结合实践构建信息安全保障体系.pptx

结合实践构建信息安全保障体系.pptx

  1. 1、本文档共24页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

结合实践构建信息安全保障体系

三观论实现层运营层技术人员过程决策层宏观微观中观

问题什么是信息安全?到底要解决那些问题?怎么实施信息安全建设?

问题什么是信息安全?通过回答最根本的问题,帮助我们探究事物的本原。到底要解决那些问题?明确工作的目标和要求,从一个大的广泛的概念中寻找自身的定位。怎么实施信息安全建设?通过回答最实际的问题,帮助我们获得需要的实效。

安全的三个相对性原则安全是潜在的安全没有绝对,没有100%实践安全相对性的三个原则风险原则——适合商业机构生存原则——适合强力机构保镖原则——适合涉密机构

风险管理风险管理的理念从90年代开始,已经逐步成为引导信息安全技术应用的核心理念风险的定义对目标有所影响的某件事情发生的可能性[摘自AS/NZS4360]

ISO13335中的风险管理的关系图

ISO13335以风险为核心的安全模型风险防护措施信息资产威胁漏洞防护需求降低增加增加利用暴露价值拥有抗击增加引出被满足一般风险评估的理论基础

国信办报告中的风险9要素关系图

德国ITBPM

最精简的风险管理3要素

业务资产保障措施威胁安全三要素12

信息安全保障框架资产清单面向网络拓扑基于安全域/业务域基于业务流分析……

信息安全保障框架脆弱性管理告警管理事件管理预警管理威胁管理……

信息安全保障框架通过S3-PPT方法展开保障措施

技术功能是T3-PDR的衍生

保障框架-措施

产品的框架分析IDS应用审计防火墙SAN防垃圾安全管理中心Scanner远程数据热备IPS防病毒加密机双因子PKIUTM

产品分析示例IDS防火墙IPSUTM

产品分析示例转发能力检测能力防火墙转发能力检测能力UTM/IPS转发能力检测能力IDS

产品分析示例防火墙UTM/IPSIDS部署在高带宽的网关位置部署在低带宽的网关位置部署在任何需要监控的位置像高速公路收费站,像大院门好像部署在规则简单的小门好像保安监控的摄像头一样,部署在重要的区域和关口

产品和服务分析示例风险评估服务漏洞扫描系统管理检查表弱点管理系统

三法则Q3-WWH R3-ASTP3-CSPV3-MMMS3-PPTT3-PDRL3-POEA3-CIA 三问题:什么/为什么/怎么风险三要素:资产业务/保障措施/威胁产品三形态:部件产品/服务/平台三观论:宏观/中观/微观保障:人员组织/过程/技术技术:防护/检测/响应生命周期:项目/运维/应急处理目标属性:保密性/完整性/保密性

谢谢

文档评论(0)

niujiaoba + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档