信息安全支持风险评估过程的技术示例.docx
《信息安全支持风险评估过程的技术示例.docx》由会员分享,可在线阅读,更多相关《信息安全支持风险评估过程的技术示例.docx(18页珍藏版)》请在优知文库上搜索。
1、信息安全支持风险评估过程的技术示例A.1信息安全风险准则A.1.1风险评估相关准则A.1.1.1风险评估的一般考虑通常情况下,个人的不确定性会主导性地影响信息安全风险评估,不同的分析师在解释可能性和后果标度程度时会表现出不同的不确定性倾向。基准标度宜将后果、可能性和风险类别与共同明确规定的目标价值联系起来,尽可能用定量方法所特有的、以货币计量的经济损失和有限时间内估计的发生频率等来表示。特别是在采用定性方法的情况下,风险分析师宜根据锚定的基准标度进行培训和定期实践,以保持其判断的标定。A.1.1.2定性方法A.1.1.2.1后果标度表A.1给出了后果标度示例。表A.1后果标度示例后果描述5-灾
2、难级影响超出组织范围的行业或监管后果严重影响行业生态系统,其后果可能会长期持续。和/或:政府部门难以甚至没有能力确保履行监管职能或完成至关重要的任务之一。和/或:对人身和财产安全造成严重后果(健康危机、重大环境污染、关键基础设施破坏等)4-危重级对组织的灾难性后果组织无法确保开展全部或部分业务活动,可能对人身和财产安全造成严重后果。组织很可能无法克服这种情况(其生存受到威胁),其经营所在地区的活动或政府部门可能会受到轻微膨响,但不会造成任何的长期后果3-严重级对组织的篁大后果组织活动能力严重下降,可能对人身和财产安全造成重大后果。组织可以克服严重困难的情况(以严重降级的模式运行),但不会对任何
3、地区或政府部门产生影响2-一般级对组织重大但有限的后果组织活动能力下降,但不会对人身和财产安全造成后果。尽管有一些困难但组织可以克服(以降级模式运行)上轻微级对组织可以忽略的后果没有对运营、活动能力或人身和财产安全造成后果。组织可毫无困难的克服这种情况(利润将被消耗)AIj.2.2可能性标度表A.2和表A.4给出了表示可能性标度的可选方法示例。可能性能用表A.2中的概率项或表A.4中的频率项来表示。概率表示风险事态在指定时间段内发生的平均可能性,而频率表示风险事态在指定时间段内预计平均发生的次数。由于这两种方法只是从两个不同的角度表达同一事情,因此两种方法均能使用,这取决于组织认为哪种方式对给
4、定的风险类别最为方便。但是,如果这两种方法在同一组织内都被用作可选方案,重要的是,两个标度理论上等效的等级表示相同的实际可能性。否则,评估结果取决于使用的标度,而不是所评估的风险源的实际可能性。如果同时使用两种方法,则每个理论上等级的概率水平宜根据等效等级的频率值以数学方式计算得出,反之亦然,这取决于使用哪种方法来定义主要的标度。如果单独使用这两种方法中的任何一种,则不必对标度的增量进行严格定义,因为无论使用的绝对值如何,仍可以实现可能性的优先级排序。尽管表A.2和表A.4根据组织的环境和被评估风险类别,对可能性分析使用了完全不同的增量和范围,但如果单独使用,每一种方法都能等效地进行分析。然而
5、,在同一环境下,它们之间的互换可能存在风险,因为赋给等效等级的值是不相关的。表A.2和表A.4中使用的类别和数值仅为示例。给每个可能性等级最合适的赋值取决于组织的风险状况和风险偏好。表A.2可能性标度示例可能性描述5-几乎确定风险源通过使用种经过考虑的攻击方法极其可能达到其目标。风险场景发生的可能性很高4-很可能风险源通过使用一种经过考虑的攻击方法很可能达到其目标。风险场景发生的可能性高3-可能风险源通过使用一种经过考虑的攻击方法有可能达到其目标。风险场景发生的可能性是值得注意的2-不太可能风险源通过使用一种经过考虑的攻击方法达到其目标的机会相对较小。风险场景发生的可能性低I-几乎不可能风险源
6、通过使用一种经过考虑的攻击方法达到其目标的机会非常小。风险场景发生的可能性很低在使用任何一种可能性评估方法时,可对等级赋予“低”、“中”和“高”等标签,这在与非专业风险评估的相关方讨论可能性级别时非常有用。然而,它们是主观的描述,不可避免地模棱两可。因此,在实施评估或报告评估时不宜将它们用作主要描述词。A.1.1.2.3风险级别定性标度的效用和由此产生的风险评估的一致性完全取决于所有相关方对分类标签解释的一致性。任何定性标度的级别都宜是明确的,其增量宜清晰定义,每个级别的定性描述宜采用客观性语言表达,类别不宜相互重叠。因此,在使用可能性、后果或风险的语言描述时,宜正式引用数值参考点(如表A.4
7、中所示)或比值参考点(如表A.2中所示)所锚定的明确标度。所有相关方宜了解基准标度,以确保对定性评估数据和结果的解释是一致的。表A.3给出了一个定性方法的示例。表A.3风险准则的定性方法示例可能性后果灾难级危重级严重级重要级轻微级几乎确定很高很高高高中很可能很高高高中低可能高高中低低不太可能中中低低很低几乎不可能低低低很低很低定性风险矩阵的设计宜以组织的风险接受准则(见6.4.2和A.1.2)为指导。组织有时更关注几乎不可能发生的极端后果,或者主要关注后果较小的高频事件。在设计风险矩阵时,无论是定性的还是定量的,一个组织的风险状况通常是不对称的。微小的事态通常是最频繁的,而预期的频率通常随着后
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 支持 风险 评估 过程 技术 示例