CISP0401信息安全工程原理

上传人:飞*** 文档编号:54017842 上传时间:2018-09-07 格式:PPTX 页数:92 大小:1.35MB
返回 下载 相关 举报
CISP0401信息安全工程原理_第1页
第1页 / 共92页
CISP0401信息安全工程原理_第2页
第2页 / 共92页
CISP0401信息安全工程原理_第3页
第3页 / 共92页
CISP0401信息安全工程原理_第4页
第4页 / 共92页
CISP0401信息安全工程原理_第5页
第5页 / 共92页
点击查看更多>>
资源描述

《CISP0401信息安全工程原理》由会员分享,可在线阅读,更多相关《CISP0401信息安全工程原理(92页珍藏版)》请在金锄头文库上搜索。

1、信息安全工程原理,中国信息安全测评中心 2012-10,学习目标,理解信息安全建设必须同信息化建设“同步规划、同步实施”的原则 理解如何运用信息安全能力成熟度模型理论评价和改进信息安全工程能力,2,课程内容,3,知识域:安全工程理论背景,知识子域: 系统工程与项目管理基础 了解系统工程基本思想 了解项目管理基本概念和要素 知识子域:质量管理基础 了解质量管理基本概念 了解八项质量管理基本原则 知识子域:能力成熟度模型 理解“工程能力成熟度”基本思想 了解能力成熟度模型的应用范围 了解“过程能力方案”和“组织机构成熟度方案”的区别,4,从生活中的案例开始,消防通道设计规范规定“商住楼中住宅的疏散

2、楼梯应独立设置” 右图是一家门市,为应付消防检查自行搭建的消防通道,5,安全工程的重要性,如果在大楼的设计和实施阶段没有考虑消防,把楼盖完了,再去设置消防通道,必然会导致成本的上升和安全性的下降安全工程在信息化建设中的重要性有过之而无不及,6,信息化建设中的案例,A公司开展家用电话自助刷卡支付业务,用户可以通过其网站查询个人付款信息,第三方安全测评发现该网站存在SQL注入漏洞,可以泄露用户交易信息,7,信息化建设中的案例(续),当初外包开发此网站的公司已经倒闭,A公司技术人员对网站系统开发情况不了解,没有能力消除该漏洞。公司董事会研究最终决定,为保护用户隐私,暂时不再为用户提供网上交易信息查询

3、服务!,8,安全工程的作用,信息系统的建设是一项系统工程,具有复杂性信息安全问题是信息系统与生俱来的安全工程是以最优费效比提供并满足安全需求,9,国家政策要求,关于加强信息安全保障工作的意见明确要求“信息安全建设是信息化的有机组成部分,必须与信息化同步规划、同步建设。各地区各部门在信息化建设中,要同步考虑信息安全建设,保证信息安全设施的运行维护费用。 ”,国家发展改革委关于加强国家电子政务工程建设项目信息安全风险评估工作的通知的中心思想是:电子政务工程建设项目必须同步考虑安全问题,提供安全专项资金,信息安全风险评估结论是项目验收的重要依据。,10,需要牢记在心的原则,安全工程是信息化建设必要的

4、有机组成部分 信息安全建设必须同信息化建设“同步规划、同步实施” “重功能、轻安全”,“先建设、后安全”都是信息化建设的大忌,11,信息安全工程可以参考的理论基础,系统工程思想 项目管理方法 质量管理体系 能力成熟度模型,12,系统工程的概念,系统工程是一种方法论 钱学森:“系统工程是组织管理系统规划、研究、制造、试验、使用的科学方法,是一种对所有系统都具有普遍意义的科学方法” 系统工程不是基本理论,也不属于技术实现,而是一种方法论 系统工程是软科学 不同于一般的工程技术学科,如水利工程、机械工程等“硬”工程;系统工程偏重于工程的组织与经营管理一类“软”科学的研究。,13,系统工程基础,霍尔三

5、维结构图,系统指标设计,知识维(专业、行业),逻辑维(工作步骤),时间维(阶段、进程),工程技术,医学,社会科学,规划,计划,系统开发,制造,安装,运行,更新,明确问题,系统综合,系统分析,决策,最优化,实施计划,14,系统工程特点,系统工程具有以下特点: 系统工程不同于一般的工程技术学科,如水利工程、机械工程等“硬”工程;系统工程偏重于工程的组织与经营管理一类“软”科学的研究。 系统工程涉及各种学科、各个领域的各种内容,因此它是跨越不同学科的综合性科学。 以整体的、综合的、关联的、科学的、实践的观点来看待研究对象 在解决一个具体项目时,它要求把项目或过程分成几大步骤,而每个步骤又按一定的程序

6、展开。这就保证了系统思想在每个部分、每个环节上体现出来。 任何系统都是人、设备和过程的有机组合,其中人是最主要的因素。因此在应用系统工程的方法处理系统问题时,要以人为中心。,15,系统工程的思想,以人参与系统为研究对象 任何系统都是人、设备和过程的有机组合,其中人是最主要的因素。因此在应用系统工程的方法处理系统问题时,要以人为中心 全面看待系统复杂性 系统工程以整体的、综合的、关联的、科学的、实践的观点来看待研究对象,信息系统和信息安全的复杂性和动态变化性,决定了建设者不能以局部的、片面的、孤立的、主观的、教条的观点看待问题 注重系统的目的和总体发展要求 业务的发展和稳定运行才是安全工程的根本

7、目的,要坚持“以安全保发展,以发展促安全”的原则 通过数学模型和逻辑模型来描述系统 系统工程在一个具体项目应用时,它要求把项目或过程分成几大步骤,而每个步骤又按一定的程序展开。这就保证了系统思想在每个部分、每个环节上体现出来。,16,项目管理的概念,什么是项目管理 项目的管理者,在有限的资源约束下,运用系统的观点、方法和理论,对项目涉及的全部工作进行有效地管理。即从项目的投资决策开始到项目结束的全过程进行计划、组织、指挥、协调、控制和评价,以实现项目的目标,17,项目管理是系统工程思想针对具体项目的实践应用,项目管理的要素,1、项目范围管理 是为了实现项目的目标,对项目的工作内容进行控制的管理

8、过程。它包括范围的界定,范围的规划,范围的调整等。 2、项目时间管理 是为了确保项目最终的按时完成的一系列管理过程。它包括具体活动界定,活动排序,时间估计,进度安排及时间控制等项工作。 3、项目成本管理 是为了保证完成项目的实际成本、费用不超过预算成本、费用的管理过程。它包括资源的配置,成本、费用的预算以及费用的控制等项工作。,18,项目管理的要素,4、 项目质量管理 是为了确保项目达到客户所规定的质量要求所实施的一系列管理过程。它包括质量规划,质量控制和质量保证等。 5、 人力资源管理 是为了保证所有项目关系人的能力和积极性都得到最有效地发挥和利用所做的一系列管理措施。它包括组织的规划、团队

9、的建设、人员的选聘和项目的班子建设等一系列工作。 6、 项目沟通管理 是为了确保项目的信息的合理收集和传输所需要实施的一系列措施,它包括沟通规划,信息传输和进度报告等。,19,项目管理的要素,7、项目风险管理 涉及项目可能遇到各种不确定因素。它包括风险识别,风险量化,制订对策和风险控制等。 8、项目采购管理 是为了从项目实施组织之外获得所需资源或服务所采取的一系列管理措施。它包括采购计划,采购与征购,资源的选择以及合同的管理等项目工作。 9、项目集成管理 是指为确保项目各项工作能够有机地协调和配合所展开的综合性和全局性的项目管理工作和过程。它包括项目集成计划的制定,项目集成计划的实施,项目变动

10、的总体控制等。,20,知识域:安全工程理论背景,知识子域: 系统工程与项目管理基础 了解系统工程基本思想 了解项目管理基本概念和要素 知识子域:质量管理基础 了解质量管理基本概念 了解八项质量管理基本原则 知识子域:能力成熟度模型 理解“工程能力成熟度”基本思想 了解能力成熟度模型的应用范围 了解“过程能力方案”和“组织机构成熟度方案”的区别,21,质量管理基本概念,什么是质量 ISO9000“一组固有特性满足要求的程度” ISO8402“反映实体满足明确和隐含需要的能力的特性总合” 从不同的视角看,信息系统的质量可分为内部质量、外部质量和使用质量。 什么是质量管理(QM) ISO9000:“

11、质量管理是指全部管理职能的一个方面。该管理职能负责质量方针的制订与实施。” 质量管理可以理解为为了实现质量目标,而进行的所有管理性质的活动。 在质量方面的指挥和控制活动,通常包括制定质量方针和质量目标以及质量策划、质量控制、质量保证和质量改进。,22,质量管理标准,质量管理的标准 ISO9000族标准并不是产品的技术标准,而是针对组织的管理结构、人员、技术能力、各项规章制度、技术文件和内部监督机制等一系列体现组织保证产品及服务质量的管理措施的标准。 ISO9000族标准从以下四个方面规范质量管理: 1.机构:标准明确规定了为保证产品质量而必须建立的管理机构及职责权限。 2.程序:组织的产品生产

12、必须制定规章制度、技术标准、质量手册、质量体系、操作检查程序,并使之文件化。 3.过程:质量控制是对生产的全部过程加以控制,是面的控制,不是点的控制。从根据市场调研确定产品、设计产品、采购原材料,到生产、检验、包装和储运等,其全过程按程序要求控制质量。并要求过程具有标识性、监督性、可追溯性。 4.总结:不断地总结、评价质量管理体系,不断地改进质量管理体系,使质量管理呈螺旋式上升。,23,质量管理标准,ISO9000:2000提出的八项质量管理原则 1)以顾客为关注焦点 组织依赖于顾客,因此组织应该理解顾客当前的和未来的需求,从而满足顾客要求并超越其期望。把顾客的满意作为核心驱动力 2)领导作用

13、 领导者将本组织的宗旨、方向、和内部环境统一起来,并创造使员工能够充分参与实现组织目标的环境。80%质量问题与管理有关,20%与员工有关。 3)全员参与 保证所有人员的工作都纳入到标准体系中去。各级员工是组织的生存和发展之本,只有他们的充分参与,才能使其才能给组织带来最佳效益。,24,质量管理标准,ISO9000:2000提出的八项质量管理原则 4)过程方法 通过对每项工作的标准维持来保证总体质量目标的实现,将相关的资源和活动作为过程进行管理,可以更高效地取得预期结果 5)管理的系统方法 针对设定的目标,识别、理解并管理一个由相互关联的过程所组成的体系,有助于提高组织的有效性和效率。木水桶的围

14、板原理。 6)持续改进 使用PDCA使ISO9000体系成为一项长期的行之有效的质量管理措施,25,质量管理标准,ISO9000:2000提出的八项质量管理原则 7)基于事实的决策方法 针对数据和信息的逻辑分析或判断是有效决策的基础。用数据和事实说话。与供方互利的关系 8)互利的供方关系 通过互利的关系,增强组织及其供方创造价值的能力。将本企业标准体系的要求传达到上游供应商,并通过上游供应商的标准体系加以保证。,26,知识域:安全工程理论背景,知识子域: 系统工程与项目管理基础 了解系统工程基本思想 了解项目管理基本概念和要素 知识子域:质量管理基础 了解质量管理基本概念 了解八项质量管理基本

15、原则 知识子域:能力成熟度模型 理解“工程能力成熟度”基本思想 了解能力成熟度模型的应用范围 了解“过程能力方案”和“组织机构成熟度方案”的区别,27,能力成熟度模型的来由,由质量管理工作发展出的概念“过程改进”,即增加工作过程的能力 随着过程能力的提高,过程变得可预测和可度量,控制或消除造成质量低劣和生产率不高 需要一个结构化的架构来指导一个组织的过程改进,即能力成熟度模型,28,能力成熟度模型的出发点,我参加CISP培训班之前自学了CISP知识体系的大部分内容,参加培训时不缺勤认真听讲,考前进行了充分的复习,我相信我是可以通过考试的。因为我有高质量的学习过程和很强的学习能力!本公司对于产品

16、的设计、生产和销售的过程有一套严格的标准规范,每一个步骤都进行了周密的计划、严格的监控和检测,我相信本公司的产品质量是很好的!请相信一个假设:“生产过程的高质量和在过程中组织实施的成熟性可以低成本地生产出高质量产品”,29,能力成熟度模型的概念,CMM Capability Maturity Model 现代统计过程控制理论表明通过强调生产过程的高质量和在过程中组织实施的成熟性可以低成本地生产出高质量产品; 所有成功企业的共同特点是都具有一组严格定义、管理完善、可测可控从而高度有效的业务过程; CMM模型抽取了这样一组好的工程实践并定义了过程的“能力”;,30,能力成熟度模型的基本思想,能力成熟度模型的基本思想是 信息安全能力成熟度模型的开发目的是为包括企业在内的机构提供一种基于过程的安全评估和改进体系。 对所开发模型的主要要求包括:安全过程行为可被定义、预测和控制,并可持续提高;体系分级合理; 过程区域(Process Areas,PA)及基本实践(Basic Practices,BP)定义准确、可行; 以定量化的测度作基准;利于评估和改进双重实践;等等。,

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 行业资料 > 其它行业文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号