資訊安全概論 樹德科技大學 資訊工程系 林峻立 助理教授.

Slides:



Advertisements
Similar presentations
Speaker: 黃柏燁  Introduction Wireless Network ◦ 基本的無線傳輸概念 ◦ 介紹目前無線傳輸的標準 ◦ 介紹各種常用的無線傳輸方式  Introduction Wireless Network.
Advertisements

1 進階商用資料庫的第一堂課 Oracle 10g database administration workshop I Instructor: 中華大學資訊管理系助理教授李之中 URL: 2012/09/02.
第七章 整體安全與存取控制設計. 本章大綱  第一節 電腦犯罪與網路駭客  第二節 整體安全預防控制  第三節 運用資訊科技反制  第四節 安全失控之復原控制.
台北市立南港高工 建築科 Architecture 建築科之精神:活力、責任、效率 建築科之展望:共築美麗人生 綜合高中 土木建築學程簡介  綜高土建升學進路  未來出路展望  專業證照考試  未來展望圖例  綜高土建學程課程架構  土建群統一入學測驗考科  升學人數統計.
簡 報 內 容 資安事件 資安防護 資安確保(Information Assurance) 資安服務 國家資通安全會報 結語.
第十章 資訊安全管理 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。
南亞技術學院行政人員資訊安全訓練教材 資訊安全基本認知
電子商務安全防護 線上交易安全機制.
資訊安全管理 與 個人資訊安全防護 日期:99年12月01日 13:30~16:30 地點:e化專科教室 主講人:黃尚文.
第10章 系統運行與支援.
資訊安全.
第五章 資訊科技基礎建設與新興科技.
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
資訊安全與防毒 Chapter 認識資訊安全 14-2 網路帶來的安全威脅 14-3 電腦病毒/特洛依木馬/網路蠕蟲
面對氣候變遷 政府應有之國土復育作為 林盛豐 實踐大學建築系副教授 2010, 04, 22.
第二章 管理資訊系統概論暨資訊系統應用(Introduction to MIS and the Applications of IS)
中兴通讯的下一代网络管理解决方案 中兴通讯 中兴通讯的下一代网络管理解决方案 中兴通讯
信息安全标准、法律法规及等级保护 温州市继续教育院 -信息安全继续教育培训 陆军波 /
信息安全保障基本知识 培训机构名称 讲师名字.
发挥区域优势 服务地方中心 推动经济社会持续快速发展
資訊安全管理概論 黃燕忠 (Jack Hwang) 中國文化大學副教授兼推資管系主任 捨得資訊股份有限公司 (藍色小舖) 總顧問
第2章 计算机网络的协议与体系结构 2.1 计算机网络体系结构的形成 2.2 协议与划分层次 2.3 计算机网络的原理体系结构
第8章 系統架構.
物聯網安全 物聯網的應用安全開發生命週期與需求管理.
电子商务 Electronic business 弓志刚 1 1.
Security and Encryption
PRESENTATION NAME Company Name 第 6 章 流通服務業之商流與行銷組合策略.
CH 6 五大網路管理功能.
10.2 网络安全的基本概念  网络安全的重要性 计算机网络的广泛应用对社会经济、科学研究、文化的发展产生了重大的影响,同时也不可避免地会带来了一些新的社会、道德、政治与法律问题。Internet技术的发展促进了电子商务技术的成熟与广泛的应用。目前,大量的商业信息与大笔资金正在通过计算机网络在世界各地流通,这已经对世界经济的发展产生了重要和积极的影响。政府上网工程的实施,使得各级政府与各个部门之间越来越多地利用网络进行信息交互,实现办公自动化。所有这一切都说明:网络的应用正在改变着人们的工作方
Part4-課程教材 教材名稱:雲端運算PART4
資訊管理 第十五章 資訊使用與倫理.
上 海 漫 索 计 算 机 科 技 有 限 公 司 软件外包与采购管理 —— 从社会分工合作、资源共享中获益 林 锐 博士
中德硕士合作项目 -经管学院 对外交流与合作办公室
ISO 9001條文簡介 ( 2000年版) ISO9001訓練教材之二 顧問師 林弘炤.
第9章 電子商務安全防範.
資訊安全概論 梁明章 國家高速網路與計算中心 助理技術師.
企業會計資訊系統發展現況與電腦審計實務分享
96資訊素養與資訊倫理研習 苑裡國小 黃挺恩.
美國醫療資訊保護法規之研究 以HIPAA/HITECH之隱私規則與資安規則為中心
精誠資訊的企業電子化支援系統 指導老師: 王淑卿 教授 第六組組員名單: 許瑋麟 張勝彥 蔡孟翰
Topic 06 行銷資訊系統的開發方法.
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第十章 資安事件管理.
第四章 系統內部控制設計.
資電學院 計算機概論 F7810 第十七章 資訊安全 陳邦治編著 旗標出版社.
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第九章 VoIP網路安全防護.
第 10 章 生產管理 授課教師:__________ 工業工程與管理概論 陳潭,洪堯勳,姚銘忠,黃欽印 著 前程文化出版.
COBIT 資訊及相關技術的管理、控制與稽核
The Issue of Information Security Management 資安管理專題
品質管理系統 華南品規課 鴻准精密模具有限公司 2018/12/6.
IT基础设施运营管理服务 – 定义、实现、展示
AIS系統發展生命週期 東吳大學會計學系 謝 永 明.
主講人:黃鎮榮 東方設計學院觀光與休閒事業管理系
資訊安全管理概論(一) 1-10題解析 吳玄玉.
ITIL,IT服务管理的最佳实践 ITIL的基本概念与主要内容 ITIL与现有IT服务管理模型的关系 最佳实践的种类、内涵与本质
现代密码学理论与实践 第1章 引言 苗付友 2018年9月.
黑客反向工程导论 中国科技大学计算机系
第 一章 資訊安全導論 本投影片(下稱教用資源)僅授權給採用教用資源相關之旗標書籍為教科書之授課老師(下稱老師)專用,老師為教學使用之目的,得摘錄、編輯、重製教用資源(但使用量不得超過各該教用資源內容之80%)以製作為輔助教學之教學投影片,並於授課時搭配旗標書籍公開播放,但不得為網際網路公開傳輸之遠距教學、網路教學等之使用;除此之外,老師不得再授權予任何第三人使用,並不得將依此授權所製作之教學投影片之相關著作物移作他用。
企業導入客戶關係管理(CRM) 執行計劃與效益分析(BSC)
我對資訊管理的認識 資管二德 林雅莉.
小学生交通安全主题班会课件 安全 security 上派学区中心校校园安全管理办公室.
資訊安全概論 Introduction to Information Security
Source: Journal of Network and Computer Applications, Vol. 125, No
資訊安全管理系統(ISMS)建置說明 基隆市教育網路中心 講師:王言俊.
Common Security Problems in Business and Standards
長期照護機構如何應用資訊工具協助管理 主講:周中和.
Computer Security and Cryptography
Website: 第1章 密码学概论 Website: 年10月27日.
《现代密码学》导入内容 方贤进
黑客反向工程导论 中国科技大学计算机系
Presentation transcript:

資訊安全概論 樹德科技大學 資訊工程系 林峻立 助理教授

為何需要資訊安全 資訊的價值與風險 資安的成本 < 資訊的價值 資安的成本 < 資訊損失的價值 駭客的目的 自我肯定 獲取利益

資訊安全問題的演進 資訊科技從1960年代開始。80年代初電腦在封閉的環境中由少數人操作,安全風險低。 80年代普及的個人電腦未考慮存取控制,而且軟碟經常交換使用,資訊安全問題浮現。 90年代網際網路蓬勃發展,也為病毒與駭客提供絕佳的攻擊管道。 2000年之後,電子商務蓬勃發展,駭客攻擊之目的從惡作劇轉變為利益導向。

資訊安全的取捨 資訊安全涵蓋的領域很廣,攻防手法又不停地演進,因此天下沒有絕對完美的防禦。資訊安全是一種取捨 (tradeoff): 人力與財力資源有限,因此需要在造成不安全的眾多因素中做取捨。應選擇將資源投資在最容易受到攻擊或是對組織衝擊最大的弱點上。 「安全」與「便利」之間需要做合理的取捨。過度防禦會造成使用者的不便,反而違背資訊科技給人帶來便利的初衷。

幾個誤導的觀念 推動資訊安全會增加工作負擔,並影響組織的正常作業。資訊安全事件不會這麼巧就發生在我身上吧! 資訊安全就是要花錢,一次把錢花夠了,就能建立一套完美無缺的防禦體系。 資訊安全靠產品,只要有功能強大的「防火牆 (firewall)」和「防毒軟體 (anti-virus)」就夠了。

人員若不遵守資訊安全程序,產品就無從發揮功效。 資訊安全的三個 P 人員若不遵守資訊安全程序,產品就無從發揮功效。 產品 (Product) 程序 (Process) 人員 (People) 資訊安全

CISSP的資訊安全的領域 (Certified Information Systems Security Professional) 資訊安全與風險管理 Information Security and Risk Management 存取控制 Access Control 應用程式安全 Application Security 密碼學 Cryptography 通訊與網路安全 Telecommunications and Network Security

CISSP的資訊安全的領域 (Certified Information Systems Security Professional) 實體安全 Physical Security 營運安全 Operations Security 安全架構與設計 Security Architecture and Design 業務持續與災害復原計畫 Business Continuity and Disaster Recovery Planning 法律、規章、遵循性與調查 Law, Regulations, Compliance, and Investigations

資訊安全的三元素 實體安全 Physical Security 資訊安全 三元素 Security triad 營運安全 Operational Security 資訊安全 三元素 Security triad 管理與政策Management and Policies

實體安全 實體安全保護你的資產與資訊,讓未經授權的人無法做實體接觸。所保護的是看得見、摸得著、並能被偷的東西。 實體安全的維護有以下三個重點: 讓你所保護的實體位置不要成為受攻擊的目標。 即時的偵測到侵入或竊盜的發生。 在損失重要資訊或系統遭侵入後,能夠快速復原。

營運安全 營運安全在於確保組織經常能夠正常運作,這是大多數資訊安全人員的主要工作範圍。營運安全包括以下重點: 電腦、網路及有線與無線通訊系統的運作。 資訊與檔案管理。 存取控制、身分認證及網路的安全結構設計。 經常性的網路維運、與其它網路的連結、備份計畫與復原計畫等。

管理與政策 資訊安全政策若要發揮作用,需要組織最高層的絕對支持。 一般組織的資訊安全政策應考慮以下項目: 行政管理政策 (administrative policies) 軟體設計要求 (software design requirements) 災害復原計畫 (disaster recovery plans, DRP) 資訊政策 (information policies) 安全政策 (security policies) 使用政策 (usage policies) 使用者管理政策 (user management policies)

資訊安全目標 機密性 (Confidentiality) 完整性 (Integrity) 可使用性 (Availability)

機密性 確保資料傳遞與儲存的私密性 避免未經授權的使用者有意或無意的揭露資料內涵 軍事命令 企業營運資訊 銀行帳戶 個人隱私

完整性 資訊經常需要改變,完整性(integrity)是表示改變只能由授權的人或透過授權的機制來進行。 避免非經授權的使用者或處理程序篡改資料 資訊經傳送或儲存過程中必需證明其內容並未遭到竄改或偽造才能稱為完整性

可使用性 一個組織產生或儲存的資訊要能讓被授權者可以使用。資訊經常需要改變,這表示它必須讓被授權者存取。 讓資料隨時保持可用狀況。 企業資料必需即時並可靠的提供給企業內部各個層級的使用需求。 系統的高度可用性通常指的是必需確保不能中斷服務。

攻擊 威脅機密性的攻擊 威脅完整性的攻擊 威脅可使用性的攻擊 被動攻擊與主動攻擊

與安全目標有關的攻擊分類法

威脅機密性的攻擊 窺探攻擊(Snooping attack) :是一種對資料的非法存取或攔截。 流量分析(Traffic analysis) :透過監控網路上傳輸的資料,來獲得其他類型的資訊。

威脅完整性的攻擊 篡改(Modification):代表攻擊者攔截訊息並修改它。 偽裝(Masquerading 或 spoofing):發生在攻擊者企圖扮演其他人。 重送(Replaying) :代表攻擊者在得到某一個使用者傳送的訊息後,並在稍後重新傳送它。 否認(Repudiation) :訊息發送者可能稍後否認她曾經傳送訊息,而訊息接收者可能稍後否認他已經收到訊息。

威脅可使用性的攻擊 阻斷服務攻擊(Denial of service, DoS):是一種非常常見的攻擊,它可能減緩或全部中斷一個系統的服務。

被動攻擊與主動攻擊的分類

服務與機制 國際電信聯盟-電信標準化部門 (ITU-T) 提供一些安全服務和安全機制來實現那些服務。安全服務和機制是緊密相關的,因為某一機制或許多機制結合起來將被用來提供某一種服務。

安全服務

安全機制

安全服務與安全機制之間的關係

密碼學

密碼學?

密碼學?

產品? 服務?