-信息安全ppt第2章信息安全风险评估-.docx
《-信息安全ppt第2章信息安全风险评估-.docx》由会员分享,可在线阅读,更多相关《-信息安全ppt第2章信息安全风险评估-.docx(10页珍藏版)》请在优知文库上搜索。
1、“信息安全PPt第2章信息安全风险评估“1、赵刚2.1风险评估基础模型2.2信息平安风险评估工作概述2.3风险评估的预备工作2.4资产识别2.5威逼识别2.6脆弱性识别2.7已有平安措施确认2.8风险分析与风险处理2.9风险评估报告2.10信息系统生命周期各阶段的风险评估2.1风险评估基础模型2.1.1风险要素关系模型2.1.2风险分析原理平安大事的可能性平安大事的损失风险值资产识别资产价值威逼识别威逼消失的频率脆弱性的严峻程度脆弱性识别2.1.3风险评估方法名称名称定性评估方法定性评估方法定量评估方法定量评估方法定量与定性结合方法定量与定性结合方法定义定义主要依据评估者的学问、阅历、历史教训
2、、政策走向及特别2、案例等非量化资料对系统风险状况做出推断的过程运用数量指标来对风险进行评估定量是分析基础和前提;定性分析是灵魂,是形成概念、观点,作出推断,得出结论所必需依靠的优点优点可以挖掘出一些隐藏很深的思想,使评估的结论更全面、更深刻;便于组织管理、业务和技术人员更好地参加评估工作,大大提高评估结果的适用性和可接受性能够通过投资收益计算的客观结果来劝说组织管理人员来推动风险管理;随着组织建立数据的历史记录并获得阅历,其精确度将随着时间的推移而提高在简单的信息系统风险评估过程中,将这两种方法融合起来,取其优点缺点缺点主观性很强,对评估者本身的要求很高;缺乏客观数据支持计算过程简单、耗时,
3、需要专业工具支3、持和肯定的专业学问基础;计算结果量化以后用财务术语描述有可能被误会和曲解难度大,简单度高2.2信息平安风险评估工作概述221风险评估依据1.政策法规2.国际标准3.国家标准4.行业通用标准2.2.2风险评估原则1.可控性原则(1)人员可控性(2)工具可控性(3)项目过程可控性2.完整性原则3.最小影响原则4.保密原则2.2.3风险评估组织管理角色责任主管机关提出、制定并批准本部门的信息平安风险管理策略;领导和组织本部门内的信息系统平安评估工作;基于本部门内信息系统的特征以及风险评估的结果,推断信息系统残余风险是否可接受,并确定是否批准信息系统投入运行;检查信息系统运行中产生的
4、平安状4、态报告;定期或不定期地开展新的信息平安风险评估工作。信息系统拥有者制定平安方案,报主管机关审批;组织实施信息系统自评估工作;协作强制性检查评价或托付评估工作,并供应必要的文档等资源;向主管机关提出新一轮风险评估的建议;改善信息平安防护措施,掌握信息平安风险。信息系统承建者依据对信息系统建设方案的风险评估结果,修正平安方案,使平安方案成本合理、乐观有效,在方案中有效地掌握风险;规范建设,削减在建设阶段引入的新风险;确保平安组件产品得到了相关机构的认证。信息系统平安评估机构供应独立的信息系统平安风险评价;对信息系统中的平安防护措施进行评估,以推断:这些平安防护措施在特定运行环境中的有效性
5、;(5、2)实现了这些措施后系统中存在的残余风险;提出调整建议,以削减信息系统中的脆弱性,有效对抗平安威逼,掌握风险;爱护风险评估中获得的敏感信息,防止被未授权的、无关人员和单位获得。信息系统的关联机构遵守平安策略、法规、合同等涉及信息系统交互行为的平安要求,削减信息平安风险;帮助风险评估机构确定评估边界;在风险评估中供应必要的资源和资料。2.2.4风险评估实施流程2.3风险评估的预备工作1.确定风险评估的目标;2.确定风险评估的范围;3.组建适当的评估管理与实施团队;4.进行系统调研;5.确定评估依据和方法;6.制定风险评估方案;7.获得最高管理者对风险评估工作的支持。2.4资产识别1.回顾
6、评估6、范围内的业务2.识别信息资产,进行合理分类3.确定每类信息资产的平安需求4.为每类信息资产的重要性赋值资产识别的工作内容:2.4.1工作内容2.4.2参加人员来自评估单位的项目负责人和资产识别小组,以及各活动中来自被评估组织的被访谈人员。资产识别阶段主要参加人员包括:2.4.3工作方式1.评估范围之内的业务识别2.资产的识别与分类3.平安需求分析4.资产赋值资产识别的工作方式:2.4.3工作方式分类示例数据保存在信息媒介上的各种数据资料,包括源代码、数据库数据、系统文档、运行管理规程、方案、报告、用户手册等。软件系统软件:操作系统、语言包、工具软件、各种库等;应用软件:外部购买7、的应
7、用软件、外包开发的应用软件等;源程序:各种共享源代码、自行或合作开发的各种代码等。硬件网络设备:路由器、网关、交换机等;计算机设备:大型机、小型机、服务器、工作站、台式计算机、移动计算机等;存储设备:磁带机、磁盘阵列、磁带、光盘、软盘、移动硬盘等;传输线路:光纤、双绞线等;保障设备:动力保障设备(UPS、变电设备等)、空调、保险柜、文件柜、门禁、消防设施等;平安保障设备:防火墙、入侵检测系统、身份验证等;其他:打印机、复印机、扫描仪、传真机等。服务办公服务:为提高效率而开发的管理信息系统,包括各种内部配置管理、文件流转管理等服务;网络服务:各种网络设备、设施供应的网络连接服务;信息服务8、:对
8、外依靠该系统开展的各类服务。文档纸质的各种文件,如传真、电报、财务报告、进展方案等。人员把握重要信息和核心业务的人员,如主机维护主管、网络维护主管及应用项目负责人等。其它企业形象、客户关系等。2.4.4工具及资料1自动化工具2.手工记录表格3.帮助材料资产识别的工具及资料:2.4.4工具及资料资产识别记录表项目名称或编号表格编号资产识别活动信息日期起止时间访谈者访谈对象及说明地点说明记录信息所属业务业务编号所属类别类别编号资产名称资产编号IP地址物理位置功能描述保密性要求完整性要求可用性要求重要程度平安掌握措施负责人备注2.49、.5输出结果在资产划分的基础上,再进行资产的统计、汇总,形成完备
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 ppt 风险 评估