




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、整理ppt2 22.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 掌握信息安全風(fēng)險狀態(tài)和分布情況的變化規(guī)律,掌握信息安全風(fēng)險狀態(tài)和分布情況的變化規(guī)律,提出安全需求,建立起具有自適應(yīng)能力的信息安全模提出安全需求,建立起具有自適應(yīng)能力的信息安全模型,從而駕馭風(fēng)險,使信息安全風(fēng)險被控制在可接受型,從而駕馭風(fēng)險,使信息安全風(fēng)險被控制在可接受的最小限度內(nèi),并漸近于零風(fēng)險。的最小限度內(nèi),并漸近于零風(fēng)險。 風(fēng)險和安全策略風(fēng)險和安全策略 安全與實現(xiàn)的方便性是矛盾的對立。必須犧牲方安全與實現(xiàn)的方便性是矛盾的對立。必須犧牲方便性求得安全,我們必須在這兩者之間找出平衡點,便性求得安全,我們必須在這兩者之間找出平衡點
2、,在可接受的安全狀況下,盡力方便用戶的使用。在可接受的安全狀況下,盡力方便用戶的使用。 根據(jù)根據(jù)OSIOSI安全體系結(jié)構(gòu)安全體系結(jié)構(gòu)ISO7498-2ISO7498-2,提出安全服務(wù)提出安全服務(wù)( (即安全功能即安全功能) )和安全機(jī)制,在此基礎(chǔ)上提出信息安全和安全機(jī)制,在此基礎(chǔ)上提出信息安全體系框架,結(jié)合體系框架,結(jié)合ISC2ISC2提出的信息安全提出的信息安全5 5重屏障,劃定重屏障,劃定信息安全技術(shù)類型,形成相應(yīng)的信息安全產(chǎn)品。信息安全技術(shù)類型,形成相應(yīng)的信息安全產(chǎn)品。3 32.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 信息安全的最終任務(wù)是保護(hù)信息資源被合法用戶安全使信息安全的最終任
3、務(wù)是保護(hù)信息資源被合法用戶安全使用,并禁止非法用戶、入侵者、攻擊者和黑客非法偷盜、使用,并禁止非法用戶、入侵者、攻擊者和黑客非法偷盜、使用信息資源。用信息資源。 信息安全的保護(hù)機(jī)制包括電磁輻射、環(huán)境安全、計算機(jī)信息安全的保護(hù)機(jī)制包括電磁輻射、環(huán)境安全、計算機(jī)技術(shù)、網(wǎng)絡(luò)技術(shù)等技術(shù)因素,還包括信息安全管理(含系統(tǒng)技術(shù)、網(wǎng)絡(luò)技術(shù)等技術(shù)因素,還包括信息安全管理(含系統(tǒng)安全管理、安全服務(wù)管理和安全機(jī)制管理)、法律和心理因安全管理、安全服務(wù)管理和安全機(jī)制管理)、法律和心理因素等機(jī)制。素等機(jī)制。 國際信息系統(tǒng)安全認(rèn)證組織(國際信息系統(tǒng)安全認(rèn)證組織(International International In
4、formation Systems Security ConsortiumInformation Systems Security Consortium,簡稱簡稱ISC2ISC2)將信息安全劃分為將信息安全劃分為5 5重屏障共重屏障共1010大領(lǐng)域并給出了它們涵蓋的大領(lǐng)域并給出了它們涵蓋的知識結(jié)構(gòu)。知識結(jié)構(gòu)。 4 42.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)5 52.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)6 62.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 安全服務(wù)安全服務(wù)就是加強(qiáng)數(shù)據(jù)處理系統(tǒng)和信息傳輸?shù)木褪羌訌?qiáng)數(shù)據(jù)處理系統(tǒng)和信息傳輸?shù)陌踩缘囊活惙?wù),其目的在于利用一種或多種安
5、安全性的一類服務(wù),其目的在于利用一種或多種安全機(jī)制阻止安全攻擊。全機(jī)制阻止安全攻擊。 安全機(jī)制安全機(jī)制是指用來保護(hù)系統(tǒng)免受偵聽、阻止是指用來保護(hù)系統(tǒng)免受偵聽、阻止安全攻擊及恢復(fù)系統(tǒng)的機(jī)制。安全攻擊及恢復(fù)系統(tǒng)的機(jī)制。7 72.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)1 1)鑒別服務(wù)鑒別服務(wù):對通信中的對等實體和數(shù)據(jù)來源鑒別。:對通信中的對等實體和數(shù)據(jù)來源鑒別。2 2)訪問控制訪問控制:對抗開放系統(tǒng)互連可訪問資源的非授權(quán)使用。:對抗開放系統(tǒng)互連可訪問資源的非授權(quán)使用。3 3)數(shù)據(jù)保密性數(shù)據(jù)保密性:保護(hù)數(shù)據(jù)不被非授權(quán)地泄漏。:保護(hù)數(shù)據(jù)不被非授權(quán)地泄漏。4 4)數(shù)據(jù)完整性數(shù)據(jù)完整性:有連接或無連接
6、的條件下,對數(shù)據(jù)進(jìn)行完整:有連接或無連接的條件下,對數(shù)據(jù)進(jìn)行完整性檢驗。在連接狀態(tài)下,當(dāng)數(shù)據(jù)遭到任何篡改、插入、刪除時性檢驗。在連接狀態(tài)下,當(dāng)數(shù)據(jù)遭到任何篡改、插入、刪除時還可進(jìn)行補(bǔ)救或恢復(fù)。還可進(jìn)行補(bǔ)救或恢復(fù)。5 5)抗抵賴抗抵賴:對發(fā)送者來說,數(shù)據(jù)發(fā)送將被證據(jù)保留,并將這:對發(fā)送者來說,數(shù)據(jù)發(fā)送將被證據(jù)保留,并將這一證據(jù)提供給接收者,以證明發(fā)送者的發(fā)送行為。同樣,接收一證據(jù)提供給接收者,以證明發(fā)送者的發(fā)送行為。同樣,接收者接收數(shù)據(jù)后將產(chǎn)生交付證據(jù)并送回原發(fā)送者,接收者不能否者接收數(shù)據(jù)后將產(chǎn)生交付證據(jù)并送回原發(fā)送者,接收者不能否認(rèn)收到過這些數(shù)據(jù)。認(rèn)收到過這些數(shù)據(jù)。 8 82.2 2.2 信息
7、安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)訪問控制策略有如下三種類型。訪問控制策略有如下三種類型。 1 1)基于身份的策略基于身份的策略。即根據(jù)用戶或用戶組對目標(biāo)的訪問。即根據(jù)用戶或用戶組對目標(biāo)的訪問權(quán)限進(jìn)行控制的一種策略。形成權(quán)限進(jìn)行控制的一種策略。形成“目標(biāo)目標(biāo)- -用戶用戶- -權(quán)限權(quán)限”或或“目目標(biāo)標(biāo)- -用戶組用戶組- -權(quán)限權(quán)限”的訪問控制形式。的訪問控制形式。 2 2)基于規(guī)則的策略基于規(guī)則的策略。是將目標(biāo)按照某種規(guī)則(如重要程。是將目標(biāo)按照某種規(guī)則(如重要程度)分為多個密級層次,如絕密、秘密、機(jī)密、限制和無密度)分為多個密級層次,如絕密、秘密、機(jī)密、限制和無密級,通過分配給每個目標(biāo)一個密級來
8、操作。級,通過分配給每個目標(biāo)一個密級來操作。 3 3)基于角色的策略基于角色的策略。基于角色的策略可以認(rèn)為是基于身?;诮巧牟呗钥梢哉J(rèn)為是基于身份的策略和基于規(guī)則的策略的結(jié)合。份的策略和基于規(guī)則的策略的結(jié)合。 目的就是保證信息的可用性,即可被授權(quán)實體訪問并按目的就是保證信息的可用性,即可被授權(quán)實體訪問并按需求使用,保證合法用戶對信息和資源的使用不會被不正當(dāng)需求使用,保證合法用戶對信息和資源的使用不會被不正當(dāng)?shù)鼐芙^,同進(jìn)不能被無權(quán)使用的人使用或修改、破壞。地拒絕,同進(jìn)不能被無權(quán)使用的人使用或修改、破壞。9 92.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)2 2、安全機(jī)制、安全機(jī)制 1 1)加
9、密。加密既能為數(shù)據(jù)提供保密性,也能為通信業(yè)務(wù)流提供保密性,還為)加密。加密既能為數(shù)據(jù)提供保密性,也能為通信業(yè)務(wù)流提供保密性,還為其它機(jī)制提供補(bǔ)充。加密機(jī)制可配置在多個協(xié)議層次中。其它機(jī)制提供補(bǔ)充。加密機(jī)制可配置在多個協(xié)議層次中。 2 2)數(shù)字簽名機(jī)制??梢酝瓿蓪?shù)據(jù)單元的簽名工作,也可實現(xiàn)對已有簽名的)數(shù)字簽名機(jī)制。可以完成對數(shù)據(jù)單元的簽名工作,也可實現(xiàn)對已有簽名的驗證工作。數(shù)字簽名必須不可偽造和不可抵賴。驗證工作。數(shù)字簽名必須不可偽造和不可抵賴。 3 3)訪問控制機(jī)制。按實體所擁有的訪問權(quán)限對指定資源進(jìn)行訪問,對非授權(quán))訪問控制機(jī)制。按實體所擁有的訪問權(quán)限對指定資源進(jìn)行訪問,對非授權(quán)或不正當(dāng)
10、的訪問應(yīng)有一定的報警或?qū)徲嫺櫡椒ā;虿徽?dāng)?shù)脑L問應(yīng)有一定的報警或?qū)徲嫺櫡椒ā?4 4)數(shù)據(jù)完整性機(jī)制。發(fā)送端產(chǎn)生一個與數(shù)據(jù)單元相關(guān)的附加碼,接收端通過)數(shù)據(jù)完整性機(jī)制。發(fā)送端產(chǎn)生一個與數(shù)據(jù)單元相關(guān)的附加碼,接收端通過對數(shù)據(jù)單元與附加碼的相關(guān)驗證控制數(shù)據(jù)的完整性。對數(shù)據(jù)單元與附加碼的相關(guān)驗證控制數(shù)據(jù)的完整性。 5 5)鑒別交換機(jī)制??梢允褂妹艽a技術(shù),由發(fā)送方提供,而由接收方驗證來實)鑒別交換機(jī)制。可以使用密碼技術(shù),由發(fā)送方提供,而由接收方驗證來實現(xiàn)鑒別。通過特定的現(xiàn)鑒別。通過特定的“握手握手”協(xié)議防止鑒別協(xié)議防止鑒別“重放重放”。 6 6)通信業(yè)務(wù)填充機(jī)制。業(yè)務(wù)分析,特別是基于流量的業(yè)務(wù)分析
11、是攻擊通信系)通信業(yè)務(wù)填充機(jī)制。業(yè)務(wù)分析,特別是基于流量的業(yè)務(wù)分析是攻擊通信系統(tǒng)的主要方法之一。通過通信業(yè)務(wù)填充來提供各種不同級別的保護(hù)。統(tǒng)的主要方法之一。通過通信業(yè)務(wù)填充來提供各種不同級別的保護(hù)。 7 7)路由選擇控制機(jī)制。針對數(shù)據(jù)單元的安全性要求,可以提供安全的路由選)路由選擇控制機(jī)制。針對數(shù)據(jù)單元的安全性要求,可以提供安全的路由選擇方法。擇方法。 8 8)公證機(jī)制。通過第三方機(jī)構(gòu),實現(xiàn)對通信數(shù)據(jù)的完整性、原發(fā)性、時間和)公證機(jī)制。通過第三方機(jī)構(gòu),實現(xiàn)對通信數(shù)據(jù)的完整性、原發(fā)性、時間和目的地等內(nèi)容的公證。一般通過數(shù)字簽名、加密等機(jī)制來適應(yīng)公證機(jī)構(gòu)提供的公證目的地等內(nèi)容的公證。一般通過數(shù)字簽
12、名、加密等機(jī)制來適應(yīng)公證機(jī)構(gòu)提供的公證服務(wù)。服務(wù)。 10102.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 信息系統(tǒng)安全的總需求是物理安全、網(wǎng)絡(luò)安全、信息系統(tǒng)安全的總需求是物理安全、網(wǎng)絡(luò)安全、信息內(nèi)容安全、應(yīng)用系統(tǒng)安全的總和,安全的最終信息內(nèi)容安全、應(yīng)用系統(tǒng)安全的總和,安全的最終目標(biāo)是確保信息的機(jī)密性、完整性、可用性、可控目標(biāo)是確保信息的機(jī)密性、完整性、可用性、可控性和抗抵賴性,以及信息系統(tǒng)主體性和抗抵賴性,以及信息系統(tǒng)主體( (包括用戶、團(tuán)包括用戶、團(tuán)體、社會和國家體、社會和國家) )對信息資源的控制。對信息資源的控制。 完整的信息系統(tǒng)安全體系框架由技術(shù)體系、組完整的信息系統(tǒng)安全體系框架由
13、技術(shù)體系、組織機(jī)構(gòu)體系和管理體系共同構(gòu)建??棛C(jī)構(gòu)體系和管理體系共同構(gòu)建。 11112.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)12122.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)技術(shù)體系技術(shù)體系 1 1)物理安全技術(shù)物理安全技術(shù)。信息系統(tǒng)的建筑物、機(jī)房條件及硬件。信息系統(tǒng)的建筑物、機(jī)房條件及硬件設(shè)備條件滿足信息系統(tǒng)的機(jī)械防護(hù)安全;通過對電力供應(yīng)設(shè)備設(shè)備條件滿足信息系統(tǒng)的機(jī)械防護(hù)安全;通過對電力供應(yīng)設(shè)備以及信息系統(tǒng)組件的抗電磁干擾和電磁泄露性能的選擇性措施以及信息系統(tǒng)組件的抗電磁干擾和電磁泄露性能的選擇性措施達(dá)到相應(yīng)的安全目的。物理安全技術(shù)運(yùn)用于物理保障環(huán)境達(dá)到相應(yīng)的安全目的。物理安全技
14、術(shù)運(yùn)用于物理保障環(huán)境( (含含系統(tǒng)組件的物理環(huán)境系統(tǒng)組件的物理環(huán)境) )。 2 2)系統(tǒng)安全技術(shù)系統(tǒng)安全技術(shù)。通過對信息系統(tǒng)與安全相關(guān)組件的操。通過對信息系統(tǒng)與安全相關(guān)組件的操作系統(tǒng)的安全性選擇措施或自主控制,使信息系統(tǒng)安全組件的作系統(tǒng)的安全性選擇措施或自主控制,使信息系統(tǒng)安全組件的軟件工作平臺達(dá)到相應(yīng)的安全等級,一方面避免操作平臺自身軟件工作平臺達(dá)到相應(yīng)的安全等級,一方面避免操作平臺自身的脆弱性和漏洞引發(fā)的風(fēng)險,另一方面阻塞任何形式的非授權(quán)的脆弱性和漏洞引發(fā)的風(fēng)險,另一方面阻塞任何形式的非授權(quán)行為對信息系統(tǒng)安全組件的入侵或接管系統(tǒng)管理權(quán)。行為對信息系統(tǒng)安全組件的入侵或接管系統(tǒng)管理權(quán)。 131
15、32.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)組織機(jī)構(gòu)體系組織機(jī)構(gòu)體系 組織機(jī)構(gòu)體系是信息系統(tǒng)安全的組織保障系統(tǒng),由機(jī)組織機(jī)構(gòu)體系是信息系統(tǒng)安全的組織保障系統(tǒng),由機(jī)構(gòu)、崗位和人事三個模塊構(gòu)成一個體系。構(gòu)、崗位和人事三個模塊構(gòu)成一個體系。 機(jī)構(gòu)的設(shè)置分為三個層次:決策層、管理層和執(zhí)行層機(jī)構(gòu)的設(shè)置分為三個層次:決策層、管理層和執(zhí)行層 崗位是信息系統(tǒng)安全管理機(jī)關(guān)根據(jù)系統(tǒng)安全需要設(shè)定崗位是信息系統(tǒng)安全管理機(jī)關(guān)根據(jù)系統(tǒng)安全需要設(shè)定的負(fù)責(zé)某一個或某幾個安全事務(wù)的職位。的負(fù)責(zé)某一個或某幾個安全事務(wù)的職位。 人事機(jī)構(gòu)是根據(jù)管理機(jī)構(gòu)設(shè)定的崗位,對崗位上在職、人事機(jī)構(gòu)是根據(jù)管理機(jī)構(gòu)設(shè)定的崗位,對崗位上在職、待
16、職和離職的雇員進(jìn)行素質(zhì)教育、業(yè)績考核和安全監(jiān)管的待職和離職的雇員進(jìn)行素質(zhì)教育、業(yè)績考核和安全監(jiān)管的機(jī)構(gòu)。機(jī)構(gòu)。 14142.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)管理體系管理體系 管理是信息系統(tǒng)安全的靈魂。信息系統(tǒng)安全的管理體系管理是信息系統(tǒng)安全的靈魂。信息系統(tǒng)安全的管理體系由法律管理、制度管理和培訓(xùn)管理三個部分組成。由法律管理、制度管理和培訓(xùn)管理三個部分組成。 1 1)法律管理是根據(jù)相關(guān)的國家法律、法規(guī)對信息系統(tǒng))法律管理是根據(jù)相關(guān)的國家法律、法規(guī)對信息系統(tǒng)主體及其與外界關(guān)聯(lián)行為的規(guī)范和約束。主體及其與外界關(guān)聯(lián)行為的規(guī)范和約束。 2 2)制度管理是信息系統(tǒng)內(nèi)部依據(jù)系統(tǒng)必要的國家、團(tuán))制
17、度管理是信息系統(tǒng)內(nèi)部依據(jù)系統(tǒng)必要的國家、團(tuán)體的安全需求制定的一系列內(nèi)部規(guī)章制度。體的安全需求制定的一系列內(nèi)部規(guī)章制度。 3 3)培訓(xùn)管理是確保信息系統(tǒng)安全的前提。)培訓(xùn)管理是確保信息系統(tǒng)安全的前提。 15152.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 安全防范技術(shù)體系劃分為物理層安全、系統(tǒng)層安全、網(wǎng)絡(luò)層安全、應(yīng)用安全防范技術(shù)體系劃分為物理層安全、系統(tǒng)層安全、網(wǎng)絡(luò)層安全、應(yīng)用層安全和管理層安全等五個層次。層安全和管理層安全等五個層次。 1 1)物理安全技術(shù)(物理層安全)物理安全技術(shù)(物理層安全)。該層次的安全包括通信線路的安全、。該層次的安全包括通信線路的安全、物理設(shè)備的安全、機(jī)房的安全等
18、。物理層的安全主要體現(xiàn)在通信線路的可靠物理設(shè)備的安全、機(jī)房的安全等。物理層的安全主要體現(xiàn)在通信線路的可靠性(線路備份、網(wǎng)管軟件、傳輸介質(zhì)),軟硬件設(shè)備安全性(替換設(shè)備、拆性(線路備份、網(wǎng)管軟件、傳輸介質(zhì)),軟硬件設(shè)備安全性(替換設(shè)備、拆卸設(shè)備、增加設(shè)備),設(shè)備的備份,防災(zāi)害能力,防干擾能力,設(shè)備的運(yùn)行卸設(shè)備、增加設(shè)備),設(shè)備的備份,防災(zāi)害能力,防干擾能力,設(shè)備的運(yùn)行環(huán)境(溫度、濕度、煙塵),不間斷電源保障,等等。環(huán)境(溫度、濕度、煙塵),不間斷電源保障,等等。 2 2)系統(tǒng)安全技術(shù)(操作系統(tǒng)的安全性)系統(tǒng)安全技術(shù)(操作系統(tǒng)的安全性)。該層次的安全問題來自網(wǎng)絡(luò)。該層次的安全問題來自網(wǎng)絡(luò)內(nèi)使用的操
19、作系統(tǒng)的安全,如內(nèi)使用的操作系統(tǒng)的安全,如Windows NTWindows NT、Windows 2000Windows 2000等。主要表現(xiàn)在三等。主要表現(xiàn)在三個方面:一是操作系統(tǒng)本身的缺陷帶來的不安全因素,主要包括身份認(rèn)證、個方面:一是操作系統(tǒng)本身的缺陷帶來的不安全因素,主要包括身份認(rèn)證、訪問控制、系統(tǒng)漏洞等;二是對操作系統(tǒng)的安全配置問題;三是病毒對操作訪問控制、系統(tǒng)漏洞等;二是對操作系統(tǒng)的安全配置問題;三是病毒對操作系統(tǒng)的威脅。系統(tǒng)的威脅。16162.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 3 3)網(wǎng)絡(luò)安全技術(shù)(網(wǎng)絡(luò)層安全)。)網(wǎng)絡(luò)安全技術(shù)(網(wǎng)絡(luò)層安全)。主要體現(xiàn)在網(wǎng)絡(luò)方面主要體
20、現(xiàn)在網(wǎng)絡(luò)方面的安全性,包括網(wǎng)絡(luò)層身份認(rèn)證、網(wǎng)絡(luò)資源的訪問控制、數(shù)據(jù)的安全性,包括網(wǎng)絡(luò)層身份認(rèn)證、網(wǎng)絡(luò)資源的訪問控制、數(shù)據(jù)傳輸?shù)谋C芘c完整性、遠(yuǎn)程接入的安全、域名系統(tǒng)的安全、路傳輸?shù)谋C芘c完整性、遠(yuǎn)程接入的安全、域名系統(tǒng)的安全、路由系統(tǒng)的安全、入侵檢測的手段、網(wǎng)絡(luò)設(shè)施防病毒等。由系統(tǒng)的安全、入侵檢測的手段、網(wǎng)絡(luò)設(shè)施防病毒等。 4 4)應(yīng)用安全技術(shù)(應(yīng)用層安全)應(yīng)用安全技術(shù)(應(yīng)用層安全)。主要由提供服務(wù)所采。主要由提供服務(wù)所采用的應(yīng)用軟件和數(shù)據(jù)的安全性產(chǎn)生,包括用的應(yīng)用軟件和數(shù)據(jù)的安全性產(chǎn)生,包括WebWeb服務(wù)、電子郵件服務(wù)、電子郵件系統(tǒng)、系統(tǒng)、DNSDNS等。此外,還包括病毒對系統(tǒng)的威脅。等。
21、此外,還包括病毒對系統(tǒng)的威脅。 5 5)管理安全性(管理層安全)管理安全性(管理層安全)。安全管理包括安全技術(shù)。安全管理包括安全技術(shù)和設(shè)備的管理、安全管理制度、部門與人員的組織規(guī)則等。管和設(shè)備的管理、安全管理制度、部門與人員的組織規(guī)則等。管理的制度化極大程度地影響著整個網(wǎng)絡(luò)的安全,理的制度化極大程度地影響著整個網(wǎng)絡(luò)的安全,都可都可以在很大程度上降低其他層次的安全漏洞。以在很大程度上降低其他層次的安全漏洞。 17172.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)表表: : 信息安全技術(shù)應(yīng)用統(tǒng)計信息安全技術(shù)應(yīng)用統(tǒng)計 安全技術(shù)名稱安全技術(shù)名稱普及率(普及率(% %) 反病毒軟件反病毒軟件9999防
22、火墻防火墻9898基于服務(wù)的訪問控制技術(shù)基于服務(wù)的訪問控制技術(shù)7171入侵檢測系統(tǒng)入侵檢測系統(tǒng)6868數(shù)據(jù)傳輸加密數(shù)據(jù)傳輸加密6464帳戶與登錄口令控制帳戶與登錄口令控制5656入侵防御系統(tǒng)入侵防御系統(tǒng)4545文件加密技術(shù)文件加密技術(shù)4242卡片認(rèn)證與一次性密碼技術(shù)卡片認(rèn)證與一次性密碼技術(shù)3535公鑰基礎(chǔ)設(shè)施系統(tǒng)公鑰基礎(chǔ)設(shè)施系統(tǒng)3030生物特征技術(shù)生物特征技術(shù)111118182.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)19192.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)產(chǎn)品認(rèn)證產(chǎn)品認(rèn)證 人員認(rèn)證人員認(rèn)證 系統(tǒng)認(rèn)證系統(tǒng)認(rèn)證 20202.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) 198
23、5 1985年,美國國防部頒布了可信計算機(jī)的安全評估準(zhǔn)年,美國國防部頒布了可信計算機(jī)的安全評估準(zhǔn)則(則(TCSECTCSEC);); 1995 1995年統(tǒng)一成年統(tǒng)一成CCCC;19991999年,年,CCCC準(zhǔn)則成為國準(zhǔn)則成為國際標(biāo)準(zhǔn)(際標(biāo)準(zhǔn)(ISO/IEC 15408ISO/IEC 15408) CC CC評估準(zhǔn)則將信息系統(tǒng)的安全性定義為評估準(zhǔn)則將信息系統(tǒng)的安全性定義為7 7個評估保證級個評估保證級別(別(EAL1EAL1EAL7EAL7),),即即EAL1EAL1:功能測試;功能測試;EAL2EAL2:結(jié)構(gòu)測試;結(jié)構(gòu)測試;EAL3EAL3:系統(tǒng)地測試和檢查;系統(tǒng)地測試和檢查;EAL4EA
24、L4:系統(tǒng)地設(shè)計;系統(tǒng)地設(shè)計;EAL5EAL5:半半形式化設(shè)計和測試;形式化設(shè)計和測試;EAL6EAL6:半形式化驗證的設(shè)計和測試;半形式化驗證的設(shè)計和測試;EAL7EAL7:形式化驗證的設(shè)計和測試。形式化驗證的設(shè)計和測試。 21212.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)2.6.2 2.6.2 我國的安全等級劃分準(zhǔn)則我國的安全等級劃分準(zhǔn)則 我國于我國于19991999年頒布了第一個信息安全國家標(biāo)準(zhǔn)年頒布了第一個信息安全國家標(biāo)準(zhǔn)GB17859-GB17859-1999“1999“計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則”。 五個安全等級五個安全等級:第一級第
25、一級用戶自主保護(hù)級用戶自主保護(hù)級第二級第二級系統(tǒng)審計保護(hù)級系統(tǒng)審計保護(hù)級第三級第三級安全標(biāo)記保護(hù)級安全標(biāo)記保護(hù)級第四級第四級結(jié)構(gòu)化保護(hù)級結(jié)構(gòu)化保護(hù)級第五級第五級訪問驗證保護(hù)級訪問驗證保護(hù)級 從第一級到第五級安全等級逐級增高,高級別安全要求是低級從第一級到第五級安全等級逐級增高,高級別安全要求是低級別要求的超集。別要求的超集。 22222.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu)2.6.3 2.6.3 分級保護(hù)的認(rèn)證分級保護(hù)的認(rèn)證 (1 1)信息安全產(chǎn)品認(rèn)證)信息安全產(chǎn)品認(rèn)證 信息安全產(chǎn)品認(rèn)證主要分為型號認(rèn)證和分級認(rèn)證兩種。其中分級認(rèn)證信息安全產(chǎn)品認(rèn)證主要分為型號認(rèn)證和分級認(rèn)證兩種。其中分級
26、認(rèn)證又分成又分成7 7個級別。目前開展的是個級別。目前開展的是1 15 5級的認(rèn)證,其中對電信智能卡的認(rèn)證級的認(rèn)證,其中對電信智能卡的認(rèn)證已達(dá)到已達(dá)到5 5級,其他安全產(chǎn)品目前最高達(dá)到級,其他安全產(chǎn)品目前最高達(dá)到3 3級。級。 (2 2)信息系統(tǒng)安全認(rèn)證)信息系統(tǒng)安全認(rèn)證 信息系統(tǒng)安全認(rèn)證的技術(shù)標(biāo)準(zhǔn)分為信息系統(tǒng)安全認(rèn)證的技術(shù)標(biāo)準(zhǔn)分為5 5個級別,目前開展兩個級別的系個級別,目前開展兩個級別的系統(tǒng)認(rèn)證工作。信息系統(tǒng)安全認(rèn)證在實施過程中,主要分為方案評審、系統(tǒng)統(tǒng)認(rèn)證工作。信息系統(tǒng)安全認(rèn)證在實施過程中,主要分為方案評審、系統(tǒng)測評、系統(tǒng)認(rèn)證等三個方面。測評、系統(tǒng)認(rèn)證等三個方面。是為確定特定信息系統(tǒng)是否
27、達(dá)到標(biāo)是為確定特定信息系統(tǒng)是否達(dá)到標(biāo)準(zhǔn)的安全性設(shè)計要求;準(zhǔn)的安全性設(shè)計要求;是對運(yùn)行中的信息系統(tǒng)的安全功能的技術(shù)是對運(yùn)行中的信息系統(tǒng)的安全功能的技術(shù)測試、對信息系統(tǒng)安全技術(shù)和管理體系的調(diào)查取證和對特定系統(tǒng)運(yùn)行情況測試、對信息系統(tǒng)安全技術(shù)和管理體系的調(diào)查取證和對特定系統(tǒng)運(yùn)行情況是否達(dá)到標(biāo)準(zhǔn)的安全要求的評估;是否達(dá)到標(biāo)準(zhǔn)的安全要求的評估;是對運(yùn)行系統(tǒng)的組織管理體系是對運(yùn)行系統(tǒng)的組織管理體系的審核。的審核。23232.2 2.2 信息安全體系結(jié)構(gòu)信息安全體系結(jié)構(gòu) (3 3)信息安全服務(wù)資質(zhì)認(rèn)證)信息安全服務(wù)資質(zhì)認(rèn)證 信息安全服務(wù)資質(zhì)認(rèn)證主要是對信息安全系統(tǒng)服務(wù)提供商的資信息安全服務(wù)資質(zhì)認(rèn)證主要是對信
28、息安全系統(tǒng)服務(wù)提供商的資格狀況、技術(shù)實力和實施安全工程過程質(zhì)量保證能力等進(jìn)行具體衡格狀況、技術(shù)實力和實施安全工程過程質(zhì)量保證能力等進(jìn)行具體衡量和評價。服務(wù)資質(zhì)認(rèn)證的技術(shù)標(biāo)準(zhǔn)最高為五級。量和評價。服務(wù)資質(zhì)認(rèn)證的技術(shù)標(biāo)準(zhǔn)最高為五級。 (4 4)注冊信息安全專業(yè)人員資質(zhì)認(rèn)證(簡稱)注冊信息安全專業(yè)人員資質(zhì)認(rèn)證(簡稱CISPCISP) 對國家信息安全測評認(rèn)證機(jī)構(gòu)、信息安全咨詢服務(wù)機(jī)構(gòu)、社會對國家信息安全測評認(rèn)證機(jī)構(gòu)、信息安全咨詢服務(wù)機(jī)構(gòu)、社會各組織、團(tuán)體、企業(yè)有關(guān)信息系統(tǒng)(網(wǎng)絡(luò))建設(shè)、運(yùn)行和應(yīng)用管理各組織、團(tuán)體、企業(yè)有關(guān)信息系統(tǒng)(網(wǎng)絡(luò))建設(shè)、運(yùn)行和應(yīng)用管理的技術(shù)部門(含標(biāo)準(zhǔn)化部門)必備的對信息系統(tǒng)的安全提供技術(shù)保的技術(shù)部門(含標(biāo)準(zhǔn)化部門)必備的對信息系統(tǒng)的安全提供技
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年環(huán)境科學(xué)綜合素質(zhì)考試題及答案
- it工程師面試題簡答題及答案
- 2025年物流管理與供應(yīng)鏈考試試題及答案
- 素質(zhì)能力測試題庫及答案
- java面試題及答案練習(xí)軟件
- 2025年建筑工程管理相關(guān)知識考試試題及答案
- 軟件設(shè)計師考試時間管理試題及答案
- 軟件設(shè)計師考試學(xué)習(xí)資源與試題答案
- 項目管理師的跨部門協(xié)作技巧試題及答案
- 西方政治參與模式的革新試題及答案
- DB15T 2223-2021 楊柴沙地造林技術(shù)規(guī)程
- 生態(tài)保護(hù)紅線劃定
- 胡敏讀故事記單詞-托福TOEFL
- 廣州日立nph電梯調(diào)試手冊gy004
- 高考數(shù)學(xué)一輪復(fù)習(xí)-分配問題(答案)
- 六西格瑪DMAIC案例(ppt-85頁)課件
- T∕CAGHP 070-2019 地質(zhì)災(zāi)害群測群防監(jiān)測規(guī)范(試行)
- 年產(chǎn)50000噸檸檬酸發(fā)酵車間設(shè)計
- 三亞2017年事業(yè)單位招聘考試真題及答案解析【可復(fù)制版】-事業(yè)單位真題
- rcs9600系列廠用電保護(hù)測控裝置技術(shù)和使用說明書
- 年慶六一文藝匯演節(jié)目評分表
評論
0/150
提交評論