




已閱讀5頁,還剩48頁未讀, 繼續(xù)免費閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
信息安全信息安全啟明星辰啟明星辰風險評估風險評估 服務服務宣傳宣傳手冊手冊 北京啟明星辰信息安全技術(shù)有限公司北京啟明星辰信息安全技術(shù)有限公司 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司2 2 文檔記錄信息文檔記錄信息 文檔名稱啟明星辰風險評估服務技術(shù)白皮書 制作部門 前線技術(shù)中心 服務產(chǎn)品化管理部 版本修正歷史日期作者聯(lián)系方式 文檔核準信息文檔核準信息 版本核準日期核準人所屬部門備注 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司3 3 版權(quán)聲明版權(quán)聲明 北京啟明星辰信息安全技術(shù)有限公司版權(quán)所有 并保留對本文檔及本 聲明的最終解釋權(quán)和修改權(quán) 本文檔中出現(xiàn)的任何文字敘述 文檔格式 插圖 照片 方法 過程 等內(nèi)容 除另有特別注明外 其著作權(quán)或其他相關(guān)權(quán)利均屬于北京啟明星 辰信息安全技術(shù)有限公司 未經(jīng)北京啟明星辰信息安全技術(shù)有限公司書面 同意 任何人不得以任何方式或形式對本手冊內(nèi)的任何部分進行復制 摘 錄 備份 修改 傳播 翻譯 成其它語言 將其全部或部分用于商業(yè)用途 免責條款免責條款 本文檔依據(jù)現(xiàn)有信息制作 其內(nèi)容如有更改 恕不另行通知 北京啟明星辰信息安全技術(shù)有限公司在編寫該文檔的時候已盡最 大努力保證其內(nèi)容準確可靠 但北京啟明星辰信息安全技術(shù)有限公司不對 本文檔中的遺漏 不準確 或錯誤導致的損失和損害承擔責任 信息反饋信息反饋 如果任何寶貴意見 請反饋 信箱 北京市海淀區(qū)東北旺西路 8 號中關(guān)村軟件園 21 號摟啟明大廈 郵編 100193 電話 010 82779088 您可以訪問啟明星辰網(wǎng)站 http 獲得最新的 技術(shù)和服務信息 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司4 4 目錄目錄 第第 1 章章風險評估的重要性風險評估的重要性 5 1 1 風險評估背景 5 1 2 風險評估目的 6 1 3 風險評估方式 7 第第 2 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品介紹服務產(chǎn)品介紹 7 2 1 服務產(chǎn)品概述 7 2 2 服務產(chǎn)品功能 9 2 2 1 資產(chǎn)評估 9 2 2 2 威脅評估 10 2 2 3 脆弱性評估 10 2 2 4 風險綜合分析 10 2 2 5 風險處置計劃 11 2 3 服務產(chǎn)品交付 12 2 3 1 風險評估綜合報告 12 2 3 2 資產(chǎn)賦值列表 12 2 3 3 威脅賦值列表 12 2 3 4 脆弱性賦值列表 12 2 3 5 風險處置計劃 13 2 4 服務產(chǎn)品收益 13 2 4 1 資產(chǎn)識別 13 2 4 2 平衡安全風險與成本 13 2 4 3 風險識別 13 2 4 4 建設指導 14 2 4 5 業(yè)務保障 15 第第 3 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品規(guī)格服務產(chǎn)品規(guī)格 15 3 1 服務評估模型 15 3 1 1 評估模型 15 3 1 2 評估標準 16 3 2 服務評估方法 17 3 2 1 訪談調(diào)研 17 3 2 2 人工審計 17 3 2 3 工具掃描 18 3 2 4 滲透測試 18 3 3 服務評估范圍 19 3 3 1 技術(shù)評估 19 3 3 2 管理評估 20 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司5 5 第第 4 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品流程服務產(chǎn)品流程 21 4 1 服務流程藍圖 22 4 2 服務流程階段 22 4 2 1 服務啟動 22 4 2 2 資產(chǎn)評估 23 4 2 3 威脅評估 24 4 2 4 脆弱評估 26 4 2 5 風險分析 27 4 2 6 風險處置 29 4 2 7 服務驗收 30 4 3 服務流程管理 30 4 3 1 管理概述 30 4 3 2 管理組成 31 第第 5 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品優(yōu)勢服務產(chǎn)品優(yōu)勢 33 5 1 公司整體優(yōu)勢 33 5 2 服務發(fā)展優(yōu)勢 34 5 3 服務資質(zhì)優(yōu)勢 35 5 4 團隊保障優(yōu)勢 36 第第 6 章章啟明星辰啟明星辰信息安全信息安全服務成功案例服務成功案例 37 6 1 重點案例列表 38 6 2 重點案例簡介 39 6 2 1 金融案例 39 6 2 2 電信案例 39 6 2 3 能源案例 40 6 2 4 政府案例 40 第第 7 章章附錄術(shù)語定義附錄術(shù)語定義 41 第第 1 1 章章 第第 1 1 章章風險評估的重要性風險評估的重要性 1 1 風險評估背景風險評估背景 隨著政府部門 企事業(yè)單位以及各行各業(yè)對信息系統(tǒng)依賴程度的日益增強 信息安全問題受到普遍關(guān)注 運用風險評估方法去識別安全風險 解決信息安 全問題得到了廣泛的認識和應用 信息安全風險評估就是從風險管理角度 運 用科學的方法和手段 系統(tǒng)地分析信息系統(tǒng)所面臨的威脅及其存在的脆弱性 評估安全事件一旦發(fā)生可能造成的危害程度 提出有針對性的抵御威脅的防護 對策和整改措施 為防范和化解信息安全風險 將風險控制在可接受的水平 從而最大限度地保障信息安全提供科學依據(jù) 信息安全風險評估作為信息安全保障工作的基礎性工作和重要環(huán)節(jié) 貫穿 于信息系統(tǒng)的規(guī)劃 設計 實施 運行維護以及廢棄各個階段 是信息安全等 級保護制度建設的重要科學方法之一 國內(nèi)風險評估推進工作情況如下 時間具體推進事件歷程 2003 年 關(guān)于加強信息安全保障工作的意見 中辦發(fā) 2003 27 號 中明確提 出 要重視信息安全風險評估工作 2004 年 為貫徹落實 27 號文件精神 原國信辦組織有關(guān)單位和專家編寫了 信 息安全風險評估指南 2005 年 原國信辦在北京 上海 云南 黑龍江 2 市 2 省區(qū)和銀行 電力 稅 務 3 個行業(yè)組織了信息安全風險評估試點 2006 年 原國信辦召開了信息安全風險評估推進工作會議 國家部委 各省信 息辦依據(jù)中辦發(fā) 2006 5 號 9 號文件 開展重要行業(yè)安全風險評估工 作 2007 年 為保障十七大 在國家基礎信息網(wǎng)絡和重要信息系統(tǒng)范圍內(nèi) 全面展 開了自評估工作 中國移動 電力 稅務 證券 至今 經(jīng)過多年實踐 風險評估是 一種度量信息安全狀況的科學方法 通 過對網(wǎng)絡和信息系統(tǒng)潛在風險要素的識別 分析 評價 發(fā)現(xiàn)網(wǎng)絡和 信息系統(tǒng)的安全風險 通過安全加固 使高風險降低到可接受的水平 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司7 7 從而提高信息安全風險管理的水平 表 1 1 2 1 2 風險評估目的風險評估目的 風險評估是對網(wǎng)絡與信息系統(tǒng)相關(guān)方面風險進行辨識和分析的過程 是依 據(jù)國際 國家 地方有關(guān)信息安全技術(shù)標準 評估信息系統(tǒng)的脆弱性 面臨的威脅 以及脆弱性被威脅源利用的可能性和利用后對信息系統(tǒng)及由其處理 傳輸和存 儲的信息的保密性 完整性和可用性所產(chǎn)生的實際負面影響 并以此識別信息 系統(tǒng)的安全風險的過程 風險評估目的是分析信息系統(tǒng)及其所依托的網(wǎng)絡信息系統(tǒng)的安全狀況 全 面了解和掌握該系統(tǒng)面臨的信息安全威脅和風險 明確采取何種有效措施 降 低威脅事件發(fā)生的可能性或者其所造成的影響 減少信息系統(tǒng)的脆弱性 從而 將風險降低到可接受的水平 同時 可以定期了解信息系統(tǒng)的安全防護水平并 為后期安全規(guī)劃建設的提出提供原始依據(jù) 并作為今后其他工作的參考 1 3 風險評估方式風險評估方式 自評估自評估 是由被評估信息系統(tǒng)的擁有者發(fā)起 依靠自身的力量參照國家法規(guī)與標準 對其自身的信息系統(tǒng)進行的風險評估活動 檢查評估檢查評估 檢查評估則通常是被評估信息系統(tǒng)的擁有者的上級主管機關(guān)或業(yè)務主管機 關(guān)發(fā)起的 旨在依據(jù)已經(jīng)頒布的法規(guī)或標準進行的 具有強制意味的檢查活動 是通過行政手段加強信息安全的重要措施 委托評估委托評估 是由被評估信息系統(tǒng)的擁有者發(fā)起 委托專業(yè)的服務機構(gòu) 參照國家法規(guī) 與標準 對其維護的信息系統(tǒng)進行的風險評估活動 第第 2 2 章章 第第 2 2 章章 第第 2 2 章章 第第 2 2 章章 第第 2 2 章章 第第 2 2 章章 第第 2 2 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品介紹服務產(chǎn)品介紹 2 1 服務產(chǎn)品概述服務產(chǎn)品概述 啟明星辰啟明星辰信息安全信息安全風險評估服務風險評估服務 信息安全風險永遠存在 安全產(chǎn)品不能解決所有的問題 信息安全工作本身信息安全風險永遠存在 安全產(chǎn)品不能解決所有的問題 信息安全工作本身 是一個過程 它的本質(zhì)是風險管理 是一個過程 它的本質(zhì)是風險管理 風險管理工作不僅僅是一個簡單的理論 方法 更需要在實踐中檢驗發(fā)展 啟明星辰信息安全強調(diào)安全必須為業(yè)務服務 以最佳實踐作為信息安全工作的落腳點 通過有效的安全服務 讓安全技術(shù)有 效地發(fā)揮作用 啟明星辰信息安全為客戶提供全面的信息安全咨詢與風險評估服務 啟明 星辰信息安全認為 風險評估是風險管理的基石 安全管理監(jiān)控是風險管理的 過程化實施 單純的技術(shù)評估不能全面揭示信息安全風險所在 脫離細致技術(shù) 檢查手段的管理評估也似無本之木 技術(shù)和管理是密不可分的兩個方面 同時 應用系統(tǒng)自身的安全性也是風險管理的重要組成部分 啟明星辰信息安全風險評估服務基于技術(shù)方面的安全評估 基于管理方面 管理評估和綜合兩者的全面評估 客戶可以全面了解組織內(nèi)部的信息安全狀況 盡早發(fā)現(xiàn)存在的問題 同時 根據(jù)安全專家的建議 客戶可以在降低風險 承 受風險 轉(zhuǎn)移風險等方面做出正確的選擇 啟明星辰信息安全風險評估服務綜合國內(nèi)外相關(guān)標準與業(yè)界最佳實踐 為 客戶清晰的展現(xiàn)信息系統(tǒng)當前的安全現(xiàn)狀 安全風險 提供公正 客觀數(shù)據(jù)作 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司9 9 為決策參考 為客戶下一步控制和降低安全風險 改善安全狀況 實施信息系 統(tǒng)的風險管理提供依據(jù) 從而引起相關(guān)領導關(guān)注和重視 為客戶后續(xù)信息安全 工作爭取支持 為客戶后續(xù)信息安全順利開展爭取資源和地位 風險評估能夠 幫助客戶從技術(shù) 管理方面或全面摸清家底 做到知己知彼 順利進行信息系 統(tǒng)安全規(guī)劃 設計 建設 加強組織各層面對于信息安全工作的認識和理解程 度 提高組織各層面的信息安全保障意識 對于規(guī)范和系統(tǒng)化提高信息安全保 障水平提供了有效的方法 2 2 服務產(chǎn)品功能服務產(chǎn)品功能 資資產(chǎn)產(chǎn)分分類類 資資產(chǎn)產(chǎn)賦賦值值 業(yè)業(yè)務務調(diào)調(diào)研研 資資產(chǎn)產(chǎn)評評估估 威威脅脅分分析析 威威脅脅賦賦值值 威威脅脅識識別別 威威脅脅評評估估 脆脆弱弱性性評評估估 技技術(shù)術(shù)脆脆弱弱性性識識別別 管管理理脆脆弱弱性性識識別別 12 風風險險綜綜合合分分析析 3 脆脆弱弱性性賦賦值值 4 風風險險綜綜合合識識別別風風險險接接收收準準則則風風險險模模型型計計算算 風風險險處處置置計計劃劃 5 風風險險綜綜合合評評價價 控控制制措措施施預預期期效效果果實實施施條條件件進進度度安安排排責責任任部部門門 圖 1 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司10 10 2 2 1 資產(chǎn)評估資產(chǎn)評估 資產(chǎn)是構(gòu)成整個系統(tǒng)的各種元素的組合 它直接的表現(xiàn)了這個系統(tǒng)的業(yè)務 或任務的重要性 這種重要性進而轉(zhuǎn)化為資產(chǎn)應具有的保護價值 資產(chǎn)評估是與風險評估相關(guān)聯(lián)的重要任務之一 資產(chǎn)評估主要是對資產(chǎn)進 行相對估價 而其估價準則就是依賴于對其影響的分析 主要從保密性 完整 性 可用性三方面的安全屬性進行影響分析 從資產(chǎn)的相對價值中體現(xiàn)了威脅 的嚴重程度 這樣 威脅評估就成了對資產(chǎn)所受威脅發(fā)生可能性的評估 主要 從發(fā)生的可能性 發(fā)生成功的可能性以及發(fā)生成功后的嚴重性三方面安全屬性 進行分析 目的是要對組織的歸類資產(chǎn)做潛在價值分析 了解其資產(chǎn)利用 維 護和管理現(xiàn)狀 明確各類資產(chǎn)具備的保護價值和需要的保護層次 從而使組織 更合理的利用現(xiàn)有資產(chǎn) 更有效地進行資產(chǎn)管理 更有針對性的進行資產(chǎn)保護 更有合理性的進行新的資產(chǎn)投入 2 2 2 威脅評估威脅評估 威脅是指可能對資產(chǎn)或組織造成損害事故的潛在原因 作為風險評估的重 要因素 威脅是一個客觀存在的事物 無論對于多么安全的信息系統(tǒng) 它都存 在 威脅評估采用的方法是問卷調(diào)查 問詢 數(shù)據(jù)取樣 日志分析 在這一過 程中 首先要對組織需要保護的每一項關(guān)鍵資產(chǎn)進行威脅識別 在威脅評估過 程中 應根據(jù)資產(chǎn)所處的環(huán)境條件和資產(chǎn)以前遭受威脅損害的情況來判斷 一 項資產(chǎn)可能面臨著多個威脅 同樣一個威脅可能對不同的資產(chǎn)造成影響 識別 出威脅由誰或什么事物引發(fā)以及威脅影響的資產(chǎn)是什么 即確認威脅的主體和 客體 2 2 3 脆弱性評估脆弱性評估 脆弱性是指資產(chǎn)或資產(chǎn)組中能被威脅所利用的弱點 它包括物理環(huán)境 組 織機構(gòu) 業(yè)務流程 人員 管理 硬件 軟件及通訊設施等各個方面 這些都 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司11 11 可能被各種安全威脅利用來侵害一個組織機構(gòu)內(nèi)的有關(guān)資產(chǎn)及這些資產(chǎn)所支持 的業(yè)務系統(tǒng) 脆弱性評估將針對每一項需要保護的信息資產(chǎn) 找出每一種威脅所能利用 的脆弱性 并對脆弱性的嚴重程度進行評估 就是對脆弱性被威脅利用的可能 性進行評估 最終為其賦相對等級值 在進行脆弱性評估時 提供的數(shù)據(jù)應該 來自于這些資產(chǎn)的擁有者或使用者 來自于相關(guān)業(yè)務領域的專家以及軟硬件信 息系統(tǒng)方面的專業(yè)人員 在評估中 從技術(shù)脆弱性和安全管理脆弱性兩個方面 進行脆弱性檢查 2 2 4 風險綜合分析風險綜合分析 風險是指特定的威脅利用資產(chǎn)的一種或一組脆弱性 導致資產(chǎn)的丟失或損 害的潛在可能性 即特定威脅事件發(fā)生的可能性與后果的結(jié)合 風險只能預防 避免 降低 轉(zhuǎn)移和接受 但不可能完全被消滅 在完成資產(chǎn) 威脅和脆弱性 的評估后 進入安全風險的評估階段 在這個過程中 采用最新的方法表述威 脅源采用何種威脅方法 利用了系統(tǒng)的何種脆弱性 對哪一類資產(chǎn) 產(chǎn)生了什 么樣的影響 并描述采取何種對策來防范威脅 減少脆弱性 風險分析中要涉及資產(chǎn) 威脅 脆弱性三個基本要素 每個要素有各自的 屬性 資產(chǎn)的屬性是資產(chǎn)價值 威脅的屬性可以是威脅主體 影響對象 出現(xiàn) 頻率 動機等 脆弱性的屬性是資產(chǎn)弱點的嚴重程度 風險分析原來如下圖所 示 威威脅脅出出現(xiàn)現(xiàn)的的頻頻率率 脆脆弱弱性性的的嚴嚴重重程程度度 資資產(chǎn)產(chǎn)價價值值 風風險險值值 安安全全事事件件的的可可能能性性 安安全全事事件件造造成成損損失失 威威脅脅識識別別 脆脆弱弱性性識識別別 資資產(chǎn)產(chǎn)識識別別 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司12 12 圖 2 2 2 5 風險處置計劃風險處置計劃 風險處置目的是為風險管理過程中對不同風險的直觀比較 以確定組織安全 策略 對不可接受的風險應根據(jù)導致該風險的脆弱性制定風險處理計劃 風險 處理計劃中應明確采取的彌補脆弱性的安全措施 預期效果 實施條件 進度 安排 責任部門等 安全措施的選擇應從管理與技術(shù)兩個方面考慮 風險處置是一種系統(tǒng)化方法 可通過多種方式實現(xiàn) 風險接受 接受潛在的風險并繼續(xù)運行信息系統(tǒng) 不對風險進行處理 風險降低 通過實現(xiàn)安全措施來降低風險 從而將脆弱性被威脅源利用 后可能帶來的不利影響最小化 風險規(guī)避 不介入風險 通過消除風險的原因和 或后果來規(guī)避風險 風險轉(zhuǎn)移 通過使用其它措施來補償損失 從而轉(zhuǎn)移風險 如購買保險 2 3 服務產(chǎn)品交付服務產(chǎn)品交付 資資產(chǎn)產(chǎn)評評估估 資資產(chǎn)產(chǎn)賦賦值值列列表表 威威脅脅賦賦值值列列表表 脆脆弱弱性性賦賦值值列列表表 風風險險評評估估綜綜合合報報告告 風風險險處處置置計計劃劃 威威脅脅評評估估脆脆弱弱性性評評估估風風險險綜綜合合分分析析風風險險處處置置計計劃劃 圖 3 2 3 1 風險評估綜合報告風險評估綜合報告 主體報告 描述被評估信息系統(tǒng)得信息安全現(xiàn)狀 對評估范圍內(nèi)的業(yè)務資 產(chǎn)進行風險分析 明確出威脅源采用何種威脅方法 利用了哪些脆弱性 對范 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司13 13 圍內(nèi)的哪些資產(chǎn)產(chǎn)生了什么影響 采取何種對策進行防范威脅 減少脆弱性 并對風險評估作出總結(jié) 總結(jié)出哪些問題需要當前解決 哪些問題可以分步分 期解決 2 3 2 資產(chǎn)賦值列表資產(chǎn)賦值列表 綜合報告的子報告 描述了在資產(chǎn)識別后 對資產(chǎn)進行分類整理 并依據(jù) 其所受破壞后所造成的影響 分析出其影響權(quán)值及其重要性 2 3 3 威脅賦值列表威脅賦值列表 綜合報告的子報告 描述總結(jié)出評估范圍內(nèi)業(yè)務資產(chǎn)所面臨的威脅源 以及 其所采用的方法 2 3 4 脆弱性賦值列表脆弱性賦值列表 綜合報告的子報告 描述出通過安全管理調(diào)查 工具掃描 手工檢查進行 專業(yè)分析后 總結(jié)出評估范圍內(nèi)業(yè)務資產(chǎn)自身存在的脆弱性 通過工具掃描之 后 對評估范圍內(nèi)的資產(chǎn)脆弱性進行統(tǒng)計 重在描述高風險 中風險 低風險 的數(shù)量以及百分比等情況 2 3 5 風險處置計劃風險處置計劃 綜合報告后的輔助報告 通過綜合分析 了解了當前的安全現(xiàn)狀 提出了 針對當前問題的信息系統(tǒng)總體安全解決方案 2 4 服務產(chǎn)品收益服務產(chǎn)品收益 2 4 1 資產(chǎn)識別資產(chǎn)識別 幫助客戶對組織內(nèi)資產(chǎn)進行梳理 針對在傳統(tǒng)資產(chǎn)清理過程中 比較容易 被忽略的數(shù)據(jù)資產(chǎn) 服務資產(chǎn)等 使客戶從原有的固定資產(chǎn)保護 提升為 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司14 14 信息資產(chǎn)保護 幫助客戶進行組織內(nèi)資產(chǎn)的分級管理 通過定量分析 明確各信息系統(tǒng)對 客戶的重要程度 通過有效整合信息系統(tǒng)的安全需求 在有限的資源環(huán)境 下 更好的提高客戶的信息安全水平 2 4 2 平衡安全風險與成本平衡安全風險與成本 幫助客戶在安全建設過程中綜合平衡安全風險與成本代價 信息安全工作 的核心目標就是實現(xiàn)在最低資源消耗的情況下 達到最大的安全水平 通 過對發(fā)現(xiàn)的問題和風險進行管理 并最優(yōu)化的方案建議 使客戶避免投入 大量資源 但安全工作仍遲遲不見起色的現(xiàn)象 2 4 3 風險識別風險識別 對客戶的關(guān)鍵信息資產(chǎn)進行全面梳理 識別資產(chǎn)的重要性 清晰自身所面 臨的威脅及其威脅方式方法 便于有針對性地防護 認識自身存在的脆弱 性不足 能夠有目的性的進行補遺整改 幫助客戶了解網(wǎng)絡與信息系統(tǒng)的安全狀況 通過如工具掃描 滲透測試 人工審計等多種技術(shù)手段 全面分析客戶信息系統(tǒng)和網(wǎng)絡中存在的各種安 全問題 同時將發(fā)現(xiàn)的安全問題與信息資產(chǎn)的重要程度相關(guān)聯(lián) 明確當前 的安全風險 幫助客戶了解自身存在信息安全管理漏洞 再好的設備 也是由人進行操 作的 通過訪談 問卷等多種手段 啟明將協(xié)助客戶管理層了解當前的信 息安全管理制度是否存在漏洞 已經(jīng)正式發(fā)布的安全管理制度是否得到了 落實和執(zhí)行 2 4 4 建設指導建設指導 通過專業(yè)的安全技術(shù)和專業(yè)人員及時全面的掌握客戶 IT 環(huán)境的安全現(xiàn)狀和 面臨的風險 并提出改進建議 降低風險 為客戶進行信息安全規(guī)劃建設 安全技術(shù)體系建設 安全管理體系建設 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司15 15 安全風險管理奠定基石 通過對網(wǎng)絡與信息系統(tǒng)漏洞產(chǎn)生的威脅進行分析 能夠提供有效的安全加 固和改進措施建議 在啟明信息安全服務團隊 如 ADlab 等國際國內(nèi)專業(yè) 技術(shù)分析的支持下 啟明安全服務團隊能夠獲得第一手的信息系統(tǒng)或網(wǎng)絡 的漏洞信息 在此基礎上 為客戶提供及時 有效地網(wǎng)絡和信息系統(tǒng)的漏 洞發(fā)掘服務 并針對漏洞 提供有效的加固建議和改進措施建議 定期風險評估 幫助客戶了解組織信息安全改進情況與發(fā)展方向 為以后 的信息系統(tǒng)安全規(guī)劃建設提供依據(jù)和參考 通過對安全風險的分析和識別 同時平衡安全風險與安全成本 啟明公司提供專業(yè)的信息安全規(guī)劃和建設 建議 對于客戶未來的信息安全工作 提供重要參考和依據(jù) 幫助客戶建立信息安全風險管理機制 為客戶對網(wǎng)絡與信息系統(tǒng)進行安全 風險管理奠定基石 幫助客戶在降低風險 承受風險 轉(zhuǎn)移風險等方面作 出最佳的選擇 2 4 5 業(yè)務保障業(yè)務保障 可以幫助客戶及時發(fā)現(xiàn)和修復網(wǎng)絡與信息系統(tǒng)的安全問題 使安全風險降 低到可以接受并且可以被有效管理的范圍內(nèi) 保障客戶組織內(nèi)信息系統(tǒng)穩(wěn) 定運行和業(yè)務連續(xù)性 預防信息安全事故 保證客戶業(yè)務的連續(xù)性 使客戶的重要信息資產(chǎn)受到 與 其價值相符的保護 防止系統(tǒng)入侵安全隱患再次被破壞或惡意利用 避免 業(yè)務經(jīng)濟損失數(shù)量持續(xù)增加 第第 3 3 章章 第第 3 3 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品規(guī)格服務產(chǎn)品規(guī)格 3 1 服務評估模型服務評估模型 3 1 1 評估模型評估模型 脆弱性資產(chǎn)價值 威脅 資產(chǎn) 風險安全需求 業(yè)務戰(zhàn)略 安全事件殘余風險安全措施 利用 暴露具有 成本 被滿足 未控制可能誘發(fā) 演變 增加導出 依賴 增加 降低 抵御 未被滿足 圖 4 風險評估圍繞著資產(chǎn) 威脅 脆弱性和安全措施這些基本要素展開 在對 基本要素的評估過程中 需要充分考慮業(yè)務戰(zhàn)略 資產(chǎn)價值 安全需求 安全 事件 殘余風險等與這些基本要素相關(guān)的各類屬性 在上圖中的風險要素及屬 性之間存在著以下關(guān)系 業(yè)務戰(zhàn)略的實現(xiàn)對資產(chǎn)具有依賴性 依賴程度越高 要求其風險越小 資產(chǎn)是有價值的 組織的業(yè)務戰(zhàn)略對資產(chǎn)的依賴程度越高 資產(chǎn)價值就越 大 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司17 17 風險是由威脅引發(fā)的 資產(chǎn)面臨的威脅越多則風險越大 并可能演變成為 安全事件 資產(chǎn)的脆弱性可能暴露資產(chǎn)的價值 資產(chǎn)具有的脆弱性越多則風險越大 脆弱性是未被滿足的安全需求 威脅利用脆弱性危害資產(chǎn) 風險的存在及對風險的認識導出安全需求 安全需求可通過安全措施得以滿足 需要結(jié)合資產(chǎn)價值考慮實施成本 安全措施可抵御威脅 降低風險 殘余風險有些是安全措施不當或無效 需要加強才可控制的風險 而有些則 是在綜合考慮了安全成本與效益后不去控制的風險 殘余風險應受到密切監(jiān)視 它可能會在將來誘發(fā)新的安全事件 3 1 2 評估標準評估標準 標準類型參考標準 國際標準 ISO15408 信息技術(shù)安全評估準則 ISO IEC TR 13335 信息和通信技術(shù)安全管理 ISO TR 13569 銀行和相關(guān)金融服務信息安全指南 ISO IEC 27000 信息安全管理體系系列標準 AS NZS 4360 風險管理 NIST SP 800 30 IT系統(tǒng)風險管理指南 國內(nèi)標準 GB17859 計算機信息系統(tǒng)安全保護等級劃分準則 GBT 20984 信息安全風險評估規(guī)范 GBT 22239 信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求 GBZ 20985 信息技術(shù)安全技術(shù)信息安全事件管理指南 GBZ 20986 信息安全技術(shù)信息安全事件分類分級指南 各個組織或行業(yè)內(nèi)相關(guān)要求 表 1 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司18 18 3 2 服務評估方法服務評估方法 評評估估方方法法 問問卷卷訪訪談談人人工工審審計計工工具具掃掃描描滲滲透透測測試試 圖 5 注 滲透測試模塊為可選模塊注 滲透測試模塊為可選模塊 3 2 1 訪談調(diào)研訪談調(diào)研 收集現(xiàn)有業(yè)務系統(tǒng)資產(chǎn)組成 IT 規(guī)劃 管理制度 原有項目安全成果等信 息文檔 對進行收集文檔進行深入分析 梳理業(yè)務系統(tǒng)安全現(xiàn)狀 根據(jù)現(xiàn) 有文檔分析整理結(jié)果 制定相關(guān)調(diào)研表進行信息資產(chǎn)調(diào)研信息補充 制定訪談提綱 對相關(guān)人員進行訪談 人員訪談可以了解人員安全意識 對安全管理獲知的程度 對安全技術(shù)的掌握程度 并且收集大量有用信息 全面了解信息系統(tǒng)的安全需求 深入了解客戶各層面的安全現(xiàn)狀 3 2 2 人工審計人工審計 人工評估只對被評估對象進行運行狀態(tài)和配置檢查 因此不會對現(xiàn)有信息 系統(tǒng)上的其他設備和資源帶來任何影響 而對被評估對象的資源占用也小 于工具評估 人工評估完成后將產(chǎn)生人工評估報告 也將作為整體的安全 評估報告的一個重要的來源和依據(jù) 人工評估對本地安全評估而言是必不可少的 人工安全評估對實施人員的 安全知識 安全技術(shù)和安全經(jīng)驗要求很高 因為他們必須了解最新的安全 漏洞 掌握多種先進的安全技術(shù)和積累豐富的評估經(jīng)驗 這樣才能對本地 安全評估中位于物理層 網(wǎng)絡層 主機層 數(shù)據(jù)層和用戶層的所有安全對 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司19 19 象目標進行最有效和最完整的安全評估 并提供最合理和最及時的安全建 議 3 2 3 工具掃描工具掃描 工具自動評估是用各種商用安全評估系統(tǒng)或掃描器 根據(jù)其內(nèi)置的評估內(nèi) 容 測試方法 評估策略及相關(guān)數(shù)據(jù)庫信息 從系統(tǒng)內(nèi)部對主機 網(wǎng)絡 數(shù)據(jù)庫等系統(tǒng)進行一系列的設置檢查 使其可預防潛在安全風險問題 如 弱口令 用戶權(quán)限設置 用戶帳戶設置 關(guān)鍵文件權(quán)限設置 路徑設置 密碼設置 網(wǎng)絡服務配置 應用程序的可信性 服務器設置以及其他含有 攻擊隱患的可疑點等 它也可以找出黑客攻破系統(tǒng)的跡象 并提出修補建 議 工具評估最突出的優(yōu)點是評估工作可由軟件來自動進行 速度快 效率高 工具評估部分將采用基于應用和網(wǎng)絡系統(tǒng)類的掃描軟件來分別進行 掃描 評估主要是根據(jù)已有的安全漏洞知識庫 檢測網(wǎng)絡協(xié)議 網(wǎng)絡服務 網(wǎng)絡 設備 應用系統(tǒng)等各種信息資產(chǎn)所存在的安全隱患和漏洞 網(wǎng)絡掃描主要 依靠帶有安全漏洞知識庫的網(wǎng)絡安全掃描工具對系統(tǒng)進行安全掃描 其特 點是能對被評估目標進行覆蓋面廣泛的安全漏洞查找 并且評估環(huán)境與被 評估對象在線運行的環(huán)境完全一致 能較真實地反映系統(tǒng)所存在的安全隱 患和面臨的安全威脅 3 2 4 滲透測試滲透測試 滲透測試 也叫白客攻擊測試 它是一種從攻擊者的角度來對主機系統(tǒng)的 安全程度進行安全評估的手段 在對現(xiàn)有信息系統(tǒng)不造成任何損害的前提 下 模擬入侵者對指定系統(tǒng)進行攻擊測試 滲透測試通常能以非常明顯 直觀的結(jié)果來反映出系統(tǒng)的安全現(xiàn)狀 該方法也越來越受到國際 國內(nèi)信息 安全業(yè)界的認可和重視 為了解服務系統(tǒng)的安全現(xiàn)狀 在許可和控制的范 圍內(nèi) 將對應用系統(tǒng)進行滲透測試 滲透測試將作為安全評估的一個重要 組成部分 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司20 20 滲透測試是工具掃描和人工評估的重要補充 工具掃描具有很好的效率和 速度 但是存在一定的誤報率 不能發(fā)現(xiàn)高層次 復雜的安全問題 滲透 測試需要投入的人力資源較大 對測試者的專業(yè)技能要求很高 但是非常 準確 可以發(fā)現(xiàn)邏輯性更強 更深層次的弱點 3 3 3 3 服務評估服務評估范圍范圍 3 3 1 技術(shù)評估技術(shù)評估 評估類型評估范圍 物理環(huán)境評估 評估對象 物理環(huán)境基礎設施 評估內(nèi)容 從機房場地 機房防火 機房供配電 機房防靜電 機房接地與 防雷 電磁防護 通信線路的保護 機房區(qū)域防護 機房設備管 理等方面進行識別評估 網(wǎng)絡結(jié)構(gòu)評估 評估對象 網(wǎng)絡及安全設備 交換機 路由器 防火墻 入侵檢測設 安全審 計等 評估內(nèi)容 從網(wǎng)絡結(jié)構(gòu)設計 邊界保護 外部訪問控制策略 內(nèi)部訪問控制 策略 網(wǎng)絡設備安全配置等方面進行識別評估 主機及數(shù)據(jù)系統(tǒng) 評估 評估對象 操作及數(shù)據(jù)庫系統(tǒng) Windows Linux Unix Oracle informix ibm db2 sql server my sql等 評估內(nèi)容 從補丁安裝 物理保護 用戶帳號 口令策略 資源共享 事件 審 計 訪問控制 新系統(tǒng)配置 注冊表加固 網(wǎng)絡安全 系統(tǒng)管理 等 方面進行識別評估 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司21 21 應用系統(tǒng)評估 評估對象 應用中間件 IIS APACHE TOMCAT Weblogic等 和應用系 統(tǒng)軟件 評估內(nèi)容 從審計機制 審計存儲 訪問控制策略 數(shù)據(jù)完整性 通信 鑒 別機制 密碼保護 腳本漏洞等方面進行識別評估 業(yè)務流程評估 評估對象 業(yè)務流程 評估內(nèi)容 依據(jù)業(yè)務過程的數(shù)據(jù)流程評估客戶的業(yè)務流程 識別客戶業(yè)務流 程的安全隱患 表 2 3 3 2 管理評估管理評估 評估類型評估范圍 安全管理制度評估 評估內(nèi)容 安全管理制度一般是文檔化的 被正式制定 評 審 發(fā)布和修訂 內(nèi)容包括策略 制度 規(guī)程 表格和記錄 等 構(gòu)成一個塔字結(jié)構(gòu)的文檔體系 對安全管理制度的制定 發(fā)布 評審 修訂進行評估 安全管理機構(gòu)評估 評估內(nèi)容 安全管理機構(gòu)包括安全管理的崗位設置 人員配 備 授權(quán)和審批 溝通和合作等方面內(nèi)容 嚴格的安全管理 應該由相對獨立的職能部門和崗位來完成 安全管理機構(gòu)從 組織上保證了信息系統(tǒng)的安全 人員安全管理評估 評估內(nèi)容 人員安全管理包括信息系統(tǒng)用戶 安全管理人員 和第三方人員的管理 覆蓋人員錄用 人員離崗 人員考核 安全意識教育和培訓 第三方人員管理等方面內(nèi)容 工作人 員直接運行 管理和維護信息系統(tǒng)的各種設備 設施和相關(guān) 技術(shù)手段 與他們直接發(fā)生關(guān)聯(lián)關(guān)系 因此 他們的知識結(jié) 構(gòu)和工作能力直接影響到信息系統(tǒng)其他層面的安全 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司22 22 系統(tǒng)建設管理評估 系統(tǒng)建設管理包括系統(tǒng)定級 安全風險分析 安全方案設計 產(chǎn)品采購 自行軟件開發(fā) 外包軟件開發(fā) 工程實施 測試 驗收 系統(tǒng)交付 安全測評 系統(tǒng)備案等信息系統(tǒng)安全等級 建設的各個方面 信息系統(tǒng)的安全是一個過程 是一項工程 它不但涉及到當前的運行狀態(tài) 而且還關(guān)系到信息系統(tǒng)安全 建設的各個階段 只有在信息系統(tǒng)安全建設的各個階段確保 安全 才能使得運行中的信息系統(tǒng)有安全保證 系統(tǒng)運維管理評估 系統(tǒng)運維管理包括運行環(huán)境管理 資產(chǎn)管理 介質(zhì)管理 設 備使用管理 運行監(jiān)控管理 惡意代碼防護管理 網(wǎng)絡安全 管理 系統(tǒng)安全管理 密碼管理 變更管理 備份和恢復管 理 安全事件處置和應急計劃管理等方面內(nèi)容 系統(tǒng)運維各 個方面都直接關(guān)系到相關(guān)安全控制技術(shù)的正確 安全配置和 合理使用 對信息系統(tǒng)運維各個方面提出具體的安全要求 可以為工作人員進行正確管理和運行提供工作準繩 直接影 響到整個信息系統(tǒng)的安全 表 3 第第 4 4 章章 第第 4 4 章章啟明星辰啟明星辰信息安全信息安全服務產(chǎn)品流程服務產(chǎn)品流程 4 1 服務流程藍圖服務流程藍圖 階階段段1 1 服服務務啟啟動動階階段段2 2 資資產(chǎn)產(chǎn)評評估估階階段段3 3 威威脅脅評評估估階階段段4 4 脆脆弱弱性性評評估估階階段段5 5 風風險險分分析析階階段段6 6 處處置置計計劃劃階階段段7 7 服服務務驗驗收收 項項目目實實施施風風險險及及規(guī)規(guī)避避措措施施 服服務務管管理理 服服務務組組織織結(jié)結(jié)構(gòu)構(gòu) 實實施施計計劃劃 質(zhì)質(zhì)量量管管理理 保保密密控控制制 資產(chǎn)識別 資產(chǎn)分類 資產(chǎn)清單 資產(chǎn)分析 資產(chǎn)賦值 威脅識別 威脅分類 范圍確定 系統(tǒng)調(diào)研 制定計劃 報告提交 成果匯報 服務驗收威脅分析 威脅賦值 獲得支持 技術(shù)脆弱識別 管理脆弱識別 控制措施識別 脆弱性分析 脆弱性賦值 資資產(chǎn)產(chǎn)評評估估報報告告 服服務務實實施施計計劃劃 威威脅脅評評估估報報告告 脆脆弱弱性性評評估估報報告告 風風險險評評估估報報告告 風風險險處處置置計計劃劃 服服務務驗驗收收報報告告 風險綜合識別 風險模型計算 風險接收準則 風險綜合評價 安全目標確定 安全措施選擇 實施內(nèi)容安排 制定處置計劃 圖 6 4 2 服務流程階段服務流程階段 4 2 1 服務啟動服務啟動 1 服務目標服務目標 風險評估啟動是整個風險評估過程有效性的保證 組織實施風險評估是一 種戰(zhàn)略性的考慮 其結(jié)果將受到組織的業(yè)務戰(zhàn)略 業(yè)務流程 安全需求 系統(tǒng) 規(guī)模和結(jié)構(gòu)等方面的影響 因此 在風險評估實施前 應確定風險評估的目標 與范圍 進行系統(tǒng)調(diào)研 制定風險評估計劃 獲得客戶管理者對風險評估工作 支持 2 服務內(nèi)容服務內(nèi)容 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司24 24 確定風險評估的目標與范圍確定風險評估的目標與范圍 根據(jù)滿足組織業(yè)務持續(xù)發(fā)展在安全方面的需要 法律法規(guī)的規(guī)定等內(nèi)容 識別現(xiàn)有信息系統(tǒng)及管理上的不足 以及可能造成的風險大小 風險評估范圍 可能是組織全部的信息及與信息處理相關(guān)的各類資產(chǎn) 管理機構(gòu) 也可能是某 個獨立的信息系統(tǒng) 關(guān)鍵業(yè)務流程 與客戶知識產(chǎn)權(quán)相關(guān)的系統(tǒng)或部門等 系統(tǒng)調(diào)研系統(tǒng)調(diào)研 系統(tǒng)調(diào)研是確定被評估對象的過程 風險評估小組應進行充分的系統(tǒng)調(diào)研 為風險評估依據(jù)和方法的選擇 評估內(nèi)容的實施奠定基礎 調(diào)研內(nèi)容至少應包 括 業(yè)務戰(zhàn)略及管理制度 主要的業(yè)務功能和要求 網(wǎng)絡結(jié)構(gòu)與網(wǎng)絡環(huán)境 包 括內(nèi)部連接和外部連接 系統(tǒng)邊界 主要的硬件 軟件 數(shù)據(jù)和信息 系統(tǒng)和 數(shù)據(jù)的敏感性 支持和使用系統(tǒng)的人員 其他 制定風險評估計劃制定風險評估計劃 風險評估計劃的目的是為后面的風險評估實施活動提供一個總體計劃 用 于指導實施方開展后續(xù)工作 風險評估計劃的內(nèi)容一般包括 團隊組織 包括評估團隊成員 組織結(jié)構(gòu) 角色 責任等內(nèi)容 工作計劃 風險評估各階段的工作計劃 包括工作內(nèi)容 工作形式 工作 成果等內(nèi)容 時間進度安排 項目實施的時間進度安排 獲得支持 上述所有內(nèi)容確定后 應形成較為完整的風險評估實施方案 得到客戶管理 者的支持 批準 對管理層和技術(shù)人員進行傳達 在組織范圍就風險評估相關(guān) 內(nèi)容進行培訓 以明確有關(guān)人員在風險評估中的任務 3 成果輸出 成果輸出 服務實施綜合計劃 4 2 2 資產(chǎn)評估資產(chǎn)評估 1 服務目標服務目標 對被評估信息系統(tǒng)的關(guān)鍵資產(chǎn)進行識別 并合理分類 在資產(chǎn)識別過程中 需要詳細識別關(guān)鍵資產(chǎn)的安全屬性 重點識別出資產(chǎn)在遭受泄密 中斷 損害 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司25 25 等破壞時所遭受的影響 并根據(jù)資產(chǎn)在遭受泄密 中斷 損害等破壞時所遭受 的影響 對資產(chǎn)的價值進行賦值 2 服務內(nèi)容服務內(nèi)容 資產(chǎn)識別資產(chǎn)識別 資產(chǎn)是構(gòu)成整個系統(tǒng)的各種元素的組合 它直接的表現(xiàn)了這個系統(tǒng)的業(yè)務 或任務的重要性 這種重要性進而轉(zhuǎn)化為資產(chǎn)應具有的保護價值 信息系統(tǒng)資 可以分為硬件 軟件 數(shù)據(jù) 人員 服務 其他類資產(chǎn)等 資產(chǎn)分析資產(chǎn)分析 在資產(chǎn)識別的基礎上 進一步分析被評估信息系統(tǒng)及其關(guān)鍵資產(chǎn)在遭受泄 密 中斷 損害等破壞時對系統(tǒng)所承載的業(yè)務系統(tǒng)所產(chǎn)生的影響 并進行賦值 量化 從而為最后綜合風險分析提供參考數(shù)據(jù) 資產(chǎn)賦值的過程也就是對資產(chǎn)在機密性 完整性和可用性上的達成程度進 行分析 并在此基礎上得出綜合結(jié)果的過程 等級標識描述 5 很高非常重要 其安全屬性破壞后可能對組織造成非常嚴重的損失 4 高重要 其安全屬性破壞后可能對組織造成比較嚴重的損失 3 中比較重要 其安全屬性破壞后可能對組織造成中等程度的損失 2 低不太重要 其安全屬性破壞后可能對組織造成較低的損失 1 很低 不重要 其安全屬性破壞后對組織造成導很小的損失 甚至忽略不計 表 4 3 階段成果輸出 階段成果輸出 資產(chǎn)賦值列表 4 2 3 威脅評估威脅評估 1 服務目標服務目標 通過威脅調(diào)查 取樣等手段識別被評估信息系統(tǒng)的關(guān)鍵資產(chǎn)所面臨的威脅 源 及其威脅所常采用的威脅方法 對資產(chǎn)所產(chǎn)生的影響 并為后續(xù)威脅分析 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司26 26 及綜合風險分析提供參考數(shù)據(jù) 2 服務內(nèi)容服務內(nèi)容 威脅識別威脅識別 威脅識別要從威脅的主體 威脅途徑和威脅方式三個方面來進行 威脅主體 分為人為因素和環(huán)境因素 根據(jù)威脅的動機 人為因素又可分 為惡意和非惡意兩種 環(huán)境因素包括自然災害和設施故障 威脅途徑 分為間接接觸和直接接觸 間接接觸主要有網(wǎng)絡訪問 語音 視頻訪問等形式 直接接觸指威脅主體可以直接物理接觸到信息資產(chǎn) 威脅方式 主要有傳播計算機病毒 傳播異常信息 垃圾郵件 反動 色情 敏感信息 掃描監(jiān)聽 網(wǎng)絡攻擊 后門 漏洞 口令 拒絕服務等 越權(quán)或濫 用 行為抵賴 濫用網(wǎng)絡資源 P2P 下載等 人為災害 水 火等 人為基礎 設施故障 電力 網(wǎng)絡等 竊取 破壞硬件 軟件和數(shù)據(jù)等 威脅識別的方法有 人工審計 安全策略文檔審閱 人員面談 入侵檢測 系統(tǒng)收集的信息和人工分析等 威脅識別方法列表如下 編號威脅識別方法描述 1 訪談 通過和資產(chǎn)所有人 負責管理人員進行訪談 2 人工分析 根據(jù)專家經(jīng)驗 從已知的數(shù)據(jù)中進行分析 3IDS 通過入侵監(jiān)測系統(tǒng)在一段時間內(nèi)監(jiān)視網(wǎng)絡上的安全事 件來獲得數(shù)據(jù) 4 人工審計 通過人工審計方法來測試弱點 證實威脅 5 安全策略文檔分析 安全策略文檔分析 6 安全審計 通過一套審計問題列表問答的方式來分析弱點 7 事件記錄 對已有歷史安全事件記錄進行分析 表 5 威脅分析威脅分析 在威脅識別的基礎上 進一步分析被評估信息系統(tǒng)及其關(guān)鍵資產(chǎn)將面臨哪 一方面的威脅及其所采用的威脅方法 并依據(jù)其發(fā)生的可能性進行賦值量化 同時為最后綜合風險分析提供參考數(shù)據(jù) 威脅主要依據(jù)其出現(xiàn)頻率來賦值 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司27 27 等級標識定義 5 很高 出現(xiàn)的頻率很高 或 1 次 周 或在大多數(shù)情況下幾乎不可避 免 或可以證實經(jīng)常發(fā)生過 4 高 出現(xiàn)的頻率較高 或 1 次 月 或在大多數(shù)情況下很有可能會 發(fā)生 或可以證實多次發(fā)生過 3 中 出現(xiàn)的頻率中等 或 1 次 半年 或在某種情況下可能會發(fā)生 或被證實曾經(jīng)發(fā)生過 2 低 出現(xiàn)的頻率較小 或一般不太可能發(fā)生 或沒有被證實發(fā)生過 1 很低 威脅幾乎不可能發(fā)生 僅可能在非常罕見和例外的情況下發(fā)生 表 6 3 階段成果輸出 階段成果輸出 威脅賦值列表 4 2 4 脆弱評估脆弱評估 1 服務目標服務目標 采用安全掃描 手動檢查 問卷調(diào)查 人工問詢等方式對評估工作范圍內(nèi) 的物理環(huán)境 網(wǎng)絡設備 安全設備 操作系統(tǒng) 數(shù)據(jù)庫系統(tǒng)和應用中間件系統(tǒng) 應用系統(tǒng)軟件和安全管理進行脆弱性評估 同時為后續(xù)脆弱性分析及綜合風險 分析提供參考數(shù)據(jù) 2 階段服務內(nèi)容階段服務內(nèi)容 脆弱性識別 脆弱性識別是風險評估中最重要的一個環(huán)節(jié) 脆弱性識別可以以資產(chǎn) 為核心 針對每一項需要保護的資產(chǎn) 識別可能被威脅利用的弱點 并對脆 弱性的嚴重程度進行評估 也可以從物理 網(wǎng)絡 系統(tǒng) 應用等層次進行 識別 然后與資產(chǎn) 威脅對應起來 脆弱性識別的依據(jù)可以是國際或國家 安全標準 也可以是行業(yè)規(guī)范 應用流程的安全要求 脆弱性識別類型技術(shù)脆弱性識別內(nèi)容識別方法 物理環(huán)境 對信息系統(tǒng)所處的物理環(huán)境即機房 線路 客戶端的支撐設施等進行脆弱性識別 內(nèi)容 主要有 門禁系統(tǒng) 報警系統(tǒng) 監(jiān)控系統(tǒng) 問卷訪談 人工審計 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司28 28 防雷擊接地 防靜電 UPS 消防系統(tǒng) 防 電磁泄露 弱電系統(tǒng) 防塵 溫室控制和機 房容災備份等 網(wǎng)絡結(jié)構(gòu) 網(wǎng)絡結(jié)構(gòu)安全 訪問控制策略與措施 網(wǎng)絡 設備策略與配置 安全設備策略與配置 網(wǎng) 絡性能與業(yè)務負載分析評估等 問卷訪談 人工審計 工具掃描 主機及數(shù)據(jù)庫系統(tǒng) 從補丁安裝 物理保護 用戶帳號 口令策 略 資源共享 事件審計 訪問控制 新系 統(tǒng)配置 注冊表加固 網(wǎng)絡安全 系統(tǒng)管理 等方面進行識別評估 人工審計 工具掃描 應用系統(tǒng) 含應用中間件 從審計機制 審計存儲 訪 問控制策略 數(shù)據(jù)完整性 通信 鑒別機制 密碼保護 腳本漏洞等方面進行識別評估 人工審計 工具掃描 滲透測試 業(yè)務流程 業(yè)務數(shù)據(jù)流向 輸入 傳輸 存儲 輸出 業(yè)務策略 業(yè)務要求 使用范圍 安全等級 業(yè)務實現(xiàn)方式 業(yè)務安全要求 各時段業(yè)務 負載量 授權(quán)和認證 審計 加密 完整性 不可否認性等進行業(yè)務流程評估 問卷訪談 人工審計 安全管理 從以下幾方面分析被評估信息系統(tǒng)安全管理 狀況 管理機構(gòu) 管理制度 人員管理 系 統(tǒng)建設管理和系統(tǒng)運維管理 問卷訪談 表 7 脆弱性分析脆弱性分析 在脆弱性識別的基礎上 進一步分析被評估信息系統(tǒng)及其關(guān)鍵資產(chǎn)所存在 的各方面脆弱性即基礎環(huán)境脆弱性 安全管理脆弱性 技術(shù)脆弱性 并依據(jù)其 脆弱性被利用的難易程度和被成功利用后所產(chǎn)生的影響進行賦值量化 從而為 最后綜合風險分析提供參考數(shù)據(jù) 脆弱性嚴重程度的賦值方法如下 等級標識定義 5 很高如果被威脅利用 將對資產(chǎn)造成完全損害 4 高如果被威脅利用 將對資產(chǎn)造成重大損害 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司29 29 3 中如果被威脅利用 將對資產(chǎn)造成一般損害 2 低如果被威脅利用 將對資產(chǎn)造成較小損害 1 很低如果被威脅利用 將對資產(chǎn)造成的損害可以忽略 表 8 3 階段成果輸出 階段成果輸出 脆弱性賦值列表 4 2 5 風險分析風險分析 1 服務目標服務目標 風險是指特定的威脅利用資產(chǎn)的一種或一組脆弱性 導致資產(chǎn)的丟失或損 害的潛在可能性 即特定威脅事件發(fā)生的可能性與后果的結(jié)合 在這個過程中 將采用最新的方法進行綜合分析 表述出威脅源采用何種威脅方法 利用了系 統(tǒng)的何種脆弱性 對哪一類資產(chǎn) 產(chǎn)生了什么樣的影響 并描述采取何種對策 來防范威脅 減少脆弱性 2 服務內(nèi)容服務內(nèi)容 風險計算風險計算 在完成以上各項階段評估工作后 進一步分析被評估信息系統(tǒng)及其關(guān)鍵資 產(chǎn)將面臨哪一方面的威脅及其所采用的威脅方法 利用了系統(tǒng)的何種脆弱性 對 哪一類資產(chǎn) 產(chǎn)生了什么樣的影響 并描述采取何種對策來防范威脅 減少脆 弱性 同時將風險量化 風險計算方法 綜合風險計算方法 根據(jù)風險計算公式 R f A V T f Ia L Va T 即 風險值 資產(chǎn)價值 威脅可能性 弱點嚴重性 注 R表示風險 A表示資產(chǎn) V表示脆弱性 T表示威脅 Ia表示資產(chǎn)發(fā)生安 全事件后對組織業(yè)務的影響 也稱為資產(chǎn)的重要程度 Va表示某一資產(chǎn)本身的 脆弱性 L表示威脅利用資產(chǎn)的脆弱性造成安全事件發(fā)生的可能性 可根據(jù)自身情況選擇相應的風險計算方法計算風險值 如矩陣法或相乘法 矩陣法通過構(gòu)造一個二維矩陣 形成安全事件的可能性與安全事件造成的損失 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司30 30 之間的二維關(guān)系 相乘法通過構(gòu)造經(jīng)驗函數(shù) 將安全事件的可能性與安全事件 造成的損失進行運算得到風險值 風險評價風險評價 將估計的風險與風險準則比較確定風險的嚴重性 為實現(xiàn)對風險的控制與 管理 可以對風險評估的結(jié)果進行等級化處理 可將風險劃分為五級 等級越 高 風險越高 根據(jù)所采用的風險計算方法 計算每種資產(chǎn)面臨的風險值 根據(jù)風險值的 分布狀況 為每個等級設定風險值范圍 并對所有風險計算結(jié)果進行等級處理 每個等級代表了相應風險的嚴重程度 每個等級代表了相應風險的嚴重程度 風險等級劃分方法如下所示 等級標識描述 5 很高一旦發(fā)生將產(chǎn)生非常嚴重的經(jīng)濟或社會影響 如組織信譽嚴重破壞 嚴重影響組織的正常 經(jīng)營 經(jīng)濟損失重大 社會影響惡劣 4 高一旦發(fā)生將產(chǎn)生較大的經(jīng)濟或社會影響 在 一定范圍內(nèi)給組織的經(jīng)營和組織信譽造成損 害 3 中一旦發(fā)生會造成一定的經(jīng)濟 社會或生產(chǎn)經(jīng) 營影響 但影響面和影響程度不大 2 低一旦發(fā)生造成的影響程度較低 一般僅限于 組織內(nèi)部 通過一定手段很快能解決 1 很低一旦發(fā)生造成的影響幾乎不存在 通過簡單 的措施就能彌補 表 9 3 成果輸出 成果輸出 風險評估綜合報告 4 2 6 風險處置風險處置 1 服務目標服務目標 啟明星辰風險評估服務技術(shù)宣傳手冊 北京啟明星辰信息安全技術(shù)有限公司31 31 風險處置目的是為風險管理過程中對不同風險的直觀比較 以確定組織安全 策略 對不可接受的風險應根據(jù)導致該風險的脆弱性制定風險處理計劃 2 服務內(nèi)容服務內(nèi)容 在分析階段完成之后 將根據(jù)風險分析的結(jié)果 結(jié)合國家有關(guān)的法律 法 規(guī) 總結(jié)出客戶當前的安全需求 根據(jù)安全需求的輕重緩急以及相關(guān)標準和安 全技術(shù)保障框架 制定出適合客戶的風險處置計劃方案 風險處理計劃中應明確采取的彌補脆弱性的安全措施 預期效果 實施條 件 進度安排 責任部門等 安全措施的選擇應從管理與技術(shù)兩個方面考慮 安全
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 離婚協(xié)議執(zhí)行與財產(chǎn)分割稅務籌劃合同
- 工業(yè)園區(qū)設備生產(chǎn)場地長期租賃合同
- 現(xiàn)代化工廠廠長技術(shù)與管理綜合聘用合同模板
- 醫(yī)藥倉儲倉單質(zhì)押擔保金融服務合同
- 彩鋼瓦房租賃期滿回購合同
- 餐飲企業(yè)員工餐廳承包經(jīng)營合同
- 夏季洗發(fā)活動方案
- 大學社團式戀愛活動方案
- 夏季泡澡活動方案
- 垃圾分類送雞蛋活動方案
- 蜘蛛人外墻施工方案
- 空調(diào)檢測報告
- 變壓器實驗報告
- 三叉神經(jīng)痛(講)課件
- 神經(jīng)生理治療技術(shù)
- 浙江溫州高速公路甌北片區(qū)招聘高速公路巡查人員考試真題2022
- 江蘇蘇州工業(yè)園區(qū)蘇相合作區(qū)管理委員會機關(guān)工作人員招聘13人告5204筆試題庫含答案解析
- 2018年三年級數(shù)學下冊期末試卷A3(附答題卡、答案)
- 三年級下學期音樂復習題
- 工傷預防概念1
- GA 1808-2022軍工單位反恐怖防范要求
評論
0/150
提交評論