44
Security Project ارع مه ر ج ن ده : ن ه ه د ارائ: ي ي و ج ش نره دا ما ش8861044

Project zare

Embed Size (px)

DESCRIPTION

THe attached file is the Project of course "Security"Thanks for all

Citation preview

Page 1: Project zare

Security Project

ارائه دهنده :نجمه زارعشماره دانشجويي :

8861044

Page 2: Project zare
Page 3: Project zare

نگهداريهههههه ههههه هههههه و حصول براي كه است مهندسيامنيتمجموعهفعاليتهايياز مناسبي : سطوح

(Confidentialityمحرمانگي )-

( Integrityصحت )-

(Availabilityقابليت دسترسي )-

(Accountabilityحساب پذيري )-

( وAuthenticity )اصالت -

( Reliabilityقابليت اطمينان )-

صورت مند به مي قاعده انجام سازمان يك شود.در

3امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 4: Project zare

يا محرمانگي: • موجوديت ها افراد، براي اطالعات. فرآيندهاي نشود افشا يا نگيرد قرار دسترس در غيرمجاز

داد صحت : • صحت و سيستم هصحت

داده ها به صورت غير : صحت داده مجاز تغيير پيدا نكنند يا از بين نروند.

سيستم از : صحت انتظار مورد فعاليت هايغير هاي دستكاري از خالي و عيب بدون سيستم

. ) شود ) انجام سيستم در تصادفي يا تعمدي مجاز

.صالت:ا • باشد يكسان ادعا مورد هويت با موجوديت يك واقعي هويت

4امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 5: Project zare

• : دسترسي موجوديت قابليت يك براي در منابع مجازنياز . هنگام باشد استفاده قابل و دسترس در

• : پذيري در حساب موجوديت ها فعاليت هايرديابي قابل جداگانه صورت به اطالعاتي سيستم

. باشد بررسي و• : اعتماد انتظار قابليت مورد نتايج و رفتارها بودن سازگار

5امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 6: Project zare

امنيت مهندسي اصول

دارد خود به مخصوص تعريف سيستم هر . امنيت

براي ابزاري هدف امنيت به . رسيدن است سيستم

نسبي امنيت .است

مبتني و كالن مفهومي اطالعات تبادل فضاي امنيتهاي حوزه بر

. است دانش مختلف

6امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 7: Project zare

د.امنيتسيستميكطرحيكپارچهوجامعميطلبههههه ههههه هه ههه ههههههه ه هههه

. باشد غيرمبهم و dشفاف كامال بايد امنيتي مقررات و مسئوليتها حيطة

. باشد صرفه به مقرون بايد امنيتي طرح

. امنيتهرسيستمتوسطعواملاجتماعيمحدودميشودههههه هه ههههه هههه ههههه ههههههه ههههه

. گيرد قرار مجدد ارزيابي مورد متناوب بطور بايد سيستم هر امنيت

امنيت مهندسي اصول

7امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 8: Project zare

از بعدی سه حفاظتسازمان اطالعات بودن حفظ از محرمانه اطمینان طریق از اطالعات

. مجاز افراد توسط تنها اطالعات دسترسی

بودن یکپارچگی حفظ کامل و دقت لحاظ از اطالعاتپردازش روشهای و

توسط دسترسی قابلیت مرتبط های دارایی و اطالعات. نیاز زمان در مجاز افراد

8امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 9: Project zare

فناوری • ضعف

پيكربندی • ضعف

ها • سياست ضعف

امنيتی مشكالت بروز علل

9امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 10: Project zare

پروتكل •   TCP/IP ضعف

عامل • سيستم ضعف

ای • شبكه تجهيزات ضعف

10امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 11: Project zare

از  • غيرايمن كاربران account استفاده

از • سادگی system accountاستفاده به آنها عبور رمز كهاست تشخيص .قابل

 اينترنت • های سرويس صحيح پيكربندی عدم

محصوالت • برخی در فرض پيش تنظيمات بودن غيرايمن

ای • شبكه تجهيزات صحيح پيكربندی عدم

11امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 12: Project zare

مكتوب • امنيتی سياست يك وجود عدم

سازمانی • های سياست

خود • حال به شبكه امنيت مديريت كردن رها شده • تعريف های سياست با مغاير تغييرات انجام و نصب حوادث • با برخورد جهت مدون ای برنامه وجود غيرمترقبه  عدم

12امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 13: Project zare

مخاطرات مخاطرات مديريت مديريت

روش هاي پياده سازيدفاعي

روش هاي پياده سازيدفاعي

پيگيريپيگيري

مشي خطITامنيت

جنبه هاي سازماني

امینت مهندسی حیات ی چرخه

13امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 14: Project zare

امینت مهندسی حیات ی چرخه

14امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 15: Project zare

امنيت مشي خط ITتهية

15امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 16: Project zare

اهداف، تدوين قدم اولين سازمان، يك در امنيت ايجاد براي. است سازمان امنيتي مشي خط و استراتژي

(Objectives)اهداف

(Strategy )استراتژي

مشي (Policy)خط

امنيت مشي خط ITتهية

16امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 17: Project zare

و استراتژي اهداف، مراتب سلسلهمشي خط

17امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 18: Project zare

امنيت مشي خط تهيةIT

امنيت مشي خط تهيةIT

تشكيالتي جنبه هايITامنيت

تشكيالتي جنبه هايITامنيت

امنيت امنيت ITمديريت ITمديريت

پياده سازيپياده سازي

آگاهي رساني

امنيتي

آگاهي رساني

امنيتي

روش هاي

دفاعي

روش هاي

دفاعي

پيگيري مراحل

پيگيري مراحل

امنيت تشكيالتي ITجنبه هاي

18امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 19: Project zare

امنيت تشكيالتي ITجنبه هاي

سازمان مدیریت

امنيت سازمان متصدي

امنيت IT متصدي

امنيت بخش متصدي زير

امنيت سيستم متصدي

و دستورالعمل ها

مشي خط امنيتي

ITسازمان

و دستورالعمل ها

مشي خط زیربخش

IT

و دستورالعمل ها

مشي خط امنیتی

IT 1سیستم

19امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 20: Project zare

امنيت مشي خط تهيةIT

امنيت مشي خط تهيةIT

تشكيالتي جنبه هايITامنيت

تشكيالتي جنبه هايITامنيت

امنيت امنيت ITمديريت ITمديريت

پياده سازيپياده سازي

آگاهي رساني

امنيتي

آگاهي رساني

امنيتي

روش هاي

دفاعي

روش هاي

دفاعي

پيگيري مراحل

پيگيري مراحل

مديريت ITامنيت

20امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 21: Project zare

مديريت ITامنيت

اطالعات مديريت از بخشي اطالعات امنيت مديريتسر موانع بررسي و امنيت اهداف تعيين وظيفه كه استبر را الزم راهكارهاي ارائه و اهداف اين به رسيدن راه  . و سازي پياده وظيفه امنيت مديريت همچنين دارد عهدهداشته عهده بر را سازمان امنيت سيستم عملكرد كنترلروزآمد هميشه را سيستم تا كند تالش بايد نهايت در و

. دارد نگه

21امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 22: Project zare

مدیریتپیکربندی

مديريتتغييرات

مديريتمخاطرات

امنیت :IT مدیریت است زیر موارد شامل

مديريت ITامنيت

22امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 23: Project zare

اينكه از اطمينان حصول براي است فرآينديوهه ههههه ههههه تغييرات امنيتي درسيستمتأثيرکنترلهاي

كل امنيت تبع . به ندهد كاهش را سيستم

مديريت پيكربندي

23امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 24: Project zare

در ههههههه ههه هه هههه ههههههه امنيتي جديد فرآيندياستكهبرايشناسايينيازمنديهايسيستم در تغيير بروز . ITهنگام انجامميشود ههههه

سيستم • در تغييرات : ITانواع

جديد - بروزرسانينرمافزارها- هههه ههههه روالهايجديد- تجديدسختافزارهاههههه - كاربرانشبكه - جديد - ... اتصاالت

تغييرات مديريت

24امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 25: Project zare

قابلیتهای مهمترین از سازمانی ISMS یکی هر در کهيا مخاطرات مدیریت میشود، انجام بايد نیاز فراخور به

Risk Management .عبارت مخاطره یا ریسک استدارایی یک متوجه که زیانی و ضرر احتمال از است ( . ) در ) قطعیت عدم میباشد اطالعات اینجا در سازمان ) ویژگیهای مهمترین از یکی ناپذیری مقیاس نتیجه . معنای به قطعیت عدم این طبعا است ریسک مفهوم

. نیست ریسکها بودن مقایسه و محاسبه قابل غیر

مخاطرات مدیریت

25امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 26: Project zare

•: ارزيابي و شناسايي براي است فرآيندي مخاطرات مديريت

شوند )• حفاظت بايستي كه (Assetsداراييهاي(Threatsتهديدات )•

(Vulnerabilitiesرخنهها )•

( Impactsآسيبها ) •

( Risksمخاطرات ) •

مقابله )• ( Safeguardsروشهاي

مانده ) • باقي ( Residual Risksريسك

مخاطرات مدیریت

26امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 27: Project zare

تهديد

حفاظ

عامل تهديد

معرض درقرار خطر دادن

رخنه

دارايي

مخاطر ه

تماميت ، موجوديت ، صحت

ايجاد

با استفاده از

به منجر

به آسيب موجب

بابا كاهش

بر مستقيم تاثير

مخاطرات مدیریت

27امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 28: Project zare

امنيت مشي خط تهيةIT

امنيت مشي خط تهيةIT

تشكيالتي جنبه هايITامنيت

تشكيالتي جنبه هايITامنيت

امنيت امنيت ITمديريت ITمديريت

پياده سازيپياده سازي

آگاهي رساني

امنيتي

آگاهي رساني

امنيتي

روش هاي

دفاعي

روش هاي

دفاعي

پيگيري مراحل

پيگيري مراحل

28امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 29: Project zare

پياده سازي

آگاهي رساني •امنيتي

دفاعي روش هاي•

29امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 30: Project zare

امنيت مشي خط تهيةIT

امنيت مشي خط تهيةIT

تشكيالتي جنبه هايITامنيت

تشكيالتي جنبه هايITامنيت

امنيت امنيت ITمديريت ITمديريت

پياده سازيپياده سازي

آگاهي رساني

امنيتي

آگاهي رساني

امنيتي

روش هاي

دفاعي

روش هاي

دفاعي

پيگيري مراحل

پيگيري مراحل

30امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 31: Project zare

کنترلهاي امنيتي

هستندهههههههه هههههه هه : • اعمال قابل زير کنترلهايامنيتيدرحوزههاي

)... , و ) كليدها پشتيباني سختافزار( , وقايع ) ثبت رقمي امضاء ( Logنرمافزار ويروس( , ضد ابزارهاي

) , رمزنگاري ) فايروال ارتباطاتو ) ...( حفاظ و نرده فيزيكي محيط

)... , , و ههههه )ههههه ههههه ه ههههه استعفا و عزل استخدام پرسنلآگاهيرسانيوآموزشروالهاي, ...( ازاستفاده کنترل و ) دسترسي كنترل اصالت احراز سيستمها

صورت به را آنها بايستي و نيستند مستقل يكديگر از امنيتي کنترلهاينمود استفاده .تركيبي

, هههههه هه تهديداتههههههه مقابل در محافظت تجربياتروالهايامكانيزمهاي

31امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 32: Project zare

امنیتی های کنترل انواع

كنترلهاي مديريتي

كنترلهاي عملياتي

كنترلهاي فني

32امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 33: Project zare

فنی های کنترل

رویکرد

سيستمي

رویکرد

رمزنگاران ه

اطالعاتی های سیستم

سيستمهعامل اي

پايگاههاداده ي

شبكة ارتباطي

فنی های کنترل

33امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 34: Project zare

عامل :سيستم دارای  عاملی سيستم هر كه اين باو عموميت ولی ، است خود به مختص امنيتی های ضعفسوء و شناسائی زمينه تواند می عامل سيستم يك رواجشايد . نمايد تسريع را آن امنيتی های ضعف از استفادهشركت ويندوز های ضعف كه باشد دليل همين بهبر عامل های سيستم ساير از تر سريع مايكروسافتروی بر كاربران اكثر چراكه شود می آشكار همگانشركت اين ويندوز های نسخه از يكی از خود كامپيوتر . يا و لينوكس كه گفت بتوان شايد نمايند می استفادهامنيتی های ضعف دارای ويندوز به نسبت يونيكسدارای نيز فوق عامل های سيستم ولی باشند می كمتریعدم دليل به كه باشند می خود به مختص امنيتی ضعف

اند .   شده شناسائی كمتر تاكنون آنها از عام استفاده

اطالعاتی های سیستم

34امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 35: Project zare

داده داده :پایگاه از حفاظت فرآیند داده پایگاه امنیتمجاز، غیر استفاده و دسترسی برابر در سازمان های

تخریب یا افشاگری، باشد و می .تغییر

ارتباطي سرويس : شبكة نظير ای شبكه تجهيزات تمامیضعف برخی دارای آن نظاير و ها سوئيچ ، روترها ، دهندگانتعريف . سياست يك از تبعيت با باشند می ذاتی امنيتی هایمی ای شبكه تجهيزات نصب و پيكربندی برای مناسب شده " های ضعف نوع اين تبعات و آثار محسوسی كامال بطرز توان . تجهيزات گونه هر پيكربندی و نصب داد كاهش را امنيتیامنيتی های سياست و اصول بر مبتنی بايست می ای شبكه

باشد .  شده تعريف

اطالعاتی های سیستم

35امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 36: Project zare

امنيت مشي خط تهيةIT

امنيت مشي خط تهيةIT

تشكيالتي جنبه هايITامنيت

تشكيالتي جنبه هايITامنيت

امنيت امنيت ITمديريت ITمديريت

پياده سازيپياده سازي

آگاهي رساني

امنيتي

آگاهي رساني

امنيتي

روش هاي

دفاعي

روش هاي

دفاعي

پيگيري مراحل

پيگيري مراحل

36امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 37: Project zare

اساسي سرويسهاي

خودي شبكة از حفاظت

آتش (Firewall)ديواره

با مقابله و تشخيص هاي سيستم(IDS/IPS)نفوذ

ويروس ضد

Log مانيتورهای

فريب سيستمهای

... 37امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 38: Project zare

بين شبكه اي امن ارتباط

رمزنگاري هاي روش

مجازي اختصاصي شبكه(VPN)

عمومي كليد ساخت زير(PKI)

امضاء ديجيتالي

...

اساسي سرويسهاي

38امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 39: Project zare

که ظاهري به ها داده تبديل از عبارتست رمزنگاريغير آن قرائت مخصوص کليد يک داشتن بدون نهايتا . با است خصوصي حريم حفظ آن هدف باشد ممکنآنها به نبايد که افرادي از اطالعات داشتن نگاه پنهان

باشند داشته .دسترسي

هاي روشرمزنگاري

39امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 40: Project zare

مجازي اختصاصي (VPN)شبكه

اینترنت ، VPN یک از که بوده اختصاصی ای شبکهارتباط و دور راه از های سایت با ارتباط برای . شبکه نوع این نماید می استفاده یکدیگر با کاربران

خطوط نظیر واقعی خطوط از استفاده بجای هاLeased ، برای اینترنت کمک به مجازی ارتباط یک از

کنند می استفاده اختصاصی شبکه . ایجاد

40امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 41: Project zare

Public Key Infrastructure( PKI ) استانداردي عنوان بهو ديجيتالي محتواي امنيت کردن يکي براي عمال کهو ها پرونده همچنين و الکترونيک تجارت هاي فرايندظهور گرفت مي قرار استفاده مورد الکترونيکي اسنادسرعت. از دهد مي اجازه بازرگانان به سيستم اين کرداز آنان تجاري مهم اطالعات تا کرده استفاده اينترنتامان در مجاز غير دسترسي و دخالت ، رهگيري

يک. شبکه PKIبماند يک از سازد مي قادر را کاربرانخصوصي و امن صورتي به اينترنت مانند ناامن عمومي . طريق از کار اين کنند استفاده اطالعات تبادالت برايمنبع يک از که اختصاصي و عمومي رمز کليد جفت يکگذارده اشتراک به و شده صادر اعتماد مورد و مسؤل

گيرد انجام شود .مي

كليد ساخت زير(PKI)عمومي

41امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 42: Project zare

ديجيتالي امضاء

که است ديگري آوري فن ، ديجيتالي هاي امضاءاين و گرديد فعال عمومي کليد رمزنگاري توسطرا معامالت و اسناد که دهد مي مردم به را امکانفرستنده هويت بتواند گيرنده که کنند امضا طوري . انگشت اثر يک شامل ديجيتالي امضاء کند تأييد راآن به که است فعلي پيام از فرد به منحصر رياضي

One-Way-Hash. شود مي گفته نيز

42امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 43: Project zare

Thanks

43امنيت اطالعات --- نجمه زارع حسين

آبادي

Page 44: Project zare