微軟安全級別策略

上傳人:無*** 文檔編號:220619291 上傳時間:2023-07-01 格式:PPT 頁數(shù):12 大小:422.50KB
收藏 版權(quán)申訴 舉報 下載
微軟安全級別策略_第1頁
第1頁 / 共12頁
微軟安全級別策略_第2頁
第2頁 / 共12頁
微軟安全級別策略_第3頁
第3頁 / 共12頁

下載文檔到電腦,查找使用更方便

10 積分

下載資源

還剩頁未讀,繼續(xù)閱讀

資源描述:

《微軟安全級別策略》由會員分享,可在線閱讀,更多相關(guān)《微軟安全級別策略(12頁珍藏版)》請在裝配圖網(wǎng)上搜索。

1、微軟安全級別策略1微軟風(fēng)險管理流程已過期已過期的風(fēng)險的風(fēng)險風(fēng)險陳述風(fēng)險陳述文檔文檔Top 103.計劃計劃 5.控制控制2.分析分析1.確認(rèn)確認(rèn)風(fēng)險陳述風(fēng)險陳述4.跟蹤跟蹤微軟IT操作框架(Microsoft Operation Framework)Condition-consequence risk statements help to clearly articulate risk2為了得到每個風(fēng)險可能造成的危害的量化結(jié)果基于可能性(Probability)和影響(Impact)可能性:該風(fēng)險發(fā)生的幾率影響:該風(fēng)險發(fā)生后的損失或影響probability x impact=exposure

2、Example:75%x$500,000=$375,000目的是可以比較各風(fēng)險,以得到風(fēng)險處理的優(yōu)先級計算風(fēng)險的危害性(Exposure)3風(fēng)險管理策略減少風(fēng)險 Example:Minimize the probability(likelihood of the condition)Example:Minimize the impact(level of the consequence)風(fēng)險轉(zhuǎn)移Example:Move to different hardware Example:Subcontract to a third party風(fēng)險規(guī)避Example:Dont undertake cer

3、tain projectsExample:Rely on proven,not cutting-edge,technology4微軟安全響應(yīng)中心位于Redmond的160人的微軟安全響應(yīng)中心(MSRC Microsoft Security Response Center)目標(biāo):幫助微軟用戶安全的使用微軟系統(tǒng)和網(wǎng)絡(luò)既是管理員又是黑客Subcontract to 3rd party(Foundstone,ISS)制定嚴(yán)格的安全規(guī)范和操作手則風(fēng)險評估5微軟安全通告的級別微軟安全通告級別Critical 緊急該缺陷可能導(dǎo)致無需用戶操作的互聯(lián)網(wǎng)蠕蟲病毒的傳播Important 重要該缺陷可能導(dǎo)致用戶數(shù)據(jù)

4、的機(jī)密性、完整性、或有效性受到傷害,或?qū)е孪嚓P(guān)處理流程資源的完整性或有效性受到傷害Moderate.Exploitability is mitigated to a significant degree by factors such as default configuration,auditing,or difficulty of exploitationLow.A vulnerability whose exploitation is extremely difficult,or whose impact is minimal.微軟安全策略的目標(biāo)開發(fā)安全的產(chǎn)品(Get Secure)使用

5、戶能方便的保持安全(Stay Secure)6微軟建議的安全流程設(shè)計與開發(fā)信息安全策略制定詳細(xì)的信息安全規(guī)范信息安全規(guī)范的有效實施管理員培訓(xùn)和普通用戶的教育持續(xù)不間斷的安全管理風(fēng)險評估的標(biāo)準(zhǔn)與風(fēng)險管理流程緊急處理機(jī)制災(zāi)難恢復(fù)機(jī)制自動安全通告機(jī)制7中國企業(yè)所常有的安全問題沒有實施嚴(yán)格的賬號和口令管理,或者需管理的賬號和口令太多沒有實時監(jiān)測惡意的攻擊行為不清楚系統(tǒng)的完整狀況難以快速部署軟件更新(Hot-fix)及服務(wù)包(Service Pack)內(nèi)部用戶任意安裝軟件,或隨意修改系統(tǒng)配置“有法不依,執(zhí)法不嚴(yán)”8我們的建議系統(tǒng)安全的前提是管理安全統(tǒng)一的信息安全風(fēng)險評估的管理體制與管理方法Example

6、:independent security group inside Microsoft R&D,including Microsoft employee&3rd party統(tǒng)一的信息安全風(fēng)險評估的技術(shù)標(biāo)準(zhǔn)及相關(guān)工作流程統(tǒng)一的建議性的信息安全管理策略和管理方法“有法必依,執(zhí)法必嚴(yán)”9謝謝!謝謝!10微軟Windows安全目標(biāo)提供穩(wěn)定的、健壯的、基于對象的系統(tǒng)安全模型是Windows系統(tǒng)架構(gòu)中的基礎(chǔ)模塊安全必須考慮在前,很難事后添加滿足DoD C2安全認(rèn)證的要求滿足商業(yè)用戶的要求多用戶能安全的使用和共享系統(tǒng)資源進(jìn)程、內(nèi)存、設(shè)備、文件、網(wǎng)絡(luò)11Windows&SecurityScenarioSce

7、narioRisksRisksSolutionsSolutionsMobile UsersMobile Users Encrypted (EFS)Encrypted (EFS)PPTP,IPSEC,L2TP PPTP,IPSEC,L2TP Lost/Stolen LaptopLost/Stolen Laptop Dial-up AttacksDial-up AttacksE-commerceE-commerce False Identity/ImpostorFalse Identity/Impostor Theft data/moneyTheft data/money Transaction

8、modificationTransaction modification Public Key Infrastructure(PKI)Public Key Infrastructure(PKI)Integrated CA Integrated CA SSL/TLS SSL/TLSHome OfficeHome Office PPTP,IPSEC,L2TP PPTP,IPSEC,L2TP NTLMv2,Kerberos,PKI NTLMv2,Kerberos,PKI SSL/TLS,S/MIME SSL/TLS,S/MIME On-wire Internet AttacksOn-wire Int

9、ernet Attacks Dial-up AttacksDial-up Attacks False Identity/ImpostorFalse Identity/ImpostorLAN/WANLAN/WAN False Identity/ImpostorFalse Identity/Impostor Password Sharing/GuessingPassword Sharing/Guessing Adds/Moves/ChangesAdds/Moves/Changes Kerberos,NTLMv2 Kerberos,NTLMv2 Smart Cards,Biometrics Smar

10、t Cards,Biometrics Group Policy,Delegated Admin Group Policy,Delegated AdminApplicationsApplications False Identity/ImpostorFalse Identity/Impostor Password passingPassword passing Path of least resistance codingPath of least resistance coding Malicious Code(Trojan horse)Malicious Code(Trojan horse)

11、Kerberos,NTLMv2,Smart Cards Kerberos,NTLMv2,Smart Cards Impersonation,Auditing Impersonation,Auditing SSPI,CryptoAPI SSPI,CryptoAPI Code Signing and Policy Code Signing and Policy Public Key Infrastructure(PKI)Public Key Infrastructure(PKI)Integrated CAIntegrated CA IPSEC,L2TP,SSL/TSL,S/MIMEIPSEC,L2

12、TP,SSL/TSL,S/MIMEExtranetsExtranets False Identity/ImpostorFalse Identity/Impostor Data TheftData Theft On-wire Internet AttacksOn-wire Internet Attacks Active Directory Integration Active Directory Integration Delegated Administration Delegated Administration Auditing Improvements Auditing Improvements Security Templates Security TemplatesManagementManagement Too many places to secureToo many places to secure Unfamiliar with employee rolesUnfamiliar with employee roles Dont Know who did whatDont Know who did what Configuration and DriftConfiguration and Drift12

展開閱讀全文
溫馨提示:
1: 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
5. 裝配圖網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

相關(guān)資源

更多
正為您匹配相似的精品文檔

相關(guān)搜索

關(guān)于我們 - 網(wǎng)站聲明 - 網(wǎng)站地圖 - 資源地圖 - 友情鏈接 - 網(wǎng)站客服 - 聯(lián)系我們

copyright@ 2023-2025  sobing.com 裝配圖網(wǎng)版權(quán)所有   聯(lián)系電話:18123376007

備案號:ICP2024067431-1 川公網(wǎng)安備51140202000466號


本站為文檔C2C交易模式,即用戶上傳的文檔直接被用戶下載,本站只是中間服務(wù)平臺,本站所有文檔下載所得的收益歸上傳人(含作者)所有。裝配圖網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對上載內(nèi)容本身不做任何修改或編輯。若文檔所含內(nèi)容侵犯了您的版權(quán)或隱私,請立即通知裝配圖網(wǎng),我們立即給予刪除!