- 1、本文档共22页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
等级保护制度下风险评估
等级保护制度下的风险评估 卫士通信息产业股份有限公司 安全服务事业部 刘鹏 2005年12月 汇报内容 等级保护制度下风险评估的特点 科学管理风险评估的实施过程 用风险诊断与预警实现风险的持续管理 卫士通信息资产风险诊断预警系统 等级保护制度下风险评估的特点 等级保护制度下,风险评估呈现一些新的特点: 同样的资产,在保护等级不同的情况下,其价值应该有所不同; 对评估资产的划分,应该与保护对象的划分保持一致; 安全需求的制定依据,不再仅仅以风险评估结果为主,而应该是等级保护要求、风险评估、安全规划等方面的综合结果。 等级保护下风险评估实施框架 保护对象划分和定级 网络系统划分和定级 资产 脆弱性 威胁 风险分析 基本安全要求 等级保护管理办法、指南 信息安全政策、标准、法律法规 安全需求 风险列表 安全规划 风险评估 资产划分方法对风险评估的影响 以表现形式和技术类型为主线的资产划分: 网络设备1、主机设备1、操作系统3、应用软件n、信息、服务…… 风险评估适宜从脆弱性开始 一般由安全专家主导 以保护对象为主线的资产划分: 网络平台1、业务系统n…… 风险评估适宜从威胁开始 一般由管理和业务人员主导 风险列表在等级保护中的作用 风险列表 基本安全要求 保护等级 修正 安全规划 修正 安全需求 科学管理风险评估的实施过程 有效的风险评估,需要解决以下几个问题: 风险评估方法的多样性,导致不同的方法产生的结果,可能具有较大的差异。 传统以技术为主线的风险评估,可能产生庞大的风险列表,导致结果不可用。如果仅对关键资产进行评估,又可能导致评估结果不全面。 风险评估实施者的能力、经验和倾向,将极大地影响评估结果的准确性。 遵循标准 遵循标准是保证风险评估方法科学性、结果准确性的基础。 国标《信息安全风险评估指南》的尽早出台,是规范风险评估的重要保证。 设计科学、实用的评估流程 面向管理和业务特征进行资产划分、资产识别,提高风险评估结果可用性。 采用简洁、清楚、可操作的风险评估流程,是风险评估成功实施的关键。 卫士通风险评估流程 保护对象划分 保护对象威胁分析 威胁1 威胁发生可能性 威胁所利用的 脆弱性分析 威胁动机分析 威胁产生的影响 风险1及其等级 威胁影响到的 资产价值分析 资产被威胁所 破坏程度分析 威胁n 风险n及其等级 多方参与保证评估结果的准确 风险评估在许多方面依赖于评估者的素质,包括: 资产识别与划分、威胁识别与动机分析、脆弱性识别等方面的知识与经验; 威胁发生可能性赋值等方面的能力、经验与客观公证立场,其中包括脆弱性被威胁利用的可能性的分析; 威胁产生的影响赋值等方面的能力、经验与客观公证立场,其中包括威胁影响到的资产价值分析、资产被威胁所破坏的程度的分析。 多方参与保证评估结果的准确 由IT安全管理部门、业务部门、用户、安全服务商等方面的代表组成的风险评估团队,是保证评估结果准确性的关键。 资产划分与资产识别:多方共同参与; 威胁识别:以安全服务商为主; 威胁发生可能性分析:以安全服务商为主; 威胁产生的影响分析:以被评估单位为主。 多方参与保证评估结果的准确 实施办法: 风险评估团队成员分别进行分析和评估赋值; 对差异大的地方,采用讨论会、取平均值、取多数认可等方法确定最终的结果。 我们的理念: 风险评估不仅要准确反映信息系统的风险状态,其实施过程也能加深对信息安全各方面了解程度,并且还是寻求一致认识的重要手段。 用风险诊断与预警实现风险持续管理 由风险评估结果得到风险控制措施的方法有: 传统方法:专家经验 更科学的方法:风险诊断 依据风险评估结果制定风险缓解策略的方法有: 传统方法:专家经验 更科学的方法:风险预警 风险诊断与专家知识库 风险诊断方法: 对风险进行反向诊断,得到该威胁利用的脆弱性列表、威胁发生对资产的破坏程度,最终得到风险控制措施列表,供决策者选择。 风险控制措施列表包括: 降低破坏程度措施:例如备份、区域隔离等; 脆弱性弥补措施:例如增加安全设备、安全配置、局部更换、改变管理或业务流程等。 决策者不需要选择全部的措施,只需要选择有效、容易实施、投资小的措施即可。 风险诊断与专家知识库 风险诊断关键:专家知识库 威胁轮廓 威胁利用脆弱性 (漏洞库) 威胁影响库 脆弱性弥补措施 (漏洞措施库) 影响降低措施 (影响措施库) 控制措施库 风险预警与风险状态 掌握风险状态: 是制定风险缓解策略的依据; 是提高安全信心的手段。 风险预警: 是掌握风险状态的手段。 风险预警与风险状态 风险预警的作用: 反映信息系统发生变化时,风险状态的变化 资产的增减 管理和业务流程的变化 安全措施的变化 反映外部环境发生变化时,风险状态的变化 新的威胁的出现 国际、国内社会环境和政治环境的突变 反映安全策
您可能关注的文档
- 窗外风景ppt作品欣赏.ppt
- 立体图形认识复习[下学期]新人教版.ppt
- 立体几何向量解法.ppt
- 穿花衣热带鱼(湘美版)一年级美术上册.ppt
- 窗外景色(人教新课标)四年级美术上册.ppt
- 立体分子结构超简洁漂亮蓝色蓝色ppt模板.ppt
- 立体分子结构超简洁漂亮蓝色ppt模板.ppt
- 立体感较强绿色主题绿色ppt模板和立体图表.ppt
- 立体感较强绿色主题模板及立体图表.ppt
- 突兀大石头 ppt(冀教版).ppt
- 养老旅居养老2025年市场趋势研究报告:老年人生活方式变迁分析.docx
- 农村社区物业服务合作协议大纲.doc
- 2025年中国塑腰腰带行业市场调查、投资前景及策略咨询报告.docx
- 2025年智能穿戴设备用户对智能穿戴设备发展趋势分析报告.docx
- 养老产业新模式:2025年社区老年日间照料跨境健康管理平台市场调研报告.docx
- 家居电商本土化运营策略与市场拓展创新模式研究报告.docx
- 2025至2030年中国三相电锯市场现状分析及前景预测报告.docx
- 在线医疗平台2025年患者信任评估与优化方案分析.docx
- 家居电商本土化运营风险控制与营销策略优化报告.docx
- 快消品企业促销活动效果与销售增长率关联分析报告.docx
文档评论(0)