CISP 第三章 《信息安全管理》

一、信息安全管理基礎(chǔ)


CISP相關(guān)文檔已經(jīng)上傳至Githubhttps://github.com/Double-q1015/cisp


  1. 管理的概念:組織橘沥、協(xié)調(diào)炮赦、控制的活動(dòng),核心過(guò)程的管理控制。
  2. 管理對(duì)象和組成:包括人員在內(nèi)的相關(guān)資產(chǎn);組成包括人員、目標(biāo)电抚、規(guī)則和
    運(yùn)行。
  3. 管理體系概念:完備性竖共、邏輯性的管理措施的集合蝙叛,遵守“木桶原理”。
  4. 信息安全管理體系(isms):
    例題
image.png
image.png

image.png

image.png

1)根據(jù) ISO/IEC 27001 所制定的體系公给,為狹義的體系甥温。
2)廣義信息安全管理體系:泛指一切與信息安全管理有關(guān)的措施的集合锻煌。

  1. 信息安全管理的作用,包括不限于這些作用:
    1)促進(jìn)業(yè)務(wù)目標(biāo)的實(shí)現(xiàn)姻蚓;2)管理與組織整體的融合宋梧;3)預(yù)防、阻止和減少事
    件發(fā)生的作用狰挡;4)技術(shù)和管理的結(jié)合捂龄;5)對(duì)內(nèi)和對(duì)外的作用。
  2. 信息安全管理的成功要素:包括不限于的要素 1)反應(yīng)業(yè)務(wù)目標(biāo)加叁;2)文化的
    一致性倦沧;3)領(lǐng)導(dǎo)層實(shí)質(zhì)性的支持;4)領(lǐng)導(dǎo)對(duì)風(fēng)險(xiǎn)管理的理解它匕;5)科學(xué)的測(cè)量
    體系展融;6)持續(xù)的教育和培訓(xùn)。

二豫柬、信息安全風(fēng)險(xiǎn)管理

信息安全風(fēng)險(xiǎn)管理的目的就是將風(fēng)險(xiǎn)控制在可以接受的范圍

  1. 風(fēng)險(xiǎn)管理的概念:識(shí)別和處置風(fēng)險(xiǎn)的過(guò)程告希,是預(yù)防的措施。風(fēng)險(xiǎn)四要素是資
    產(chǎn)烧给、威脅燕偶、脆弱性、安全措施础嫡。
  2. 風(fēng)險(xiǎn)管理參考的方法:
    1)COSO 風(fēng)險(xiǎn)控制框架:戰(zhàn)略指么、運(yùn)營(yíng)、報(bào)告和合規(guī)性風(fēng)險(xiǎn)管理榴鼎,具體包括組件伯诬。
    2)ISO31000 的風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)(國(guó)際標(biāo)準(zhǔn)工作參考),適用范圍非常的廣泛巫财。
    3)ITIL 信息技術(shù)服務(wù)(信息安全風(fēng)險(xiǎn)管理):服務(wù)戰(zhàn)略盗似、服務(wù)設(shè)計(jì)、服務(wù)轉(zhuǎn)化翁涤、
    服務(wù)運(yùn)營(yíng)桥言、服務(wù)改進(jìn)等五個(gè)階段來(lái)實(shí)施萌踱。
    例題
image.png

4)COBIT 風(fēng)險(xiǎn)控制:通過(guò) IT 活動(dòng)風(fēng)險(xiǎn)控制支持 IT 過(guò)程和 IT 目標(biāo)葵礼,進(jìn)一步支持
業(yè)務(wù)目標(biāo)(商業(yè)目標(biāo))的實(shí)現(xiàn)。

  1. 基于 GB/Z 24364:2009 的風(fēng)險(xiǎn)管理指南(考試重點(diǎn))
    1)四階段:
    — 背景建立:風(fēng)險(xiǎn)管理準(zhǔn)備并鸵、系統(tǒng)調(diào)查鸳粉、系統(tǒng)分析、安全分析园担。
    — 風(fēng)險(xiǎn)評(píng)估:風(fēng)險(xiǎn)評(píng)估準(zhǔn)備届谈、風(fēng)險(xiǎn)要素識(shí)別(資產(chǎn)枯夜、威脅、脆弱性艰山、安全措施)湖雹、
    風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)報(bào)告曙搬。
    — 風(fēng)險(xiǎn)處理:降低風(fēng)險(xiǎn)摔吏、規(guī)避風(fēng)險(xiǎn)、轉(zhuǎn)移風(fēng)險(xiǎn)纵装、接受風(fēng)險(xiǎn)征讲。
    例題
image.png

2)兩過(guò)程:
— 監(jiān)控審查:對(duì)風(fēng)險(xiǎn)管理過(guò)程的偏差、變化橡娄、延誤進(jìn)行控制和糾正诗箍。
— 溝通咨詢:提高風(fēng)險(xiǎn)管理的質(zhì)量和效果的交流和溝通工作。

三挽唉、信息安全管理體系建設(shè)

1.管理的方法:PDCA 過(guò)程的方法滤祖。
2.體系的四個(gè)階段的內(nèi)容:3.體系文檔的管理
1)規(guī)劃和使用文檔管理結(jié)構(gòu):3 層或 4 層結(jié)構(gòu),其中高層包括方陣橱夭、策略氨距、手冊(cè);最底層
包括文件表格棘劣、記錄俏让、表單等。
2)對(duì)文檔要進(jìn)行全生命周期的管理茬暇。

四首昔、信息安全管理體系最佳實(shí)踐

  1. 安全策略
    1)制定策略:由領(lǐng)導(dǎo)批準(zhǔn)和發(fā)布,代表宏觀的要求和導(dǎo)向糙俗,高級(jí)別策略為方針勒奇。
    2)策略評(píng)審:新制定、修訂等需要進(jìn)行評(píng)審巧骚,保證適宜性赊颠、充分性和有效性。
  2. 安全組織
    1)內(nèi)部組織:角色分配劈彪、職責(zé)分離竣蹦、與政府的聯(lián)系、與利益方的聯(lián)系沧奴、項(xiàng)目中
    的信息安全管理痘括。
    2)移動(dòng)設(shè)備和遠(yuǎn)程辦公:設(shè)備的安全,遠(yuǎn)程辦公。
  3. 人力資源安全
    1)任用前:安全審查纲菌、崗位的定義挠日。
    2)任用中:職責(zé)管理、安全教育培訓(xùn)翰舌、紀(jì)律處理嚣潜。
    3)任用終止或變化:權(quán)限回收、信息保密等要求椅贱。
  4. 資產(chǎn)安全
    1)資產(chǎn)清單:設(shè)備資產(chǎn)的清單郑原、責(zé)任人、可接受的使用夜涕、歸還犯犁。
    2)信息分類:數(shù)據(jù)資產(chǎn)的分類指南、信息標(biāo)記女器、信息處理酸役。
    3)介質(zhì)管理:移動(dòng)介質(zhì)管理、介質(zhì)處置驾胆、介質(zhì)傳輸?shù)陌踩?/li>
  5. 操作安全:核心為一切的操作均需要制定和執(zhí)行相應(yīng)的操作程序涣澡。
  6. 供應(yīng)商管理
    1)供應(yīng)商合作方針、信息安全問(wèn)題的協(xié)議丧诺。
    2)供應(yīng)商的審查入桂、供應(yīng)商的服務(wù)變更管理。
  7. 符合性管理:安全管理要符合政策驳阎、法律抗愁、法規(guī)、標(biāo)準(zhǔn)呵晚、知識(shí)產(chǎn)權(quán)蜘腌、隱私保
    護(hù)、審計(jì)饵隙、技術(shù)審核等要求撮珠。
    8.訪問(wèn)控制(結(jié)合參考訪問(wèn)控制知識(shí))
    9.密碼技術(shù)管理(結(jié)合參考密碼學(xué)知識(shí))
    10.物理和環(huán)境安全(結(jié)合參考物理環(huán)境安全)
    11.通信安全(結(jié)合參考網(wǎng)絡(luò)通信安全)
    12.事件安全管理(詳細(xì)參考《業(yè)務(wù)連續(xù)性管理》)
    13.業(yè)務(wù)連續(xù)性管理(詳細(xì)參考《業(yè)務(wù)連續(xù)性管理》)
    14.系統(tǒng)獲取開(kāi)發(fā)和維護(hù)(結(jié)合參考安全工程過(guò)程)

五、信息安全管理體系度量

  1. 重要性:衡量安全有效性的必須的金矛,閉環(huán)的關(guān)鍵方法芯急。
  2. 測(cè)量方法:ISO/IEC 27004 的管理測(cè)量的標(biāo)準(zhǔn)(對(duì)象-過(guò)程-措施-目標(biāo))。
  3. 測(cè)量過(guò)程:測(cè)量職責(zé)分配等準(zhǔn)備-制定測(cè)量方案-測(cè)量的實(shí)施-測(cè)量分析與報(bào)告-
    測(cè)量的改進(jìn)驶俊。
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末娶耍,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子废睦,更是在濱河造成了極大的恐慌伺绽,老刑警劉巖养泡,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嗜湃,死亡現(xiàn)場(chǎng)離奇詭異奈应,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)购披,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門杖挣,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人刚陡,你說(shuō)我怎么就攤上這事惩妇。” “怎么了筐乳?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵歌殃,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我蝙云,道長(zhǎng)氓皱,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任勃刨,我火速辦了婚禮波材,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘身隐。我一直安慰自己廷区,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布贾铝。 她就那樣靜靜地躺著隙轻,像睡著了一般。 火紅的嫁衣襯著肌膚如雪垢揩。 梳的紋絲不亂的頭發(fā)上大脉,一...
    開(kāi)封第一講書(shū)人閱讀 51,301評(píng)論 1 301
  • 那天,我揣著相機(jī)與錄音水孩,去河邊找鬼镰矿。 笑死,一個(gè)胖子當(dāng)著我的面吹牛俘种,可吹牛的內(nèi)容都是我干的秤标。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼宙刘,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼苍姜!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起悬包,我...
    開(kāi)封第一講書(shū)人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤衙猪,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體垫释,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡丝格,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了棵譬。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片显蝌。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖订咸,靈堂內(nèi)的尸體忽然破棺而出曼尊,到底是詐尸還是另有隱情,我是刑警寧澤脏嚷,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布骆撇,位于F島的核電站,受9級(jí)特大地震影響父叙,放射性物質(zhì)發(fā)生泄漏艾船。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一高每、第九天 我趴在偏房一處隱蔽的房頂上張望屿岂。 院中可真熱鬧,春花似錦鲸匿、人聲如沸爷怀。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)运授。三九已至瑰抵,卻和暖如春茎匠,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背履磨。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工渡贾, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留逗宜,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓空骚,卻偏偏與公主長(zhǎng)得像纺讲,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子囤屹,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • 信息安全問(wèn)題從攻防的角度來(lái)看熬甚,雙方的力量是嚴(yán)重不對(duì)稱的。從攻擊者的角度來(lái)看肋坚,只要找到系統(tǒng)的一個(gè)脆弱點(diǎn)乡括,攻擊成功的可...
    我的職業(yè)生涯閱讀 719評(píng)論 0 1
  • 《計(jì)算機(jī)信息安全管理-簡(jiǎn)化》 隨著信息和數(shù)據(jù)的發(fā)...
    紅兔zmx閱讀 401評(píng)論 0 3
  • 網(wǎng)絡(luò)安全的本質(zhì)在對(duì)抗肃廓,對(duì)抗的本質(zhì)在攻防兩端能力較量。信息安全管理的目的在于提高防御能力诲泌,降低和減少安全事件的發(fā)生盲赊。...
    我的職業(yè)生涯閱讀 320評(píng)論 0 1
  • 一、體系是什么档礁?經(jīng)常見(jiàn)到這個(gè)詞,看上去比較虛吝沫,但實(shí)際有它的含義 首先呻澜,體系強(qiáng)調(diào)整體性,目標(biāo)必須清晰明確 以及為什么...
    AndyMinM閱讀 1,805評(píng)論 0 0
  • 基于時(shí)間的安全模型 PDR(保護(hù)-檢測(cè)-響應(yīng))模型 protection-detection-response是一...
    崇尚賽跑的蝸牛閱讀 4,148評(píng)論 0 0