第 一章 資訊安全導論 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。

Slides:



Advertisements
Similar presentations
1 文件体系的试运行 2015 年 4 月. 一、组织制度文件学习 二、文件运行中的动态管理 三、运行中记录的留存及要求 四、运行中部门工作目标的制定 五、文件执行中的监督检查.
Advertisements

迎医院等级评审 促医院信息化建设 安徽省立医院 徐冬 黄山.
--关键环节质量控制探讨 成都市血液中心 杨群身
第十章 資訊安全管理 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。
立足规范化管理,提升幼儿园内涵 湖南省军区幼儿园 朱向阳.
城市轨道交通安全管理 城城市轨道交通安全管理 市轨道交通安全管理
南亞技術學院行政人員資訊安全訓練教材 資訊安全基本認知
資訊安全.
安全衛生實務 H1 查核 使用指引.
审核性教学工作评估动员 李 永 苍 2015年5月22日.
第五章 資訊科技基礎建設與新興科技.
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
管理學院核心能力計算與檢討 以系所評鑑種子系所為例 財務金融學系.
資訊安全與防毒 Chapter 認識資訊安全 14-2 網路帶來的安全威脅 14-3 電腦病毒/特洛依木馬/網路蠕蟲
生產與作業管理小組報告 第七章:品質經營 指導教授:盧淵源 教授 小組成員: M 蕭妃伶 M 陳珮甄
第七章 医疗质量管理 海尔的质量意识 奔驰的质量意识 反例:秦池酒 《泰坦尼克号》的沉没.
中兴通讯的下一代网络管理解决方案 中兴通讯 中兴通讯的下一代网络管理解决方案 中兴通讯
主講:圖資處 薛甘霖 (ISO LA 、BS LA、CEH)
信息安全标准、法律法规及等级保护 温州市继续教育院 -信息安全继续教育培训 陆军波 /
醫 護學院 提升護理系臨床技能教學中心之管理成效 護理系陳夏蓮 主任 報告 護理系 HUNGKUANG University
PDCA循环在降低急性心梗中应用
信息安全保障基本知识 培训机构名称 讲师名字.
第8章 系統架構.
物聯網安全 物聯網的應用安全開發生命週期與需求管理.
电子商务 Electronic business 弓志刚 1 1.
暑期實習報告 AUO友達光電台中廠 環工三 高嫚聰
各位领导、各位专家上午好! 对你们的到来,双多公司全体干部员工表示热烈的欢迎.
关于医疗质量考评 质量管理科.
工業工程與管理系 碩士班簡介 明新科技大學 工業工程與管理系所.
CH 6 五大網路管理功能.
光隆家商 優質化計畫 簡報 校 長 楊瑞明 教務主任 高美麗
第十章 饭店服务质量管理 第一节 饭店服务质量概述 第二节 饭店服务质量管理体系 第三节 饭店全面质量管理 【学习目标】
售楼处经理助理(招商部经理助理) 培训教材
基隆區創意發展校園 簡報 光隆家商校長 楊瑞明 光隆教務主任 高美麗
美國醫療資訊保護法規之研究 以HIPAA/HITECH之隱私規則與資安規則為中心
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第十章 資安事件管理.
第四章 系統內部控制設計.
ISO14001環境管理系統簡介及推行程序 經濟部工業局 高 世 錦 2018年11月19日 ISO
CHAPTER 15 控制工具與技術 新陸書局股份有限公司 發行.
企劃組年度規劃案 Division of Planning
The Issue of Information Security Management 資安管理專題
现场看板管理.
Information Security Fundamentals and Practices 資訊安全概論與實務
嵩贊油封工業股份有限公司 內部稽核課程 職業安全衛生管理系統 TOSHMS & OHSAS      系統介紹 講師 : 林 明 洲 協理
資訊安全管理概論(一) 1-10題解析 吳玄玉.
高 效 能 的    時 間 管 理 講 師:  吳弘仁 總稽核.
ITIL,IT服务管理的最佳实践 ITIL的基本概念与主要内容 ITIL与现有IT服务管理模型的关系 最佳实践的种类、内涵与本质
運用能力成熟度模型改善企業網站開發之績效 ─以某中小企業為例
全面品質管理 主講人:楊長林 輔仁大學企業管理學系.
指導老師: 翁明珠 老師 組 員: 張娟華 陳玉瑜 王玉霏 黃豐勝
小学生交通安全主题班会课件 安全 security 上派学区中心校校园安全管理办公室.
資訊安全概論 Introduction to Information Security
为全面推进深化医药卫生体制改革,积极稳妥推进公立医院 改革,逐步建立我国医院评审评价体系,促进医疗机构加强自身 建设和管理,不断提高医疗质量,保证医疗安全,改善医疗服务, 更好地履行社会职责和义务,提高医疗行业整体服务水平与服务 能力,满足人民群众多层次的医疗服务需求,在总结我国第一周 期医院评审和医院管理年活动等工作经验的基础上,我部印发了.
有效執行 邁向成功的階梯 ( 摘錄自李開復先生著作 :做最好的自己 ).
学生干部角色的定位与转换 肖志文 2013年9月16日.
東 海 大 學 推動ISO 14001之成果分享 報告人:東海大學 環保組.
你的顧客感到很快樂、 你不用到處救火、 你不是被動地被迫做事。 Jack Welch, comments on 6-sigma
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
服務單位:臺中市立光榮國民中學 報 告 人:張雅萍 報告日期:
品管圈活動訓練 壹、活動圈組成 1.
淡 江 大 學 職業安全衛生管理系統條文 說明 OHSAS 18001職業安全衛生管理系統推行人員訓練 許宏銘 顧問師 茂識管理顧問有限公司
第二章 公共危机管理的 基本框架.
財團法人高等教育評鑑中心基金會處長 王保進教授
資訊安全概論 樹德科技大學 資訊工程系 林峻立 助理教授.
財團法人高等教育評鑑中心基金會處長 王保進教授
105年度大學校院第二週期系所評鑑 實施計畫說明會
十五病区 舒心圈.
永續校園規劃與管理 第十二講 永續校園管理 授課教師 彭立沛 2003/05/24.
長期照護機構如何應用資訊工具協助管理 主講:周中和.
整合、改善學生修課資訊 建構全校課程地圖 報告單位:弘光科技大學通識學院 報告日期:100 年01月11日 報 告 人:通識學院楊士奇組長.
Presentation transcript:

第 一章 資訊安全導論 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。

第 一章 資訊安全導論 今日的世界,資訊科技快速進步,帶給人們許多便利,然而也帶來嚴重的資訊安全問題,它潛在著許多危機與風險。對個人、企業,甚至社會與國家,資訊安全的問題都是必須面臨與處理的重要議題。本章針對資訊安全之重要性與資訊安全防範對策等,做概念性介紹,而在本書後續章節再逐步詳細說明其內容。本章包含: 簡介 資訊安全威脅與風險 資訊安全基本需求 資訊系統的範疇 資訊安全的範疇 資訊安全防範對策 資訊安全的重要性

1.1 簡介 如何保護資訊安全,使免於遭受到毀損、竊取、竄改、偽造、非法使用等問題,是所有關心資訊安全問題的人員共同的當務之急。如圖1-1 顯示資訊安全受到的各種威脅 (Threat)。 圖1- 1資訊安全的威脅

1.1 簡介 當資訊安全遭受到威脅或攻擊事件,往往造成組織的重大損失。例如,網站成為被攻擊的目標,造成正常服務的中斷;資料被駭客竊取,造成公司與個人財物的損失;系統感染病毒,並傳染擴散,使系統癱瘓;駭客利用網路釣魚,盜走客戶重要資訊,等等。 資訊安全威脅是一個複雜的問題,並非靠購置單一的軟、硬體資安設施即可解決問題。資訊安全防護是全面性的工作,需要綜合管理層面、技術層面與實體層面,才可達到目標。 雖然資訊只是一種新的媒體型態,透過網路等媒體傳播,但是,不容否認的,現有的法律面對資訊問題時有捉襟見拙的現象,當今實有必要修改法律以處理網路資訊所產生的新問題。

1.2 資訊安全威脅與風險 資訊會遭受到潛在的與可能的危害,這即是資訊安全的『威脅』 (Threat)。『威脅』依照威脅來源,可分為環境因素威脅、外部人員威脅、內部授權人員威脅與內部非授權人員威脅。 由於有潛在的『威脅』,因此系統比較脆弱的部份形成了系統的『弱點』 (Vulnerability)。由於弱點會導致『風險』 (Risk) 提高,例如,Windows 作業系統存在許多的弱點,而某些病毒針對這些弱點以感染系統,因此使用 Windows 作業系統,將會使感染病毒的風險相對提高。

1.2 資訊安全威脅與風險 圖1-2資訊安全的威脅來源

1.3 資訊安全基本需求 資訊安全的三項要素是機密性 ( Confidentiality )、完整性 ( Integrity )、與可用性 ( Availability),如圖1-3,這三項要素稱為資訊安全三原則,簡稱CIA。這三項要素,表示遵守主要的原則就能掌握資訊安全的要領。 圖1- 3資訊安全三項基本需求

1.4 資訊系統的範疇 資訊系統架構從接觸到電腦系統的周邊外圍由外而內,可分為六個層次,如圖1-4,這六層分別是:外圍層、外部層、中心層、內部層、分析層、法律層 圖1-4 資訊系統架構

1.4 資訊系統的範疇 外圍層牽涉到有關電腦系統周邊外圍之環境因素,例如:機房、鄰近環境等。 外部層是使用者與系統間的介面層次,所牽涉到的是個別使用者所能操作到的系統。 中心層則是內部層與外部層溝通的橋樑。 內部層牽涉到資料實際儲存及管理方式等。 分析層牽涉到系統之管理與安全威脅之分析。 法律層牽涉到有關資訊安全相關的法律條文。

1.5 資訊安全的範疇 依照國際資訊安全管理師認證 (Certified Information Systems Security Professional;CISSP ) 考試的範疇,包含以下十大領域,並逐一做簡要介紹: 安全管理實務 ( Security Management Practices ) 資訊存取控制系統及方法 ( Access Control Systems & Methodology ) 資訊法律、電腦犯罪調查與電腦倫理 ( Law, Investigations, Ethics ) 實體安全 ( Physical Security ) 持續營運與災害復原計畫 ( Business Continuity & Disaster Recovery Planning ) 安全架構與模型 ( Security Architecture & Models ) 密碼學 ( Cryptography ) 通訊與網路安全 ( Telecommunications & Network Security ) 應用程式與系統開發安全 ( Applications & Systems Development ) 作業安全 ( Operations Security )

1.5.1 安全管理實務 資訊安全是全面性與持續性的工作,需要掌握PDCA (Plan-Do-Check-Act) 的原則,如圖1-5,持續地經由計畫 ( Plan )、執行 ( Do )、檢查 ( Check )、行動 ( Act ),以循環改善資訊安全管理各項缺失。 圖1-5 資訊安全 PDCA 原則

1.5.2 資訊存取控制系統及方法 存取控制是保護資訊資產,所設定的各項安全措施。存取控制允許管理者對各項資源設定權限,以控管使用者存取資源。例如,圍牆、警衛、機房之防火、防盜門、識別證 (圖1-6)、系統登入畫面 (圖 1-7),等皆是。 圖1-6 識別證範例 圖1- 7 系統登入畫面範例

資訊法律是為規範個人與組織使用資訊之責任所訂定的法令規章。 1.5.3 資訊法律、電腦犯罪調查與電腦倫理 資訊法律是為規範個人與組織使用資訊之責任所訂定的法令規章。 電腦犯罪為新型態的犯罪模式,對於電腦犯罪的調查方法與技術都需要加以提升,以便在調查電腦犯罪事件時,能遵守法律規範進行證據收集與保存。 對於資訊之使用,也應該遵守相關之倫理規範。 此外,網路上經常出現釣魚 ( Phishing ) 網站或釣魚郵件,如圖1-8。 圖1- 8 詐騙郵件─釣魚郵件

1.5.4 持續營運與災害復原計畫 當相關事件發生時,持續營運計畫提供決策與應對方法的藍圖,為確保持續營運計畫可以適時實施,需要確保持續營運計畫是可行的。持續營運計畫需要明確訂定,在事件發生時,需要多少時間、經費以及相關協調單位等。 持續營運計畫是持續營運管理的計畫之ㄧ,持續營運計畫包含許多相關的計畫,例如:營運恢復計畫 ( Business Recovery Plan;BRP )、操作連續計畫 ( Continuity of Operations Plan;COOP )、支援連續計畫 (Continuity of Support Plan / IT Contingency Plan )、危機通訊計畫 ( Crisis Communications Plan;CCP )、網域事件回應計畫 ( Cyber Incident Response Plan ;CIRP)、災害復原計畫 ( Disaster Recovery Plan;DRP )、以及操作人員緊急計畫等。其流程包含計畫開始、營運衝擊分析、回復策略、計畫發展、計劃確認與測試、計畫維護與訓練等。

1.5.5 實體安全 傳統的實體安全只著重於機房內的安全設施,現代的實體安全需要整合實體安全與資訊管理為一體,才能完成實體安全的任務。 實體安全涵蓋的範疇很廣,從外部環境到內部資訊設備皆是實體安全所包含的範疇,例如:實體安全管理層面、環境設計、支援系統、實體安全技術、冷熱與通風系統、火災防護與消防系統、監視系統等等。管理者必須了解實體安全的各項知識與觀念,才能進一步增進系統的安全,例如,採用筆記型電腦鎖 (圖 1-9),可以防止一些順手牽羊的人員竊取電腦;機房使用防火暨防盜安全門 (圖 1-10),以防止火災與惡意侵入等。

1.5.5 實體安全 圖1-10 機房防火暨防盜安全門 圖1-9筆記型電腦鎖

1.5.6 密碼學 密碼學的技術已經廣泛地應用於資訊安全領域,例如:通訊安全、資料加密、數位簽章、時戳應用、訊息驗證、身分認證、電子憑證等應用,這些都是電子商務安全中的重要技術。 例如圖1-11,將加密系統分類為對稱金鑰加密與公開金鑰加密系統。例如圖1-12資訊加密示意圖,使用加密技術傳輸資料時,資訊傳送者以加密方法,使用加密金鑰將資訊加密。

1.5.6 密碼學 圖1-11 加密系統分類 圖1- 12加密與解密示意圖

1.5.7 通訊與網路安全 網路安全面臨的威脅,主要有三種來源:外部入侵者的威脅 ( 如電腦駭客 )、內部人員的威脅 ( 如員工的惡意破壞 )、與惡意訊息的傳播 (如病毒程式)。 例如圖1-13,駭客利用各種攻擊技術找到系統弱點,穿透防火牆,並對某一伺服器植入後門程式,被植入後門程式的伺服器被利用作為跳板再向其它伺服器進行攻擊,從事獲取重要資訊或癱瘓系統等危害資訊安全的行為。 圖1-13 駭客入侵網內電腦進行攻擊

1.6 資訊安全防範對策 資訊安全的防範對策需要從管理層面、技術層面與實體層面全面實施。但對於個人或企業,簡而言之,需要從四大防護目標做起,那就是:防毒、防駭、防災與防竊。 防毒:電腦病毒的危害無所不在,最基本的是需要隨時更新系統程式或安裝補丁程式,並定期更新病毒碼,以阻擋病毒之入侵。 防駭:網路使用普及,資料交換頻繁,駭客隨時可找到機會入侵電腦,竊取重要的資訊。例如,如個人密碼、信用卡號碼、銀行帳號、營運資料、系統設定資訊等,需要使用完整的驗證機制,或防護措施以降低駭客入侵的機會。 防災:災害會使得系統無法運作,造成重大損失,例如,硬碟無法讀取、系統失效、軟體無法啟動等問題,需要具備充分的備援系統,當遇到災害時,可回復系統與資料。 防竊:資訊交換普及,若系統防護措施不足,將使資料容易遭受竊取。需要加強存取控制或資料加密等措施,以防止遭竊。

1.6 資訊安全防範對策 資訊安全防範的對策,需要從管理層面、技術層面與實體層面全面實施,如圖1-14: 管理層面:訂立安全管理政策、規範與程序,以及人員進用管理,或機房管制等程序,以確保資訊安全。 技術層面:採用系統存取控制、防火牆、滲透測試系統、防毒軟體等。 實體層面:整體環境控制、火災、地震、風災、水災及盜竊等人為破壞等控制機制。

1.6 資訊安全防範對策 在BS 7799 的規範中,實體層面分為環境安全管理與設備安全管理。環境安全管理,包含:辦公室、房間與設備,以確保工作區域的安全、傳遞區域的安全與卸貨區域的安全。設備安全管理,包含:電力的供給、各種設備的安全、設備維護、以及組織外的設備安全。 圖1-14 資訊安全防範對策

1.7 資訊安全的重要性 資訊在現代社會是一項重要的資產,資訊經常面臨很多的安全威脅,資訊遭受到危害時,常會造成企業或組織重大的損失。 對企業而言,資訊安全防護需要是全面性的工作,從管理層面、技術層面與實體層面整體考量,並且依照資訊安全管理規範,落實的執行,才能降低風險,提高資訊安全防衛能力。