资讯资产分类与风险评鉴之研究—以银行业为例-GEBRC.PDFVIP

资讯资产分类与风险评鉴之研究—以银行业为例-GEBRC.PDF

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
资讯资产分类与风险评鉴之研究—以银行业为例-GEBRC

資訊管理學報 第十六卷 第三期 55 資訊資產分類與風險評鑑之研究— 以銀行業為例 陳志誠 大同大學資訊經營系所 林淑瓊 大同大學資訊經營系所 李興漢 大同大學資訊經營系所 許派立 大同大學資訊經營系所 摘要 企業的資訊安全作法繁多,但不一定能聚焦於最需要之處 ,以及考慮到成本與時間 效益 。因此 ,為企業資訊資產進行分類與建立風險評鑑機制 ,不僅可以得到資訊資產詳 細的風險等級 ,也可使資訊安全管理決策更精確 、完整及有效 ,避免資訊安全事件的發 生。目前國內外有關資訊資產風險評鑑的研究不多,本研究對重視資訊資產管理的銀行 業進行研究,以國內某知名銀行為例 ,由資訊安全管理之作業要點BS 7799- 1 :2000 、 資訊安全系統規範BS 7799-2 :2002和資訊技術安全管理指導綱要ISO/IEC TR 13335做為 問卷設計的依據 ,再以美國國家技術標準局 (NIST )於200 1年制定的 「資訊科技系統風 險管理指導」三項程序 ,進行風險管理 。研究中由個案公司的資訊資產清冊中選出十一 類24項較可能發生資安事件的資訊資產 ,使用德菲法進行資料收集分析 ,評估出資訊資 產的相關威脅、弱點及風險等級 ,同時進行定性與定量的風險分析 。研究結果說明個案 公司資訊資產風險等級為中等者只有主路由器一項 ,其餘均為低等級 ,基於BS 7799-2 : 2002持續改善的原則 ,研究中對高風險等級的資訊資產提出建議及改進措施 。由於銀行 業的資訊環境具有高度雷同性――主要核心業務放在大型主機 ,外圍由中小型伺服器處 理非帳務性系統 ,且研究個案之規模和資訊系統在銀行業中具有代表性 ,本研究獲致之 成果具實務上的參考價值 ,可協助企業降低資訊資產風險與資安事件的發生。 關鍵字:資訊資產 、資訊安全 、風險評鑑 56 資訊管理學報 第十六卷 第三期 Classification of Information Assets and Risk Assessment: by Example of Banking Industry Patrick S. Chen Department of Information Management, Tatung University Shu-Chiung Lin Department of Information Management, Tatung University Shing-Han Li Department of Information Management, Tatung University Perry Shi Department of Information Management, Tatung University Abstract Many incidents of inform

文档评论(0)

sunshaoying + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档