信息安全意识培训ppt课件

上传人:豆浆 文档编号:1569208 上传时间:2017-06-26 格式:PPT 页数:77 大小:2.93MB
返回 下载 相关 举报
信息安全意识培训ppt课件_第1页
第1页 / 共77页
信息安全意识培训ppt课件_第2页
第2页 / 共77页
信息安全意识培训ppt课件_第3页
第3页 / 共77页
信息安全意识培训ppt课件_第4页
第4页 / 共77页
信息安全意识培训ppt课件_第5页
第5页 / 共77页
点击查看更多>>
资源描述

《信息安全意识培训ppt课件》由会员分享,可在线阅读,更多相关《信息安全意识培训ppt课件(77页珍藏版)》请在金锄头文库上搜索。

1、IDC信息安全意识培训 从小事做起,从自身做起 遵守 IDC各项安全策略和制度规范 2 什么是安全意识? 安全意识( Security awareness),就是能够认知可能存在的安全问题,明白安全事故对组织的危害,恪守正确的行为方式,并且清楚在安全事故发生时所应采取的措施。 3 我们的目标 建立对信息安全的敏感意识和正确认识 掌握信息安全的基本概念、原则和惯例 了解信息安全管理体系( ISMS)概况 清楚可能面临的威胁和风险 遵守 IDC各项安全策略和制度 在日常工作中养成良好的安全习惯 最终提升 IDC整体的信息安全水平 4 制作说明 本培训材料由 IDC信息安全管理体系实施组织安全执行委

2、员会编写,并经安全管理委员会批准,供 IDC内部学习使用,旨在贯彻 IDC信息安全策略和各项管理制度,全面提升员工信息安全意识。 5 现实教训 追踪问题的根源 掌握基本概念 了解信息安全管理体系 建立良好的安全习惯 重要信息的保密 信息交换及备份 软件使用安全 计算机及网络访问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规 寻求帮助 目 录 6 严峻的现实! 惨痛的教训! 第 1部分 7 在线银行 一颗定时炸弹。 最近,南非的 Absa银行遇到了麻烦,它的互联网

3、银行服务发生一系列安全事件,导致其客户成百万美元的损失。 Absa银行声称自己的系统是绝对安全的,而把责任归结为客户所犯的安全错误上。 Absa银行的这种处理方式遭致广泛批评。那么,究竟是怎么回事呢? 一起国外的金融计算机犯罪案例 8 前因后果是这样的 Absa是南非最大的一家银行,占有 35%的市场份额,其 Internet银行业务拥有 40多万客户。 2003年 6、 7月间,一个 30岁男子,盯上了 Absa的在线客户,向这些客户发送携带有间谍软件( spyware)的邮件,并成功获得众多客户的账号信息,从而通过Internet进行非法转帐,先后致使 10个 Absa的在线客户损失达数万

4、法郎。 该男子后来被南非警方逮捕。 9 间谍软件 eBlaster 这是一个商业软件( http:/ 该软件可记录包括电子邮件、网上聊天、即使消息、 Web访问、键盘操作等活动,并将记录信息悄悄发到指定邮箱 商业杀毒软件一般都忽略了这个商业软件 本案犯罪人就是用邮件附件方式,欺骗受害者执行该软件,然后窃取其网上银行账号和 PIN码信息的 10 我们来总结一下教训 Absa声称不是自己的责任,而是客户的问题 安全专家和权威评论员则认为: Absa应负必要责任,其电子银行的安全性值得怀疑 Deloitte安全专家 Rogan Dawes认为: Absa应向其客户灌输更多安全意识,并在易用性和安全性

5、方面达成平衡 IT技术专家则认为:电子银行应采用更强健的双因素认证机制(口令或 PIN智能卡),而不是简单的口令 我们认为: Absa银行和客户都有责任 11 国内金融计算机犯罪的典型案例 一名普通的系统维护人员,轻松破解数道密码,进入邮政储蓄网络,盗走 83.5万元。这起利用网络进行金融盗窃犯罪的案件不久前被甘肃省定西地区公安机关破获 人民日报, 2003年 12月 时间: 2003年 11月 地点: 甘肃省定西地区临洮县太石镇邮政储蓄所 人物: 一个普通的系统管理员 12 怪事是这么发生的 2003年 10月 5日,定西临洮县太石镇邮政储蓄所的营业电脑突然死机 工作人员以为是一般的故障,对

6、电脑进行了简单的修复和重装处理 17日,工作人员发现打印出的报表储蓄余额与实际不符,对账发现, 13日发生了 11笔交易, 83.5万异地帐户是虚存(有交易记录但无实际现金) 紧急与开户行联系,发现存款已从兰州、西安等地被取走大半 储蓄所向县公安局报案 公安局向定西公安处汇报 公安处成立专案组,同时向省公安厅上报 13 当然,最终结果不错 经过缜密的调查取证,我英勇机智的公安干警终于一举抓获这起案件的罪魁祸首 会宁邮政局一个普通的系统维护人员张某 14 事情的经过原来是这样的 登录到永登邮政局 永登 临洮 破解口令, 登录到临洮一个邮政储蓄所 会宁的张某用假身份证在兰州开了 8个活期帐户 张某

7、借工作之便,利用笔记本电脑连接电缆到邮政储蓄专网 会宁 向这些帐户虚存 83.5万,退出系统前删掉了打印操作系统 最后,张某在兰州和西安等地提取现金 15 到底哪里出了纰漏 张某 29岁,毕业于邮电学院,资质平平,谈不上精通计算机和网络技术 邮政储蓄网络的防范可谓严密: 与 Internet物理隔离的专网;配备了防火墙;从前台分机到主机经过数重密码认证 16 可还是出事了,郁闷呀 问题究竟出在哪里? 思考中 哦,原来如此 17 看来,问题真的不少呀 张某私搭电缆,没人过问和阻止,使其轻易进入邮政储蓄专网 临洮县太石镇的邮政储蓄网点使用原始密码,没有定期更改,而且被员工周知,致使张某轻松突破数道

8、密码关,直接进入了操作系统 问题出现时,工作人员以为是网络系统故障,没有足够重视 18 总结教训 最直接的教训:漠视口令安全带来恶果! 归根到底,是管理上存在漏洞,人员安全意识淡薄 安全意识的提高刻不容缓! 19 一起证券行业计算机犯罪案例 凭借自己的耐心和别人的粗心,股市 “ 菜鸟 ” 严某非法侵入 “ 股神通 ” 10个单位和个人的股票账户,用别人的钱磨练自己的炒股技艺 青年报, 2003年 12月 时间: 2003年 6月 地点: 上海 人物: 26岁的待业青年严某 20 事情是这样的 2003年 3月,严父在家中安装开通 “ 股神通 ” 业务,进行即时股票交易。 2003年 6月的一天

9、,严某偶得其父一张股票交易单,上有 9位数字的账号,遂动了 “ 瞎猫碰死老鼠 ” 的念头:该证券公司客户账号前 6位数字是相同的,只需猜后 3位;而 6位密码,严某锁定为 “ 123456”。 严某 ” 埋头苦干 “ ,第一天连续输入了 3000个数字组合,一无所获。 第二天继续,很快 ” 奇迹 “ 出现,严某顺利进入一个股票账户。利用相同的方法,严某又先后侵入了 10余个股票账户。 严某利用别人的账户,十几天里共买进卖出 1000多万元股票,损失超过14万元,直到 6月 10日案发。 严某被以破坏计算机信息系统罪依法逮捕。 21 问题出在哪里 严某不算聪明,但他深知炒股的多是中老年人,密码设

10、置肯定不会复杂。首先,作为股民,安全意识薄弱 证券公司,在进行账户管理时也存在不足:初始密码设置太简单,没提醒客户及时修改等 作为设备提供商, “ 股神通 ” 软件设计里的安全机制太简单脆弱,易被人利用 22 总结教训 又是口令安全的问题! 又是人的安全意识问题! 再次强调安全意识的重要性! 23 一个与物理安全相关的典型案例 时间: 2002年某天夜里 地点: A公司的数据中心大楼 人物: 一个普通的系统管理员 一个普通的系统管理员,利用看似简单的方法,就进入了需要门卡认证的数据中心 来自国外某论坛的激烈讨论, 2002年 24 情况是这样的 A公司的数据中心是重地,设立了严格的门禁制度,要

11、求必须插入门卡才能进入。不过,出来时很简单, 数据中心一旁的动作探测器会检测到有人朝出口走去,门会自动打开 数据中心有个系统管理员张三君,这天晚上加班到很晚,中间离开数据中心出去夜宵,可返回时发现自己被锁在了外面,门卡落在里面了,四周别无他人,一片静寂 张三急需今夜加班,可他又不想打扰他人, 怎么办? 25 一点线索: 昨天曾在接待区庆祝过某人生日,现场还未清理干净,遗留下很多杂物,哦,还有气球 26 聪明的张三想出了妙计 张三找到一个气球,放掉气 张三 面朝大门入口趴下来,把气球塞进门里,只留下气球的嘴在门的这边 张三在门外吹气球,气球在门内膨胀,然后,他释放了气球 由于气球在门内弹跳,触发

12、动作探测器,门终于开了 27 问题出在哪里 如果门和地板齐平且没有缝隙,就不会出这样的事 如果动作探测器的灵敏度调整到不对 快速放气的气球作出反应,也不会出此事 当然,如果根本就不使用动作探测器来从里面开门,这种事情同样不会发生 28 总结教训 虽然是偶然事件,也没有直接危害,但是潜在风险 既是物理安全的问题,更是管理问题 切记!有时候自以为是的安全,恰恰是最不安全! 物理安全非常关键! 29 类似的事件不胜枚举 苏州某中学计算机教师罗某,只因嫌准备考试太麻烦,产生反感情绪,竟向江苏省教育厅会考办的考试服务器发动攻击,他以黑客身份两次闯入该考试服务器,共删除全省中小学信息技术等级考试文件达 1

13、00多个,直接经济损失达 20多万元,后被警方抓获。 某高校招生办一台服务器,因设置网络共享不加密码,导致共享目录中保存的有关高考招生的重要信息泄漏,造成了恶劣的社会影响。 屡屡出现的关于银行 ATM取款机的问题。 30 你碰到过类似的事吗? 31 IDC曾经发生的安全事件 (请添加自己的内容 ) 32 2340 2412 2573 213437349859217565265882094114855020,00040,00060,00080,000100,000120,0001994年 1995年 1996年 1997年 1998年 1999年 2000年 2001年 2002年 2003年C

14、ERT关于安全事件的统计 摘自 CERT/CC的统计报告 2003年 12月 33 过去 6个月的统计。 Source: Riptech Internet Security Threat Report. January 2002 43952056159270572589596101002003004005006007008009001000医疗机构 应用服务 制造商 非赢利机构 媒体机构 能源制造 金融机构 高科技 不同行业遭受攻击的平均次数 34 CSI/FBI对安全事件损失的统计 $ 4 0 6 , 3 0 0$ 1 0 , 1 8 6 , 4 0 0$ 7 0 1 , 5 0 0$ 7 0 , 1 9 5 , 9 0 0$ 2 7 , 3 8 2 , 3 4 0$ 6 , 8 3 0 , 5 0 0$ 1 1 , 7 6 7 , 2 0 0$ 6 5 , 6 4 3 , 3 0 0$

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > 其它办公文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号