160 likes | 383 Views
آگاهیهای امنیتی سامانهها و شبکههای رایانهای (2). دوره آموزشی مدیران دفاتر پیشخوان خدمات دولت و بخش عمومی غیر دولتی احسان طیرانی راد t a y a r a n i @ u m . a c . i r. فهرست. آسیبپذیریهای مدیریتی و نیروی انسانی لایههای افتا مشخصات یک سیستم امن!! تهدیدهای افتا
E N D
آگاهیهای امنیتیسامانهها و شبکههای رایانهای (2) دوره آموزشی مدیران دفاتر پیشخوان خدمات دولت و بخش عمومی غیر دولتی احسان طیرانی راد t a y a r a n i @ u m . a c . i r
فهرست • آسیبپذیریهای مدیریتی و نیروی انسانی • لایههای افتا • مشخصات یک سیستم امن!! • تهدیدهای افتا • یک روش ساده برای انتخاب گذرواژه ایمن • آزمایشگاه تخصصی آپا؛ فعالیتها و دستاوردها
آسیبپذیریهای مدیریتی • وجود ضعف امنيتی در سامانهها و شبکه های رایانهای • عدم آموزش و توجيه صحيح تمامی کاربران صرفنظر از مسئوليت شغلی آنان نسبت به جايگاه و اهميت امنيت اطلاعات • عدم وجود دستورالعملهای لازم برای پيشگيری از نقايص امنيتی • عدم وجود سياستهای مشخص و مدون به منظور برخورد مناسب و بةموقع با اشکالات امنيتی
خطاهای انسانی • خطاهای ناشی از نبود دانش • خطاهای ناشی از نبود تجربه • خطاهای ناشی از آموزش نادرست • خطاهای ناشی از پیشفرضهای نادرست مدیران و کارکنان از بزرگترین تهدیدهای بالقوه امنیت اطلاعات بهشمار می آیند
متداولترین اشتباههای کارکنان • انتشار اطلاعات طبقهبندیشده • ورود دادههای اشتباه • حذف یا اصلاح تصادفی اطلاعات • ذخیرهسازی اطلاعات در مناطق حفاظتنشده • عدم حفاظت از اطلاعات بسیاری از این تهدیدات بهراحتی قابل جلوگیری هستند.
امنیت فضای تبادل اطلاعات • سامانههای اطلاعاتی مجموعه کاملی از نرمافزار، سختافزار، داده، کاربران، روشها و شبکههای مورد نیاز برای بهکارگیری اطلاعات در سازمان است. • حفاظت از اطلاعات و عناصر حیاتی آن از جمله شبکهها و سامانههای رایانهای.
لایههای امنیت فضای تبادل اطلاعات • امنیت فیزیکی • امنیت شخصی • امنیت عملیات • امنیت ارتباطات • امنیت شبکه • امنیت اطلاعات
ابزارهای تحقق امنیت فناوری اطلاعات • سیاست • آگاهی • آموزش • فناوری
امنیت فضای تبادل اطلاعات؛ وظیفه مهندسان فناوری اطلاعات؟ • تامین و نگهداری نرمافزار و سختافزارهایی که در محيط شغلي يا فعاليتهاي روزانه با آن سروكار داريم، بر عهده مهندسان فناوری اطلاعات است. اما استفاده هميشگي ما از اطلاعات نیاز به حفاظتی دارد که سختافزارها و نرمافزارها به تنهايي قادر به تامین آن نیستند. • امنیت، مسئولیتی همگانی است و شما به عنوان كاربر مهمترین بخش از هر برنامه امنیتی هستید.
People Process Technology امنیت فضای تبادل اطلاعات 90% 10%
مدیریت ریسک • مديريت ريسک فرايندي است جهت شناسايي نقاط آسيب پذير و تهديدهاي مرتبط با منابع اطلاعاتي مورد نياز سازمان جهت تحقق اهداف کاري و تصميمگيري در ارتباط با اقدامات پيشگيرانه جهت کاهش ريسک تا رسيدن به سطح قابل قبول آن، بر اساس ارزش آن منابع اطلاعاتي. • يک نقطه آسيب پذير در واقع ضعفي است که دارايي اطلاعات را به خطر مياندازد. • يک تهديد چيزي است که پتانسيل ايجاد خطر را دارد. • ريسك مجموعهاي است از احتمالات (سوءاستفاده از آسيبپذيري) و ضربهها (ارزش دارايي) به منظور جامه عمل پوشانيدن به يك تهديد خاص.
توازن امنیت اطلاعات و دسترسی • دستیافتن به سطح کامل امنیت در فناوری اطلاعات و ارتباطات ممکن نیست. • برای برقراری سطح مطلوب امنیت اطلاعات باید تعادل مناسب بین حفاظت و دسترسیها ایجاد شود.