信息安全風(fēng)險(xiǎn)評(píng)估手冊(cè)
定 價(jià):59 元
- 作者:郭鑫
- 出版時(shí)間:2017/5/3
- ISBN:9787111566052
- 出 版 社:機(jī)械工業(yè)出版社
- 中圖法分類:TP309-62
- 頁(yè)碼:276
- 紙張:膠版紙
- 版次:1
- 開本:16K
本書介紹了認(rèn)識(shí)風(fēng)險(xiǎn)評(píng)估、信息安全風(fēng)險(xiǎn)評(píng)估的主要內(nèi)容、實(shí)施流程、評(píng)估工具、評(píng)估案例、安全管理措施、手機(jī)客戶端安全檢測(cè)、云計(jì)算信息安全風(fēng)險(xiǎn)評(píng)估。
本書主要面向國(guó)家和地方政府部門、大型企事業(yè)單位的信息安全管理人員,以及信息安全專業(yè)人員,可作為培訓(xùn)教材和參考書使用。本書對(duì)進(jìn)行信息安全風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)管理、ISMS(ISO/IEC27001)認(rèn)證等具有較高的實(shí)用參考價(jià)值。
隨著信息化進(jìn)程的深入和互聯(lián)網(wǎng)產(chǎn)業(yè)的迅速發(fā)展,人們的工作、學(xué)習(xí)和生活方式正在發(fā)生巨大變化,效率大為提高,信息資源得到共享。但必須看到,緊隨信息化發(fā)展而來(lái)的網(wǎng)絡(luò)安全問(wèn)題日漸凸出,如果不能很好地解決這個(gè)問(wèn)題,必將阻礙信息化發(fā)展的進(jìn)程。網(wǎng)絡(luò)安全問(wèn)題已成為信息時(shí)代人類共同面臨的挑戰(zhàn),國(guó)內(nèi)的網(wǎng)絡(luò)安全問(wèn)題也日益突出。
同時(shí),各國(guó)圍繞互聯(lián)網(wǎng)關(guān)鍵資源和網(wǎng)絡(luò)空間國(guó)際規(guī)則的角逐將更加激烈,工業(yè)控制系統(tǒng)、智能技術(shù)應(yīng)用、云計(jì)算、移動(dòng)支付領(lǐng)域面臨的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)進(jìn)一步加大,黑客組織和網(wǎng)絡(luò)恐怖組織等發(fā)起的網(wǎng)絡(luò)安全攻擊將持續(xù)增加,影響力和破壞性顯著增強(qiáng),我國(guó)網(wǎng)絡(luò)安全形勢(shì)更加嚴(yán)峻。
個(gè)人、企業(yè)乃至國(guó)家的信息安全需要科學(xué)、系統(tǒng)地進(jìn)行防護(hù)建設(shè),信息安全風(fēng)險(xiǎn)評(píng)估基于ISO27001的國(guó)際標(biāo)準(zhǔn),是信息系統(tǒng)安全的基礎(chǔ)性工作。它是傳統(tǒng)的風(fēng)險(xiǎn)理論和方法在信息系統(tǒng)中的運(yùn)用,是科學(xué)地分析和理解信息與信息系統(tǒng)在保密性、完整性、可用性等方面所面臨的風(fēng)險(xiǎn),并在風(fēng)險(xiǎn)的減少、轉(zhuǎn)移和規(guī)避等風(fēng)險(xiǎn)控制方法之間做出決策的過(guò)程。
作為新時(shí)代信息安全書籍,本書中加入了風(fēng)險(xiǎn)評(píng)估案例,理論與實(shí)踐內(nèi)容結(jié)合,相信可以讓廣大讀者獲取到更多的實(shí)踐知識(shí)點(diǎn)。同時(shí),也期待讀者通過(guò)閱讀、學(xué)習(xí),可以用所學(xué)知識(shí)為國(guó)家做出更大的貢獻(xiàn)!
目錄
推薦語(yǔ)
前言
第1章認(rèn)識(shí)風(fēng)險(xiǎn)評(píng)估
1.1信息安全風(fēng)險(xiǎn)評(píng)估的基本概念
1.1.1風(fēng)險(xiǎn)評(píng)估介紹
1.1.2風(fēng)險(xiǎn)評(píng)估的基本注意事項(xiàng)
1.2信息安全風(fēng)險(xiǎn)評(píng)估相關(guān)標(biāo)準(zhǔn)
1.3信息安全標(biāo)準(zhǔn)化組織
1.3.1國(guó)際標(biāo)準(zhǔn)化組織介紹
1.3.2國(guó)外標(biāo)準(zhǔn)化組織介紹
1.3.3國(guó)內(nèi)標(biāo)準(zhǔn)化組織介紹
1.4信息安全風(fēng)險(xiǎn)評(píng)估的發(fā)展與現(xiàn)狀
1.4.1信息安全風(fēng)險(xiǎn)評(píng)估的發(fā)展
1.4.2信息安全風(fēng)險(xiǎn)評(píng)估的現(xiàn)狀
思考題
第2章信息安全風(fēng)險(xiǎn)評(píng)估的主要內(nèi)容
2.1信息安全風(fēng)險(xiǎn)評(píng)估工作概述
2.1.1風(fēng)險(xiǎn)評(píng)估的依據(jù)
2.1.2風(fēng)險(xiǎn)評(píng)估的原則
2.1.3風(fēng)險(xiǎn)評(píng)估的相關(guān)術(shù)語(yǔ)
2.2風(fēng)險(xiǎn)評(píng)估基礎(chǔ)模型
2.2.1風(fēng)險(xiǎn)要素關(guān)系模型
2.2.2風(fēng)險(xiǎn)分析原理
2.2.3風(fēng)險(xiǎn)評(píng)估方法
2.3信息系統(tǒng)生命周期各階段的風(fēng)險(xiǎn)評(píng)估
2.3.1規(guī)劃階段的信息安全風(fēng)險(xiǎn)評(píng)估
2.3.2設(shè)計(jì)階段的信息安全風(fēng)險(xiǎn)評(píng)估
2.3.3實(shí)施階段的信息安全風(fēng)險(xiǎn)評(píng)估
2.3.4運(yùn)維階段的信息安全風(fēng)險(xiǎn)評(píng)估
2.3.5廢棄階段的信息安全風(fēng)險(xiǎn)評(píng)估
思考題
信息安全風(fēng)險(xiǎn)評(píng)估手冊(cè)
第3章信息安全風(fēng)險(xiǎn)評(píng)估實(shí)施流程
3.1風(fēng)險(xiǎn)評(píng)估準(zhǔn)備工作
3.2資產(chǎn)識(shí)別
3.2.1資產(chǎn)分類
3.2.2資產(chǎn)賦值
3.3威脅識(shí)別
3.3.1威脅分類
3.3.2威脅賦值
3.4脆弱性識(shí)別
3.4.1脆弱性識(shí)別內(nèi)容
3.4.2脆弱性賦值
3.5確認(rèn)已有安全措施
3.6風(fēng)險(xiǎn)分析
3.6.1風(fēng)險(xiǎn)計(jì)算原理
3.6.2風(fēng)險(xiǎn)結(jié)果判定
3.6.3風(fēng)險(xiǎn)處置計(jì)劃
3.7風(fēng)險(xiǎn)評(píng)估記錄
3.7.1風(fēng)險(xiǎn)評(píng)估文件記錄的要求
3.7.2風(fēng)險(xiǎn)評(píng)估文件
3.8風(fēng)險(xiǎn)評(píng)估工作形式
3.8.1自評(píng)估
3.8.2檢查評(píng)估
3.9風(fēng)險(xiǎn)計(jì)算方法
3.9.1矩陣法計(jì)算風(fēng)險(xiǎn)
3.9.2相乘法計(jì)算風(fēng)險(xiǎn)
思考題
第4章信息安全風(fēng)險(xiǎn)評(píng)估工具
4.1風(fēng)險(xiǎn)評(píng)估工具
4.1.1ASSET
4.1.2RiskWatch
4.1.3COBRA
4.1.4CRAMM
4.1.5CORA
4.2主機(jī)系統(tǒng)風(fēng)險(xiǎn)評(píng)估工具
4.2.1MBSA
4.2.2Metasploit滲透工具
4.2.3雪豹自動(dòng)化檢測(cè)滲透工具
4.3應(yīng)用系統(tǒng)風(fēng)險(xiǎn)評(píng)估工具
4.3.1AppScan
4.3.2Web Vulnerability Scanner
4.4手機(jī)端安全評(píng)估輔助工具
4.5風(fēng)險(xiǎn)評(píng)估輔助工具
4.5.1資產(chǎn)調(diào)研表
4.5.2人員訪談模板
4.5.3基線檢查模板
4.5.4風(fēng)險(xiǎn)評(píng)估工作申請(qǐng)單
4.5.5項(xiàng)目計(jì)劃及會(huì)議紀(jì)要
思考題
第5章信息安全風(fēng)險(xiǎn)評(píng)估案例
5.1概述
5.1.1評(píng)估內(nèi)容
5.1.2評(píng)估依據(jù)
5.2安全現(xiàn)狀分析
5.2.1系統(tǒng)介紹
5.2.2資產(chǎn)調(diào)查列表
5.2.3網(wǎng)絡(luò)現(xiàn)狀
5.3安全風(fēng)險(xiǎn)評(píng)估的內(nèi)容
5.3.1安全評(píng)估綜合分析
5.3.2威脅評(píng)估
5.3.3網(wǎng)絡(luò)設(shè)備安全評(píng)估
5.3.4主機(jī)人工安全評(píng)估
5.3.5應(yīng)用安全評(píng)估
5.3.6網(wǎng)絡(luò)架構(gòu)安全評(píng)估
5.3.7無(wú)線網(wǎng)絡(luò)安全評(píng)估
5.3.8工具掃描
5.3.9管理安全評(píng)估
5.4綜合風(fēng)險(xiǎn)分析
5.4.1綜合風(fēng)險(xiǎn)評(píng)估方法
5.4.2綜合風(fēng)險(xiǎn)評(píng)估分析
5.5風(fēng)險(xiǎn)處置
5.5.1風(fēng)險(xiǎn)處置方式
5.5.2風(fēng)險(xiǎn)處置計(jì)劃
思考題
第6章信息安全管理控制措施
6.1選擇控制措施的方法
6.1.1信息安全起點(diǎn)
6.1.2關(guān)鍵的成功因素
6.1.3制定自己的指導(dǎo)方針
6.2選擇控制措施的過(guò)程
6.3完善信息安全管理組織架構(gòu)
6.4信息安全管理控制規(guī)范
思考題
第7章手機(jī)客戶端安全檢測(cè)
7.1APK文件安全檢測(cè)技術(shù)
7.1.1安裝包證書檢驗(yàn)
7.1.2證書加密測(cè)試
7.1.3代碼保護(hù)測(cè)試
7.1.4登錄界面劫持測(cè)試
7.1.5日志打印測(cè)試
7.1.6敏感信息測(cè)試
7.1.7登錄過(guò)程測(cè)試
7.1.8密碼加密測(cè)試
7.1.9檢測(cè)是否有測(cè)試文件
7.1.10代碼中是否含有測(cè)試信息
7.1.11加密方式測(cè)試
7.2APK文件安全保護(hù)建議
7.2.1Android原理
7.2.2APK文件保護(hù)步驟
思考題
第8章云計(jì)算信息安全風(fēng)險(xiǎn)評(píng)估
8.1云計(jì)算安全與傳統(tǒng)安全的區(qū)別
8.2云計(jì)算信息安全檢測(cè)的新特性
8.2.1云計(jì)算抗DDOS的安全
8.2.2云計(jì)算多用戶可信領(lǐng)域安全
8.2.3云計(jì)算的其他安全新特性
8.3云計(jì)算安全防護(hù)
8.3.1針對(duì)APT攻擊防護(hù)
8.3.2針對(duì)惡意DDOS攻擊防護(hù)
思考題