8311301 : information security ...

23
8311301 : INFORMATION SECURITY (คคคคคคคคคคคคคคคคคคคคคคคคคคคค) Department of Informatics, Phuket Rajabhat University. THAILAND

Upload: darice

Post on 23-Feb-2016

53 views

Category:

Documents


0 download

DESCRIPTION

8311301 : information security (ความมั่นคงปลอดภัยของสารสนเทศ). Department of Informatics, Phuket Rajabhat University. THAILAND. บทที่ 1 ภาพรวมความมั่นคงปลอดภัยของสารสนเทศ . Department of Informatics, Phuket Rajabhat University. THAILAND. - PowerPoint PPT Presentation

TRANSCRIPT

Page 1: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

8311301 : INFORMATION SECURITY (ความมนคงปลอดภยของสารสนเทศ)

Department of Informatics, Phuket Rajabhat University. THAILAND

Page 2: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

Department of Informatics, Phuket Rajabhat University. THAILAND

บทท 1 ภาพรวมความมนคงปลอดภยของสารสนเทศ

Page 3: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ความมนคงปลอดภยของสารสนเทศ (Information Security) คออะไร

ความมนคงปลอดภยของสารสนเทศ คอ กระบวนการในการยบยงและการปองกนภยคกคาม ตาง ๆ ทเกดขนหรออาจจะเกดขนกบสารสนเทศ ระบบสารสนเทศ และบรการของระบบสารสนเทศ

Page 4: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ภยคกคาม (Threats) คออะไร

ภยคกคาม หมายถง การกระทำาและ/ หรอเหตการณใด ๆ ททำาใหระบบสารสนเทศไมมความมนคงปลอดภย

ทมาของภยคกคาม คน เชน ตงรหสผานงายเกนไป อปกรณ เชน ฮารดแวรพง ซอฟตแวรทำางานผดพลาด ฯลฯ ภยธรรมชาต เชน ไฟไหม นำาทวม แผนดนไหว ฯลฯ

ภยคกคามอาจเปนอบตเหตหรอเปนการจงใจทำาใหเกดขนกได

Page 5: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวโนม (Trend) ของภยคกคามทมตอระบบสารสนเทศ

1988

1990

1992

1994

1996

1998

2000

2002

0

40000

80000

120000

Incident reports received

Source : http://www.cert.org/stats/

Page 6: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

สาเหตททำาใหภยคกคามทมตอขอมลสารสนเทศมแนวโนมขยายตว มการประยกตใช ICT ในดานตาง ๆ มากขน (ทกอยางใชคอมพวเตอร

ควบคม) มจำานวนผใชอนเทอรเนตทเพมสงขนอยางตอเนอง (มทงคนดและคนไม

ด) เครองมอในการสรางภยคกคามหาไดงายจากอนเตอรเนต (อยากรอะไร

ถาม Google) เครองมอในการสรางภยคกคามใชงานไดงาย (ขอแคคลกเมาสเปนกใชได) ผใชขาดความใสใจในเรองของความมนคงปลอดภย

Page 7: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

มลคาความเสยหาย

Source : http://gocsi.com/sites/default/files/uploads/CSIsurvey2008.pdf

Page 8: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ประเภทของภยคกคาม

Page 9: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ประเภทของภยคกคาม

เปนการแอบดขอมลระหวางการสง ไมมการแกไข/เปลยนแปลงขอมล ยากตอการตรวจจบ แตสามารถปองกนได ตวอยาง เชน

Sniffer Wiretap Social engineering

มการแกไข/เปลยนแปลงขอมล งายตอการตรวจจบ แตปองกนไดยาก ตวอยาง เชน

Virus Worm Trojan Horse ฯลฯ

Passive threats Active threats

Page 10: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ความสำาคญของ Information Security

เปนการปองกนและ/หรอลดมลคาความเสยหายทอาจจะเกดขน ชวยใหธรกจสามารถดำาเนนงานไดอยางตอเนอง เพมโอกาสทางธรกจ ชวยใหองคกรมภาพลกษณทด ผมสวนไดสวนเสย (Stakeholder : ลกคา คคา ผถอหน) เกด

ความเชอมน

Page 11: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ภาพรวมความมนคงปลอดภยของสารสนเทศ

Page 12: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

สวนผสมทางดานความมนคงปลอดภย

Security

Technology

ProcessPeople

Page 13: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ธรรมชาตของความมนคงปลอดภย

ความมนคงปลอดภยเปนเรองของความเสยงดงนนจงไมมคำาว า “ ”รอยเปอรเซนต

ความมนคงปลอดภยมกจะสวนทางกบความสะดวกสบายเสมอ ความมนคงปลอดภยเปนเรองของกระบวนการไมใชเรองของ

เทคโนโลยชนสง Security

Comfortable

Page 14: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภยสารสนเทศ

Confidentiality (การรกษาความลบ) การรบรองวาจะมการเกบรกษาสารสนเทศไวเปนความลบและจะ

มเพยงผทมสทธเทานนทสามารถจะเขาถงสารสนเทศเหลานนได

Page 15: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภยสารสนเทศ

Integrity (ความสมบรณ) การรบรองวาสารสนเทศจะไมถกกระทำาการใด ๆ อนมผลทำาให

สารสนเทศเกดการเปลยนแปลงหรอแกไขจากผไมมสทธหรอกลาวอกนยหนงวาสารสนเทศจะมความสมบรณถกตองตลอดเวลา

Page 16: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภยสารสนเทศ

Availability (ความพรอมใช) การรบรองวาระบบสารสนเทศมความพรอมทจะใหบรการไดใน

เวลาทตองการใชงาน

Page 17: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภย สารสนเทศ

Authentication (การพสจนตวตน) การตรวจสอบสทธในการเขาใชงานระบบสารสนเทศของบคคล

ใดบคคลหนง

Page 18: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภย สารสนเทศ

Authorization (การพสจนสทธ) ตรวจสอบสทธในการดำาเนนการอยางใดอยางหนงตอระบบ

สารสนเทศของบคคลทไดรบอนญาตใหเขาใชงานระบบสารสนเทศ

Page 19: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

แนวความคดหลกทใชในการรกษาความมนคงปลอดภย สารสนเทศ

Non-repudiation (การไมปฎเสธการกระทำา) การปองกนการปฎเสธการรบผดชอบในการดำาเนนการอยาง

หนงอยางใดตอระบบสารสนเทศของผใชระบบสารสนเทศ

Page 20: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

ชองโหว (Vulnerabilities)

ชองโหว คอ จดออนของระบบสารสนเทศ ทอาจจะทำาใหระบบ สารสนเทศไมมความปลอดภยจากภยคกคามตาง ๆ

หากละเลยในการคนหาชองโหวอาจเปนสาเหตใหเกดความเสยได งาย ดงตวอยาง

ชองโหวเกยวกบฮารดแวรไมลอคประต

ชองโหวเกยวกบซอฟตแวร ไมอพเดทฐานขอมลไวรส

ชองโหวเกยวกบนโยบายไมมการทบทวนนโยบายความปลอดภยฯ

Page 21: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

การโจมต (Attack)

การโจมต หมายถง การกระทำาใด ๆ กตามทเปนการพยายามบกรกผานระบบรกษาความปลอดภยฯ

รปแบบของการโจมตระบบเครอขายสารสนเทศ Interruption Interception Modification Fabrication

Page 22: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

รปแบบการโจมตระบบสารสนเทศ

Page 23: 8311301 : information security  (ความมั่นคงปลอดภัยของสารสนเทศ)

Questions