![信息安全風(fēng)險(xiǎn)評(píng)估_第1頁(yè)](http://file4.renrendoc.com/view/54fed8011af15aac951933e13c808a10/54fed8011af15aac951933e13c808a101.gif)
![信息安全風(fēng)險(xiǎn)評(píng)估_第2頁(yè)](http://file4.renrendoc.com/view/54fed8011af15aac951933e13c808a10/54fed8011af15aac951933e13c808a102.gif)
![信息安全風(fēng)險(xiǎn)評(píng)估_第3頁(yè)](http://file4.renrendoc.com/view/54fed8011af15aac951933e13c808a10/54fed8011af15aac951933e13c808a103.gif)
![信息安全風(fēng)險(xiǎn)評(píng)估_第4頁(yè)](http://file4.renrendoc.com/view/54fed8011af15aac951933e13c808a10/54fed8011af15aac951933e13c808a104.gif)
![信息安全風(fēng)險(xiǎn)評(píng)估_第5頁(yè)](http://file4.renrendoc.com/view/54fed8011af15aac951933e13c808a10/54fed8011af15aac951933e13c808a105.gif)
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、信息安全風(fēng)險(xiǎn)評(píng)估風(fēng)險(xiǎn)評(píng)估過(guò)程分為6基本活動(dòng):風(fēng)險(xiǎn)評(píng)估準(zhǔn)備、資產(chǎn)識(shí)別、威脅識(shí)別、脆弱性識(shí)別、已有安全措施的確認(rèn)、風(fēng)險(xiǎn)分析和交付風(fēng)險(xiǎn)評(píng)估記錄。風(fēng)險(xiǎn)評(píng)估雙方之間的溝通與洽談應(yīng)貫穿整個(gè)風(fēng)險(xiǎn)評(píng)估過(guò)程。風(fēng)險(xiǎn)評(píng)估準(zhǔn)備階段確定風(fēng)險(xiǎn)評(píng)估的目標(biāo)根據(jù)滿足組織業(yè)務(wù)持續(xù)發(fā)展在安全方面的需要、法律法規(guī)的規(guī)定等內(nèi)容,識(shí)別現(xiàn)有信息系統(tǒng)及管理上的不足,以及可能造成的風(fēng)險(xiǎn)大小。確定風(fēng)險(xiǎn)評(píng)估的范圍風(fēng)險(xiǎn)評(píng)估范圍可能是組織全部的信息及與信息處理相關(guān)的各類資產(chǎn)、管理機(jī)構(gòu),也可能是某個(gè)獨(dú)立的信息系統(tǒng)、關(guān)鍵業(yè)務(wù)流程、與客戶知識(shí)產(chǎn)權(quán)相關(guān)的系統(tǒng)或部門等。組建適當(dāng)?shù)脑u(píng)估管理與實(shí)施團(tuán)隊(duì)風(fēng)險(xiǎn)評(píng)估實(shí)施團(tuán)隊(duì),由管理層、相關(guān)業(yè)務(wù)骨干、IT技術(shù)等人員組成風(fēng)險(xiǎn)
2、評(píng)估小組。必要時(shí),可組建由評(píng)估方、被評(píng)估方領(lǐng)導(dǎo)和相關(guān)部門負(fù)責(zé)人參加的風(fēng)險(xiǎn)評(píng)估領(lǐng)導(dǎo)小組,聘請(qǐng)相關(guān)專業(yè)的技術(shù)專家和技術(shù)骨干組成專家小組。評(píng)估實(shí)施團(tuán)隊(duì)?wèi)?yīng)做好評(píng)估前的表格、文檔、檢測(cè)工具等各項(xiàng)準(zhǔn)備工作,進(jìn)行風(fēng)險(xiǎn)評(píng)估技術(shù)培訓(xùn)和保密教育,制定風(fēng)險(xiǎn)評(píng)估過(guò)程管理相關(guān)規(guī)定??筛鶕?jù)被評(píng)估方要求,雙方簽署保密合同,適情簽署個(gè)人保密協(xié)議。進(jìn)行系統(tǒng)調(diào)研建立評(píng)估團(tuán)隊(duì)后,由評(píng)估工作人員進(jìn)行現(xiàn)場(chǎng)調(diào)研,由被評(píng)估方介紹網(wǎng)絡(luò)構(gòu)建情況,安全管理制度和采取的安全防護(hù)措施以及業(yè)務(wù)運(yùn)行情況。評(píng)估工作小組根據(jù)調(diào)研情況撰寫(xiě)信息安全風(fēng)險(xiǎn)評(píng)估工作方案。確定評(píng)估依據(jù)和方法現(xiàn)有國(guó)際標(biāo)準(zhǔn)、國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn);行業(yè)主管機(jī)關(guān)的業(yè)務(wù)系統(tǒng)的要求和制度;系統(tǒng)安全
3、保護(hù)等級(jí)要求;系統(tǒng)互聯(lián)單位的安全要求;系統(tǒng)本身的實(shí)時(shí)性或性能要求等。6.制定風(fēng)險(xiǎn)評(píng)估方案對(duì)信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估項(xiàng)目目標(biāo)、范圍、項(xiàng)目交付文件、項(xiàng)目實(shí)施方案、工作方式、評(píng)估成果提交形式討論確定。形成完整的風(fēng)險(xiǎn)評(píng)估實(shí)施方案。7.獲得最高管理者對(duì)風(fēng)險(xiǎn)評(píng)估工作的支持務(wù)必請(qǐng)指定業(yè)務(wù)實(shí)施負(fù)責(zé)人作為項(xiàng)目接口和協(xié)調(diào)人;列出人員的電話號(hào)碼和電子郵件賬號(hào)以備聯(lián)絡(luò)。=工作輸出1業(yè)務(wù)安全評(píng)估相關(guān)成員列表(包括雙方人員) 2. 風(fēng)險(xiǎn)評(píng)估實(shí)施方案資產(chǎn)識(shí)別階段1資產(chǎn)分類資產(chǎn)是企業(yè)、機(jī)構(gòu)直接賦予了價(jià)值因而需要保護(hù)的東西。它可能是以多種形式存在,有無(wú)形的、有有形的,有硬件、有軟件,有文檔、代碼,也有服務(wù)、企業(yè)形象等。通常信息資產(chǎn)的保
4、密性、完整性和可用性是公認(rèn)的能夠反映資產(chǎn)安全特性的三個(gè)要素。評(píng)估團(tuán)隊(duì)將調(diào)研到的資產(chǎn)可分為數(shù)據(jù)、軟件、硬件、服務(wù)、人員、其他(企業(yè)形象、客戶關(guān)系等)等類型。在實(shí)際工作中,具體的資產(chǎn)分類方法可根據(jù)具體的評(píng)估對(duì)象和要求,由評(píng)估者靈活把握。2資產(chǎn)賦值根據(jù)資產(chǎn)在保密性、完整性、可用性上的不同要求,對(duì)資產(chǎn)進(jìn)行保密性賦值、完整性賦值、可用性賦值。資產(chǎn)價(jià)值應(yīng)依據(jù)資產(chǎn)在保密性、完整性、可用性上的賦值等級(jí),經(jīng)過(guò)綜合評(píng)定得出。=工作輸出1資產(chǎn)表(包括人工評(píng)估標(biāo)記和資產(chǎn)值)2. 資產(chǎn)分類報(bào)告3. 資產(chǎn)三性登記表4. 重要資產(chǎn)賦值表威脅識(shí)別階段在識(shí)別威脅時(shí),應(yīng)根據(jù)資產(chǎn)目前所處的環(huán)境條件和以前的記錄情況來(lái)判斷,威脅識(shí)別主
5、要通過(guò)采集入侵檢測(cè)系統(tǒng)(IDS)的報(bào)警信息、威脅問(wèn)卷調(diào)查和對(duì)技術(shù)人員做顧問(wèn)訪談的方式。為了確保收集到的威脅信息客觀準(zhǔn)確,威脅問(wèn)卷調(diào)查的對(duì)象要覆蓋被評(píng)估對(duì)象的領(lǐng)導(dǎo)層、技術(shù)主管、網(wǎng)絡(luò)管理人員、系統(tǒng)管理人員、安全管理人員和普通員工等。顧問(wèn)訪談要針對(duì)不同的訪談對(duì)象制訂不同的訪談提綱。威脅識(shí)別的關(guān)鍵在于確認(rèn)引發(fā)威脅的人或事物,威脅源可能是蓄意也可能是 偶然的因素,通常包括人、系統(tǒng)和自然環(huán)境等。一項(xiàng)資產(chǎn)可能面臨多個(gè)威脅,而一個(gè)威脅也可能對(duì)不同的資產(chǎn)造成影響。威脅識(shí)別完成后還應(yīng)該對(duì)威脅發(fā)生的可能性進(jìn)行評(píng)估,列出威脅清單,描述威脅屬性,并對(duì)威脅出現(xiàn)的頻率賦值。威脅分類在威脅評(píng)估過(guò)程中,首先就要對(duì)組織需要保護(hù)的
6、每一項(xiàng)關(guān)鍵資產(chǎn)進(jìn)行威脅識(shí)別。威脅類別包含軟硬件故障、物理環(huán)境影響、無(wú)作為或操作失誤、管理不到位、惡意代碼、越權(quán)或?yàn)E用、網(wǎng)絡(luò)攻擊、物理攻擊、泄密、篡改、抵賴等。在威脅識(shí)別過(guò)程中,應(yīng)根據(jù)資產(chǎn)所處的環(huán)境條件和資產(chǎn)以前遭受威脅損害的情況來(lái)判斷。一項(xiàng)資產(chǎn)可能面臨著多個(gè)威脅,同樣一個(gè)威脅可能對(duì)不同的資產(chǎn)造成影響。威脅賦值賦值參考:以往安全事件報(bào)告中出現(xiàn)過(guò)的威脅及其頻率的統(tǒng)計(jì);實(shí)際環(huán)境中通過(guò)檢測(cè)工具以及各種日志發(fā)現(xiàn)的威脅及其頻率的統(tǒng)計(jì);近一兩年來(lái)國(guó)際組織發(fā)布的對(duì)于整個(gè)社會(huì)或特定行業(yè)的威脅及其頻率統(tǒng)計(jì),以及發(fā)布的威脅預(yù)警。=工作輸出1威脅分析報(bào)告和賦值表四、脆弱性識(shí)別階段也稱為弱點(diǎn)評(píng)估,是安全風(fēng)險(xiǎn)評(píng)估中重要的
7、內(nèi)容。弱點(diǎn)是資產(chǎn)本身存在的,它可以被威脅利用、引起資產(chǎn)或商業(yè)目標(biāo)的損害。 弱點(diǎn)包括物理環(huán)境、組織、過(guò)程、人員、管理、配置、硬件、軟件和信息等各種資產(chǎn)的脆弱性。 。脆弱性主要從技術(shù)和管理兩個(gè)方面進(jìn)行評(píng)估,涉及物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應(yīng)用層、管理層等各個(gè)層面的安全問(wèn)題。其中;。1.脆弱性識(shí)別內(nèi)容技術(shù)脆弱性:物理環(huán)境、網(wǎng)絡(luò)結(jié)構(gòu)、系統(tǒng)軟件、應(yīng)用中間件、應(yīng)用系統(tǒng)等。在技術(shù)方面主要是通過(guò)遠(yuǎn)程和本地兩種方式進(jìn)行系統(tǒng)掃描、對(duì)網(wǎng)絡(luò)設(shè)備和主機(jī)等進(jìn)行人工抽查,以保證技術(shù)脆弱性評(píng)估的全面性和有效性。通過(guò)提出掃描申請(qǐng)并進(jìn)行掃描評(píng)估(每次掃描完成后,應(yīng)有掃描確認(rèn),需用戶方簽字),在整個(gè)項(xiàng)目技術(shù)部分基本結(jié)束時(shí),雙方協(xié)商進(jìn)行
8、滲透測(cè)試。管理脆弱性:技術(shù)管理組織管理管理脆弱性評(píng)估方面可以按照BS 7799、ISO17799等標(biāo)準(zhǔn)的安全管理要求對(duì)現(xiàn)有的安全管理制度及其執(zhí)行情況進(jìn)行檢查,發(fā)現(xiàn)其中的管理漏洞和不足,進(jìn)行人工評(píng)估(每次人工評(píng)估完成后,應(yīng)有人工評(píng)估確認(rèn),需用戶方簽字)。脆弱性評(píng)估所采用的方法主要為:?jiǎn)柧碚{(diào)查、人員問(wèn)詢、工具掃描、手動(dòng)檢查、文檔審查、滲透測(cè)試等。 2.脆弱性賦值根據(jù)對(duì)資產(chǎn)的損害程度、技術(shù)實(shí)現(xiàn)的難易程度、弱點(diǎn)的流行程度,采用等級(jí)方式對(duì)已識(shí)別的脆弱性的嚴(yán)重程度進(jìn)行賦值。五、已有措施安全分析階段安全措施可以分為預(yù)防性安全措施和保護(hù)性安全措施兩種。預(yù)防性安全措施可以降低威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能
9、性,如入侵檢測(cè)系統(tǒng);保護(hù)性安全措施可以減少因安全事件發(fā)生后對(duì)組織或系統(tǒng)造成的影響。機(jī)構(gòu)應(yīng)對(duì)已采取的控制措施進(jìn)行識(shí)別并對(duì)控制措施的有效性進(jìn)行確認(rèn),將有效的安全控制措施繼續(xù)保持,以避免不必要的工作和費(fèi)用,防止控制措施的重復(fù)實(shí)施。對(duì)于那些確認(rèn)為不適當(dāng)?shù)目刂茟?yīng)核查是否應(yīng)被取消,或者用更合適的控制代替。安全控制可以分為預(yù)防性控制措施和保護(hù)性控制措施(如業(yè)務(wù)持續(xù)性計(jì)劃、商業(yè)保險(xiǎn)等)兩種,預(yù)防性控制措施可以降低威脅發(fā)生的可能性和減少安全脆弱性,而保護(hù)性控制措施可以減少因威脅發(fā)生所造成的影響。=工作輸出1風(fēng)險(xiǎn)評(píng)估與應(yīng)對(duì)措施表2安全措施有效性分析表3網(wǎng)絡(luò)安全建議報(bào)告六、風(fēng)險(xiǎn)分析階段1風(fēng)險(xiǎn)計(jì)算:1.1計(jì)算安全事件
10、發(fā)生可能性構(gòu)建安全事件發(fā)生可能性矩陣;根據(jù)威脅賦值和脆弱性嚴(yán)重程度值在矩陣中進(jìn)行對(duì)照,確定安全事件發(fā)生可能性值;3)對(duì)計(jì)算得到的安全風(fēng)險(xiǎn)事件發(fā)生可能性進(jìn)行等級(jí)劃分1.2計(jì)算安全事件的損失構(gòu)建安全事件損失矩陣;根據(jù)資產(chǎn)價(jià)值和脆弱性嚴(yán)重程度值在矩陣中進(jìn)行對(duì)照,確定安全事件損失值;對(duì)計(jì)算得到的安全事件損失進(jìn)行等級(jí)劃分。1.3計(jì)算風(fēng)險(xiǎn)值構(gòu)建風(fēng)險(xiǎn)矩陣;根據(jù)安全事件發(fā)生可能性和安全事件損失在矩陣中進(jìn)行對(duì)照,確定安全事件風(fēng)險(xiǎn)值。然后在風(fēng)險(xiǎn)值和風(fēng)險(xiǎn)等級(jí)表中可以找到相應(yīng)的風(fēng)險(xiǎn)等級(jí)。2.風(fēng)險(xiǎn)結(jié)果判定根據(jù)安全事件發(fā)生可能性等級(jí)和安全事件損失等級(jí)在矩陣中進(jìn)行對(duì)照,確定風(fēng)險(xiǎn)值。然后在風(fēng)險(xiǎn)值和風(fēng)險(xiǎn)等級(jí)表中可以找到相應(yīng)的風(fēng)險(xiǎn)等級(jí)。3.風(fēng)險(xiǎn)處理計(jì)劃風(fēng)險(xiǎn)處理計(jì)劃中應(yīng)明確采取的彌補(bǔ)脆弱性的安全措施、預(yù)期效果、實(shí)施條件、進(jìn)度安排、責(zé)任部門等。4.殘余風(fēng)險(xiǎn)評(píng)估。5.安全整改建議 安全風(fēng)險(xiǎn)整改是根據(jù)風(fēng)險(xiǎn)決策提出的風(fēng)險(xiǎn)處理計(jì)劃,結(jié)合資產(chǎn)面臨的威脅和存在的脆弱性,經(jīng)過(guò)合理的統(tǒng)計(jì)歸納,形成安全解決方案建議報(bào)告的過(guò)程。 安全建議報(bào)告應(yīng)包含安全建議階段的所有工作內(nèi)容,具體如下:需求分析:需求分析根據(jù)風(fēng)險(xiǎn)分析的結(jié)論將北京市
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 金融租賃居間合同模板
- 始興縣中醫(yī)院特殊用房設(shè)施設(shè)備采購(gòu)及安裝及醫(yī)療設(shè)備采購(gòu)項(xiàng)目招標(biāo)文件
- 終止合同退款協(xié)議
- 未維修事故車買賣合同協(xié)議書(shū)
- 企業(yè)人才培養(yǎng)與發(fā)展作業(yè)指導(dǎo)書(shū)
- 質(zhì)押礦產(chǎn)權(quán)收益權(quán)擔(dān)保協(xié)議書(shū)
- 養(yǎng)雞業(yè)養(yǎng)殖技術(shù)手冊(cè)
- 庫(kù)房轉(zhuǎn)租合同
- 智能倉(cāng)儲(chǔ)標(biāo)準(zhǔn)化管理與供應(yīng)鏈優(yōu)化項(xiàng)目實(shí)踐
- 焊接結(jié)構(gòu)分析與優(yōu)化作業(yè)指導(dǎo)書(shū)
- 中央2025年交通運(yùn)輸部所屬事業(yè)單位招聘261人筆試歷年參考題庫(kù)附帶答案詳解
- 2025年上半年上半年重慶三峽融資擔(dān)保集團(tuán)股份限公司招聘6人易考易錯(cuò)模擬試題(共500題)試卷后附參考答案
- 特殊教育學(xué)校2024-2025學(xué)年度第二學(xué)期教學(xué)工作計(jì)劃
- 2025年技術(shù)員個(gè)人工作計(jì)劃例文(四篇)
- 勞保穿戴要求培訓(xùn)
- 工業(yè)控制系統(tǒng)應(yīng)用與安全防護(hù)技術(shù)(微課版)課件 第1章 緒論
- 藍(lán)色插畫(huà)風(fēng)徽州印象旅游景點(diǎn)景區(qū)文化宣傳
- 2024年形勢(shì)與政策課件及講稿合集
- 無(wú)人機(jī)運(yùn)營(yíng)方案
- 【公開(kāi)課】同一直線上二力的合成+課件+2024-2025學(xué)年+人教版(2024)初中物理八年級(jí)下冊(cè)+
- 南京信息工程大學(xué)《教師領(lǐng)導(dǎo)力》2021-2022學(xué)年第一學(xué)期期末試卷
評(píng)論
0/150
提交評(píng)論