当前位置:文档之家› 2019年最新版信息安全培训

2019年最新版信息安全培训


—— 摘自CERT/CC的统计报告 2003年12月
SZ FIN LOB
31
不同行业遭受攻击的平均次数
1000 900
895
961
800
705
725
700 600
520
561
592
500 439
400
300
200
100
0
医疗机构 应用服务 制造商 非赢利机构 媒体机构 能源制造 金融机构 高科技
过去6个月的统计。Source: Riptech Internet Security Threat Report. January 2002
安全意识的提高刻不容缓!
SZ FIN LOB
17
一起证券行业计算机犯罪案例
凭借自己的耐心和别人的粗心,股市“菜鸟”严某 非法侵入“股神通”10个单位和个人的股票账户,用别 人的钱磨练自己的炒股技艺 ……
———— 青年报,2003年12月
时间:2003年6月 地点:上海 人物:26岁的待业青年严某
SZ FIN LOB
SZ FIN LOB
6
前因后果是这样的 ……
Absa是南非最大的一家银行,占有35%的市场份额, 其Internet银行业务拥有40多万客户。
2003年6、7月间,一个30岁男子,盯上了Absa的在线 客户,向这些客户发送携带有间谍软件(spyware)的邮 件,并成功获得众多客户的账号信息,从而通过 Internet进行非法转帐,先后致使10个Absa的在线客户 损失达数万法郎。
IDC信息安全意识培训
从小事做起,从自身做起 遵守IDC各项安全策略和制度规范
SZ FIN LOB
什么是安全意识?
安全意识(Security awareness),就是能 够认知可能存在的安全问题,明白安全事故对组 织的危害,恪守正确的行为方式,并且清楚在安 全事故发生时所应采取的措施。
SZ FIN LOB
SZ FIN LOB
9
国内金融计算机犯罪的典型案例
一名普通的系统维护人员,轻松破解数道密码,进 入邮政储蓄网络,盗走83.5万元。这起利用网络进行金 融盗窃犯罪的案件不久前被甘肃省定西地区公安机关破 获 ……
———— 人民日报,2003年12月
时间:2003年11月 地点:甘肃省定西地区临洮县太石 镇邮政储蓄所 人物:一个普通的系统管理员
物理安全非常关键!
SZ FIN LOB
27
类似的事件不胜枚举
苏州某中学计算机教师罗某,只因嫌准备考试太麻烦,产生反 感情绪,竟向江苏省教育厅会考办的考试服务器发动攻击,他以黑 客身份两次闯入该考试服务器,共删除全省中小学信息技术等级考 试文件达100多个,直接经济损失达20多万元,后被警方抓获。
电信欺诈 金融欺诈
$701,500
$10,186,400
内部人员非法访问 $406,300
$0
$10,000,000 $20,000,000 $30,000,000 $40,000,000
$50,000,000
$60,000,000
$65,643,300 $70,195,900
$70,000,000 $80,000,000
某高校招生办一台服务器,因设置网络共享不加密码,导致共 享目录中保存的有关高考招生的重要信息泄漏,造成了恶劣的社会 影响。
屡屡出现的关于银行ATM取款机的问题。
……
SZ FIN LOB
28
你碰到过类似的事吗?
SZ FIN LOB
29
IDC曾经发生的安全事件
(请添加IDC自己的内容)
SZ FIN LOB
11
当然,最终结果不错 ……
经过缜密的调查取证, 我英勇机智的公安干警终于 一举抓获这起案件的罪魁祸 首 —— 会宁邮政局一个普 通的系统维护人员张某
SZ FIN LOB
12
事情的经过原来是这样的 ……
② 张某借
会宁
工作之便,
利用笔记本
电脑连接电
缆到邮政储
蓄专网
③ 登录到 永登邮政局
SZ FIN LOB
10
怪事是这么发生的……
2003年10月5日,定西临洮县太石镇邮政储蓄所的营业电脑突然死机 工作人员以为是一般的故障,对电脑进行了简单的修复和重装处理 17日,工作人员发现打印出的报表储蓄余额与实际不符,对账发现,13 日发生了11笔交易,83.5万异地帐户是虚存(有交易记录但无实际现金) 紧急与开户行联系,发现存款已从兰州、西安等地被取走大半 储蓄所向县公安局报案 公安局向定西公安处汇报 公安处成立专案组,同时向省公安厅上报 ……
SZ FIN LOB
30
CERT关于安全事件的统计
120,000
114855
100,000 80,000
82094
60,000
52658
40,000
20,000 0
21756
2340
2412
2573
2134
3734
9859
1994年 1995年 1996年 1997年 1998年 1999年 2000年 2001年 2002年 2003年
SZ FIN LOB
8
我们来总结一下教训
Absa声称不是自己的责任,而是客户的问题 安全专家和权威评论员则认为:Absa应负必要责任, 其电子银行的安全性值得怀疑 Deloitte安全专家Rogan Dawes认为:Absa应向其客户 灌输更多安全意识,并在易用性和安全性方面达成平衡 IT技术专家则认为:电子银行应采用更强健的双因素 认证机制(口令或PIN+智能卡),而不是简单的口令 我们认为:Absa银行和客户都有责任
该男子后来被南非警方逮捕。
SZ FIN LOB
7
间谍软件 —— eBlaster
这是一个商业软件(/),该软件本意是 帮助父母或老板监视孩子或雇员的上网活动
该软件可记录包括电子邮件、网上聊天、即使消息、Web访问、 键盘操作等活动,并将记录信息悄悄发到指定邮箱 商业杀毒软件一般都忽略了这个商业软件 本案犯罪人就是用邮件附件方式,欺骗受害者执行该软件,然后 窃取其网上银行账号和PIN码信息的
数据中心有个系统管理员张三君,这天晚上加班到很晚,中间离开数据 中心出去夜宵,可返回时发现自己被锁在了外面,门卡落在里面了,四周 别无他人,一片静寂
张三急需今夜加班,可他又不想打扰他人,怎么办?
SZ FIN LOB
23
一点线索:
昨天曾在接待区庆祝过 某人生日,现场还未清理干 净,遗留下很多杂物,哦, 还有气球……
作为设备提供商,“股神通”软件设计里的安全机制 太简单脆弱,易被人利用
SZ FIN LOB
20
总结教训 ……
又是口令安全的问题! 又是人的安全意识问题!
再次强调安全意识的重要性!
SZ FIN LOB
21
一个与物理安全相关的典型案例
一个普通的系统管理员,利用看似简单的方法,就 进入了需要门卡认证的数据中心……
—— 摘自CSI/FBI的统计报告 2003年12月
SZ FIN LOB
33
第2部分
问题的根源
威胁和弱点
SZ FIN LOB
34
我们时刻都面临来自外部的威胁
黑客渗透 内部人员威胁
木马后门
病毒和蠕虫 逻辑炸弹
系统Bug
信息资产
拒绝服务 社会工程
硬件故障
网络通信故障 供电中断
失火
雷雨
地震
SZ FIN LOB
• 现实教训 • 追踪问题的根源 • 掌握基本概念 • 了解信息安全管理体系 • 建立良好的安全习惯
– 重要信息的保密 – 信息交换及备份 – 软件使用安全 – 计算机及网络访问安全 – 人员及第三方安全管理 – 移动计算与远程办公 – 工作环境及物理安全要求 – 防范病毒和恶意代码 – 口令安全 – 电子邮件安全 – 介质安全管理 – 警惕社会工程学 – 应急响应和业务连续性计划 – 法律法规
SZ FIN LOB
32
CSI/FBI对安全事件损失的统计
主动塔线窃听 $705,000
电信窃听 系统渗透
$76,000 $2,754,400
因不满而蓄意破坏
$5,148,500
拒绝服务 内部人员滥用网络
$11,767,200
掌上电脑失窃 病毒
$6,830,500
$27,382,340
私秘信息失窃
• 寻求帮助
4
第1部分
惨痛的教训!
严峻的现实!
SZ FIN LOB
5
一起国外的金融计算机犯罪案例
在线银行——一颗定时炸弹。
最近,南非的Absa银行遇到了 麻烦,它的互联网银行服务发生一 系列安全事件,导致其客户成百万 美元的损失。Absa银行声称自己的 系统是绝对安全的,而把责任归结 为客户所犯的安全错误上。Absa银 行的这种处理方式遭致广泛批评。 那么,究竟是怎么回事呢?
———— 来自国外某论坛的激烈讨论,2002年
时间:2002年某天夜里 地点:A公司的数据中心大楼 人物:一个普通的系统管理员
SZ FIN LOB
22
情况是这样的 ……
A公司的数据中心是重地,设立了严格的门禁制度,要求必须插入门卡 才能进入。不过,出来时很简单,数据中心一旁的动作探测器会检测到有 人朝出口走去,门会自动打开
临洮县太石镇的邮政储蓄网点使用原始密码,没有定 期更改,而且被员工周知,致使张某轻松突破数道密码 关,直接进入了操作系统
问题出现时,工作人员以为是网络系统故障,没有足 够重视
……
SZ FIN LOB
16Leabharlann 总结教训 ……最直接的教训:漠视口令安全带来恶果! 归根到底,是管理上存在漏洞,人员安全意识淡薄
相关主题