银行信息安全意识培训课件1

上传人:san****019 文档编号:83646679 上传时间:2019-02-28 格式:PPT 页数:91 大小:3.21MB
返回 下载 相关 举报
银行信息安全意识培训课件1_第1页
第1页 / 共91页
银行信息安全意识培训课件1_第2页
第2页 / 共91页
银行信息安全意识培训课件1_第3页
第3页 / 共91页
银行信息安全意识培训课件1_第4页
第4页 / 共91页
银行信息安全意识培训课件1_第5页
第5页 / 共91页
点击查看更多>>
资源描述

《银行信息安全意识培训课件1》由会员分享,可在线阅读,更多相关《银行信息安全意识培训课件1(91页珍藏版)》请在金锄头文库上搜索。

1、信息技术部,2011年7月,银行信息安全意识交流,建立对信息安全的敏感意识和正确认识 掌握信息安全的基本概念、原则和惯例 清楚可能面临的威胁和风险 遵守各项安全策略和制度 在日常工作中养成良好的安全习惯 最终提升整体的信息安全水平,2,我们的目标,1、国内多家银行网银用户遭到大规模钓鱼攻击,损失巨大; 2、RSA遭黑客攻击,主流身份认证产品SecureID的重要信息泄漏,导致美国多家军工企业信息系统受到严重威胁; 3、LulzSec成功袭击了中央情报局,美国参议院,任天堂,索尼等多家机构,引起国际社会广泛关注; 4、花旗银行网站遭遇黑客 20万信用卡用户信息被盗; 5、由于南海领土纠纷引起中越

2、黑客相互攻击对方重要网站; 6、韩国农协银行遭遇攻击导致系统长时间瘫痪及大量交易数据丢失; 7、美联合航空电脑故障,全国服务大乱; 8、腾讯网大面积访问异常; 9、新浪微博病毒大范围传播; 10、Comodo等多家证书机构遭到攻击,攻击者得以伪造google等多家知名网站证书,使互联网安全遭遇严重威胁;,4,5,高枕无忧,惨痛教训,补丁管理,应用安全,数据加密,隐私防范,拒绝服务攻击,集中管理,移动存储,钓鱼劫持,恶意代码,无线攻击,6,Windows XP/7,如果我是黑客 1、绝大多数笔记本电脑都内置麦克风且处于开启状态; 2、开启录音功能; 3、录制所需内容并将其放置于某Web页面之上:

3、 4.开启所有笔记本的摄像头,并把录像放置于某Web页面之上:,7,信息资产,拒绝服务,流氓软件,黑客渗透,内部人员威胁,木马后门,病毒和蠕虫,社会工程,系统漏洞,硬件故障,网络通信故障,供电中断,失火,雷雨,地震,威胁无处不在,8,外部威胁,9,黑客攻击基本手法,10,病从口入 天时 地利 人和,员工误操作,蓄意破坏,职责权限混淆,内部威胁,11, 技术弱点, 操作弱点, 管理弱点,系统、 程序、设备中存在的漏洞或缺陷,配置、操作和使用中的缺陷,包括人员的不良习惯、审计或备份过程的不当等,策略、程序、规章制度、人员意识、组织结构等方面的不足,自身弱点,12,将口令写在便签上,贴在电脑监视器旁

4、 开着电脑离开,就像离开家却忘记关灯那样 轻易相信来自陌生人的邮件,好奇打开邮件附件 使用容易猜测的口令,或者根本不设口令 丢失笔记本电脑 不能保守秘密,口无遮拦,上当受骗,泄漏敏感信息 随便拨号上网,或者随意将无关设备连入公司网络 事不关己,高高挂起,不报告安全事件 在系统更新和安装补丁上总是行动迟缓 只关注外来的威胁,忽视企业内部人员的问题 会后不擦黑板,会议资料随意放置在会场,最常犯的一些错误,13,信息资产对我们很重要,是要保护的对象 威胁就像苍蝇一样,挥之不去,无所不在 资产自身又有各种弱点,给威胁带来可乘之机 面临各种风险,一旦发生就成为安全事件、事故,保持清醒认识,14,熟悉潜在

5、的安全问题 知道怎样防止其发生 明确发生后如何应对,我们应该,15,理解和铺垫,基本概念,16,消息、信号、数据、情报和知识 信息本身是无形的,借助于信息媒体以多种形式存在或传播: 存储在计算机、磁带、纸张等介质中 记忆在人的大脑里 通过网络、打印机、传真机等方式进行传播 信息借助媒体而存在,对现代企业来说具有价值,就成为信息资产: 计算机和网络中的数据 硬件、软件、文档资料 关键人员 组织提供的服务 具有价值的信息资产面临诸多威胁,需要妥善保护,Information,什么是信息,17,采取措施保护信息资产,使之不因偶然或者恶意侵犯而遭受破坏、更改及泄露,保证信息系统能够连续、可靠、正常地运

6、行,使安全事件对业务造成的影响减到最小,确保组织业务运行的连续性。,什么是信息安全,18,CIA,信息安全基本目标,19,管理者的最终目标,20,因果关系,21,物理安全:环境安全、设备安全、媒体安全 系统安全:操作系统及数据库系统的安全性 网络安全:网络隔离、访问控制、VPN、入侵检测、扫描评估 应用安全:Email安全、Web访问安全、内容过滤、应用系统安全 数据加密:硬件和软件加密,实现身份认证和数据信息的CIA特性 认证授权:口令认证、SSO认证(例如Kerberos)、证书认证等 访问控制:防火墙、访问控制列表等 审计跟踪:入侵检测、日志审计、辨析取证 防杀病毒:单机防病毒技术逐渐发

7、展成整体防病毒体系 灾备恢复:业务连续性,前提就是对数据的备份,技术手段,22,在可用性(Usability)和安全性(Security)之间是一种相反的关系 提高了安全性,相应地就降低了易用性 而要提高安全性,又势必增大成本 管理者应在二者之间达成一种可接受的平衡,安全 vs. 可用平衡之道,23,计算机安全领域一句格言: “真正安全的计算机是拔下网线,断掉电源,放在地下掩体的保险柜中,并在掩体内充满毒气,在掩体外安排士兵守卫。”,绝对的安全是不存在的!,24,技术是信息安全的构筑材料,管理是真正的粘合剂和催化剂 信息安全管理构成了信息安全具有能动性的部分,是指导和控制组织的关于信息安全风险

8、的相互协调的活动 现实世界里大多数安全事件的发生和安全隐患的存在,与其说是技术上的原因,不如说是管理不善造成的 理解并重视管理对于信息安全的关键作用,对于真正实现信息安全目标尤其重要 唯有信息安全管理工作活动持续而周期性的推动作用方能真正将信息安全意识贯彻落实,三分技术,七分管理!,关键点:信息安全管理,25,务必重视信息安全管理 加强信息安全建设工作,管理层:信息安全意识要点,26,安全不是产品的简单堆积,也不是一次性的静态过程,它是人员、技术、操作三者紧密结合的系统工程,是不断演进、循环发展的动态过程,如何正确认识信息安全,27,重要信息的保密 信息交换及备份 软件应用安全 计算机及网络访

9、问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规,重要信息的保密,28,资产责任划分,29,Public公开,Internal Use内部公开,Confidencial秘密,Secret机密、绝密,缺省,信息保密级别划分,30,根据需要,在合同或个人协议中明确安全方面的承诺和要求; 明确与客户进行数据交接的人员责任,控制客户数据使用及分发; 明确非业务部门在授权使用客户数据时的保护责任; 基于业务需要,主管决定是否对重要数据进行加密保护; 禁止将客户数据或客户标

10、识用于非项目相关的场合如培训材料; 客户现场的工作人员,严格遵守客户Policy,妥善保护客户数据; 打印件应设置标识,及时取回,并妥善保存或处理。,数据保护安全(举例),数据恢复技术: 数据恢复是指运用软、硬件技术对删除或因介质损坏等丢失的数据予以还原的过程。U盘或计算机硬盘存储的数据即使已被删除或进行格式化处理,使用专用软件仍能将其恢复,这种方法也因此成为窃密的手段之一。 例如,窃密者使用从互联网下载的恢复软件对目标计算机的已被格式化的U盘进行格式化恢复操作后,即可成功的恢复原有文件。 安全事件 香港某明星曾托助手将其手提电脑,送到一间计算机公司维修,其后有人把计算机中已经删除的照片恢复后

11、制作成光盘,发放予朋友及其它人士观赏。,32,重要信息的保密 信息交换及备份 软件应用安全 计算机及网络访问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规,信息交换与备份,33,信息交换原则: 明确要交换信息的敏感级别,除了显著标注外,根据其敏感级别采取合适的保护措施 信息发送者和接收者有责任遵守信息交换要求 物理介质传输: 与快递公司签署不扩散协议,识别丢失风险,采取必要的控制措施 电子邮件和互联网信息交换 明确不可涉及敏感数据,如客户信息、订单合同等信息 如

12、必须交换此类信息,需申请主管批准并采取加密传输措施或其它保护机制 文件共享: 包括Confidential(机密性)在内的高级别的信息不能被发布于公共区域 所有共享文件应按照规则放置在相应的文件服务器目录中,任何人不得在其个人电脑中开设共享。 共享文件夹应该设置恰当的访问控制,禁止向所有用户赋予完全访问权限 临时共享的文件事后应予以删除,信息交换安全(举例),34,通过传真发送机密信息时,应提前通知接收者并确保号码正确 不允许在公共区域用移动电话谈论机密信息 不允许在公共区域与人谈论机密信息 不允许通过电子邮件或IM工具交换账号和口令信息 不允许借助公司资源做非工作相关的信息交换 不允许通过I

13、M工具传输文件,信息交换安全(举例:续),35,重要信息系统应支持全备份、差量备份和增量备份 IT部门提供备份所需的技术支持和必要的培训 属主应该确保备份成功并定期检查日志,根据需要,实施测试以验证备份效率和效力,信息备份安全(举例),36,重要信息的保密 信息交换及备份 软件应用安全 计算机及网络访问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规,软件应用安全,37,安全培训,安全计划启动 并 统一注册,安全设计 最佳做法,安全体系结构 和攻击面审核,使用安全

14、开发 工具以及 安全开发和 测试最佳做法,创建产品 安全文档 和工具,准备安全 响应计划,安全推动 活动,渗透 测试,最终 安全 审核,安全维护 和 响应执行,功能列表 质量指导原则 体系结构文档 日程表,设计规范,测试和验证,编写新代码,故障修复,代码签发 + Checkpoint Press 签发,RTM,产品支持 服务包/ QFE 安全更新,需求,设计,实施,验证,发行,支持和维护,威胁建模,功能规范,传统软件开发生命周期的任务和流程,软件应用安全(方法论),38,软件应用安全(举例),开发相关软件,业务和技术部门做需求评估,IT相关软件由IT部门负责 评估结果提交专家委员会审核,确定是

15、否采购、外包或自行开发 IT资产管理部门负责对新软件登记注册并标注 软件安装之前应确保其处于安全状态(如:无流氓插件、病毒、License合法等) 软件License管理应由专人负责 软件若需更新,应提出申请,经评估确认后才能实施,并进行记录 软件使用到期,应卸载软件,39,重要信息的保密 信息交换及备份 软件应用安全 计算机及网络访问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规,计算机网络访问,40,访问控制基本原则:未经明确允许即为禁止访问 必须通过唯一注

16、册的用户ID来控制用户对网络的访问 系统管理员必须确保用户访问基于最小特权原则授权 用户必须根据要求使用口令并保守秘密 系统管理员必须对用户访问权限进行检查,防止滥用 系统管理员必须确保网络服务可用 系统管理员必须根据安全制度要求定义访问控制规则,用户必须遵守规则 各部门应按照管理规定制定并实施对业务应用系统、开发和测试系统的访问规则,计算机网络访问安全(举例),41,重要信息的保密 信息交换及备份 软件应用安全 计算机及网络访问安全 人员及第三方安全管理 移动计算与远程办公 工作环境及物理安全要求 防范病毒和恶意代码 口令安全 电子邮件安全 介质安全管理 警惕社会工程学 应急响应和业务连续性计划 法律法规,人员安全管理,42,背景检查,签署保密协议,安全职责说明,技能意识培训,内部职位调整及离职检查流程,绩效考核和奖惩,人员安全(举例),43,所有员工必须根据需要接受恰当的安全培训和指导 根据工作所需,各部门应该识别并评估员工的培训需求 业务部门应该建立并维持员工安全意识程序,确保员工通过培训而精于工作技能,

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 高等教育 > 大学课件

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号