会广泛关注;
4、花旗银行网站遭遇黑客 20万信用卡用户信息被盗;
5、由于南海领土纠纷引起中越黑客相互攻击对方重要网站;
6、韩国农协银行遭遇攻击导致系统长时间瘫痪及大量交易数据丢失;
7、美联合航空电脑故障,全国服务大乱;
8、腾讯网大面积访问异常;
9、新浪微博病毒大范围传播;
10、Comodo等多家证书机构遭到攻击,攻击者得以伪造google等多家知名网站证书,使互联网安全遭遇严重威胁;;4;高枕无忧;Windows XP/7…;
;外部威胁;踩点; 病从口入
天时 地利 人和;? 技术弱点; 将口令写在便签上,贴在电脑监视器旁
开着电脑离开,就像离开家却忘记关灯那样
轻易相信来自陌生人的邮件,好奇打开邮件附件
使用容易猜测的口令,或者根本不设口令
丢失笔记本电脑
不能保守秘密,口无遮拦,上当受骗,泄漏敏感信息
随便拨号上网,或者随意将无关设备连入公司网络
事不关己,高高挂起,不报告安全事件
在系统更新和安装补丁上总是行动迟缓
只关注外来的威胁,忽视企业内部人员的问题
会后不擦黑板,会议资料随意放置在会场; 信息资产对我们很重要,是要保护的对象
威胁就像苍蝇一样,挥之不去,无所不在
资产自身又有各种弱点,给威胁带来可乘之机
面临各种风险,一旦发生就成为安全事件、事故;;理解和铺垫; 消息、信号、数据、情报和知识
信息本身是无形的,借助于信息媒体以多种形式存在或传播:
存储在计算机、磁带、纸张等介质中
记忆在人的大脑里
通过网络、打印机、传真机等方式进行传播
信息借助媒体而存在,对现代企业来说具有价值,就成为信息资产:
计算机和网络中的数据
硬件、软件、文档资料
关键人员
组织提供的服务
具有价值的信息资产面临诸多威胁,需要妥善保护; 采取措施保护信息资产,使之不因偶然或者恶意侵犯而遭受破坏、更改及泄露,保证信息系统能够连续、可靠、正常地运行,使安全事件对业务造成的影响减到最小,确保组织业务运行的连续性。;C;Confidentiality;因果关系; 物理安全:环境安全、设备安全、媒体安全
系统安全:操作系统及数据库系统的安全性
网络安全:网络隔离、访问控制、VPN、入侵检测、扫描评估
应用安全:Email安全、Web访问安全、内容过滤、应用系统安全
数据加密:硬件和软件加密,实现身份认证和数据信息的CIA特性
认证授权:口令认证、SSO认证(例如Kerberos)、证书认证等
访问控制:防火墙、访问控制列表等
审计跟踪:入侵检测、日志审计、辨析取证
防杀病毒:单机防病毒技术逐渐发展成整体防病毒体系
灾备恢复:业务连续性,前提就是对数据的备份;在可用性(Usability)和安全性(Security)之间是一种相反的关系
提高了安全性,相应地就降低了易用性
而要提高安全性,又势必增大成本
管理者应在二者之间达成一种可接受的平衡; 计算机安全领域一句格言:
“真正安全的计算机是拔下网线,断掉电源,放在地下掩体的保险柜中,并在掩体内充满毒气,在掩体外安排士兵守卫。”; 技术是信息安全的构筑材料,管理是真正的粘合剂和催化剂
信息安全管理构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险的相互协调的活动
现实世界里大多数安全事件的发生和安全隐患的存在,与其说是技术上的原因,不如说是管理不善造成的
理解并重视管理对于信息安全的关键作用,对于真正实现信息安全目标尤其重要
唯有信息安全管理工作活动持续而周期性的推动作用方能真正将信息安全意识贯彻落实;务必重视信息安全管理
加强信息安全建设工作; 安全不是产品的简单堆积,也不是一次性的静态过程,它是人员、技术、操作三者紧密结合的系统工程,是不断演进、循环发展的动态过程;重要信息的保密
信息交换及备份
软件应用安全
计算机及网络访问安全
人员及第三方安全管理
移动计算与远程办公
工作环境及物理安全要求
防范病毒和恶意代码
口令安全
电子邮件安全
介质安全管理
警惕社会工程学
应急响应和业务连续性计划
法律法规;Owner;; 根据需要,在合同或
原创力文档

文档评论(0)