- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
信息安全评估管理程序
信息安全风险管理程序
PAGE
PAGE 6/9
保密等级内控文档名称信息安全评估管理程序文档编号I/NB-B-06-2015发布组织MODERN信息安全工作小组发布日期2015年8月10日 执行日期2015年8月15日版 本 号X3
信息安全风险评估管理程序
批准人签字审核人签字制订人签字李教授
日期:2015/8/5李教授
日期:2015/8/5王敏
日期:2015/8/5
东北财经信息有限公司
目录
TOC \o 1-3 \h \z \u HYPERLINK \l _Toc208631490 1.目的 PAGEREF _Toc208631490 \h 3
HYPERLINK \l _Toc208631491 2.专业术语 PAGEREF _Toc208631491 \h 3
HYPERLINK \l _Toc208631492 3.范围 PAGEREF _Toc208631492 \h 4
HYPERLINK \l _Toc208631493 4.职责 PAGEREF _Toc208631493 \h 4
HYPERLINK \l _Toc208631494 5.程序内容 PAGEREF _Toc208631494 \h 4
HYPERLINK \l _Toc208631495 5.1 风险评估前准备 PAGEREF _Toc208631495 \h 4
HYPERLINK \l _Toc208631496 5.2 信息资产的识别 PAGEREF _Toc208631496 \h 4
HYPERLINK \l _Toc208631497 5.3 重要信息资产风险等级评估 PAGEREF _Toc208631497 \h 5
HYPERLINK \l _Toc208631498 5.4 不可接受风险的确定和处理 PAGEREF _Toc208631498 \h 6
HYPERLINK \l _Toc208631499 5.5 评估时机 PAGEREF _Toc208631499 \h 6
HYPERLINK \l _Toc208631500 6.记录 PAGEREF _Toc208631500 \h 6
HYPERLINK \l _Toc208631501 7.相关/支持性文件 PAGEREF _Toc208631501 \h 7
HYPERLINK \l _Toc208631502 信息安全风险评估流程图 PAGEREF _Toc208631502 \h 8
HYPERLINK \l _Toc208631503 风险评估要点示意图 PAGEREF _Toc208631503 \h 9
1.目的
本程序规定了公司所采用的信息安全风险评估方法。通过识别信息资产、进行风险等级评估,认知本公司的信息安全风险。在考虑控制成本与风险平衡的前提下,选择合适控制目标和控制方式,将信息安全风险控制在可接受的水平,保持本公司业务持续性发展,以满足本公司信息安全管理方针的要求。
2.专业术语
2.1风险管理
风险管理是以可接受成本,识别、评估、控制、降低可能影响信息系统风险的过程。通过风险评估识别风险,通过制定信息安全方针,采取适当的控制目标与控制方式对风险进行控制,使风险被避免、转移或降低到一个可以被接受的水平,同时考虑控制费用与风险之间的平衡。
风险管理的核心是信息的保护。信息对于组织是一种具有重要价值的资产。建立信息安全管理体系(ISMS)的目的是在最大范围内保护信息资产,确保信息的机密性、完整性和可用性,将风险管理自始至终的贯穿于整个信息安全管理体系中,这种体系并不能完全消除信息安全的风险,只是尽量减少风险,尽量将攻击造成的损失降低到最低限度。
2.2风险评估
风险评估指风险分析和风险评价的整个过程,其中风险分析是指系统化地识别风险来源和风险类型,风险评价是指按组织制定的风险标准估算风险水平,确定风险严重性。
风险评估的出发点是对与风险有关的各因素的确认和分析,与信息安全风险有关的因素可以包括四大类:资产、威胁、脆弱性、安全控制措施。
风险评估是对信息、信息处理设施、关键业务过程的威胁、薄弱点和风险的评估,它包含以下元素:
风险是被特定威胁利用的资产的一种或一组脆弱性,导致信息资产丢失或损害的潜在可能性,即特定威胁事件发生的可能性与后果的结合。
信息资产是对组织具有价值的信息资源,是安全控制
您可能关注的文档
- 交通信息系统 第一节 绪论.pptx
- 低压电工-判断题.doc
- 低压气机运行规程.doc
- 传感器综合实验--霍尔转速仪测量电路的设计制作.ppt
- 传动轴程序的编制.ppt
- 低速四轮电动车利国利民—冯平研究出品34.pptx
- 余跃文 《电子CAD》 非电气工具(二).doc
- 作业名称:15秋《计算机基础》作业3.docx
- 住友熔接机维护.ppt
- 使用 修改病句练习分析指导.ppt
- 中国国家标准 GB 42125.11-2025测量、控制和实验室用电气设备的安全要求 第11部分:用于处理医用材料的灭菌器和清洗消毒器的特殊要求.pdf
- 《GB 42125.11-2025测量、控制和实验室用电气设备的安全要求 第11部分:用于处理医用材料的灭菌器和清洗消毒器的特殊要求》.pdf
- 《GB/T 15237-2025术语工作及术语科学 词汇》.pdf
- GB/T 15237-2025术语工作及术语科学 词汇.pdf
- GB/T 22454-2025企业建模与体系结构 企业建模构件.pdf
- 中国国家标准 GB/T 15237-2025术语工作及术语科学 词汇.pdf
- 中国国家标准 GB/T 22454-2025企业建模与体系结构 企业建模构件.pdf
- 《GB/T 22454-2025企业建模与体系结构 企业建模构件》.pdf
- 中国国家标准 GB/T 18910.64-2025液晶显示器件 第6-4部分:测试方法 带动态背光的液晶显示模块.pdf
- 《GB/T 18910.64-2025液晶显示器件 第6-4部分:测试方法 带动态背光的液晶显示模块》.pdf
文档评论(0)