Mailto: ckfarn@mgt.ncu.edu.tw 資訊安全的管理面思考 國立中央大學.資訊管理系 范錚強 Tel: (03)426-7250 mailto: ckfarn@mgt.ncu.edu.tw http://www.mgt.ncu.edu.tw/~ckfarn 2004.

Slides:



Advertisements
Similar presentations
教學與行政收費 E 化平台建置 總務處出納組 102/4/25. 前言 本校學雜、學分及招生報名費外之公 款繳納方式,由繳款人透過開立於中 信商銀 401 專戶辦理匯款 ( 金融機構或 ATM) 入帳,或親至出納組辦理。 為因應數位化及現代生活習慣,擬設 置繳費 E 化平台,同時收款通路將增 加全國四大超商、線上刷卡或網路.
Advertisements

1 践行三严三实 深化作风建设 中共广东省委党校 刘朋 年 3 月 9 日,习近平总书记 在十二届全国人大二次会议安 徽代表团参加审议时,在关于 推进作风建设的讲话中,提到 “ 既严以修身、严以用权、严以 律己,又谋事要实、创业要实 、做人要实 ” 的重要论述,称为 “ 三严三实 ”
林雪卿 (厦门城市职业学院教育系) Tel : ; 与教师有关的法规: 1 、《中华人民共和国教师法》 2 、《教师资格条例》 3 、福建省实施《中华人民共和国教师法》办法 4 、厦门市实施《中华人民共和国教师法》若干规 定 5 、关于《中华人民共和国教师法》若干问题的实.
上海市场首次公开发行股票 网下发行电子化方案 初步询价及累计投标询价 上海证券交易所 上市公司部.
企业产品成本核算制度(试行) 培训课件 河北涿州 2013年11月15日.
104年度教育部獎勵補助 私立技專校院整體發展經費 (草案)規劃說明
中国职工保险互助会北京办事处 业务管理系统
金融商品與服務之基本模式 時間 資金投入 風險 金融商品與服務 資金產出 2. 金融商品與服務之基本模式 時間 資金投入 風險 金融商品與服務 資金產出 2.
第十二章 就业常用文书 概 述 在日本,学生从“就活”(しゅうかつ)找工作,到参加公司的“入社式”(にゅうしゃしき),要经过一个漫长的过程。这期间要进行许多有关的活动,这些活动都避免不了要书写各种文书材料。 本章大致按先后的顺序,就学生就业常用文书加以分析介绍。
健行科技大學103學年度 大一新生 心理健康紅綠燈 諮商輔導組製.
私校會計規定與實務工作分享 辭修高級中學 會計主任 林秀滿 101年06月05日.
大綱 基本觀念 安全的重要性 取捨 一些安全防護技術和制度的基本原理 你只需要知道原理 你自己要有因應的措施 企業安全規範 1.
面点工艺学 胜利职业学院建设分院 赵晓晖 Tel:
徐邦桃 新课程理念下的说课 单位:苏州高新区通安中学 Tel:
主讲:张 勇 TEL: 文秘管理与写作 主讲:张 勇 TEL:
韩国公务员制度的特征和演变及其国家发展中的作用
金融产品认知 09会计3班 刘碧莲.
財團法人任兆璋修女林美智老師教育基金會 任兆璋 口述
如何準備校務評鑑— 校方處室觀點 土城國小輔導處主任 林德姮.
依法规范教育行为 维护师生合法权益 陈全英 (宁波教育学院教育管理分院)
服务民生 打造诚信 构建和谐 全国中小企业融资交易中心系统 报告人: 中国科学院研究生院 研究员 崔福 建设诚信中国 实现民族复兴
中低收入老人生活津貼 中低收入老人生活津貼SOP 應計人口 申請人及其配偶。 負有扶養義務之子女及其配偶。 前款之人所扶養之無工作能力子女。
國立空中大學台南中心  註冊工作簡報.
愛的學習 懷仁全人發展中心 任兆璋 口述 財團法人任兆璋修女林美智老師教育基金會 TEL:
實施勞退金提撥專案檢查 查核資料說明 報告人:徐維聰.
行 长 安 天 下 引智驱动 为长安国际化 提供坚实的人才支撑 重庆长安汽车股份有限公司 2010年 6 月4日.
党务工作知识 西安市委党校党史党建部 程平安
预防颈椎病我们 有办法 泉河街道社区卫生服务中心 周秀兰 Tel:
变革时代的 政府人事管理改革 中国人民大学 孙柏瑛 2008年秋.
企业所得税纳税申报操作指南 主讲人 赵凯 山西省财政税务专科学校财政系副主任 山西恒信智达财税咨询有限公司总经理
親 師 溝 通 緊急連絡網的建立 學生及家長基本資料的建立 班親會、親師懇談會、學校日、教學參觀日、家庭訪問 連絡簿的運用
新事业单位会计准则 和事业单位会计制度讲解
安全承载未来梦想 ——以太科技让校园更安心.
98學年度申請入學新生報到 臺北市立士林高商《商業管理群》    商業經營科    會計事務科    國際貿易科    簡介.
安徽地税金三电子税务局 系统培训 2015年12月.
餐饮产品设计 与活动打造 南京旅游职业学院 邵万宽 Tel:
企业税收筹划与税务风险管理 暨南大学财税系 沈肇章.
安徽省总工会干部学校 张 举 TEL: 工会基本理论 安徽省总工会干部学校 张 举 TEL:
2013税收专项检查辅导 池州市地方税务局稽查局 查茂松 TEL: ( )
任修女的親子學堂 財團法人任兆璋修女林美智老師教育基金會 TEL:
《社会保险法》 与医疗工伤生育保险 ——人社局 蔡正权.
我的狗為何不汪只咩 日本一隻小貴賓狗要七、八萬台幣。很多有錢的女人都想跟電影明星一樣,牽一隻貴賓狗出門炫耀。 有個聰明的男人於是想出在網上賣小綿羊騙錢的把戲。一隻從英國或是澳洲進口的小綿羊只賣三萬多台幣。一下子有兩千多個女人買了小綿羊回家當貴賓犬養。 後來有個電影明星川上麻衣子上電視談話節目抱怨,他養的小貴賓犬不會汪汪的叫也不吃狗食。眼尖的來賓看出蹊蹺,告訴川上他養的是羊不是狗。
大学生安全防范教育.
大学生安全防范教育 济宁职业技术学院 安全保卫处.
第22章 汽车制动系 学习目标 1.掌握制动系的工作原理 2.掌握液压传动装置的结构 3.掌握气压传动装置的结构.
1.企业会计准则--企业合并 一、企业合并的界定、类型及方式 二、同一控制下企业合并的处理 三、非同一控制下企业合并的处理
第七章财产清查 主讲:马国芬 副教授 江西财大会计学院 TEL:0791——
巴罗克文化艺术发展有限公司 简 介
农村中小学体育教育教学 存在的有关问题与对策
友達光電廠顯影液儲槽事故案 (資料來源:蘋果日報)
第一類學校輔導訪視流程SOP 104年度區域防災及氣候變遷調適 教育服務推廣團計畫 北區防災教育服務團執行,中區與南區服務團協辦
与奥运同行 豫章中学 余敏.
节日安全指导手册.
网点常规审计管理办法.
專題講座 『圖書館學生志工服務簡介』 主講人:朱嫺玢 國立雲林科技大學圖書館 館務發展組組長 國家考試-圖書博物管理職系
医学寄生虫总论 (二).
報告單位:會計室 100年09月14日 資料來源:行政院主計總處
9 資訊安全 Information Security: A Managerial Perspective 國立中央大學.資訊管理系 范錚強
2015 年勞動部勞動力發展署雲嘉南分署 全國自走車競速大賽
從消費者觀點談 食品安全問題何時了? 江 文 章 臺大食品科技研究所 名譽教授 臺灣保健食品學會 創會理事長
9 資訊安全 Information Security: A Managerial Perspective 國立中央大學.資訊管理系 范錚強
2018 资产管理处 采购系统简介.
第4章 电子商务交易安全 电子商务安全概述 电子商务的安全问题 1.卖方面临的问题 (1)中央系统安全性被破坏
2019/4/26 值得您列入生涯規劃的 一個重要選項 參加國家考試 考選部國家考試宣導小組.
師生共學社群 說明.
醫療資訊安全 郭士民 作者:劉 立.
全方位起動通識 戴偉森 沙田循道衛理中學 4/7/2009.
106學年度四技二專技優甄審入學報名說明 1 1.
資格審查登錄系統-首次登入設定通行碼 若考生先前已於「繳費身分審查系統」設定過通行碼,則無須再行設定,直接登入系統即可.
深圳信息职业技术学院《电子商务基础》课程组版权所有
Presentation transcript:

mailto: ckfarn@mgt.ncu.edu.tw 資訊安全的管理面思考 國立中央大學.資訊管理系 范錚強 Tel: (03)426-7250 mailto: ckfarn@mgt.ncu.edu.tw http://www.mgt.ncu.edu.tw/~ckfarn 2004

安全的基本管理理念 安全不是絕對的 安全是有價的 破壞安全者,都是「人」 安全和易用性的兩難 你願意付出什麼樣的代價? 你的安全風險 exposure 有多高? 破壞安全者,都是「人」 主要是內部的人 人性!!

安全和易用性 想一想,你回家和出門時… 你會做什麼? 風險和安全措施的平衡 進門需要開十個鎖 出門需要鎖十道門… 為什麼SET不被使用者廣為接受?

最常聽到的安全管制 密碼 加解密 Triple DES, RSA, … SSL, SET KPI, CA 防火牆 VPN ……

安全的迷思 防止駭客 防止病毒 隔離外來者 …

想想看… 花旗銀行的網路信用卡資料洩密案 金資中心的大批密碼外洩案 ATM大批盜領案 進入網頁使用循序碼 程式撰寫不當 人員管理不當 側錄密碼

另外一些實例 你休假、出差,主管和你要你的密碼… 你管理電腦機房,總經理要求進入 你給嗎?你能不給嗎?你憑什麼能不給? 你讓嗎?你能不讓嗎?你憑什麼能不讓?

安全的「洋蔥」 企業環境 法律環境 保險 安全方案 國際標準 企業體 流程 管制 人事管制 文件 使用者 復原計畫 安全政策 通訊管制 應用軟體 輸入輸出管制 程式 管制 稽核 軌跡 進出管控 隔離 操作管制 硬體 資料

基本的保護 實體管制 進出管控、實體隔離 操作管制 通訊網路 通訊管制 加解密 密碼、PKI, CA

應用軟體 輸入管制 輸出管制 程式管制 測試環境vs生產環境 表單管制 實體表單、流水號

企業本體 安全政策 安全計畫 流程管制 標準作業程序 人事管制 文件管制 使用者管制 復原計畫

企業環境 法律環境 保險 安全技術方案 提供解決方案者 如IDC, 異地備援,異地儲藏 國際標準

技術掛帥的環境 重視實體安全、通訊安全 忽略管理面、人性面 幸好… 資訊安全防護在1999/2000年,出現國際標準:BS7799/ISO17799

BS7799/ISO17799 英國的資訊安全標準 被國際標準組織接受 內容:資訊安全的管控 從政策、程序、存取、復原等 完整的資訊安全考量

BS7799 的安全十大項目 安全政策:提供管理面的指導性原則 安全組織 資產分類與管理 人事管制 實體和環境安全 依風險和損害對資產採取分級分類 人事管制 減少人為錯誤、偷竊、欺詐或濫用設施的風險 實體和環境安全

BS7799 的主要內容2 通訊與操作管制 存取管制 安全體系的建立和維持 復原計畫 符合法律和規章 防止商業活動的中斷,並保護關鍵的業務過程免受重大故障或災難的影響 符合法律和規章

安全管理重點 Process life cycle control SOP Check and balance Recovery 全程的管理和安全確保,而非侷限於技術面 SOP 做你說你要做的事,但你要做什麼?為何? Check and balance 權責分離、制衡 Recovery 萬一出事,如何處理?

結論 安全非常重要,但並非絕對 但不一定「最」重要 技術面只是「必要條件」 參考國際標準 必須瞭解風險和替代方案 必須瞭解安全計畫的目的 所有技術方案都可能有管理面的破解方法 參考國際標準