- 1、本文档共77页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
* * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * * CERT/CC:CERT Coordination Center是属于Carnegie Mellon University的一个服务注册商标,CERT代表computer security incident response team,最早源于美国国防部对软件工程协会(Software Engineering Institute SEI)的资助项目 迄今为止,统计在案的安全事件已经达到297,318起(从1988年到现在) 2003年的统计数字只是前三个季度的 * * Computer Security Institute(CSI)是致力于服务和培训信息、计算机及网络安全专家的全球领先的组织 CSI/FBI Computer Crime and Security Survey,是CSI协同FBI一起举办的权威的安全调查。 2003年的调查对象是530家公司,牵涉到高科技、制造业、通信、运输、金融、政府等行业。 调查显示,有56%的响应者承认自己公司发生过非法使用的事件,所有事件造成的损失总量达到$201,797,340(前一年度,这个数字是$455Million) * * 人员威胁:故意破坏和无意失误,内部人员和外部人员 系统威胁:系统、网络或服务出现的故障 环境威胁:电源故障、污染、液体泄漏、火灾等 自然威胁:洪水、地震、台风、雷电等 * * * * * * * * * * * * * * 但关键还要看整体的信息安全管理 技术是信息安全的构筑材料,管理是真正的粘合剂和催化剂 信息安全管理构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险的相互协调的活动 现实世界里大多数安全事件的发生和安全隐患的存在,与其说是技术上的原因,不如说是管理不善造成的 理解并重视管理对于信息安全的关键作用,对于真正实现信息安全目标尤其重要 三分技术,七分管理! * 务必重视信息安全管理 加强信息安全建设工作 * PDCA信息安全管理模型 根据风险评估结果、法律法规要求、组织业务运作自身需要来确定控制目标与控制措施。 实施所选的安全控制措施。 针对检查结果采取应对措施,改进安全状况。 依据策略、程序、标准和法律法规,对安全措施的实施情况进行符合性检查。 * 可以参考的标准规范和最佳惯例 ISO27001 * 安全性与方便性的平衡问题 在方便性(convenience,即易用性)和安全性(security)之间是一种相反的关系 提高了安全性,相应地就降低了方便性 而要提高安全性,又势必增大成本 管理者应在二者之间达成一种可接受的平衡 * 计算机安全领域一句格言: “真正安全的计算机是拔下网线,断掉电源,放在地下掩体的保险柜中,并在掩体内充满毒气,在掩体外安排士兵守卫。” 这样的计算机是没法用了。 绝对的安全是不存在的! * 正确认识信息安全 安全不是产品的简单堆积,也不是一次性的静态过程,它是人员、技术、操作三者紧密结合的系统工程,是不断演进、循环发展的动态过程 * 整体管理思路 信息安全管理体系 第4部分 * 英国标准协会(British Standards Institute,BSI)制定的信息安全标准。 由信息安全方面的最佳惯例组成的一套全面的控制集。 信息安全管理方面最受推崇的国际标准。 ISO27001是关于信息安全管理的标准 * ISO27001 标准包含两个部分 ISO17799:2005:信息安全管理实施细则(Code of Practice for Information Security Management),相当于一个工具包,体现了三分技术七分管理 ISO27001:是建立信息安全管理系统(ISMS)的一套规范(Specification for Information Security Management Systems),详细说明了建立、实施和维护信息安全管理系统的要求,指出实施机构应该遵循的风险评估标准 安全策略 Security policy 安全组织 Security organisation 资产分类与控制 Asset classification control 人员安全 Personnel security 物理与环境安全 Physical environmental security 通信与操作管理 Communications operations managemen
您可能关注的文档
- 2018年秦淮区德育工作者表彰会暨2017-2018学年度中小学班主任高级研修班结业典礼、2018-2019学年度中小学班主任高级研修班开班典礼隆重召开.docx
- 2018年英国智能建筑展览会buildingtechlive展会时间.docx
- 2018年西溪街道公益创投.docx
- 2018年贵州工程应用技术学院“千人留学计划”合作院校地区、国别学校院系、专业设置.docx
- 2018级新生入馆教育.pptx
- 2018适用于产品培训天英产品使用指引1天英产品方案整体介绍2云白板教学操作指引3轻录课录制操作指引.pdf
- 2018(第二十六届)中国市场商品销售统计结果新闻发布会新闻稿中国商业联合会中华全国商业信息中心.docx
- 2019中国(成都)国际消防安全暨应急救援装备采购博览会《参展合同》甲方-上海千岁会展有限公司乙方-.docx
- 2019年内蒙古自治区高等职业院校对口招收中等职业学校毕业生化工类专业课综合考试指导纲要(征求意见稿).docx
- 2019年华中农业大学动物科技学院动物遗传育种与繁殖01与05方向考研复试方案.docx
- 浙江省杭州市山海联盟2024-2025学年八年级上学期期中考试语文试题(B卷).docx
- 江苏省扬州市江都区2024-2025学年高一上学期期中地理试题.docx
- 20.《美丽的小兴安岭》课件.pptx
- 黑龙江省佳木斯市桦南县第一中学2024-2025学年高二上学期期中考试数学试卷.docx
- 2025届甘肃省白银市靖远县高三上学期第一次全县联考(一模)政治试题.docx
- 山东省聊城市阳谷县2024-2025学年五年级上学期期中语文试卷.docx
- 河南省南阳市南召县2024-2025学年三年级上学期11月期中数学试题.docx
- 广东省梅州市兴宁市宋声学校2024-2025学年九年级上学期11月期中历史试题.docx
- 浙江省杭州市浙里特色联盟2024-2025学年高一上学期11月期中生物试题.docx
- 浙江省杭州市等4地2024-2025学年高二上学期11月期中考试英语试题(无答案).docx
文档评论(0)