國際資訊安全標準ISO 27001之網路架構設計 –以國網中心為例探討風險管理

Slides:



Advertisements
Similar presentations
偵辦侵害營業秘密犯罪之執行情形 法務部調查局. 一、前言 ( 一 )102 年 1 月 30 日公告施行營業秘密法 ( 一 )102 年 1 月 30 日公告施行營業秘密法 修正案,增加侵害營業秘密之刑事 修正案,增加侵害營業秘密之刑事 責任,對於意圖在境外使用而竊取 責任,對於意圖在境外使用而竊取.
Advertisements

教育部 1 教育部技職司 南區: 2010 年 11 月 5 日 北區: 2010 年 11 月 8 日 中區: 2010 年 11 月 9 日 產學攜手合作計畫 政策宣導.
104 年度環保小學堂 經費編列注意事項 會計室 : 丁子芸 中華民國 103 年 10 月 22 日 會計室 : 丁子芸 中華民國 103 年 10 月 22 日.
课例. 列举出你所知道的国内外 和省市著名的品牌及其生产 的企业名称。 情境导入 探究活动 四人小组讨论: 1 、假如你们四人合伙开 办一个公司,你们将生产经 营什么?说明理由。 2 、你们将采用哪种形式创 立公司 ? 需要准备哪些条件 ?
1 計量技術人員考訓制度. 2 簡 報 大 綱 計量考訓制度簡介 應考須知說明 考試範圍內容、題型及配分權重.
徐州工业职业技术学院. 人才市场需求 2013 年我国安全类专业统计表 学历层次专业名称专业代码毕业生数招生数在校生数开设学校数 本科 安全工程 专科 安全技术管理 中专 0000.
从生命伦理学角度 对转基因食品市场准入标准及道德评价标准的研究
大陸投資相關法規及申辦 實務簡報 100年12月.
採購法規概要 報告人:行政院公共工程委員會 採購申訴審議委員會 科員 陳世超 土木技師高考及格 結構技師高考及格 公務人員高考及格
上海九晶电子材料股份有限公司 招聘简章.
供应商信息录入操作指引 ----山东钢铁集团房地产有限公司.
第十一章 量測、分析及改善 8.0 量測、分析及改善包括: 規劃量測、分析及改善流程; 監督及量測; 不合格品管制; 資料分析及改善.
政府採購錯誤行為態樣 報告人:張錦川 日 期:96年7月.
現代中國 議題: 「一帶一路」.
2009年周口市公共机构高效照明产品推介会
採購法規概要 報告人:臺北市政府法規委員會 編審 陳世超 土木技師高考及格 結構技師高考及格 公務人員高考及格 國立中興大學土木工程碩士
醫務企管室病歷組 黃春男 醫療法- 病歷隱私管理 員工再職教育訓練 醫務企管室病歷組 黃春男
笃·行 进·取 创·新 规·范 『专业·科学·务实』 2012年软件学院迎新工作总结汇报 软件学院2012级新生辅导员 侯雪莹.
運輸安全白皮書(Ⅲ) 軌道安全篇 主辦單位:運輸安全組.
微博红人:留几手.
2013年越秀区十大精品商务楼宇参评资料 中海物业东山广场项目
招投标知识培训 培训人: 日期:2011年04月08日 西安翼舞时风数码科技有限公司.
採購法規概要 報告人:臺北市政府法規委員會 編審 陳世超 土木技師高考及格 結構技師高考及格 公務人員高考及格 國立中興大學土木工程碩士
工商企业管理专业标准 编制说明汇报 汇报人:曾健
『兩岸四地- 校園節能文化推廣』 座談會 2008年1月26日 澳門大學 校園管理總監 宋傑堯.
中国教科文卫体工会全国委员会 陈志标 (2012年5月9日,中山大学)
防貪專精工作報告 宜蘭縣政府政風處 薛容青.
废钢铁加工行业相关问题简析 中国废钢铁应用协会 副秘书长 王方杰.
东宝大厦简介及服务特色.
滨海学坛 周刊 总第13期 2012年10月22日 本期编辑:李秀青 温州滨海学校教科室主办.
质量管理 刘春霞
项目二 讲求工作质量 做到诚实守信 一、职场困惑 情景案例一
無線寬頻分享器設定範例 銜接硬體線路 推斷無線基地台的IP 設定無線基地台 相關觀念解釋.
纪念鞍钢宪法诞生50周年! 如何探索符合国情的质量管理之路 鞍钢宪法的现实意义 北京科立特管理咨询公司 张晓东 博士.
ISO 介紹.
企业文化与标准化建设双促进 广西金嗓子有限责任公司 江佩珍.
深圳市威富集团 2010年度院校招聘公告.
指導老師:戴偉峻老師 995F0002陳柏銘 995F0003邱冠誠 995F0040羅慈戰
初中图书馆综合阅读课程 图书馆知识普及 2013年3月.
Chapter9 金融监管体系.
纳税辅导答疑 企业所得税部分 2013年9月.
中正理工學院網路現況 電算中心 報 告 人:袁勤國 中華民國 九十年三月二十二日.
江苏通瑞环保科技发展有限公司 —招聘简章.
王耀聰 陳威宇 國家高速網路與計算中心(NCHC)
桂冠開發建設 股份有限公司 台北市大安區新生南路二段60號4樓.
設置Hadoop環境 王耀聰 陳威宇 楊順發 國家高速網路與計算中心(NCHC)
財物及勞務採購作業程序及注意事項 報告人 劉麗琴
南京景点 节能1班,团日活动.
無線射頻識別系統(RFID) 基本原理及發展與應用
網路安全管理 期末報告 分散式阻斷服務攻擊 - DDoS 指導教授:梁明章 教授 學生:陳皓昕 A
網路安全與ISMS -以醫療產業為例 姓名:張碩倫 學號:A 老師:梁明章 2018/12/30.
第 11 章 品質管理 授課教師:__________ 工業工程與管理概論 陳潭,洪堯勳,姚銘忠,黃欽印 著 前程文化出版.
網際網路與電腦應用 林偉川 2001/11/08.
福智 學員平台 2018/6/9 幹部月會 羅東教室.
網路安全技術期末報告 Proxy Server
WinPXE 無硬碟系統 6.0 安裝說明 憶傑科技股份有限公司
Colife 現場直播 免註冊快速登入手冊.
網際網路與電腦應用 林偉川 2001/10/18.
學生學習檔案製作經驗分享 國際貿易實務課程研習 -- 多元升學與技能證照 2010 /04 /30 台中家商
資訊安全和資訊倫理宣導 永康區復興國小教務處.
電腦概論考題分析 佛學資訊組 碩一 張榮顯.
06/09 DDos 異常事件報告.
方案假設 因果連結 (如果…就會…) 將問題情況轉變為所需服務 確保方案的合理性 利於方案評估 例:青少年墮胎
第四章 通訊與網路管理 授課老師:褚麗絹.
網路安全與ISMS 期末報告 A 蔣嘉祐 指導老師:梁明章老師.
大學校院校務資料庫 系統操作說明.
多站台網路預約系統之 AJAX即時資料更新機制
第一章 電子商務簡介 第一篇 電子商務概論篇.
104學年度 進修學校期初工作報告.
Department of Computer Information Science, NCTU
Presentation transcript:

國際資訊安全標準ISO 27001之網路架構設計 –以國網中心為例探討風險管理 李慧蘭 國家實驗研究院國家高速網路與計算中心 gracelee@nchc.org.tw

Outline ISO 27001標準 ISMS資訊安全管理系統 風險管理 國網中心風險管理為例

ISO 27001的架構

ISMS Framework

ISMS建置流程

風險管理 風險評鑑 風險處理 風險計算 總風險值 = 資產價值 × 破壞事件嚴重程度 訂定風險等級 降低、接受、迴避、轉移 評估殘餘風險 風險計算 總風險值 = 資產價值 × 破壞事件嚴重程度 資產價值 資產價值 = 機密性評價 + 完整性評價 + 可用性評價 破換事件的嚴重程度 破壞事件的嚴重程度 = 威脅等級 × 脆弱點等級 × 衝擊等級 訂定風險等級 風險處理 降低、接受、迴避、轉移 評估殘餘風險

機密性、完整性、可用性評價參照

破壞事件的嚴重程度= 威脅等級×脆弱點等級×衝擊等級 破壞事件的嚴重程度= 威脅等級×脆弱點等級×衝擊等級

破壞事件的嚴重程度= 威脅等級×脆弱點等級×衝擊等級 破壞事件的嚴重程度= 威脅等級×脆弱點等級×衝擊等級

訂定風險等級 總風險值 = 資產價值 × 破壞事件嚴重程度 國網中心專業資訊安全管理委員會的決議,可接 受的風險等級為D 總風險值 = 資產價值 × 破壞事件嚴重程度 國網中心專業資訊安全管理委員會的決議,可接 受的風險等級為D 風險等級為C以上者,須作風險處理以減輕其風 險。

以國網中心為例的風險管理 網際網路連線服務風險管理 儲存伺服器服務風險管理

網際網路連線服務風險管理 中斷 威脅點 脆弱點 風險等級 機密性評價 = 2 資產價值評等 完整性評價 = 4 + 資產價值 = 10 可用性評價 = 4 破壞事件評等 威脅點 脆弱點 嚴重程度 = 威脅等級 * 脆弱等級 * 衝擊等級 總風險值 = 資產價值 * 嚴重程度 風險等級 中斷 IOS更新 3 * 3 * 3 = 27 10 * 27 = 270 C 維護不當 4 * 2 * 2 = 16 10 * 16 = 160 D 對外連線中斷 2 * 2 * 3 = 12 10 * 12 = 120 D 內部線路中斷 2 * 1 * 3 = 6 10 * 6 = 60 D router chassis故障 1 * 1 * 4 = 4 10 * 4 = 40 D 模組故障 2 * 2 * 4 = 16 10 * 16 = 160 D 火災 1 * 1 * 4 = 4 10 * 4 = 40 D 停電 3 * 1 * 4 = 12 10 * 12 = 120 D

伺服器服務風險管理 威脅點 脆弱點 風險等級 機密性評價 = 4 資產價值評等 完整性評價 = 4 + 資產價值 = 12 可用性評價 = 4 破壞事件評等 威脅點 脆弱點 嚴重程度 = 威脅等級 * 脆弱等級 * 衝擊等級 總風險值 = 資產價值 * 嚴重程度 風險等級 維護不當 D 3 * 2 * 2 = 12 12 * 12 = 144 模組故障 D 2 * 2 * 3 = 12 12 * 12 = 144 中斷 火災 1 * 1 * 4 = 4 12 * 4 = 48 D 停電 D 3 * 1 * 4 = 12 12 * 12 = 144 維護不當 C 3 * 3 * 3 = 27 12 * 27 = 324 病毒感染 C 3 * 3 * 2 = 18 12 * 18 = 216 入侵 存取控管 D 1 * 1 * 4 = 4 12 * 4 = 48 DoS/DDoS C 3 * 3 * 2 = 18 12 * 18 = 216

符合可接受風險等級要求的網路架構

謝謝!!