boxmoe_header_banner_img

⋅無⋅限⋅進⋅步⋅

加载中

文章导读

安全工程与运营


avatar
yuhui 2025年10月17日 36

安全工程与运营

系统安全工程

为什么需要系统安全工程

·信息系统安全保障要素之一

·解决信息系统生命周期的“过程安全”问题

信息安全是信息化的有机组成部分,必须与信息化同步规划、同步建设

信息系统的建设是一项系统工程,具有复杂性,安全工程是以最优费效比提供并满足安全需求

什么是系统工程

以大型复杂系统为研究对象,按一定目的进行设计、开发、管理与控制,以期达到总体效果最优的理论与方法

系统工程的概念

系统工程不是基本理论,也不属于技术实现,而是一种方法论

系统工程是一门高度综合性的管理工程技术,不同与一般的工程技术学科,如水利工程,机械工程等“硬”工程;系统工程偏重于工程的组织与经营管理一类“软”科学的研究

霍尔三维结构图

·时间

·逻辑

·知识

1741660181387-775e8627-d008-40c8-81f9-21c5f222d6de.png

项目管理

项目管理者在有限的资源约束下,运用系统的观点、方法和理论,对项目设计的全部工作进行有效管理

项目管理是系统工程思想针对具体项目的实践应用

项目管理的知识领域

范围、时间、成本、质量、人力资源、沟通、风险、采购、集成

项目的过程控制

启动、计划、执行、控制、收尾

质量管理

质量:一组固有特性满足要求的程度

质量管理:为实现目标,而进行的所有管理性质的活动

质量管理体系

指挥和控制一个组织质量相关的管理体系

国际标准ISO9000

ISO9000规范质量管理的四个方面

机构

标准明确规定了为保证产品质量而必须建立的管理机构及职责权限

程序

对组织的产品生产必须制定规章制度、技术标准、质量手册、质量体系和操作检查程序,并使之文件化

过程

质量控制是对生产的全部过程加以控制,是面的控制不是点的控制

总结

不断的总结、评价质量管理体系,不断的改进质量管理体系,使质量管理呈螺旋式升

能力成熟度模型(Cpability Matureity Model)

一种衡量工程实施能力的方法

建立在统计过程控制理论基础上的

能力成熟度模型

1741660181472-076d1b73-1181-417c-a0b7-34ebd65e0af7.png

1741660181521-d963e317-d759-40da-ba32-89a9b23bf509.png

1741660181568-0343d54d-c365-4ff8-b446-7bf7a495380b.png

1741660181561-41008d00-7da1-40a8-a0a9-83a03eefe760.png

1741660188289-447d5aa5-8b5b-4300-8b3a-25d74c897d3b.png

1741660188291-d64ebd98-010e-4310-92d2-892fd52fef5d.png

1741660188334-fd1183c8-b671-4ecd-8c14-9ff761f7b67b.png

1741660188412-211af9af-550d-4c3b-9a26-2c9c343756f3.png

1741660188360-db4119d3-ee84-4a6f-a4d3-22d4b65efa24.png

1741660189360-6c3e1053-667a-41ee-b652-dc1fdb7c67af.png

风险过程

1741660189353-385ab1b8-1112-4706-8208-dd6ba42c75c2.png

PA04:评估威胁

1741660189340-7b605917-7ba0-4c5d-96f0-1b5027c4deca.png

PA05:评估脆弱性

1741660189333-19831957-fb4d-447a-868a-93e0c844824a.png

PA02:评估影响

1741660189387-b9b93381-90da-42cc-8cb8-056d7ef07943.png

PA03:评估安全风险

1741660191517-63432c80-dd28-407a-8aca-ec01072a5644.png

工程过程

1741660191636-ef58612d-3a45-4f15-9e38-f263e637ba4f.png

PA10:确定安全需求

1741660191588-f1ec930f-40d3-46fd-ad1d-4082108d3fb8.png

PA09:提供安全输入

1741660191557-56d8f59f-1846-4495-aa61-4f675121e3a1.png

PA01:管理安全控制

1741660191582-c3b493f2-86df-498a-adb2-88fda10c7071.png

PA08:监控安全态势

1741660193894-b76f4eb0-71fc-4bff-8df0-99662faa4f2d.png

PA07:协调安全

1741660193860-b94ce0c3-ddeb-451e-81a9-7b9c6e485e77.png

保证过程

1741660193962-98c39dc5-4425-4990-872d-adb8c5f11d5a.png

PA11:

1741660193950-74e55853-babb-4310-9378-43668bdb48ca.png

PA06:建立保证依据

1741660193985-d1d8289d-f556-4b00-a480-bd1ee5679eb5.png

1741660196352-46bcbf94-1afb-4e92-940a-919f39859074.png

能力级别

1级

1741660196293-0deafdd1-ac67-456b-a71d-2ba012ada1ca.png

2级

1741660196298-a123ac80-9c3f-473e-9789-9964054fbbc9.png

3级

1741660196358-444361ed-4819-4d73-9f69-029b935a0ccc.png

4级

1741660196332-def28dfd-56bc-4f44-afdb-d7d8d277a1b8.png

5级

1741660199327-32c7139e-5f63-4b75-8380-6e532c18240e.png

安全运营

概念:建立机制对信息系统运行状况进行监控,对运行中的问题进行分析,发现问题的根源并协调资源进行解决以实现安全目标

安全运营面向组织机构业务,与IT运行相辅相成

安全运营参考标准

COBIT:IT控制和IT度量评价

ITIL:IT过程管理、强调IT支持和IT交付

ISO27000:IT安全控制


安全漏洞

概念:也称脆弱性,计算机系统天生的缺陷,在使用和发展过程中产生意想不到的问题

漏洞是存在于评估对象(TOE)中的,在一定环境条件下可能违反安全工程要求的弱点(ISO/IEC15408)

安全漏洞的范畴

漏洞本身随着信息技术的发展而具有不同含义与范畴

基于访问控制的定义逐步发展到设计系统安全流程、设计、实施、内部控制等全过程定义


漏洞管理

漏洞是信息系统中必然存在的安全问题,对漏洞进行管理是保障信息系统安全的重要工作

漏洞管理工作

漏洞检测与评估

漏洞修复


补丁管理

意义:有效的补丁管理程序能够确保系统安装当前最新补丁

主要步骤

1741660199139-475c07a6-6ac4-408c-8e1d-4c37b5481c4f.png

变更管理与配置管理

保证项目在变化过程中时钟处于可控状态,并随时可追踪回溯到某个历史状态

变更管理的过程

提交变更申请

变更审核

变更批准

变更实施

变更记录

配置管理

定义和控制服务与基础设施的部件,并保持准确的配置信息

事件管理

减少或消除事件(包括IT事件和安全事件)对信息系统运行带来的干扰

检测事件然后准确确定正确的支持资源以便尽快解决事件的能力

为管理层提供关于影响组织的事件的准确信息,以便他们能够确定必须的支持资源,并为支持资源的供给做好计划

事件管理流程设计运营的整个生命周期

内容安全

1741660199285-198127c4-5754-45ff-9492-76d5fbbd3aac.png

内容安全需求

1741660199186-e1c253d9-7567-4991-9a24-83cf0e8a28af.png

1741660199196-a6ace634-ad5a-4168-860d-63c55d238f13.png

1741660202533-c2f5b43b-fc18-4252-bb8e-d5b84690d636.png

1741660202589-9a7e5ee9-2c66-4447-8712-37f9827a982a.png

1741660202559-a1bd5c97-bda9-4625-aaff-be19311239ed.png

1741660202508-84b4755c-b46d-499f-a2e3-30d5ee49c26e.png

1741660202566-3657b616-d0ff-473e-9b69-494c2fb2db34.png

1741660205826-84e87034-78e6-4032-b701-f89354e26165.png

网络舆情管理措施

1741660205790-eb351884-dc1a-475d-806a-99bd8a431589.png

舆情监控

1741660205715-862be548-dc1c-41b1-aca6-f37af2d16839.png

社会工程学与培训教育

1741660205745-72bc5dc8-badc-4fc6-af85-118b0897ab1d.png

1741660205804-327d813c-508e-42ec-85c4-ad054543bfdf.png

1741660209406-5c20f451-5706-4837-95b0-76111415a9b3.png

社会工程学防御

1741660209425-71b23f1b-99a6-47df-8b90-6615673ad316.png

培训教育

·人员培训的重要性

·培训应持续性

·建立培训计划

·培训与发展挂钩

更新: 2025-03-11 10:30:17
原文: http://www.yuque.com/yuhui.net/network/gqu93l12f6uloxpy



评论(0)

查看评论列表

暂无评论


发表评论

表情 颜文字

插入代码